メインコンテンツへスキップ
Certyneo

電子署名の用語集

電子署名、暗号技術、eIDAS準拠を理解するための112個の主要用語。

Au-delà des définitions, passez à la pratique : découvrez la solution de signature électronique Certyneo

更新日 .

Glossaire signature électronique — références et définitions

A

電子公正証書(AAE)
電子公正証書(AAE)は、2005年8月10日の政令第2005-973号に準拠して、デジタル形式で作成、受領および保管される公証人による証書です。公証人は、認定QSCDを使用して、適格レベルQES、eIDAS適格電子署名を付与し、その後、証書はReal.not(公証人電子行為ネットワーク)プラットフォームに送信されます。AAEは紙の証書と同じ証拠力および執行力を有します:それは内容の完全な証拠を構成し、先行判決なしに差し押さえの根拠となることができます。不動産契約、寄付、企業合併およびフューチャーケアマンデートは、電子形式で作成される可能性のある証書の一部です。Certneoは、公証人事務所に対して、公証人での公正証書署名の前段階(予備契約、売却マンデート)の連署フローの実装を支援しています。
AES(先進電子署名)
AES est l'acronyme d'Advanced Electronic Signature, la signature électronique avancée définie par l'article 26 du règlement eIDAS — voir la fiche signature avancée pour les exigences détaillées, la comparaison SES / AES / QES et les cas d'usage. À ne pas confondre avec l'autre AES de la cryptographie, l'Advanced Encryption Standard, un algorithme de chiffrement symétrique sans rapport avec la signature.
電子署名REST API
電子署名REST API(Representational State Transfer)は、署名エンジンの操作をHTTPリソースとして公開し、任意のプログラミング言語からアクセス可能です。典型的なフローには、エンベロープの作成(POST /envelopes)、ドキュメントのアップロード(PUT /envelopes/{id}/documents)、署名者およびフィールドの追加(POST /recipients)、署名用の送信(PUT /envelopes/{id}/send)、署名済みドキュメントの取得(GET /envelopes/{id}/signed-pdf)が含まれます。認証Bearerトークン(OAuth 2.0 / APIキー)に基づいています。WebhookはAPIを補完し、イベント(ドキュメント署名済み、拒否、有効期限切れ)をポーリングなしでバックエンドにプッシュします。優れた電子署名REST APIは、各段階で返されるSHA-256ハッシュを通じてドキュメントの整合性を保証し、タイムスタンプ付きの監査証跡をサポートしています。Certynoは、OpenAPI 3.1で文書化された完全なREST APIを公開し、Node.js、Python、PHPで利用可能なSDKを提供しています。
電子保管(署名、証拠力)
電子保管とは、署名されたデジタル文書を、その証拠力、可読性、時間経過後の整合性を保証する条件下で長期保存することを指します。単なるバックアップと混同してはいけません。証拠力のある保管は、クラウド上の単なるストレージとは異なる正確な技術的および法的制約を課しています。

証拠力のある保管の3つの柱
整合性:保管された文書は変更されない — あらゆる改ざんは検出可能であり、証拠を無効にします。保管時の文書の暗号ハッシュとこのハッシュの定期的な検証によって保証されます。
永続性:文書は10年、20年、または50年後も読み取り可能なままであり、ソフトウェアの進化とは無関係です。これは標準化形式(コンテンツ用PDF/A、署名用PAdES B-LTA)と定期的な間隔でのメディア移行を必須とします。
追跡可能性:保管されたドキュメント上のあらゆる操作(閲覧、通信、削除)は、タイムスタンプ付き改ざん不可能なイベント日誌に記録されます。

規範枠組み:フランスでは、証拠力のある保管はNF Z42-013(AFNOR、フランス基準)および国際基準ISO 14641によって規定されています。公共部門および特定の規制対象活動(医療、金融サービス)については、SIAF(フランス政府間公文書館)の認可またはサードパーティ保管者ESGによる認証が必要です。eIDAS 2.0規制は、電子保管専用の新しい適格信頼サービスを導入し、EU全域で当然に認識されます。

フランスの法定保管期間
• 商業契約および請求書:10年(商法第L123-22条)
• 雇用契約:従業員退職後5年
• 税務文書:6年(租税手続法第L102 B条)
• 公証行為:75年(公証人法)
• 医療文書:最後の行為から20年(公衆衛生法)

Certyneo実装:すべての署名済み文書はPAdES B-LT形式(B-LTA は10年を超える保管用の Business プランで利用可能)で保管され、適格RFC 3161タイムスタンプ、すべてのプランに含まれる10年保管、いつでも参照可能なイベント日誌、PDF形式の監査証跡のダウンロードが備わっています。また証拠力およびLTV(長期検証)もご参照ください。
Attestation France Travail (ex-Pôle emploi)
L'attestation destinée à France Travail (anciennement Pôle emploi) est un document que l'employeur doit obligatoirement remettre au salarié à la fin de son contrat (art. R1234-9 du Code du travail). Elle permet au salarié de faire valoir ses droits à l'assurance chômage ; l'employeur la transmet également à France Travail. Elle peut être générée et signée électroniquement dans le parcours de fin de contrat. Documents obligatoires de fin de contrat →
認証
認証とは、サービスへのアクセスを許可する前に、またはユーザーまたはシステムの身元を検証し、電子署名の追加を認可するプロセスです。単純(パスワードのみ)、強力(多要素)、または生体認証である場合があります。認証の堅牢性は、達成可能な署名レベルに直接影響します。AESは最低でも2つの異なる要素が必須です。
強力な認証
L'authentification forte exige la présentation d'au moins deux preuves d'identité appartenant à des familles différentes pour vérifier l'identité d'une personne — c'est le principe de la MFA (authentification multi-facteurs) :
Ce que je sais : mot de passe, code PIN ;
Ce que je possède : téléphone recevant un code OTP, clé de sécurité YubiKey/FIDO2, carte à puce ;
Ce que je suis : empreinte digitale, reconnaissance faciale (biométrie).

Deux cadres réglementaires l'imposent : la directive DSP2 (art. 97) impose la SCA — Strong Customer Authentication — pour les paiements et l'accès aux comptes bancaires en ligne ; le règlement eIDAS l'exige de fait pour la signature électronique avancée (AES), dont l'article 26 impose que la signature soit créée sous le contrôle exclusif du signataire et lui soit liée de manière univoque.

Dans la signature électronique, l'authentification forte intervient au moment de signer : le signataire prouve qu'il contrôle son adresse email (lien unique) et son téléphone (code OTP SMS) avant que le document ne soit scellé. Cette double vérification, horodatée dans la piste d'audit, est ce qui distingue une AES opposable d'une simple case cochée.

Sur Certyneo : pour les enveloppes de niveau avancé, la combinaison email + OTP SMS est appliquée par défaut à chaque signataire ; les comptes utilisateurs peuvent activer la MFA (TOTP ou OTP email). DSP2 & authentification forte : le guide →
認証局(AC / CA)
認証局(AC、または英語ではCertificate Authority — CA)とは、公開鍵をその所有者の身元に結びつけるX.509電子証明書を発行する信頼できる機関です。適格認証局は国家当局(フランスではANSSI)によって監督され、EUの信頼リストに登録されています。これらはPKI適格署名の信頼チェーンの基盤を構成します。

B

ベアラートークン
ベアラートークン(bearer token)は、API アクセストークンであり、保有者(「ベアラー」)に保護されたリソースへのアクセス権を付与します。その他の身元証明は不要です。保有することだけで十分です。現金と同じようなものです。HTTP ヘッダー Authorization: Bearer <token> で送信されます。OAuth 2.0 では:ベアラートークンはアクセストークンの標準形式です。通常は有効期限が短く、ベアラーが実行できる内容を制限するスコープを持ちます。Certyneo REST API は、プログラマティック呼び出しを認証するためにベアラートークンを使用します。エンベロープの作成、ステータスの問い合わせ、Webhook の設定、署名済み文書のダウンロードなどです。セキュリティ上の懸念事項:トークンは識別子であるため、TLS 経由でのみ送信される必要があり、クライアント側で公開されたり、ログに記録されたりしてはいけません。定期的に更新する必要があります。流出したベアラートークンは、有効期限が切れるまたは取り消されるまで、流出したパスワードと同じくらい危険です。ベストプラクティス:各トークンを厳密に必要なアクセス権に制限し、有効期限を短くし、統合ごとに 1 つのトークンを使用して、他に影響を与えることなく 1 つを取り消すことができるようにします。
生体認証
生体認証は、身体的または行動的特性(指紋、顔認識、筆跡、音声)に基づいた人物の特定技術をグループ化します。電子署名では、生体認証署名はタッチスクリーン上の筆跡(速度、圧力、角度)を取得して、署名者と同意間に直接的な関連性を作成できます。eIDASの下では、生体認証のみは高度レベル(AES)達成に十分ではありません。強力な認証と組み合わせる必要があります。生体認証データはRGPDによって機密と見なされ、その処理は明示的な同意を必要とします。
ブロックチェーンと電子公証
ブロックチェーン公証は、ドキュメントの暗号学的フィンガープリント(SHA-256ハッシュ)を不変の分散台帳(Bitcoin、Ethereumなど)に固定化して、特定の時点でのドキュメントの存在を証明することです。適格なRFC 3161タイムスタンプとは異なり、ブロックチェーン公証はeIDASの意味での法的証拠として認識されません。ただし、特定の司法管轄区域では受け入れ可能な証拠となりますが、認可されたQTSPに代わるものではありません。その利点は分散化です。証拠はサービス提供者の消滅後も存続します。企業のコンテキストでは、ブロックチェーンは補完的な証拠のアーカイビング(オンチェーン公開ハッシュ)に最適であり、従来の証拠力を有する電子アーカイビングの上に冗長性レイヤーとして機能します。

C

電子シール
電子シールは、法人(企業、行政機関)にとって電子署名と同等です。特定された人間の署名者を関与させることなく、組織の名前で発行された文書の出所と完全性を保証します。eIDAS 規則は、電子シールが署名と同じように、シンプル、高度、および認定版として認識されます。
SSLロック / TLSロック
SSLロック/TLSロックとは、ブラウザが表示する視覚的インジケータ(アドレスバーのロックアイコン)で、ブラウザとサーバー間に暗号化されたTLS接続が確立されていることを確認します。これは交換されるデータ(文書、OTPコード、認証情報)が平文で傍受されないことを証明しています。Certyneo はすべてのエンドポイントで TLS 1.3 を強制しており、すべての署名ページでロックが表示されます。
Certificat de travail
Le certificat de travail est un document que l'employeur doit obligatoirement remettre au salarié à la fin de tout contrat de travail (art. L1234-19 et D1234-6 du Code du travail), quelle que soit la cause de la rupture. Il mentionne les dates d'entrée et de sortie, la nature des emplois occupés et les périodes correspondantes. C'est un document « quérable » : il est tenu à la disposition du salarié, qui vient le chercher. Il peut être signé et remis par voie électronique avec pleine valeur juridique. Voir tous les documents de fin de contrat →
電子証明書
Un certificat électronique est un fichier numérique délivré par une autorité de certification (AC) qui associe une clé publique à l'identité vérifiée de son titulaire — on parle aussi de certificat de signature numérique lorsqu'il sert à signer. C'est la pièce d'identité numérique sur laquelle repose toute signature numérique.

