Sähköisen allekirjoituksen sanasto
112 keskeistä termiä sähköisen allekirjoituksen, kryptografian ja eIDAS-yhteensopivuuden hallintaan.
Au-delà des définitions, passez à la pratique : découvrez la solution de signature électronique Certyneo
Päivitetty .

A
- Sähköinen todistusurkundi (AAE)
- Sähköinen todistusurkundi (AAE) on notaarin laatima, vastaanottama ja säilyttämä urkundi digitaalisessa muodossa asetuksen n° 2005-973 mukaisesti 10. elokuuta 2005. Notaari asettaa kelpoisen sähköisen allekirjoituksensa (QES-taso, eIDAS) QSCD-laitteella ja asiakirja lähetetään sitten Real.not-alustalle (Réseau électronique des actes de notaires). AAE:lla on sama todistusvaikutus ja täytäntöönpanokelpoisuus kuin paperilla olevalla asiakirjalla: se muodostaa sisällöstään täydellisen todisteen ja voi perustaa takavarikoinnin ilman ennakkotuomiota. Kiinteistösopimukset, lahjoitukset, yritysyhdistymiset ja tulevaisuuden suojelun valtuutukset ovat asiakirjoja, jotka voidaan laatia sähköisessä muodossa. Certyneo avustaa notaaritoimistoja yhdessä allekirjoittamisen virtojen (esisopimukset, myyntivaltuutukset) toteuttamisessa ennen notaarin todistusurkundille asettaman allekirjoituksen allekirjoitusta.
- AES (Advanced Electronic Signature)
- AES est l'acronyme d'Advanced Electronic Signature, la signature électronique avancée définie par l'article 26 du règlement eIDAS — voir la fiche signature avancée pour les exigences détaillées, la comparaison SES / AES / QES et les cas d'usage. À ne pas confondre avec l'autre AES de la cryptographie, l'Advanced Encryption Standard, un algorithme de chiffrement symétrique sans rapport avec la signature.
- Sähköisen allekirjoituksen REST API
- Sähköisen allekirjoituksen REST API (Representational State Transfer) paljastaa allekirjoitusmoduulin toiminnot HTTP-resursseina, joihin pääsee millä tahansa ohjelmointikielellä. Tyypilliset kulut sisältävät: verhon luominen (POST /envelopes), asiakirjan lataaminen (PUT /envelopes/{id}/documents), allekirjoittajien ja kenttien lisääminen (POST /recipients), lähetys allekirjoitukselle (PUT /envelopes/{id}/send) ja sen jälkeen allekirjoitetun asiakirjan haku (GET /envelopes/{id}/signed-pdf). Autentikaatio perustuu Bearer-tokeneihin (OAuth 2.0 / API-avaimet). Webhookit täydentävät API:ta työntämällä tapahtumat (asiakirja allekirjoitettu, hylätty, vanhentunut) takapäähäsi ilman kyselyä. Hyvä sähköisen allekirjoituksen REST API takaa asiakirjan eheyden SHA-256-tiivisteen kautta, joka palautetaan jokaisessa vaiheessa, ja tukee aikaleimattua auditointipolkua. Certyneo paljastaa täydellisen REST API:n, joka on dokumentoitu OpenAPI 3.1:ssä ja jonka SDK:t ovat saatavilla Node.js:ssä, Pythonissa ja PHP:ssä.
- Sähköinen arkistointi (allekirjoitus, todistusvoima)
- Sähköinen arkistointi tarkoittaa allekirjoitettujen digitaalisten asiakirjojen pitkäaikaista säilytystä olosuhteissa, jotka takaavat niiden todistusvoiman, luettavuuden ja eheyden ajan kuluessa. Ei saa sekoittaa pelkkään varmuuskopiointiin: todistusvoiman sisältävä arkistointi asettaa täsmälliset tekniset ja oikeudelliset vaatimukset, jotka erottavat sen pelkästään pilvipalveluun tallentamisesta.
Todistusvoiman sisältävän arkistoinnin kolme pilaria :
• Eheys : arkistoidut asiakirjat eivät voi muuttua — mikä tahansa muuttaminen on havaittavissa ja mitätöi todisteen. Turvataan asiakirjan kryptografisella tiivistyksellä arkistoinnin yhteydessä ja tämän tiivisteen säännöllisellä tarkistuksella.
• Pysyvyys : asiakirja on luettavissa 10, 20 tai 50 vuoden päästä ohjelmiston kehityksestä riippumatta. Tämä edellyttää standardoituja muotoja (PDF/A sisällölle, PAdES B-LTA allekirjoitukselle) ja välineiden siirtoa säännöllisin väliajoin.
• Jäljitettävyys : kaikki arkistoidun asiakirjan toiminnot (tarkistaminen, toimittaminen, poistaminen) kirjataan aikaleiman sisältävään ja muuttumattomaan tapahtumakirjaan.
Normatiivinen kehys : Ranskassa todistusvoiman sisältävää arkistointia sääntelevät normit NF Z42-013 (ranskalaiset viitearvot, AFNOR) ja kansainvälinen standardi ISO 14641. Julkisen sektorin ja tiettyjen säänneltyjen toimialojen (terveydenhuolto, rahoituspalvelut) osalta vaaditaan SIAF-hyväksyntä (Ranskan ministeriöiden arkistopalvelu) tai kolmannen osapuolen arkistointioikeuden todistus. eIDAS 2.0 -asetus ottaa käyttöön uuden pätevän luottamuspalvelun, joka on omistettu pätevään sähköiseen arkistointiin ja joka on täysimääräisesti tunnustettu koko EU:ssa.
Laillinen säilytysaika Ranskassa :
• Kaupallissopimukset ja laskut : 10 vuotta (Kauppalaki art. L123-22)
• Työsopimukset : 5 vuotta työntekijän lähdön jälkeen
• Verodokumentit : 6 vuotta (Veromenettelyjen kirja art. L102 B)
• Notaaritodistukset : 75 vuotta (Notaarilaki)
• Lääkinnälliset asiakirjat : 20 vuotta viimeisen hoitotoiminnon jälkeen (Terveydenhuollon laki)
Certyneон toteutus : kaikki allekirjoitetut asiakirjat arkistoidaan PAdES B-LT -muodossa (B-LTA saatavilla Business-tasolla säilytyksiä > 10 vuotta varten), RFC 3161 pätevällä aikaleimalla, 10 vuoden säilytys sisältyy kaikkiin paketteihin, tapahtumakirja on katsottavissa milloin tahansa, ja auditointipolu on ladattavissa PDF-muodossa. Katso myös todistusvoima ja LTV (Long-Term Validation). - Attestation France Travail (ex-Pôle emploi)
- L'attestation destinée à France Travail (anciennement Pôle emploi) est un document que l'employeur doit obligatoirement remettre au salarié à la fin de son contrat (art. R1234-9 du Code du travail). Elle permet au salarié de faire valoir ses droits à l'assurance chômage ; l'employeur la transmet également à France Travail. Elle peut être générée et signée électroniquement dans le parcours de fin de contrat. Documents obligatoires de fin de contrat →
- Todennus
- Todennus on prosessi, jolla varmistetaan käyttäjän tai järjestelmän henkilöllisyys ennen pääsyn myöntämistä palveluun tai sähköisen allekirjoituksen asettamisen valtuuttamista. Se voi olla yksinkertainen (vain salasana), vahva (monitekijäinen) tai biometrinen. Todennuksen vahvuus vaikuttaa suoraan saavutettavaan allekirjoitustasoon : AES vaatii vähintään kahta erillistä tekijää.
- Vahva todennus
- L'authentification forte exige la présentation d'au moins deux preuves d'identité appartenant à des familles différentes pour vérifier l'identité d'une personne — c'est le principe de la MFA (authentification multi-facteurs) :
• Ce que je sais : mot de passe, code PIN ;
• Ce que je possède : téléphone recevant un code OTP, clé de sécurité YubiKey/FIDO2, carte à puce ;
• Ce que je suis : empreinte digitale, reconnaissance faciale (biométrie).
Deux cadres réglementaires l'imposent : la directive DSP2 (art. 97) impose la SCA — Strong Customer Authentication — pour les paiements et l'accès aux comptes bancaires en ligne ; le règlement eIDAS l'exige de fait pour la signature électronique avancée (AES), dont l'article 26 impose que la signature soit créée sous le contrôle exclusif du signataire et lui soit liée de manière univoque.
Dans la signature électronique, l'authentification forte intervient au moment de signer : le signataire prouve qu'il contrôle son adresse email (lien unique) et son téléphone (code OTP SMS) avant que le document ne soit scellé. Cette double vérification, horodatée dans la piste d'audit, est ce qui distingue une AES opposable d'une simple case cochée.
Sur Certyneo : pour les enveloppes de niveau avancé, la combinaison email + OTP SMS est appliquée par défaut à chaque signataire ; les comptes utilisateurs peuvent activer la MFA (TOTP ou OTP email). DSP2 & authentification forte : le guide → - Varmentaja (AC / CA)
- Varmentaja (AC tai Certificate Authority — CA — englanniksi) on luottamuksellinen organisaatio, joka myöntää X.509-sähköisiä varmenteita, jotka sitovat julkisen avaimen sen haltijan henkilöllisyyteen. Pätevät varmentajat valvotaan kansallisilla viranomaisilla (ANSSI Ranskassa) ja ne on merkitty EU:n luottamusluetteloon. Ne muodostavat PKI:n ja pätevien allekirjoituksien luottamusketjun perustan.
B
- Bearer-tunnus
- Bearer-tunnus (kantaja-tunnus) on API-käyttöoikeustunnus, joka myöntää sen haltijalle ("kantajalle") oikeuden käyttää suojattuja resursseja ilman muuta henkilöllisyyden todistusta — pelkkä hallussapito riittää, kuten käteinen raha. Se välitetään HTTP-otsikossa
Authorization: Bearer <token>. OAuth 2.0:ssa : bearer-tunnukset ovat käyttöoikeustunnuksien vakiomuoto; ne ovat yleensä lyhytikäisiä ja sisältävät scopes-arvoja, jotka rajoittavat kantajan toimintoja. Certyneon REST-API käyttää bearer-tunnus tunnuksita ohjelmallisten kutsujen todentamiseen: kuorien luominen, statuksen kyselyyn, webhookien määrittäminen ja allekirjoitettujen asiakirjojen lataaminen. Turvallisuusriskit : koska tunnus on tunnistin, se saa liikkua vain TLS:n yli, sitä ei saa koskaan paljastaa asiakkaalla eikä kirjata, ja se on uusittava säännöllisesti; vuotanut bearer-tunnus on yhtä vaarallinen kuin vuotanut salasana sen voimassaolon päättymiseen tai peruuttamiseen saakka. Paras käytäntö : rajoita jokainen tunnus tiukasti tarvittaviin oikeuksiin, aseta lyhyt voimassaoloaika ja käytä yhtä tunnusta kutakin integrointia kohti, jotta voit peruuttaa yhden ilman, että se vaikuttaa muihin. - Biometria
- Biometria sisältää henkilön tunnistamismenetelmät, jotka perustuvat hänen fyysisiin tai käyttäytymisominaisuuksiin (sormenjälki, kasvojentunnistus, käsinkirjoitettu signatuuri, ääni). Sähköisessä allekirjoituksessa biometrinen allekirjoitus voi taltiioida kosketusnäytölle piirretyn signatatuirin (nopeus, paine, kulma) luodakseen suoran linkin allekirjoittajan ja hänen suostumuksensa välille. eIDAS-asetuksen mukaan pelkkä biometria ei riitä edistyneen tason (AES) saavuttamiseen : se on yhdistettävä vahvaan todennukseen. Biometrisia tietoja pidetään GDPR:n mukaisesti arkaluontoisina ja niiden käsittely edellyttää nimenomaista suostumusta.
- Blockchain ja sähköinen notariaatti
- Blockchain-notariaatti merkitsee asiakirjan kryptografisen sormenjäljen (SHA-256-tiiviste) ankkuroimista muuttumattomaan hajautettuun rekisteriin (Bitcoin, Ethereum jne.) tiettyyn ajankohtaan todistamiseksi. Toisin kuin kelpoinen RFC 3161 -aikaleima, blockchain-notariaattia ei tunnusteta lailliseksi todisteeksi eIDAS:n merkityksessä: se on hyväksyttävä näyttö joissain lainkäyttöalueilla, mutta se ei korvaa akkreditoitua QTSP:tä. Sen etuna on hajautus: todiste säilyy palveluntarjoajan katoamisen jälkeen. Liiketoiminnan yhteydessä blockchain on pääosin hyödyllinen täydentävien todistetuotteiden arkistoinnissa (hash julkaistu on-chain) klassisen sähköisen arkistoinnin todistusarvolla yläpuolella olevan redundanssitason tuloksena.
C
- Sähköinen sinetti
- Sähköinen sinetti on sähköisen allekirjoituksen vastine oikeushenkilöille (yritykset, viranomaiset). Se takaa asiakirjan alkuperän ja eheyden, jotka organisaatio on antanut ilman tunnistetun ihmisen allekirjoittajan osallistumista. eIDAS -asetus tunnustaa yksinkertaiset, edistyneet ja pätevät sähköiset sinetin samalla tavalla kuin allekirjoitukset.
- SSL / TLS -lukko
- SSL/TLS-lukko on visuaalinen indikaattori, jonka selain näyttää (lukko-kuvake osoiterivissä) ja joka vahvistaa, että salattu TLS-yhteys on muodostettu selaimen ja palvelimen välille. Se todistaa, että vaihdettavat tiedot (asiakirjat, OTP-koodit, tunnistetiedot) eivät voi joutua siepattaviksi selväkielisenä. Certyneo vaatii TLS 1.3:n kaikissa sen päätepisteissä, mikä tekee lukon näkyväksi kaikilla allekirjoitussivuilla.
