전자 서명 용어집
전자 서명, 암호학 및 eIDAS 컴플라이언스를 마스터하기 위한 핵심 용어 112개.
Au-delà des définitions, passez à la pratique : découvrez la solution de signature électronique Certyneo
업데이트일 .

A
- 전자 공정증서(AAE)
- 전자 공정증서(AAE)는 2005년 8월 10일 법령 제2005-973호에 따라 전자 형태로 작성, 수령 및 보관되는 공증 증서입니다. 공증인은 적격 전자서명(QES 수준, eIDAS)을 승인된 QSCD를 사용하여 서명하고, 증서는 그 후 Real.not 플랫폼(공증인 전자문서 네트워크)으로 전송됩니다. AAE는 종이 증서와 동일한 증거력과 집행력을 갖습니다: 내용에 대한 완전한 증거를 구성하며 사전 판단 없이 강제집행을 바탕으로 할 수 있습니다. 부동산 계약, 기부, 기업 인수합병 및 장래 보호 수임장은 전자 형태로 작성될 수 있는 증서의 일부입니다. Certyneo는 공증 사무소가 공증인에게서 공정증서 서명 이전의 사전 계약 및 판매 수임장에 대한 공동 서명 흐름 구현을 지원합니다.
- AES (고급 전자서명)
- AES est l'acronyme d'Advanced Electronic Signature, la signature électronique avancée définie par l'article 26 du règlement eIDAS — voir la fiche signature avancée pour les exigences détaillées, la comparaison SES / AES / QES et les cas d'usage. À ne pas confondre avec l'autre AES de la cryptographie, l'Advanced Encryption Standard, un algorithme de chiffrement symétrique sans rapport avec la signature.
- 전자서명 REST API
- 전자서명 REST API(Representational State Transfer)는 서명 엔진의 작업을 모든 프로그래밍 언어에서 액세스할 수 있는 HTTP 리소스로 노출합니다. 일반적인 흐름은 다음과 같습니다: 엔벨로프 생성(POST /envelopes), 문서 업로드(PUT /envelopes/{id}/documents), 서명자 및 필드 추가(POST /recipients), 서명 전송(PUT /envelopes/{id}/send), 서명된 문서 검색(GET /envelopes/{id}/signed-pdf). 인증은 Bearer 토큰(OAuth 2.0/API 키)을 기반으로 합니다. 웹훅은 폴링 없이 이벤트(문서 서명됨, 거부, 만료)를 백엔드로 푸시하여 API를 보완합니다. 우수한 전자서명 REST API는 SHA-256 해시를 통해 각 단계에서 반환되는 문서의 무결성을 보장하며 타임스탬프가 있는 감사 추적을 지원합니다. Certyneo는 OpenAPI 3.1로 문서화된 완전한 REST API를 노출하며 Node.js, Python 및 PHP에서 사용 가능한 SDK를 제공합니다.
- 전자 보관(서명, 증명력)
- 전자 보관은 서명된 디지털 문서를 장기간 보존하는 것으로, 그 증명력, 가독성 및 시간 경과에 따른 무결성을 보장하는 조건 하에서 이루어집니다. 단순 백업과 혼동해서는 안 됩니다. 증명력 있는 보관은 클라우드의 단순 저장과 구별되는 정확한 기술적, 법적 제약을 부과합니다.
증명력 있는 보관의 세 가지 기둥 :
• 무결성 : 보관된 문서는 수정될 수 없으며 모든 변조는 감지 가능하고 증거의 타당성을 무효화합니다. 보관 시 문서의 암호화 해시 및 이 해시의 주기적 검증으로 보장됩니다.
• 지속성 : 문서는 소프트웨어 진화와 무관하게 10년, 20년 또는 50년 후에도 읽을 수 있습니다. 이를 위해 정규화된 형식(콘텐츠는 PDF/A, 서명은 PAdES B-LTA)과 정기적인 간격으로 미디어 마이그레이션이 필요합니다.