Ce que contient un certificat : l'identité du titulaire (Distinguished Name), sa clé publique, l'AC émettrice, la période de validité (1 à 3 ans en général), les usages autorisés (signature, cachet, TLS) et l'empreinte cryptographique de l'ensemble, signée par l'AC.

La chaîne de confiance : chaque certificat est signé par une AC, elle-même certifiée par une AC de niveau supérieur, jusqu'au certificat racine. Vérifier une signature revient à remonter cette chaîne — et à contrôler que le certificat n'a pas été révoqué (listes CRL, protocole OCSP).

Certificat simple ou qualifié : un certificat standard suffit pour la signature avancée (AES) ; la signature qualifiée (QES) exige un certificat qualifié, délivré par un prestataire de confiance qualifié après vérification d'identité en face à face ou équivalente.

Sur Certyneo : vous n'avez aucun certificat à acheter ni à installer — les certificats de signature sont portés par la plateforme et appliqués côté serveur au moment du scellement PAdES du document. Le certificat de signature numérique : guide complet →
適格証明書
Un certificat qualifié est un certificat électronique délivré par un prestataire de services de confiance qualifié (QTSP) inscrit sur la liste de confiance d'un État membre de l'UE — le niveau d'assurance le plus élevé reconnu par le règlement eIDAS.

Ce qu'il ajoute à un certificat standard : l'identité du titulaire est vérifiée avant la délivrance (face à face physique, identification vidéo ou identité électronique équivalente) ; la clé privée est protégée dans un dispositif certifié (QSCD, souvent adossé à un HSM) ; et le QTSP est audité régulièrement par l'organe de contrôle national (en France, l'ANSSI).

À quoi sert-il ? C'est le composant obligatoire de la signature qualifiée (QES), seule à bénéficier de l'équivalence automatique avec la signature manuscrite dans toute l'UE (art. 25 eIDAS), avec présomption de fiabilité en cas de litige. Il est requis pour les actes les plus sensibles : actes d'avocat, certains marchés publics, cessions d'entreprise.

Sur Certyneo : la QES est proposée à l'acte, sans abonnement dédié — la vérification d'identité du signataire et la délivrance du certificat qualifié sont intégrées au parcours de signature. La signature qualifiée (QES) chez Certyneo →
ルート証明書と信頼チェーン
ルート証明書(root certificate)はPKIの頂点であり、ルート認証局によって自己署名され、チェーン全体の信頼をアンカーしています。電子署名の検証時に、検証者は証明書チェーン(エンドエンティティ→中間(複数可)→ルート)を遡り、各リンクが有効で、失効していない(OCSP / CRL)、および使用ポリシーに準拠していることを確認します。ブラウザおよびオペレーティングシステムは、信頼されたルートストア(Mozilla NSS、Microsoft Root Store、Apple Root Certificate Program)を備えています。eIDAS適格署名の場合、チェーンはEUの信頼リストに掲載されているQTSPまでさかのぼる必要があります。ルートが検証者のストアに含まれていない証明書は、暗号署名が技術的に正しくても拒否されます。
暗号化
暗号化とは、読み取り可能なメッセージをアルゴリズムと秘密鍵を使用して読み取り不可能な形式(暗号文)に変換するプロセスです。転送中および保存中のデータの機密性を保護し、署名における完全性を保証するために使用されるハッシングを補完します。Certyneo はTLS 1.3を使用して、ブラウザとサーバー間のすべての通信を暗号化しています。
保存時暗号化(encryption at rest)
保存時暗号化とは、ストレージに保存されたデータを暗号化によって保護し、復号化キーがなければ読み取り不可能な状態にすることを意味します。不正なアクセスがあった場合でも、物理的または論理的にストレージへのアクセスがあってもデータは読み取り不可能です。Certyneo は、ドイツにホストされたインフラストラクチャ上で、ドキュメントおよびその監査証跡を保存時に暗号化(AES-256)し、RGPDの要件に準拠しています。
CLM(契約ライフサイクル管理)
CLM(契約ライフサイクル管理)は、契約の完全なライフサイクルをカバーするプロセスとツールの全体を指します:起草、交渉、内部承認、電子署名、保存、更新。統一リポジトリ:CLMソリューションは、検索可能な統一リポジトリにすべての契約を一元化し、満期アラート、条項ライブラリ、検証ワークフロー、契約エクスポージャーレポートを備え、分散したメール文字列と共有ディスクに代わります。署名の役割:電子署名はCLMチェーンの1つのステップ - 契約が承認されると、署名に進み、その後証拠力のある保存に進みます。Certyneo との統合:Certyneo は署名フェーズをカバーし、REST API経由でサードパーティCLMに統合されます - 最終化された文書を受け取り、署名回路(順序的または並列、高度(AES)または適格(QES)レベル)を管理し、署名されたPDFをタイムスタンプ付き監査証跡とともに返し、CLMが最終版として保存します。重要な理由:CLMで追跡されていない署名済み契約は、常に更新失敗と黙示的継続ペナルティのリスクにさらされています。そのため、署名とライフサイクル管理の共同購買がますます一般的になっています。
連署および複数署名
連署は、同一ドキュメントに対する少なくとも2つの署名の収集を指します。2つのモードがあります:順次署名(署名者BはAが署名した後に初めて招待状を受け取る—階層的な契約または公証行為に有用)および並行署名(すべての署名者が同時に招待状を受け取る—対称的なドキュメントに対してより迅速)。連署はラウンド間の整合性の問題を提起します。PDFに追加された各PAdESは、増分署名を介して前の改版を参照する必要があり、2つの署名の間でドキュメントが変更されていないことを保証します。Certynoは署名者の順序、ターゲット指定されたリマインダー、署名者ごとの有効期限、および監査証跡の各段階でのSHA-256ハッシュ検証によるラウンド間の変更の試みを自動的に検出します。
OTP(ワンタイムパスワード/OTPコード)
OTP(One-Time Password、ワンタイムパスワード—フランス語では「OTPコード」と呼ばれることもあります)は、通常4〜8桁の一時的な数値コードで、ランダムに生成され、1つのセッションまたはトランザクションに対してのみ有効です。使用後または期限切れ(通常5分)になると、無効になります—攻撃者が再生しようとしても拒否されます。

3つの主なOTPバリアント
OTP SMS:署名者の電話番号にテキストメッセージで送信されるコード。アプリケーションが不要なため、一般向けで最も一般的です。既知の脆弱性:SIM スワップ、SS7傍受—これはアドバンス署名(AES)ではOTP SMSで十分ですが、QESでは受け入れられなくなっています(ANSSIおよびENISAは2020年以降、より強力な要素への切り替えを推奨しています)。
メールOTP:メールで送信されるコード。実装が容易ですが、受信者のメールアカウントのセキュリティの弱点を継承します。シンプル署名(SES)では受け入れ可能です。
TOTP(Time-based OTP):署名者の電話上のアプリケーション(Google Authenticator、Authy、1Password)によってローカルに生成されるコード。登録時に共有された秘密鍵を通じて同期されます。署名時のネットワークチャネルなし—傍受に耐性があります。標準RFC 6238

OTPと電子署名アドバンス電子署名では、メールまたはSMSでOTPを送信することは、確認可能なリンクを署名付きドキュメントと署名者の身元(電話またはメール経由の通信チャネル)の間に作成します。OTPは、ドキュメント監査証跡に記録されます(タイムスタンプ、IP、チャネル識別子)—異議が発生した場合の対抗証拠。

Certyneo実装Twilio VerifyによるOTP SMSはAESエンベロープで使用されます—署名直前にトリガーされ、有効期間5分、3回まで試行可能。TOTPは管理者アカウントで利用可能で、OTP SMSの代替として使用できます。MFAおよび強力な認証も参照してください。署名者認証について詳しく知る→
コンプライアンス(適合性)
コンプライアンスとは、組織に適用される法律、規則、および基準を遵守することを指します。電子署名の文脈では、特にeIDAS規制、RGPD、労働法(労働契約の場合)、ALUR法(不動産)、および特定の職業に固有の職業倫理規則(弁護士向けのCNB、公証人向けのCGAER)を指します。コンプライアンス違反により、企業の行為が無効となり、行政処分を受ける可能性があります。
電子的同意
電子的同意とは、条件を受け入れるまたは文書に署名するため、デジタル手段によって表現された個人の意思表示です。証拠力を持つためには、この同意はGDPRに準拠して、自由で具体的で十分な情報に基づいており明確である必要があります。署名フローにおいて、「署名」ボタンのクリックは署名者の電子的同意を構成します。
電子契約
電子契約とは、デジタルを通じて締結された合意であり、フランスではフランス民法第1366条から1368条およびLCENによって規制されています。単なるオンライン注文とは異なり、電子契約には複数のステップが必要です:申し出、契約前情報、明示的な承諾(「承諾するをクリック」または電子署名)、その後の法定期間中の証拠保管証拠力は、以下の追加により強化されます:高度な署名(AES)または適格署名(QES)、適格なタイムスタンプ同意および署名者のIPアドレスの取得。eIDAS 2規則は、ヨーロッパデジタルアイデンティティウォレットにより、EU内の国境を越えた契約にこれらの要件を拡張しています。
CRL(証明書失効リスト)
CRL(証明書失効リスト)は、認証局によって定期的に公開されるリストであり、鍵の漏洩または身元情報の変更を理由として、有効期限前に失効した証明書を列挙します。デジタル署名を検証する際、ソフトウェアはCRL(またはOCSPを使用)を参照して、署名時に署名者の証明書が失効していないことを確認します。
非対称暗号化(公開鍵/秘密鍵)
非対称暗号化は数学的に関連付けられた鍵ペアに基づいています。すなわち、秘密鍵(機密であり、HSMまたはQSCDで保管される)および公開鍵電子証明書で自由に配布される)です。文書に署名するために、署名者は文書のハッシュ値を計算し、秘密鍵で暗号化します。誰もが公開鍵でこのハッシュ値を復号化し、元の文書のハッシュと比較することで署名を検証できます。主流のアルゴリズムはRSA(2048~4096ビット鍵)およびECC(P-256、P-384曲線)です。RSA 2048ビットはNISTにより2030年まで推奨されています。ECC P-256は同等のセキュリティレベルを提供し、鍵は10倍短い(HSMの性能向上)です。量子コンピュータへの耐性はCRYSTALS-DilithiumおよびCRYSTALS-Kyberの耐量子アルゴリズムにより確保され、現在NIST標準化過程中です。

