Ugrás a fő tartalomra
Certyneo

Elektronikus aláírás szótár

112 kulcsfogalom az elektronikus aláírás, a kriptográfia és az eIDAS-megfelelőség elsajátításához.

Au-delà des définitions, passez à la pratique : découvrez la solution de signature électronique Certyneo

Frissítve .

Glossaire signature électronique — références et définitions

A

Elektronikus hiteles okirat (AAE)
Az elektronikus hiteles okirat (AAE) egy olyan közjegyzői okirat, amelyet digitális formában hoztak létre, fogadtak el és tartanak nyilván a 2005. augusztus 10-i 2005-973. dekrétum értelmében. A közjegyző az minősített elektronikus aláírást (QES szint, eIDAS) egy felhatalmazott QSCD segítségével írja alá, és az okiratot ezt követően a Real.not platformra (Réseau électronique des actes de notaires – Közjegyzői okiratok elektronikus hálózata) továbbítják. Az AAE ugyanolyan bizonyító erővel és ugyanolyan végrehajtási erővel rendelkezik, mint egy papírokirat: tartalmáról tökéletes bizonyítékot jelent, és előzetes ítélet nélkül alapozhatja meg a foglalást. Az ingatlanügyletek, adományozások, vállalati fúziók és jövőbeni védelmi megbízások az okiratok közé tartoznak, amelyeket elektronikus formában lehet felvétni. A Certyneo tanácsadja a közjegyzői irodákat az aláírás-aláírási folyamatok megvalósításában (előzetes szerződések, eladási megbízások) a közjegyző előtti hiteles okirat aláírása előtt.
AES (Fejlett Elektronikus Aláírás)
AES est l'acronyme d'Advanced Electronic Signature, la signature électronique avancée définie par l'article 26 du règlement eIDAS — voir la fiche signature avancée pour les exigences détaillées, la comparaison SES / AES / QES et les cas d'usage. À ne pas confondre avec l'autre AES de la cryptographie, l'Advanced Encryption Standard, un algorithme de chiffrement symétrique sans rapport avec la signature.
Elektronikus aláírás REST API
Az elektronikus aláírás REST API (Representational State Transfer) a aláírási motor műveleteit HTTP-erőforrásokként teszi elérhetővé bármely programozási nyelvből. A tipikus munkafolyamatok a következőket tartalmazzák: boríték létrehozása (POST /envelopes), dokumentum feltöltése (PUT /envelopes/{id}/documents), aláírók és mezők hozzáadása (POST /recipients), aláírásra küldés (PUT /envelopes/{id}/send), majd az aláírt dokumentum lekérése (GET /envelopes/{id}/signed-pdf). Az hitelesítés Bearer tokenekre (OAuth 2.0 / API kulcsok) épül. A webhookok kiegészítik az API-t az események (dokumentum aláírva, elutasítva, lejárt) a háttérrendszerre való leküldésével anélkül, hogy lekérdezésre lenne szükség. Egy jó elektronikus aláírás REST API garantálja a dokumentum integritását egy SHA-256 hash-on keresztül, amely minden lépésben visszaadódik, és támogatja az időbélyegzett audit naplót. A Certyneo egy teljes REST API-t biztosít OpenAPI 3.1 dokumentációval, SDK-kkal Node.js, Python és PHP nyelveken.
Elektronikus archiválás (aláírás, bizonyító érték)
Az elektronikus archiválás az aláírt digitális dokumentumok hosszú távú megőrzését jelenti olyan feltételek mellett, amelyek garantálják azok bizonyító értékét, olvashatóságát és integritását az idő múlásával. Nem szabad összetéveszteni az egyszerű biztonsági másolatokkal: a bizonyító archiválás olyan pontos technikai és jogi korlátozásokat ír elő, amelyek megkülönböztetik az egyszerű felhőtárolástól.

A bizonyító archiválás három pillére :
Integritás : az archivált dokumentum nem módosítható — minden sérülés észlelhető és érvényteleníti a bizonyítékot. Az archiváláskor a dokumentum kriptográfiai hashelésével és ennek a hash-nek a rendszeres ellenőrzésével garantálható.
Tartósság : a dokumentum 10, 20 vagy 50 év múlva is olvasható marad, függetlenül a szoftverfejlesztésektől. Ez normalizált formátumokat követel meg (PDF/A a tartalomhoz, PAdES B-LTA az aláíráshoz) és a támogatások rendszeres időközönkénti migrációját.
Nyomonkövethetőség : az archivált dokumentumon végzett minden művelet (megtekintés, közlés, törlés) rögzítésre kerül egy időbélyegzett és hamisíthatatlan eseménynaplóban.

Normatív keretrendszer : Franciaországban a bizonyító archiválást az NF Z42-013 (francia referenciakeret, AFNOR) normák és az nemzetközi ISO 14641 norma szabályozzák. A közszféra és egyes szabályozott ágazatok (egészségügy, pénzügyi szolgáltatások) számára az SIAF (Service Interministériel des Archives de France) jóváhagyása vagy egy harmadik féltől származó archívumi tanúsítvány szükséges. Az eIDAS 2.0 rendelet egy új, az elektronikus archiválásra dedikált minősített bizalmi szolgáltatást vezet be, amelyet az egész EU-ban teljes joggal elismert.

Franciaországi jogilag előírt megőrzési időtartam :
• Kereskedelmi szerződések és számlák : 10 év (Kereskedelmis törvénykönyv art. L123-22)
• Munkaszerződések : 5 év a munkavállaló távozása után
• Adódokumentumok : 6 év (Adózási eljárások könyve art. L102 B)
• Közjegyzői okiratok : 75 év (Közjegyzői törvénykönyv)
• Orvosi dokumentumok : 20 év az utolsó aktus után (Közegészségügyi törvénykönyv)

Certyneo megvalósítása : minden aláírt dokumentum PAdES B-LT formátumban kerül archiválásra (B-LTA elérhető az üzleti csomagban a 10 évet meghaladó megőrzéshez), RFC 3161 minősített időbélyegzéssel, 10 éves megőrzés minden csomagban foglalva, bármikor megtekinthető eseménynapló, és az auditálási nyom PDF formátumban letölthető. Lásd még: bizonyító érték és LTV (Long-Term Validation).
Attestation France Travail (ex-Pôle emploi)
L'attestation destinée à France Travail (anciennement Pôle emploi) est un document que l'employeur doit obligatoirement remettre au salarié à la fin de son contrat (art. R1234-9 du Code du travail). Elle permet au salarié de faire valoir ses droits à l'assurance chômage ; l'employeur la transmet également à France Travail. Elle peut être générée et signée électroniquement dans le parcours de fin de contrat. Documents obligatoires de fin de contrat →
Hitelesítés
A hitelesítés az a folyamat, amellyel egy felhasználó vagy rendszer azonosságát ellenőrzik, mielőtt hozzáférést biztosítanának egy szolgáltatáshoz vagy engedélyeznek egy elektronikus aláírás alkalmazást. Lehet egyszerű (csak jelszó), erős (többfaktoros) vagy biometrikus. A hitelesítés robusztussága közvetlenül befolyásolja az elérhető aláírási szintet : az AES legalább két különálló tényezőt igényel.
Erős hitelesítés
L'authentification forte exige la présentation d'au moins deux preuves d'identité appartenant à des familles différentes pour vérifier l'identité d'une personne — c'est le principe de la MFA (authentification multi-facteurs) :
Ce que je sais : mot de passe, code PIN ;
Ce que je possède : téléphone recevant un code OTP, clé de sécurité YubiKey/FIDO2, carte à puce ;
Ce que je suis : empreinte digitale, reconnaissance faciale (biométrie).

Deux cadres réglementaires l'imposent : la directive DSP2 (art. 97) impose la SCA — Strong Customer Authentication — pour les paiements et l'accès aux comptes bancaires en ligne ; le règlement eIDAS l'exige de fait pour la signature électronique avancée (AES), dont l'article 26 impose que la signature soit créée sous le contrôle exclusif du signataire et lui soit liée de manière univoque.

Dans la signature électronique, l'authentification forte intervient au moment de signer : le signataire prouve qu'il contrôle son adresse email (lien unique) et son téléphone (code OTP SMS) avant que le document ne soit scellé. Cette double vérification, horodatée dans la piste d'audit, est ce qui distingue une AES opposable d'une simple case cochée.

Sur Certyneo : pour les enveloppes de niveau avancé, la combinaison email + OTP SMS est appliquée par défaut à chaque signataire ; les comptes utilisateurs peuvent activer la MFA (TOTP ou OTP email). DSP2 & authentification forte : le guide →
Tanúsítványkiadó hatóság (AC / CA)
A tanúsítványkiadó hatóság (AC, Certificate Authority — CA — angolul) egy megbízható szervezet, amely X.509 elektronikus tanúsítványokat bocsát ki, amelyek egy nyilvános kulcsot kötnek annak tulajdonosának személyazonosságához. A minősített AC-kat nemzeti hatóságok (Franciaországban az ANSSI) felügyeletik, és szerepelnek az EU bizalmi listáján. Ezek a PKI és a minősített aláírások megbízhatósági lánc alapját képezik.

B

Bearer token
A bearer token (hordozó token) is an API access token that grants whoever holds it ("the bearer") the right to access protected resources without any other proof of identity — mere possession is enough, like cash. It is transmitted in the HTTP header Authorization: Bearer <token>. In OAuth 2.0: bearer tokens are the standard format for access tokens; they are usually short-lived and carry scopes that limit what the bearer can do. Certyneo''s REST API uses bearer tokens to authenticate programmatic calls: creation of envelopes, status inquiry, webhook configuration and download of signed documents. Security issues: since the token is the identifier, it must only travel over TLS, never be exposed on the client side or logged, and be renewed regularly; a leaked bearer token is as dangerous as a leaked password until its expiration or revocation. Best practice: limit each token to strictly necessary permissions, set a short expiration and prefer one token per integration so you can revoke one without affecting the others.
Biometria
A biometria azokat az azonosítási technikákat foglalja magában, amelyek egy személy fizikai vagy viselkedési jellemzőin alapulnak (ujjlenyomat, arcfelismerés, kézírás, hang). Az elektronikus aláírás esetén a biometrikus aláírás képes rögzíteni a tapintóképernyőn lévő kézírás nyomvonalát (sebesség, nyomás, szög) az aláíró és annak jóváhagyása közötti közvetlen kapcsolat létrehozásához. Az eIDAS szerint a biometria egyedül nem elegendő a fejlett szint (AES) eléréséhez: az erős hitelesítéssel kell kombinálni. A biometrikus adatokat az GDPR érzékenynek tekinti, és feldolgozásukhoz kifejezett hozzájárulás szükséges.
Blockchain és elektronikus notáriális tanúsítás
A blockchain notáriális tanúsítása abból áll, hogy egy dokumentum kriptográfiai lenyomatát (SHA-256 hash) egy változtathatatlan elosztott nyilvántartásba (Bitcoin, Ethereum, stb.) rögzítjük, hogy igazoljuk a dokumentum létezését egy adott időpontban. Az RFC 3161 minősített időbélyegzéssel ellentétben a blockchain notáriális tanúsítása nem ismerhető el jogi bizonyítékként az eIDAS értelmében: bizonyos bíróságok előtt megengedhető bizonyíték, de nem helyettesíti az akkreditált QTSP-t. Előnye a decentralizáció: a bizonyíték fennmarad a szolgáltató eltűnése után is. Vállalati kontextusban a blockchain főleg kiegészítő bizonyítékok archiválására (on-chain közzétett hash) releváns, egy redundancia rétegként egy klasszikus elektronikus archívum felett bizonyító értékkel.

C

Elektronikus pecsét
Az elektronikus pecsét az elektronikus aláírás megfelelője a jogi személyek (vállalatok, közigazgatási szervek) számára. Garantálja egy szervezet nevében kibocsátott dokumentum eredetét és integritását anélkül, hogy egy azonosított emberi aláírót érintene. Az eIDAS rendelet az egyszerű, fejlett és minősített elektronikus pecséteket ugyanúgy elismeri, mint az aláírásokat.
SSL / TLS lakat
Az SSL/TLS lakat a böngésző által megjelenített vizuális jelzője (lakat ikon a címsorban), amely megerősíti, hogy titkosított TLS kapcsolat van létrehozva a böngésző és a szerver között. Igazolja, hogy a cserélt adatok (dokumentumok, OTP kódok, bejelentkezési adatok) nem lehallgathatók szövegesen. A Certyneo a TLS 1.3-at írja elő az összes végpontnál, így a lakat látható az összes aláírási oldalon.
Certificat de travail
Le certificat de travail est un document que l'employeur doit obligatoirement remettre au salarié à la fin de tout contrat de travail (art. L1234-19 et D1234-6 du Code du travail), quelle que soit la cause de la rupture. Il mentionne les dates d'entrée et de sortie, la nature des emplois occupés et les périodes correspondantes. C'est un document « quérable » : il est tenu à la disposition du salarié, qui vient le chercher. Il peut être signé et remis par voie électronique avec pleine valeur juridique. Voir tous les documents de fin de contrat →
Elektronikus tanúsítvány
Un certificat électronique est un fichier numérique délivré par une autorité de certification (AC) qui associe une clé publique à l'identité vérifiée de son titulaire — on parle aussi de certificat de signature numérique lorsqu'il sert à signer. C'est la pièce d'identité numérique sur laquelle repose toute signature numérique.