- Certificat de travail
- Le certificat de travail est un document que l'employeur doit obligatoirement remettre au salarié à la fin de tout contrat de travail (art. L1234-19 et D1234-6 du Code du travail), quelle que soit la cause de la rupture. Il mentionne les dates d'entrée et de sortie, la nature des emplois occupés et les périodes correspondantes. C'est un document « quérable » : il est tenu à la disposition du salarié, qui vient le chercher. Il peut être signé et remis par voie électronique avec pleine valeur juridique. Voir tous les documents de fin de contrat →
- Sähköinen sertifikaatti
- Un certificat électronique est un fichier numérique délivré par une autorité de certification (AC) qui associe une clé publique à l'identité vérifiée de son titulaire — on parle aussi de certificat de signature numérique lorsqu'il sert à signer. C'est la pièce d'identité numérique sur laquelle repose toute signature numérique.
Ce que contient un certificat : l'identité du titulaire (Distinguished Name), sa clé publique, l'AC émettrice, la période de validité (1 à 3 ans en général), les usages autorisés (signature, cachet, TLS) et l'empreinte cryptographique de l'ensemble, signée par l'AC.
La chaîne de confiance : chaque certificat est signé par une AC, elle-même certifiée par une AC de niveau supérieur, jusqu'au certificat racine. Vérifier une signature revient à remonter cette chaîne — et à contrôler que le certificat n'a pas été révoqué (listes CRL, protocole OCSP).
Certificat simple ou qualifié : un certificat standard suffit pour la signature avancée (AES) ; la signature qualifiée (QES) exige un certificat qualifié, délivré par un prestataire de confiance qualifié après vérification d'identité en face à face ou équivalente.
Sur Certyneo : vous n'avez aucun certificat à acheter ni à installer — les certificats de signature sont portés par la plateforme et appliqués côté serveur au moment du scellement PAdES du document. Le certificat de signature numérique : guide complet → - Pätevä sertifikaatti
- Un certificat qualifié est un certificat électronique délivré par un prestataire de services de confiance qualifié (QTSP) inscrit sur la liste de confiance d'un État membre de l'UE — le niveau d'assurance le plus élevé reconnu par le règlement eIDAS.
Ce qu'il ajoute à un certificat standard : l'identité du titulaire est vérifiée avant la délivrance (face à face physique, identification vidéo ou identité électronique équivalente) ; la clé privée est protégée dans un dispositif certifié (QSCD, souvent adossé à un HSM) ; et le QTSP est audité régulièrement par l'organe de contrôle national (en France, l'ANSSI).
À quoi sert-il ? C'est le composant obligatoire de la signature qualifiée (QES), seule à bénéficier de l'équivalence automatique avec la signature manuscrite dans toute l'UE (art. 25 eIDAS), avec présomption de fiabilité en cas de litige. Il est requis pour les actes les plus sensibles : actes d'avocat, certains marchés publics, cessions d'entreprise.
Sur Certyneo : la QES est proposée à l'acte, sans abonnement dédié — la vérification d'identité du signataire et la délivrance du certificat qualifié sont intégrées au parcours de signature. La signature qualifiée (QES) chez Certyneo → - Juurisertifikaatti ja luottamusketju
- PKI:n huipulla oleva juurisertifikaatti (root certificate) on itse allekirjoitettu juurisertifikaatin toimivaltaisella viranomaisella, ja se ankkuroi koko ketjun luottamusta. Sähköisen allekirjoituksen varmennuksessa varmennaja nousee sertifikaattiketjua pitkin (Loppuorganisaatio → Välijättiläinen(t) → Juuri) ja tarkistaa, että jokainen linkki on voimassa, ei peruutettu (OCSP / CRL) ja mukainen sen käyttökäytäntöön. Selaimet ja käyttöjärjestelmät sisältävät luottamusjuurisäilöjä (Mozilla NSS, Microsoft Root Store, Apple Root Certificate Program). Kelpoisten eIDAS-allekirjoitusten tapauksessa ketjun on ylettävä QTSP:hen, joka näkyy EU:n luottamuslistalla. Sertifikaatti, jonka juuri ei ole varmennajan säilössä, hylätään, vaikka sähköinen allekirjoitus olisi teknisesti oikea.
- Salaus
- Salaus on prosessi, jossa luettava viesti muunnetaan luettavaksi muotoon (salateksti) käyttämällä algoritmia ja salaista avainta. Se suojaa tietojen luottamuksellisuutta siirtämisen aikana ja levossa, ja täydentää tiivistettä, jota käytetään allekirjoituksen eheyden varmistamiseen. Certyneo käyttää TLS 1.3 -protokollaa kaikkien sellaimen ja palvelimen välisten yhteyksien salaamiseen.
- Salauksen käyttö levossa (encryption at rest)
- Salauksen käyttö levossa tarkoittaa tallennettavien tietojen suojausta salauksen avulla siten, että ne ovat lukukelvottomia ilman salauksen avausavainta, vaikka tallennusvälineeseen olisi luvaton fyysinen tai looginen pääsy. Certyneo salaa asiakirjat ja niiden auditointikerrat levossa (AES-256) Saksassa sijaitsevissa palvelimissaan GDPR-vaatimusten mukaisesti.
- CLM (Contract Lifecycle Management)
- CLM (Contract Lifecycle Management) tarkoittaa kaikkia prosesseja ja työkaluja, jotka kattavat sopimuksen koko elinkaaren: laadinta, neuvottelu, sisäinen hyväksyntä, sähköinen allekirjoitus, säilytys ja uusiminen. Yhtenäinen viitekokoelma : CLM-ratkaisu keskittää kaikki sopimukset yhtenäiseen viitekokoelmaan, joka on selattavissa ja sisältää eräpäivähälytykset, lausekekirjastot, vahvistustyökulut ja sopimusriskiraportit, korvaamalla hajautetut sähköpostit ja jaetut levyt. Allekirjoituksen asema : Sähköinen allekirjoitus on osa CLM-ketjua — sopimuksen hyväksynnän jälkeen se siirtyy allekirjoitukseen ja sitten arkistointiin todistusvoimalla. Integrointi Certyneon kanssa : Certyneo kattaa allekirjoitusvaiheet ja integroituu kolmannen osapuolen CLM:ään REST API:n kautta — se vastaanottaa viimeistellyn asiakirjan, hallinnoi allekirjoitusketjua (peräkkäinen tai rinnakkain, edistynyt (AES) tai pätevä (QES) tasolla), ja palauttaa allekirjoitetun PDF:n audit trail -tiedolla, jonka CLM arkistoi lopullisena versiona. Miksi tämä on tärkeää : Allekirjoitettu mutta CLM:ssä seuraama sopimus altistaa yrityksen edelleen uusimisilmoituksille ja hiljaisen hyväksynnän seuraamuksille, mistä johtuu yhä enemmän yhdessä ostettu allekirjoitus ja elinkaaren hallinta.
- Yhteisallekirjoitus ja useiden allekirjoitusten hankkiminen
- Yhteisallekirjoitus on vähintään kahden allekirjoituksen kerääminen samaan asiakirjaan. Kahta tilaa voidaan erottaa: peräkkäinen allekirjoitus (allekirjoittaja B saa kutsun vain sen jälkeen, kun A on allekirjoittanut — hyödyllinen hierarkkisissa sopimuksissa tai notaarin toimissa) ja rinnakkainen allekirjoitus (kaikki allekirjoittajat saavat kutsun samanaikaisesti — nopeampi symmetrisille asiakirjoille). Yhteisallekirjoitus herättää kierrosten välisen eheyden kysymyksen: jokainen asiakirjaan lisätty PAdES:iin on viitattava edelliseen versioon inkrementaalisen allekirjoituksen kautta, mikä takaa, että kumpikaan osapuoli ei ole muuttanut asiakirjaa kahden merkinnän välillä. Certyneo hallitsee allekirjoittajien järjestystä, kohdennetut muistutukset, vanhentumisajat allekirjoittajaa kohti ja tunnistaa automaattisesti muutostenteet kierrosten välissä SHA-256-tiivistevarmennuksella jokaisessa auditointipolun vaiheessa.
- OTP (One-Time Password / OTP-koodi)
- OTP (One-Time Password, kertaluonteinen salasana) on väliaikainen numeerinen koodi, yleensä 4–8 numeroa, joka luodaan satunnaisesti ja on voimassa yhdessä istunnossa tai tapahtumassa. Kun sitä on käytetty tai se on vanhentunut (tyypillisesti 5 minuuttia), siitä tulee mitätön — vaikka hyökkääjä toistaisi sen, se hylätään.
Kolme pääasiallista OTP-varianttia:
• OTP SMS : koodi lähetetään tekstiviestillä allekirjoittajan puhelinnumeroon. Yleisintä kuluttajapuolella, koska sovellusta ei tarvita. Tunnetut haavoittuvuudet: SIM-kortin vaihtaminen, SS7-sieppausta — siksi OTP SMS riittää laajennetulle allekirjoitukselle (AES), mutta sitä ei enää hyväksytä QES:lle (ANSSI ja ENISA suosittelevat vuodesta 2020 siirtymistä vahvempiin tekijöihin).
• OTP sähköposti : koodi lähetetään sähköpostilla. Helpompi ottaa käyttöön, mutta periytyy vastaanottajan sähköpostitilin turvallisuuden heikkouksista. Hyväksyttävä yksinkertaiselle allekirjoitukselle (SES).
• TOTP (Time-based OTP) : koodi luodaan paikallisesti sovelluksella allekirjoittajan puhelimessa (Google Authenticator, Authy, 1Password). Synkronoitu jaetun salaisuusavaimen kautta rekisteröinnissä. Ei verkon kautta tapahtuvaa kanavaa allekirjoituksen aikana — vastustaa sieppauksia. Standardi RFC 6238.
OTP ja sähköinen allekirjoitus : laajennetussa sähköisessä allekirjoituksessa OTP:n lähettäminen sähköpostilla tai SMS:llä luo varmennettavan linkin allekirjoitetun asiakirjan ja allekirjoittajan identiteetin välille hänen viestintäkanaviaan (puhelin tai sähköposti) käyttäen. OTP kirjataan asiakirjan auditointipolkuun (aikaleimat, IP, kanavan tunnus) — todiste, jota voidaan käyttää vastalauseissa.
Certyneo-toteutus : OTP SMS Twilio Verifyn kautta AES-kirjekuorissa — laukaistaan juuri ennen allekirjoitusta, kelpoisuus 5 minuuttia, 3 yritystä. TOTP on saatavilla hallinnollisille tileille vaihtoehtona OTP SMS:lle. Katso myös MFA ja vahva todennus. Lue lisää allekirjoittajan todentamisesta → - Vaatimustenmukaisuus (compliance)
- Vaatimustenmukaisuus tarkoittaa organisaatioon sovellettavien lakien, säännösten ja standardien noudattamista. Sähköisen allekirjoituksen yhteydessä sillä tarkoitetaan erityisesti eIDAS-asetusta, GDPR:ää, työlainsäädäntöä (työsopimuksiin), ALUR-lakia (kiinteistöt) ja tiettyjen ammattien omia eettisiä sääntöjä. Vaatimukseltenvastaisuus altistaa yrityksen sen tekojensa mitättömyydelle ja hallinnollisille seuraamuksille.
- Sähköinen suostumus
- Sähköinen suostumus on henkilön tahdonilmaisu, joka ilmaistaan digitaalisen kanavan kautta ja joka ilmaisee hyväksynnän ehtoihin tai asiakirjan allekirjoittamiseen. Jotta siihen olisi oikeusvoima, suostumuksen on oltava vapaa, erityinen, tietoinen ja yksiselitteinen GDPR:n mukaisesti. Allekirjoitustyönkulussa napsautus "Allekirjoita" -painikkeelle muodostaa allekirjoittajan sähköisen suostumuksen.
- Sähköinen sopimus
- Sähköinen sopimus on kaikki tahdonilmaisu, joka on muodostettu digitaalisesti, säädellään Ranskassa Code civilin 1366–1368 artiklassa ja LCEN:ssa. Toisin kuin yksinkertainen verkkokauppa, sähköinen sopimus edellyttää monivaiheiden menettelyä: tarjous, sopimusta edeltävä tieto, nimenomainen hyväksyntä (« klikkaa hyväksyäksesi » tai sähköinen allekirjoitus), sitten säilytys todistusarvolla laillisen ajanjakson ajan. Todistusarvoa vahvistetaan lisäämällä: kehittynyt allekirjoitus (AES) tai kelpoinen (QES), kelpoinen aikaleima, allekirjoittajan suostumuksen ja IP-osoitteen kaappaus. eIDAS 2 -asetus laajentaa nämä vaatimukset EU:n rajojen yli ulottuviin sopimuksiin Euroopan digitaalisen identiteetin lompakon kautta.
- CRL (Certificate Revocation List)
- CRL (sertifikaattien peruutusluettelo) on sertifikaattien myöntäjän säännöllisesti julkaisema luettelo, jossa luetellaan sertifikaatit, jotka on peruutettu ennen niiden voimassaolon päättymistä, yleensä avaimen vaarantumisen tai henkilöllisyyden muutoksen vuoksi. Digitaalisen allekirjoituksen varmistuksessa ohjelmisto tarkistaa CRL:n (tai käyttää OCSP:ää) varmistaakseen, että allekirjoittajan sertifikaattia ei ollut peruutettu allekirjoituksen tekohetkellä.