D

署名の委任
署名の委任は、授権された署名者(委任人)が定義された期間と範囲について正式に第三者(受任者)に署名権を譲渡するメカニズムです。フランス法では、署名委任は明示的であり、書面で正式化され、カバーされる行為を正確に記載する必要があります(代理についての民法第1994条および企業の定款規定)。Certyneo では、委任は管理側で管理されます:委任人は受任者の署名ロールを設定し、監査証跡は署名者の実際の身元と委任の法的根拠を記録します。
デジタル化
デジタル化とは、紙の文書およびプロセスをそのデジタル相当物に置き換えることを指します。これには、スキャニング、電子文書のネイティブ作成、および Certyneo などのツールを介した署名が含まれます。文書プロセスの期間、コスト、および環境フットプリントの削減を可能にします。契約のデジタル化のメリットを確認 →
Distinguished Name(DN)
Distinguished Name(DN)は、X.509証明書内の主体の一意の識別子です。階層的な属性から構成されます:CN(Common Name、保有者の名前)、O(Organization、組織)、OU(Organizational Unit、組織単位)、C(Country、ISO コード国名)など——例えば CN=Jean Dupont, O=Certyneo, C=FR署名者の DN は、Adobe Acrobat Reader で検証された PDF の署名プロパティで確認できます。
DPA(データ処理契約)
DPA(Data Processing Agreement、またはデータ処理契約)は、RGPD第28条で規定される契約であり、データ管理者(クライアント)とデータ処理委託者(Certyneoなど)の間で締結されます。処理の目的、データカテゴリ、セキュリティ対策、さらなる委託の条件、および違反時の義務を規定します。DPA の締結は、署名者の個人データを処理する前に必須です。Certyneo は利用規約に付属する標準 DPA を提供します。

E

ECC(楕円曲線暗号)
楕円曲線暗号(Elliptic Curve Cryptography — ECC)は、楕円曲線の代数的性質に基づいた非対称暗号化アプローチです。RSA と同等のセキュリティを大幅に短い鍵長(256 ビット ECC ≈ 3072 ビット RSA)で提供し、計算負荷を削減します。ECC は TLS 1.3 の推奨アルゴリズム(曲線 X25519、P-256)であり、証明書およびデジタル署名でますます使用されています。
eIDAS
eIDAS(Electronic IDentification, Authentication and trust Services)は、EU規則第910/2014号であり、EU 内の電子署名、シール、タイムスタンプおよび他の信頼サービスのための共通の法的枠組みを確立します。3 つの署名レベル(シンプル、高度、適格)を定義し、適格信頼サービスプロバイダーの概念を創設します。eIDAS について詳しく →
eIDAS 2.0
eIDAS 2.0(EU規則 2024/1183、2024年に発効)は、eIDASの大規模な改正であり、特に欧州デジタルアイデンティティウォレット(EUDIW)を導入します。EU 全体の公共および民間サービスへのデジタルアイデンティティの認識を拡張し、適格プロバイダーの要件を強化することを目指しています。各欧州市民のデジタルアイデンティティは、2026年までに認定モバイルウォレットに搭載されます。
署名エンベロープ
署名エンベロープは、署名対象の1つ以上のドキュメント、署名者のリスト、配置された署名フィールド、およびワークフローの設定をまとめた論理的なコンテナです。Certyneo では、各エンベロープは独自のライフサイクル(下書き、送信済み、保留中、署名済み、却下、期限切れ)と、タイムスタンプ付きの監査証跡を持ちます。
一括送信(bulk signing)
一括送信(bulk signing)とは、複数の署名者に同時に 1 つの文書を送信したり、1 回の操作で複数の異なる文書を送信したりする機能を指します。この機能は人事部門(雇用契約)、保険部門(補足契約)、不動産部門(委任状)に不可欠です。Certyneo では、API により、単一のプログラマティック呼び出しを通じて一括送信を調整でき、各署名者は個別のリンクと独自の監査証跡を受け取ります。
ESIGN Act
ESIGN Act(Electronic Signatures in Global and National Commerce Act、2000年)は、米国の連邦法であり、米国における電子署名およびオンライン契約の法的有効性を認めています。州の模範法であるUETAを補完し、電子署名であるという理由だけでは署名が拒否されないという原則を定めています。大西洋をまたいだ契約の場合、eIDAS AES は一般的にESIGN/UETAに準拠しているとみなされ、EU–USA間の契約交換が容易になります。
EUDI Wallet(ヨーロッパデジタルアイデンティティウォレット)
ヨーロッパデジタルアイデンティティウォレット(EUDI Wallet、European Digital Identity Wallet)は、eIDAS 2.0によって定められたモバイルアプリケーションです。EU市民が認定されたアイデンティティ属性(戸籍、学位、運転免許証)を保存・共有し、スマートフォンから認定署名(QES)を実行することができます。EUDI ウォレットは、2026~2027年までにフランスでFranceConnect+に徐々に置き換わります。

F

承認フロー(承認ワークフロー)
承認フロー(approval workflow)は、文書が署名される前に通過しなければならない検証ステップの構造化されたシーケンスです。典型的には、起草→法務レビュー→財務確認→署名となります。フランス商法では、特定の行為は署名前に正式な承認を必要とします(取締役会決議、財務責任者の承認)。技術的には、承認ワークフローは共同署名と異なります。承認者はコンテンツを検証しますが、必ずしも電子署名を付与しません(「承認」をクリック)。一方、最終署名者は責任を負います。Certyneo は同じ署名エンベロープフロー内で両方のモードをサポートし、異なるロール(承認者対署名者)および各状態遷移時にトリガーされるウェブフックを備えています。
ハッシュ関数
ハッシュ関数は、任意のサイズの入力を固定長の出力(ダイジェストまたはハッシュと呼ばれるフィンガープリント)に変換する一方向数学関数です。1ビットの変更であっても、まったく異なるフィンガープリントが生成されます。最新の関数(SHA-256、SHA-3)は衝突耐性を備えています。デジタル署名では、ドキュメントはまずハッシュされ、そのフィンガープリントは秘密鍵で暗号化されます。これにより署名されたコンテンツの完全性が保証されます。
FranceConnect
FranceConnect はフランス政府のデジタルアイデンティティサービスであり、市民が既存のアイデンティティ(Impots.gouv、Ameli、La Poste、MSA、Identité Numérique)を使用して公共または民間のオンラインサービスに認証することを可能にします。さらに上位として、FranceConnect+ は規則eIDASの意味において「実質的」と認定され、高度な署名(AES)さらには認定署名(QES)をトリガーするために使用できます。2026年末までに、FranceConnect+ はeIDAS 2.0で規定されたヨーロッパデジタルウォレット(EUDIW)によるデジタルアイデンティティに段階的に置き換わります。

G

テンプレート(ドキュメントテンプレート)
テンプレートは、動的フィールド(署名者、日付、金額、署名欄)があらかじめ設定された標準ドキュメントであり、定期的なエンベロープの出発点として機能します。Certyneo上では、テンプレートは大量処理フローを効率化します(雇用契約、NDA、発注書):テンプレートを複製し、当該案件の変数を入力し、送信します。/modeles-contratsで提供されている無料の契約モデルは、ダウンロード後にアカウント内のテンプレートとしてインスタンス化されるよう設計されています。
GDPR(一般データ保護規則)
GDPR(General Data Protection Regulation、EU規則2016/679)は、RGPDの英語版です。本欧州規則は、EU内における個人データの収集、処理、保存を規制しています。居住地に関わらず、欧州居住者のデータを処理するあらゆる組織に適用されます。特に、下請業者とのDPAの締結、データの最小化、および個人の権利の尊重(アクセス権、修正権、削除権)を義務付けています。
文書生成機とデジタル差し込み印刷
文書生成機(document generation)は、契約テンプレートと可変データ(名前、SIREN、金額、日付など)を組み合わせて、署名用の準備完了PDFを自動的に作成します。一般的なテクノロジーは以下の通りです:Wordテンプレートエンジン(Carbone.io、Docxtemplater)、LaTeX、HTMLからPDF(Puppeteer/ヘッドレスChrome)、およびAdobe PDF Services API。デジタル差し込み印刷の利点は、紙の差し込み印刷との比較で、印刷なしで署名ワークフローに直接送信することです。生成された文書はREST APIを経由して署名エンベロープに注入され、署名フィールドは座標またはHTMLタグで配置され、サイクルは数秒で完了します。主なリスクはローカルDOCXレンダリングとサーバーレンダリング間のレイアウト差異です。ビジュアルリグレッションテストスイート(PNG キャプチャ+差分)が推奨されます。

H

ハッシング(ハッシュ)
ハッシングは、任意のサイズのドキュメントを固定サイズのデジタルフィンガープリント(「ハッシュ」と呼ばれる)に変換する暗号化操作です。ドキュメントのわずかな変更であっても、まったく異なるハッシュが生成され、ファイルの完全性が保証されます。デジタル署名は、このハッシュを署名者の秘密鍵で暗号化することに基づいています。
TLSハンドシェイク
TLSハンドシェイク(「握手」)はTLS接続の開始時に行われるネゴシエーションフェーズです。クライアントとサーバーは暗号スイートについて合意し、証明書を交換し(オプションの相互認証)、エフェメラル鍵プロトコル(ECDHE)を介してセッション鍵を確立します。TLS 1.3ではハンドシェイクをネットワークの1往復に短縮しました(TLS 1.2では2往復)。これによりモバイル署名セッションのパフォーマンスが向上しました。
電子タイムスタンプ
L'horodatage électronique est un mécanisme permettant de lier une donnée numérique à un instant précis, de manière vérifiable et infalsifiable. Un horodatage qualifié, émis par un prestataire qualifié au sens d'eIDAS, fournit une preuve légale de l'existence d'un document à une date donnée. Il est indispensable pour la conservation de la valeur probante des documents à long terme.
適格タイムスタンプ(TSA)
Un horodatage qualifié est un horodatage électronique émis par un Trusted Stamp Authority (TSA, Autorité de confiance pour l'horodatage) qualifié au sens d'eIDAS. Il produit une preuve légalement reconnue de l'existence d'un document à une date et heure précises, liée à l'empreinte du document. Indispensable aux profils PAdES B-T, B-LT et B-LTA pour garantir la valeur probante à long terme.
HSM(ハードウェアセキュリティモジュール)
Un HSM (Hardware Security Module, Module de Sécurité Matériel en français) est un équipement matériel inviolable dédié à la génération, au stockage et à l'utilisation sécurisés de clés cryptographiques. Le HSM exécute les opérations cryptographiques (signature, déchiffrement, génération de clés) sans jamais exposer la clé privée — elle reste à l'intérieur du périmètre matériel, protégée par des contre-mesures physiques (capteurs anti-intrusion, effacement automatique à toute tentative d'ouverture).