• 추적성 : 보관된 문서에 대한 모든 작업(조회, 통신, 삭제)은 타임스탐프가 있는 위조 불가능한 이벤트 로그에 기록됩니다.
규범적 체계 : 프랑스에서는 증명력 있는 보관이 NF Z42-013 규범(프랑스 표준, AFNOR) 및 국제 표준 ISO 14641에 의해 규제됩니다. 공공 부문 및 특정 규제 활동(의료, 금융 서비스)의 경우 SIAF(프랑스 정부간 기록보관소) 승인 또는 제3자 보관자 ESG 인증이 필요합니다. eIDAS 2.0 규정은 전자 보관에 전담하는 새로운 적격 신뢰 서비스를 도입하며, 이는 전 EU에서 완전한 권리로 인정됩니다.
프랑스의 법정 보존 기간 :
• 상업 계약 및 청구서 : 10년(상법 제L123-22조)
• 근로 계약 : 근로자 퇴사 후 5년
• 세무 문서 : 6년(조세절차법 제L102 B조)
• 공증인 문서 : 75년(공증인법)
• 의료 문서 : 마지막 행위 이후 20년(공중보건법)
Certyneo 구현 : 모든 서명 문서는 PAdES B-LT 형식(Business 요금제의 경우 10년 이상 보관 시 B-LTA 사용 가능)으로 보관되며, RFC 3161 적격 타임스탐프, 모든 요금제에 포함된 10년 보관, 언제든지 조회 가능한 이벤트 로그, 그리고 감사 추적의 PDF 형식 다운로드가 제공됩니다. 증명력 및 LTV (Long-Term Validation)도 참조하시기 바랍니다. - Attestation France Travail (ex-Pôle emploi)
- L'attestation destinée à France Travail (anciennement Pôle emploi) est un document que l'employeur doit obligatoirement remettre au salarié à la fin de son contrat (art. R1234-9 du Code du travail). Elle permet au salarié de faire valoir ses droits à l'assurance chômage ; l'employeur la transmet également à France Travail. Elle peut être générée et signée électroniquement dans le parcours de fin de contrat. Documents obligatoires de fin de contrat →
- 인증
- 인증은 서비스에 대한 접근을 허용하거나 전자서명의 부착을 승인하기 전에 사용자 또는 시스템의 신원을 확인하는 프로세스입니다. 단순(비밀번호만), 강력(다중 요소) 또는 생체인식일 수 있습니다. 인증의 견고성은 달성 가능한 서명 수준을 직접 결정합니다. AES는 최소 두 가지의 서로 다른 요소를 요구합니다.
- 강력한 인증
- L'authentification forte exige la présentation d'au moins deux preuves d'identité appartenant à des familles différentes pour vérifier l'identité d'une personne — c'est le principe de la MFA (authentification multi-facteurs) :
• Ce que je sais : mot de passe, code PIN ;
• Ce que je possède : téléphone recevant un code OTP, clé de sécurité YubiKey/FIDO2, carte à puce ;
• Ce que je suis : empreinte digitale, reconnaissance faciale (biométrie).
Deux cadres réglementaires l'imposent : la directive DSP2 (art. 97) impose la SCA — Strong Customer Authentication — pour les paiements et l'accès aux comptes bancaires en ligne ; le règlement eIDAS l'exige de fait pour la signature électronique avancée (AES), dont l'article 26 impose que la signature soit créée sous le contrôle exclusif du signataire et lui soit liée de manière univoque.
Dans la signature électronique, l'authentification forte intervient au moment de signer : le signataire prouve qu'il contrôle son adresse email (lien unique) et son téléphone (code OTP SMS) avant que le document ne soit scellé. Cette double vérification, horodatée dans la piste d'audit, est ce qui distingue une AES opposable d'une simple case cochée.