Ce que contient un certificat : l'identité du titulaire (Distinguished Name), sa clé publique, l'AC émettrice, la période de validité (1 à 3 ans en général), les usages autorisés (signature, cachet, TLS) et l'empreinte cryptographique de l'ensemble, signée par l'AC.

La chaîne de confiance : chaque certificat est signé par une AC, elle-même certifiée par une AC de niveau supérieur, jusqu'au certificat racine. Vérifier une signature revient à remonter cette chaîne — et à contrôler que le certificat n'a pas été révoqué (listes CRL, protocole OCSP).

Certificat simple ou qualifié : un certificat standard suffit pour la signature avancée (AES) ; la signature qualifiée (QES) exige un certificat qualifié, délivré par un prestataire de confiance qualifié après vérification d'identité en face à face ou équivalente.

Sur Certyneo : vous n'avez aucun certificat à acheter ni à installer — les certificats de signature sont portés par la plateforme et appliqués côté serveur au moment du scellement PAdES du document. Le certificat de signature numérique : guide complet →
Minősített tanúsítvány
Un certificat qualifié est un certificat électronique délivré par un prestataire de services de confiance qualifié (QTSP) inscrit sur la liste de confiance d'un État membre de l'UE — le niveau d'assurance le plus élevé reconnu par le règlement eIDAS.

Ce qu'il ajoute à un certificat standard : l'identité du titulaire est vérifiée avant la délivrance (face à face physique, identification vidéo ou identité électronique équivalente) ; la clé privée est protégée dans un dispositif certifié (QSCD, souvent adossé à un HSM) ; et le QTSP est audité régulièrement par l'organe de contrôle national (en France, l'ANSSI).

À quoi sert-il ? C'est le composant obligatoire de la signature qualifiée (QES), seule à bénéficier de l'équivalence automatique avec la signature manuscrite dans toute l'UE (art. 25 eIDAS), avec présomption de fiabilité en cas de litige. Il est requis pour les actes les plus sensibles : actes d'avocat, certains marchés publics, cessions d'entreprise.

Sur Certyneo : la QES est proposée à l'acte, sans abonnement dédié — la vérification d'identité du signataire et la délivrance du certificat qualifié sont intégrées au parcours de signature. La signature qualifiée (QES) chez Certyneo →
Gyökértanúsítvány és bizalmi lánc
A gyökértanúsítvány (root certificate) a PKI csúcsa: a gyökér tanúsítványkiadó hatóság által önmagára aláírva az egész lánc bizalmát alapozza meg. Az elektronikus aláírás ellenőrzésekor az ellenőrző felfelé halad a tanúsítványláncon (Végentitás → Köztes / Köztes(ek) → Gyökér) és ellenőrzi, hogy minden láncszemé érvényes, nem visszavont (OCSP / CRL) és megfelel a használat feltételeinek. A böngészők és operációs rendszerek beépített megbízható gyökértanúsítvány tárolókkal rendelkeznek (Mozilla NSS, Microsoft Root Store, Apple Root Certificate Program). Az eIDAS minősített aláírásokhoz a lánc egy EU bizalmi listán szereplő QTSP-ig nyúlik vissza. Egy tanúsítvány, amelynek gyökere nincs az ellenőrző tárolójában, el lesz utasítva, még ha a kriptográfiai aláírás technikailag helyes is.
Titkosítás
A titkosítás egy olvasható üzenet átalakításának folyamata olvashatatlan formátumra (titkosított szöveg) egy algoritmus és egy titkos kulcs segítségével. Megvédi az adatok bizalmasságát az átvitel és a tárolás során, és kiegészíti a kivonatolást, amely az aláírásban az integritás garantálásához szolgál. A Certyneo TLS 1.3 protokollt használ az összes kommunikáció titkosítására a böngésző és a szerverek között.
Titkosítás az adattárolás során (encryption at rest)
Az adattárolás során történő titkosítás az tárolt adatok védelme titkosítás révén, így azok olvashatatlanok lesznek a titkosítási kulcs nélkül, még akkor is, ha jogosulatlan fizikai vagy logikai hozzáférés történik az adathordozóhoz. A Certyneo titkosítja a dokumentumokat és azok auditnyomát az adattárolás során (AES-256) a Németországban tárolt infrastruktúráján, az GDPR követelményeinek megfelelően.
CLM (Contract Lifecycle Management)
A CLM (Contract Lifecycle Management) a szerződések teljes életciklusa: szerkesztés, tárgyalás, belső jóváhagyás, elektronikus aláírás, tárolás és megújítás folyamatainak és eszközeinek összessége. Egységes referenciatár: egy CLM-megoldás az összes szerződést egy elérhető, egységes referenciatárban központosítja, lejárati riasztások, záradék-könyvtárak, érvényesítési munkafolyamatok és szerződésexponálási jelentések segítségével, így helyettesítve a szétszórt e-mail láncolatokat és megosztott meghajtókat. Az aláírás helye: az elektronikus aláírás a CLM-lánc egy szakasza — a szerződés jóváhagyása után aláírásra és bizonyító erővel történő archiválásra kerül. Integráció a Certyneoval: a Certyneo az aláírási fázist fedi le és REST API-n keresztül integrálódik egy harmadik fél CLM-jébe — a véglegesített dokumentumot kap, kezeli az aláírási folyamatot (szekvenciális vagy párhuzamos, fejlett (AES) vagy minősített (QES) szinten), és visszaküldi az aláírt PDF-et egy időbélyegzett auditnyommal, amelyet a CLM a végleges verzióként archiválja. Miért fontos ez: egy aláírt, de CLM-ben nem követett szerződés még mindig kockáztatja a vállalat számára az elmulasztott megújításokat és a hallgatólagos meghosszabbítás általi büntetéseket, ezért az aláírás és az életcikluskezelés egyre gyakrabban együtt kerül megvásárlásra.
Közös aláírás és többszörös aláírás
A közös aláírás ugyanazon a dokumentumon legalább két aláírás begyűjtésére utal. Két mód megkülönböztethető: szekvenciális aláírás (B aláíró csak az A aláírása után kapja meg a meghívást — hierarchikus szerződésekhez vagy notárius aktusokhoz hasznos) és párhuzamos aláírás (összes aláíró egyszerre kapja meg a meghívást — gyorsabb szimmetrikus dokumentumokhoz). A közös aláírás az inter-kör integritás kérdéseit veti fel: minden PAdES a PDF-be adott az előző revíziót egy inkrementális aláíráson keresztül kell, hogy hivatkozzon, biztosítva, hogy senki nem módosította a dokumentumot két aláírás között. A Certyneo kezeli az aláírók sorrendjét, a célzott figyelmeztető üzeneteket, aláírónkénti lejárati határidőket, és automatikusan észleli az inter-kör módosítási kísérleteket SHA-256 hash-ellenőrzésen keresztül az audit napló minden lépésében.
OTP (One-Time Password / egyszeri jelszó kód)
Egy OTP (One-Time Password, egyszeri jelszó — néha « OTP kódnak » nevezik franciául) egy ideiglenes numerikus kód, általában 4-8 számjegyből, amelyet véletlenszerűen generálnak és csak egy munkamenet vagy tranzakció számára érvényes. Az első használat vagy lejárat után (tipikusan 5 perc), érvénytelenné válik — még ha egy támadó ismételte volna meg, azt visszautasítanák.

Az OTP három fő változata :
OTP SMS : az aláíró telefonszámára SMS-ben küldött kód. A leggyakoribb a nagy nyilvánosság körében, mivel nincs szükség alkalmazásra. Ismert sebezhetőségek: SIM swap, SS7 lehallgatás — ezért az OTP SMS elegendő a fejlett aláíráshoz (AES), de többé nem elfogadott a QES -hez (az ANSSI és az ENISA 2020 óta erősebb tényezőkre való átmenet ajánlott).
OTP e-mail : az e-mail-en keresztül küldött kód. Könnyebb implementálni, de az címzett e-mail fiókjának biztonsági gyengeségeit örökli. Elfogadható az egyszerű aláíráshoz (SES).
TOTP (Time-based OTP) : az aláíró telefonjának alkalmazása által helyileg generált kód (Google Authenticator, Authy, 1Password). Regisztrációkor megosztott titkos kulcs szinkronizációja. Az aláírás időpontjában nincs hálózati csatorna — ellenálló az lehallgatásnak. RFC 6238 szabvány.

OTP és elektronikus aláírás : a fejlett elektronikus aláírásban az OTP e-mail vagy SMS útján való küldése ellenőrizhető kapcsolatot hoz létre az aláírt dokumentum és az aláíró azonossága között a kommunikációs csatornáján (telefon vagy e-mail) keresztül. Az OTP a dokumentum audit nyomvonalában rögzített (időbélyeg, IP, csatornazonosító) — vita esetén vitatható bizonyíték.

Certyneo megvalósítás : OTP SMS Twilio Verify segítségével az AES borítékokon — közvetlenül az aláírás előtt indított, 5 perces érvényesség, 3 kísérlet. TOTP elérhető az adminisztrátori fiók számára az OTP SMS alternatívájaként. Lásd még MFA és erős hitelesítés. További információ az aláíró hitelesítéséről →
Megfelelőség (compliance)
A megfelelőség a szervezetre vonatkozó törvények, szabályozások és normák betartását jelenti. Az elektronikus aláírás kontextusában különösen az eIDAS rendelet, az RGPD, a munka törvénykönyve (munkavégzési szerződésekhez), az ALUR törvény (ingatlanügyek) és egyes szakmákra vonatkozó etikai szabályok (CNB az ügyvédeknek, CGAER a notáriusoknak) vonatkoznak. A nem megfelelőség az előírások megsértésével az intézmény aktusainak érvénytelenségéhez és közigazgatási szankciókhoz vezethet.
Elektronikus beleegyezés
Az elektronikus beleegyezés egy személy szándékának digitális úton történő kifejezése a feltételek elfogadásához vagy egy dokumentum aláírásához. Hogy bizonyító erővel bírjon, a beleegyezésnek szabadnak, specifikusnak, megalapozottnak és egyértelműnek kell lennie az GDPR szerint. Egy aláírási munkafolyamatban az "Aláírás" gombra való kattintás az aláíró elektronikus beleegyezésének számít.
Elektronikus szerződés
Az elektronikus szerződés digitális úton kötött megállapodás, Franciaországban a Polgári Törvénykönyv 1366-1368. cikkei és az LCEN által szabályozva. Az egyszerű online rendeléssel ellentétben az elektronikus szerződés többlépcsős eljárást tartalmaz: ajánlat, szerződés előtti információ, kifejezett elfogadás ("kattintson az elfogadáshoz" vagy elektronikus aláírás), majd bizonyító értékű megőrzés a törvényes időszakra. A bizonyító érték erősödik a következő hozzáadásával: fejlett aláírás (AES) vagy minősített (QES), minősített időbélyeg, az aláíró hozzájárulásának és IP-címének rögzítése. Az eIDAS 2 rendelet kiterjeszti ezeket a követelményeket az EU-n belüli határokat átlépő szerződésekre a Európai Digitális Identitási Tárca révén.
CRL (tanúsítványvisszavonási lista)
A CRL (tanúsítványvisszavonási lista) egy olyan lista, amelyet egy hitelesítésszolgáltató időszakonként közzétesz, és amely felsorolja az lejáratuk előtt visszavont tanúsítványokat, általában kulcssérülés vagy azonosságváltás miatt. A digitális aláírás ellenőrzésekor a szoftver konzultálja a CRL-t (vagy az OCSP-t használja), hogy megbizonyosodjon arról, hogy az aláíró tanúsítványa nem volt visszavonva az aláírás időpontjában.
Aszimmetrikus kriptográfia (nyilvános kulcs / privát kulcs)
Az aszimmetrikus kriptográfia matematikailag összekapcsolt kulcspáron alapul: a privát kulcs (titkos, egy HSM-ben vagy QSCD-ben tárolva) és a nyilvános kulcs (szabadon terjesztett egy tanúsítványban). Egy dokumentum aláírásához az aláíró kiszámítja a dokumentum ujjlenyomatát és titkosítja azt privát kulcsával; bárki ellenőrizheti az aláírást az ujjlenyomat visszafejtésével a nyilvános kulcs segítségével, és összehasonlíthatja az eredeti dokumentum hash-jével. Az uralkodó algoritmusok az RSA (2048–4096 bites kulcsok) és az ECC (P-256, P-384 görbék). Az RSA 2048 bites a NIST által 2030-ig ajánlott; az ECC P-256 egyenértékű biztonsági szintet nyújt 10× rövidebb kulcsokkal (HSM teljesítménynövekedés). A kvantumos számítógépek elleni ellenállást a NIST által standardizálás alatt álló CRYSTALS-Dilithium és CRYSTALS-Kyber posztkvantum algoritmusok biztosítják.