Certifications HSM : pour être qualifié au sens du règlement eIDAS, un HSM doit répondre à des normes strictes — FIPS 140-2 niveau 3 ou FIPS 140-3 niveau 3+ (standard américain du NIST), et/ou Common Criteria EAL4+ (standard européen). Les HSM certifiés Common Criteria sont éligibles pour héberger des clés de signature qualifiée (QES) et des clés d'horodatage qualifié. La liste de confiance européenne (EU Trusted List) référence les HSM autorisés pour chaque prestataire qualifié.

HSM cloud vs HSM physique : historiquement les HSM étaient des appliances dédiées installées en datacenter privé. Les fournisseurs cloud proposent désormais des HSM mutualisés ou dédiés en SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, mais aussi les HSM nationaux opérés par des QTSP européens. Le règlement eIDAS 2.0 reconnaît explicitement les HSM cloud pour la signature qualifiée à distance.

HSM et chiffrement (« HSM encryption ») : au-delà de la signature, les HSM protègent les clés de chiffrement de bases de données, les clés de chiffrement de disque (BitLocker, FileVault, LUKS), les clés racines de PKI internes, et les secrets applicatifs. La rotation, la sauvegarde et la révocation des clés sont gérées via PKCS#11 ou des interfaces propriétaires.

Mise en œuvre Certyneo : les clés cryptographiques de signature à distance sont hébergées dans des HSM Common Criteria EAL4+ opérés par notre prestataire de services de confiance qualifié (QTSP). Aucune clé privée n'est jamais accessible à Certyneo ni à son hébergeur — chaque opération de signature passe par une authentification forte du signataire et un appel API au HSM, qui retourne la signature sans exposer la clé. Voir aussi QSCD et signature cloud.
HTTP/3
HTTP/3はHTTPプロトコルの第3世代であり、TCPではなくQUIC(UDPトランスポート)に基づいています。ヘッドオブラインブロッキングの排除により遅延を削減し、ネットワーク中断後の復旧を改善し、TLS 1.3をネイティブに統合しています。Certyneo は、署名対象ドキュメントの読み込みと同意フォームの送信を加速させるため、特にネットワーク環境が悪いモバイル環境においてHTTP/3を活用しています。

I

デジタルアイデンティティ
L'identité numérique est l'ensemble des données permettant d'identifier une personne physique ou morale dans l'espace numérique. Elle peut être fournie par un État (carte d'identité électronique, FranceConnect) ou par des opérateurs privés (prestataires qualifiés). Avec eIDAS 2.0, chaque citoyen européen disposera d'un portefeuille d'identité numérique officiel (EUDIW).
IdP(アイデンティティプロバイダー)
アイデンティティプロバイダー(IdP)は、デジタルアイデンティティを管理し、認証アサーション(assertion)をサードパーティアプリケーション(サービスプロバイダー)に提供するサービスです。主流のプロトコルはSAML 2.0(エンタープライズ、Okta/Azure AD SSO)およびOIDC/OAuth 2.0(ウェブ、FranceConnect)です。電子署名の文脈では、IdPは2つの役割を果たします。(1)署名ポータルアクセス時に署名者を認証(企業SSOによるMFA);(2)検証済みの身元属性(名前、メール、従業員番号)を提供し、署名証明書および監査証跡に入力します。FranceConnectは、フランスの公的IdPで、国家機関向けの高度な署名に「実質的」信頼レベルに到達できます。Certyneo は管理コンソール経由でSAMLおよびOIDC IdPと統合されます。
インク署名(スキャンされた自署)
インク署名(またはスキャンされた自署)とは、従来の手書き署名をデジタル化し、画像(JPG/PNG)形式で文書に添付したものです。これは eIDAS の下でのシンプル電子署名(SES)の最も基本的なレベルを構成します。強力な認証監査証跡がないため、法的証拠としての価値は限定的です。ただし、法的リスクが低い文書(内部署名、注釈)には依然として使用されています。
完全性(データの)
完全性とは、データが作成、送信、保存後に改ざんまたは改竄されていないことを保証する特性を指します。デジタル署名においては、完全性はハッシュ関数によって保証されます。文書が修正されると、再計算されたハッシュが署名内で暗号化されたハッシュと一致しなくなり、検証が直ちに無効になります。そのため、Certyneo で署名された PDF は「シール済み」となり、署名が破損することなく修正することはできません。
eIDAS相互運用性
eIDAS相互運用性とは、EU加盟国間におけるデジタルアイデンティティと電子署名の相互承認を意味し、eIDAS規則(第6条および第25条)により義務付けられています。信頼できるサービスプロバイダー(TSP)が発行し、加盟国の信頼リストに記載されている適格証明書は、追加の手続きなしに他のすべての加盟国で自動的に有効と認識されます。この相互運用性はAESおよびQESレベルをカバーしています。eIDAS 2.0規則(EU 2024/1183)は、このメカニズムを2026年に予定されているEUDI(European Digital Identity Wallet)ウォレットに拡張しています。

J

署名トークン
署名トークンとは、署名時に生成される暗号化オブジェクトであり、以下を含みます:文書のハッシュ、タイムスタンプ、署名者の識別子、および暗号化署名そのもの(PKIを介して秘密鍵で暗号化)。このトークンはPAdES形式に従い最終的な PDF に埋め込まれ、裁判官、鑑定人、監査人を含むすべての検証者が、プラットフォームに依存することなく署名証拠を再構成することができます。トークンは自己完結型です。たとえ Certyneo が消滅したとしても、署名は標準的な PDF リーダー(Acrobat Reader、pdfsig)で検証可能なままです。
署名ログのログ記録と保存
電子署名の文脈でのログ記録(logging)は、文書のライフサイクル内のすべてのイベントの不変記録を意味します。すなわち、作成、送信、開封、OTP検証、署名署、署名済み文書のダウンロード、アーカイブです。これらのログは監査証跡の技術的レイヤーを構成し、紛争の場合に要求される可能性があります。法的要件は異なります。GDPRは個人データの保管期間の制限を課し、一方、契約上の時効期間(商法では5年、民法行為では10年)はログ保持の最小期間を定義します。ベストプラクティス:ログは暗号的に署名される必要があります(整合性トークン)以て、それらが改ざんされていないことを証明するため。Certyneo は適用可能な法的期間中、各エンベロープのログを保存し、ダウンロード可能なデジタルセーフに含めます。
JWT(JSON Web Token)
JWT(JSON Web Token、RFC 7519)とは、2 つの当事者間でアサーションを表現するためのコンパクトで安全な形式です。Base64URL でエンコードされた 3 つの部分がドットで区切られた形式で構成されます。ヘッダー(アルゴリズム)、ペイロード(クレーム)、および署名です。Certyneo API は、署名済み JWT(HS256 または RS256)を使用してセッション管理と API 呼び出しの認証を行い、トークンが改ざんされていないことを保証します。アクセストークンは短い有効期限を持ち、長期のリフレッシュトークンで補完されます。

K

KYC(Know Your Customer)
KYC(Know Your Customer)とは、企業が顧客との業務関係に入る前に適用する本人確認手続きの総称です。歴史的にはマネーロンダリング対策指令により銀行に課せられてきましたが、KYCは高リスクの電子署名業務へと拡大しました。すなわち、口座開設、融資、保険、公証行為などです。3つの柱:身分証明書の確認(カードやパスポートのセキュリティ要素に対するOCRと不正検知)、生体認証(本人が実在し現在その場にいることの証明。写真やディープフェイクではなく)、参照データベースとの情報照合。署名レベルとの関連性:行為がより重要であるほど、KYCはより厳格になります。単純署名ではKYCが不要な場合もありますが、eIDAS規則は、適格署名(QES)の証明書を発行する前に、対面またはそれに相当する遠隔KYC(ビデオKYC)による本人確認を義務付けています。KYCとLCB-FT:KYCは関係開始時のステップであり、その後の継続的な取引監視(LCB-FT)が続きます。重要な理由:堅牢なKYCにより、遠隔署名は対面で行われた署名と同等の法的効力を持つことができます。署名鍵を検証済みの個人に結びつけるためです。