Sur Certyneo : pour les enveloppes de niveau avancé, la combinaison email + OTP SMS est appliquée par défaut à chaque signataire ; les comptes utilisateurs peuvent activer la MFA (TOTP ou OTP email). DSP2 & authentification forte : le guide → - 인증 기관(AC / CA)
- 인증 기관(AC, 영어로 Certificate Authority — CA)은 공개 키를 소유자의 신원과 연결하는 X.509 전자 인증서를 발급하는 신뢰할 수 있는 기관입니다. 공인 인증 기관은 국가 당국(프랑스의 경우 ANSSI)의 감독을 받으며 EU 신뢰 목록에 등재됩니다. 이들은 PKI와 인증된 전자서명의 신뢰 체인의 핵심입니다.
B
- Bearer 토큰
- Bearer 토큰(보유자 토큰)은 보유자에게 신원 증명 없이 보호된 리소스에 접근할 수 있는 권리를 부여하는 API 액세스 토큰입니다. 단순히 소유 자체로 충분하며, 현금과 같습니다. HTTP 헤더
Authorization: Bearer <token>를 통해 전송됩니다. OAuth 2.0에서: Bearer 토큰은 표준 액세스 토큰 형식이며, 일반적으로 단기간 유효하고 보유자가 수행할 수 있는 작업을 제한하는 스코프를 포함합니다. Certyneo REST API는 프로그래밍 방식의 호출을 인증하기 위해 Bearer 토큰을 사용합니다: 서명 봉투 생성, 상태 조회, 웹훅 구성 및 서명된 문서 다운로드. 보안 고려사항: 토큰이 식별자이므로 TLS를 통해서만 전송되어야 하고, 클라이언트 측에 노출되거나 로깅되어서는 안 되며, 정기적으로 갱신되어야 합니다. 유출된 Bearer 토큰은 만료되거나 취소될 때까지 유출된 비밀번호만큼 위험합니다. 모범 사례: 각 토큰을 필요한 최소 권한으로 제한하고, 짧은 만료 시간을 설정하며, 통합 당 하나의 토큰을 사용하여 다른 토큰에 영향을 주지 않으면서 하나를 취소할 수 있도록 합니다. - 생체인식
- 생체인식은 사람의 신체적 또는 행동적 특성(지문, 얼굴 인식, 필기 궤적, 음성)을 기반으로 한 개인 식별 기술을 포함합니다. 전자서명에서, 생체인식 서명은 터치스크린에서 필기 궤적(속도, 압력, 각도)을 캡처하여 서명자와 그 의사 표시 간의 직접적인 연결을 만들 수 있습니다. eIDAS 규정 하에서, 생체인식만으로는 고급 수준(AES)에 도달할 수 없습니다. 강력한 인증과 결합되어야 합니다. 생체인식 데이터는 GDPR에 의해 민감 정보로 간주되며, 그 처리는 명시적 동의를 요구합니다.
- 블록체인 및 전자공증
- 블록체인 공증는 특정 시점의 문서 존재를 증명하기 위해 문서의 암호화 지문(SHA-256 해시)을 불변 분산 장부(Bitcoin, Ethereum 등)에 고정하는 것입니다. RFC 3161 적격 타임스탬프와 달리, 블록체인 공증는 eIDAS 관점에서 법적 증거로 인정되지 않습니다: 특정 관할권 법원에서 허용 가능한 증거를 구성하지만 인증된 QTSP를 대체하지 않습니다. 장점은 분산화입니다: 공급자의 소멸에도 불구하고 증거가 유지됩니다. 기업 환경에서 블록체인은 주로 기존 법적 효력이 있는 전자보관 위에 중복 계층으로 보충 증거(온체인 게시 해시)의 보관에 가장 적합합니다.
C
- 전자 인장
- 전자 인장은 법인(기업, 행정 기관)을 위한 전자 서명과 동등합니다. 식별된 인간 서명자를 포함하지 않고 조직 이름으로 발급된 문서의 출처와 무결성을 보장합니다. eIDAS 규정은 서명과 동일한 수준으로 단순, 고급 및 적격 전자 인장을 인정합니다.
