מילון חתימה אלקטרונית
112 מונחי מפתח לשליטה בחתימה אלקטרונית, קריפטוגרפיה ותאימות eIDAS.
Au-delà des définitions, passez à la pratique : découvrez la solution de signature électronique Certyneo
עודכן ב .

A
- מסמך אותנטי אלקטרוני (AAE)
- מסמך אותנטי אלקטרוני (AAE) הוא מסמך נוטריוני שנערך, התקבל ושמר בצורה דיגיטלית בהתאם לדקרט מס' 2005-973 מ-10 באוגוסט 2005. הנוטר מציב את החתימה האלקטרונית המוסמכת שלו (רמה QES, eIDAS) באמצעות QSCD מורשה, והמסמך מועבר לאחר מכן לפלטפורמה Real.not (Réseau électronique des actes de notaires). ל-AAE יש את אותה כוח הוכחתי ואותו כוח ביצוע כמו מסמך נייר: הוא מהווה הוכחה מושלמת לתוכנו ויכול להוות בסיס להשגה ללא פסק דין מוקדם. חוזים נדלן, תרומות, מיזוגי חברות והודעות הגנה עתידיות הם חלק מהמסמכים שעשויים להיות ערוכים בצורה אלקטרונית. Certyneo מלווה משרדי נוטריון בהטמעת זרימות חתימה משותפת קודמות (חוזים קדומים, הודעות מכירה) לפני החתימה של המסמך האותנטי אצל הנוטר.
- AES (חתימה אלקטרונית מתקדמת)
- AES est l'acronyme d'Advanced Electronic Signature, la signature électronique avancée définie par l'article 26 du règlement eIDAS — voir la fiche signature avancée pour les exigences détaillées, la comparaison SES / AES / QES et les cas d'usage. À ne pas confondre avec l'autre AES de la cryptographie, l'Advanced Encryption Standard, un algorithme de chiffrement symétrique sans rapport avec la signature.
- API REST חתימה אלקטרונית
- API REST (Representational State Transfer) של חתימה אלקטרונית חושפת את פעולות מנוע החתימה כמשאבי HTTP נגישים בכל שפת תכנות. הזרימות האופייניות כוללות: יצירת מעטפה (POST /envelopes), העלאת מסמך (PUT /envelopes/{id}/documents), הוספת חותמים ושדות (POST /recipients), שליחה לחתימה (PUT /envelopes/{id}/send), ולאחר מכן שחזור המסמך החתום (GET /envelopes/{id}/signed-pdf). ה-אימות מתבסס על אסימוני Bearer (OAuth 2.0 / מפתחות API). Webhooks משלימים את ה-API בדחיפת אירועים (מסמך חתום, דחייה, תפוגה) לשרת הגב שלך ללא סקירה. API REST טוב של חתימה מבטיח את שלמות המסמך באמצעות hash SHA-256 המוחזר בכל שלב ותומך ב-שובת ביקורת בעלת חותם זמן. Certyneo חושף API REST מלא המתוועד ב-OpenAPI 3.1 עם SDK זמינים ב-Node.js, Python ו-PHP.
- ארכיון אלקטרוני (חתימה, כוח הוכחה)
- הארכיון האלקטרוני מתייחס לשימור ארוך טווח של מסמכים דיגיטליים חתומים בתנאים המבטיחים את כוח ההוכחה שלהם, הקריאות שלהם והשלמות שלהם לאורך זמן. אל בלבול עם גיבוי פשוט: ארכיון הוכחה מטיל אילוצים טכניים ומשפטיים מדויקים המבדילים אותו מאחסון פשוט בענן.
שלושת עמודי התמיכה של ארכיון הוכחה :
• שלמות : לא ניתן לשנות את המסמך המאוחסן - כל שינוי ניתן לגילוי ופוגע בהוכחה. מובטח על ידי האש קריפטוגרפי של המסמך בארכיון ואימות תקופתי של האש הזה.
• קיימות : המסמך נשאר קריא תוך 10, 20 או 50 שנים, ללא תלות בהתפתחויות תוכנה. זה דורש פורמטים מתוקנים (PDF/A לתוכן, PAdES B-LTA לחתימה) והגירה של מדיה במרווחים קבועים.
• ניתוח : כל פעולה במסמך המאוחסן (צפייה, תקשורת, מחיקה) מתועדת בקובץ אירועים בעל חותמת זמן ולא ניתן לזיוף.
מסגרת רגולטורית : בצרפת, ארכיון הוכחה כפוף לתקנים NF Z42-013 (ספר הייחוס הצרפתי, AFNOR) ותקן בינלאומי ISO 14641. עבור המגזר הציבורי ופעילויות מסוימות המופקדות בפיקוח (בריאות, שירותים פיננסיים), אישור SIAF (Service Interministériel des Archives de France) או הסמכה על ידי מחסן צד שלישי ESG נדרשים. התקנון eIDAS 2.0 מציג שירות אמון מוסמך חדש הדבוק לארכיון אלקטרוני מוסמך, המוכר בעצם הדבר בכל האיחוד האירופי.
תקופת שימור חוקית בצרפת :
• חוזים מסחריים וחשבוניות: 10 שנים (Code de commerce art. L123-22)
• חוזי עבודה: 5 שנים לאחר עזיבת העובד
• מסמכים פיסקליים: 6 שנים (Livre des procédures fiscales art. L102 B)
• מעשי נוטריון: 75 שנים (Code du notariat)
• מסמכים רפואיים: 20 שנים לאחר הפעולה האחרונה (Code de la santé publique)
יישום Certyneo : כל המסמכים החתומים מאוחסנים בפורמט PAdES B-LT (B-LTA זמין בתוכנית Business לשימור > 10 שנים), עם חותמת זמן RFC 3161 מוסמכת, שימור 10 שנים כלול בכל התוכניות, קובץ אירועים שניתן להפעיל בכל עת, וירידה של רשומות ביקורת בפורמט PDF. ראה גם כוח הוכחה וLTV (Long-Term Validation). - Attestation France Travail (ex-Pôle emploi)
- L'attestation destinée à France Travail (anciennement Pôle emploi) est un document que l'employeur doit obligatoirement remettre au salarié à la fin de son contrat (art. R1234-9 du Code du travail). Elle permet au salarié de faire valoir ses droits à l'assurance chômage ; l'employeur la transmet également à France Travail. Elle peut être générée et signée électroniquement dans le parcours de fin de contrat. Documents obligatoires de fin de contrat →
- אימות
- אימות הוא התהליך של אימות זהות משתמש או מערכת לפני הענקת גישה לשירות או הרשאה לתכונית חתימה אלקטרונית. זה יכול להיות פשוט (ססמה בלבד), חזק (רב-גורמי) או ביומטרי. חוסنה של האימות קובע ישירות את רמת החתימה שניתן להשיג: AES דורש לפחות שני גורמים ייחודיים.
- אימות חזק
- L'authentification forte exige la présentation d'au moins deux preuves d'identité appartenant à des familles différentes pour vérifier l'identité d'une personne — c'est le principe de la MFA (authentification multi-facteurs) :
• Ce que je sais : mot de passe, code PIN ;
• Ce que je possède : téléphone recevant un code OTP, clé de sécurité YubiKey/FIDO2, carte à puce ;
• Ce que je suis : empreinte digitale, reconnaissance faciale (biométrie).
Deux cadres réglementaires l'imposent : la directive DSP2 (art. 97) impose la SCA — Strong Customer Authentication — pour les paiements et l'accès aux comptes bancaires en ligne ; le règlement eIDAS l'exige de fait pour la signature électronique avancée (AES), dont l'article 26 impose que la signature soit créée sous le contrôle exclusif du signataire et lui soit liée de manière univoque.
Dans la signature électronique, l'authentification forte intervient au moment de signer : le signataire prouve qu'il contrôle son adresse email (lien unique) et son téléphone (code OTP SMS) avant que le document ne soit scellé. Cette double vérification, horodatée dans la piste d'audit, est ce qui distingue une AES opposable d'une simple case cochée.
Sur Certyneo : pour les enveloppes de niveau avancé, la combinaison email + OTP SMS est appliquée par défaut à chaque signataire ; les comptes utilisateurs peuvent activer la MFA (TOTP ou OTP email). DSP2 & authentification forte : le guide → - רשות הסמכה (AC / CA)
- רשות הסמכה (AC, או Certificate Authority — CA — באנגלית) היא גוף אמון המנפיק תעודות אלקטרוניות X.509 הקושרות מפתח ציבורי לזהות בעליה. רשויות הסמכה מוסמכות מפוקחות על ידי רשויות ארציות (ANSSI בצרפת) ורשומות ברשימת אמון ה-EU. הן מהוות את הבסיס של PKI ושל שרשרת האמון של חתימות מוסמכות.
B
- Bearer token
- Bearer token (jeton au porteur) הוא token גישה API המעניק לבעליו ("הנושא") את הזכות לגשת למשאבים מוגנים, ללא הוכחת זהות נוספת - ההחזקה בלבד מספיקה, כמו כסף מזומן. הוא מועבר בכותרת HTTP
Authorization: Bearer <token>. ב-OAuth 2.0: bearer tokens הם פורמט ה-token גישה הסטנדרטי; בדרך כלל הם בעלי משך חיים קצר ונושאים scopes המגבילים מה הנושא יכול לעשות. ה-API REST של Certyneo משתמשת ב-bearer tokens להסמכת קריאות תכנויות: יצירת enveloppes, שאילתת סטטוס, הגדרת webhooks והורדת מסמכים חתומים. סוגיות אבטחה: מכיוון שה-token הוא המזהה, הוא חייב להסתובב רק על TLS, לא להיחשף לעולם בצד הלקוח ולא להיות מתועד, ויש לחדש אותו באופן קבוע; bearer token שדלף הוא מסוכן כמו סיסמה דלופה עד לפקיעתו או שלילתו. Best practice: הגבל כל token להרשאות הנדרשות בדיוק, הגדר פקיעה קצרה ועדיף token אחד לכל אינטגרציה כדי שתוכל לשלול אחד ללא השפעה על אחרים. - ביומטריה
- ביומטריה מקבצת טכניקות זיהוי של אדם המבוססות על מאפייניו הפיזיים או התנהגותיים (טביעת אצבע, זיהוי פנים, עקבות כתב יד, קול). בחתימה אלקטרונית, חתימה ביומטרית יכולה ללכוד את עקבות הכתב היד על מסך מגע (מהירות, לחץ, זווית) כדי ליצור קשר ישיר בין החותם להסכמתו. תחת eIDAS, ביומטריה לבדה אינה מספיקה להשגת רמה מתקדמת (AES): היא חייבת להיות משולבת עם אימות חזק. נתונים ביומטריים נחשבים רגישים על ידי RGPD והטיפול בהם דורש הסכמה מפורשת.
- בלוקצ'יין ותימוכין אלקטרוני
- תימוכין בלוקצ'יין מורכבת מעוגן את טביעת הגיבוב הקריפטוגרפית (hash SHA-256) של מסמך בקובץ מופץ בלתי שינוי (Bitcoin, Ethereum וכו') על מנת להוכיח קיומו בנקודת זמן מסוימת. בשונה מ-חותם זמן מוסמך RFC 3161, תימוכין בלוקצ'יין אינה מוכרת כהוכחה משפטית במובן eIDAS: היא מהווה הוכחה קבילה בפני כמה סמכויות משפטיות אך אינה מחליפה QTSP מוסמך. היתרון שלה הוא הביזור: ההוכחה משרדה להיעלמות של ספק השירות. בהקשר עסקי, בלוקצ'יין רלוונטית בעיקר לארכיון של הוכחות משלימות (hash פורסם on-chain) בשכבת קיבוביות על גבי שימור אלקטרוני בעל ערך הוכחות קלאסי.
C
- חותם אלקטרוני
- חותם אלקטרוני הוא המקביל של חתימה אלקטרונית לאנשים משפטיים (חברות, מינהלות). הוא מבטיח את המקור והשלמות של מסמך שהונפק בשם ארגון ללא כרוך חותם אדם המזוהה. התקנון eIDAS מכיר בחותמים אלקטרוניים פשוטים, מתקדמים ומוקדשים, באותה דרך כמו חתימות.
- נעל SSL / TLS
- נעל SSL/TLS היא האינדיקטור החזותי המוצג על ידי הדפדפן (אייקון נעל בשורת הכתובת) המאשר שיש קשר מוצפן TLS בין הדפדפן לשרת. זה מעיד שהנתונים המוחלפים (מסמכים, קודי OTP, מזהים) לא יכולים להיות מיירטים בטקסט גלוי. Certyneo כופה TLS 1.3 על כל endpoints שלה, מה שהופך את הנעל לנראה בכל דפי החתימה.