L

LCCJTI(情報技術法的枠組み法)
LCCJTIはケベック州法(L.R.Q.、第C-1.1章)であり、ケベック州における電子署名および電子文書の法的枠組みを確立しています。署名者のアイデンティティが確実に確立され、署名と文書間のリンクが保証される場合、電子署名を手書き署名と同等の価値を有するものとして明確に認めています(第39条)。LCCJTIは、ヨーロッパで適用されるeIDAS規則およびケベック州外の個人データに適用されるPIPEDAと補完的です。これはケベック州契約向けのCertyneo署名の法的根拠です。2022年の法律25(Loi 25)は、それに伴う個人情報保護制度を現代化しています。
LCEN(2004年法律第575号)
LCEN(2004年6月21日デジタル経済信頼法、法律第2004-575号)はフランスのデジタル法の基礎となるテキストです。これはオンラインコマース、ホスティング事業者の責任、デジタル広告を規制し、プロフェッショナルサイト運営者に法定表示(法人名、資本金、RCS、住所、発行責任者、ホスティング事業者)の公表を義務付けています。ヨーロッパのeIDAS規則を補完し、電子署名に関する最初の指令をフランス法に転置しました。LCENはeIDASと並行して継続的に適用され、特に契約前情報提供義務と120ユーロを超える電子契約の保管に関する規定が適用されます。
LegalTech
LegalTech(Legal Technology)という用語は、法律分野に技術を応用し、これまで法律専門家に限定されていたサービスを自動化、高速化、またはアクセス可能にするスタートアップおよびソフトウェアソリューションを指します。電子署名、契約のペーパーレス化、AIによるデューディリジェンス、文書管理がその例です。Certyneoは、統合が簡単なeIDAS準拠署名を提供することで、ヨーロッパのLegalTechエコシステムに貢献しています。
LTV(長期検証)
長期検証(LTV、Long-Term Validation)は、PDF署名(PAdES B-LT/B-LTA)の機能で、署名の将来の検証に必要なすべてのデータを署名済み文書に統合します:証明書チェーン、タイムスタンプOCSPまたはCRLレスポンス。LTVにより、署名済み文書は署名後数年経過しても、証明書の有効期限が切れていても検証可能です。Certyneoはそれぞれ10年間の法的効力を保証するためLTVを統合しています。

M

電子SEPA委任状(振替委任状)
電子SEPA委任状(e-委任状)により、債権者はEU規則第260/2012号およびEPC(欧州決済評議会)指令に準拠して、債務者の自動振替授権をオンラインで完全に収集できます。債務者はIBANBICを入力し、簡易電子署名(SES)で委任状に署名します。債務者の銀行はOpen Banking(DSP2/PSD2)経由で認証できます。署名された委任状は最終振替から14ヶ月間保管する必要があります。有効なe-委任状は以下を含みます:SEPA債権者識別子(ICS)、委任状の一意の参照番号(RUM)、および署名日付。SaaS プラットフォーム、ソフトウェアベンダー、および研修機関は、オンライン購読時にSEPA委任状を収集するために頻繁にCertyneoを使用し、注文トンネルにREST API経由の署名を統合します。
署名(手書き)
手書き署名は、紙文書の下部に個人が手で署した図形的痕跡であり、個人特有の筆跡で識別できます。これはフランス民法(民法典第1367条)の歴史的な基準のままです。eIDAS規則は非差別の原則を定めています:電子署名は、そのレベルに関わらず、電子的であるという理由だけで証拠として拒否することはできません。適格署名(QES)はEU全域で手書き署名と同等の法的効力を持ちます。上級署名(AES)は、多くの場合、紙のそれより優れた追跡可能性(タイムスタンプ付き監査証跡)をもたらします。
MFA(多要素認証)
La MFA (Multi-Factor Authentication, authentification multi-facteurs en français — parfois abrégée 2FA pour two-factor authentication quand on combine exactement deux facteurs) est un mécanisme de sécurité qui exige la présentation d'au moins deux preuves d'identité appartenant à des catégories différentes :

Facteur de connaissance (« ce que je sais ») : mot de passe, code PIN, réponse à une question secrète, phrase de passe.
Facteur de possession (« ce que je possède ») : téléphone qui reçoit un OTP par SMS ou par application TOTP (Google Authenticator, Authy, 1Password), YubiKey ou autre clé FIDO2, certificat sur carte à puce.
Facteur d'inhérence (« ce que je suis ») : empreinte digitale, reconnaissance faciale, voix, iris. Implémenté via les APIs natives des OS modernes (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).

MFA vs 2FA : 2FA est un sous-ensemble strict de la MFA — exactement deux facteurs. La MFA peut combiner deux, trois ou plus de facteurs. La pratique grand public confond souvent les deux termes ; en cybersécurité B2B et juridique, MFA est le terme générique.

MFA et signature électronique : la signature électronique avancée (AES) exige une authentification forte du signataire, qui se traduit en pratique par une MFA (typiquement e-mail + OTP SMS). La signature qualifiée (QES) impose une MFA renforcée — vérification d'identité avec pièce d'identité + facteur de possession (carte à puce ou QSCD). Le règlement eIDAS ne nomme pas la MFA explicitement mais l'impose via les exigences d'authentification forte.

Mise en œuvre Certyneo : MFA obligatoire pour tous les accès administrateurs (TOTP via Google Authenticator ou OTP e-mail au choix). Pour les signataires, la combinaison e-mail + OTP SMS est appliquée par défaut sur les enveloppes de niveau AES. Voir aussi OTP et authentification forte.

N

署名レベル(シンプル、アドバンス、適格)
eIDAS規制は、電子署名の3つのレベルを区別しています:シンプル署名(SES)は最小限の識別が必要です。アドバンス署名(AES)は署名者との一意のリンクと強力な認証が必要です。適格署名(QES)は適格証明書と安全な作成デバイスに基づいています。QESはEU全域で署名の法的価値と同じです。署名レベルの理解→
否認防止
否認防止は、電子署名の属性であり、署名者がアクション(署名、送信、受け入れ)を実行したことを否定することを不可能にします。これは暗号署名(技術的に反論の余地のないリンク)、タイムスタンプ付きの監査証跡、および強力な認証の組み合わせにより保証されます。適格署名(QES)は、ヨーロッパ法で認められている最も強い否認防止を提供します。
ISO/IEC 27001規格およびISMS認証
ISO/IEC 27001は、情報セキュリティマネジメントシステム(ISMS)の国際的な参照規格です。4つのドメイン(組織、人的、物理、技術)に分散した93の管理策を通じて、ISMSを確立、実装、維持、継続的に改善するための要件を定義します。電子署名プロバイダーの場合、ISO 27001認証はeIDASおよびRGPDの義務と一致するセキュリティ成熟度レベルを実証します。公開入札およびエンタープライズセキュリティベンダーアンケートで頻繁に要求されます。ISO 27017(クラウドセキュリティ)およびISO 27018(クラウド内の個人データ保護)は、SaaS サービスのISO 27001を補完します。CertyneoはISO 27001認証済みデータセンターでホストされ、署名処理チェーン全体をカバーする文書化されたISMSを維持しています。

O

OCSP(オンライン証明書ステータスプロトコル)
OCSP(Online Certificate Status Protocol、RFC 6960)は、認証局が運営するOCSPレスポンダーに対して照会することで、電子証明書の失効ステータスをリアルタイムで検証するプロトコルです。失効が重要な理由:証明書は日付上は有効ですが、事前に失効している可能性があります(鍵の侵害、従業員の離職)。署名またはTLS接続は、有効期限だけでなくステータスを確認する必要があります。OCSPとCRL:OCSPはCRLよりも軽量で反応性が高い代替手段です—失効リスト全体をダウンロードするのではなく、クライアントは単一の証明書を照会し、簡潔な署名付き応答(有効/失効/不明)を受け取ります。OCSPステープリング:プライバシー漏洩と追加の往復を避けるために、サーバーは独自のOCSP応答を取得し、TLSハンドシェイクにこれを「ステープル」するため、ブラウザは認証局に直接連絡することはありません。署名付きドキュメント内:OCSP応答は長期検証(LTV)の署名時にPDFに統合されているため、署名は、レスポンダーがオフラインでも、数年後も検証可能なままです。
電子オンボーディング(デジタル加入)
電子オンボーディングは、KYC、本人確認、および契約書類(利用規約、SEPA委任状、口座規約)の電子署名を単一のWebまたはモバイルセッション内で組み合わせた完全なデジタル加入またはアカウント開設プロセスです。銀行、保険、フィンテック部門が最も進んでいます:DSP2指令はアカウント開設時に強力な認証(SCA)を要求しています。eIDAS規則に準拠したオンボーディングでは、遠隔本人確認が重要な行為に対して「実質的」または「高い」信頼レベルである必要があります。ソリューションは以下を組み合わせます:身分証明書のOCR、liveness check(ビデオまたはセルフィー)、AESまたはQES署名、および完全なKYCファイルのデジタル金庫への自動アーカイブ。

P

PAdES(PDF Advanced Electronic Signature)
PAdES(PDF Advanced Electronic Signature、ETSI EN 319 142 規格)は、PDF ファイルに組み込まれたデジタル署名のためのヨーロッパ標準です。eIDAS 規制によってヨーロッパ文書の参照形式として採用され、PAdES は現在すべての PDF リーダー(Adobe Acrobat、Foxit、PDF.js、pdfsig)でネイティブに実装されています。PAdES 署名は PDF に組み込まれます。別ファイルなし、第三者プラットフォームへの依存なし、オフライン検証が可能です。

4 つの PAdES プロファイルは段階的に高まる保証レベルを定義します:
PAdES B-B(Baseline-B):最小限の ETSI 属性を持つ基本署名。即座の法的効力が必要な通常の使用に十分です。
PAdES B-T(Baseline-T):署名直後に RFC 3161 認定タイムスタンプを追加し、日付を証明します。
PAdES B-LT(Baseline-Long Term):証明書チェーンと失効データが組み込まれた長期検証を追加します。元の証明書の有効期限後も検証可能です。
PAdES B-LTA(Baseline-Long Term with Archive timestamp):定期的なアーカイブタイムスタンプを追加して、10 年を超えて法的効力を維持します。非常に長期保管が必要なドキュメント(不動産、特許)に不可欠です。

Certyneo の実装:すべての署名済み PDF はデフォルトで PAdES B-LT で生成されます。これはほとんどの B2B 用途に推奨されるプロファイルです。B-LTA プロファイルは、10 年を超える保管契約の場合、Business プランで有効にできます。Adobe Acrobat Reader でプラグインなしに検証が保証されます。