- Epäsymmetrinen salaus (julkinen avain / yksityinen avain)
- Epäsymmetrinen salaus perustuu matemaattisesti toisiinsa liittyvään avainpariin: yksityinen avain (salainen, säilytettävä HSM:ssä tai QSCD:ssä) ja julkinen avain (jaettu vapaasti sertifikaatissa). Dokumentin allekirjoittamiseksi allekirjoittaja laskee dokumentin tiivisteen ja salaa sen yksityisellä avaimellaan; kuka tahansa voi tarkistaa allekirjoituksen purkamalla tiivisteen julkisella avaimella ja vertaamalla sitä alkuperäisen dokumentin hajautusarvoon. Hallitsevat algoritmit ovat RSA (2048–4096 bittiset avaimet) ja ECC (käyrät P-256, P-384). NIST suosittelee RSA 2048 bittiä vuoteen 2030 asti; ECC P-256 tarjoaa vastaavan turvallisuustason 10× lyhyemmillä avaimilla (HSM-suorituskyvyn voitto). Kvanttitietokoneiden vastustuskyky varmistetaan CRYSTALS-Dilithium- ja CRYSTALS-Kyber-jälkikvantti-algoritmeilla, jotka ovat NIST-standardoinnin alla.
D
- Allekirjoitusoikeus
- Allekirjoitusoikeus on mekanismi, jossa valtuutettu allekirjoittaja (valtuuttaja) siirtää muodollisesti allekirjoitusoikeutensa kolmannelle osapuolelle (valtuutettu) määritellyn ajan ja soveltamisalan osalta. Ranskan oikeuden mukaan allekirjoitusoikeuden on oltava nimenomainen, kirjallisesti muodostettava ja mainittava tarkasti katettavat toimet (Siviililaki 1994 artikkeli toimivallasta ja yritysten säätelyä koskevat säännökset). Certyneoissa valtuuttaja hallitaan hallinnoinnin puolella: valtuuttaja määrittää allekirjoitusroolin valtuutetulle; audit trail rekisteröi allekirjoittajan todellisen henkilöllisyyden ja hänen valtuutuksensa oikeusperusteet.
- Dematerialisaatio
- Dematerialisaatio tarkoittaa paperisten asiakirjojen ja prosessien korvaamista niiden digitaalisilla vastineilla. Se sisältää skannoinnin, dokumenttien natiivien sähköisten versioiden luomisen ja niiden allekirjoittamisen Certyneolla kaltaisilla työkaluilla. Se mahdollistaa dokumenttiprosessien aikataulujen, kustannusten ja ympäristövaikutuksen vähentämisen. Katso sopimusten dematerialisaation edut →
- Distinguished Name (DN)
- Distinguished Name (DN) on ainutlaatuinen tunniste X.509-sertifikaatin aiheelle. Se koostuu hierarkkisista attribuuteista: CN (Common Name, haltijan nimi), O (Organisation), OU (Organisaatioyksikkö), C (Country, maa ISO-koodissa) jne. — esimerkiksi
CN=Jean Dupont, O=Certyneo, C=FR. Allekirjoittajan DN on näkyvissä vahvistetun PDF:n allekirjoitusominaisuuksissa Adobe Acrobat Readerissa. - DPA (Tietojenkäsittelysopimus)
- DPA (Data Processing Agreement, eli Tietojenkäsittelysopimus) on GDPR:n 28. artiklassa määrätty sopimus rekisterinpitäjän (asiakkaan) ja tietojen käsittelijän (kuten Certyneo) välillä. Se määrittelee käsittelyn tarkoitukset, tietojen kategoriat, turvatoimet, jatkojalostusehdot ja velvoitteet tietoturvaloukkausten tapauksessa. DPA:n tekeminen on pakollista ennen allekirjoittajien henkilötietojen käsittelyä. Certyneo tarjoaa vakio-DPA:n, joka on liitetty käyttöehtoihin.
E
- ECC (Elliptisen käyrän kryptografia)
- Elliptisen käyrän kryptografia (Elliptic Curve Cryptography — ECC) on epäsymmetrisen kryptografian lähestymistapa, joka perustuu elliptisten käyrien algebrallisiin ominaisuuksiin. Se tarjoaa RSA:n kanssa vastaavan turvallisuuden huomattavasti lyhyemmillä avaimilla (256-bittinen ECC ≈ 3072-bittinen RSA), mikä vähentää laskentakuormaa. ECC on TLS 1.3:n ensisijainen algoritmi (X25519-käyrä, P-256) ja sitä käytetään yhä enemmän sertifikaateissa digitaalisten allekirjoitusten osalta.
- eIDAS
- eIDAS (Electronic IDentification, Authentication and trust Services) on EU:n asetus nro 910/2014, joka vahvistaa yhteisen oikeudellisen kehyksen elektronisille allekirjoituksille, leimille, aikaleimalle ja muille luottamuspalveluille EU:ssa. Se määrittelee kolme allekirjoitustasoa (yksinkertainen, edistynyt, pätevä) ja luo käsitteen pätevistä luottamuspalvelun tarjoajista. Lisää tietoa eIDAS:sta →
- eIDAS 2.0
- eIDAS 2.0 (EU-asetus 2024/1183, voimaan tullut 2024) on eIDAS:n pääversio, joka esittelee muun muassa Eurooppalaisen digitaalisen henkilöllisyystodistuksen (EUDIW). Sen tavoitteena on laajentaa digitaalisten henkilöllisyyksien tunnustaminen kaikkiin EU:n julkisiin ja yksityisiin palveluihin ja vahvistaa pätevien tarjoajien vaatimuksia. Jokaisen eurooppalaisen kansalaisen digitaalinen henkilöllisyys kuljetetaan varmennetussa mobiililompakossa vuoteen 2026 mennessä.
- Allekirjoituskuori
- Allekirjoituskuori on looginen säilö, joka sisältää yhden tai useampia allekirjoitettavia asiakirjoja, allekirjoittajien luettelon, sijoitetut allekirjoituskentät ja työnkulun määritykset. Certyneolla jokaisella kuorella on oma elinkaarensa (luonnos, lähetetty, odottava, allekirjoitettu, hylätty, vanhentunut) ja aikaleimalla varustettu auditointiketju.
- Joukkolähetys (bulk signing)
- Joukkolähetys (bulk signing) tarkoittaa asiakirjan lähettämistä monille allekirjoittajille samanaikaisesti tai useiden erillisten asiakirjojen lähettämistä yhdessä toiminnossa. Tämä toiminto on välttämätön henkilöstöhallinnon (työsopimukset), vakuutuksien (muutokset) ja kiinteistöjen (valtuutukset) kannalta. Certyneon API:n avulla voit hallita joukkolähetyksiä yhdellä ohjelmallisella kutsulla, jokainen allekirjoittaja saa yksilöllisen linkin ja oman auditointiketjun.
- ESIGN Act
- ESIGN Act (Electronic Signatures in Global and National Commerce Act, 2000) on Yhdysvaltojen liittovaltion laki, joka tunnustaa elektronisten allekirjoitusten ja verkon välityksellä tehtyjen sopimusten oikeudellisen pätevyyden Yhdysvalloissa. Se täydentää UETA:ta (osavaltioiden mallinlaki) ja asettaa periaatteen, että allekirjoitusta ei voi hylätä pelkästään sillä perusteella, että se on elektroninen. Transatlanttisissa sopimuksissa eIDAS AES tunnustetaan yleensä ESIGN/UETA-vaatimuksiksi vastaavaksi, mikä helpottaa EU–USA-sopimusvaihtoja.
- EUDI Wallet (Eurooppalainen digitaalinen henkilöllisyysote)
- Eurooppalainen digitaalinen henkilöllisyysote (EUDI Wallet, European Digital Identity Wallet) on eIDAS 2.0:n määräämä mobiilisovellus. Sen avulla EU-kansalaiset voivat tallentaa ja jakaa sertifioituja henkilöllisyystietoja (siviilisääty, tutkinnot, ajokortit) ja tehdä ehdottomia allekirjoituksia (QES) älypuhelimestaan. EUDI Wallet korvaa vähitellen FranceConnect+:aa Ranskassa vuoteen 2026–2027 mennessä.
F
- Hyväksymistyönkulku (hyväksymistyönkulku)
- Hyväksymistyönkulku (approval workflow) on strukturoitu sarja validointivaiheita, joiden läpi dokumentin on kuljettava ennen allekirjoitusta. Tyypillisesti: luonti → oikeudellinen tarkistus → taloudellinen vahvistus → allekirjoitus. Ranskalaisen liikeoikeuden mukaan jotkut asiakirjat vaativat virallisen hyväksynnän ennen allekirjoitusta (hallituksen kokous, talousjohtajan hyväksyntä). Teknisesti hyväksymistyönkulku eroaa yhteisallekirjoituksesta: hyväksyjät vahvistavat sisällön ilman että he välttämättä asettavat sähköistä allekirjoitusta (he napsauttavat "Hyväksytty"), kun taas varsinaiset allekirjoittajat ottavat vastuun. Certyneo tukee molempia tiloja samassa allekirjoituskääreessä, erillisillä rooleilla (Hyväksyjä vs. Allekirjoittaja) ja webhokeilla, jotka laukeavat jokaisen tilanmuutoksen yhteydessä.
- Hajautusfunktio
- Hajautusfunktio on matemaattinen yksisuuntainen funktio, joka muuntaa mielivaltaisen kokoiset syötteet kiinteän pituisiksi lähdöiksi, joita kutsutaan hajautusarvoiksi (digest tai hash). Jopa yhden bitin muutos tuottaa täysin erilaisen hajautusarvon. Modernit funktiot (SHA-256, SHA-3) ovat törmäysresistenttejä. Digitaalisessa allekirjoituksessa asiakirja hajautetaan ensin, minkä jälkeen hajautusarvo salataan yksityisellä avaimella — mikä takaa allekirjoitetun sisällön eheyden.
- FranceConnect
- FranceConnect on Ranskan valtion digitaalisen henkilöllisyyden palvelu, jonka avulla kansalaiset voivat tunnistautua julkisten tai yksityisten verkkopalveluiden kautta olemassa olevan tunnisteen perusteella (Impots.gouv, Ameli, La Poste, MSA, Identité Numérique). Seuraavalla tasolla FranceConnect+ on luokiteltu "merkittäviksi" eIDAS-asetuksessa ja se voi käynnistää edistyneen allekirjoituksen (AES) tai jopa ehdottoman allekirjoituksen (QES). Vuoden 2026 loppuun mennessä FranceConnect+ korvataan vähitellen eIDAS 2.0:n määräämän Eurooppalaisen digitaalisen henkilöllisyydenoton (EUDIW) tuomalla digitaalisella henkilöllisyydellä.
G
- Malline (asiakirjamalline)
- Malline (tai template) on ennalta konfiguroitu mallisiakirja, jossa on dynaamiset kentät (allekirjoittajat, päivämäärät, määrät, allekirjoituspaikat), joka toimii lähtökohtana toistuvissa kirjekuorissa. Certneon alustalla mallineet teollistaavat suurivolyymisia prosesseja (työsopimukset, NDA:t, ostotilaukset): malline kopioidaan, tapauskohtaiset muuttujat täytetään, se lähetetään. Ilmaiset sopimusmallit, jotka ovat saatavilla osoitteessa /modeles-contrats, on suunniteltu ladattavaksi ja järjestelmöidyksi malleiksi tilillään.
- GDPR (General Data Protection Regulation)
- GDPR (General Data Protection Regulation, EU-asetus 2016/679) on GDPR:n englanninkielinen versio. Tämä EU-asetus sääntelee henkilötietojen keräämistä, käsittelyä ja säilyttämistä EU:ssa. Se on sovellettava kaikille organisaatioille, jotka käsittelevät eurooppalaisten asukkaitten tietoja, riippumatta niiden sijainnista. Se edellyttää erityisesti DPA-sopimuksen tekemistä alihankkijoiden kanssa, tietojen minimointia ja henkilöiden oikeuksien kunnioittamista (pääsy, oikaisu, poisto).
- Dokumentinluontiohjelma ja digitaalinen kirjeensiirto
- Dokumentinluontiohjelma (document generation) yhdistää sopimuksen mallin muuttuviin tietoihin (nimi, SIREN, summa, päivämäärä jne.) tuottaakseen automaattisesti PDF:n, joka on valmis allekirjoitettavaksi. Yleiset teknologiat ovat: Word/DOCX-mallimootorit (Carbone.io, Docxtemplater), LaTeX, HTML-to-PDF (Puppeteer/headless Chrome) ja Adobe PDF Services API. Digitaalisen kirjeensiirron etu paperiseen kirjeensiirroin verrattuna on suora lähettäminen allekirjoitustyönkulkuun ilman tulostusta: luotu dokumentti injektoidaan allekirjoituskääreeseen REST API:n kautta, allekirjoituskentät sijoitetaan koordinaattien tai HTML-tunnisteiden perusteella, ja sykli sulkeutuu sekunnissa. Pääriskinä on sivun asettelueron eriävyydet paikallisen DOCX-renderoinnin ja palvelinrenderöinnin välillä — visuaalisen regressiotestisarjan (PNG-kaappaus + vertailu) suositellaan.
H
- Hajautus (hash)
- Hajautus on kryptografinen operaatio, joka muuntaa mielivaltaisen kokoisen asiakirjan kiinteän kokoiseksi digitaaliseksi sormenjäljeksi, jota kutsutaan "hash":ksi. Jopa asiakirjan pienin muutos tuottaa täysin erilaisen hashin, mikä takaa tiedoston eheyden. Digitaalinen allekirjoitus perustuu tämän hashin salaamiseen allekirjoittajan yksityisellä avaimella.
- TLS-kättely
- TLS-kättely ("handshake") on neuvotteluvaihe, joka tapahtuu TLS-yhteyden alussa. Asiakas ja palvelin sopivat salauspaketista, vaihtavat varmenteita (valinnainen keskinäinen todentaminen) ja muodostavat istuntoavaimet efemeerin avaimen protokollan (ECDHE) avulla. TLS 1.3 on lyhentänyt kätelyt yhteen verkon edestakaiskuun (TLS 1.2:ssa 2), mikä parantaa mobiililaitteiden allekirjoitusistuntojen suorituskykyä.