D

Aláírási meghatalmazás
Az aláírási meghatalmazás az a mechanizmus, amellyel egy felhatalmazott aláíró (meghatalmazó) formálisan átadja aláírási jogkörét egy harmadik félnek (meghatalmazott) egy meghatározott időre és körre. A francia jogban az aláírási meghatalmazásnak egyértelmű, írásban formalizáltnak és pontosan feltüntetnie kell a fedezett cselekvéseket (a Polgári Törvénykönyv 1994. cikke a megbízás kapcsán, valamint a vállalatok alapító okiratai). A Certyneo-ban a meghatalmazás az adminisztrációs oldalon kezelhető: a meghatalmazó az aláírási szerepet konfigurálja a meghatalmazotthoz; az auditnyom rögzíti az aláíró tényleges személyazonosságát és meghatalmazásának jogi alapját.
Dematerializáció
A dematerializáció a papír dokumentumok és folyamatok digitális egyenértékesekkel történő helyettesítésére utal. Magában foglalja a digitalizálást, a natívan elektronikus dokumentumok létrehozását és azok aláírását olyan eszközökkel, mint a Certyneo. Csökkenti a dokumentum-feldolgozási folyamatok időtartamát, költségeit és környezeti lábnyomát. Tekintse meg a szerződések dematerializációjának előnyeit →
Distinguished Name (DN)
A Distinguished Name (DN) egy alany egyedi azonosítója egy X.509 tanúsítványban. Hierarchikus attribútumokból áll: CN (Common Name, a titokzat neve), O (Organisation), OU (Organizational Unit), C (Country, ország ISO kódban), stb. — például CN=Jean Dupont, O=Certyneo, C=FR. Az aláíró DN-je olvasható egy PDF aláírás tulajdonságaiban az Adobe Acrobat Reader-ben.
DPA (Adatfeldolgozási Megállapodás)
A DPA (Data Processing Agreement, vagy Adatfeldolgozási Megállapodás) az RGPD 28. cikke által előírt szerződés egy adatkezelő (az ügyfél) és egy adatfeldolgozó (például Certyneo) között. Meghatározza a feldolgozás célját, az adatkategóriákat, a biztonsági intézkedéseket, az azt követő alvállalkozást és a megsértés esetén fennálló kötelezettségeket. A DPA megkötése kötelező a aláírók személyes adatainak bármilyen feldolgozása előtt. A Certyneo egy szabványos DPA-t kínál, amely a ÁSZF-hez csatolva van.

E

ECC (Elliptikus Görbe Kriptográfia)
Az elliptikus görbe kriptográfia (Elliptic Curve Cryptography — ECC) az aszimmetrikus kriptográfia egy megközelítése, amely az elliptikus görbék algebrai tulajdonságain alapul. Az RSA-val egyenértékű biztonságot nyújt jóval rövidebb kulcsokkal (256 bites ECC ≈ 3072 bites RSA), csökkentve a számítási terhelést. Az ECC a TLS 1.3 előnyben részesített algoritmusa (X25519 görbe, P-256) és egyre inkább használatos a tanúsítványokban az elektronikus aláíráshoz.
eIDAS
Az eIDAS (Electronic IDentification, Authentication and trust Services) a 910/2014 EU rendelet, amely közös jogi keretet állapít meg az elektronikus aláírásokra, pecsétekre, időbélyegekre és egyéb bizalmi szolgáltatásokra az EU-ban. Három aláírási szintet (egyszerű, fejlett, minősített) határoz meg és létrehozza a minősített bizalmi szolgáltatások nyújtóinak fogalmát. További információ az eIDAS-ról →
eIDAS 2.0
Az eIDAS 2.0 (EU 2024/1183 rendelet, 2024-ben hatályba lépett) az eIDAS jelentős felülvizsgálata, amely különösen az Európai Digitális Identitástárca (EUDIW) bevezetésével jár. Célja a digitális identitások elismerésének kiterjesztése az EU-s közszféra és magánszféra összes szolgáltatására, valamint a minősített szolgáltatók követelményeinek szigorítása. Minden európai polgár digitális identitása 2026-ig egy tanúsított mobil tárcában lesz tárolva.
Aláírási boríték
Az aláírási boríték az a logikai tároló, amely egy vagy több aláírásra váró dokumentumot, az aláírók listáját, az aláírási mezőket és a munkafolyamat beállításait tartalmazza. A Certyneon minden borítéknak saját életciklusa van (piszkozat, elküldve, függőben, aláírva, elutasítva, lejárt) és időbélyeggel ellátott auditnyoma.
Tömeges küldés (bulk signing)
A tömeges küldés (vagy bulk signing) az egyik dokumentum több aláírónak egyidejűleg való küldésének vagy több különálló dokumentum egy műveletre való küldésének képességét jelenti. Ez a funkció elengedhetetlen az HR (munkaszerződések), biztosítások (kiegészítések) vagy ingatlanok (megbízások) számára. A Certyneón az API lehetővé teszi a tömeges küldések irányítását egyetlen programozható híváson keresztül, ahol minden aláíró egyéni hivatkozást és saját auditnyomot kap.
ESIGN Act
Az ESIGN Act (Electronic Signatures in Global and National Commerce Act, 2000) az amerikai szövetségi törvény, amely elismeri az elektronikus aláírások és az online szerződések jogi érvényességét az Egyesült Államokban. Az UETA (államokra vonatkozó modellszabály) kiegészítéseként azt az elvet fogalmazza meg, hogy egy aláírás nem utasítható el csupán azért, mert elektronikus. A transzatlanti szerződések esetében egy eIDAS AES általában ESIGN/UETA-nak megfelelőnek minősül, ami megkönnyíti az EU–USA közötti szerződéses megállapodásokat.
EUDI Wallet (Európai Digitális Identitás Tárca)
Az Európai Digitális Identitás Tárca (EUDI Wallet, European Digital Identity Wallet) az eIDAS 2.0 által mandátumozott mobilalkalmazás. Lehetővé teszi az EU polgárai számára, hogy hitelesített identitásattribútumokat (születési anyakönyvi kivonat, tanúsítványok, vezetői engedély) tároljon és osszon meg, valamint minősített aláírásokat (QES) hajtson végre okostelefonjukról. Az EUDI Wallet fokozatosan helyettesíti majd a FranceConnect+-t Franciaországban 2026–2027-ig.

F

Jóváhagyási folyamat (jóváhagyási munkafolyamat)
A jóváhagyási folyamat (approval workflow) egy strukturált validációs lépések sorozata, amelyeken egy dokumentumnak át kell mennie az aláírás előtt. Jellemzően: szerkesztés → jogi felülvizsgálat → pénzügyi validáció → aláírás. A francia üzleti jogban egyes okiratok formalizált jóváhagyást igényelnek az aláírás előtt (igazgatóság határozata, a pénzügyi igazgató aláírása). Technikailag a jóváhagyási munkafolyamat eltér a közös aláírástól: a jóváhagyók ellenőrzik a tartalmat anélkül, hogy feltétlenül elektronikus aláírást helyzetnének el (az "Elfogadva" gombra kattintanak), míg a végső aláírók felelősséget vállalnak. A Certyneo mindkét módot támogatja ugyanabban az aláírási boríték-folyamatban, különálló szerepekkel (Approver vs Signer) és webhookokkal, amelyeket az egyes állapotváltások váltanak ki.
Hasítófüggvény
A hasítófüggvény egy egyirányú matematikai függvény, amely tetszőleges méretű bemenetet rögzített hosszúságú kimenetre, az úgynevezett ujjlenyomatra (digest vagy hash) alakít át. Bármilyen módosítás, még egyetlen bit változása is teljesen eltérő ujjlenyomatot eredményez. A modern függvények (SHA-256, SHA-3) ütközésálló képességgel rendelkeznek. A digitális aláírásban a dokumentumot először hasítják, majd az ujjlenyomatot a titkos kulccsal titkosítják — ez garantálja az aláírt tartalom integritását.
FranceConnect
FranceConnect est le service d'identité numérique de l'État français qui permet aux citoyens de s'authentifier auprès de services en ligne publics ou privés à partir d'un identifiant existant (Impots.gouv, Ameli, La Poste, MSA, Identité Numérique). Un cran au-dessus, FranceConnect+ est qualifié « substantiel » au sens du règlement eIDAS et peut servir à déclencher une signature avancée (AES) voire qualifiée (QES). D'ici fin 2026, FranceConnect+ sera progressivement remplacé par l'identité numérique portée par le Portefeuille Européen (EUDIW) prévu par eIDAS 2.0.

G

Sablon (dokumentumsablon)
A sablon egy előre konfigurált dokumentumminta, amely dinamikus mezőket tartalmaz (aláírók, dátumok, összegek, aláírási helyek), és amely kiindulópontként szolgál az ismétlődő borítékokhoz. A Certyneo-n a sablonok nagy volumenű munkafolyamatokat szerveznek meg (munkaszerződések, NDA-k, beszerzési rendelések): a sablont duplikáljuk, kitöltjük az adott eset változóit, és elküldjük. A /modeles-contrats oldalon elérhető ingyenes szerződésmintákat arra tervezték, hogy letöltsd és sablonként hozd létre őket az Ön fiókjában.
GDPR (General Data Protection Regulation)
A GDPR (General Data Protection Regulation) az RGPD angol verziója (EU 2016/679 rendelet). Ez az európai rendelet szabályozza a személyes adatok gyűjtését, feldolgozását és tárolását az EU-ban. Alkalmazandó minden olyan szervezetre, amely európai lakosok adatait kezeli, függetlenül annak helyétől. Különösen előírja a DPA megkötését az alvállalkozókkal, az adatok minimalizálását és az érintett személyek jogainak tiszteletben tartását (hozzáférés, helyesbítés, törlés).
Dokumentumgenerátor és digitális körlevél
A dokumentumgenerátor (document generation) egy szerződési sablont kombinál változó adatokkal (név, SIREN, összeg, dátum stb.), hogy automatikusan előállítson egy aláírásra kész PDF-et. Az általános technológiák: Word/DOCX sablonmotorok (Carbone.io, Docxtemplater), LaTeX, HTML-to-PDF (Puppeteer/headless Chrome) és az Adobe PDF Services API. A digitális körlevél előnye a papír körlevélhez képest az aláírási munkafolyamatba való közvetlen küldés nyomtatás nélkül: a generált dokumentumot az REST API segítségével injektálják az aláírási borítékba, az aláírási mezőket koordinátákkal vagy HTML-címkékkel helyezik el, és a ciklus néhány másodperc alatt lezárul. A fő kockázat az elrendezés eltérése a helyi DOCX-megjelenítés és a szervermegjelenítés között — vizuális regressziós tesztek sorozata (PNG-rögzítés + diff) javasolt.