- Certificat de travail
- Le certificat de travail est un document que l'employeur doit obligatoirement remettre au salarié à la fin de tout contrat de travail (art. L1234-19 et D1234-6 du Code du travail), quelle que soit la cause de la rupture. Il mentionne les dates d'entrée et de sortie, la nature des emplois occupés et les périodes correspondantes. C'est un document « quérable » : il est tenu à la disposition du salarié, qui vient le chercher. Il peut être signé et remis par voie électronique avec pleine valeur juridique. Voir tous les documents de fin de contrat →
- תעודה אלקטרונית
- Un certificat électronique est un fichier numérique délivré par une autorité de certification (AC) qui associe une clé publique à l'identité vérifiée de son titulaire — on parle aussi de certificat de signature numérique lorsqu'il sert à signer. C'est la pièce d'identité numérique sur laquelle repose toute signature numérique.
Ce que contient un certificat : l'identité du titulaire (Distinguished Name), sa clé publique, l'AC émettrice, la période de validité (1 à 3 ans en général), les usages autorisés (signature, cachet, TLS) et l'empreinte cryptographique de l'ensemble, signée par l'AC.
La chaîne de confiance : chaque certificat est signé par une AC, elle-même certifiée par une AC de niveau supérieur, jusqu'au certificat racine. Vérifier une signature revient à remonter cette chaîne — et à contrôler que le certificat n'a pas été révoqué (listes CRL, protocole OCSP).
Certificat simple ou qualifié : un certificat standard suffit pour la signature avancée (AES) ; la signature qualifiée (QES) exige un certificat qualifié, délivré par un prestataire de confiance qualifié après vérification d'identité en face à face ou équivalente.
Sur Certyneo : vous n'avez aucun certificat à acheter ni à installer — les certificats de signature sont portés par la plateforme et appliqués côté serveur au moment du scellement PAdES du document. Le certificat de signature numérique : guide complet → - תעודה מוסמכת
- Un certificat qualifié est un certificat électronique délivré par un prestataire de services de confiance qualifié (QTSP) inscrit sur la liste de confiance d'un État membre de l'UE — le niveau d'assurance le plus élevé reconnu par le règlement eIDAS.
Ce qu'il ajoute à un certificat standard : l'identité du titulaire est vérifiée avant la délivrance (face à face physique, identification vidéo ou identité électronique équivalente) ; la clé privée est protégée dans un dispositif certifié (QSCD, souvent adossé à un HSM) ; et le QTSP est audité régulièrement par l'organe de contrôle national (en France, l'ANSSI).
À quoi sert-il ? C'est le composant obligatoire de la signature qualifiée (QES), seule à bénéficier de l'équivalence automatique avec la signature manuscrite dans toute l'UE (art. 25 eIDAS), avec présomption de fiabilité en cas de litige. Il est requis pour les actes les plus sensibles : actes d'avocat, certains marchés publics, cessions d'entreprise.
Sur Certyneo : la QES est proposée à l'acte, sans abonnement dédié — la vérification d'identité du signataire et la délivrance du certificat qualifié sont intégrées au parcours de signature. La signature qualifiée (QES) chez Certyneo → - אישור שורש ושרשרת אמון
- אישור שורש (root certificate) הוא הקודקוד של ה-PKI: חתום בעצמו על ידי רשות ההסמכה השורש, הוא מעוגן בה אמון של כל השרשרת. בעת אימות חתימה אלקטרונית, המאמת עוקב עד הרמה בשרשרת האישורים (יישות סופית → ביניים(ים) → שורש) ומאמת שכל חוליה תקפה, לא שוחזרה (OCSP / CRL) וממלאת את מדיניות השימוש שלה. דפדפנים ומערכות הפעלה משובצים חנויות שורשי אמון (Mozilla NSS, Microsoft Root Store, Apple Root Certificate Program). עבור חתימות מוסמכות eIDAS, השרשרת חייבת לעלות עד QTSP הרשום ב-רשימת האמון של האיחוד האירופי. אישור שהשורש שלו אינו בחנות של המאמת יידחה גם אם החתימה הקריפטוגרפית נכונה מבחינה טכנית.
- הצפנה
- הצפנה היא תהליך של הפוך הודעה קריאה לפורמט בלתי קריא (טקסט מוצפן) באמצעות אלגוריתם ומפתח סודי. היא מגנה על סודיות הנתונים בזמן העברה ובמנוחה, והיא משלימה את הגיבוב המשמש לערובת שלמות בחתימה. Certyneo משתמשת ב-TLS 1.3 להצפנת כל התקשורת בין הדפדפן לשרתים.
- הצפנה במנוחה (encryption at rest)
- הצפנה במנוחה מתייחסת להגנה על נתונים המאוחסנים באמצעות הצפנה, כך שהם בלתי קריאים ללא מפתח הפענוח, גם במקרה של גישה פיזית או לוגית לא מורשית למדיום האחסון. Certyneo מצפינה מסמכים ושדות ביקורת שלהם במנוחה (AES-256) בתשתיות שלה המתארחות בגרמניה, בהתאם לדרישות הRGPD.
- CLM (ניהול מחזור חיי חוזים)
- ה-CLM (ניהול מחזור חיי חוזים) מתייחס לכללות התהליכים והכלים המכסים את מחזור החיים המלא של חוזה: עריכה, משא ומתן, אישור פנימי, חתימה אלקטרונית, אחסון והתחדשות. מאגר אחד: פתרון CLM מרכז את כל החוזים במאגר אחד ניתן לצפיה, עם התראות של הקצבה, ספריות סעיפים, זרימות עבודה של אימות ודוחות חשיפה חוזית, המחליפה תיקיות דוא״ל ודיסקים משותפים מפוזרים. מקום החתימה: חתימה אלקטרונית היא שלב בשרשרת ה-CLM - ברגע שהחוזה מאושר, הוא עובר לחתימה ואז לאחסון בערך הוכחתי. שילוב עם Certyneo: Certyneo מכסה את שלב החתימה ומשתלב ב-CLM של צד שלישי דרך API REST - הוא קיבל את המסמך המוגמר, מנהל את מעגל החתימה (רצוף או מקביל, ברמה מתקדמת (AES) או מוסמכת (QES)), וחוזר עם ה-PDF החתום עם שביל ביקורת בעל חותמת זמן שה-CLM משמר כגרסה סופית. למה זה חשוב: חוזה שחתום אך לא עוקב ב-CLM עדיין חושף את החברה להתחדשויות שהוחמצו ולעונשים של סכמה שתיקה, ומכאן הרכישה הולכת וגדלה של שילוב חתימה וניהול מחזור החיים.
- חתימה משותפת וחתימה מרובה
- חתימה משותפת מציינת אוסף של לפחות שתי חתימות על אותו מסמך. יש להבדיל בין שתי מצבים: חתימה סדרתית (חותם B מקבל את ההזמנה רק לאחר שחותם A חתם — שימושי לחוזים היררכיים או למעשים נוטריוניים) וחתימה מקבילה (כל החותמים מקבלים את ההזמנה בו-זמנית — מהיר יותר למסמכים סימטריים). חתימה משותפת מעלה את שאלת השלמות בין סבובים: כל PAdES שנוסף ב-PDF חייב להפנות את הרביזיה הקודמת באמצעות חתימה תוספתית, להבטיח שאף חלק לא שינה את המסמך בין שתי הטלות. Certyneo מנהלת את סדר החותמים, הדחפים ממוקדים, מועדי התפוגה לכל חותם, ומגלה אוטומטית ניסיונות שינוי בין-סבובים דרך אימות hash SHA-256 בכל שלב של שובת הביקורת.
- OTP (סיסמה חד-פעמית / קוד OTP)
- Un OTP (One-Time Password, mot de passe à usage unique — parfois appelé « code OTP » en français) est un code numérique temporaire, généralement à 4 à 8 chiffres, généré aléatoirement et valable pour une seule session ou transaction. Une fois utilisé ou expiré (typiquement 5 minutes), il devient invalide — même si un attaquant le rejouait, il serait rejeté.
Trois principales variantes d'OTP :
• OTP SMS : code envoyé par message texte au numéro de téléphone du signataire. Le plus répandu côté grand public car aucune application requise. Vulnérabilités connues : SIM swapping, interception SS7 — c'est pourquoi l'OTP SMS suffit pour la signature avancée (AES) mais n'est plus accepté pour la QES (l'ANSSI et l'ENISA recommandent depuis 2020 de basculer vers des facteurs plus forts).
• OTP e-mail : code envoyé par e-mail. Plus facile à mettre en œuvre, mais hérite des faiblesses de la sécurité du compte e-mail du destinataire. Acceptable pour la signature simple (SES).
• TOTP (Time-based OTP) : code généré localement par une application sur le téléphone du signataire (Google Authenticator, Authy, 1Password). Synchronisé via une clé secrète partagée à l'inscription. Pas de canal réseau au moment de la signature — résistant aux interceptions. Standard RFC 6238.
OTP et signature électronique : dans la signature électronique avancée, l'envoi d'un OTP par e-mail ou SMS crée un lien vérifiable entre le document signé et l'identité du signataire via son canal de communication (téléphone ou e-mail). L'OTP est consigné dans la piste d'audit du document (timestamp, IP, identifiant du canal) — preuve opposable en cas de contestation.
Mise en œuvre Certyneo : OTP SMS via Twilio Verify sur les enveloppes AES — déclenché juste avant la signature, validité 5 minutes, 3 tentatives. TOTP disponible pour les comptes administrateurs en alternative à l'OTP SMS. Voir aussi MFA et authentification forte. En savoir plus sur l'authentification du signataire → - עמידה בדרישות (compliance)
- עמידה בדרישות מתייחסת לציות לחוקים, תקנות ותקנים החלים על ארגון. בהקשר של חתימה אלקטרונית, היא מתייחסת בעיקר לתקנון eIDAS, ל-RGPD, לקוד העבודה (לחוזי עבודה), לחוק ALUR (נדל"ן) וללכללים האתיים הייחודיים למקצועות מסוימים (CNB עבור עורכי דין, CGAER עבור נוטריונים). אי-עמידה בדרישות חושפת את החברה לביטול של מעשיה וליעדויות משפטיות.
- הסכמה אלקטרונית
- הסכמה אלקטרונית היא ביטוי של רצון של אדם, המובעת בדרך דיגיטלית, להסכים לתנאים או לחתום על מסמך. כדי להיות בעל כוח הוכחה, הסכמה זו חייבת להיות חופשית, ספציפית, מודעת וחד-משמעית, בהתאם ל-RGPD. ב-זרימת חתימה, הקליק על "חתימה" מהווה את ההסכמה האלקטרונית של החותם.
- חוזה אלקטרוני
- חוזה אלקטרוני הוא כל הסכם נדל על ידי דרך ספרתית, המסולדר בצרפת על ידי סעיפים 1366 עד 1368 של קוד אזרחי וה-LCEN. בשונה מהזמנה פשוטה באינטרנט, חוזה אלקטרוני מרמז על הליך במספר שלבים: הצעה, מידע לפני חוז, קבלה מפורשת ('לחץ להסכמה' או חתימה אלקטרונית), ואז שימור הוכחות למשך הזמן המשפטי. ערך הוכחות מחוזק על ידי הוספת: חתימה מתקדמת (AES) או מוסמכת (QES), חותם זמן מוסמך, תפיסת הסכמה וכתובת IP של החותם. הרגולציה eIDAS 2 מרחיבה דרישות אלה לחוזים חוצי-גבולות באיחוד האירופי בעזרת הארנק האירופי לזהות ספרתית.
- CRL (רשימת שחזור תעודות)
- CRL (רשימת שחזור תעודות) היא רשימה המפורסמת בתדירות קבועה על ידי רשות הסמכה המפרטת תעודות שבוטלו לפני תאריך תפוגתן, בדרך כלל בגלל פשרור מפתח או שינוי בזהות. בעת אימות חתימה דיגיטלית, התוכנה בודקת את ה-CRL (או משתמשת ב-OCSP) כדי להבטיח שתעודת החותם לא בוטלה ברגע החתימה.
- קריפטוגרפיה אסימטרית (מפתח ציבורי / מפתח פרטי)
- הקריפטוגרפיה האסימטרית מבוססת על זוג מפתחות הקשורים מתמטיקאית: המפתח הפרטי (סודי, המשמור בHSM או QSCD) והמפתח הציבורי (מופץ בחופשיות בתעודה). כדי לחתום על מסמך, החותם מחשב את הטביעת האצבע של המסמך ומצפין אותה עם מפתחו הפרטי; כל אחד יכול לאמת את החתימה על ידי פענוח טביעת הטביעה הזו עם המפתח הציבורי והשוואתה לתחיל של המסמך המקורי. האלגוריתמים הדומיננטיים הם RSA (מפתחות 2048–4096 ביטים) וECC (עקומות P-256, P-384). RSA 2048 ביטים מומלץ עד 2030 על ידי NIST; ECC P-256 מציע רמת אבטחה שווה ערך עם מפתחות 10 פעמים קצרים יותר (שיפור ביצועים HSM). ההתנגדות למחשבים קוונטיים מוגנת על ידי אלגוריתמי ما-קוונטיים CRYSTALS-Dilithium ו-CRYSTALS-Kyber, בתהליך התקנה של NIST.