- Sähköinen aikaleima
- L'horodatage électronique est un mécanisme permettant de lier une donnée numérique à un instant précis, de manière vérifiable et infalsifiable. Un horodatage qualifié, émis par un prestataire qualifié au sens d'eIDAS, fournit une preuve légale de l'existence d'un document à une date donnée. Il est indispensable pour la conservation de la valeur probante des documents à long terme.
- Pätevä aikaleima (TSA)
- Un horodatage qualifié est un horodatage électronique émis par un Trusted Stamp Authority (TSA, Autorité de confiance pour l'horodatage) qualifié au sens d'eIDAS. Il produit une preuve légalement reconnue de l'existence d'un document à une date et heure précises, liée à l'empreinte du document. Indispensable aux profils PAdES B-T, B-LT et B-LTA pour garantir la valeur probante à long terme.
- HSM (Hardware Security Module)
- Un HSM (Hardware Security Module, Module de Sécurité Matériel en français) est un équipement matériel inviolable dédié à la génération, au stockage et à l'utilisation sécurisés de clés cryptographiques. Le HSM exécute les opérations cryptographiques (signature, déchiffrement, génération de clés) sans jamais exposer la clé privée — elle reste à l'intérieur du périmètre matériel, protégée par des contre-mesures physiques (capteurs anti-intrusion, effacement automatique à toute tentative d'ouverture).
Certifications HSM : pour être qualifié au sens du règlement eIDAS, un HSM doit répondre à des normes strictes — FIPS 140-2 niveau 3 ou FIPS 140-3 niveau 3+ (standard américain du NIST), et/ou Common Criteria EAL4+ (standard européen). Les HSM certifiés Common Criteria sont éligibles pour héberger des clés de signature qualifiée (QES) et des clés d'horodatage qualifié. La liste de confiance européenne (EU Trusted List) référence les HSM autorisés pour chaque prestataire qualifié.
HSM cloud vs HSM physique : historiquement les HSM étaient des appliances dédiées installées en datacenter privé. Les fournisseurs cloud proposent désormais des HSM mutualisés ou dédiés en SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, mais aussi les HSM nationaux opérés par des QTSP européens. Le règlement eIDAS 2.0 reconnaît explicitement les HSM cloud pour la signature qualifiée à distance.
HSM et chiffrement (« HSM encryption ») : au-delà de la signature, les HSM protègent les clés de chiffrement de bases de données, les clés de chiffrement de disque (BitLocker, FileVault, LUKS), les clés racines de PKI internes, et les secrets applicatifs. La rotation, la sauvegarde et la révocation des clés sont gérées via PKCS#11 ou des interfaces propriétaires.
Mise en œuvre Certyneo : les clés cryptographiques de signature à distance sont hébergées dans des HSM Common Criteria EAL4+ opérés par notre prestataire de services de confiance qualifié (QTSP). Aucune clé privée n'est jamais accessible à Certyneo ni à son hébergeur — chaque opération de signature passe par une authentification forte du signataire et un appel API au HSM, qui retourne la signature sans exposer la clé. Voir aussi QSCD et signature cloud. - HTTP/3
- HTTP/3 on HTTP-protokollan kolmas pääversio, joka perustuu QUIC:iin (UDP-siirto) TCP:n sijaan. Se vähentää viiveita (poistaa head-of-line blocking -ongelman), parantaa palautumista verkon katkosten jälkeen ja sisältää natiivisti TLS 1.3:n. Certyneo käyttää HTTP/3:a nopeuttaakseen allekirjoitettavien asiakirjojen lataamista ja suostumus-lomakkeiden lähettämistä, erityisesti mobiililaitteissa heikentyneen verkon olosuhteissa.
I
- Digitaalinen identiteetti
- L'identité numérique est l'ensemble des données permettant d'identifier une personne physique ou morale dans l'espace numérique. Elle peut être fournie par un État (carte d'identité électronique, FranceConnect) ou par des opérateurs privés (prestataires qualifiés). Avec eIDAS 2.0, chaque citoyen européen disposera d'un portefeuille d'identité numérique officiel (EUDIW).
- IdP (Identity Provider / Identiteetinpalveluntarjoaja)
- Identity Provider (IdP) on palvelu, joka hallinnoi digitaalisia identiteettejä ja toimittaa autentikointivarmennuksia kolmannen osapuolen sovelluksille (Service Providers). Hallitsevat protokollat ovat SAML 2.0 (yritys, SSO Okta/Azure AD) ja OIDC/OAuth 2.0 (web, FranceConnect). Sähköisen allekirjoituksen yhteydessä IdP:llä on kaksi roolia: (1) allekirjoittajan todentaminen allekirjoitusportaaliin pääsyssä (MFA yrityksen SSO:n kautta); (2) varmennettujen identiteettiattribuuttien toimittaminen (nimi, sähköposti, työntekijänumero), jotka ruokkivat allekirjoitussertifikaattia ja audit-jälkeä. FranceConnect on ranskalainen julkinen IdP, joka mahdollistaa "merkittävän" luottamustason saavuttamisen valtion palveluille tarkoitetuissa edistyneissä allekirjoituksissa. Certyneo integroituu SAML- ja OIDC-IdP:ihin hallintokonsolin kautta.
- Ink signature (digitoitu käsinkirjoitettu allekirjoitus)
- Ink signature (tai digitoitu käsinkirjoitettu allekirjoitus) on perinteisen käsinkirjoitetun allekirjoituksen digitointi kuvan muodossa (JPG/PNG), joka lisätään asiakirjaan. Se on yksinkertaisen sähköisen allekirjoituksen (SES) perustavin taso eIDASin mukaisesti: ilman vahvaa todentamista eikä auditointijälkeä, sen todistusvoimä on rajoitettu. Sitä käytetään kuitenkin edelleen asiakirjoille, joiden oikeudellinen merkitys on vähäinen (sisäiset allekirjoitukset, huomautukset).
- Eheys (tietojen)
- Eheys tarkoittaa ominaisuutta, joka takaa, että tietoa ei ole muutettu tai väärennnetty sen luomisen, lähettämisen tai tallentamisen jälkeen. Digitaalisessa allekirjoituksessa eheys varmistetaan hash-funktiolla: mikä tahansa asiakirjan muutos tarkoittaa, että uudelleen laskettu hash ei enää vastaa allekirjoitukseen salattua hash-arvoa, mikä mitätöi välittömästi todentamisen. Siksi Certyneolla allekirjoitettu PDF on "sinetöity" — sitä ei voi muuttaa ilman, että allekirjoitus rikkoutuu.
- eIDAS-yhteentoimivuus
- eIDAS-yhteentoimivuus tarkoittaa digitaalisten henkilöllisyyksien ja sähköisten allekirjoitusten keskinäistä tunnustamista EU:n jäsenvaltioiden välillä, kuten eIDAS-asetuksessa (artikla 6 ja 25) vaaditaan. Pätevä sertifikaatti, jonka on myöntänyt luotettava palveluntarjoaja (TSP) ja joka on luettelossa jonkin jäsenvaltion luotettavuusluettelossa, tunnustetaan automaattisesti kelvolliseksi kaikissa muissa jäsenvaltioissa — ilman lisätoimenpiteitä. Tämä yhteentoimivuus kattaa tasot AES ja QES. eIDAS 2.0 -asetus (EU 2024/1183) laajentaa tämän mekanismin EUDI-lompakkoon (European Digital Identity Wallet), jonka on määrä käynnistyä vuonna 2026.
J
- Allekirjoitusmerkkijono
- Allekirjoitusmerkkijono on kryptografinen objekti, joka tuotetaan allekirjoituksen yhteydessä ja joka sisältää: asiakirjan hashin, aikaleiman, allekirjoittajan tunnisteen ja itse kryptografisen allekirjoituksen (salattu yksityisellä avaimella PKI:n kautta). Tämä merkkijono on upotettu lopulliseen PDF-tiedostoon PAdES-muodon mukaisesti ja sen avulla kuka tahansa todentaja — tuomari, asiantuntija, tarkastaja — voi rekonstruoida allekirjoituksen todisteen riippumatta alustasta. Merkkijono on itsenäinen: vaikka Certyneo häviäisi, allekirjoitus pysyisi varmennettavissa vakio-PDF-lukijalla (Acrobat Reader, pdfsig).
- Allekirjoituslokien kirjaaminen ja säilyttäminen
- Kirjaaminen (logging) sähköisen allekirjoituksen yhteydessä tarkoittaa dokumentin elinkaaren kaikkien tapahtumien muuttumattomasta tallentamisesta: luonti, lähetys, avaus, OTP vahvistettu, allekirjoitus asetettu, allekirjoitetun lataus, arkistointi. Nämä lokit muodostavat audit-jälkeen teknisen kerroksen ja voivat olla vaadittuina riidassa. Lainvaatimukset vaihtelevat: GDPR määrää henkilötietojen säilytysajan rajoituksen, kun taas sopimusten vanhentumisajat (5 vuotta kaupallisessa oikeudessa, 10 vuotta henkilöoikeuden asiakirjoissa) määrittelevät lokien säilytyksen vähimmäiskeston. Paras käytäntö: lokit on allekirjoitettava salausalgoritmeilla (eheyden merkki) osoittaakseen, ettei niitä ole muutettu. Certyneo säilyttää jokaisen kirjekuoren lokit soveltavan lakisääteisen keston ajan ja sisällyttää ne ladattavaan digitaaliseen holvaukseen.
- JWT (JSON Web Token)
- JWT (JSON Web Token, RFC 7519) on kompakti ja turvallinen muoto väitteiden esittämiseksi kahden osapuolen välillä. Se koostuu kolmesta Base64URL-koodatusta osasta, jotka erotetaan pisteillä: otsikko (algoritmi), payload (claims) ja allekirjoitus. Certyneo API käyttää allekirjoitettuja JWT-merkkijonoja (HS256 tai RS256) istuntojen hallintaan ja API-kutsujen todentamiseen, varmistaen, että merkkijonoja ei ole väärennnetty. Käyttöoikeuksien JWT-merkkijonot ovat lyhytaikaisia, täydennettynä pitkäkestoisilla refresh-merkkijonoilla.
K
- KYC (Know Your Customer)
- KYC (Know Your Customer) tarkoittaa yrityksen asiakkailleen ennen liikesuhteen aloittamista soveltamia henkilöllisyyden varmistustoimenpiteitä. Pankkeihin historiallisesti rahanpesun vastaisilla direktiiveillä asetettu KYC on laajentunut korkean riskin sähköisen allekirjoituksen toimintoihin: tilin avaamiseen, luottoon, vakuutuksiin ja notaariasiakirjoihin. Kolme pilaria: henkilöllisyysasiakirjan varmistaminen (OCR ja petosten tunnistaminen kortissa tai passissa olevista turvallisuuselementeistä), elävyydentarkistus (todiste siitä, että henkilö on todellinen ja läsnä, ei valokuva eikä deepfake) ja tietojen vertaaminen viitekantoihin. Yhteys allekirjoitustasoon: mitä arkaluontoisempi asiakirja, sitä vahvempi KYC – yksinkertainen allekirjoitus ei välttämättä vaadi sitä, kun taas eIDAS -asetus edellyttää henkilökohtaista tai vastaavaa etäidentiteetin varmistamista (video-KYC) ennen kelpuutetun allekirjoituksen (QES) sertifikaatin myöntämistä. KYC ja AML-CFT: KYC on asiakassuhteen aloitusvaihe, ja jatkuva tapahtumien valvonta (AML-CFT) jatkuu myöhemmin. Miksi se on tärkeää: vahva KYC mahdollistaa etäallekirjoitukselle saman oikeudellisen arvon kuin henkilökohtaisesti todistettavalle allekirjoitukselle sitomalla allekirjoitusavaimen vahvistettuun henkilöön.
L
- LCCJTI (laki informaatioteknologian oikeudellisesta puitteesta)
- LCCJTI on Québecin laki (L.R.Q., luku C-1.1), joka määrittää sähköisen allekirjoituksen ja elektronisten asiakirjojen oikeudellisen kehyksen Québecissa. Se tunnustaa nimenomaisesti sähköisen allekirjoituksen vastaavaksi käsinkirjoitettuun allekirjoitukseen, kun allekirjoittajan henkilöllisyys on vahvistettu luotettavasti ja allekirjoituksen yhteys asiakirjaan on varmistettu (artikla 39). LCCJTI täydentää eIDAS-asetusta (sovellettavissa Euroopassa) ja PIPEDA:a (sovellettavissa henkilötietoihin Québecin ulkopuolella). Se on Certyneoon allekirjoitusten oikeudellinen perusta Québecin sopimuksille. Laki 25 (2022) modernisoitaa sen mukana tulevaa henkilöllisten tietojen suojan sääntelyä.
- LCEN (Laki 2004-575)
- LCEN (Loi pour la Confiance dans l'Économie Numérique, 21. kesäkuuta 2004, n°2004-575) on Ranskan digitaalisen oikeuden perustava laki. Se säätelee verkkokauppaa, isännöitsijöiden vastuuta, digitaalista mainontaa ja määrää ammatillisten verkkosivustojen toimittajia julkaisemaan laillisia ilmoituksia (yhtiön nimi, pääoma, RCS, osoite, julkaisun johtaja, isännöitsijä). Se täydentää eurooppalaista eIDAS -asetusta ja siirsi myös ensimmäisen sähköisen allekirjoituksen direktiivin Ranskan oikeuteen. LCEN jatkaa soveltamistaan rinnakkain eIDAS:in kanssa, erityisesti sopimusneuvottelua edeltävien tiedonantovelvoitteiden ja yli 120 euron sähköisten sopimusten säilyttämisen osalta.