PAdES vs その他の形式XAdES(XML の場合)、PAdES / XAdES / CAdES の比較を参照してください。
電子回覧板
電子回覧板は、政府機関および大企業で使用される物理的な回覧板のデジタル相当物です。決定者による承認または署名を待つ文書を一元管理します。歴史的に公共部門(ADULLACT、LibricielのPastell)に限定されていた電子回覧板は、GED統合ソリューション(Documentum、SharePoint、Alfresco)によって企業に拡大しています。電子回覧板は以下を管理します:受取文書リスト、署名委任(委任を参照)、多段階検証サーキット(承認ワークフロー)、および認可署名者の認定電子署名の適用。単純な署名ツールとの主な違いは、トレイ(保留中、署名済み、却下、アーカイブ済み文書)の管理と各文書の通過監査です。CertyneoはダッシュボードまたはAPI経由でアクセス可能な統合回覧板を提供します。
PDF/A(長期アーカイブ)
PDF/A は PDF の標準化 ISO バージョン(ISO 19005)で、長期アーカイブ用に特別に設計されています。すべてのフォント、画像、リソースをファイルに統合し、暗号化と外部環境に依存するコンテンツを禁止します。これにより、ドキュメントは 30 年後もソフトウェア依存性がなく読み取り可能であることが保証されます。法的効力を持つ電子アーカイブの場合、PDF/A をPAdES B-LTA と組み合わせることが推奨実務です。
PIPEDA(カナダ個人情報保護電子文書法)
PIPEDA(Personal Information Protection and Electronic Documents Act、フランス語:個人情報保護電子文書法)はカナダの民間部門における個人情報保護に関する連邦法(L.C. 2000, ch. 5)です。州間および国際的な商業活動における個人情報の収集、使用および開示を規制しています。欧州GDPRのカナダ版ですが、いくつかの点ではより厳格ではありません(暗黙的な同意が認められることもあり、経済的制裁がより低い)。

PIPEDAの10原則(カナダ規格協会CAN/CSA-Q830に由来):
1. 責任性 — 個人情報保護責任者を指定する。
2. 目的の明確化 — 収集の目的を明確に告知する。
3. 同意 — インフォームドコンセントを得る。
4. 収集の制限 — 必要最小限の収集。
5. 使用の制限 — 告知された目的のためにのみ使用する。
6. 正確性 — データを最新に保つ。
7. セキュリティ対策 — 適切な技術的および組織的保護。
8. 透明性 — 公開プライバシーポリシー。
9. 個人情報へのアクセス — アクセスおよび是正の権利。
10. 苦情提起の可能性 — カナダ個人情報保護コミッショナーへ。

PIPEDAと電子署名電子署名は個人データの処理を伴います(名前、メールアドレス、電話番号、IP、セッションメタデータ、監査証跡)。PIPEDAが要求するもの:
• 収集前の署名者による明確な同意 ;
• 安全な保存(保存時の暗号化、アクセス制限) ;
• 目的に相応した保存期間(商業契約では10年が一般的に受け入れられている) ;
• 署名者からの要求に応じたアクセス、是正、削除の権利 ;
• 深刻な害のリアルリスクを呈するデータ漏洩の場合の義務的通知(2018年以降)。

ケベック州法律25:ケベック州は独自の法律(法律25 / 個人情報保護条項を現代化する法律、2022~2024年に適用開始)を有しており、ケベック州内活動に関してはPIPEDAに優先します。法律25はPIPEDAよりも厳格です — ほとんどの点でヨーロッパGDPRに合致:明確な同意が必須、個人情報保護責任者の指定、影響評価(EFVP)、世界全体の売上高の最大4%までの制裁。

PIPEDAとGDPR:欧州委員会はPIPEDAをGDPR第45条の意味における「適切な」保護レベルを提供するものとして認識しています(2002/2/EC決定、2024年に確認)。したがって、EU から カナダへの個人データ移転は追加の手続きなしに認可されています。カナダの組織がEUで事業を行う場合、GDPRはヨーロッパ居住者のデータに適用される状態を維持しています(属地性、第3条)。

Certyneo実装:PIPEDA + 法律25 + GDPR準拠は、当社のデータ保護アーキテクチャにより保証されています — 主権EUホスティング(IONOS ドイツ)、転送中はTLS 1.3 + 保存時はAES-256、アクセス記録、30日以内の完全削除権、準拠した委託先。カナダへの移転(稀 — カナダホスティングをリクエストされたアカウントのみ)はRGPD-PIPEDA標準契約条項により規制されています。
監査証跡
監査証跡(監査ログ)は、ドキュメントに対して実行されたすべてのアクション(送信、開封、閲覧、OTP入力、署名、拒否、有効期限切れ)のタイムスタンプ付きログです。紛争発生時に法的効力の主要な証拠となり、署名プロセスが規則に従って実行されたことを証明します。Certyneo では、監査証跡は最終的な PDF に統合され、当社のデータベースに 10 年間保存されます。監査証跡の詳細を理解する →
PKI(公開鍵基盤)
PKI(Public Key Infrastructure)は、電子証明書を発行、管理、失効させるためのハードウェア、ソフトウェア、手続き、ポリシーの総合体です。非対称暗号化に基づいており、秘密鍵が署名に使用され、公開鍵(証明書に組み込まれた)が誰でも署名を検証できるようにします。認定サービスプロバイダはETSI標準に準拠したPKIを運用しています。
データポータビリティ(RGPD第20条)
L'article 20 du RGPD confère aux personnes concernées le droit d'obtenir leurs données personnelles dans un format structuré, couramment utilisé et lisible par machine, et de les transmettre à un autre responsable de traitement. Pour les utilisateurs d'une plateforme de signature électronique, ce droit couvre : les documents signés et leurs pistes d'audit, les métadonnées de compte, et les logs d'activité. La portabilité impose au prestataire de fournir une export standardisé (JSON, CSV, ZIP) dans un délai d'un mois. À l'inverse, le droit à l'effacement (Art. 17) peut être limité par les obligations de conservation légales (archivage probant 5–10 ans) — les documents signés ne peuvent pas être effacés tant que la durée légale n'est pas écoulée. Certyneo implémente l'export intégral du compte via l'espace client et supporte la migration des archives vers un coffre-fort tiers.
信頼サービスプロバイダ(PSC / TSP)
信頼サービスプロバイダ(PSC または英語で TSP)は、タイムスタンプ証明書発行、署名、またはアーカイブサービスを eIDAS 規制に基づいて提供するエンティティです。認定 PSC は定期的な監査の対象であり、国内信頼リスト(フランスの場合:ANSSI リスト)に記載されています。認定は EU で認識される最高レベルの保証を保証します。プロバイダの義務を参照 →

Q

QES(適格電子署名)
La signature électronique qualifiée (QES, Qualified Electronic Signature) est le niveau le plus élevé défini par le règlement eIDAS. Elle est juridiquement équivalente à une signature manuscrite dans toute l'Union européenne. Son émission exige : une vérification d'identité préalable, un certificat qualifié délivré par un QTSP, et l'usage d'un dispositif de création sécurisé (QSCD). Elle est requise pour les actes notariés électroniques, certains marchés publics et procédures administratives sensibles.
QSCD(適格署名作成装置)
Un QSCD (Qualified Signature Creation Device) est un dispositif matériel ou logiciel répondant aux exigences strictes de l'annexe II d'eIDAS pour la création de signatures qualifiées (QES). Il garantit que la clé privée de signature est générée dans le dispositif, n'en sort jamais en clair, et ne peut être utilisée que par le titulaire légitime. Les HSM certifiés et les cartes à puce sont les formes courantes de QSCD. La signature cloud utilise des QSCD virtuels hébergés dans des HSM certifiés.
QTSP(適格信頼サービスプロバイダー)
Un QTSP (Qualified Trust Service Provider, ou Prestataire de Services de Confiance Qualifié) est un PSC qui a été audité et inscrit sur la liste de confiance d'un État membre de l'UE au titre du règlement eIDAS. La qualification est le plus haut niveau de reconnaissance européen : elle est obligatoire pour émettre des certificats qualifiés, des horodatages qualifiés, ou des signatures qualifiées (QES). En France, l'ANSSI tient la liste officielle (docaposte, Universign/Oodrive, CertEurope…). Certyneo s'interface avec plusieurs QTSP pour déclencher des QES lorsque le niveau qualifié est requis (marchés publics, actes notariés, certaines procédures sociales).

R

自動リマインダー
自動リマインダーは電子署名プラットフォームの機能であり、まだ署名していない署名者に対して、設定可能な頻度でメールまたはSMSによる自動リマインダーを自動送信します。署名離脱を削減し、ワークフローの完了を加速します。Certyneでは、リマインダーはエンベロープごとに設定可能(頻度、メッセージコンテンツ)であり、すべてのアクションは監査証跡に記録されます。
RGPD
RGPD(一般データ保護規則、EU規則2016/679)は、EU内での個人データの収集、処理、保存を規制しています。電子署名の文脈では、特に署名者から収集されるデータを最小化し、保存期間を定義し、削除権を保証することを義務付けています。Certyneはい、EU(ドイツ)でのホスティングと利用可能な処理台帳により、RGPDに準拠しています。セキュリティページを参照してください→
電子署名のROI
電子署名のROI(投資対効果)は4つの項目で測定されます:(1)署名サイクルの短縮 — 5~10日(郵送/スキャン)から平均1時間未満、(2)直接経費削減 — 印刷、郵送、物理的なアーカイブ(封筒あたり15~30ユーロと推定)、(3)放棄率の低下 — 紙の署名待ちの契約は3倍高い放棄率を持つ、(4)コンプライアンス — 紙の契約の保管不備に対するRGPD罰金は年間SaaSツールのコストを超える可能性があります。ペーパーレス化は、月に50件以上の契約を処理するSMEでは通常3~6ヶ月で回収されます。

S

SES(シンプル電子署名)
シンプル電子署名(SES、Simple Electronic Signature)は、eIDAS規則で定義されている基本レベルです。特定の技術要件は必要ありません。「同意します」をクリック、署名画像、またはメール署名でこれを満たすことができます。その証拠能力は推定されますが、署名者が行為を否定した場合は異議を唱えられます。これは低い法的リスクの文書に適しています(見積書、内部議事録、基本合意)。重要な問題については、AESまたはQESレベルを優先してください。
署名者
Le signataire est la personne physique qui appose sa signature électronique sur un document et s'engage juridiquement sur son contenu — à distinguer de l'expéditeur, qui prépare et envoie le document, et d'une personne morale, qui « signe » via un cachet électronique.

Qui peut être signataire ? Toute personne physique juridiquement capable : un particulier majeur pour ses propres engagements, ou un représentant habilité pour une entreprise — dirigeant, salarié muni d'une délégation de signature, mandataire. Vérifier l'habilitation du signataire est un point de contrôle essentiel : un contrat signé par une personne non habilitée peut être contesté.