H

Kivonatolás (hash)
A kivonatolás egy kriptográfiai művelet, amely bármilyen méretű dokumentumot egy rögzített méretű digitális lenyomatá, úgynevezett "hash"-ká alakít. A dokumentum bármilyen módosítása, még ha minimális is, teljesen eltérő hash-t eredményez, így garantálva a fájl integritását. A digitális aláírás erre a hash-re épül, amelyet az aláíró titkos kulcsával titkosítanak.
TLS Handshake
A TLS handshake ("TLS kézfogás") az a tárgyalási fázis, amely a TLS-kapcsolat kezdetén történik. Az ügyfél és a szerver megállapodnak a titkosítási csomagban, kicserélik tanúsítványaikat (választható kölcsönös hitelesítés), és munkamenet-kulcsokat hoznak létre egy efemer kulcsú protokoll (ECDHE) segítségével. A TLS 1.3 a handshake-t 1 hálózati oda-vissza útra csökkentette (szemben a TLS 1.2-vel, ahol 2 volt), javítva a mobil aláírási munkamenetek teljesítményét.
Elektronikus időbélyeg
Az elektronikus időbélyeg egy olyan mechanizmus, amely egy digitális adatot egy pontosan meghatározott időponthoz köt, ellenőrizhető és hamisítható módszerrel. Az eIDAS szerinti minősített szolgáltató által kiadott minősített időbélyeg jogi bizonyítékot nyújt a dokumentum megléte egy adott időpontban. Nélkülözhetetlen a dokumentumok bizonyító értékének hosszú távú megőrzéséhez.
Minősített időbélyegzés (TSA)
A minősített időbélyegzés egy elektronikus időbélyegzés, amelyet egy minősített Megbízható Időbélyegzési Hatóság (TSA, Trusted Stamp Authority) bocsát ki az eIDAS értelmében. Jogi értelemben elismert bizonyítékot nyújt a dokumentum létezésére vonatkozóan egy meghatározott dátumban és időben, amely az dokumentum lenyomatához kapcsolódik. Elengedhetetlen a PAdES B-T, B-LT és B-LTA profilok számára a hosszú távú bizonyítási érték biztosítása érdekében.
HSM (Hardware Security Module)
Az HSM (Hardware Security Module, magyar nyelven Hardveres Biztonsági Modul) egy sérthetetlenül biztonságos hardvereszköz, amely kriptográfiai kulcsok generálásához, tárolásához és biztonságos használatához dedikált. Az HSM kriptográfiai műveleteket hajt végre (aláírás, visszafejtés, kulcsgenerálás) anélkül, hogy valaha is feltárná a privát kulcsot — az a hardveres periméterten belül marad, fizikai ellenintézkedésekkel védve (behatolás-érzékelő szenzorok, automatikus törlés minden nyitási kísérletnél).

HSM tanúsítványok : az eIDAS rendelet értelmében való minősítéshez az HSM-nek szigorú szabványoknak kell megfelelnie — FIPS 140-2 3. szint vagy FIPS 140-3 3+ szint (az amerikai NIST szabványa), és/vagy Common Criteria EAL4+ (európai szabvány). A Common Criteria szerint tanúsított HSM-ek jogosultak minősített aláírás (QES) kulcsok és minősített időbélyegzés kulcsok tárolására. Az európai bizalmi lista (EU Trusted List) felsorolja az egyes minősített szolgáltatók számára engedélyezett HSM-eket.

Felhő HSM vs fizikai HSM : történelmileg az HSM-ek dedikált készülékek voltak, amelyeket privát adatközpontokban telepítettek. A felhőszolgáltatók ma már megosztott vagy dedikált HSM-eket kínálnak SaaS formájában — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, valamint az európai QTSP által üzemeltetett nemzeti HSM-ek. Az eIDAS 2.0 rendelet kifejezetten признает a felhő HSM-eket a távoli minősített aláíráshoz.

HSM és titkosítás ("HSM encryption") : az aláíráson túl az HSM-ek védelmet nyújtanak az adatbázis-titkosítási kulcsoknak, a lemez-titkosítási kulcsoknak (BitLocker, FileVault, LUKS), a belső PKI gyökerkulcsoknak és az alkalmazás titkoknak. A kulcsok forgatása, biztonsági mentése és visszavonása a PKCS#11 vagy a saját felületeken keresztül történik.

Certyneo megvalósítás : a távoli aláíráshoz szükséges kriptográfiai kulcsokat a Common Criteria EAL4+ HSM-ekben tárolják, amelyeket az minősített bizalmi szolgáltató (QTSP) üzemeltet. Egyetlen privát kulcs sem érhető el a Certyneo vagy az üzemeltetője számára — minden aláírási művelet az aláíró erős hitelesítésén és az HSM-hez intézett API-híváson keresztül zajlik, amely az aláírást adja vissza anélkül, hogy feltárná a kulcsot. Lásd még QSCD és felhő aláírás.
HTTP/3
A HTTP/3 a HTTP protokoll harmadik főverziója, amely a QUIC (UDP alapú szállítás) helyett a TCP helyett működik. Csökkenti a késleltetést (head-of-line blokkolás eltávolítása), javítja a hálózati kimaradás utáni helyreállítást, és natívan integrálja a TLS 1.3-at. A Certyneo a HTTP/3-at használja az aláírásra vonatkozó dokumentumok betöltésének felgyorsításához és az hozzájárulás formanyomtatványainak benyújtásához, különösen mobileszközökön az elégtelen hálózati körülmények között.

I

Digitális identitás
A digitális identitás az a személyek vagy jogi személyek azonosítására szolgáló adatok összessége a digitális térben. Biztosíthatja egy állam (elektronikus személyigazolvány, FranceConnect) vagy magánszervezetek (minősített szolgáltatók). Az eIDAS 2.0 segítségével minden európai polgár rendelkezni fog egy hivatalos digitális identitástárcával (EUDIW).
IdP (Identity Provider / Identitásszolgáltató)
Az Identity Provider (IdP) egy szolgáltatás, amely kezeli a digitális identitásokat és hitelesítési megjelentéseket ad ki harmadik féltől származó alkalmazásoknak (Service Providers). Az uralkodó protokollok a SAML 2.0 (vállalati, SSO Okta/Azure AD) és az OIDC/OAuth 2.0 (web, FranceConnect). Az elektronikus aláírás kontextusában az IdP két szerepet tölt be: (1) az aláíró hitelesítése az aláírási portálhoz való hozzáféréskor (MFA vállalati SSO-n keresztül); (2) ellenőrzött identitási attribútumok biztosítása (név, email, alkalmazottsorszám), amelyek az aláírási tanúsítványt és az auditnaplót táplálják. A FranceConnect a francia nyilvános IdP, amely lehetővé teszi az "átlagos" megbízhatósági szintet az állami szolgáltatások számára szánt fejlett aláírásokhoz. A Certyneo SAML és OIDC IdP-kkel integrálódik az adminisztrációs konzol segítségével.
Ink signature (digitalizált kézírási aláírás)
Az ink signature (vagy digitalizált kézírási aláírás) a hagyományos kézírásos aláírás digitalizálása képformátumban (JPG/PNG) egy dokumentumon. Az egyszerű elektronikus aláírás (SES) legalapvetőbb szintjét képezi az eIDAS alatt: erős hitelesítés és audit nyom nélkül bizonyítási értéke korlátozott. Azonban alacsony jogi jelentőségű dokumentumok (belső aláírások, megjegyzések) esetében továbbra is használatos.
Adatintegritás
L'intégrité désigne la propriété garantissant qu'une donnée n'a pas été altérée ou falsifiée après sa création, transmission ou stockage. Dans la signature numérique, l'intégrité est assurée par la fonction de hachage : toute modification du document signifie que le hash recalculé ne correspond plus à celui chiffré dans la signature, ce qui invalide immédiatement la vérification. C'est pourquoi un PDF signé avec Certyneo est « scellé » — il ne peut plus être modifié sans que la signature se brise.
eIDAS interoperabilitás
Az eIDAS-interoperabilitás az EU-tagállamok közötti digitális azonosságok és elektronikus aláírások kölcsönös elismerésére utal, ahogyan azt az eIDAS rendelet előírja (6. és 25. cikk). Az eIDAS rendeletben szereplő megbízható szolgáltató (TSP) által kiállított minősített tanúsítvány, amely egy tagállam megbízhatósági listáján szerepel, automatikusan érvényesnek ismerhető el az összes többi tagállamban – további eljárás nélkül. Ez az interoperabilitás az AES és QES szinteket fedi le. Az eIDAS 2.0 rendelet (EU 2024/1183) ezt a mechanizmust kiterjeszti az EUDI tárcára (European Digital Identity Wallet), amely 2026-ra tervezett.

J

Aláírási jeton
Az aláírási jeton az aláírás időpontjában előállított kriptográfiai objektum, amely tartalmazza: a dokumentum hash-ét, az időbélyeget, az aláíró azonosítóját és magát a kriptográfiai aláírást (titkosítva a privát kulccsal a PKI keresztül). Ez a jeton a végső PDF-be a PAdES formátum szerint van beágyazva, és lehetővé teszi bármely ellenőrzőnek – bírónak, szakértőnek, auditálónak – hogy az aláírás bizonyítékát a platform függetlenül rekonstruálja. A jeton önálló: még ha a Certyneo eltűnne is, az aláírás továbbra is ellenőrizhető lenne egy szabványos PDF-olvasóval (Acrobat Reader, pdfsig).
Aláírási naplók naplózása és megőrzése
A naplózás (logging) az elektronikus aláírás kontextusában az összes esemény változtathatatlan rögzítését jelenti a dokumentum életciklusában: létrehozás, küldés, megnyitás, OTP ellenőrzött, aláírás elhelyezve, aláírt letöltés, archiválás. Ezek a naplók az audit nyomvonal technikai rétegét képezik, és pereskedéshez szükségesek lehetnek. A jogi követelmények változnak: a GDPR a személyes adatok megőrzésének időtartamára vonatkozó korlátozást írja elő, míg a szerződéses előírási időpontok (5 év a kereskedelmi jogban, 10 év a polgári jogban) a naplók minimális megőrzési időtartamát határozzák meg. Best practice: a naplókat kriptográfiailag aláírni kell (integritási jogkivonat) annak bizonyítására, hogy nem módosultak. A Certyneo az egyes boríték naplóit a rá vonatkozó jogi időtartam alatt őrzi meg, és az letölthető digitális széfben tároli azokat.
JWT (JSON Web Token)
A JWT (JSON Web Token, RFC 7519) egy kompakt és biztonságos formátum az állítások két fél közötti képviseletéhez. Három Base64URL-kódolt részből áll, pontokkal elválasztva: a fejléc (algoritmus), a payload (claims) és az aláírás. A Certyneo API aláírt JWT-ket (HS256 vagy RS256) használ a munkamenet-kezeléshez és az API-hívások hitelesítéséhez, biztosítva, hogy a tokenek nem kerültek hamisításra. A hozzáférési JWT-k rövid élettartamúak, kiegészítve hosszú élettartamú frissítési tokenekkel.

K

KYC (Know Your Customer)
A KYC (Know Your Customer) az identitásellenőrzési eljárások összessége, amelyeket a vállalatok ügyfeleiknél alkalmaznak az üzleti kapcsolat megkezdése előtt. Történetileg a bankoknál a pénzmosás elleni irányelvek írták elő, a KYC azóta olyan nagy kockázatú elektronikus aláírás műveleteire terjedt ki, mint a számlanyitás, hitel, biztosítás, közjegyzői okiratok. Három pillér: az identitásdokumentum ellenőrzése (OCR és csalásérzékelés az identitáskártya vagy útlevél biztonsági elemein), az élettartam-ellenőrzés (annak bizonyítása, hogy a személy valódi és jelen van, nem fotó vagy deepfake), valamint az információk referenciaadatbázisokkal történő keresztellenőrzése. Kapcsolat az aláírási szinttel: minél érzékenyebb az okirat, annál erősebb a KYC — egy egyszerű aláírás nem igényelhet semmit, míg az eIDAS rendelet személyesen vagy egyenértékű távolságból (videós KYC) történő identitásellenőrzést ír elő egy minősített aláírás (QES) tanúsítványának kibocsátása előtt. KYC és AML-CFT: a KYC az üzleti kapcsolat kezdeti lépése; az ügyletekben való folyamatos felügyelet (AML-CFT) ezt követi. Miért fontos: a robusztus KYC teszi lehetővé, hogy a távolról történő aláírás ugyanolyan jogi értékkel bírjon, mint a személyesen készült aláírás, az aláírási kulcsot egy ellenőrzött emberhez kötve.