- LegalTech
- LegalTech (Legal Technology) -termi tarkoittaa startupeja ja ohjelmistoratkaisuja, jotka soveltavat teknologiaa oikeudelliselle alalle automatisoidakseen, nopeuttaakseen tai saavuttaakseen palvelut, jotka aiemmin olivat vain oikeudellisten ammattilaisten käytössä. Sähköinen allekirjoitus, sopimusten dematerialisointi, tekoälyn avulla suoritettava due diligence ja asiakirjojen hallinta kuuluvat siihen. Certyneo on osa eurooppalaista LegalTech-ekosysteemiä tarjoamalla eIDAS -yhteensopivaa allekirjoitusta, jota on helppo integroida.
- LTV (Long-Term Validation)
- Pitkäaikainen validointi (LTV, Long-Term Validation) on PDF-allekirjoituksien (PAdES B-LT/B-LTA) toiminto, joka integroi allekirjoitettuun asiakirjaan kaikki tiedot allekirjoituksen tulevaa varmistamista varten: sertifikaattiketju, aikaleimat, OCSP tai CRL -vastaukset. LTV:n ansiosta allekirjoitettu asiakirja voidaan varmistaa vuosia allekirjoituksen jälkeen, vaikka sertifikaatit olisivat vanhentuneet. Certyneo integroi LTV:n takaamaan oikeudellisen voimassaolon 10 vuodeksi.
M
- Elektroninen SEPA-valtuutus (suoraveloitusvaltuutus)
- Elektroninen SEPA-valtuutus (e-valtuutus) antaa velkojalle mahdollisuuden kerätä velallisen suoraveloitusvaltuutuksen kokonaan verkossa EU-asetuksen N:o 260/2012 ja EPC:n (European Payments Council) direktiivien mukaisesti. Velallinen syöttää IBAN-numeronsa ja BIC-koodinsa, jonka jälkeen hän allekirjoittaa valtuutuksen yksinkertaisella elektronisella allekirjoituksella (SES); velallisen pankki voi todentaa sen Open Bankingin kautta (DSP2/PSD2). Allekirjoitettu valtuutus on säilytettävä 14 kuukautta viimeisen suoraveloituksen jälkeen. Kelvollinen e-valtuutus sisältää: SEPA-velkojan tunnisteen (ICS), valtuutuksen yksilöivän viitteen (RUM) ja allekirjoituspäivämäärän. SaaS-alustat, ohjelmistotoimittajat ja koulutusorganisaatiot käyttävät usein Certyneota SEPA-valtuuksien keräämiseen verkkopalvelun tilauksen yhteydessä integroimalla allekirjoituksen REST API:n kautta tilauskanavaan.
- Käsinkirjoitettu (allekirjoitus)
- Käsinkirjoitettu allekirjoitus on henkilön asiakirjan alalaitaan käsin tekemä graafinen jälki, joka on tunnistettavissa sen henkilökohtaisesta vedoista. Se säilyy Ranskan siviilioikeuden historiallisena viitteenä (siviilikoodeksi artikkeli 1367). eIDAS -asetus asettaa syrjinnän kieltämisen periaatteen: sähköinen allekirjoitus riippumatta tasosta ei voi hylätä todisteena pelkästään sillä perusteella, että se on sähköinen. Kelpuutetulla allekirjoituksella (QES) on sama todistevoima kuin käsinkirjoitetulla allekirjoituksella koko EU:ssa. Edistyneet allekirjoitukset (AES) usein tarjoavat parempaa jäljitettävyyttä (audit trail aikaleimalla) kuin niiden paperivastaavat.
- MFA (monivaiheinen todennus)
- MFA (Multi-Factor Authentication, monivaiheinen todennus — joskus lyhennetty 2FA:ksi kun yhdistetään tarkalleen kaksi tekijää) on turvallisuusmekanismi, joka vaatii vähintään kahden identiteetin todisteen esittämisen eri kategorioista:
• Tietotekijä (" mitä tiedän ") : salasana, PIN-koodi, vastaus salaiseen kysymykseen, salalause.
• Omistusteköijä (" mitä omistan ") : puhelin, joka vastaanottaa OTP:n SMS:llä tai TOTP-sovelluksella (Google Authenticator, Authy, 1Password), YubiKey tai muu FIDO2-avain, älykortin varmenne.
• Luonteenomainen tekijä (" mitä olen ") : sormenjälki, kasvojentunnistus, ääni, silmä. Toteutettu modernien käyttöjärjestelmien alkuperäisillä API:lla (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).
MFA vs 2FA : 2FA on MFA:n tiukka osajoukko — tarkalleen kaksi tekijää. MFA voi yhdistää kaksi, kolme tai useampia tekijöitä. Julkinen käytäntö sekoittaa usein molemmat termit; B2B- ja oikeudellisessa kyberturvallisuudessa MFA on yleinen termi.
MFA ja sähköinen allekirjoitus : laajennettu sähköinen allekirjoitus (AES) vaatii allekirjoittajan vahvaa todennusta, joka käytännössä johtaa MFA:han (tyypillisesti sähköposti + OTP SMS). Pätevä allekirjoitus (QES) edellyttää vahvennettua MFA:ta — identiteetin varmentaminen henkilöllisyystodistuksella + omistusteköijä (älykortti tai QSCD). Asetus eIDAS ei nimeä MFA:ta eksplisiittisesti, mutta määrää sen vahvan todentamisen vaatimuksilla.
Certyneo-toteutus : MFA on pakollinen kaikelle pääsy-järjestelmän hallinnon käytölle (TOTP Google Authenticator tai OTP sähköpostin kautta valittavissa). Allekirjoittajille sähköposti + OTP SMS -yhdistelmä on oletusarvoisesti käytössä AES-tason kirjekuorissa. Katso myös OTP ja vahva todennus.
N
- Allekirjoitustaso (yksinkertainen, laajennettu, pätevä)
- Asetus eIDAS erottaa kolme sähköisen allekirjoituksen tasoa: yksinkertainen allekirjoitus (SES), joka vaatii vähimmäisidentifikaation; laajennettu allekirjoitus (AES), joka edellyttää ainutlaatuista linkkiä allekirjoittajaan ja vahvaa todennusta; ja pätevä allekirjoitus (QES), joka perustuu pätevälle varmenteelle ja turvalliseen luontilaitteeseen. QES:llä on sama oikeudellinen arvo kuin käsinkirjoitetulla allekirjoituksella koko EU:ssa. Ota selvää allekirjoitustasoista →
- Kiistämisen kielto
- Kiistämisen kielto on sähköisen allekirjoituksen ominaisuus, joka tekee mahdottomaksi allekirjoittajalle kiistää tekemästään toimintoa (allekirjoitus, lähettäminen, hyväksyminen). Sen varmistaa kryptografisen allekirjoituksen (kiistaton tekninen linkki), aikaleimatun auditointipolun ja vahvan todentamisen yhdistelmä. Pätevä allekirjoitus (QES) tarjoaa vahvimman kiistämisen kiellon, jonka eurooppalainen oikeus tunnustaa.
- ISO/IEC 27001 -standardi ja TIETOTURVAN HALLINTAJÄRJESTELMÄ (ISMS) -sertifikaatti
- ISO/IEC 27001 on kansainvälinen viitestandardi Tietoturvan hallintajärjestelmille (ISMS). Se määrittelee vaatimukset ISMS:n perustamiseksi, toteuttamiseksi, ylläpitämiseksi ja jatkuvaksi parantamiseksi 93 kontrollin kautta, jotka on jaettu neljään alueeseen (organisatorinen, inhimillinen, fyysinen, teknologinen). Elektronisen allekirjoituksen palveluntarjoajalle ISO 27001 -sertifikaatti osoittaa tietoturvan kypsyystason, joka on linjassa eIDAS:n ja GDPR:n velvoitteiden kanssa. Se vaaditaan usein julkisissa tarjouskilpailuissa ja suuryritysten toimittajaturvallisuuskysymyksissä. ISO 27017 -standardi (pilviturvallisuus) ja ISO 27018 (henkilötietojen suojelu pilvessä) täydentävät ISO 27001:tä SaaS-palveluissa. Certyneo on sijoitettu ISO 27001 -sertifioiduissa palvelinkeskuksissa ja ylläpitää dokumentoitua ISMS:ää, joka kattaa koko allekirjoitusten käsittelyn prosessin.
O
- OCSP (Online Certificate Status Protocol)
- OCSP (Online Certificate Status Protocol, RFC 6960) on protokolla sähköisen varmenteen peruutuksen tilan reaaliaikaista tarkistusta varten, kyselemällä sertifiointivaltuutuksen ylläpitämää OCSP-vastaajainta. Miksi peruutus on tärkeää: varmenne voi olla päivämäärän osalta voimassa, mutta peruutettu etukäteen (avaimen vaarantuminen, työntekijän poistuminen); allekirjoitus tai TLS-yhteys on siis tarkistettava tila, ei vain vanhentumispäivä. OCSP vs CRL: OCSP on keveämpi ja nopearempi vaihtoehto CRL:lle — sen sijaan että koko peruutusluettelo ladataan, asiakas kyselee yhtä varmennetta ja vastaanottaa lyhyen allekirjoitetun vastauksen (kelpaantunut / peruutettu / tuntematon). OCSP Stapling: yksityisyyden paljastamisen ja ylimääräisen ristipyynnön välttämiseksi palvelin noutaa oman OCSP-vastauksensa ja "niittaa" sen TLS-kättelyyn, joten selain ei ole koskaan suorassa yhteydessä viranomaiseen. Allekirjoitetuissa asiakirjoissa: OCSP-vastaukset integroidaan PDF-muotoon allekirjoituksen aikana pitkäaikaisen validoinnin (LTV) vuoksi, joten allekirjoitus pysyy varmennettavissa vuosia myöhemmin, vaikka vastaajainta olisi offline.
- Elektroninen rekisteröityminen (digitaalinen palvelun tilaus)
- Elektroninen rekisteröityminen on palvelun tilauksen tai tilin avaamisen prosessi, joka on täysin sähköistetty ja yhdistää KYC:n, henkilöllisyyden vahvistamisen ja sopimusasiakirjojen elektronisen allekirjoituksen (käyttöehdot, SEPA-valtuutus, tilin ehdot) yhdessä verkkosessiossa tai mobiilisovelluksessa. Pankki-, vakuutus- ja fintech-sektorit ovat edistyneimmät: DSP2-direktiivi edellyttää vahvaa todentamista (SCA) tilin avaamisen yhteydessä. eIDAS-asetuksen mukainen rekisteröityminen edellyttää, että etäiden tunnistaminen on "merkittävän" tai "korkean" luottamustason tasolla sitovissa tekijöissä. Ratkaisut yhdistävät: henkilöllisyystodistuksen OCR-tunnistamisen, elävyyden tarkistuksen (video tai selfie), AES- tai QES-allekirjoituksen ja täydellisen KYC-tiedoston automaattisen arkistoinnin digitaaliseen holvaukseen.
P
- PAdES (PDF Advanced Electronic Signature)
- PAdES (PDF Advanced Electronic Signature, ETSI EN 319 142 -standardi) on eurooppalainen standardi sähköisille allekirjoituksille, jotka on upotettu PDF-tiedostoihin. eIDAS-säännös on ottanut PAdES-muodon eurooppalaisten dokumenttien viitestandardiksi, ja nykyään kaikki PDF-lukijat (Adobe Acrobat, Foxit, PDF.js, pdfsig) tukevat sitä natiivisti. PAdES-allekirjoitus on upotettu PDF:ään: ei erillistä tiedostoa, ei riippuvuutta kolmannen osapuolen alustasta, offline-todennettavuus.
Neljä PAdES-profiilia määrittelevät kasvavan varmuustason:
• PAdES B-B (Baseline-B): perusalekirjoitus, jossa on vähimmäis-ETSI-määritteet. Riittävä tavallisille käyttötapauksille, joissa välitön todistusarvo riittää.
• PAdES B-T (Baseline-T): lisää pätevän aikakontin RFC 3161 välittömästi allekirjoituksen jälkeen, mikä todistaa päivämäärän.
• PAdES B-LT (Baseline-Long Term): lisää pitkäaikaisen validoinnin upotetulla varmenneketjulla ja peruutustiedoilla. Todennettavissa jopa alkuperäisen varmenteen päätyttyä.
• PAdES B-LTA (Baseline-Long Term with Archive timestamp): lisää jaksottaiset arkistoaikakontin aikakontin säilyttämään todistusarvon yli 10 vuoden, välttämätön erittäin pitkän säilytyksen dokumenteille (kiinteistö, patentti).
Certyneo-toteutus: kaikki allekirjoitetut PDF-tiedostot tuotetaan oletuksena PAdES B-LT-muodossa, joka on suositeltu profiili useimmille B2B-käyttötapauksille. B-LTA-profiili on aktivoitavissa Business-suunnitelmassa sopimuksille, joiden säilytysaika on yli 10 vuotta. Todennettavuus taattu Adobe Acrobat Readerissa ilman laajennuksia.
PAdES vs muut muodot: katso XAdES (XML:lle), PAdES / XAdES / CAdES -vertailu. - Elektroninen hyväksyntäleima
- Le parapheur électronique est l'équivalent numérique du parapheur physique utilisé dans les administrations et les grandes entreprises : il centralise les documents en attente de visa ou de signature par un décideur. Historiquement réservé au secteur public (ADULLACT, Pastell de Libriciel), le parapheur électronique s'est étendu aux entreprises avec des solutions intégrées aux GED (Documentum, SharePoint, Alfresco). Un parapheur électronique gère : la liste de courrier entrant, les délégations de signature (voir délégation), les circuits de validation à plusieurs niveaux (workflow d'approbation), et l'apposition de la signature électronique qualifiée du signataire autorisé. La principale différence avec un simple outil de signature est la gestion des corbeilles (documents en attente, signés, rejetés, archivés) et l'audit de passage pour chaque document. Certyneo propose un parapheur intégré accessible via le tableau de bord ou l'API.