Signataire, cosignataire, approbateur : le cosignataire est un signataire supplémentaire du même document (co-signature), engagé au même titre ; l'approbateur, lui, valide le document dans un flux d'approbation sans apposer de signature juridiquement engageante. L'ordre des signataires peut être séquentiel (chacun signe à son tour, avec relances automatiques) ou parallèle (tous en même temps) — c'est le workflow de signature.

Comment l'identité du signataire est-elle vérifiée ? Selon le niveau de signature : en signature simple (SES), par le lien email unique ; en signature avancée (signature avancée), par authentification forte — code OTP email + SMS ; en signature qualifiée (QES), par vérification de la pièce d'identité auprès d'un prestataire de confiance qualifié.

Sur Certyneo : le signataire reçoit un lien unique par email, visualise le document, s'authentifie et signe depuis son mobile ou son ordinateur, sans créer de compte. Chacune de ses actions (ouverture, OTP, signature, refus) est horodatée et consignée dans la piste d'audit jointe au PDF signé — c'est elle qui relie juridiquement le document au signataire. Comprendre les niveaux de signature →
高度な署名(AES / eIDAS レベル2)
La signature avancée (Advanced Electronic Signature — AES) est le deuxième des trois niveaux de signature électronique définis par le règlement eIDAS (UE) n°910/2014, entre la signature simple (SES) et la signature qualifiée (QES). C'est le niveau recommandé pour la grande majorité des documents contractuels à enjeu.

Les quatre exigences de l'article 26 eIDAS :
Lien univoque au signataire : la signature ne peut être attribuée qu'à une seule personne — assuré par le canal d'identification (email nominatif, mobile personnel).
Identification du signataire : le procédé permet de retrouver qui a signé — état civil déclaré, adresse email, numéro de mobile vérifiés par code OTP.
Contrôle exclusif : les données de création de signature sont sous le contrôle du seul signataire — matérialisé par l'authentification forte au moment de signer.
Intégrité : toute modification ultérieure du document est détectable — garanti par le scellement cryptographique (hachage + PAdES).

AES vs SES vs QES : la SES n'exige aucune vérification renforcée (case à cocher, signature dessinée) — suffisante pour les documents du quotidien ; l'AES ajoute l'authentification forte et la preuve d'intégrité — adaptée aux contrats de travail, mandats, baux, dossiers bancaires et d'assurance ; la QES ajoute un certificat qualifié délivré après vérification d'identité et un dispositif certifié (QSCD) — c'est l'équivalent légal de la signature manuscrite dans toute l'UE, requis pour les actes les plus sensibles.

Valeur juridique : l'article 25 d'eIDAS interdit de refuser un effet juridique à une signature au seul motif qu'elle est électronique, et l'article 1367 du Code civil la reconnaît dès lors qu'un procédé fiable identifie le signataire et garantit l'intégrité de l'acte. En cas de litige, la fiabilité de l'AES se démontre par le faisceau de preuves : piste d'audit horodatée, codes OTP consignés, empreinte du document, horodatage. La QES bénéficie en plus d'une présomption de fiabilité (charge de la preuve inversée).

Quand l'AES suffit-elle ? Contrats de travail et avenants, contrats commerciaux, devis et bons de commande, mandats (vente, gestion locative, SEPA), baux, dossiers KYC et crédit : l'AES est le standard du marché. Passez à la QES pour les actes authentiques, certains marchés publics, la cession de fonds de commerce, ou lorsqu'un texte l'exige.

Sur Certyneo : l'AES est disponible sur tous les plans payants — le signataire est authentifié par double OTP email + SMS, le PDF signé est scellé au format PAdES avec horodatage, et la piste d'audit complète est jointe au document. La QES est disponible à l'acte, sans abonnement dédié. Comprendre les trois niveaux eIDAS → · Le règlement eIDAS en détail →
生体署名
生体署名は、電子署名の一形態で、手書きの筆跡画像に加えて、動的な行動データ(スタイラスの圧力、速度、傾斜角度、加速度)をキャプチャします。これらのパラメータは、模倣が難しい独特の指紋を作成します。単純な署名画像よりも堅牢な認証を提供します。生体データは RGPD により機密データと見なされ、明示的な同意が必要です。生体認証だけでは eIDAS AES レベルに到達することはできません。強力な認証と組み合わせる必要があります。
クラウド署名
クラウド署名は、署名者の秘密鍵がローカルデバイス(USB キー、スマートカード)ではなく、信頼できるクラウドプロバイダーによって生成、保存、および管理される電子署名です。このアプローチにより、ユーザーエクスペリエンスが簡素化され、シンプルなブラウザから適格署名(QES)が可能になります。鍵はQTSPによって運営される認証済みのHSM内で保護されます。
電子署名
電子署名は、デジタル文書に手書き署名と同等の身元確認および同意の証拠を付与するためのメカニズムです。eIDAS規則の観点では、3つの信頼レベルを含みます:シンプル(SES)、高度(AES)、および適格(QES)。デジタル署名とは異なり、電子署名は異なるテクノロジーに依存できる法律概念です。完全なガイドを確認→
モバイル署名
モバイル署名とは、ネイティブアプリケーションなしにスマートフォンまたはタブレットから電子的に文書に署名する能力 — Webブラウザ経由で実現することを指します。署名者はメールまたはSMSでリンクを受け取り、モバイルブラウザで文書を表示し、タッチジェスチャーまたはフルネームを入力して署名し(必要なレベルに応じて)、OTP SMS経由で検証します。Certyneosでは、署名インターフェースは100%レスポンシブです:本人確認、監査証跡生成、および署名済みPDFが4G モバイルで60秒未満で受信者に送信されます。署名者のインストールは不要です。
デジタル署名
デジタル署名は、非対称暗号化に基づいた電子署名の技術的実装です。これは、署名者の秘密鍵で文書のハッシュを暗号化し、対応する公開鍵を持つ誰もが検証できる指紋を生成することで構成されています(証明書に含まれる)。これは署名者の身元と文書の完全性の両方を保証します。
スマートコントラクトと契約の自動化
スマートコントラクト(スマートコントラクト)は、ブロックチェーン上にデプロイされた自己実行型プログラムであり、その条件が直接コンピュータコードにコード化され、定義済みの条件が満たされたときに自動的に実行されます。Ethereumエコシステム(Solidity)で一般的ですが、スマートコントラクトはフランス民法の意味における電子契約を構成しません。実行は自動ですが、法的な対抗力は有効な合意の意思の証明によって条件付けられます。B2B実務では、最も堅牢な組み合わせは、適格電子署名による枠組み契約の締結(確実な法的証拠)+財務条項の自動実行用スマートコントラクト(支払い、ペナルティ)です。署名済み契約ハッシュのブロックチェーン公証は、補完的な第3層の証拠を構成します。
Solde de tout compte
Le solde de tout compte fait l'inventaire des sommes versées au salarié lors de la rupture de son contrat de travail (salaire, indemnités, congés payés…). Régi par l'article L1234-20 du Code du travail, il est établi en double exemplaire et son reçu peut être signé par le salarié. Une fois signé, le salarié dispose d'un délai de six mois pour le dénoncer. La signature électronique sécurise sa remise et en horodate la date. Documents de fin de contrat →
暗号スイート(cipher suite)
暗号スイートは、TLSハンドシェイク中にクライアントとサーバー間でネゴシエートされる、暗号化アルゴリズム(鍵交換、認証、対称暗号化、MAC/HMAC)の名前付き組み合わせです。TLS 1.3は、TLS_AES_256_GCM_SHA384などの最新スイートを必須とし、RC4、3DES、MD5などの脆弱なアルゴリズムを排除します。Certyneo は署名セッションのセキュリティを最大化するため、TLS 1.3スイートのみを受け入れます。

T

信頼できる第三者
信頼できる第三者とは、二者間の交換を保護することを使命とする中立的かつ独立した事業者です。電子署名においては、署名者の身元を証明し、文書に封印を施し、アクションにタイムスタンプを付与し、証拠を保管します。歴史的には、公証人がペーパー文書についてこの役割を担っていました。デジタルの場合、信頼できる第三者はeIDAS規制により、信頼サービス提供者(PSC/TSP)およびそれらの適格版(QTSP)の形で制度化されています。Certyneoは信頼できる第三者として機能し、高度な署名(AES)を発行し、適格署名(QES)を発行するためにパートナーQTSPに委譲できます。
TLS(トランスポート層セキュリティ)
TLS(トランスポート層セキュリティ)はインターネット通信を保護する暗号化プロトコルで、SSLに代わるものです。機密性(暗号化)、完全性、サーバーの認証(その証明書経由)を保証します。現在のバージョンであるTLS 1.3は、最新の暗号スイートと単一のラウンドトリップでのハンドシェイクを実装しています。ブラウザの南京錠はTLS接続がアクティブであることを示しています。CertyneoはすべてのエンドポイントにTLS 1.3以上を強制しています。
トラストリスト(EU信頼リスト)
トラストリスト(信頼リスト)はEU各加盟国が発行し欧州委員会が監督する公式リストであり、適格信頼サービス提供者(QTSP)およびそれらのサービス(適格証明書タイムスタンプなど)をリストアップしています。フランスではこのリストはANSSIが管理しています。これはeIDAS規制の枠組みにおけるQTSPの正当性の証拠です。リストに記載されたサービスのみがeIDAS適合性の法的推定の恩恵を受けます。
TSA(タイムスタンプ認証局/時刻認証局)
TSA(Timestamp Authority)は、RFC 3161(Internet X.509 PKI Time-Stamp Protocol)に準拠したタイムスタンプトークンを発行する信頼できる認定第三者です。プロセスは以下の通りです。クライアントがドキュメントのハッシュ(ハッシュ値)を計算し、HTTPS経由でTSAに送信します。TSAが暗号学的に署名したトークンには、このハッシュと認証された受信UTC時刻が含まれます。このトークンはドキュメントが正確にこの状態で正確にこの日付に存在していたことを証明し、TSAがドキュメント自体にアクセスすることはありません。適格TSAQTSA)がEU信頼リストに登録されている場合、eIDAS適格タイムスタンプを生成し、最も有力な形式です。PAdES-LTおよびPAdES-LTAでは、TSAトークンがPDFに組み込まれ、元のTSAが消滅しても20年間オフラインでの検証可能性を保証します。