- SSL / TLS 자물쇠
- SSL/TLS 자물쇠는 브라우저가 표시하는 시각적 표시기(주소 표시줄의 자물쇠 아이콘)로, 브라우저와 서버 간에 암호화된 TLS 연결이 확립되었음을 확인합니다. 이는 교환되는 데이터(문서, OTP 코드, 자격 증명)가 평문으로 가로채질 수 없음을 보증합니다. Certyneo는 모든 엔드포인트에 TLS 1.3을 의무적으로 적용하여 모든 서명 페이지에서 자물쇠가 표시되도록 합니다.
- Certificat de travail
- Le certificat de travail est un document que l'employeur doit obligatoirement remettre au salarié à la fin de tout contrat de travail (art. L1234-19 et D1234-6 du Code du travail), quelle que soit la cause de la rupture. Il mentionne les dates d'entrée et de sortie, la nature des emplois occupés et les périodes correspondantes. C'est un document « quérable » : il est tenu à la disposition du salarié, qui vient le chercher. Il peut être signé et remis par voie électronique avec pleine valeur juridique. Voir tous les documents de fin de contrat →
- 전자 인증서
- Un certificat électronique est un fichier numérique délivré par une autorité de certification (AC) qui associe une clé publique à l'identité vérifiée de son titulaire — on parle aussi de certificat de signature numérique lorsqu'il sert à signer. C'est la pièce d'identité numérique sur laquelle repose toute signature numérique.
Ce que contient un certificat : l'identité du titulaire (Distinguished Name), sa clé publique, l'AC émettrice, la période de validité (1 à 3 ans en général), les usages autorisés (signature, cachet, TLS) et l'empreinte cryptographique de l'ensemble, signée par l'AC.
La chaîne de confiance : chaque certificat est signé par une AC, elle-même certifiée par une AC de niveau supérieur, jusqu'au certificat racine. Vérifier une signature revient à remonter cette chaîne — et à contrôler que le certificat n'a pas été révoqué (listes CRL, protocole OCSP).
Certificat simple ou qualifié : un certificat standard suffit pour la signature avancée (AES) ; la signature qualifiée (QES) exige un certificat qualifié, délivré par un prestataire de confiance qualifié après vérification d'identité en face à face ou équivalente.
Sur Certyneo : vous n'avez aucun certificat à acheter ni à installer — les certificats de signature sont portés par la plateforme et appliqués côté serveur au moment du scellement PAdES du document. Le certificat de signature numérique : guide complet → - 인증서(Qualified Certificate)
- Un certificat qualifié est un certificat électronique délivré par un prestataire de services de confiance qualifié (QTSP) inscrit sur la liste de confiance d'un État membre de l'UE — le niveau d'assurance le plus élevé reconnu par le règlement eIDAS.
Ce qu'il ajoute à un certificat standard : l'identité du titulaire est vérifiée avant la délivrance (face à face physique, identification vidéo ou identité électronique équivalente) ; la clé privée est protégée dans un dispositif certifié (QSCD, souvent adossé à un HSM) ; et le QTSP est audité régulièrement par l'organe de contrôle national (en France, l'ANSSI).
À quoi sert-il ? C'est le composant obligatoire de la signature qualifiée (QES), seule à bénéficier de l'équivalence automatique avec la signature manuscrite dans toute l'UE (art. 25 eIDAS), avec présomption de fiabilité en cas de litige. Il est requis pour les actes les plus sensibles : actes d'avocat, certains marchés publics, cessions d'entreprise.
Sur Certyneo : la QES est proposée à l'acte, sans abonnement dédié — la vérification d'identité du signataire et la délivrance du certificat qualifié sont intégrées au parcours de signature. La signature qualifiée (QES) chez Certyneo → - 루트 인증서 및 신뢰 체인
- 루트 인증서(root certificate)는 PKI의 정점입니다: 루트 인증 기관에 의해 자체 서명되며, 전체 체인의 신뢰를 고정합니다. 전자서명 검증 시 검증자는 인증서 체인(최종 엔티티 → 중간(들) → 루트)을 따라 올라가며 각 링크가 유효하고, 해지되지 않았으며(OCSP/CRL), 사용 정책을 준수하는지 확인합니다. 브라우저 및 운영 체제는 신뢰 루트 저장소(Mozilla NSS, Microsoft Root Store, Apple Root Certificate Program)를 포함합니다. eIDAS 적격 서명의 경우 체인은 EU 신뢰 목록에 나열된 QTSP까지 거슬러 올라가야 합니다. 루트가 검증자의 저장소에 없는 인증서는 암호화 서명이 기술적으로 정확하더라도 거부됩니다.
