署名者認証: 方法と問題点
電子署名を使用して署名者を認証する方法: 方法、レベル、リスク、ベスト プラクティス。
更新日
ライター — Certyneo · Certyneo について

認証がなぜ重要なのか
認証は署名者にとって証明の連鎖の中で最も脆弱な要素です。認証がなければ、実際に誰が署名したかを証明することは不可能です。現代の電子署名プラットフォームは、段階的な複数の仕組みを提供する必要があります。
利用可能な方法
信頼できるメールアドレス
署名者は自分のメールアドレスに一意のリンクを受け取ります。そのメールボックスの所有者だけがクリックできます。シンプルで、簡易電子署名(SES)には十分効果的です。
残存リスク:メールアカウントの乗っ取り。低リスクの文書には許容できます。
SMSによるOTP
電話番号に送信されるワンタイムパスワードです。メールと組み合わせると advanced electronic signature(AES)になります。
残存リスク:SIMスワッピング(まれですが、高価値なターゲットに対しては知られています)。
アプリによるOTP
アプリ(Google Authenticator、Authy、Twilio Authy)で生成されるコードです。高リスクの用途にはSMSより安全です。
生体認証
指紋、顔認証。モバイル端末での体験を円滑にするために利用されます。サーバー側には保存されません(GDPR).
個人証明書
QTSP(適格トラストサービス提供者)が発行し、デバイス(YubiKey、ICカードなど)に格納される暗号証明書です。適格電子署名(QES)には必須です。
動画によるKYC
テレビ会議または録画による本人確認です。規制業種(銀行、保険)で利用されます。
国民デジタルID
FranceConnect+(フランス)、itsme(欧州40カ国以上、ベルギー・フランスを含む)、SPID(イタリア)。eIDASにおいて「実質的(substantial)」レベルとして認められています。
保証レベル(LoA)
eIDASは3つのレベルを定めています:
レベル | 要件 | 例
低 | メール等 | SES(簡易電子署名)
実質的 | 二要素認証 | AES(メール+OTP)
高 | 厳格な本人確認 | QES、動画KYC
リスクに応じた整合性
- 社内文書、注文書:LoA「低」(SES)で十分
- 労働契約、賃貸契約、NDA:LoA「実質的」(AES)
- 公証行為、公共調達:LoA「高」(QES)
よくある誤り
- すべてにSESを使う(過小な対応)
- 不必要に認証を積み重ねる(摩擦の発生)
- 使用した方法を記録しない(証拠力の低下)
- 生体データを過剰に収集する(GDPR違反リスク)
攻撃への対策
- フィッシング:送信者を確認するよう署名者を教育する
- 中間者攻撃(Man-in-the-middle):TLS 1.3を必須とする
- SIMスワッピング:非常に高リスクな用途にはアプリ型OTPを使用する
- 動画KYCのディープフェイク:生体の生存確認+クロスチェックを実施する
具体的な事例:ネオバンク
アカウント開設の流れ:
- 信頼できるメールアドレス
- SMSによるOTP
- 本人確認書類のアップロード
- 生存確認テスト(セルフィー)
- 制裁対象リストとの照合
- AES署名
LoA:実質的。ACPR準拠。所要時間10分。
Certyneoがどのように役立つか
Certyneoは、メール、SMSによるOTP(Twilio Verify経由)、QES向けの適格証明書統合、オプションの動画KYC、FranceConnect+の統合など、一般的な仕組みをすべて提供します。各方式は証跡(監査ログ)に記録されます。
よくある質問
SMSは十分に安全ですか?
AESには十分です。非常に高リスクな用途には、アプリ型OTPや生体認証を推奨します。
生体データは保存されますか?
サーバー側には保存されません(GDPR準拠)。テンプレートは端末側にのみ残ります。
複数の方法を組み合わせることはできますか?
はい、証拠力を強化するために可能です。
FranceConnect+は認められていますか?
はい:eIDASの意味において実質的(substantial)レベルに達しており、AESとQESのいずれにも用いることができます。Certyneoでは統合作業を進めていますが、現時点ではまだ顧客アカウントには開放されておらず、AESは現在SMSによるOTPで認証されています。
OTPが期限切れになった場合はどうなりますか?
署名者は新しいものを再度リクエストできます。ブルートフォース攻撃対策の制限が設けられています。
結論
優れた認証とは、段階的で、記録され、リスクに応じて適切に調整されたものです。過剰な認証は摩擦を生み、不十分な認証は証拠力を弱めます。バランスは文書ごとに見極める必要があります。
Certyneoを試して、オンラインで文書をシンプルに、迅速に、そして安全に送信・署名・追跡しましょう。
テーマを深掘りする
このトピックに関する参考記事。
セキュリティの記事をさらに読む
関連する記事で知識を深めましょう。

電子署名の ISO 認証:2026 年ガイド
ISO 27001、eIDAS、ETSI…電子署名サービスプロバイダーの認証は選定の必須基準となっています。効果的に比較する方法をご確認ください。

電子署名:2026年のトレーサビリティと内部監査
電子署名のトレーサビリティは、企業における内部監査と法的コンプライアンスの柱となりました。その完全な活用方法をご紹介します。

電子署名とISO 27001規格:2026年ガイド
ISO 27001規格は、企業における電子署名プロセスを保護するための必須リファレンスとなりました。主要な要件、eIDASとのシナジー、および採用すべきベストプラクティスをご覧ください。