U

UETA(統一電子取引法)
UETA(統一電子取引法、1999年)は、50州のうち47州で電子署名の証拠能力を認める米国モデル法です。連邦レベルのESIGN法(2000年)により補完され、契約および署名は「電子形式であるという唯一の理由で無効と宣言することはできない」と規定しています。これはヨーロッパのeIDAS規制の米国における機能的相当物であり、より自由主義的なアプローチです。UETAはレベル(SES/AES/QES)を定義せず、適格相当物を規定していません。大西洋横断契約については、eIDAS高度な署名(AES)は一般的にUETA/ESIGN準拠と認識されますが、その逆は自動的ではありません。

V

証拠力(電子署名)
証拠力とは、電子文書が紙文書と同様に裁判所で証拠として受け入れられる能力です。これは電子署名された契約が顧客、従業員、仕入先に対して紛争時に対抗できるかどうかを決定する中心的な法的概念です。

フランスにおける法的根拠2000年3月13日法は民法に第1366条を導入し、以下の条件下での紙文書と電子文書の等価性の原則を確立しました:(1) 文書の発信人が適切に特定されること、(2) 文書がその完全性を保証する条件で作成・保存されること。第1367条は、欧州規制eIDASに適合する電子署名がこの等価性の利益を享受することを明記しています。

電子署名された文書が証拠力を有するための4つの累積条件
署名者の特定認証により具体的に特定された自然人に遡ることができたか?メカニズム:AESの場合はOTP SMS、QESの場合はビデオ識別+KBIS。
文書の完全性:署名以来コンテンツが改変されていないか?署名に組み込まれた暗号ハッシュにより保証。
プロセスの信頼性:署名サービスプロバイダーがベストプラクティス(暗号化、HSM経由の鍵管理、トレーサビリティ)を適用しているか?欧州信頼リストに記載された適格プロバイダー(QTSP)が最強の保証を提供します。
トレーサビリティ:タイムスタンプ付きで対抗可能な監査証跡(誰が、いつ、どのIPアドレスから、どの認証後に署名したか)が存在するか?

法的推定:eIDASは高度電子署名(AES)と適格電子署名(QES)に対して完全性と出所の推定を確立しています。実務上、これは証明責任を逆転させます:署名に異議を唱える者が署名が無効であることを証明する必要があり、署名者が証明する必要はありません。適格電子署名は、さらに手書き署名との当然の等価性の利益を享受します(民法第1367条第2項)。

証拠力の期間:署名された文書は、電子保存がその条件(完全性、永続性、トレーサビリティ)を遵守する限り、証拠力を保持します。保存期間が5年を超える契約の場合、定期的な保存タイムスタンプを伴うPAdES B-LTAプロファイルにより、元の証明書の有効期限を超えて証拠力を延長することができます。否認防止およびLTVも参照してください。
アップロード文書のアンチウイルススキャン
Avant qu'un document soit intégré dans un workflow de signature, toute plateforme responsable doit le soumettre à une analyse antivirus (AV). Les menaces ciblant les PDF incluent : macros embarquées, JavaScript malveillant (AcroForms), exploits de parseur PDF (CVE-2019-12657, etc.). Les solutions de scan cloud (ClamAV open-source, OPSWAT MetaDefender, VirusTotal API) analysent le fichier en quelques millisecondes. Les exigences de conformité ISO 27001 et SOC 2 Type II imposent l'analyse AV de tout document entrant. Un document infecté dans un workflow de signature est particulièrement risqué car il est envoyé à tous les signataires, ampliant le vecteur d'attaque. La vérification AV doit être faite avant l'enregistrement en base, pas après. Certyneo analyse chaque document uploadé via ClamAV (daemon in-process) et bloque les fichiers suspects avec un message d'erreur explicite, sans jamais les propager au workflow.
本人確認(identity proofing)
本人確認(identity proofing)とは、識別子を発行する前または署名を認可する前に、個人の実際の身元を確認するプロセスです。メールアドレスの単純な収集(基本レベル)から、ビデオによる身分証明書の生体認証確認(KYC ビデオ、適格レベル)まで様々です。適格証明書を発行し、適格署名(QES)をトリガーするために必須です。
電子署名(仮署名)
電子署名(または電子仮署名)は、最終署名前に承認者が文書に施す中間的な検証アクションです。これは閲覧者が文書を確認し承認したことを示しますが、法的に拘束力のある方法で署名するわけではありません。Certyneoでは、マルチアクター対応のワークフローにより、仮署名ステップ(内部検証)と署名ステップ(外部法的拘束)を組み合わせることができ、検証プロセスの完全な追跡可能性を保証します。

W

ウェブフック
ウェブフックはAPIメカニズムであり、イベント(文書署名、拒否、失効、監査証跡生成)が発生したときにCertyneo がクライアントのアプリケーションにHTTP通知を自動的に送信することを可能にします。ポーリングとは異なり、ウェブフックはプッシュモード:クライアントは定期的にAPIをポーリングする必要がありません。Certyneo を第三者システム(CRM、ERP、SIRH)に統合して、署名ワークフローの完了時にリアルタイムでビジネスアクションをトリガーすることができます。
署名ワークフロー
署名ワークフローは、文書署名に関与する順序、条件、および関係者を定義する組織的なプロセスです。順序的(各署名者が前の署名者の後に署名)、並列的(全員が同時に署名)、または混合的な場合があります。Certyneo では、ワークフローには自動リマインダー、有効期限、および複数文書エンベロープの管理が含まれます。

X

XAdES (XML Advanced Electronic Signature)
XAdES(XML Advanced Electronic Signatures、ETSI EN 319 132規格)は、XML文書に適用される電子署名の欧州標準です。eIDAS規制により採択され、XAdESは構造化されたXMLファイルに署名するための標準フォーマットです:電子請求書(Factur-X、PEPPOL)、EDI送付状、行政申告、市場データ、SEPA転記。

成熟度が上昇する4つのXAdESプロフィール。PAdESおよびCAdESと一致:
XAdES B-B:最小限のETSI属性を持つ基本的なXML署名。使用例:日付制約のないXMLサンプルの一度限りの署名。
XAdES B-T適格タイムスタンプRFC 3161を追加します。電子請求書およびEDIフローの標準で、発行日が証明される必要があります。
XAdES B-LT:埋め込まれた証明書チェーンおよび失効データを含む長期検証。元の証明書の有効期限切れ後も検証可能です。
XAdES B-LTA:定期的なアーカイブタイムスタンプにより、10年以上の証拠能力を維持します。税務アーカイブおよび規制レジストリに不可欠です。

XAdES対PAdES:ネイティブXML文書に署名する場合はXAdESを選択します(Factur-X請求書、PEPPOLボーダレオ、EDI交換)。PDFに署名する場合はPAdESを選択します(契約書、見積書、HR文書)。両方のフォーマットは法的に同等です — 違いは技術的なものです:文書タイプに適したフォーマット。

XAdES変種:包含型XAdES(XML文書は署名構造に含まれます)、包含されたXAdES(署名は文書に追加されます)、分離型XAdES(署名は別ファイルに保存されます)。CertneoはREST API経由で3つの変種に対応しています。PAdES / XAdES / CAdES比較を参照してください。
XAdES / PAdES / CAdES
XAdES、PAdESおよびCAdESは、eIDAS規制のためにETSIにより定義された電子署名の3つの標準フォーマットです。XAdES(XML Advanced Electronic Signatures、EN 319 132)はXML文書に署名し、PAdES(PDF、EN 319 142)は署名トークンをPDFに直接埋め込みます — これはCertneoがAdobe Readerでオフライン検証可能なファイルを生成するために使用するフォーマットです。CAdES(CMS、EN 319 122)は任意のバイナリストリームに適用されます。各フォーマットはプロフィール(B-B、B-T、B-LT、B-LTA)に分類され、増加する保証を提供します:時間の経過に伴う有効性、適格タイムスタンプ、長期アーカイブ証拠。

Y

YubiKey(ハードウェアセキュリティキー)
YubiKeyは、Yubicoが設計したハードウェアセキュリティキー(USB/NFC)で、抽出不可能な暗号シークレットを保存し、FIDO2/WebAuthn、OpenPGPおよびPIVプロトコルをサポートしています。適格署名(QES)の文脈では、YubiKey(またはeIDAS附属書IIに準拠する同等のデバイス)は、適格署名作成デバイス(QSCD)として機能することができます:適格証明書に関連付けられた秘密鍵はハードウェアを離れることがなく、これは署名者の身元に関する最高レベルの確実性を保証します。Certneoの管理アカウントでは、YubiKeyはハードウェアMFAを介した管理アクセスの保護にも使用できます。

Z

ペーパーレス
「ペーパーレス」(またはペーパーレス化)は、紙のドキュメントフローを完全に署名されたデジタル相当物に置き換える取り組みです。運用上の利益(署名サイクルが平均5~20倍削減される)を超えて、ペーパーレスは印刷、郵送および物理的アーカイブに関連する炭素足跡を削減します。電子署名は、証拠能力のある電子アーカイブ(商業契約の場合最低10年)と関連付けられており、移行の技術的前提条件です。デジタル化は運動を説明し、ペーパーレスがその最終目標です。
ゼロトラスト(ゼロトラストセキュリティ)
ゼロトラスト(ゼロトラスト)モデルは、「決して信頼しない、常に検証する」という原則に基づいたセキュリティアーキテクチャです。企業ネットワーク内のすべてを信頼する従来のペリメータモデルとは異なります。その基盤は次のとおりです:継続的なアイデンティティ検証(各アクセスで多要素認証)、最小権限の原則(業務上必要な範囲に厳密に制限されたアクセス)、マイクロセグメンテーション(サービスの隔離)、トラフィック検査(内部を含む)、およびリアルタイム監視です。電子署名の文脈では、ゼロトラストは複数のレベルに適用されます。HSMへのアクセス(オペレーターの強力な認証なしに秘密鍵にアクセスできない)、エンベロープへのアクセス(リンクのみではなく署名者のアイデンティティに基づく制御)、および管理者アクセス(自動失効を伴う一時的なセッション)です。NIST SP 800-207フレームワークおよびANSSIガイド「ゼロトラストに関する推奨事項」(2021)はフランスの要件を形式化しています。

Certyneo コミュニティ

電子署名についてのご質問がありますか?

Certyneo コミュニティにご参加ください:ご質問をお聞きし、回答をシェアし、数千のユーザーと当チームと交流できます。

これらの概念を実践する準備はできていますか?

Certyneoなら、インストール不要で数クリックでeIDAS準拠の署名エンベロープを作成できます。