رفتن به محتوای اصلی
Certyneo
مقررات (اتحادیه اروپا) شماره 910/2014 — ماده 26

مسیر امضای الکترونیکی eIDAS

امضای الکترونیکی مطابق با مقررات eIDAS از 8 مرحله فنی تشکیل شده است که به طور دقیق توسط مواد 24 تا 42 مقررات (اتحادیه اروپا) شماره 910/2014 و ماده 1366 قانون مدنی تعریف شده‌اند. هر مرحله برای تضمین یک عنصر متمایز از قابلیت اعتماد حقوقی طراحی شده است: هویت، رضایت، تمامیت، قابلیت مخالفت زمانی، بایگانی اثبات‌شده.

این صفحه هر مرحله را با نقل قول دقیق آن از مقررات مربوطه مستند می‌کند. برای خبرنگاران حوزه legaltech، خریداران B2B و حقوقدانان به عنوان مرجع پایدار طراحی شده است — هر مادۀ نقل‌شده از طریق لینک‌های ارائه‌شده در EUR-Lex یا Légifrance قابل تأیید است. مدت‌های ذکرشده مطابق با گردش‌کار امضای پیشرفته (AES) استاندارد است؛ امضای واجد‌شرایط (QES) به طور میانگین 30 ثانیه برای تأیید عمیق‌تر هویت اضافه می‌کند.

8 مرحله فنی

از ارسال سند تا بایگانی اثبات‌شده 10 سال، هر مرحله ماده دقیقی را که آن را تنظیم می‌کند نقل می‌کند.

  1. 1

    1. ارسال سند برای امضا

    سند (PDF، تصویر، قرارداد) توسط فرستنده آپلود شده و با یک یا چند آدرس ایمیل امضاکنندگان مرتبط است. مقررات eIDAS امضای الکترونیکی را به‌عنوان «داده‌هایی به شکل الکترونیکی، که به سایر داده‌های الکترونیکی متصل یا منطقی‌اً مرتبط هستند و امضاکننده برای امضا از آنها استفاده می‌کند» تعریف می‌کند (ماده 3 بند 10). هیچ محدودیتی برای قالب در این مرحله اعمال نمی‌شود: فقط ردیابی‌پذیری پیوند سند–امضاکننده از لحاظ حقوقی اهمیت دارد.

    نقل قول مقررات: Règlement (UE) n° 910/2014 (eIDAS) — art. 3 §10

    Définition de la signature électronique

  2. 2

    2. تأیید هویت امضاکننده

    برای رسیدن به سطح AES (امضای پیشرفته)، مقررات «شناسایی منحصر به فرد امضاکننده» را الزام می‌کند (ماده 26 الف). عملی‌اً: OTP پیامک بر روی تلفن تأیید‌شده، کنترل مدارک شناسایی از طریق ضبط ویدئو، یا شناسایی قوی از طریق تامین‌کننده هویت اعلام‌شده در سطح اتحادیه اروپا (FranceConnect+, itsme, BankID). برای QES، شناسایی باید توسط QTSP (Qualified Trust Service Provider) ثبت‌شده در TSL ملی انجام شود.

    نقل قول مقررات: Règlement (UE) n° 910/2014 (eIDAS) — art. 24

    Vérification d'identité du signataire (AES/QES)

  3. 3

    3. جمع‌آوری رضایت آگاهانه

    امضاکننده باید از محتوا آگاه شده و اراده خود را برای امضا ابراز کرده باشد. ماده 1366 قانون مدنی الزام می‌کند که «شخصی که [متن الکترونیکی] از آن صادر شود بتواند به درستی شناسایی شود» و امضا «به شکلی اعمال شود که طبیعت آن تمامیت آن را تضمین کند». عملی‌اً: نمایش سند قابل امضا، چک‌باکس رضایت، یاد‌داشت دستنویس در صورت نیاز برخی شاخه‌ها (بیمه ماده L132-5-1 قانون بیمه).

    نقل قول مقررات: Code civil — art. 1366

    Force probante de l'écrit électronique (consentement éclairé)

  4. 4

    4. احراز هویت رمزنگاری قوی

    ماده 26 مقررات eIDAS برای AES الزام می‌کند که امضا «به امضاکننده به شکل منحصر به فرد مرتبط» باشد (ماده 26 ب) و «با استفاده از داده‌های ایجاد امضای الکترونیکی ایجاد شود که امضاکننده می‌تواند با سطح اعتماد بالا، تحت کنترل انحصاری خود استفاده کند» (ماده 26 ج). فنی‌اً: ایجاد گواهی منحصر به فرد X.509 برای هر امضاکننده، مرتبط با OTP پیامک تأیید‌شده آن. برای QES، این گواهی باید واجد‌شرایط (QSCD) باشد.