- PDF/A (pitkäaikainen arkistointi)
- PDF/A on PDF-muodon (ISO 19005) standardoitu ISO-versio, joka on erityisesti suunniteltu pitkäaikaiseen arkistointiin. Se sisältää kaikki fontit, kuvat ja resurssit tiedostossa, kieltää salauksen ja ulkoisesta ympäristöstä riippuvaa sisältöä. Tämä takaa, että dokumentti pysyy luettavana 30 vuoden kuluttua ilman ohjelmistoriippuvuutta. Sähköisen arkistoinnin todistusarvolla PDF/A:n yhdistäminen PAdES B-LTA:han on suositeltu käytäntö.
- PIPEDA (Personal Information Protection and Electronic Documents Act, Kanada)
- PIPEDA (Personal Information Protection and Electronic Documents Act, suomeksi: Laki henkilötietojen suojelusta ja sähköisistä asiakirjoista) on Kanadan liittovaltion laki yksityisen sektorin henkilötietojen suojelusta (S.C. 2000, ch. 5). Se sääntelee henkilötietojen keräämistä, käyttämistä ja paljastamista osavaltioiden rajat ylittävissä ja kansainvälisissä liiketoimissa. Se on Kanadan vastine eurooppalaiselle GDPR:lle, vaikka se onkin joiltakin osin vähemmän tiukka (implisiittinen suostumus joskus hyväksytty, alhaisemmat rahansakot).
PIPEDA:n 10 periaatetta (Canadian Standards Association CAN/CSA-Q830:stä peräisin):
1. Vastuu — nimetä henkilötietojen suojelusta vastaava henkilö.
2. Tarkoituksen määrittäminen — ilmoittaa selvästi keräämisen tarkoitus.
3. Suostumus — hankkia tietoinen suostumus.
4. Keräämisen rajoitus — kerätä vain välttämätöntä.
5. Käytön rajoitus — käyttää vain ilmoitetuissa tarkoituksissa.
6. Oikeellisuus — pitää tiedot ajan tasalla.
7. Turvallisuustoimet — sopiva tekninen ja organisatorinen suojaus.
8. Läpinäkyvyys — julkinen tietosuojakäytäntö.
9. Pääsy henkilötietoihin — pääsy- ja oikaisuoikeus.
10. Valituksenteoikeus — Kanadan yksityisyydensuojavaltuutettuun.
PIPEDA ja sähköinen allekirjoitus: sähköinen allekirjoitus sisältää henkilötietojen käsittelyn (nimi, sähköpostiosoite, puhelinnumero, IP, istunnon metatiedot, valvontaketju). PIPEDA vaatii:
• allekirjoittajan tietoisen suostumuksen ennen keräämistä ;
• turvallisen säilytyksen (salaus levolla, rajoitettu pääsy) ;
• säilytysaika, joka on oikeassa suhteessa tarkoitukseen (10 vuotta kaupallisille sopimuksille on yleensä hyväksyttävä) ;
• pääsy-, korjaus- ja poistooikeus allekirjoittajan pyynnöstä ;
• pakollinen ilmoitus, jos rikkomus aiheuttaa todellisen vakavan vahingon riskin (vuodesta 2018).
Québecin laki 25: Québecin maakunnalla on oma laki (Laki 25 / henkilötietojen suojelun säännöksiä modernisoinninlaki, voimaan 2022-2024) joka syrjäyttää PIPEDA:n Québecin sisäiselle toiminnalle. Laki 25 on PIPEDA:ta tiukempi — yhdenmukainen eurooppalaisen GDPR:n kanssa useimmissa kohdissa: pakollinen nimenomainen suostumus, henkilötietojen suojelusta vastaavan nimeäminen, vaikutusarvioinnit (DPIA), sanktiot jopa 4 % maailmanlaajuisesta liikevaihdosta.
PIPEDA vs GDPR: Euroopan komissio tunnustaa PIPEDA:n tarjoavan "riittävän" suojan tason GDPR:n 45. artiklan mukaisesti (päätös 2002/2/EU vahvistettu 2024). Henkilötietojen siirrot EU:sta Kanadaan ovat siis sallittuja ilman lisäformaliteetista. Kanadalaisille organisaatioille, jotka toimivat EU:ssa, GDPR pysyy soveltuvana eurooppalaisissa asukkaisissa olevien tietojen osalta (eksterritoriaalisuus, 3. artikla).
Certyneon toteutus: PIPEDA + Laki 25 + GDPR vaatimuksenmukaisuus varmistettu tietosuoja-arkkitehtuurilla — suvereeni EU-isäntäpalvelu (IONOS Saksa), TLS 1.3 salaus siirron aikana + AES-256 levolla, pääsynvalvonta, täydellinen poistooikeus 30 päivässä, vaatimuksenmukaiset alihankkijat. Siirrot Kanadaan (harvat — vain tarvittaessa Kanadassa isännöidyt tilit) on ohjattu GDPR-PIPEDA vakiosopimuslausekkeilla. - Tarkastuspäiväkirja
- Tarkastuspäiväkirja (audit trail) on aikaleimalla varustettu päiväkirja kaikista dokumentilla suoritetuista toimista: lähettäminen, avaaminen, katseleminen, OTP-syöttö, allekirjoitus, kieltäytyminen, voimassaolon päättyminen. Se muodostaa pääasiallisen todisteen todistusarvosta riidoissa osoittamalla, että allekirjoitusprosessi suoritettiin sääntöjen mukaisesti. Certyneossa tarkastuspäiväkirja on integroitu lopulliseen PDF-tiedostoon ja tallennettu tietokantaamme 10 vuodeksi. Tutustu tarkastuspäiväkirjaan yksityiskohtaisesti →
- PKI (julkisen avaimen infrastruktuuri)
- PKI (Public Key Infrastructure) on joukko laitteisto-, ohjelmisto-, menetelmä- ja käytäntökomponentteja, jotka mahdollistavat sähköisten varmenteiden myöntämisen, hallinnoimisen ja peruuttamisen. Se perustuu epäsymmetriseen salaukseen: yksityinen avain (salainen) käytetään allekirjoitukseen, julkinen avain (jaettu varmenteessa) mahdollistaa kenen tahansa varmentaa allekirjoituksen. Pätevät palveluntarjoajat operoidat PKI-infrastruktuureja, jotka noudattavat ETSI-standardeja.
- Tietojen siirtäminen (GDPR 20. artikla)
- GDPR:n 20. artikla antaa rekisteröidyille oikeuden saada henkilötietonsa jäsennellyssä, yleisesti käytetyssä ja koneen luettavassa muodossa ja siirtää ne toiselle rekisterinpitäjälle. Elektronisen allekirjoituksen alustan käyttäjille tämä oikeus kattaa: allekirjoitetut asiakirjat ja niiden auditointiketjut, tilin metatiedot ja toimintalokit. Siirtäminen edellyttää palveluntarjoajalta vakioidun viennin (JSON, CSV, ZIP) toimittamista kuukauden kuluessa. Toisaalta poistamisen oikeus (Art. 17) voidaan rajoittaa laillisilla säilytysvelvoitteilla (todistusvoiman arkistointi 5–10 vuotta) — allekirjoitettuja asiakirjoja ei voida poistaa, kunnes laillinen säilytysaika on kulunut. Certyneo toteuttaa täydellisen tilin viennin asiakasohjelmasta ja tukee arkistojen siirtoa kolmannen osapuolen digitaaliseen holvaukseen.
- Luottamuspalvelun tarjoaja (PSC / TSP)
- Luottamuspalvelun tarjoaja (PSC tai TSP englanniksi) on yksikkö, joka tarjoaa aikakontin, varmenteiden myöntämisen, allekirjoituksen tai arkistoinnin palveluja eIDAS-säännöksen mukaisesti. Pätevä PSC on säännöllisten auditoinnin alainen ja näkyy kansallisella luottamuslistalla (Ranskassa: ANSSI-lista). Pätevyys takaa korkeimman EU:ssa tunnustetun varmuustason. Katso palveluntarjoajien velvoitteita →
Q
- QES (Hyväksytty sähköinen allekirjoitus)
- Hyväksytty sähköinen allekirjoitus (QES, Qualified Electronic Signature) on eIDAS-asetuksen eIDAS määrittelemä korkein taso. Se on oikeudellisesti vastaava käsinkirjoitetusta allekirjoituksesta koko Euroopan unionissa. Sen myöntäminen edellyttää: henkilöllisyyden vahvistamista etukäteen, hyväksyttyä varmennetta joka on QTSP:n myöntämä, ja turvallisen allekirjoituksen luomislaitteen (QSCD) käyttöä. Sitä vaaditaan sähköisille notaarin asiakirjoille, tietyille julkisille hankinnoille ja herkkiin hallinnollisiin menettelyihin.
- QSCD (Hyväksytyn allekirjoituksen luomislaite)
- QSCD (Qualified Signature Creation Device) on laitteisto tai ohjelmisto, joka täyttää eIDAS-asetuksen eIDAS liitteen II tiukat vaatimukset hyväksyttyjen allekirjoitusten (QES) luomiseen. Se takaa, että allekirjoituksen yksityinen avain luodaan laitteessa, ei koskaan poistu siitä selväkielisenä ja voi olla käytössä vain oikealla omistajalla. Sertifioidut HSM:t ja älykortit ovat yleisiä QSCD:n muotoja. Pilvi-allekirjoitus käyttää virtuaalisia QSCD:itä, joita isännöidään sertifioiduissa HSM:issä.
- QTSP (Qualified Trust Service Provider)
- QTSP (Qualified Trust Service Provider eli Hyväksytty luottamuspalvelun tarjoaja) on PSC, joka on auditoitu ja merkitty EU:n jäsenvaltion luottamuslistalle eIDAS-asetuksen eIDAS mukaisesti. Hyväksyntä on korkein eurooppalainen tunnustamisen taso: se on pakollinen hyväksyttyjen varmenteiden, hyväksyttyjen aikaleimausten tai hyväksyttyjen allekirjoitusten (QES) myöntämiseen. Ranskassa ANSSI ylläpitää virallista luetteloa (docaposte, Universign/Oodrive, CertEurope jne.). Certyneo toimii yhdessä useiden QTSP:jen kanssa QES:n käynnistämiseksi, kun hyväksytty taso vaaditaan (julkiset hankinnat, notaarin asiakirjat, tietyt sosiaaliset menettelyt).
R
- Automaattinen muistutus
- Automaattinen muistutus on sähköisen allekirjoituksen alustan toiminto, joka lähettää automaattisesti sähköposti- tai SMS-muistutuksia allekirjoittajille, jotka eivät ole vielä allekirjoittaneet, määritettävän taajuuden mukaan. Se vähentää allekirjoitusten hylkäämistä ja nopeuttaa työnkulkujen loppuunsaattamista. Certyneossa muistutukset voidaan määrittää kirjekuorittain (taajuus, viestin sisältö) ja kaikki toiminnot jäljitetään auditointipolkuun.
- GDPR
- GDPR (Yleinen tietosuoja-asetus, EU-asetus 2016/679) sääntelee henkilötietojen keräämistä, käsittelyä ja säilyttämistä EU:ssa. Sähköisen allekirjoituksen yhteydessä se edellyttää muun muassa allekirjoittajilta kerättyjen tietojen minimoimista, säilytysajan määrittämistä ja oikeutta poistamiseen. Certyneo noudattaa GDPR:ää EU-palvelimen (Saksa) kanssa ja käyttöjärjestelmän rekisteri on saatavilla. Katso tietoturvasivuamme →
- Sähköisen allekirjoituksen sijoitetun pääoman tuotto
- Sähköisen allekirjoituksen sijoitetun pääoman tuotto (ROI) mitataan neljässä kohdassa: (1) allekirjoitussyklin lyhentäminen — 5–10 päivästä (posti/skannaus) alle 1 tunnin keskiarvoon, (2) suorat säästöt — tulostus, postitus, fyysinen arkistointi (arvioitu 15–30 euroa kirjekuorta kohti), (3) hylkäämisasteen vähentäminen — paperi-allekirjoitusta odottavilla sopimuksilla on 3× korkeampi hylkäämisaste, (4) vaatimustenmukaisuus — GDPR-sakot paperi-sopimusten huonosta säilytyksestä voivat ylittää SaaS-työkalun vuosikustannukset. Siirtyminen paperittomaksi maksaa yleensä takaisin 3–6 kuukauden kuluessa pk-yrityksille, jotka käsittelevät yli 50 sopimusta kuukaudessa.
S
- SES (yksinkertainen sähköinen allekirjoitus)
- Yksinkertainen sähköinen allekirjoitus (SES, Simple Electronic Signature) on eIDAS-asetuksen määrittelemä perusluottamustaso. Se ei vaadi erityisiä teknisiä vaatimuksia: "Hyväksy"-klikki, allekirjoituskuva tai sähköpostisignatuuri täyttävät vaatimukset. Sen todistevoimalla on oletettu vahvuus, mutta se voidaan kiistää, jos allekirjoittaja kiistää toimintansa. Se sopii matalan oikeudellisen riskin asiakirjoille (tarjoukset, sisäiset muistiot, periaatteelliset sopimukset). Suurempien riskien tapauksessa kannattaa valita AES- tai QES-taso.
- Allekirjoittaja
- Le signataire est la personne physique qui appose sa signature électronique sur un document et s'engage juridiquement sur son contenu — à distinguer de l'expéditeur, qui prépare et envoie le document, et d'une personne morale, qui « signe » via un cachet électronique.