D
- הסמכה לחתימה
- הסמכה לחתימה היא המנגנון שלפיו חותם מוסמך (משלח הסמכה) מעביר בצורה רשמית את כוח החתימה שלו לצד שלישי (מקבל הסמכה) לתקופה וטווח מוגדרים. בדין צרפתי, הסמכה לחתימה חייבת להיות מפורשת, מנוסחת בכתב וציינת בדיוק את המעשים המכוסים (סעיף 1994 קוד אזרחי למנדט, והוראות כלליות לעסקים). ב-Certyneo, ההסמכה מנוהלת בצד הניהול: משלח ההסמכה מגדיר תפקיד חתימה עבור מקבל ההסמכה; ה-שביל ביקורת רושם את הזהות בפועל של החותם ואת הבסיס המשפטי להסמכה שלו.
- דיגיטליזציה
- דיגיטליזציה מתייחסת להחלפת מסמכים וותיקי עבודה בכללים המקבילים שלהם. היא כוללת סריקה, יצירה מקורית של מסמכים אלקטרוניים וחתימה שלהם באמצעות כלים כמו Certyneo. היא מאפשרת הפחתת עיכובים, עלויות וכן העקבות הסביבתי של תהליכים תיעודיים. ראה את יתרונות הדיגיטליזציה של חוזים →
- Distinguished Name (DN)
- Distinguished Name (DN) הוא המזהה הייחודי של נושא ב־תעודת X.509. הוא מורכב מתכונות היררכיות: CN (Common Name, שם בעל התעודה), O (Organisation, ארגון), OU (Unité organisationnelle, יחידה ארגונית), C (Country, מדינה בקוד ISO), וכו' — לדוגמה
CN=Jean Dupont, O=Certyneo, C=FR. DN של ה־חותם ניתן לקריאה בתכונות החתימה של PDF מאומת ב־Adobe Acrobat Reader. - DPA (הסכם לעיבוד נתונים)
- DPA (Data Processing Agreement, או הסכם לעיבוד נתונים) הוא החוזה המחויב בכוח סעיף 28 של RGPD בין אחראי עיבוד (הלקוח) לבין מעבד משנה (כמו Certyneo). הוא מפרט את מטרות העיבוד, קטגוריות הנתונים, אמצעי הביטחון, תנאי העיבוד משנה נוסף וההתחייבויות במקרה של הפרה. חתימת DPA היא חובה לפני כל עיבוד של נתונים אישיים של חתומים. Certyneo מציעה DPA סטנדרטי המצורף ל־CGU.
E
- ECC (קריפטוגרפיה של עקומות אליפטיות)
- קריפטוגרפיה של עקומות אליפטיות (Elliptic Curve Cryptography — ECC) היא גישה של קריפטוגרפיה אסימטרית המבוססת על התכונות האלגבריות של עקומות אליפטיות. היא מציעה אבטחה שקולה ל־RSA עם מפתחות הרבה יותר קצרים (256 bits ECC ≈ 3072 bits RSA), המפחיתים את עומס החישוב. ECC היא האלגוריתם המועדף של TLS 1.3 (עקומה X25519, P-256) והיא בשימוש הולך וגדל ב־תעודות של חתימה דיגיטלית.
- eIDAS
- eIDAS (Electronic IDentification, Authentication and trust Services) הוא תקנון אירופאי מס' 910/2014 המקים מסגרת משפטית משותפת לחתימות אלקטרוניות, חותמות, חותמות זמן וקובץ אחר של שירותי אמון באיחוד האירופי. הוא מגדיר שלוש רמות חתימה (פשוטה, מתקדמת, מוסמכת) ויוצר את המושג ספקי שירותי אמון מוסמכים. עוד על eIDAS →
- eIDAS 2.0
- eIDAS 2.0 (תקנון EU 2024/1183, שנכנס לתוקף ב־2024) היא התיקון העיקרי של eIDAS המציג בין השאר את Portefeuille Européen d''Identité Numérique (EUDIW). הוא נועד להרחיב את ההכרה בזהויות דיגיטליות לכלל השירותים הציבוריים והפרטיים באיחוד האירופי, והופך את הדרישות ל־ספקים מוסמכים. ה־זהות דיגיטלית של כל אזרח אירופאי תישמר בדרך של ארנק נייד מוסמך עד 2026.
- מעטפת חתימה
- מעטפת חתימה היא המיכל הלוגי המקבץ מסמך אחד או יותר לחתימה, רשימת החותמים, שדות חתימה ממוצבים, והגדרות זרימת העבודה. ב-Certyneo, לכל מעטפת יש מחזור חיים משלה (טיוטה, נשלחה, בהמתנה, חתומה, נדחתה, פקעה) ושדה ביקורת עם חותמת זמן.
- שליחה בהיקף גדול (bulk signing)
- שליחה בהיקף גדול (או bulk signing) מתייחסת ליכולת לשלוח מסמך למספר רב של חתומים בו-זמנית, או לשלוח כמה מסמכים שונים בפעולה אחת. פונקציונליות זו היא חיונית ל-HR (חוזי עבודה), ביטוח (תוספות) או נדל"ן (מנדטים). ב-Certyneo, ה-API מאפשרת לתאם שליחות בהיקף גדול דרך קריאה תכנויות יחידה, כל חותם מקבל קישור אישי ו-שובל ביקורת משלו.
- ESIGN Act
- ESIGN Act (Electronic Signatures in Global and National Commerce Act, 2000) היא החוק הפדרלי האמריקאי המכיר בתוקף המשפטי של חתימות אלקטרוניות וחוזים מקוונים בארצות הברית. משלים לUETA (חוק-מודל של מדינות), הוא קובע את העיקרון שחתימה לא יכולה להידחות בנימוק יחיד שהיא אלקטרונית. עבור חוזים טראנס-אטלנטיים, AES eIDAS מוכרת בדרך כלל כעומדת בתנאי ESIGN/UETA, מה שמקל על חילופי חוזים EU–USA.
- EUDI Wallet (ארנק הזהות הדיגיטלית האירופי)
- ארנק הזהות הדיגיטלית האירופי (EUDI Wallet, European Digital Identity Wallet) הוא אפליקציית הנייד המנויה על ידי eIDAS 2.0. היא מאפשרת לאזרחי האיחוד האירופי לאחסן ולשתף מאפייני זהות מאומתים (מצב אזרחי, דיפלומות, רישיון נהיגה) ולבצע חתימות מתקדמות (QES) מהסמארטפון שלהם. EUDI Wallet יחליף בהדרגה את FranceConnect+ בצרפת עד 2026–2027.
F
- זרימת אישור (workflow אישור)
- זרימת אישור (approval workflow) היא רצף מובנה של שלבי אימות שדרכם מסמך חייב לעבור לפני שהוא נחתם. בדרך כלל: עריכה → בדיקה משפטית → אימות פיננסי → חתימה. בדין עסקי צרפתי, מעשים מסוימים דורשים אישור פורמלי לפני חתימה (החלטה של דירקטוריון, ויזה של ה-DAF). מבחינה טכנית, זרימת אישור שונה מחתימה משותפת: המאשרים מאשרים את התוכן מבלי שהם בהכרח יוצרים את שלהם חתימה אלקטרונית (הם לוחצים על "אושרה"), בעוד החותמים הסופיים אחראים לאחריותם. Certyneo תומך בשני המצבים באותו זרימת מעטפה, עם תפקידים מובחנים (Approver לעומת Signer) וwebhooks שהופעלו בכל מעבר מצב.
- פונקציית גיבוב
- פונקציית גיבוב היא פונקציה מתמטית חד-כיוונית המעבירה קלט בגודל כלשהו לפלט בעל אורך קבוע הנקרא טביעה (digest או hash). כל שינוי, אפילו של סיבית יחידה, יוצר טביעה שונה לחלוטין. פונקציות מודרניות (SHA-256, SHA-3) עמידות להתנגשויות. בחתימה דיגיטלית, המסמך מוגבב תחילה ואז הטביעה מוצפנת באמצעות המפתח הפרטי — וזה מבטיח את השלמות של התוכן החתום.
- FranceConnect
- FranceConnect הוא שירות הזהות הדיגיטלית של המדינה הצרפתית המאפשר לאזרחים להתחייב לשירותים מקוונים ציבוריים או פרטיים באמצעות מזהה קיים (Impots.gouv, Ameli, La Poste, MSA, Identité Numérique). דרגה מעלה, FranceConnect+ מסווג כ"משמעותי" במובן תקנון eIDAS ויכול להוות הדק חתימה מתקדמת (AES) או אפילו מתקדמת (QES). עד סוף 2026, FranceConnect+ יוחלף בהדרגה על ידי הזהות הדיגיטלית שנשאת על ידי ארנק אירופי (EUDIW) שתוכנן על ידי eIDAS 2.0.
G
- תבנית (template של מסמך)
- תבנית (או template) היא מסמך-סוג שהוכן מראש עם שדות דינמיים שלו (חותמים, תאריכים, סכומים, מיקומי חתימה) המשמש כנקודת התחלה למעטפות חוזרות. ב-Certyneo, תבניות מתעצמות זרימות בכמות גבוהה (חוזי עבודה, NDA, הזמנות): משכפלים את התבנית, ממלאים את משתני המקרה הספציפי, שולחים. מודלים של חוזים בחינם זמינים ב/modeles-contrats עוצבו להיות מורדים ואז מיושמים כתבניות בחשבון שלך.
- GDPR (General Data Protection Regulation)
- ה-GDPR (General Data Protection Regulation, תקנון EU 2016/679) הוא הגרסה האנגלית של הRGPD. תקנון אירופאי זה מסדיר את איסוף, עיבוד והשמירה של מידע אישי באיחוד האירופי. זה תקף לכל ארגון המטפל בנתונים של תושבים אירופאים, ללא קשר למיקומו. הוא מטיל חובה בין השאר על חתימת DPA עם ספקי שירותים, מינימיזציה של נתונים וכבוד לזכויות של אנשים (גישה, תיקון, מחיקה).
- מחולל מסמכים והדפסה בעזרת מייל דיגיטלית
- מחולל מסמכים (document generation) משלב תבנית חוזה עם נתונים משתנים (שם, SIREN, סכום, תאריך וכו') כדי לייצר באופן אוטומטי PDF מוכן לחתימה. הטכנולוגיות הנפוצות הן: מנועי תבנית Word/DOCX (Carbone.io, Docxtemplater), LaTeX, HTML-to-PDF (Puppeteer/headless Chrome) ו-API Adobe PDF Services. היתרון של הדפסה בעזרת מייל דיגיטלית על הדפסה בעזרת מייל נייר הוא שליחה ישירה לזרימת החתימה ללא הדפסה: המסמך שנוצר מוזרק למעטפת החתימה דרך הAPI REST, שדות החתימה ממוקמים לפי קואורדינטות או תגיות HTML, והמחזור נסגר בתוך שניות ספורות. הסיכון העיקרי הוא חוסר התאימות בעיצוב בין ההדמיה המקומית של DOCX לתיאור השרת - חוג של בדיקות רגרסיה חזותית (לכידת PNG + diff) מומלץ.
H
- גיבוב (hash)
- גיבוב היא פעולה קריפטוגרפית המעבירה מסמך בגודל כלשהו לטביעה דיגיטלית בגודל קבוע, הנקראת "hash". כל שינוי, אפילו קל, של המסמך מייצר hash לחלוטין שונה, וכך מובטחת שלמות הקובץ. החתימה הדיגיטלית מסתמכת על הצפנה של hash זה עם המפתח הפרטי של החותם.
- Handshake TLS
- Handshake TLS ("לחיצת יד") היא שלב ה협商 המתבצע בתחילת חיבור TLS. הלקוח והשרת מתאימים על חבילת קריפטוגרפיה, מחליפים את התעודות שלהם (אימות הדדי אופציונלי), ויוצרים מפתחות הפעלה דרך פרוטוקול עם מפתח זמני (ECDHE). TLS 1.3 הקטין את ה-handshake לסיבוב רשת יחיד (לעומת 2 ב-TLS 1.2), שיפר את ביצועי מפעלי החתימה בנייד.