L

LCCJTI (A számítástechnikai technológiák jogi keretéről szóló törvény)
A LCCJTI a Quebec-i törvény (L.R.Q., C-1.1. fejezet), amely a Quebecben az elektronikus aláírás és az elektronikus dokumentumok jogi keretét szabályozza. Kifejezetten elismeri az elektronikus aláírást a kézírásos aláírással egyenértékűnek, feltéve, hogy az aláíró azonossága megbízható módon megállapítható, és az aláírás és a dokumentum közötti kapcsolat biztosított (39. cikk). A LCCJTI kiegészítő az eIDAS rendelethez (amely Európában alkalmazandó) és a PIPEDA-hoz (amely Quebecen kívüli személyes adatokra alkalmazandó). Ez a Certyneo aláírások jogi alapja a Quebec-i szerződésekre vonatkozóan. A 2022-es 25. törvény modernizálja az azt kísérő személyes adatok védelmi rendszerét.
LCEN (2004-575-ös törvény)
Az LCEN (Loi pour la Confiance dans l'Économie Numérique, 2004. június 21-i 2004-575-ös törvény) a francia digitális jog alapító szövege. Szabályozza az online kereskedést, a szolgáltatók felelősségét, a digitális reklámot, és a professzionális weboldal-szerkesztőknek kötelezővé teszi a jogi figyelmeztetések közzétételét (jogi név, tőke, RCS, cím, szerkesztő, szolgáltató). Az európai eIDAS rendelet kiegészítéseként működik, és az első, az elektronikus aláírásokról szóló irányelvét is transzcendálta a francia jogba. Az LCEN továbbra is párhuzamosan alkalmazandó az eIDAS-szal, különösen a szerződés előtti tájékoztatási kötelezettségekre és a 120 euró feletti elektronikus szerződések megőrzésére.
LegalTech
A LegalTech (Legal Technology) kifejezés azokat a startupokat és szoftveremegoldásokat jelöli, amelyek a technológiát a jogi területre alkalmazzák a szolgáltatások automatizálása, felgyorsítása vagy elérhetővé tétele érdekében, amelyek eddig a jogi szakembereknek voltak fenntartva. Az elektronikus aláírás, a szerződések dematerializálása, az AI által támogatott due diligence és a dokumentumkezelés része. A Certyneo az európai LegalTech ökoszisztémában az eIDAS szabványnak megfelelő, egyszerűen integrálható aláírást kínál.
LTV (Long-Term Validation)
A hosszú távú validálás (LTV, Long-Term Validation) a PDF-aláírások (PAdES B-LT/B-LTA) funkciója, amely az aláírás jövőbeli ellenőrzéséhez szükséges összes adatot az aláírt dokumentumba integrálja: tanúsítványok lánca, időbélyegzések, OCSP vagy CRL válaszok. Az LTV-nek köszönhetően az aláírt dokumentum az aláírástól számítva évek után is ellenőrizhető marad, még ha a tanúsítványok lejártak is. A Certyneo beépíti az LTV-t a bizonyító erő 10 évre történő garantálása érdekében.

M

Elektronikus SEPA-megbízás (beszedési megbízás)
Az elektronikus SEPA megbízás (e-megbízás) lehetővé teszi a hitelezőnek, hogy egy adós automatikus átutalásra vonatkozó engedélyét teljes egészében online gyűjtse össze, az EU 260/2012 rendeletnek és az EPC (European Payments Council) irányelveknek megfelelően. Az adós megadja az IBAN-t és a BIC-et, majd aláírja a megbízást egyszerű elektronikus aláírással (SES); az adós bankja az Open Banking (DSP2/PSD2) segítségével hitelesítheti. Az aláírt megbízást az utolsó átutalás után 14 hónapig meg kell őrizni. Az érvényes e-megbízás a következőket tartalmazza: SEPA hitelező azonosító (ICS), megbízás egyedi referenciája (RUM) és aláírás dátuma. A SaaS platformok, szoftverkiadók és képzési szervezetek gyakran a Certyneót használják SEPA megbízások gyűjtésére az online előfizetéskor, az aláírást az REST API segítségével integrálva a megrendelési folyamatba.
Kézírásos (aláírás)
A kézírásos aláírás a személy által egy papírdokumentum alján kézzel felhelyezett grafikus nyom, amely egyedi vonalvezetésével felismerhető. A francia polgári jog (a Polgári Kódex 1367. cikke) történeti referenciája marad. Az eIDAS rendelet a nem-diszkrimináció elvét fogalmazza meg: az elektronikus aláírás, függetlenül annak szintjétől, nem utasítható el bizonyítékként csupán azért, mert elektronikus. A minősített aláírás (QES) ugyanolyan bizonyító erővel bír, mint a kézírásos aláírás az egész EU-ban. A fejlett aláírások (AES) gyakran nagyobb nyomon követhetőséget biztosítanak (naplózott könyvvizsgálati nyom) papír megfelelőjükhöz képest.
MFA (Többfaktoros hitelesítés)
Az MFA (Multi-Factor Authentication, többfaktoros hitelesítés — néha 2FA rövidítéssel, ha pontosan két tényezőt kombinálunk) egy biztonsági mechanizmus, amely legalább két azonosító igazolást követel meg, amelyek különböző kategóriákba tartoznak :

Ismereti tényező (« amit tudok ») : jelszó, PIN kód, titkos kérdésre adott válasz, jelmondat.
Tulajdonlási tényező (« amit tulajdonok ») : telefon, amely OTP -t kap SMS-ben vagy TOTP alkalmazáson keresztül (Google Authenticator, Authy, 1Password), YubiKey vagy más FIDO2 kulcs, tanúsítvány okostárcsán.
Lényegi tényező (« amit vagyok ») : ujjlenyomat, arcfelismerés, hang, szaruhártya. A modern operációs rendszerek natív API-ján keresztül valósul meg (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).

MFA vs 2FA : a 2FA az MFA szigorú részhalmazát képezi — pontosan két tényező. Az MFA két, három vagy több tényezőt kombinálhat. A szélesebb közönség gyakran összetéveszti a két kifejezést; a B2B és jogi kibervédelemben az MFA az általános kifejezés.

MFA és elektronikus aláírás : a fejlett elektronikus aláírás (AES) erős aláíró hitelesítést igényel, amely a gyakorlatban MFA-ként valósul meg (tipikusan e-mail + OTP SMS). A minősített aláírás (QES) megerősített MFA-t követel meg — személyi igazolvánnyal végzett azonosítás + tulajdonlási tényező (okostkártya vagy QSCD). Az eIDAS rendelet nem nevezi meg kifejezetten az MFA-t, de az erős hitelesítés követelményein keresztül előírja azt.

Certyneo megvalósítás : az MFA kötelező az összes adminisztrátori hozzáféréshez (TOTP a Google Authenticatoron vagy OTP e-mail választhatóan). Az aláírók számára az e-mail + OTP SMS kombináció alapértelmezetten az AES szintű borítékokon alkalmazott. Lásd még OTP és erős hitelesítés.

N

Aláírás szintje (egyszerű, fejlett, minősített)
Az eIDAS rendelet három szintű elektronikus aláírást különböztet meg: az egyszerű elektronikus aláírás (SES), amely minimális azonosítást igényel; a fejlett elektronikus aláírás (AES), amely egyedi kapcsolatot követel meg az aláíró és az erős hitelesítés között; valamint a minősített elektronikus aláírás (QES), amely minősített tanúsítványon és biztonságos létrehozási eszközön alapul. A QES ugyanolyan jogi értékkel bír, mint a kézírásos aláírás az egész EU-ban. Az aláírás szintjei megértése →
Letagadhatatlanság
A letagadhatatlanság az elektronikus aláírás olyan tulajdonsága, amely lehetővé teszi az aláíró számára, hogy tagadhassa az intézkedés végrehajtását (aláírás, küldés, elfogadás). Az kriptográfiai aláírás (megkérdőjelezhetetlen technikai kapcsolat), az időbélyegzett audit nyomvonal és az erős hitelesítés kombinációja biztosítja. A minősített aláírás (QES) az erősebb letagadhatatlanságot biztosítja, amelyet az európai jog elismeri.
ISO/IEC 27001 norma és ISMS tanúsítás
L'ISO/IEC 27001 est la norme internationale de référence pour les Systèmes de Management de la Sécurité de l'Information (SMSI). Elle définit les exigences permettant d'établir, implémenter, maintenir et améliorer en continu un SMSI, via 93 contrôles répartis en 4 domaines (organisationnel, humain, physique, technologique). Pour un prestataire de signature électronique, la certification ISO 27001 démontre un niveau de maturité sécurité aligné sur les obligations de l'eIDAS et du RGPD. Elle est souvent exigée dans les appels d'offres publics et les questionnaires de sécurité fournisseur des grandes entreprises. La norme ISO 27017 (sécurité cloud) et ISO 27018 (protection des données personnelles dans le cloud) complètent l'ISO 27001 pour les services SaaS. Certyneo est hébergé dans des datacenters certifiés ISO 27001 et maintient un SMSI documenté couvrant l'ensemble de la chaîne de traitement des signatures.

O

OCSP (Online Certificate Status Protocol)
Az OCSP (Online Certificate Status Protocol, RFC 6960) egy valós idejű ellenőrzési protokoll az elektronikus tanúsítvány visszavonási állapotához, az hitelesítésszolgáltató által üzemeltetett OCSP válaszadó lekérdezésével. Miért számít a visszavonás: egy tanúsítvány jogi alapon érvényes lehet, de korábban visszavonható (kulcskompromisszió, alkalmazott távozása); így egy aláírásnak vagy TLS-kapcsolatnak ellenőriznie kell az állapotot, nem csak a lejáratot. OCSP szemben a CRL-lel: az OCSP egy könnyebb és reaktívabb alternatíva a CRL -hez — ahelyett, hogy letöltené az egész visszavonási listát, a kliens egyetlen tanúsítványt kérdez le, és tömör aláírt választ kap (érvényes / visszavont / ismeretlen). OCSP Stapling : az adatvédelmi szivárgás és egy további oda-vissza út elkerülése érdekében a kiszolgáló saját OCSP-válaszát kéri le, és « ragasztja » a TLS handshakeba, így a böngésző soha nem fordulhat közvetlenül az AC-hez. Az aláírt dokumentumokba: az OCSP-válaszokat a PDF-be integrálják az aláírás pillanatában a hosszú távú érvényesítéshez (LTV), így az aláírás évekkel később is ellenőrizhető marad, még akkor is, ha a válaszadó offline van.
Elektronikus onboarding (digitális előfizetés)
Az elektronikus onboarding teljes mértékben dematerializált előfizetési vagy számlanyitási folyamat, amely kombinálja a KYC-t, személyazonosság-ellenőrzést és a szerződési dokumentumok elektronikus aláírását (ÁSZF, SEPA megbízás, számlamegállapodás) egyetlen web vagy mobil munkamenetben. A banking, biztosítás és fintech szektorok a legfejlettebbek: a DSP2 irányelv erős hitelesítést (SCA) ír elő a számla megnyitásakor. Az eIDAS rendeletnek megfelelő onboarding megköveteli, hogy a távolról végzett személyazonosság-ellenőrzés "alapvető" vagy "magas" megbízhatósági szinten legyen a kötelező jellegű cselekmények esetén. A megoldások kombinálják: az azonosító dokumentum OCR-ét, liveness ellenőrzést (videó vagy szelfi), AES vagy QES aláírást, valamint a teljes KYC mappa automatikus archiválását az digitális széfben.

P

PAdES (PDF Advanced Electronic Signature)
PAdES (PDF Advanced Electronic Signature, ETSI EN 319 142 szabvány) az európai standard a digitális aláírásokhoz PDF-fájlokba ágyazva. Az eIDAS rendelet által európai dokumentumok referencia formátumaként elfogadva, a PAdES ma már natívan implementálva van az összes PDF-olvasóban (Adobe Acrobat, Foxit, PDF.js, pdfsig). A PAdES aláírás a PDF-be ágyazva van: nincs külön fájl, nincs függőség egy harmadik féltől származó platformtól, offline ellenőrizhetőség.

A négy PAdES profil növekvő bizonyosság szintet határoz meg:
PAdES B-B (Baseline-B): alapvető aláírás minimális ETSI attribútumokkal. Elég az olyan szokásos felhasználásokhoz, ahol az azonnali bizonyító erő elegendő.
PAdES B-T (Baseline-T): hozzáad egy minősített időbélyeget RFC 3161 szerint közvetlenül az aláírás után, bizonyítva a dátumot.
PAdES B-LT (Baseline-Long Term): hozzáadja a hosszú távú validálást beágyazott tanúsítványlánc és visszavonási adatokkal. Ellenőrizhető még az eredeti tanúsítvány lejárta után is.
PAdES B-LTA (Baseline-Long Term with Archive timestamp): hozzáadja az időszakos archiválásos időbélyegeket a bizonyító erő fenntartásához 10 év után, nélkülözhetetlen a nagyon hosszú megőrzésű dokumentumokhoz (ingatlan, szabadalmak).

Certyneo implementáció: az összes aláírt PDF alapértelmezésben PAdES B-LT formátumban jön létre, amely a legtöbb B2B felhasználáshoz javasolt profil. A B-LTA profil a Business csomagban aktiválható a 10 évnél hosszabb megőrzésű szerződésekhez. Ellenőrizhetőség garantálva az Adobe Acrobat Readerben beépülő nélkül.