- 암호화
- 암호화는 알고리즘과 비밀 키를 사용하여 읽을 수 있는 메시지를 읽을 수 없는 형식(암호화된 텍스트)으로 변환하는 프로세스입니다. 전송 중 및 저장된 데이터의 기밀성을 보호하며, 서명에서 무결성을 보장하는 데 사용되는 해싱을 보완합니다. Certyneo는 TLS 1.3을 사용하여 브라우저와 서버 간의 모든 통신을 암호화합니다.
- 휴지 상태의 암호화 (encryption at rest)
- 휴지 상태의 암호화는 암호화를 통해 저장된 데이터를 보호하여 복호화 키 없이는 읽을 수 없도록 하는 것을 의미하며, 저장 매체에 대한 무단 물리적 또는 논리적 접근이 있어도 마찬가지입니다. Certyneo는 문서 및 감사 추적을 휴지 상태에서 (AES-256)로 암호화하며, 독일에 호스팅된 인프라에서 RGPD 요구사항을 준수합니다.
- CLM(계약 수명 관리)
- CLM(Contract Lifecycle Management)은 계약의 전체 수명 주기를 다루는 프로세스 및 도구의 집합을 의미합니다 : 작성, 협상, 내부 승인, 전자서명, 저장 및 갱신. 단일 참고 자료 : CLM 솔루션은 모든 계약을 단일 참고 자료에 중앙화하여 조회 가능하게 하며, 만료 경고, 조항 라이브러리, 검증 워크플로 및 계약 노출 보고서를 제공하여 산재된 이메일 및 공유 디스크를 대체합니다. 서명의 위치 : 전자서명은 CLM 체인의 한 단계입니다 — 계약이 승인된 후 서명 단계를 거친 후 증거력이 있는 보관으로 이동합니다. Certyneo와의 통합 : Certyneo는 서명 단계를 다루며 REST API를 통해 제3자 CLM과 통합됩니다 — 최종 문서를 수신하고, 서명 회로(순차적 또는 병렬, 고급(AES) 또는 공인(QES) 수준)를 관리하며, CLM이 최종 버전으로 보관하는 시간 기록이 있는 감사 추적과 함께 서명된 PDF를 반환합니다. 이것이 중요한 이유 : 서명되었지만 CLM에서 추적되지 않는 계약은 여전히 갱신 누락 및 자동 갱신 위약금의 위험에 노출되므로, 서명과 수명 주기 관리를 함께 구매하는 추세가 증가하고 있습니다.
- 공동 서명 및 다중 서명
- 공동 서명은 동일 문서에 대한 최소 두 개 이상의 서명 수집을 의미합니다. 두 가지 모드가 있습니다: 순차 서명(서명자 B는 A가 서명한 후에만 초대 받음 — 계층적 계약 또는 공증 문서에 유용) 및 병렬 서명(모든 서명자가 동시에 초대 받음 — 대칭 문서에 더 빠름). 공동 서명은 순환 간 무결성 문제를 야기합니다: PDF에 추가된 각 PAdES는 증분 서명을 통해 이전 개정을 참조하여 어떤 당사자도 두 서명 사이에 문서를 수정하지 않았음을 보장해야 합니다. Certyneo는 서명자 순서, 대상화된 알림, 서명자별 만료 기한을 관리하며, 감사 추적의 각 단계에서 SHA-256 해시 검증을 통해 순환 간 수정 시도를 자동으로 감지합니다.