- חותם זמן אלקטרוני
- חותם זמן אלקטרוני הוא מנגנון המאפשר קישור של נתון דיגיטלי לרגע מדויק, בדרך שניתן לאימות ושלא ניתן לזיופה. חותם זמן מוסמך, שהוצא על ידי ספק מוסמך לפי eIDAS, מספק הוכחה משפטית לקיום מסמך בתאריך מסוים. זה חיוני לשמירה על ערך הוכחתי של מסמכים לטווח ארוך.
- חותמת זמן מוסמכת (TSA)
- חותמת זמן אלקטרונית המונפקת על ידי Trusted Stamp Authority (TSA, רשות אמון לחותמות זמן) מוסמכת על פי eIDAS. היא מייצרת הוכחה הנחשבת בחוק לקיום מסמך בתאריך ושעה ספציפיים, המקושרת לטביעת האצבע של המסמך. חיונית לפרופילים PAdES B-T, B-LT ו-B-LTA כדי להבטיח כוח הוכחה לטווח ארוך.
- HSM (Hardware Security Module)
- HSM (Hardware Security Module, מודול אבטחה חומרה בעברית) הוא ציוד חומרה בלתי מפיץ המוקדש ליצירה, אחסון ושימוש בטוח במפתחות קריפטוגרפיים. ה-HSM מבצע פעולות קריפטוגרפיות (חתימה, פענוח, יצירת מפתחות) מבלי לחשוף את המפתח הפרטי — הוא נשאר בתוך ההיקף החומרה, מוגן על ידי נגד-אמצעים פיזיים (חיישני אנטי-פריצה, מחיקה אוטומטית בכל ניסיון פתיחה).
הסמכות HSM : כדי להיות מוסמך על פי תקנון eIDAS, HSM חייב לעמוד בתקנים קפדניים — FIPS 140-2 רמה 3 או FIPS 140-3 רמה 3+ (תקן אמריקאי של NIST), ו/או Common Criteria EAL4+ (תקן אירופאי). HSM מסומכים Common Criteria זכאים להנפיק מפתחות חתימה מוסמכת (QES) ומפתחות חתימת זמן מוסמכת. רשימת האמון האירופאית (EU Trusted List) מתייחסת ל-HSM המורשים לכל ספק שירות מוסמך.
HSM ענן לעומת HSM פיזי : בעבר HSM היו מכשירים ייעודיים המותקנים במרכזי נתונים פרטיים. ספקי ענן מציעים כעת HSM משותפים או ייעודיים ב-SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, אך גם HSM לאומיים המופעלים על ידי QTSP אירופאיים. תקנון eIDAS 2.0 מכיר במפורש ב-HSM ענן לחתימה מוסמכת מרחוק.
HSM והצפנה ("HSM encryption") : מעבר לחתימה, HSM מגנים על מפתחות הצפנה של מסדי נתונים, מפתחות הצפנת דיסק (BitLocker, FileVault, LUKS), מפתחות שורש של PKI פנימי, וסודות אפליקציה. סיבוב, גיבוי וביטול מפתחות מנוהלים דרך PKCS#11 או ממשקים קניין.
יישום Certyneo : מפתחות קריפטוגרפיים של חתימה מרחוק מתארחים ב-HSM Common Criteria EAL4+ המופעלים על ידי ספק שירותי אמון מוסמך שלנו (QTSP). לעולם לא יהיה מפתח פרטי נגיש ל-Certyneo או לאחסון שלו — כל פעולת חתימה עוברת דרך אימות חזק של החותם וקריאת API ל-HSM, המחזירה את החתימה מבלי לחשוף את המפתח. ראה גם QSCD וחתימה ענן. - HTTP/3
- HTTP/3 היא הגרסה הגדולה השלישית של פרוטוקול HTTP, המבוססת על QUIC (תחבורת UDP) במקום TCP. היא מפחיתה תופעת עיכוב (ביטול head-of-line blocking), משפרת התאוששות לאחר הפסקת רשת ומשלבת TLS 1.3 בצורה טבעית. Certyneo משתמשת ב-HTTP/3 להאצת טעינת המסמכים לחתימה והגשת טפסי הסכמה, במיוחד בנייד בסביבת רשת מניוונת.
I
- זהות דיגיטלית
- זהות דיגיטלית היא מערכת הנתונים המאפשרת זיהוי של אדם פיזי או משפחתי במרחב דיגיטלי. היא יכולה להיות מסופקת על ידי מדינה (תעודת זהות אלקטרונית, FranceConnect) או על ידי מפעילים פרטיים (ספקים מוסמכים). עם eIDAS 2.0, לכל אזרח אירופי תהיה ארנק זהות דיגיטלית רשמי (EUDIW).
- IdP (Identity Provider / ספק זהות)
- Identity Provider (IdP) הוא שירות המנהל זהויות דיגיטליות ומעניק קביעות אימות ליישומים צד שלישי (Service Providers). הפרוטוקולים הדומיננטיים הם SAML 2.0 (ארגון, SSO Okta/Azure AD) ו-OIDC/OAuth 2.0 (אינטרנט, FranceConnect). בהקשר של חתימה אלקטרונית, ל-IdP יש שני תפקידים: (1) אימות החותם בעת גישה לפורטל החתימה (MFA דרך SSO ארגוני); (2) מתן מאפייני זהות מאומתים (שם, דוא"ל, מספר עובד) המזינים את תעודת החתימה ורכס הביקורת. FranceConnect הוא ה-IdP הציבורי הצרפתי המאפשר להשיג רמת אמון "מהותית" לחתימות מתקדמות המיועדות לשירותי המדינה. Certyneo משתלב עם IdP SAML ו-OIDC דרך קונסול הניהול.
- Ink signature (חתימה כתובה ידיים ממוספרת)
- ink signature (או חתימה כתובה ידיים ממוספרת) היא ממירה של חתימה כתובה ידיים מסורתית בצורת תמונה (JPG/PNG) המוצבת על מסמך. היא מהווה את רמת החתימה האלקטרונית הפשוטה (SES) הבסיסית ביותר תחת eIDAS: ללא אימות חזק וגם ללא שובל ביקורת, ערכה ההוכחתי מוגבל. היא עדיין בשימוש למסמכים בעלי הימור משפטי נמוך (חתימות פנימיות, הערות).
- שלמות (הנתונים)
- שלמות מציינת את התכונה המבטיחה שנתון לא שונה או לא זויף לאחר יצירתו, העברתו או אחסונו. בחתימה דיגיטלית, השלמות מובטחת על ידי פונקציית האש: כל שינוי במסמך אומר שה-hash המחושב מחדש אינו עוד תואם לזה המוצפן בחתימה, מה שמבטל מיד את האימות. זו הסיבה שקובץ PDF חתום עם Certyneo הוא "חתום" — לא ניתן לשנותו ללא שבירת החתימה.
- תאימות eIDAS
- תאימות eIDAS מתייחסת להכרה הדדית של זהויות דיגיטליות וחתימות אלקטרוניות בין מדינות חברות בEU, כפי שנכפה על ידי תקנון eIDAS (סעיפים 6 ו-25). תעודה מוסמכת שהוציא ספק אמון (TSP) המופיע ברשימת האמון של מדינת חברה מוכרת באופן אוטומטי כתקפה בכל מדינות החברות האחרות — ללא פעולה נוספת. תאימות זו מכסה את הרמות AES ו-QES. תקנון eIDAS 2.0 (EU 2024/1183) מרחיב מנגנון זה לארנק EUDI (European Digital Identity Wallet), שצפוי ב-2026.
J
- אסימון חתימה
- אסימון חתימה הוא האובייקט הקריפטוגרפי שמופק בעת החתימה המקבץ: את ה-hash של המסמך, חותם הזמן, מזהה החותם והחתימה הקריפטוגרפית עצמה (מוצפנת עם המפתח הפרטי דרך הPKI). אסימון זה משובץ בקובץ ה-PDF הסופי בהתאם לפורמט PAdES ומאפשר לכל מאמת — שופט, מומחה, מדקדק — לשחזר את הוכחת החתימה ללא תלות בפלטפורמה. האסימון הוא שלם בעצמו: גם אם Certyneo היה נעלם, החתימה הייתה נשארת ניתנת לאימות עם קורא PDF סטנדרטי (Acrobat Reader, pdfsig).
- רישום וזמינות יומנים של חתימה
- רישום (logging) בהקשר של חתימה אלקטרונית מציין את ההקלטה הבלתי משתנה של כל האירועים במחזור חיי המסמך: יצירה, שליחה, פתיחה, OTP מאומת, חתימה מועדה, הורדה של החתום, ארכיון. יומנים אלה מהווים את השכבה הטכנית של רכס הביקורת ועשויים להיות נדרשים במקרה של תביעה משפטית. הדרישות המשפטיות משתנות: RGPD אוכף הגבלה על משך שמירת הנתונים האישיים, בעוד זמני ההתיישבות החוקיים (5 שנים בדין מסחר, 10 שנים לחוקים של חיים) קובעים את משך הזמן המינימלי להשמרת היומנים. בפרקטיקה המומלצת: יומנים חייבים להיות חתומים בצורה קריפטוגרפית (אסימון שלמות) כדי להוכיח שהם לא שונו. Certyneo משמור את יומני כל מעטפה במשך התקופה המשפטית החלה ומקיים אותם בתוך כספת דיגיטלית הניתן להורדה.
- JWT (JSON Web Token)
- JWT (JSON Web Token, RFC 7519) היא פורמט קומפקטי ובטוח לייצוג טענות בין שתי צדדים. היא מורכבת משלושה חלקים מקודדים ב-Base64URL המופרדים בנקודות: הכותרת (אלגוריתם), ה-payload (claims) והחתימה. API של Certyneo משתמש ב-JWT חתומים (HS256 או RS256) לניהול הפעילות והאימות של קריאות API, ומבטיח שאסימונים לא זויפו. ל-JWT גישה יש משך חיים קצר, מושלמים ב-refresh tokens משך ארוך.
K
- KYC (Know Your Customer)
- KYC (Know Your Customer) מתייחס לכלל ההליכים של אימות זהות שחברה מיישמת על לקוחותיה לפני כניסה ליחסי עסקים. מבחינה היסטורית, בנקים נאלצו להשתמש בהנחיות נגד הלבנת כספים, וה-KYC הורחב לפעולות חתימה אלקטרונית בעלות גבוהה: פתיחת חשבון, אשראי, ביטוח, מסמכים כותבי. שלוש עמודות: אימות מסמך הזהות (OCR וגילוי הונאה על אלמנטים של אבטחה של כרטיס או דרכון), בדיקת חיוניות (הוכחה שהאדם אמיתי וקיים, לא תמונה או deepfake), והשוואת מידע עם בסיסי ייחוס. קישור לרמת חתימה: ככל שהמסמך רגיש יותר, ה-KYC מתחזק יותר — חתימה פשוטה אולי לא דורשת כלום, בעוד התקנון eIDAS מטיל אימות זהות פנים אל פנים או שווה ערך מרחוק (KYC וידאו) לפני הנפקת תעודה של חתימה מוסמכת (QES). KYC ו-LCB-FT: KYC הוא שלב הכניסה ליחסים; מעקב רציף אחר עסקאות (LCB-FT) ממשיך לאחר מכן. למה זה חשוב: KYC חזק הוא מה שמאפשר לחתימה מרחוק להיות בעלת אותו ערך משפטי כמו חתימה עדים בעדות, על ידי קישור מפתח החתימה לאדם מאומת.
L
- LCCJTI (חוק המסגרת המשפטית לטכנולוגיות המידע)
- LCCJTI היא החוק הקוודקי (L.R.Q., פרק C-1.1) המבסס את המסגרת המשפטית של חתימה ומסמכים אלקטרוניים בקוודק. הוא מכיר במפורש בחתימה אלקטרונית כשקולה לחתימה כתובה בתנאי שזהות החותם קבועה בדרך אמינה וקשר בין החתימה והמסמך מובטח (סעיף 39). LCCJTI משלים את תקנון eIDAS (בתוקף באירופה) ו-PIPEDA (בתוקף על הגנת נתונים מחוץ לקוודק). זהו היסוד המשפטי של חתימות Certyneo לחוזים קוודקיים. חוק 25 (2022) מעדכן את משטר הגנת המידע האישי המלווה אותו.
- LCEN (חוק 2004-575)
- LCEN (חוק אמון בכלכלה דיגיטלית של 21 ביוני 2004, מס' 2004-575) הוא הטקסט המייסד של משפט דיגיטלי צרפתי. הוא מסדיר מסחר אלקטרוני, אחריות ספקי אירוח, פרסום דיגיטלי, ומטיל על עורכי אתרים מקצועיים פרסום של הודעות משפטיות (שם סוחר, הון, RCS, כתובת, עורך פרסום, ספק אירוח). משלימה לתקנון eIDAS אירופי, היא גם רתמה את ההנחיה הראשונה על חתימות אלקטרוניות למשפט צרפתי. LCEN ממשיכה להחיל במקביל ל-eIDAS, בעיקר על חובות מידע קדם-חוזי ושמירת חוזים אלקטרוניים מעל 120 €.
