Allekirjoittajan todennus: menetelmät ja ongelmat
Allekirjoittajan todentaminen sähköisellä allekirjoituksella: menetelmät, tasot, riskit ja parhaat käytännöt.
Päivitetty
Kirjoittaja — Certyneo · Tietoja Certyneon

Miksi todentaminen on ratkaisevaa
Allekirjoittajan todentaminen on todistusketjun haurain lenkki. Ilman sitä on mahdotonta todistaa, kuka tosiasiassa allekirjoitti. Nykyaikaisen allekirjoitusalustan on tarjottava useita porrastettuja mekanismeja.
Käytettävissä olevat menetelmät
Luotettu sähköposti
Kukin allekirjoittaja saa yksilöllisen linkin sähköpostiosoitteeseensa. Vain postilaatikon haltija voi napsauttaa sitä. Yksinkertaista ja toimivaa SES:lle.
Jäännösriski: sähköpostitilin kaappaus. Hyväksyttävä matalan riskin asiakirjoissa.
OTP tekstiviestillä
Kertakäyttöinen koodi lähetetään puhelinnumeroon. Yhdistettynä sähköpostiin = AES.
Jäännösriski: SIM-kortin kaappaus (harvinaista mutta tunnettua arvokkaiden kohteiden kohdalla).
OTP sovelluksella
Sovelluksen luoma koodi (Google Authenticator, Authy, Twilio Authy). Turvallisempi kuin tekstiviesti korkean riskin tapauksissa.
Biometriikka
Sormenjälki, kasvojentunnistus. Käytetään mobiilissa sujuvoittamaan kokemusta. Ei tallenneta palvelimelle (GDPR huomioiden).
Henkilökohtainen varmenne
QTSP:n myöntämä salausvarmenne, joka on tallennettu laitteelle (YubiKey, sirukortti). Pakollinen QES:ssä.
Video-KYC
Henkilöllisyyden varmennus videoyhteydellä tai tallenteella. Käytössä säännellyillä aloilla (pankki, vakuutus).
Kansallinen digitaalinen identiteetti
FranceConnect+ (Ranska), itsme (yli 40 Euroopan maata, mukaan lukien Belgia ja Ranska), SPID (Italia). eIDAS tunnustaa tason "merkittävä".
Varmuustasot (LoA)
eIDAS määrittelee kolme tasoa:
Taso | Vaatimus | Esimerkki
Matala | Sähköposti tai vastaava | SES
Merkittävä | Kaksi tekijää | AES (sähköposti + OTP)
Korkea | Tiukka henkilöllisyyden varmennus | QES, video-KYC
Sovittaminen riskiin
- Sisäinen asiakirja, ostotilaus: matala LoA (SES) riittää
- Työsopimus, vuokrasopimus, salassapitosopimus: merkittävä LoA (AES)
- Notaarin vahvistama asiakirja, julkinen hankinta: korkea LoA (QES)
Yleiset virheet
- SES:n käyttö kaikkeen (alimitoitettu)
- Todennusten turha pinoaminen (kitkaa)
- Käytettyjen menetelmien kirjaamatta jättäminen (heikentynyt näyttö)
- Liiallisen biometrisen datan kerääminen (GDPR)
Suojautuminen hyökkäyksiltä
- Tietojenkalastelu: opeta allekirjoittajat tarkistamaan lähettäjä
- Man-in-the-middle: TLS 1.3 pakollisena
- SIM-kortin kaappaus: OTP sovelluksella hyvin korkean riskin tapauksissa
- Deepfake video-KYC:ssä: elävyystarkistukset ja ristiintarkastus
Käytännön esimerkki: neopankki
Tilinavauksen kulku:
- Luotettu sähköposti
- OTP tekstiviestillä
- Henkilöllisyystodistuksen lataus
- Elävyystesti (selfie)
- Ristiintarkastus pakotelistoja vasten
- AES-allekirjoitus
LoA: merkittävä. ACPR-vaatimusten mukainen. Prosessi kestää 10 minuuttia.
Näin Certyneo auttaa
Certyneo tarjoaa kaikki yleiset mekanismit: sähköposti, OTP tekstiviestillä (Twilio Verifyn kautta), hyväksyttyjen varmenteiden integrointi QES:ää varten, valinnainen video-KYC ja FranceConnect+ integroitavana. Jokainen menetelmä kirjataan auditointijälkeen.
Tutustu Certyneon sähköisen allekirjoituksen ratkaisuun
UKK
Onko tekstiviesti riittävän turvallinen?
AES:ää varten kyllä. Hyvin korkean riskin tapauksissa kannattaa suosia sovellus-OTP:tä tai biometriikkaa.
Tallennetaanko biometriikka?
Palvelimelle ei (GDPR huomioiden). Mallit jäävät laitteeseen.
Voiko useita menetelmiä yhdistää?
Kyllä, näytön vahvistamiseksi.
Tunnustetaanko FranceConnect+?
Kyllä: eIDASin mielessä se yltää merkittävälle tasolle ja voi kantaa sekä AES:n että QES:n. Certyneossa integrointi on kesken eikä ole vielä avattu asiakastileille — AES todennetaan tänään OTP:llä tekstiviestitse.
Mitä tapahtuu, jos OTP vanhenee?
Allekirjoittaja voi pyytää uuden. Brute force -yritysten rajat ovat käytössä.
Yhteenveto
Hyvä todentaminen on porrastettua, jäljitettyä ja riskiin sovitettua. Liiallinen todentaminen luo kitkaa; liian vähäinen heikentää näyttöä. Tasapaino löytyy asiakirja kerrallaan.
Kokeile Certyneota asiakirjojesi lähettämiseen, allekirjoittamiseen ja seurantaan verkossa — helposti, nopeasti ja turvallisesti.
Kokeile Certyneoa maksutta
Lähetä ensimmäinen allekirjoituskuoresi alle 5 minuutissa. 5 ilmaista kuorta kuukaudessa, ilman luottokorttia.
Syvennetään aihetta
Aiheeseen liittyvät viiteartikkelit.
Syvennetään aihetta
Kattavat oppaamme sähköisen allekirjoituksen hallintaan.
Jatka lukemista aiheesta Turvallisuus
Syvennä tietämystäsi näillä aiheeseen liittyvillä artikkeleilla.

ISO-sertifiointi sähköiseen allekirjoitukseen: opas 2026
ISO 27001, eIDAS, ETSI… sähköisen allekirjoituksen palveluntarjoajien sertifioinnit ovat tulleet välttämättömäksi valintakriteeriksi. Tutustu, kuinka ne voidaan vertailla tehokkaasti.

Sähköinen allekirjoitus: jäljitettävyys ja sisäinen auditointi vuonna 2026
Sähköisen allekirjoituksen jäljitettävyys on tullut sisäisen auditoinnin ja oikeudellisen vaatimustenmukaisuuden kulmakiveksi yrityksissä. Tutustu siihen, miten voit hyödyntää sitä täysimääräisesti.

Sähköinen allekirjoitus ja ISO 27001 -standardi: opas 2026
ISO 27001 -standardi on tullut välttämättömäksi viitteeksi sähköisen allekirjoitusprosessin turvaamisen kannalta yrityksissä. Tutustu keskeisiin vaatimuksiin, synergioihin eIDAS-asetuksen kanssa ja parhaiden käytäntöjen soveltamiseen.