PAdES vs egyéb formátumok: lásd XAdES (XML-hez), PAdES / XAdES / CAdES összehasonlítás.
Elektronikus parapheur (vizsga- és aláírási rendszer)
Az elektronikus parapheur az államigazgatásban és nagy vállalatoknál használt fizikai parapheur digitális megfelelője: központosítja a vezető által vízre vagy aláírásra váró dokumentumokat. Történelmileg a közszektorra korlátozódott (ADULLACT, Pastell a Libriciel-ből), az elektronikus parapheur kiterjeszkedett a vállalatok közé az EDM-hez integrált megoldásokkal (Documentum, SharePoint, Alfresco). Az elektronikus parapheur kezeli: a beérkezett levelek listáját, aláírási meghatalmazásokat, többszintű validálási körforgalmakat (jóváhagyási munkafolyamat), valamint az erre jogosult aláíró minősített elektronikus aláírásának felhelyezését. Az egyszerű aláírási eszközzel szembeni fő különbség a bejelentkezési adatok kezelése (függőben lévő, aláírt, elutasított, archivált dokumentumok) és az egyes dokumentumokra vonatkozó audit naplózása. A Certyneo beépített parapheur-t javasol, amely az irányítópulton vagy az API-n keresztül elérhető.
PDF/A (hosszú távú archiválás)
A PDF/A a PDF formátum szabványosított ISO verziója (ISO 19005), amely kifejezetten a hosszú távú archiválásra tervezték. Tartalmazza az összes betűtípust, képet és erőforrást a fájlban, tiltja a titkosítást és a külső környezettől függő tartalmakat. Ez garantálja, hogy a dokumentum 30 év múlva is olvasható marad szoftverfüggőség nélkül. Az bizonyító erejű elektronikus archiváláshoz a PDF/A kombinálása PAdES B-LTA-val az ajánlott gyakorlat.
PIPEDA (Personal Information Protection and Electronic Documents Act, Canada)
Le PIPEDA (Personal Information Protection and Electronic Documents Act, en français : Loi sur la protection des renseignements personnels et les documents électroniques) est la loi fédérale canadienne sur la protection des renseignements personnels dans le secteur privé (L.C. 2000, ch. 5). Elle encadre la collecte, l'utilisation et la divulgation d'informations personnelles dans les activités commerciales interprovinciales et internationales. Son équivalent canadien du RGPD européen, bien que moins strict sur certains points (consentement implicite parfois admis, sanctions financières plus faibles).

Les 10 principes du PIPEDA (issus du Canadian Standards Association CAN/CSA-Q830) :
1. Responsabilité — désigner un responsable de la protection des renseignements personnels.
2. Détermination des fins — annoncer clairement la finalité de la collecte.
3. Consentement — recueillir un consentement éclairé.
4. Limitation de la collecte — collecter le strict nécessaire.
5. Limitation de l'utilisation — n'utiliser que pour les fins annoncées.
6. Exactitude — maintenir les données à jour.
7. Mesures de sécurité — protection technique et organisationnelle adaptée.
8. Transparence — politique de confidentialité publique.
9. Accès aux renseignements personnels — droit d'accès et de rectification.
10. Possibilité de porter plainte — au Commissariat à la protection de la vie privée du Canada.

PIPEDA et signature électronique : la signature électronique implique le traitement de données personnelles (nom, adresse e-mail, numéro de téléphone, IP, métadonnées de session, piste d'audit). Le PIPEDA exige :
• consentement éclairé du signataire avant collecte ;
• conservation sécurisée (chiffrement au repos, accès restreint) ;
• durée de conservation proportionnée à la finalité (10 ans pour les contrats commerciaux est généralement accepté) ;
• droit d'accès, de rectification et de suppression sur demande du signataire ;
• notification obligatoire en cas de violation présentant un risque réel de préjudice grave (depuis 2018).

Loi 25 du Québec : la province du Québec dispose de sa propre loi (Loi 25 / Loi modernisant les dispositions sur la protection des renseignements personnels, entrée en application 2022-2024) qui prévaut sur le PIPEDA pour les activités intra-québécoises. La Loi 25 est plus stricte que le PIPEDA — alignée sur le RGPD européen sur la plupart des points : consentement explicite obligatoire, désignation d'un responsable de la protection des renseignements personnels, évaluations d'impact (EFVP), sanctions jusqu'à 4 % du chiffre d'affaires mondial.

PIPEDA vs RGPD : la Commission européenne reconnaît le PIPEDA comme offrant un niveau de protection « adéquat » au sens de l'article 45 du RGPD (décision 2002/2/CE confirmée 2024). Les transferts de données personnelles de l'UE vers le Canada sont donc autorisés sans formalité supplémentaire. Pour les organisations canadiennes opérant en UE, le RGPD reste applicable sur les données des résidents européens (extraterritorialité, article 3).

Mise en œuvre Certyneo : conformité PIPEDA + Loi 25 + RGPD assurée par notre architecture de protection des données — hébergement souverain UE (IONOS Allemagne), chiffrement TLS 1.3 en transit + AES-256 au repos, journalisation des accès, droit à l'effacement complet sous 30 jours, sous-traitants conformes. Les transferts vers le Canada (rares — seulement les comptes hébergés à la demande au Canada) sont encadrés par les clauses contractuelles types RGPD-PIPEDA.
Auditnyomvonal
Az auditnyomvonal (audit trail) egy dokumentumon végrehajtott összes művelet időbélyeggel ellátott naplója: küldés, megnyitás, megtekintés, OTP-bevitel, aláírás, elutasítás, lejárat. Ez a fő bizonyíték az bizonyító erőről vitás esetekben, bizonyítva, hogy az aláírási folyamat az előírások szerint zajlott. A Certyneo-n az auditnyomvonal az utolsó PDF-be integrálva és az adatbázisunkban 10 évig tárolva van. Az auditnyomvonal részletesen való megértéséhez →
PKI (Nyilvános kulcs infrastruktúra)
A PKI (Public Key Infrastructure) az összes hardver-, szoftver-, eljárás- és politikakomponent összessége, amely lehetővé teszi az elektronikus tanúsítványok kibocsátását, kezelését és visszavonását. Az aszimmetrikus kriptográfián alapul: egy privát kulcs (titkos) aláírásra szolgál, egy nyilvános kulcs (a tanúsítványban terjesztve) lehetővé teszi bárki számára az aláírás ellenőrzését. A minősített szolgáltatók az ETSI standardoknak megfelelő PKI-ket üzemeltetnek.
Adathordozhatóság (GDPR 20. cikk)
A GDPR 20. cikke az érintetteknek jogot ad arra, hogy személyes adataikat strukturált, közösen használt és gépileg olvasható formátumban megkapják, és egy másik adatkezelőnek továbbítsák. Az elektronikus aláírás platform felhasználóira ezt a jogot a következők vonatkoznak: az aláírt dokumentumok és azok auditnyomai, a fiók metaadatai és az aktivitási naplók. Az adathordozhatóság megköveteli a szolgáltatótól, hogy szabványosított exportot (JSON, CSV, ZIP) biztosítson egy hónapos határidőn belül. Ezzel szemben a törléshez való jog (20. cikk) korlátozott lehet a jogi megőrzési kötelezettségek miatt (bizonyító archiválás 5–10 év) — az aláírt dokumentumok nem törölhetők, amíg a jogi időtartam le nem telik. A Certyneo a fiók teljes exportját implementálja az ügyfélterületen, és támogatja az archívumok migrációját egy harmadik fél széfbe.
Bizalmi szolgáltatások nyújtója (BSN / TSP)
A bizalmi szolgáltatások nyújtója (BSN vagy TSP angolul) olyan szervezet, amely időbélyegzésre, tanúsítványok kibocsátására, aláírásra vagy archiválásra vonatkozó szolgáltatásokat nyújt az eIDAS rendelet értelmében. A minősített BSN rendszeres ellenőrzéseknek van kitéve és a nemzeti bizalmi listán (Franciaországban: ANSSI lista) szerepel. A minősítés az EU-ban elismert legmagasabb szintű bizonyosságot garantálja. A szolgáltatók kötelezettségeinek megtekintéséhez →

Q

QES (Minősített Elektronikus Aláírás)
A minősített elektronikus aláírás (QES, Qualified Electronic Signature) az eIDAS rendelet által meghatározott legmagasabb szint. Az Európai Unió egészében jogilag egyenértékű egy kézírásos aláírással. Kibocsátása megköveteli: előzetes személyazonosság-ellenőrzést, egy QTSP által kibocsátott minősített tanúsítványt, és egy biztonságos létrehozási eszköz (QSCD) használatát. Elektronikus notárius szerződésekhez, bizonyos közbeszerzésekhez és érzékeny közigazgatási eljárásokhoz szükséges.
QSCD (Minősített aláírás-létrehozási eszköz)
A QSCD (Qualified Signature Creation Device) egy hardver vagy szoftver eszköz, amely megfelel az eIDAS II. mellékletének szigorú követelményeinek a minősített aláírások (QES) létrehozásához. Garantálja, hogy az aláírási privátkulcs az eszközben jön létre, soha nem lép ki tiszta formában, és csak a jogosult tulajdonos használhatja. A minősített HSM-ek és az okosságok a QSCD közös formái. A felhő aláírás virtuális QSCD-ket használ, amelyek minősített HSM-ekben vannak tárolva.
QTSP (Qualified Trust Service Provider)
A QTSP (Qualified Trust Service Provider, vagy Qualified Trust Service Provider) egy PSC, amely auditálásra és az EU tagállamok egyikének bizalmi listájára való bejegyzésre került az eIDAS rendelet alapján. A minősítés a legmagasabb szintű európai elismerés: kötelező a minősített tanúsítványok, a minősített időbélyegek vagy a minősített aláírások (QES) kibocsátásához. Franciaországban az ANSSI vezeti a hivatalos listát (docaposte, Universign/Oodrive, CertEurope…). A Certyneo több QTSP-vel működik együtt, hogy QES-t indítson el, amikor a minősített szint szükséges (közprocurements, notárius szerződések, bizonyos szociális eljárások).

R

Automatikus újraküldés
Az automatikus újraküldés egy elektronikus aláírás platform azon funkciója, amely automatikusan küld e-mail vagy SMS emlékeztetőket azoknak az aláíróknak, akik még nem írták alá, egy konfigurálható gyakorisággal. Csökkenti az aláírás-lemorzsolódást és felgyorsítja a munkafolyamatok befejezését. A Certyneo-ban az újraküldések borítékonként konfigurálhatók (gyakoriság, üzenet tartalma), és minden műveletet rögzítnek az auditnaplóban.
GDPR
A GDPR (Általános Adatvédelmi Rendelet, 2016/679 EU rendelet) szabályozza a személyes adatok gyűjtését, feldolgozását és tárolását az EU-ban. Az elektronikus aláírás kontextusában kötelezi az aláírókról gyűjtött adatok minimalizálásához, a megőrzési idő meghatározásához és a törléshez való jog biztosításához. A Certyneo megfelel a GDPR-nak az EU-beli (német) tárolásnak és az elérhető feldolgozások regiszterének köszönhetően. Lásd a biztonsági oldalunkat →
Az elektronikus aláírás ROI-ja
Az elektronikus aláírás ROI-ja (megtérülési idő) négy ponton mérhető: (1) az aláírási ciklus csökkentése — 5-10 napról (posta/beszkennelés) átlagosan kevesebb mint 1 órára, (2) közvetlen megtakarítások — nyomtatás, postázás, fizikai archiválás (borítékonként 15-30 € közötti becslés), (3) az elvetési arány csökkentése — a papír aláírásra váró szerződések 3× magasabb vetési aránnyal rendelkeznek, (4) megfelelőség — az RGPD-bírságok a papír szerződések rossz kezeléséért meghaladhatják az éves SaaS-eszköz költségeit. A papír nélküli megoldásra való áttérés általában 3-6 hónap alatt térül meg a hónapban több mint 50 szerződést kezelő kisvállalkozásoknál.

S

SES (Egyszerű Elektronikus Aláírás)
La signature électronique simple (SES, Simple Electronic Signature) est le niveau de base défini par le règlement eIDAS. Elle ne requiert aucune exigence technique spécifique : un clic « J'accepte », une image de signature ou une signature par email y satisfait. Sa valeur probante est présumée mais peut être contestée si le signataire nie son acte. Elle convient aux documents à faible risque juridique (devis, comptes-rendus internes, accords de principe). Pour des enjeux importants, privilégier le niveau AES ou QES.
Aláíró
Le signataire est la personne physique qui appose sa signature électronique sur un document et s'engage juridiquement sur son contenu — à distinguer de l'expéditeur, qui prépare et envoie le document, et d'une personne morale, qui « signe » via un cachet électronique.

Qui peut être signataire ? Toute personne physique juridiquement capable : un particulier majeur pour ses propres engagements, ou un représentant habilité pour une entreprise — dirigeant, salarié muni d'une délégation de signature, mandataire. Vérifier l'habilitation du signataire est un point de contrôle essentiel : un contrat signé par une personne non habilitée peut être contesté.