- LegalTech
- המונח LegalTech (Legal Technology) מתייחס ל-startups וחלופות תוכנה המיישמות טכנולוגיה בתחום המשפט כדי להפעיל, להאיץ או להנגיש שירותים שעד כה היו שמורים לאנשי מקצוע בדין. חתימה אלקטרונית, דה-ממטריאליזציה של חוזים, due diligence על ידי AI וניהול מסמכים הם חלק מכך. Certyneo משתתפת בממלכת LegalTech האירופית על ידי הצעת חתימה תואמת eIDAS קלה לשילוב.
- LTV (Long-Term Validation)
- אימות לטווח ארוך (LTV, Long-Term Validation) היא תכונה של חתימות PDF (PAdES B-LT/B-LTA) המשלבת במסמך החתום את כל הנתונים הדרושים לאימות עתידי של החתימה: שרשרת תעודות, חותמות זמן, תשובות OCSP או CRL. בזכות LTV, מסמך חתום נשאר ניתן לאימות שנים אחרי החתימה, גם אם התעודות פקעו. Certyneo משלבת LTV כדי להבטיח ערך הוכחה על 10 שנים.
M
- הודעת SEPA אלקטרונית (הודעת חיוב)
- הודעת SEPA אלקטרונית (e-mandat) מאפשרת לנושה לאסוף הסכמה לחיוב אוטומטי מחייב במלואה באינטרנט, בהתאם לתקנה האיחוד האירופי מס' 260/2012 ולהנחיות EPC (European Payments Council). החייב מזין את ה-IBAN שלו ואת ה-BIC שלו, ואז חותם את ההודעה בעזרת חתימה אלקטרונית פשוטה (SES); בנק החייב יכול לאמת זאת דרך Open Banking (DSP2/PSD2). ההודעה החתומה חייבת להישמר 14 חודשים לאחר החיוב האחרון. הודעת e תקפה מכילה: מזהה נושה SEPA (ICS), הפניה ייחודית של הודעה (RUM), ותאריך חתימה. פלטפורמות SaaS, ספקי תוכנה וגופי הכשרה משתמשים בתדירות גבוהה ב-Certyneo כדי לאסוף הודעות SEPA בעת הרשמה באינטרנט, על ידי שילוב החתימה דרך ה-API REST בתעלת ההזמנה.
- כתב יד (חתימה)
- חתימה כתובה בכתב יד היא העקבות הגרפית המוטבעת ביד על ידי אדם בתחתית מסמך נייר, ניתנת להכרה בקו היד שלו האישי. היא נשארת ההתייחסות ההיסטורית של הדין הCivil צרפתי (סעיף 1367 של הקוד האזרחי). התקנון eIDAS קובע את העיקרון של אי-אבחנה: חתימה אלקטרונית, ללא קשר לרמתה, לא ניתן להסיר כראיה בטעם היחיד שהיא אלקטרונית. חתימה מוסמכת (QES) בעלת אותה כוח הוכחה כמו חתימה כתובה בכתב יד בכל האיחוד האירופי. חתימות מתקדמות (AES) לעתים קרובות מספקות עקיבות עליונה (שביל ביקורת בעל חותם זמן) לשקולה בנייר.
- MFA (אימות רב-גורמי)
- MFA (Multi-Factor Authentication, אימות רב-גורמי — לעיתים מקוצר 2FA לאימות דו-גורמי כאשר משלבים בדיוק שני גורמים) הוא מנגנון אבטחה הדורש הצגת לפחות שתי הוכחות זהות משיוכות לקטגוריות שונות:
• גורם ידע ("מה אני יודע"): סיסמה, קוד PIN, תשובה לשאלה סודית, משפט סיסמה.
• גורם בעלות ("מה אני מחזיק"): טלפון שמקבל OTP ב-SMS או בתוך אפליקציית TOTP (Google Authenticator, Authy, 1Password), YubiKey או מפתח FIDO2 אחר, תעודה על כרטיס חכם.
• גורם אינהרנטי ("מה אני הם"): טביעת אצבע, זיהוי פנים, קול, קשתית. מיושם דרך ה-API המקומיות של מערכות הפעלה מודרניות (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).
MFA מול 2FA: 2FA היא קבוצה משנית קפדנית של MFA — בדיוק שני גורמים. MFA יכולה לשלב שניים, שלושה או יותר גורמים. הציבור הרחב לעיתים קרובות מבלבל בין שני המונחים; בסייבר-אבטחה B2B וחוקית, MFA הוא המונח הגנרי.
MFA וחתימה אלקטרונית: חתימה אלקטרונית מתקדמת (AES) דורשת אימות חזק של החותם, המתורגם בפועל ל-MFA (בדרך כלל דוא"ל + OTP SMS). חתימה מוסמכת (QES) מטילה MFA מוגברת — אימות זהות עם מסמך זהות + גורם בעלות (כרטיס חכם או QSCD). התקנון eIDAS לא מתייחס ל-MFA במפורש אך מטילה אותה דרך דרישות אימות חזק.
יישום Certyneo: MFA חובה לכל הגישות המנהלות (TOTP דרך Google Authenticator או OTP דוא"ל לבחירה). עבור חותמים, הצירוף דוא"ל + OTP SMS מיושם כברירת מחדל על מעטפות ברמת AES. ראה גם OTP ואימות חזק.
N
- רמת חתימה (פשוטה, מתקדמת, מוסמכת)
- התקנון eIDAS מבחין בין שלוש רמות של חתימה אלקטרונית: חתימה פשוטה (SES), המחייבת זיהוי מינימלי; חתימה מתקדמת (AES), המחייבת קשר ייחודי עם החותם ואימות חזק; וחתימה מוסמכת (QES), המבוססת על תעודה מוסמכת והתקן יצירה מאובטח. ל-QES יש אותו כוח משפטי כמו לחתימה ידנית בכל האיחוד האירופי. הבן את רמות החתימה →
- אי-הכחשה
- אי-הכחשה היא תכונה של חתימה אלקטרונית שהופכת בלתי אפשרית לחותם לכחוש שביצע את הפעולה (חתימה, שליחה, קבלה). היא מובטחת על ידי הצירוף של חתימה קריפטוגרפית (קשר טכני בלתי מעופש), עקבות ביקורת בעלות חותמת זמן ואימות חזק. חתימה מוסמכת (QES) מספקת את אי-הכחשה החזקה ביותר המוכרת בדין האירופי.
- תקן ISO/IEC 27001 והסמכת SMSI
- ISO/IEC 27001 היא התקן הבינלאומי של התייחסות למערכות ניהול אבטחת מידע (SMSI). היא מגדירה את הדרישות לביסוס, יישום, ניהול והשבחה מתמשכת של SMSI, דרך 93 בקרות המופצות על פני 4 תחומים (ארגוני, אנושי, פיזי, טכנולוגי). עבור ספק חתימה אלקטרונית, הסמכת ISO 27001 מוכיחה רמת בגרות אבטחה המיושרת לחובות eIDAS ו-RGPD. היא לעתים קרובות נדרשת במכרזים ציבוריים ובשאלוני אבטחת ספקים של חברות גדולות. התקן ISO 27017 (אבטחת ענן) ו-ISO 27018 (הגנת נתונים אישיים בענן) משלימים את ISO 27001 לשירותי SaaS. Certyneo מתארח במרכזי נתונים המסומכים ISO 27001 ומשמר SMSI מתועד המכסה את כל שרשרת עיבוד החתימות.
O
- OCSP (פרוטוקול סטטוס תעודה מקוון)
- OCSP (Online Certificate Status Protocol, RFC 6960) הוא פרוטוקול לאימות בזמן אמת של מצב ביטול של תעודה אלקטרונית, על ידי שאילתה של מענה OCSP המופעל על ידי רשות ההסמכה. מדוע הביטול חשוב: תעודה עשויה להיות חוקית בתאריך אך מבוטלת מראש (פשרה במפתח, עזיבת עובד); חתימה או חיבור TLS חייבים לכן לאמת את המצב, לא רק את התפוגה. OCSP מול CRL: OCSP היא חלופה קלה יותר ויותר תגובתית ל-CRL — במקום להוריד את כל רשימת הביטול, הלקוח שואל תעודה אחת וקיבל תשובה חתומה תמציתית (חוקית / מבוטלת / לא ידוע). OCSP Stapling: כדי למנוע דליפת פרטיות וסיבוב נוסף, השרת משחזר את תגובת ה-OCSP שלו "מקליט" אותה ב-handshake TLS, כך שהדפדפן לעולם לא יצור קשר ישיר עם הרשות. במסמכים חתומים: תגובות OCSP משולבות ל-PDF בעת החתימה לאימות לטווח ארוך (LTV), כך שהחתימה תישאר ניתנת לאימות שנים מאוחר יותר גם אם המענה אינו מקוון.
- הרשמה אלקטרונית (הרשמה דיגיטלית)
- הרשמה אלקטרונית היא תהליך הרשמה או פתיחת חשבון המנופה במלואה, המשלב KYC, אימות זהות ו-חתימה אלקטרונית של מסמכים חוזיים (תנאים כלליים, הודעת SEPA, אמנת חשבון) בהפעלה אחת באינטרנט או במכשיר נייד. מגזרי הבנקאות, ביטוח וטכנולוגיה פיננסית הם המתקדמים ביותר: הנחיית DSP2 מטילה אימות חזק (SCA) בעת פתיחת חשבון. הרשמה בהתאם לתקנה eIDAS דורשת שאימות זהות מרחוק יהיה ברמת אמון "מהותית" או "גבוהה" לשם מעשים מחייבים. הפתרונות משלבים: OCR של מסמך זהות, בדיקת liveness (וידאו או selfie), חתימה AES או QES, וארכיון אוטומטי של תיקיית KYC המלאה ב-כספת דיגיטלית.
P
- PAdES (PDF Advanced Electronic Signature)
- PAdES (PDF Advanced Electronic Signature, תקן ETSI EN 319 142) הוא הסטנדרט האירופאי לחתימות דיגיטליות המשולבות בקובצי PDF. אומץ על ידי התקנון eIDAS כפורמט ייחוס למסמכים אירופאיים, PAdES מיושם כיום בשלל קוראי PDF (Adobe Acrobat, Foxit, PDF.js, pdfsig). חתימת PAdES משולבת בתוך ה-PDF: אין קובץ מנותק, אין תלות בפלטפורמה של צד שלישי, ניתנות לאימות במצב לא מקוון.
ארבעת פרופילי PAdES מגדירים רמת ערובה גדלה:
• PAdES B-B (Baseline-B): חתימה בסיסית עם תכונות ETSI מינימליות. מספיק לשימושים נפוצים שבהם ערך הוכחה מיידי מספיק.
• PAdES B-T (Baseline-T): מוסיף חותם זמן מוסמך RFC 3161 מיד לאחר החתימה, המוכיח את התאריך.
• PAdES B-LT (Baseline-Long Term): מוסיף אימות טווח ארוך עם שרשרת תעודות ונתוני שלילה משולבים. ניתן לאימות גם לאחר תוקף התעודה המקורית.
• PAdES B-LTA (Baseline-Long Term with Archive timestamp): מוסיף חותמי זמן ארכיוני תקופתיים כדי לשמור על ערך ההוכחה מעבר ל-10 שנים, חיוני עבור מסמכים בשמירה ארוכה מאוד (נדלן, פטנטים).
יישום Certyneo: כל קובצי PDF חתומים מיוצרים ב-PAdES B-LT כברירת מחדל, כלומר הפרופיל המומלץ לרוב השימושים B2B. הפרופיל B-LTA ניתן להפעלה בתוכנית Business עבור חוזים בשמירה של למעלה מ-10 שנים. אימות מובטח ב-Adobe Acrobat Reader ללא תוסף.
PAdES מול פורמטים אחרים: ראה XAdES (עבור XML), השוואה PAdES / XAdES / CAdES. - פראפר אלקטרוני
- הפראפר האלקטרוני הוא המקביל הדיגיטלי של הפראפר הפיזי המשמש בניהולי ממשלה ובחברות גדולות: הוא ממרכז מסמכים בהמתנה לעדכון או חתימה על ידי מקבל החלטות. היסטורית שמור לחזקת הציבור (ADULLACT, Pastell של Libriciel), הפראפר האלקטרוני התרחב לחברות עם פתרונות משולבים לתוך GED (Documentum, SharePoint, Alfresco). פראפר אלקטרוני מנהל: רשימת דואר נכנס, הנחות חתימה (ראה הנחה), מעגלי אימות ברמות רבות (זרימת עבודה של אישור), והנחת חתימה אלקטרונית מוסמכת של החתם המוסמך. ההבדל העיקרי עם כלי חתימה פשוט הוא ניהול סלי קלט (מסמכים בהמתנה, חתומים, דחויים, בארכיון) ו-ביקורת מעבר לכל מסמך. Certyneo מציע פראפר משולב הנגיש דרך לוח המחוונים או ה-API.
