Siirry pääsisältöön
Certyneo
Turvallisuus

Allekirjoittajan todennus: menetelmät ja ongelmat

Allekirjoittajan todentaminen sähköisellä allekirjoituksella: menetelmät, tasot, riskit ja parhaat käytännöt.

Certyneo-kirjoittaminen3 min lukuaika

Päivitetty

Certyneo-kirjoittaminen

Kirjoittaja — Certyneo · Tietoja Certyneon

Digitalisation des processus administratifs — équipe en réunion de travail

Miksi todentaminen on ratkaisevaa

Allekirjoittajan todentaminen on todistusketjun haurain lenkki. Ilman sitä on mahdotonta todistaa, kuka tosiasiassa allekirjoitti. Nykyaikaisen allekirjoitusalustan on tarjottava useita porrastettuja mekanismeja.

Käytettävissä olevat menetelmät

Luotettu sähköposti

Kukin allekirjoittaja saa yksilöllisen linkin sähköpostiosoitteeseensa. Vain postilaatikon haltija voi napsauttaa sitä. Yksinkertaista ja toimivaa SES:lle.

Jäännösriski: sähköpostitilin kaappaus. Hyväksyttävä matalan riskin asiakirjoissa.

OTP tekstiviestillä

Kertakäyttöinen koodi lähetetään puhelinnumeroon. Yhdistettynä sähköpostiin = AES.

Jäännösriski: SIM-kortin kaappaus (harvinaista mutta tunnettua arvokkaiden kohteiden kohdalla).

OTP sovelluksella

Sovelluksen luoma koodi (Google Authenticator, Authy, Twilio Authy). Turvallisempi kuin tekstiviesti korkean riskin tapauksissa.

Biometriikka

Sormenjälki, kasvojentunnistus. Käytetään mobiilissa sujuvoittamaan kokemusta. Ei tallenneta palvelimelle (GDPR huomioiden).

Henkilökohtainen varmenne

QTSP:n myöntämä salausvarmenne, joka on tallennettu laitteelle (YubiKey, sirukortti). Pakollinen QES:ssä.

Video-KYC

Henkilöllisyyden varmennus videoyhteydellä tai tallenteella. Käytössä säännellyillä aloilla (pankki, vakuutus).

Kansallinen digitaalinen identiteetti

FranceConnect+ (Ranska), itsme (yli 40 Euroopan maata, mukaan lukien Belgia ja Ranska), SPID (Italia). eIDAS tunnustaa tason "merkittävä".

Varmuustasot (LoA)

eIDAS määrittelee kolme tasoa:

Taso | Vaatimus | Esimerkki

Matala | Sähköposti tai vastaava | SES

Merkittävä | Kaksi tekijää | AES (sähköposti + OTP)

Korkea | Tiukka henkilöllisyyden varmennus | QES, video-KYC

Sovittaminen riskiin

  • Sisäinen asiakirja, ostotilaus: matala LoA (SES) riittää
  • Työsopimus, vuokrasopimus, salassapitosopimus: merkittävä LoA (AES)
  • Notaarin vahvistama asiakirja, julkinen hankinta: korkea LoA (QES)

Yleiset virheet

  • SES:n käyttö kaikkeen (alimitoitettu)
  • Todennusten turha pinoaminen (kitkaa)
  • Käytettyjen menetelmien kirjaamatta jättäminen (heikentynyt näyttö)
  • Liiallisen biometrisen datan kerääminen (GDPR)

Suojautuminen hyökkäyksiltä

  • Tietojenkalastelu: opeta allekirjoittajat tarkistamaan lähettäjä
  • Man-in-the-middle: TLS 1.3 pakollisena
  • SIM-kortin kaappaus: OTP sovelluksella hyvin korkean riskin tapauksissa
  • Deepfake video-KYC:ssä: elävyystarkistukset ja ristiintarkastus

Käytännön esimerkki: neopankki

Tilinavauksen kulku:

  1. Luotettu sähköposti
  2. OTP tekstiviestillä
  3. Henkilöllisyystodistuksen lataus
  4. Elävyystesti (selfie)
  5. Ristiintarkastus pakotelistoja vasten
  6. AES-allekirjoitus

LoA: merkittävä. ACPR-vaatimusten mukainen. Prosessi kestää 10 minuuttia.

Näin Certyneo auttaa

Certyneo tarjoaa kaikki yleiset mekanismit: sähköposti, OTP tekstiviestillä (Twilio Verifyn kautta), hyväksyttyjen varmenteiden integrointi QES:ää varten, valinnainen video-KYC ja FranceConnect+ integroitavana. Jokainen menetelmä kirjataan auditointijälkeen.

Tutustu Certyneon sähköisen allekirjoituksen ratkaisuun

UKK

Onko tekstiviesti riittävän turvallinen?

AES:ää varten kyllä. Hyvin korkean riskin tapauksissa kannattaa suosia sovellus-OTP:tä tai biometriikkaa.

Tallennetaanko biometriikka?

Palvelimelle ei (GDPR huomioiden). Mallit jäävät laitteeseen.

Voiko useita menetelmiä yhdistää?

Kyllä, näytön vahvistamiseksi.

Tunnustetaanko FranceConnect+?

Kyllä: eIDASin mielessä se yltää merkittävälle tasolle ja voi kantaa sekä AES:n että QES:n. Certyneossa integrointi on kesken eikä ole vielä avattu asiakastileille — AES todennetaan tänään OTP:llä tekstiviestitse.

Mitä tapahtuu, jos OTP vanhenee?

Allekirjoittaja voi pyytää uuden. Brute force -yritysten rajat ovat käytössä.

Yhteenveto

Hyvä todentaminen on porrastettua, jäljitettyä ja riskiin sovitettua. Liiallinen todentaminen luo kitkaa; liian vähäinen heikentää näyttöä. Tasapaino löytyy asiakirja kerrallaan.

Kokeile Certyneota asiakirjojesi lähettämiseen, allekirjoittamiseen ja seurantaan verkossa — helposti, nopeasti ja turvallisesti.

Kokeile Certyneoa maksutta

Lähetä ensimmäinen allekirjoituskuoresi alle 5 minuutissa. 5 ilmaista kuorta kuukaudessa, ilman luottokorttia.

Syvennetään aihetta

Kattavat oppaamme sähköisen allekirjoituksen hallintaan.

Certyneo-yhteisö

Onko sinulla kysymys sähköisestä allekirjoituksesta?

Liity Certyneo-yhteisöön: esitä kysymyksiä, jaa vastauksia ja vaihda kokemuksia tuhansien käyttäjien ja tiimimme kanssa.