Signataire, cosignataire, approbateur : le cosignataire est un signataire supplémentaire du même document (co-signature), engagé au même titre ; l'approbateur, lui, valide le document dans un flux d'approbation sans apposer de signature juridiquement engageante. L'ordre des signataires peut être séquentiel (chacun signe à son tour, avec relances automatiques) ou parallèle (tous en même temps) — c'est le workflow de signature.

Comment l'identité du signataire est-elle vérifiée ? Selon le niveau de signature : en signature simple (SES), par le lien email unique ; en signature avancée (signature avancée), par authentification forte — code OTP email + SMS ; en signature qualifiée (QES), par vérification de la pièce d'identité auprès d'un prestataire de confiance qualifié.

Sur Certyneo : le signataire reçoit un lien unique par email, visualise le document, s'authentifie et signe depuis son mobile ou son ordinateur, sans créer de compte. Chacune de ses actions (ouverture, OTP, signature, refus) est horodatée et consignée dans la piste d'audit jointe au PDF signé — c'est elle qui relie juridiquement le document au signataire. Comprendre les niveaux de signature →
Haladó aláírás (AES / eIDAS 2. szint)
La signature avancée (Advanced Electronic Signature — AES) est le deuxième des trois niveaux de signature électronique définis par le règlement eIDAS (UE) n°910/2014, entre la signature simple (SES) et la signature qualifiée (QES). C'est le niveau recommandé pour la grande majorité des documents contractuels à enjeu.

Les quatre exigences de l'article 26 eIDAS :
Lien univoque au signataire : la signature ne peut être attribuée qu'à une seule personne — assuré par le canal d'identification (email nominatif, mobile personnel).
Identification du signataire : le procédé permet de retrouver qui a signé — état civil déclaré, adresse email, numéro de mobile vérifiés par code OTP.
Contrôle exclusif : les données de création de signature sont sous le contrôle du seul signataire — matérialisé par l'authentification forte au moment de signer.
Intégrité : toute modification ultérieure du document est détectable — garanti par le scellement cryptographique (hachage + PAdES).

AES vs SES vs QES : la SES n'exige aucune vérification renforcée (case à cocher, signature dessinée) — suffisante pour les documents du quotidien ; l'AES ajoute l'authentification forte et la preuve d'intégrité — adaptée aux contrats de travail, mandats, baux, dossiers bancaires et d'assurance ; la QES ajoute un certificat qualifié délivré après vérification d'identité et un dispositif certifié (QSCD) — c'est l'équivalent légal de la signature manuscrite dans toute l'UE, requis pour les actes les plus sensibles.

Valeur juridique : l'article 25 d'eIDAS interdit de refuser un effet juridique à une signature au seul motif qu'elle est électronique, et l'article 1367 du Code civil la reconnaît dès lors qu'un procédé fiable identifie le signataire et garantit l'intégrité de l'acte. En cas de litige, la fiabilité de l'AES se démontre par le faisceau de preuves : piste d'audit horodatée, codes OTP consignés, empreinte du document, horodatage. La QES bénéficie en plus d'une présomption de fiabilité (charge de la preuve inversée).

Quand l'AES suffit-elle ? Contrats de travail et avenants, contrats commerciaux, devis et bons de commande, mandats (vente, gestion locative, SEPA), baux, dossiers KYC et crédit : l'AES est le standard du marché. Passez à la QES pour les actes authentiques, certains marchés publics, la cession de fonds de commerce, ou lorsqu'un texte l'exige.

Sur Certyneo : l'AES est disponible sur tous les plans payants — le signataire est authentifié par double OTP email + SMS, le PDF signé est scellé au format PAdES avec horodatage, et la piste d'audit complète est jointe au document. La QES est disponible à l'acte, sans abonnement dédié. Comprendre les trois niveaux eIDAS → · Le règlement eIDAS en détail →
Biometrikus aláírás
A biometrikus aláírás az elektronikus aláírás egy formája, amely a kézírott vonások képe mellett dinamikus viselkedési adatokat is rögzít: a stylus nyomása, sebesség, dőlésszög, gyorsulás. Ezek a paraméterek egy egyedi ujjlenyomatot hoznak létre, amelyet nehéz utánozni. Erősebb hitelesítést kínál, mint egy egyszerű aláírás kép. A biometrikus adatokat az GDPR érzékeny adatoknak tekinti, és kifejezett hozzájárulást igényelnek. Önmagában a biometria nem elegendő az eIDAS AES szint eléréséhez; egy erős hitelesítéssel kell kombinálni.
Felhő alapú aláírás
A felhő alapú aláírás egy olyan elektronikus aláírás, amelyben az aláíró privát kulcsát egy megbízható szolgáltató generálja, tárolja és felügyeli a felhőben, ahelyett hogy egy helyi eszközön (USB-kulcs, intelligens kártya) tárolnák. Ez a megközelítés egyszerűsíti a felhasználói élményt, és lehetővé teszi a minősített aláírás (QES) egy egyszerű webböngészőből. A kulcsok egy HSM tanúsítvánnyal rendelkező modulban vannak védve, amelyet egy QTSP üzemeltet.
Elektronikus aláírás
Az elektronikus aláírás egy olyan mechanizmus, amely lehetővé teszi, hogy egy digitális dokumentumra azonosság- és hozzájárulási bizonyítékot helyezzünk el, amely egyenértékű az írott aláírással. Az eIDAS rendelet értelmében három megbízhatósági szintet foglal magában: egyszerű (SES), haladó (AES) és minősített (QES). A digitális aláírással ellentétben az elektronikus aláírás egy jogi fogalom, amely különböző technológiákra támaszkodhat. Fedezze fel teljes útmutatónkat →
Mobil aláírás
A mobil aláírás egy okostelefon vagy táblagép alapján elektronikus dokumentum aláírására való képességet jelenti, natív alkalmazás nélkül — a webböngészőn keresztül. Az aláíró egy linket kap e-mailben vagy SMS-ben, megtekinti a dokumentumot mobil böngészőjében, parafázza és aláírja érintésel vagy teljes neve begépelésével (a szükséges szint szerint), majd megerősíti az OTP SMS segítségével. A Certyneo aláírási felülete 100% reszponzív: az identitás ellenőrzött, az audit trail létrehozva, és a PDF cosigned 60 másodpercen belül továbbítva a címzettnek 4G mobil hálózaton. Az aláíró számára nincs szükséges telepítés.
Digitális aláírás
A digitális aláírás a elektronikus aláírás aszimmetrikus titkosításon alapuló technikai megvalósítása. Abból áll, hogy a dokumentum hash értékét az aláíró titkos kulcsával titkosítjuk, így olyan lenyomatot hozunk létre, amely bárki számára ellenőrizhető a megfelelő nyilvános kulcs segítségével (amely a tanúsítványban szerepel). Ez egyaránt garantálja az aláíró személyazonosságát és a dokumentum sértetlenségét.
Okos szerződések és szerződések automatizálása
Az okos szerződés (smart contract) egy önkormányzati program, amely egy blokkláncra van telepítve, amelynek feltételei közvetlenül a számítógépes kódba vannak kódolva, és automatikusan végrehajtódnak, ha az előre meghatározott feltételek teljesülnek. Bár népszerűek az Ethereum ökoszisztémában (Solidity), az okos szerződések nem képeznek elektronikus szerződést a francia polgári jog értelmében: a végrehajtás automatikus, de a jogi érvényességük korlátozott egy érvényes akarati megállapodás bizonyításához. A B2B gyakorlatban a legrugalmasabb kombináció: a keretszerződés minősített elektronikus aláírása (biztos jogi bizonyíték) + okos szerződés a pénzügyi feltételek automatikus végrehajtásához (kifizetések, büntetések). A dedikált szerződés hashjének blokklánc-notarizálása egy harmadik kiegészítő bizonyítási rétegét képezi.
Solde de tout compte
Le solde de tout compte fait l'inventaire des sommes versées au salarié lors de la rupture de son contrat de travail (salaire, indemnités, congés payés…). Régi par l'article L1234-20 du Code du travail, il est établi en double exemplaire et son reçu peut être signé par le salarié. Une fois signé, le salarié dispose d'un délai de six mois pour le dénoncer. La signature électronique sécurise sa remise et en horodate la date. Documents de fin de contrat →
Kriptográfiai csomag (cipher suite)
A kriptográfiai csomag a kriptográfiai algoritmusok (kulcscsere, hitelesítés, szimmetrikus titkosítás, MAC/HMAC) elnevezett kombinációja, amelyet az ügyfél és a szerver között egyeztetnek a TLS handshake során. A TLS 1.3 modern csomagokat ír elő, például az TLS_AES_256_GCM_SHA384 csomagot, és kiküszöböli a gyenge algoritmusokat (RC4, 3DES, MD5). A Certyneo csak TLS 1.3 csomagokat fogad el az aláírási munkamenetek biztonsági szintjének maximalizálása érdekében.

T

Megbízható harmadik fél
A megbízható harmadik fél egy semleges és független szereplő, akinek feladata egy két fél közötti csere biztonságossá tétele: az elektronikus aláírás során igazolja az aláírók személyazonosságát, lezárja a dokumentumot, időbélyegzi az akciókat és megőrzi a bizonyítékokat. Történelmileg a közjegyzők játszották ezt a szerepet a papíros iratok esetén. A digitális világban a megbízható harmadik fél az eIDAS rendelet által formalizálódott a megbízható szolgáltatások nyújtóinak (PSC/TSP) és azok minősített változatának (QTSP) formájában. A Certyneo megbízható harmadik félként működik az előírt aláírások (AES) kibocsátásával, és delegálhat egy partneri QTSP-nek a minősített aláírások (QES) kibocsátására.
TLS (Transport Layer Security)
A TLS (Transport Layer Security) az a kriptográfiai protokoll, amely az internetes kommunikáció biztonságát garantálja, az SSL helyét átvéve. Biztosítja a titkosságot (rejtjelezés), az integritást és a szerver hitelesítését (annak tanúsítványa révén). A TLS 1.3, az aktuális verzió, modern kriptográfiai csomagokat és egyetlen oda-vissza úton történő handshake-et követel meg. A böngészőben lévő lakat azt jelzi, hogy a TLS-kapcsolat aktív. A Certyneo az összes végpontján legalább TLS 1.3-at követel meg.
Trusted List (EU megbízhatósági lista)
A Trusted List (megbízhatósági lista) az EU egyes tagállamait által közzétett és az Európai Bizottság által felügyelt hivatalos lista, amely az minősített megbízható szolgáltatások nyújtóit (QTSP) és azok szolgáltatásait (minősített tanúsítványok, időbélyegek stb.) tartalmazza. Franciaországban az ANSSI vezeti a listát. Ez a QTSP jogszerűségének bizonyítéka az eIDAS rendelet keretében. Csak a felsorolt szolgáltatások élvezik az eIDAS-megfelelőség jogi vélelmét.
TSA (Timestamp Authority / Időbélyeg-hatóság)
A TSA (Timestamp Authority) egy akkreditált megbízható harmadik fél, amely az RFC 3161-nek (Internet X.509 PKI Time-Stamp Protocol) megfelelő időbélyeg-tokeneket bocsát ki. A folyamat: az ügyfél kiszámítja a dokumentum lenyomatát (hash) és HTTPS-en keresztül elküldi a TSA-nak; a TSA kriptográfiailag aláír egy tokent, amely tartalmazza ezt a hasht + a fogadás igazolt UTC-idejét. Ez a token azt bizonyítja, hogy a dokumentum pontosan ebben az állapotában ezen a pontos dátumon létezett, anélkül, hogy a TSA valaha is hozzáfétt volna magához a dokumentumhoz. Egy minősített TSA (QTSA), amely az EU megbízható listáján szerepel, eIDAS minősített időbélyeget állít elő, amely a legbizonyító forma. PAdES-LT és PAdES-LTA esetében a TSA tokenek a PDF-be vannak beágyazva, amely biztosítja az offline ellenőrizhetőséget 20 évre még akkor is, ha az eredeti TSA eltűnt.

U

UETA (Uniform Electronic Transactions Act)
Az UETA (Uniform Electronic Transactions Act, 1999) az amerikai modell-törvény, amely az elektronikus aláírások bizonyító erejét признает az 50 államból 47-ben. Az ESIGN Act (2000) szövetségi szintű kiegészítésével úgy rendelkezik, hogy szerződések és aláírások "nem nyilváníthatók érvénytelennek csupán azért, mert elektronikus formában vannak". Ez az amerikai UETA az európai eIDAS rendelet funkcionális megfelelője, azonban liberálisabb megközelítéssel: az UETA nem definiál szinteket (SES/AES/QES) és nem látja elő a minősített megfelelőjét. Az atlanti transz-kontinentális szerződések esetén az eIDAS előírt aláírás (AES) általában az UETA/ESIGN-nak megfelelőként ismert el, míg az ellenkező nem automatikus.