- PDF/A (ארכיוני טווח ארוך)
- PDF/A היא גרסה מתוקנת ISO של פורמט PDF (ISO 19005) שתוכננה במיוחד לארכיוני טווח ארוך. היא משלבת את כל הגופנים, התמונות והמשאבים בקובץ, אוסרת הצפנה ותוכן התלוי בסביבה חיצונית. זה מבטיח שהמסמך יישאר קריא תוך 30 שנה ללא תלות בתוכנה. לארכיוני אלקטרוניים עם ערך הוכחה, שילוב PDF/A עם PAdES B-LTA היא הנוהג המומלץ.
- PIPEDA (חוק הגנת המידע האישי והמסמכים האלקטרוניים, קנדה)
- Le PIPEDA (Personal Information Protection and Electronic Documents Act, en français : Loi sur la protection des renseignements personnels et les documents électroniques) est la loi fédérale canadienne sur la protection des renseignements personnels dans le secteur privé (L.C. 2000, ch. 5). Elle encadre la collecte, l'utilisation et la divulgation d'informations personnelles dans les activités commerciales interprovinciales et internationales. Son équivalent canadien du RGPD européen, bien que moins strict sur certains points (consentement implicite parfois admis, sanctions financières plus faibles).
Les 10 principes du PIPEDA (issus du Canadian Standards Association CAN/CSA-Q830) :
1. Responsabilité — désigner un responsable de la protection des renseignements personnels.
2. Détermination des fins — annoncer clairement la finalité de la collecte.
3. Consentement — recueillir un consentement éclairé.
4. Limitation de la collecte — collecter le strict nécessaire.
5. Limitation de l'utilisation — n'utiliser que pour les fins annoncées.
6. Exactitude — maintenir les données à jour.
7. Mesures de sécurité — protection technique et organisationnelle adaptée.
8. Transparence — politique de confidentialité publique.
9. Accès aux renseignements personnels — droit d'accès et de rectification.
10. Possibilité de porter plainte — au Commissariat à la protection de la vie privée du Canada.
PIPEDA et signature électronique : la signature électronique implique le traitement de données personnelles (nom, adresse e-mail, numéro de téléphone, IP, métadonnées de session, piste d'audit). Le PIPEDA exige :
• consentement éclairé du signataire avant collecte ;
• conservation sécurisée (chiffrement au repos, accès restreint) ;
• durée de conservation proportionnée à la finalité (10 ans pour les contrats commerciaux est généralement accepté) ;
• droit d'accès, de rectification et de suppression sur demande du signataire ;
• notification obligatoire en cas de violation présentant un risque réel de préjudice grave (depuis 2018).
Loi 25 du Québec : la province du Québec dispose de sa propre loi (Loi 25 / Loi modernisant les dispositions sur la protection des renseignements personnels, entrée en application 2022-2024) qui prévaut sur le PIPEDA pour les activités intra-québécoises. La Loi 25 est plus stricte que le PIPEDA — alignée sur le RGPD européen sur la plupart des points : consentement explicite obligatoire, désignation d'un responsable de la protection des renseignements personnels, évaluations d'impact (EFVP), sanctions jusqu'à 4 % du chiffre d'affaires mondial.
PIPEDA vs RGPD : la Commission européenne reconnaît le PIPEDA comme offrant un niveau de protection « adéquat » au sens de l'article 45 du RGPD (décision 2002/2/CE confirmée 2024). Les transferts de données personnelles de l'UE vers le Canada sont donc autorisés sans formalité supplémentaire. Pour les organisations canadiennes opérant en UE, le RGPD reste applicable sur les données des résidents européens (extraterritorialité, article 3).
Mise en œuvre Certyneo : conformité PIPEDA + Loi 25 + RGPD assurée par notre architecture de protection des données — hébergement souverain UE (IONOS Allemagne), chiffrement TLS 1.3 en transit + AES-256 au repos, journalisation des accès, droit à l'effacement complet sous 30 jours, sous-traitants conformes. Les transferts vers le Canada (rares — seulement les comptes hébergés à la demande au Canada) sont encadrés par les clauses contractuelles types RGPD-PIPEDA. - שביל ביקורת
- שביל הביקורת (audit trail) הוא הרישום המתוייג בזמן של כל הפעולות שבוצעו על מסמך: שליחה, פתיחה, צפייה, הזנת OTP, חתימה, דחייה, תוקף. הוא מהווה את ההוכחה העיקרית של ערך הוכחה במקרה של סכסוך, על ידי הוכחה שתהליך החתימה בוצע בהתאם לכללים. ב-Certyneo, שביל הביקורת משולב בקובץ PDF הסופי ונשמר במסד הנתונים שלנו למשך 10 שנים. להבין את שביל הביקורת בפרטים →
- PKI (תשתית למפתחות ציבוריים)
- PKI (Public Key Infrastructure) היא קבוצת הרכיבים החומרתיים, התוכנתיים, הנהלים והמדיניות המאפשרים להנפיק, לנהל ולשלול תעודות אלקטרוניות. היא מסתמכת על קריפטוגרפיה אסימטרית: מפתח פרטי (סודי) משמש לחתימה, מפתח ציבורי (המופץ בתעודה) מאפשר לכל אחד לאמת את החתימה. ספקי שירותים מוסמכים מפעילים PKI תואמים לסטנדרטים של ETSI.
- ניידות נתונים (RGPD Art. 20)
- סעיף 20 של RGPD מעניק לנושאי הנתונים את הזכות להשיג את הנתונים האישיים שלהם בפורמט מובנה, בשימוש נפוץ וקריא במכונה, ולהעביר אותם לאחראי עיבוד אחר. עבור משתמשי פלטפורמת חתימה אלקטרונית, זכות זו כוללת: מסמכים חתומים ו-עקבות ביקורת שלהם, מטא-נתונים של חשבון וקובצי יומן פעילות. ניידות מטילה על הספק לספק ייצוא סטנדרטי (JSON, CSV, ZIP) תוך תקופה של חודש אחד. לעומת זאת, הזכות למחוק (Art. 17) עשויה להיות מוגבלת על ידי חובות שמור משפטיות (ארכיון הוכחה 5–10 שנים) — לא ניתן למחוק מסמכים חתומים כל עוד התקופה החוקית לא חלפה. Certyneo מיישם ייצוא מלא של החשבון דרך מרחב הלקוח ותומך בהעברת ארכיונים לכספת צד שלישי.
- ספק שירותי אמון (PSC / TSP)
- ספק שירותי אמון (PSC או TSP באנגלית) הוא ישות המספקת שירותי חותם זמן, הנפקת תעודות, חתימה או ארכיוני לפי התקנון eIDAS. PSC מוסמך כפוף לביקורות קבועות ומופיע ברשימת האמון הלאומית (בצרפת: רשימת ANSSI). ההסמכה מבטיחה את הרמה הגבוהה ביותר של ערובה המוכרת בEU. ראה את חובות ספקי השירותים →
Q
- QES (חתימה אלקטרונית מוסמכת)
- חתימה אלקטרונית מוסמכת (QES, Qualified Electronic Signature) היא הרמה הגבוהה ביותר המוגדרת בתקנון eIDAS. היא שקולה מבחינה משפטית לחתימה בכתב יד בכל האיחוד האירופי. הנפקתה דורשת: אימות זהות מוקדם, תעודה מוסמכת שהונפקה על ידי QTSP, ושימוש בהתקן הפקת חתימה מאובטח (QSCD). היא נדרשת למעשי נוטריון אלקטרוניים, כמה רכישות ציבוריות והליכים מינהליים רגישים.
- QSCD (התקן הפקת חתימה מוסמכת)
- QSCD (Qualified Signature Creation Device) הוא התקן חומרה או תוכנה העומד בדרישות קפדניות של נספח II של eIDAS להפקת חתימות מוסמכות (QES). הוא מבטיח שהמפתח הפרטי של החתימה נוצר בהתקן, לעולם לא יוצא ממנו בטקסט פשוט, ויכול להיות משומש רק על ידי בעליו הלגיטימי. HSM מוסמכים וכרטיסי חכמים הם צורות נפוצות של QSCD. חתימה בענן משתמשת ב-QSCD וירטואליים המתארחים ב-HSM מוסמכים.
- QTSP (Qualified Trust Service Provider)
- QTSP (Qualified Trust Service Provider, או ספק שירותי אמון מוסמך) הוא PSC שעבר ביקורת והרשם ברשימת האמון של מדינת חברה באיחוד האירופי לפי תקנון eIDAS. ההסמכה היא הרמה הגבוהה ביותר של הכרה אירופית: היא חובה לשם הנפקת תעודות מוסמכות, חותמות זמן מוסמכות, או חתימות מוסמכות (QES). בצרפת, ANSSI מנהלת את הרשימה הרשמית (docaposte, Universign/Oodrive, CertEurope…). Certyneo משתלבת עם מספר QTSP כדי להפעיל QES כאשר נדרשת הרמה המוסמכת (רכש ציבורי, מעשי נוטריון, כמה הליכים חברתיים).
R
- תזכורת אוטומטית
- תזכורת אוטומטית היא תכונת פלטפורמת חתימה אלקטרונית החוקרת בעצמה תזכורות בדוא''ל או SMS לחותמים שעדיין לא חתמו, על פי תדירות הניתנת להגדרה. היא מפחיתה את הזנחת החתימה ומאיצה את השלמת זרימות העבודה. ב-Certyneo, תזכורות ניתנות להגדרה לכל מעטפה (תדירות, תוכן ההודעה) וכל הפעולות עוקבות בשיא הביקורת.
- RGPD
- RGPD (תקנון כללי על הגנת נתונים, תקנון EU 2016/679) מסדיר את איסוף, עיבוד והשמרת נתונים אישיים בתוך EU. בהקשר של חתימה אלקטרונית, הוא מטיל חובה בעיקר להוציא מינימום נתונים מחותמים, להגדיר תקופת השמרה וליישם זכות מחיקה. Certyneo עומדת בתאימות ל-RGPD עם אירוח ב-EU (גרמניה) ורישום עיבודים זמין. ראה את עמוד הביטחון שלנו →
- ROI של חתימה אלקטרונית
- ה-ROI (תשואה על השקעה) של חתימה אלקטרונית נמדד על ארבע פריטים: (1) הפחתת מחזור החתימה — מ-5-10 ימים (דואר / סריקה) לפחות מ-1 שעה בממוצע, (2) חסכונות ישירים — הדפסה, דמי דואר, ארכיון פיזי (מוערך בין 15 ל-30 € לכל מעטפה), (3) הפחתת שיעור הנטישה — חוזים בהמתנה לחתימה על נייר בעלי שיעור נטישה 3× גבוה יותר, (4) ציות — קנסות RGPD על שמירה גרועה של חוזים על נייר יכולים לחרוג מהעלות השנתית של כלי SaaS. המעבר לאפס נייר בדרך כלל מתפרע בין 3 ל-6 חודשים עבור SMEs המטפלות ביותר מ-50 חוזים לחודש.
S
- SES (חתימה אלקטרונית פשוטה)
- חתימה אלקטרונית פשוטה (SES, Simple Electronic Signature) היא הרמה הבסיסית המוגדרת בתקנון eIDAS. היא אינה דורשת דרישות טכניות ספציפיות: לחיצה על "אני מקבל", תמונת חתימה או חתימה בדוא"ל מספיקות. ה-ערך הראיה שלה מוצא כנכון אך ניתן להטיל ספק בו אם החותם שוללים את המעשה. היא מתאימה למסמכים בעלי סיכון משפטי נמוך (הצעות מחיר, פרוטוקולים פנימיים, הסכמות עקרוניות). לסוגיות חשובות, העדיפו את הרמה AES או QES.
- חותם
- Le signataire est la personne physique qui appose sa signature électronique sur un document et s'engage juridiquement sur son contenu — à distinguer de l'expéditeur, qui prépare et envoie le document, et d'une personne morale, qui « signe » via un cachet électronique.
Qui peut être signataire ? Toute personne physique juridiquement capable : un particulier majeur pour ses propres engagements, ou un représentant habilité pour une entreprise — dirigeant, salarié muni d'une délégation de signature, mandataire. Vérifier l'habilitation du signataire est un point de contrôle essentiel : un contrat signé par une personne non habilitée peut être contesté.