Qui peut être signataire ? Toute personne physique juridiquement capable : un particulier majeur pour ses propres engagements, ou un représentant habilité pour une entreprise — dirigeant, salarié muni d'une délégation de signature, mandataire. Vérifier l'habilitation du signataire est un point de contrôle essentiel : un contrat signé par une personne non habilitée peut être contesté.
Signataire, cosignataire, approbateur : le cosignataire est un signataire supplémentaire du même document (co-signature), engagé au même titre ; l'approbateur, lui, valide le document dans un flux d'approbation sans apposer de signature juridiquement engageante. L'ordre des signataires peut être séquentiel (chacun signe à son tour, avec relances automatiques) ou parallèle (tous en même temps) — c'est le workflow de signature.
Comment l'identité du signataire est-elle vérifiée ? Selon le niveau de signature : en signature simple (SES), par le lien email unique ; en signature avancée (signature avancée), par authentification forte — code OTP email + SMS ; en signature qualifiée (QES), par vérification de la pièce d'identité auprès d'un prestataire de confiance qualifié.
Sur Certyneo : le signataire reçoit un lien unique par email, visualise le document, s'authentifie et signe depuis son mobile ou son ordinateur, sans créer de compte. Chacune de ses actions (ouverture, OTP, signature, refus) est horodatée et consignée dans la piste d'audit jointe au PDF signé — c'est elle qui relie juridiquement le document au signataire. Comprendre les niveaux de signature → - Laajennettu allekirjoitus (AES / eIDAS taso 2)
- La signature avancée (Advanced Electronic Signature — AES) est le deuxième des trois niveaux de signature électronique définis par le règlement eIDAS (UE) n°910/2014, entre la signature simple (SES) et la signature qualifiée (QES). C'est le niveau recommandé pour la grande majorité des documents contractuels à enjeu.
Les quatre exigences de l'article 26 eIDAS :
• Lien univoque au signataire : la signature ne peut être attribuée qu'à une seule personne — assuré par le canal d'identification (email nominatif, mobile personnel).
• Identification du signataire : le procédé permet de retrouver qui a signé — état civil déclaré, adresse email, numéro de mobile vérifiés par code OTP.
• Contrôle exclusif : les données de création de signature sont sous le contrôle du seul signataire — matérialisé par l'authentification forte au moment de signer.
• Intégrité : toute modification ultérieure du document est détectable — garanti par le scellement cryptographique (hachage + PAdES).
AES vs SES vs QES : la SES n'exige aucune vérification renforcée (case à cocher, signature dessinée) — suffisante pour les documents du quotidien ; l'AES ajoute l'authentification forte et la preuve d'intégrité — adaptée aux contrats de travail, mandats, baux, dossiers bancaires et d'assurance ; la QES ajoute un certificat qualifié délivré après vérification d'identité et un dispositif certifié (QSCD) — c'est l'équivalent légal de la signature manuscrite dans toute l'UE, requis pour les actes les plus sensibles.
Valeur juridique : l'article 25 d'eIDAS interdit de refuser un effet juridique à une signature au seul motif qu'elle est électronique, et l'article 1367 du Code civil la reconnaît dès lors qu'un procédé fiable identifie le signataire et garantit l'intégrité de l'acte. En cas de litige, la fiabilité de l'AES se démontre par le faisceau de preuves : piste d'audit horodatée, codes OTP consignés, empreinte du document, horodatage. La QES bénéficie en plus d'une présomption de fiabilité (charge de la preuve inversée).
Quand l'AES suffit-elle ? Contrats de travail et avenants, contrats commerciaux, devis et bons de commande, mandats (vente, gestion locative, SEPA), baux, dossiers KYC et crédit : l'AES est le standard du marché. Passez à la QES pour les actes authentiques, certains marchés publics, la cession de fonds de commerce, ou lorsqu'un texte l'exige.
Sur Certyneo : l'AES est disponible sur tous les plans payants — le signataire est authentifié par double OTP email + SMS, le PDF signé est scellé au format PAdES avec horodatage, et la piste d'audit complète est jointe au document. La QES est disponible à l'acte, sans abonnement dédié. Comprendre les trois niveaux eIDAS → · Le règlement eIDAS en détail → - Biometrinen allekirjoitus
- Biometrinen allekirjoitus on sähköisen allekirjoituksen muoto, joka kuvaa käsinkirjoituksen jäljennyksen lisäksi dynaamisia käyttäytymistietoja: kynän paine, nopeus, kaltevuuskulma, kiihtyvyys. Nämä parametrit luovat ainutlaatuisen sormenjäljen, jota on vaikea jäljitellä. Se tarjoaa vahvemman todentamisen kuin pelkkä allekirjoituskuva. Biometriset tiedot katsotaan herkiksi tiedoiksi GDPR:n mukaan, ja ne edellyttävät nimenomaista suostumusta. Pelkästään biometria ei riitä saavuttamaan eIDAS AES -tasoa; se on yhdistettävä vahvaan todentamiseen.
- Pilviallekirjoitus
- Pilviallekirjoitus on sähköinen allekirjoitus, jossa allekirjoittajan yksityinen avain generoidaan, tallennetaan ja hallinnoidaan luotettavan palveluntarjoajan pilvipalvelussa paikallisen laitteen (USB-avain, älykortti) sijaan. Tämä lähestymistapa yksinkertaistaa käyttäjäkokemusta ja mahdollistaa hyväksytyn allekirjoituksen (QES) pelkästään selaimella. Avaimet on suojattu varmennetussa HSM:ssä, jonka QTSP ylläpitää.
- Sähköinen allekirjoitus
- Sähköinen allekirjoitus on mekanismi, joka mahdollistaa digitaaliseen asiakirjaan asetettavan henkilöllisyyden ja suostumuksen todisteen, joka vastaa käsinkirjoitettua allekirjoitusta. eIDAS-asetuksen mukaisesti se sisältää kolme luottamustasoa: yksinkertainen (SES), laajennettu (AES) ja pätevä (QES). Toisin kuin digitaalinen allekirjoitus, sähköinen allekirjoitus on oikeudellinen käsite, joka voi perustua eri teknologioihin. Tutustu täydelliseen oppaaseemme →
- Mobiililallekirjoitus
- Mobiilillekirjoitus tarkoittaa mahdollisuutta allekirjoittaa asiakirja sähköisesti älypuhelimella tai tabletilla ilman natiivia sovellusta — verkkoselaimen kautta. Allekirjoittaja saa linkin sähköpostitse tai tekstiviestillä, näkee asiakirjan mobiiliselaimessaan, allekirjoittaa kosketuksella tai kirjoittamalla täydellisen nimensä (vaaditusta tasosta riippuen), ja vahvistaa OTP SMS:llä. Certyneon allekirjoituskäyttöliittymä on 100 % responsiivinen: identiteetti vahvistettu, audit trail luotu ja PDF yhteisallekirjoitettu lähetetty vastaanottajalle alle 60 sekunnissa 4G-mobiiliverkossa. Allekirjoittajalle ei tarvitse asentaa mitään.
- Digitaalinen allekirjoitus
- Digitaalinen allekirjoitus on sähköisen allekirjoituksen tekninen toteutus, joka perustuu epäsymmetriseen salautukseen. Se koostuu asiakirjan tiivisteen salaamisesta allekirjoittajan yksityisellä avaimella, jolloin syntyy varmennus, jonka voi todentaa jokainen, jolla on vastaava julkinen avain (varmenteessa oleva). Se takaa sekä allekirjoittajan henkilöllisyyden että asiakirjan eheyden.
- Smart contract ja sopimusten automatisointi
- Smart contract (älykäs sopimus) on itsenäisesti suoritettava ohjelma, joka on otettu käyttöön lohkoketjussa ja jonka ehdot on koodattu suoraan tietokonekoodiin ja joka suoritetaan automaattisesti, kun ennalta määritetyt ehdot täyttyvät. Vaikka smart contractit ovat suosittuja Ethereum-ekosysteemissä (Solidity), ne eivät ole sähköisiä sopimuksia ranskalaisessa siviilioikeudessa: niiden suoritus on automaattista, mutta niiden oikeudellinen vastustettavuus on edelleen riippuvainen kelvollisen tahdonilmaisun sopimisen todistamisesta. Käytännössä B2B-yhteydessä vahvin yhdistelmä on: pätevä sähköinen allekirjoitus kehyssopimukseen (varma oikeudellinen todiste) + smart contract rahoitusehtojen automaattiseksi täytäntöönpanoksi (maksut, sakot). Allekirjoitetun sopimuksen hajautusarvon lohkoketjunotaariinti muodostaa kolmannen täydentävän todistetason.
- Solde de tout compte
- Le solde de tout compte fait l'inventaire des sommes versées au salarié lors de la rupture de son contrat de travail (salaire, indemnités, congés payés…). Régi par l'article L1234-20 du Code du travail, il est établi en double exemplaire et son reçu peut être signé par le salarié. Une fois signé, le salarié dispose d'un délai de six mois pour le dénoncer. La signature électronique sécurise sa remise et en horodate la date. Documents de fin de contrat →
- Salausalgoritmisuiteetti (cipher suite)
- Salausalgoritmisuiteetti on nimetty yhdistelmä salausalgoritmeista (avaimenvaihto, autentikointi, symmetrinen salaus, MAC/HMAC), joka neuvotellaan asiakkaan ja palvelimen välillä TLS-kättelyssä. TLS 1.3 vaatii moderneja suiteja, kuten
TLS_AES_256_GCM_SHA384, ja eliminoi heikot algoritmit (RC4, 3DES, MD5). Certyneo hyväksyy vain TLS 1.3 -suiteja allekirjoitusistuntojen turvallisuuden maksimoimiseksi.
T
- Luottamustaho
- Luottamustaho on puolueeton ja riippumaton toimija, jonka tehtävänä on turvata kahden osapuolen välinen vaihto: sähköisessä allekirjoituksessa se todistaa allekirjoittajien henkilöllisyyden, sinetöi asiakirjan, aikaleimaa toiminnot ja säilyttää todisteet. Historiallisesti notaarit hoitivat tätä roolia paperisissa asiakirjoissa. Digitaalisesti luottamustaho on formalisoitu eIDAS-asetuksessa luottamuspalvelujen tarjoajien (PSC/TSP) ja heidän pätevöityjen versioiden (QTSP) muodossa. Certyneo toimii luottamustahona myöntämällä edistyneitä allekirjoituksia (AES) ja voi delegoida kumppani-QTSP:lle pätevöityjen allekirjoitusten (QES) myöntämisen.
- TLS (Transport Layer Security)
- TLS (Transport Layer Security) on kryptografinen protokolla, joka turvaa Internet-viestinnän ja korvaa SSL:n. Se varmistaa luottamuksellisuuden (salaus), eheyden ja palvelimen todentamisen (sen varmenteen kautta). TLS 1.3, nykyinen versio, vaatii moderneja salaussarjoja ja kättelyä yhdessä edestakaisessa siirtosyklissä. Selaimessa näkyvä lukko osoittaa, että TLS-yhteys on aktiivinen. Certyneo vaatii TLS 1.3:a vähintään kaikissa päätepisteissään.
- Trusted List (EU:n luottamusluettelo)
- Trusted List (luottamusluettelo) on EU:n jokaisen jäsenvaltion julkaisema ja Euroopan komission valvoma virallinen luettelo, joka sisältää pätevöityjä luottamuspalvelun tarjoajia (QTSP) ja heidän palvelujaan (pätevöidyt varmenneet, aikaleimaukset jne.). Ranskassa luetteloa ylläpitää ANSSI. Se on QTSP:n oikeutuksien todiste eIDAS-asetuksen yhteydessä. Vain luetteloon merkityt palvelut saavat eIDAS-vaatimustenmukaisuuden laillisen olettaman.
- TSA (Timestamp Authority / Aikaleima-auttoritaatti)
- TSA (Timestamp Authority) on akkreditoitu luottamuskolmas osapuoli, joka myöntää aikaleimatoneja, jotka ovat RFC 3161 -standardin mukaisia (Internet X.509 PKI Time-Stamp Protocol). Prosessi: asiakas laskee asiakirjan sormenjäljen (hash) ja lähettää sen TSA:lle HTTPS:n kautta; TSA allekirjoittaa kryptografisesti tokenin, joka sisältää tämän hashin + sertifioidun UTC-vastaanottopäivän. Tämä tokeni todistaa, että asiakirja oli tässä tarkassa tilassa tähän tarkkaan päivämäärään, eikä TSA koskaan pääse käsiksi itse asiakirjaan. Pätevä TSA (QTSA) EU:n luottamusluettelossa tuottaa pätevän eIDAS-aikaleiman, joka on kaikkein todistuskyvyllisin muoto. PAdES-LT ja PAdES-LTA -muodoissa TSA-tokeneja on upotettu PDF-tiedostoon, mikä varmistaa verifioimisen ilman internetyhteyttä 20 vuodeksi, vaikka alkuperäinen TSA olisi kadonnut.
U
- UETA (Uniform Electronic Transactions Act)
- UETA (Uniform Electronic Transactions Act, 1999) on amerikkalainen mallilaki, joka tunnustaa sähköisten allekirjoitusten todistusvoimakkuuden 47:ssä 50:stä osavaltiosta. Täydennettynä liittovaltion ESIGN Act:illa (2000), se säätää, että sopimuksia ja allekirjoituksia "ei voida julistaa pätemättömiksi ainoastaan sillä perusteella, että ne ovat sähköisessä muodossa". Se on amerikkalaisesti vastaava funktionaalinen ekvivalentti eurooppalaiselle eIDAS-asetukselle, liberaalimmalla lähestymistavalla: UETA ei määritä tasoja (SES/AES/QES) eikä vaadi pätevöityä ekvivalenttia. Transatlanttisissa sopimuksissa eIDAS:n edistynyt allekirjoitus (AES) tunnustetaan yleensä UETA/ESIGN-yhteensopivaksi, kun taas käänteinen tilanne ei ole automaattinen.