    نقل قول مقررات: Règlement (UE) n° 910/2014 (eIDAS) — art. 26 (b) & (c)

    Lien univoque signature–signataire + détection altération

  5. 5

    5. اعمال امضا بر روی سند

    امضای الکترونیکی رمزنگاری‌شده به محتوای سند از طریق هش SHA-256 مرتبط است. ماده 1367 قانون مدنی فرض قابلیت اعتماد را برقرار می‌کند: روشی برای امضای الکترونیکی «قابل اعتماد» تا اثبات خلاف تصور می‌شود که معتبر باشد — این معکوس‌کردن بار اثبات است که امضای eIDAS را بسیار قدرتمند می‌سازد. در قالب PAdES (PDF Advanced Electronic Signatures)، امضا در خود PDF جاسازی است.

    نقل قول مقررات: Code civil — art. 1367

    Présomption de fiabilité du procédé de signature électronique

  6. 6

    6. مهرزمان الکترونیکی واجد‌شرایط

    مهرزمان رمزنگاری‌شده از طریق خدمت واجد‌شرایط (QTSP مهرزمان) اعمال می‌شود. مقررات eIDAS مهرزمان واجد‌شرایط را در مواد 41 و 42 تعریف می‌کند: این اثبات تاریخ و ساعت دقیق امضا را با دقتی در حدود میلی‌ثانیه از نظر حقوقی مخالفت‌پذیر می‌کند. بدون مهرزمان واجد‌شرایط، تاریخ می‌تواند مورد مناقشه قرار گیرد — با آن، از فرض دقت بهره می‌برد (ماده 41 بند 2).

    نقل قول مقررات: Règlement (UE) n° 910/2014 (eIDAS) — art. 41 & 42

    Horodatage électronique qualifié (preuve de la date)

  7. 7

    ۷. مهر رمزنگاری و تشخیص تغییر

    مهر الکترونیکی واجد شرایط (ماده ۳۵–۴۰ مقررات eIDAS) بر سند امضاء شده برای تضمین یکپارچگی آن اعمال می‌شود. هرگونه تغییر بعدی محتوا — حتی یک بایت — مهر را خودکار باطل می‌کند و در نتیجه امضاء را نیز. این خاصیت رمزنگاری («tamper evidence») همان چیزی است که امضاء eIDAS را برتر از امضاء دستخط می‌سازد: روی کاغذ، تغییری دقیق بسیار سخت قابل تشخیص است؛ در eIDAS، پنهان کردن آن از نظر فنی غیرممکن است.

    نقل قول مقررات: Règlement (UE) n° 910/2014 (eIDAS) — art. 35–40

    Cachet électronique qualifié + intégrité cryptographique

  8. 8

    ۸. بایگانی دارای ارزش اثبات

    سند امضاء شده + audit trail eIDAS آن (هویت، مهرزمان، گواهی‌ها، مهر) طبق نیازمندی‌های استاندارد AFNOR NF Z42-013 («بایگانی الکترونیکی دارای ارزش اثبات») بایگانی می‌شود. حداقل مدت زمان ۱۰ سال است، منطبق بر ماده L123-22 قانون تجارت برای اسناد حسابداری و ماده ۲۲۲۴ قانون مدنی برای تقادم حقوق عام. یک کیف پول دیجیتال منطبق بر استاندارد NF Z42-020 (خدمات بایگانی الکترونیکی) الزامی است.

    نقل قول مقررات: Norme AFNOR NF Z42-013

    Archivage électronique à valeur probante (10 ans minimum)

چرا این ۸ مرحله جداناپذیر هستند

هر مرحله خطری حقوقی متمایز را برطرف می‌کند. بدون تأیید هویت، امضاکننده می‌تواند انکار کند که نویسنده است (مرحله ۲). بدون رضایت آگاهانه، امضاء می‌تواند به دلیل عیب رضایت مورد حمله قرار گیرد (ماده ۱۱۳۰ قانون مدنی، مرحله ۳). بدون احراز هویت رمزنگاری قوی، تفرد پیوند امضاء–امضاکننده قابل مناقشه است (مرحله ۴). بدون مهرزمان واجد شرایط، تاریخ می‌تواند مورد بحث قرار گیرد (مرحله ۶). بدون مهر، یکپارچگی سند می‌تواند بعداً مورد حمله قرار گیرد (مرحله ۷). بدون بایگانی دارای ارزش اثبات، شواهد ناپدید می‌شود (مرحله ۸). قدرت eIDAS دقیقاً از توالی این ۸ تضمین ناشی می‌شود: هیچ کدام در یک گردش کار AES به درستی پیاده‌سازی‌شده اختیاری نیست.

برای اطلاعات بیشتر

مسیر eIDAS را بر روی اسناد خود عملی کنید

طرح رایگان، بدون کارت بانکی. امضاء پیشرفته AES eIDAS، بایگانی ۱۰ ساله شامل.