Signataire, cosignataire, approbateur : le cosignataire est un signataire supplémentaire du même document (co-signature), engagé au même titre ; l'approbateur, lui, valide le document dans un flux d'approbation sans apposer de signature juridiquement engageante. L'ordre des signataires peut être séquentiel (chacun signe à son tour, avec relances automatiques) ou parallèle (tous en même temps) — c'est le workflow de signature.
Comment l'identité du signataire est-elle vérifiée ? Selon le niveau de signature : en signature simple (SES), par le lien email unique ; en signature avancée (signature avancée), par authentification forte — code OTP email + SMS ; en signature qualifiée (QES), par vérification de la pièce d'identité auprès d'un prestataire de confiance qualifié.
Sur Certyneo : le signataire reçoit un lien unique par email, visualise le document, s'authentifie et signe depuis son mobile ou son ordinateur, sans créer de compte. Chacune de ses actions (ouverture, OTP, signature, refus) est horodatée et consignée dans la piste d'audit jointe au PDF signé — c'est elle qui relie juridiquement le document au signataire. Comprendre les niveaux de signature → - חתימה מתקדמת (AES / eIDAS רמה 2)
- La signature avancée (Advanced Electronic Signature — AES) est le deuxième des trois niveaux de signature électronique définis par le règlement eIDAS (UE) n°910/2014, entre la signature simple (SES) et la signature qualifiée (QES). C'est le niveau recommandé pour la grande majorité des documents contractuels à enjeu.
Les quatre exigences de l'article 26 eIDAS :
• Lien univoque au signataire : la signature ne peut être attribuée qu'à une seule personne — assuré par le canal d'identification (email nominatif, mobile personnel).
• Identification du signataire : le procédé permet de retrouver qui a signé — état civil déclaré, adresse email, numéro de mobile vérifiés par code OTP.
• Contrôle exclusif : les données de création de signature sont sous le contrôle du seul signataire — matérialisé par l'authentification forte au moment de signer.
• Intégrité : toute modification ultérieure du document est détectable — garanti par le scellement cryptographique (hachage + PAdES).
AES vs SES vs QES : la SES n'exige aucune vérification renforcée (case à cocher, signature dessinée) — suffisante pour les documents du quotidien ; l'AES ajoute l'authentification forte et la preuve d'intégrité — adaptée aux contrats de travail, mandats, baux, dossiers bancaires et d'assurance ; la QES ajoute un certificat qualifié délivré après vérification d'identité et un dispositif certifié (QSCD) — c'est l'équivalent légal de la signature manuscrite dans toute l'UE, requis pour les actes les plus sensibles.
Valeur juridique : l'article 25 d'eIDAS interdit de refuser un effet juridique à une signature au seul motif qu'elle est électronique, et l'article 1367 du Code civil la reconnaît dès lors qu'un procédé fiable identifie le signataire et garantit l'intégrité de l'acte. En cas de litige, la fiabilité de l'AES se démontre par le faisceau de preuves : piste d'audit horodatée, codes OTP consignés, empreinte du document, horodatage. La QES bénéficie en plus d'une présomption de fiabilité (charge de la preuve inversée).
Quand l'AES suffit-elle ? Contrats de travail et avenants, contrats commerciaux, devis et bons de commande, mandats (vente, gestion locative, SEPA), baux, dossiers KYC et crédit : l'AES est le standard du marché. Passez à la QES pour les actes authentiques, certains marchés publics, la cession de fonds de commerce, ou lorsqu'un texte l'exige.
Sur Certyneo : l'AES est disponible sur tous les plans payants — le signataire est authentifié par double OTP email + SMS, le PDF signé est scellé au format PAdES avec horodatage, et la piste d'audit complète est jointe au document. La QES est disponible à l'acte, sans abonnement dédié. Comprendre les trois niveaux eIDAS → · Le règlement eIDAS en détail → - חתימה ביומטרית
- חתימה ביומטרית היא צורה של חתימה אלקטרונית המתעדת, בנוסף לתמונת עקבות ההכתבה, נתונים התנהגותיים דינמיים: לחץ הסטיילוס, מהירות, זווית נטייה, תאוצה. פרמטרים אלה יוצרים טביעת אצבע ייחודית קשה לחיקוי. היא מציעה הסמכה חזקה יותר מתמונת חתימה פשוטה. נתונים ביומטריים נחשבים לרגישים לפי RGPD ודורשים הסכמה מפורשת. לבדה, ביומטריה אינה מספיקה להשיג רמת eIDAS AES; היא חייבת להיות משולבת עם אימות חזק.
- חתימה בענן
- חתימה בענן היא חתימה אלקטרונית שבה המפתח הפרטי של החותם נוצר, מאוחסן ומנוהל על ידי ספק שמור בענן, במקום על התקן מקומי (כונן USB, כרטיס חכם). גישה זו מפשטת את חווית המשתמש ומאפשרת חתימה מוסמכת (QES) מדפדפן פשוט. המפתחות מוגנים ב-HSM מוסמך המופעל על ידי QTSP.
- חתימה אלקטרונית
- חתימה אלקטרונית היא מנגנון המאפשר החתמת הוכחת זהות והסכמה על מסמך דיגיטלי שווה לחתימה כתובה בעצם ידו. במשמעות התקנון eIDAS, היא משלבת שלושה רמות אמון: פשוטה (SES), מתקדמת (AES) ומוסמכת (QES). בניגוד ל-חתימה דיגיטלית, חתימה אלקטרונית היא קונספט משפטי שיכול להישען על טכנולוגיות שונות. גלה את המדריך המלא שלנו →
- חתימה סלולרית
- חתימה סלולרית מתייחסת ליכולת לחתום על מסמך באופן אלקטרוני מסמארטפון או טאבלט, ללא אפליקציה מקורית — דרך דפדפן הרשת. החתם מקבל קישור בדוא"ל או SMS, צופה במסמך בדפדפן הנייד שלו, חותם וחותם בתנועה מגע או בהקלדת שמו המלא (בהתאם לרמה הנדרשת), ואז מאמת דרך OTP SMS. ב-Certyneo, ממשק החתימה הוא 100% responsive: זהות מאומתת, audit trail שנוצר ו-PDF חתום משודר לנמען תוך פחות מ-60 שניות ב-4G סלולרי. לא נדרשת התקנה עבור החתם.
- חתימה דיגיטלית
- חתימה דיגיטלית היא יישום טכני של חתימה אלקטרונית המבוססת על קריפטוגרפיה אסימטרית. היא כוללת הצפנת ה-hash של מסמך עם המפתח הפרטי של החותם, וייצור טביעת אצבע שניתן לאמת על ידי כל מי שיש לו את המפתח הציבורי המתאים (הכלול ב-תעודה). היא מובטחת הן בזהות החותם והן בשלמות המסמך.
- חוזה חכם (Smart Contract) והתאמה חוזית
- חוזה חכם (Smart Contract) הוא תוכנית המבצעת עצמה המפורסמת בבלוקצ'יין, שתנאיה מקודדים ישירות בקוד המחשב ומבוצעים באופן אוטומטי כאשר התנאים שנקבעו מראש מתקיימים. למרות שהם פופולריים בקוסיסטם Ethereum (Solidity), חוזים חכמים אינם מהווים חוזה אלקטרוני במובן של דין אזרחי צרפתי: ההוצאה לפועל שלהם היא אוטומטית אך הנכסם המשפטי נותר תלוי בהוכחת הסכמת רצון תקפה. בפרקטיקה B2B, הצירוף החזק ביותר הוא: חתימה אלקטרונית מוסמכת של החוזה-מסגרת (הוכחה משפטית מוחלטת) + חוזה חכם להוצאה לפועל אוטומטית של סעיפים פיננסיים (תשלומים, קנסות). התעדות בבלוקצ'יין של הגיבול של החוזה החתום מהווה שכבת הוכחה שלישית משלימה.
- Solde de tout compte
- Le solde de tout compte fait l'inventaire des sommes versées au salarié lors de la rupture de son contrat de travail (salaire, indemnités, congés payés…). Régi par l'article L1234-20 du Code du travail, il est établi en double exemplaire et son reçu peut être signé par le salarié. Une fois signé, le salarié dispose d'un délai de six mois pour le dénoncer. La signature électronique sécurise sa remise et en horodate la date. Documents de fin de contrat →
- חבילת הצפנה (cipher suite)
- חבילת הצפנה היא שילוב שנקוב של אלגוריתמים קריפטוגרפיים (החלפת מפתחות, אימות, הצפנה סימטרית, MAC/HMAC) המשא ומתן בין הלקוח והשרת במהלך handshake TLS. TLS 1.3 דורש חבילות מודרניות כמו
TLS_AES_256_GCM_SHA384, מה שמבטל אלגוריתמים חלשים (RC4, 3DES, MD5). Certyneo מקבלת רק חבילות TLS 1.3 כדי למקסום את אבטחת הפעילויות של חתימה.
T
- צד ثالث בר-סמך
- צד ثالث בר-סמך הוא גורם ניטרלי ועצמאי שמשימתו היא להבטיח חילופי מידע בטוחים בין שני צדדים: בחתימה אלקטרונית, הוא מעיד על זהות החותמים, חותם את המסמך, משמור על הפעולות ושומר על ראיות. מבחינה היסטורית, עורכי דין צבור מילאו תפקיד זה במסמכים ניירתיים. בעידן דיגיטלי, צד ثالث בר-סמך מוגדר רשמית בתקנון eIDAS כספקי שירותי אמון (PSC/TSP) וגרסתם המוסמכת (QTSP). Certyneo פועל כצד ثالث בר-סמך על ידי הנפקת חתימות מתקדמות (AES) ויכול להעביר לשותף QTSP להנפקת חתימות מוסמכות (QES).
- TLS (Transport Layer Security)
- TLS (Transport Layer Security) הוא הפרוטוקול ההצפנה המאבטח תקשורת באינטרנט, יורש של SSL. הוא מבטיח סודיות (הצפנה), שלמות ואימות של השרת (דרך התעודה שלו). TLS 1.3, הגרסה הנוכחית, מטילה חוות הצפנה מודרניות וhandshake בהנחה חד-כיוונית אחת. הנעילה בדפדפן מציינת שחיבור TLS פעיל. Certyneo מטילה TLS 1.3 מינימום בכל נקודות הקצה שלה.
- Trusted List (רשימת אמון של האיחוד האירופי)
- רשימת האמון (Trusted List) היא הרשימה הרשמית המפורסמת על ידי כל מדינה חברה בה האיחוד האירופי ותחת감सור של הנציבות האירופית, המרשמת ספקי שירותי אמון מוסמכים (QTSP) ושירותיהם (תעודות מוסמכות, חותמות זמן, וכו'). בצרפת, הרשימה מנוהלת על ידי ANSSI. היא הוכחה ללגיטימיות של QTSP במסגרת תקנון eIDAS. רק שירותים ברשימה נהנים מהנחת חוקית של תאימות eIDAS.
- TSA (Timestamp Authority / סמכות חיתום זמן)
- TSA (Timestamp Authority) היא צד שלישי מהימן המחזיק בתעודה הנושאת אסימוני חיתום זמן התואמים ל-RFC 3161 (Internet X.509 PKI Time-Stamp Protocol). התהליך: הלקוח מחשב את ה-טביעת אצבע (hash) של המסמך ושולח אותה ל-TSA דרך HTTPS; ה-TSA חותם בצורה קריפטוגרפית אסימון המכיל hash זה + זמן UTC של קבלה מאומת. אסימון זה מוכיח כי המסמך היה קיים בעיצוב זה בדיוק בתאריך זה, ללא ש-TSA הייתה אי פעם בעלת גישה למסמך עצמו. TSA מוסמך (QTSA) הרשום ב-רשימת האמון של EU מייצר חיתום זמן מוסמך eIDAS, הצורה המשכנעת ביותר. ב-PAdES-LT ו-PAdES-LTA, אסימוני TSA מוטמעים ב-PDF, ומבטיחים אימות לא מקוון תוך 20 שנה גם אם ה-TSA המקורי כבר אינו קיים.
U
- UETA (Uniform Electronic Transactions Act)
- UETA (Uniform Electronic Transactions Act, 1999) היא חוק-מודל אמריקאי המכיר בכוח הוכחה של חתימות אלקטרוניות ב-47 מתוך 50 מדינות. משלימה על ידי ESIGN Act (2000) ברמה פדרלית, היא קובעת כי חוזים וחתימות "לא יכולים להיות מוכרזים כחסרי תוקף רק משום שהם בצורה אלקטרונית". זהו המקביל התפקודי האמריקאי לתקנון eIDAS האירופי, עם גישה ליברלית יותר: UETA אינו מגדיר רמות (SES/AES/QES) ואינו מספק שקול מוסמך. לחוזים טראנס-אטלנטיים, חתימה מתקדמת (AES) eIDAS בדרך כלל מוכרת כתואמת UETA/ESIGN, בעוד ההפך אינו אוטומטי.