V
- Todistusvoimaisuus (allekirjoitus)
- Todistusvoimaisuus on sähköisen asiakirjan kyky tulla hyväksytyksi todisteeksi oikeudessa samalla tavalla kuin paperinen asiakirja. Se on keskeinen oikeudellinen käsite, joka määrittää, voidaanko sähköisesti allekirjoitettu sopimus käyttää vastaan asiakastasi, työntekijääsi tai toimittajaasi riidantapauksessa.
Oikeusperusta Ranskassa : 13. maaliskuuta 2000 annettu laki otti Siviililakiin käyttöön artiklan 1366, joka asettaa periaatteen paperin ja sähköisen asiakirjan välisestä vastaavuudesta, edellyttäen että (1) asiakirjan lähettäjä voidaan tunnistaa asianmukaisesti, ja (2) asiakirja on laadittu ja säilytetty tavalla, joka takaa sen eheyden. Artikla 1367 täsmentää, että eurooppalaisen asetuksen eIDAS mukainen sähköinen allekirjoitus nauttii tästä vastaavuudesta.
Neljä kumulatiivista ehtoa sille, että sähköisesti allekirjoitetulla asiakirjalla on todistusvoimaisuus :
• Allekirjoittajan tunnistaminen : Mahdollistiko todentaminen nimetyn luonnollisen henkilön tunnistamisen? Mekanismit : OTP SMS AES:lle, videoiden tunnistaminen + KBIS QES:lle.
• Asiakirjan eheys : Onko sisältöä muutettu allekirjoituksen jälkeen? Taataan salaushetkellä upotetuilla allekirjoituksella.
• Prosessin luotettavuus : Noudattaako allekirjoituspalveluntarjoaja hyviä käytäntöjä (salaus, avainten hallinta HSM-kautta, jäljitettävyys)? Pätevä palveluntarjoaja (QTSP), joka on merkitty eurooppalaiselle luotettavuusluettelolle, tarjoaa vahvimman takuun.
• Jäljitettävyys : Onko olemassa auditointi jolla on aikaleima ja oikeusvaikutus (kuka allekirjoitti, milloin, mistä IP-osoitteesta, minkä todentamisen jälkeen)?
Oikeudellinen olettama : eIDAS vahvistaa eheyden ja alkuperän olettaman edistyneille (AES) ja päteville (QES) allekirjoituksille. Käytännössä tämä kääntää todistustaakan: on sen puolen, joka kiistää allekirjoituksen, osoitettava, että se on mitätön, eikä allekirjoittajan osoitettava, että se on. Pätevä allekirjoitus nauttii lisäksi täysimääräisestä vastaavuudesta käsinkirjoitetun allekirjoituksen kanssa (Siviililaki art. 1367 al. 2).
Todistusvoimaisuuden kesto : Allekirjoitetulla asiakirjalla on todistusvoimaisuus niin kauan kuin säilytys täyttää ehdot (eheys, pysyvyys, jäljitettävyys). Sopimuksille, joiden säilytys on > 5 vuotta, PAdES B-LTA -profiili säännöllisillä säilytysaikaeroilla mahdollistaa todistusvoimaisuuden jatkamisen alkuperäisten varmenteiden voimassaolon päätyttyä. Katso myös kieltämisen poissulkeminen ja LTV. - Ladattujen asiakirjojen virustentorjunta-tarkistus
- Ennen kuin asiakirja integroidaan allekirjoitustyönkulkuun, vastuullisen alustan on analysoitava se virustentorjuntaohjelmalla (AV). PDF-tiedostoja kohdistavia uhkia ovat: upotetut makrot, haitalliset JavaScript-komentosarjat (AcroForms), PDF-jäsentäjän hyödyntämiset (CVE-2019-12657 jne.). Pilvipohjaiset skannausratkaisut (avoimen lähdekoodin ClamAV, OPSWAT MetaDefender, VirusTotal API) analysoivat tiedoston millisekunnissa. ISO 27001 ja SOC 2 Type II -vaatimustenmukaisuusvaatimukset edellyttävät virustentorjunta-analyysiä kaikista saapuvista asiakirjoista. Tartunnan saaneella asiakirjalla allekirjoitustyönkulussa on erityinen riski, koska se lähetetään kaikille allekirjoittajille, mikä suurentaa hyökkäysvektoria. Virustentorjunta-tarkistus on suoritettava ennen tietokantatallennusta, ei sen jälkeen. Certyneo analysoi jokaisen ladatun asiakirjan ClamAV:n (daemon in-process) kautta ja estää epäilyttävät tiedostot eksplisiittisellä virheviestillä ilman, että ne koskaan leviävät työnkulkuun.
- Henkilöllisyyden varmistus (identity proofing)
- Henkilöllisyyden varmistus (identity proofing) on prosessi, jossa tarkistetaan henkilön todellinen henkilöllisyys ennen kuin hänelle myönnetään tunnisteita tai hänelle sallitaan allekirjoittaa. Se vaihtelee yksinkertaisesta sähköpostiosoitteen keräämisestä (yksinkertainen taso) henkilöllisyydenäytteen biometrisen tarkistamisen video-avulla (KYC video, vaatimukseltaan korkeampi taso). Se on pakollinen pätevän sertifikaatin myöntämiseksi ja pätevän allekirjoituksen (QES) käynnistämiseksi.
- Sähköinen merkintä (paraffi)
- Sähköinen merkintä (tai sähköinen paraffi) on välivaiheessa tapahtuva hyväksymistoiminto, jonka hyväksyjä tekee asiakirjaan ennen lopullista allekirjoitusta. Se osoittaa, että lukija on tietoinen asiakirjasta ja hyväksyy sen ilman, että se sitoutuu juridisesti sitovalla tavalla. Certyneossa monipuoliset työvirrat mahdollistavat merkintävaiheiden (sisäinen hyväksyntä) ja allekirjoitusvaiheiden (ulkoinen juridinen sitoutuminen) yhdistämisen, mikä takaa täydellisen jäljitettävyyden hyväksyntäprosessissa.
W
- Webhook
- Webhook on API-mekanismi, joka mahdollistaa Certyneon lähettämisen automaattisesti HTTP-ilmoituksen asiakkaan sovellukseen tapahtuman sattuessa (asiakirja allekirjoitettu, hylätty, vanhentuneet, auditointi luotu). Toisin kuin polling, webhook on push-tilassa: asiakkaalla ei ole tarvetta kyselyä API:a säännöllisesti. Sen avulla voidaan integroida Certyneo kolmannen osapuolen IT-järjestelmiin (CRM, ERP, SIRH) käynnistämään liiketoimintaa reaaliajassa allekirjoitustyökulun täydentymisen jälkeen.
- Allekirjoitustyökulku
- Allekirjoitustyökulku on järjestetty prosessi, joka määrittelee järjestyksen, ehdot ja osapuolet, jotka osallistuvat asiakirjan allekirjoittamiseen. Se voi olla peräkkäinen (jokainen allekirjoittaja allekirjoittaa edellisen jälkeen), rinnakkain (kaikki allekirjoittavat samanaikaisesti) tai sekoitettu. Certyneoissa työnkulku sisältää automaattisten muistutusten, vanhenemisen määräaikojen ja kirjekuorten hallinnan useissa asiakirjoissa.
X
- XAdES (XML Advanced Electronic Signature)
- XAdES (XML Advanced Electronic Signatures, standardi ETSI EN 319 132) on eurooppalainen standardi digitaalisille allekirjoituksille, joita sovelletaan XML-asiakirjoihin. eIDAS-asetuksella hyväksytty XAdES on viitteellinen muoto strukturoitujen XML-tiedostojen allekirjoittamiseen: sähköisille laskuille (Factur-X, PEPPOL), EDI-raportoinneille, hallinnollisille ilmoituksille, markkinatiedoille, SEPA-transkriptioille.
Neljä XAdES-profiilia, joiden kypsyys kasvaa ja jotka ovat linjassa PAdES- ja CAdES-formaattien kanssa:
• XAdES B-B: perusXML-allekirjoitus, jossa on minimaaliset ETSI-attribuutit. Käyttötapaus: XML-otoksen kertaluonteinen allekirjoittaminen ilman päivämäärärajoitusta.
• XAdES B-T: lisää kelpoisen aikaleiman RFC 3161. Standardi sähköisille laskuille ja EDI-virroille, joissa lähettämispäivämäärä on todistettava.
• XAdES B-LT: pitkäaikaisen validoinnin varmenneketju ja peruutetut tiedot pakattuna. Pysyy todennettavissa alkuperäisen varmenteen voimassaolon jälkeen.
• XAdES B-LTA: säännölliset arkistointiaikaisia merkinnät todistusvoimaisuuden säilyttämiseksi 10+ vuodeksi. Välttämätön verotusarkistoille ja sääntelyreistereille.
XAdES vs PAdES: valitse XAdES natiivien XML-asiakirjojen allekirjoittamiseen (Factur-X-lasku, PEPPOL-raportointi, EDI-vaihto). Valitse PAdES PDF-allekirjoittamiseen (sopimukset, tarjoukset, henkilöstöasiakirjat). Molemmat formaatit ovat oikeudellisesti vastaavat – ero on tekninen: muoto sopii asiakirjan tyypille.
XAdES-muunnelmat: XAdES-verhottava (XML-asiakirja sisältyy allekirjoitusrakenteeseen), XAdES-verhottava (allekirjoitus lisätään asiakirjaan), XAdES-irrotettu (allekirjoitus tallennettu erilliseen tiedostoon). Certyneo käsittelee kaikki kolme muunnelmaa REST API:n kautta. Katso PAdES / XAdES / CAdES -vertailu. - XAdES / PAdES / CAdES
- XAdES, PAdES ja CAdES ovat kolme digitaalisen allekirjoituksen standardimuotoa, jotka ETSI on määritellyt eIDAS-asetukselle. XAdES (XML Advanced Electronic Signatures, EN 319 132) allekirjoittaa XML-asiakirjoja, PAdES (PDF, EN 319 142) upottaa allekirjoitusmerkin suoraan PDF:ään – se on muoto, jota Certyneo käyttää tuottaakseen offline-vahvistettavia tiedostoja Acrobat Readerissa. CAdES (CMS, EN 319 122) koskee mielivaltaisia binaarivirroita. Jokainen muoto jaetaan profiileihin (B-B, B-T, B-LT, B-LTA), jotka tarjoavat kasvavaa turvallisuutta: kelpoisuus ajassa, kelpoinen aikaleima, pitkäaikaisen arkistoinnin todiste.
Y
- YubiKey (laitteistotietoturvan avain)
- YubiKey on Yubicon suunnittelema laitteistotietoturvan avain (USB/NFC), joka tallentaa ei-purettavia salausrahasoja ja tukee FIDO2/WebAuthn-, OpenPGP- ja PIV-protokollia. Kelpoisen allekirjoituksen (QES) yhteydessä YubiKey (tai vastaava laite, joka noudattaa eIDAS-asetuksen liitettä II) voi toimia kelpoisen allekirjoituslaitteen luomislaitteena (QSCD): kelpoiseen varmennetta liittyvä yksityinen avain ei koskaan poistu laitteistosta, mikä takaa korkean varmuusasteen allekirjoittajan henkilöllisyydestä. Certyneo-hallintotilillä YubiKey voi myös suojata ylläpitäjän pääsyä fyysisen MFA:n avulla.
Z
- Paperittomuus
- "Paperittomuus" (paperless) on lähestymistapa, jossa paperista hallinnolliset virrat korvataan kokonaan digitaalisilla allekirjoitetuilla vastineilla. Operatiivisen hyödyn (allekirjoitussykli vähenee keskimäärin 5-20 kertaa) lisäksi paperittomuus vähentää painoon, postiin ja fyysiseen arkistointiin liittyviä hiilipäästöjä. Sähköinen allekirjoitus, joka liittyy sähköiseen arkistointiin todistusvoimalla (vähintään 10 vuotta kaupallisille sopimuksille), on tekniikan edellytys muutokselle. Dematerialisaatio kuvaa liikettä, paperittomuus on lopullinen tavoite.
- Zero Trust (nollaluottamuksen turvallisuus)
- Zero Trust (nollaluottamus) -malli on turvallisuusarkkitehtuuri, joka perustuu periaatteeseen "Älä koskaan luota, aina tarkista" — toisin kuin perinteinen perimeterturvallisuusmalli, joka luottaa kaikkeen, mikä on yritysverkon sisällä. Sen perustukset ovat: jatkuva identiteetin tarkistus (MFA jokaisella käyttökerralla), vähimmäisoikeudet (pääsy rajoitettu tiukasti operatiiviseen tarpeeseen), mikrosegmentointi (palvelujen eristäminen), liikenteen tarkistus (mukaan lukien sisäinen) ja reaaliaikainen valvonta. Sähköisen allekirjoituksen yhteydessä Zero Trust -mallia sovelletaan usealla tasolla: pääsy HSM:ään (yksikään yksityinen avain ei ole saatavilla ilman operaattorin vahvaa todentamista), pääsy kirjekuoriin (identiteettiin perustuva kontrolli, ei vain linkki) ja järjestelmänvalvojapääsy (lyhytikäiset istunnot automaattisella peruutuksella). NIST SP 800-207 -kehys ja ANSSI:n opas "Suositukset Zero Trustista" (2021) muodostavat vaatimukset Ranskassa.
Syvennetään oppaiden avulla
Nämä oppaat syventävät sanastotermien keskeisiä käsitteitä käytännöllisin esimerkein ja käyttötapauksein.
Valmis soveltamaan näitä käsitteitä käytäntöön?
Certyneon avulla voit luoda eIDAS-yhteensopivia allekirjoituskuoria muutamalla klikkauksella, ilman asennusta.