V

Bizonyító erő (elektronikus aláírás)
A bizonyító erő az elektronikus dokumentum azon képessége, hogy a bíróság előtt ugyanúgy bizonyítékként elfogadható legyen, mint egy papír alapú dokumentum. Ez az a jogi fogalom, amely meghatározza, hogy egy elektronikusan aláírt szerződés meghaladhatatlan-e az Ön ügyfele, munkavállalója vagy szállítója szemben egy vita esetén.

Jogi alap Franciaországban: a 2000. március 13-i törvény bevezette a Polgári Törvénykönyv 1366. cikkét, amely az írott papír és az elektronikus írás közötti egyenértékűség elvét állapítja meg, feltéve, hogy (1) az írás kibocsátójának megfelelően azonosítható legyen, és (2) a dokumentum olyan körülmények között jöjjön létre és legyen tárolva, amelyek garantálják annak sértetlenségét. Az 1367. cikk pontosítja, hogy az eIDAS európai rendeletnek megfelelő elektronikus aláírás e bizonyító erőből részesül.

Az elektronikusan aláírt dokumentum bizonyító erejéhez szükséges négy kumulatív feltétel:
Az aláíró azonosítása: az hitelesítés lehetővé tette-e egy névszerint azonosított természetes személy azonosítását? Mechanizmusok: OTP SMS az AES-hez, videó-azonosítás + KBIS a QES-hez.
A dokumentum sértetlensége: a tartalom nem módosult-e az aláírás óta? Az aláírásba beágyazott kriptográfiai kivonatolással garantált.
A folyamat megbízhatósága: az aláírási szolgáltató alkalmazza-e a legjobb gyakorlatokat (titkosítás, kulcskezelés HSM-en keresztül, nyomon követhetőség)? Egy minősített szolgáltató (QTSP), amely az európai megbízhatósági listán szerepel, a legerősebb garanciát nyújtja.
Nyomon követhetőség: létezik-e egy időbélyegzett és meghaladhatatlan auditnyom (ki írta alá, mikor, mely IP-címről, milyen hitelesítés után)?

Jogi vélelem: az eIDAS egy sértetlenségi és eredet vélelmet alapít meg a fejlett (AES) és minősített (QES) aláírásokra. A gyakorlatban ez megfordítja a bizonyítási terhet: az az, aki vitatja az aláírást, az feladata, hogy igazolja annak érvénytelenségét, nem az aláíróé. A minősített aláírás emellett a kézírott aláíráshoz való teljes jogi egyenértékességben részesül (Ptk. 1367. cikk 2. bekezdés).

A bizonyító erő időtartama: egy aláírt dokumentum mindaddig megtartja bizonyító erejét, amíg az elektronikus archiválás megfelel a feltételeknek (sértetlenség, tartósság, nyomon követhetőség). Az 5 évnél hosszabb megőrzésű szerződések esetén a PAdES B-LTA profil periodikus archiválási időbélyegzésekkel lehetővé teszi a bizonyító erő meghosszabbítását az eredeti tanúsítványok lejárta után. Lásd még megtagadás tilalma és LTV.
A feltöltött dokumentumok vírusirtó ellenőrzése
Avant qu'un document soit intégré dans un workflow de signature, toute plateforme responsable doit le soumettre à une analyse antivirus (AV). Les menaces ciblant les PDF incluent : macros embarquées, JavaScript malveillant (AcroForms), exploits de parseur PDF (CVE-2019-12657, etc.). Les solutions de scan cloud (ClamAV open-source, OPSWAT MetaDefender, VirusTotal API) analysent le fichier en quelques millisecondes. Les exigences de conformité ISO 27001 et SOC 2 Type II imposent l'analyse AV de tout document entrant. Un document infecté dans un workflow de signature est particulièrement risqué car il est envoyé à tous les signataires, ampliant le vecteur d'attaque. La vérification AV doit être faite avant l'enregistrement en base, pas après. Certyneo analyse chaque document uploadé via ClamAV (daemon in-process) et bloque les fichiers suspects avec un message d'erreur explicite, sans jamais les propager au workflow.
Személyazonosság-ellenőrzés (identity proofing)
A személyazonosság-ellenőrzés (identity proofing) egy személy valódi identitásának ellenőrzési folyamata az azonosítók kiadása vagy aláírásra való felkészítés előtt. Az egyszerű e-mail-cím gyűjtésétől (egyszerű szint) az azonosítást igazoló okmány biometrikus videós ellenőrzéséig (KYC videó, minősített szint) terjedhet. Kötelező a minősített tanúsítvány kibocsátásához és a minősített aláírás (QES) indításához.
Elektronikus visa (parafálás)
Az elektronikus visa (vagy elektronikus parafálás) egy közbenső validálási akció, amelyet egy jóváhagyó helyez el egy dokumentumon a végső aláírás előtt. Jelzi, hogy egy olvasó tudomásul vette a dokumentumot és jóváhagyja azt, anélkül hogy azt jogi kötelezettségvállalásként írná alá. A Certyneo-ban a többszereplős munkafolyamatok lehetővé teszik a visa-lépések (belső validálás) és aláírási lépések (külső jogi kötelezettségvállalás) kombinálását, biztosítva a validálási folyamat teljes nyomon követhetőségét.

W

Webhook
A webhook egy API-mechanizmus, amely lehetővé teszi a Certyneo számára, hogy automatikusan HTTP-értesítést küldjön az ügyfél alkalmazásához, amikor egy esemény bekövetkezik (dokumentum aláírva, elutasítva, lejárt, auditnyom létrehozva). A polling-val ellentétben a webhook push módban működik: az ügyfélnek nem kell rendszeres időközönként lekérdezni az API-t. Ez lehetővé teszi a Certyneo harmadik fél szoftverrendszereibe (CRM, ERP, SIRH) történő integrálását az üzleti műveletek valós idejű indításához egy aláírási munkafolyamat befejezésekor.
Aláírási munkafolyamat
Az aláírási munkafolyamat egy szervezett folyamat, amely meghatározza az aláírási sorrend, feltételek és résztvevők körét egy dokumentum aláírásakor. Lehet szekvenciális (minden aláíró az előző után írja alá), párhuzamos (mindannyian egyszerre írnak alá) vagy vegyes. A Certyneo-ban a munkafolyamat az automatikus emlékeztetők, lejárati határidők és többdokumentumos borítékok kezelését tartalmazza.

X

XAdES (XML Advanced Electronic Signature)
XAdES (XML Advanced Electronic Signatures, ETSI EN 319 132 szabvány) az európai standard az digitális aláírások XML dokumentumokra alkalmazásához. Az eIDAS rendelet által elfogadva, az XAdES a strukturált XML-fájlok aláírásának referenciaformátuma: elektronikus számlák (Factur-X, PEPPOL), EDI szállítólevél, közigazgatási nyilatkozatok, piaci adatok, SEPA átiratások.

Négy XAdES profil növekvő érettséggel, PAdES-hez és CAdES-hez igazítva:
XAdES B-B : alapvető XML-aláírás minimális ETSI-attribútumokkal. Felhasználási eset: egy XML-minta egyszeri aláírása dátumkényszer nélkül.
XAdES B-T : hozzáadja a minősített időbélyegzést RFC 3161. Standard az elektronikus számlákhoz és az EDI-folyamatokhoz, ahol az emisszió dátumát bizonyítani kell.
XAdES B-LT : hosszú távú érvényesítés beágyazott tanúsítványlánccal és visszavonási adatokkal. Az eredeti tanúsítvány lejárta után is ellenőrizhető marad.
XAdES B-LTA : rendszeres archiválási időbélyegzések a bizonyító érték fenntartásához 10+ éven keresztül. Szükséges az adóarchívumokhoz és a szabályozott nyilvántartásokhoz.

XAdES vs PAdES : válassza az XAdES-t natív XML-dokumentum aláírásához (Factur-X számla, PEPPOL szállítólevél, EDI-csere). Válassza a PAdES-t PDF aláírásához (szerződések, ajánlatok, HR-dokumentumok). Mindkét formátum jogi szempontból egyenértékű – a különbség technikai: a dokumentum típusához alkalmazkodó formátum.

XAdES változatok : burkolózó XAdES (az XML-dokumentum a podpisanis struktúrában szerepel), burkolózott XAdES (az aláírás a dokumentumhoz kerül), elkülönített XAdES (aláírás külön fájlban tárolva). A Certyneo mindhárom változatot kezeli a REST API-n keresztül. Lásd a PAdES / XAdES / CAdES összehasonlítást.
XAdES / PAdES / CAdES
Az XAdES, PAdES és CAdES az ETSI által az eIDAS rendelethez meghatározott három szabványos digitális aláírás formátuma. Az XAdES (XML Advanced Electronic Signatures, EN 319 132) XML-dokumentumokat írja alá, a PAdES (PDF, EN 319 142) az aláírási tokent közvetlenül a PDF-be ágyazza be – ez az a formátum, amelyet a Certyneo az Acrobat Reader-ben offline-ként ellenőrizhető fájlok előállítására használ. A CAdES (CMS, EN 319 122) tetszőleges bináris folyamokra vonatkozik. Minden formátum profilokra bontható (B-B, B-T, B-LT, B-LTA), amelyek növekvő garantiákat nyújtanak: érvényesség az időben, minősített időbélyegzés, hosszú távú archiválási bizonyíték.

Y

YubiKey (hardver biztonsági kulcs)
A YubiKey a Yubico által tervezett hardver biztonsági kulcs (USB/NFC), amely nem-kivonaható kriptográfiai titkokat tárol és támogatja az FIDO2/WebAuthn, OpenPGP és PIV protokollokat. Minősített aláírás (QES) kontextusában a YubiKey (vagy egy ezzel egyenértékű, az eIDAS II. mellékletének megfelelő eszköz) Minősített Aláírás-Létrehozási Eszközként (QSCD) szolgálhat: a minősített tanúsítvánnyal társított titkos kulcs soha nem hagyja el a hardvert, ami biztosítja az aláíró személyazonosságára vonatkozó legmagasabb szintű biztosítékot. A Certyneo adminisztratív fiókján a YubiKey a hardveres MFA-n keresztüli admin hozzáférés védelméhez is használható.

Z

Papírmentesség
A "papírmentesség" (vagy paperless) az az megközelítés, amely a papíralapú dokumentumfolyamatokat teljesen digitális, aláírt egyenértékesekkel helyettesíti. Az operatív nyereségen túl (az aláírási ciklus átlagosan 5-20-szorosára csökken), a papírmentesség csökkenti az nyomtatáshoz, postázáshoz és fizikai archiváláshoz kapcsolódó szénlábnyomot. Az elektronikus aláírás, a bizonyító értékű elektronikus archiválással (kereskedelmi szerződésekhez legalább 10 év) párosítva, a váltás technikai előfeltétele. A dematerializáció a mozgást írja le, a papírmentesség pedig ennek végső célja.
Zero Trust (nulla bizalom biztonsági modell)
A Zero Trust modell (nulla bizalom) egy biztonsági architektúra, amely az "Soha ne bízz meg, mindig ellenőrizz" elvén alapul — ellentétben a klasszikus peremhálózati modellel, amely megbízik a vállalati hálózaton belül levő összes dologban. Pillerei: a személyazonossági folyamatos ellenőrzése (MFA minden hozzáférésnél), minimális jogosultság (az operatív szükségletekre korlátozódó hozzáférés), mikro-szegmentálás (szolgáltatások izolálása), forgalom vizsgálata (beleértve az internét is), és valós idejű monitorozás. Az elektronikus aláírás kontextusában a Zero Trust több szinten vonatkozik: az HSM hozzáférés (egyetlen privát kulcs sem elérhető az operátor erős hitelesítése nélkül), a boríték-hozzáférés (az aláíró személyazonossága alapján történő vezérlés, nem csupán a link alapján), és az admin-hozzáférés (rövid életű munkamenetek automatikus visszavonással). A NIST SP 800-207 keret és az ANSSI útmutató "Javaslatok a Zero Trust megvalósítására" (2021) formalizálja az követelményeket Franciaországban.

Certyneo közösség

Kérdése van az elektronikus aláírásról?

Csatlakozzon a Certyneo közösséghez: tegyen fel kérdéseket, ossza meg válaszait és cseréljen tapasztalatot több ezer felhasználóval és csapatunkkal.

Készen áll ezen fogalmak gyakorlatba ültetésére?

A Certyneo lehetővé teszi eIDAS-konform aláírási borítékok létrehozását néhány kattintással, telepítés nélkül.