V
- ערך הוכחתי (חתימה אלקטרונית)
- הערך הוכחתי הוא היכולת של מסמך אלקטרוני להיות מקובל כראיה בפני בית משפט באותה מידה כמו מסמך נייר. זוהי הקונספציה המשפטית הציריאלית הקובעת אם חוזה שחתום בחתימה אלקטרונית יכול להיות הפוך כלפי לקוחך, עובדך או ספקך במקרה של סכסוך.
בסיס משפטי בצרפת : החוק מ-13 במרץ 2000 הנחיל לקוד האזרחי את סעיף 1366 המציע עקרון של שקילות בין כתב על נייר לבין כתב אלקטרוני, בתנאי ש-(1) האדם ממנו מגיע הכתב יוכל להיות מזוהה כראוי, ו-(2) המסמך נוסד ונשמר בתנאים המבטיחים את שלמותו. סעיף 1367 מבהיר כי חתימה אלקטרונית התואמת את תקנון eIDAS האירופי נהנית משקילות זו.
ארבעת התנאים המצטברים כדי שמסמך שחתום בחתימה אלקטרונית יהיה בעל ערך הוכחתי:
• זיהוי החותם : האם האימות אפשר לעלות לאדם פיזי שזוהה בשם? מנגנונים: OTP SMS עבור AES, זיהוי בווידאו + KBIS עבור QES.
• שלמות המסמך : האם התוכן לא שונה מאז החתימה? מובטחת על ידי השזירה הקריפטוגרפית המובנית בחתימה.
• אמינות התהליך : האם ספק החתימה מיישם את הנוהלים הטובים (הצפנה, ניהול מפתחות דרך HSM, עקיבה)? ספק מוסמך (QTSP) הנמצא ברשימת הנאמנות האירופית מציע את הערובה החזקה ביותר.
• עקיבה : האם קיימת שביל ביקורת בעל חותמת זמן והפיך (מי חתם, מתי, מאיזו כתובת IP, לאחר איזה אימות)?
הנחה משפטית : eIDAS קובעת הנחה של שלמות ומקור עבור חתימות מתקדמות (AES) וחתימות מוסמכות (QES). בפועל, זה הופך את עול ההוכחה: הוא הזה שמטיל ספק בחתימה שיוכיח שהיא לא תקפה, לא החותם שיוכיח שהיא תקפה. חתימה מוסמכת נהנית בנוסף משקילות מלאה עם חתימה בכתב יד (קוד אזרחי סעיף 1367 עמודון 2).
משך הערך הוכחתי : מסמך שחתום שומר על ערכו ההוכחתי כל עוד השמירה עומדת בתנאים (שלמות, קיימות, עקיבה). עבור חוזים עם שמירה > 5 שנים, הפרופיל PAdES B-LTA עם חותמות זמן שמירה תקופתיות מאפשר להאריך את הערך ההוכחתי מעבר לתפוגת התעודות המקוריות. ראה גם אי-הכחשה ו-LTV. - סריקת נגד-וירוס של מסמכים שהועלו
- לפני שמסמך משולב ב-זרימת עבודה של חתימה, כל פלטפורמה אחראית חייבת להגיש אותו לניתוח נגד-וירוס (AV). איומים המכוונים ל-PDF כוללים: מאקרו מוטמע, JavaScript זדוני (AcroForms), ניצול מנתח PDF (CVE-2019-12657 וכו'). פתרונות סריקה בענן (ClamAV בקוד פתוח, OPSWAT MetaDefender, VirusTotal API) מנתחים את הקובץ תוך מילישניות בודדות. דרישות ההתאמה ISO 27001 ו-SOC 2 Type II מטילות ניתוח AV של כל מסמך נכנס. מסמך מזוהם בזרימת עבודה של חתימה הוא בעיקר מסוכן מכיוון שהוא נשלח לכל החותמים, מגביר את וקטור ההתקפה. אימות AV חייב להתבצע לפני הרישום בבסיס נתונים, לא אחריו. Certyneo מנתח כל מסמך שהועלה דרך ClamAV (daemon in-process) וחוסם קבצים חשודים עם הודעת שגיאה ברורה, מבלי להפיץ אותם אי פעם לזרימת העבודה.
- אימות זהות (identity proofing)
- אימות זהות (identity proofing) הוא התהליך של בקרת הזהות האמיתית של אדם לפני הנפקת מזהים עבורו או הרשאתו לחתום. הוא נע מאיסוף פשוט של כתובת דוא"ל (רמה פשוטה) לאימות ביומטרי של תעודת זהות בווידיאו (KYC וידיאו, רמה מוסמכת). זה חובה לשם הנפקת תעודה מוסמכת והפעלת חתימה מוסמכת (QES).
- ויזה אלקטרונית (חתימת אישור)
- ויזה אלקטרונית (או חתימת אישור אלקטרונית) היא פעולת אימות ביניים המוצבת על מסמך על ידי מאשר לפני החתימה הסופית. היא מצביעה על כך שקורא לקח ידע במסמך וממליץ עליו מבלי לחתום עליו בדרך שהיא מחייבת מבחינה משפטית. ב-Certyneo, זרימות עבודה מרובות משתתפים מאפשרות שילוב של שלבי ויזה (אימות פנימי) ושלבי חתימה (התחייבות משפטית חיצונית), מה שמבטיח מעקבות מלא של מעגל האימות.
W
- Webhook
- Webhook הוא מנגנון API המאפשר ל-Certyneo לשלוח באופן אוטומטי התראה HTTP ליישום הלקוח כאשר אירוע מתרחש (מסמך חתום, סורב, פג תוקף, שביל ביקורת שנוצר). בניגוד ל-polling, ה-webhook הוא במצב push: הלקוח לא צריך לשאול את ה-API באופן קבוע. זה מאפשר שילוב של Certyneo ב-SI של צד שלישי (CRM, ERP, SIRH) כדי להפעיל פעולות עסקיות בזמן אמת ברגע השלמת זרימת עבודה של חתימה.
- זרימת עבודה של חתימה
- זרימת עבודה של חתימה היא התהליך המארגן המגדיר את הסדר, התנאים והגורמים הפעילים בחתימה של מסמך. היא יכולה להיות רצופה (כל חותם חותם לאחר הקודם), מקבילה (כולם חותמים בו זמנית) או מעורבת. ב-Certyneo, זרימת העבודה כוללת ניהול הזכרויות אוטומטיות, הגבלות זמן וניהול מעטפות מולטי-מסמכים.
X
- XAdES (XML Advanced Electronic Signature)
- XAdES (XML Advanced Electronic Signatures, תקן ETSI EN 319 132) הוא התקן האירופאי לחתימות דיגיטליות המיושמות על מסמכי XML. אומץ על ידי התקנון eIDAS, XAdES הוא פורמט הייחוס לחתימה על קבצי XML מובנים: חשבוניות אלקטרוניות (Factur-X, PEPPOL), גיליונות EDI, הצהרות מינהליות, נתוני שוק, עותקי SEPA.
ארבעה פרופילי XAdES בחיוביות הולכת וגדלה, מיושרים על PAdES ו-CAdES:
• XAdES B-B: חתימת XML בסיסית עם תכונות ETSI מינימליות. מקרה שימוש: חתימה חד-פעמית של דגימת XML ללא אילוץ תאריך.
• XAdES B-T: מוסיף חתם זמן מוסמך RFC 3161. תקן לחשבוניות אלקטרוניות וזרימות EDI כאשר צריך להוכיח תאריך הוצאה.
• XAdES B-LT: אימות לטווח ארוך עם שרשרת תעודות וגם נתוני שלילה משובצים. נשאר ניתן לאימות לאחר פקיעת תוקף התעודה המקורית.
• XAdES B-LTA: חותמי זמן לארכיון תקופתיים כדי לשמור על הערך ההוכחתי למשך 10+ שנים. הכרחי לארכיונים פיסקליים ורישומים מוסדרים.
XAdES לעומת PAdES: בחר XAdES כדי לחתום על מסמך XML מקורי (חשבונית Factur-X, גיליון PEPPOL, חילופי EDI). בחר PAdES כדי לחתום על PDF (חוזים, הצעות חיוב, מסמכי משאבי אנוש). שני הפורמטים שווים מבחינה משפטית — ההבדל הוא טכני: הפורמט המתאים לסוג המסמך.
גרסאות XAdES: XAdES מעטפת (מסמך ה-XML כלול בתוך מבנה החתימה), XAdES מעוטפת (החתימה מתווספת למסמך), XAdES מנותקת (חתימה המאוחסנת בקובץ נפרד). Certyneo מטפלת בשלוש הגרסאות דרך ה-API REST. ראה את ההשוואה בין PAdES / XAdES / CAdES. - XAdES / PAdES / CAdES
- XAdES, PAdES ו-CAdES הם שלושת פורמטי התקן של חתימה דיגיטלית המוגדרים על ידי ETSI לתקנון eIDAS. XAdES (XML Advanced Electronic Signatures, EN 319 132) חותם מסמכי XML, PAdES (PDF, EN 319 142) משבץ את אסימון החתימה ישירות ל-PDF — זה הפורמט שבו משתמשת Certyneo כדי ליצור קבצים שניתן לאמת במצב לא מקוון ב-Acrobat Reader. CAdES (CMS, EN 319 122) חל על זרימות בינאריות שרירותיות. כל פורמט מתחלק לפרופילים (B-B, B-T, B-LT, B-LTA) המציעים ערובות הולכות וגדלות: תוקף בזמן, חתם זמן מוסמך, הוכחת ארכיון לטווח ארוך.
Y
- YubiKey (מפתח אבטחה חומרי)
- YubiKey הוא מפתח אבטחה חומרי (USB/NFC) שעוצב על ידי Yubico השומר סודות קריפטוגרפיים שלא ניתן להוציא ותומך בפרוטוקולים FIDO2/WebAuthn, OpenPGP ו-PIV. בהקשר של חתימה מוסמכת (QES), YubiKey (או התקן שווה ערך תואם נספח II של eIDAS) יכול לשמש כ-Dispositif de Création de Signature Qualifié (QSCD): המפתח הפרטי הקשור לתעודה מוסמכת לעולם לא עוזב את החומרה, מה שמובטח את רמת הביטחון הגבוהה ביותר על זהות החתום. בחשבון ניהול Certyneo, YubiKey יכול גם לשמש להגנה על גישת admin דרך MFA חומרי.
Z
- אפס נייר
- "אפס נייר" (או paperless) הוא הגישה המורכבת מהחלפה מלאה של זרימות מסמכים נייר בשווי ערך דיגיטליים חתומים. מעבר לרווח תפעולי (מחזור חתימה מחולק ב-5 עד 20 בממוצע), אפס נייר מקטין את טביעת הפחמן הקשורה להדפסה, דיוור וארכיון פיזי. חתימה אלקטרונית, בשילוב עם ארכיון אלקטרוני בעל ערך הוכחתי (מינימום 10 שנים לחוזים מסחריים), הוא התנאי הטכני המוקדם לעברה. דה-מטריאליזציה מתארת את התנועה, אפס נייר הוא המטרה הסופית שלה.
- Zero Trust (אבטחה ללא אמון)
- מודל Zero Trust (אמון אפס) הוא ארכיטקטורת אבטחה המבוססת על העיקרון "אל תעולם תבטח, תמיד אמת" — בניגוד למודל ההיקף הקלאסי שנותן אמון לכל מה שנמצא בתוך רשת הארגון. עמודיו הם: אימות מתמשך של הזהות (MFA בכל גישה), הרשאות מינימליות (גישה מוגבלת בקפדנות לצורך תפעולי), מיקרו-פילוח (בידוד של שירותים), בדיקת תעבורה (כולל פנימית), ו-ניטור בזמן אמת. בהקשר של חתימה אלקטרונית, Zero Trust חל על מספר רמות: גישה ל-HSM (ללא מפתח פרטי נגיש ללא אימות חזק של המפעיל), גישה לעטיפות (בקרה המבוססת על זהות החותם, לא רק על הקישור), וגישה של מנהל (ישיבות זמניות עם שלילה אוטומטית). מסגרת NIST SP 800-207 ומדריך ANSSI "Recommandations sur le Zero Trust" (2021) מסדרים את הדרישות בצרפת.
העמקה עם המדריכים שלנו
מדריכים אלה מעמיקים את המושגים המרכזיים של הגלוסריון עם דוגמאות מעשיות ומקרי שימוש.
מוכנים ליישם את המושגים האלה?
Certyneo מאפשרת לכם ליצור מעטפות חתימה תואמות eIDAS בכמה קליקים, ללא התקנה.