- OTP(일회용 비밀번호 / OTP 코드)
- OTP(One-Time Password, 일회용 비밀번호 — 프랑스어로는 "OTP 코드"라고도 불림)는 일반적으로 4~8자리의 숫자로 무작위로 생성되며 단일 세션 또는 거래에만 유효한 일시적 숫자 코드입니다. 사용되거나 만료되면(일반적으로 5분), 무효화됩니다 — 공격자가 재사용하더라도 거부됩니다.
OTP의 세 가지 주요 변형 :
• OTP SMS : 서명자의 전화번호로 문자메시지로 전송된 코드. 애플리케이션이 필요 없어서 대중에게 가장 널리 사용됩니다. 알려진 취약점: SIM 스왑, SS7 인터셉션 — 이것이 OTP SMS가 고급서명(AES)에는 충분하지만 QES에는 더 이상 허용되지 않는 이유입니다(ANSSI와 ENISA는 2020년 이후 더 강력한 요소로 전환할 것을 권장).
• OTP 이메일 : 이메일로 전송된 코드. 구현이 더 쉽지만 수신자의 이메일 계정 보안의 약점을 상속합니다. 단순서명(SES)에 허용됩니다.
• TOTP(Time-based OTP) : 서명자의 휴대전화 애플리케이션(Google Authenticator, Authy, 1Password)에 의해 로컬로 생성된 코드. 등록 시 공유되는 비밀 키를 통해 동기화됩니다. 서명 시점의 네트워크 채널 없음 — 인터셉션에 저항합니다. 표준 RFC 6238.
OTP와 전자서명 : 고급 전자서명에서, 이메일 또는 SMS를 통한 OTP 전송은 서명자의 통신 채널(전화 또는 이메일)을 통해 서명된 문서와 서명자의 신원 사이의 확인 가능한 연결을 생성합니다. OTP는 문서의 감사 추적에 기록됩니다(타임스탬프, IP, 채널 식별자) — 분쟁 시 대항 증거입니다.
Certyneo 구현 : AES 봉투에서 Twilio Verify를 통한 OTP SMS — 서명 직전에 트리거, 5분 유효, 3회 시도. TOTP는 OTP SMS에 대한 대체로 관리자 계정에서 사용 가능합니다. MFA 및 강화된 인증도 참조하십시오. 서명자 인증에 대해 자세히 알아보기 → - 규정 준수(Compliance)
- 규정 준수는 조직에 적용되는 법률, 규정 및 표준의 준수를 의미합니다. 전자서명 맥락에서는 특히 eIDAS 규정, RGPD, 근로기준법(근로계약), ALUR법(부동산) 및 특정 직종의 윤리 규칙(변호사의 경우 CNB, 공증인의 경우 CGAER)을 의미합니다. 규정 미준수는 회사의 행위 무효화 및 행정 제재에 노출될 수 있습니다.
- 전자 동의
- 전자 동의는 디지털 방식으로 표현된 개인의 의사 표현으로, 약관을 수락하거나 문서에 서명하는 것입니다. 법적 효력을 가지려면 이러한 동의는 RGPD에 따라 자유로우며, 구체적이고, 충분한 정보에 기초하고, 명확해야 합니다. 서명 워크플로우에서 「서명」 클릭은 서명자의 전자 동의를 구성합니다.
- 전자 계약
- 전자 계약은 디지털 방식으로 형성된 모든 의사 합치 계약으로, 프랑스에서는 민법 1366~1368조 및 LCEN에 의해 규제됩니다. 단순 온라인 주문과 달리 전자 계약은 여러 단계의 절차를 포함합니다: 청약, 계약 전 정보, 명시적 승인("동의하려면 클릭" 또는 전자서명), 그 다음 법적 기간 동안의 법적 효력이 있는 보관. 법적 효력은 다음을 추가하여 강화됩니다: 고급 서명(AES) 또는 적격 서명(QES), 적격 타임스탬프, 동의 및 서명자의 IP 주소 캡처. eIDAS 2 규정은 유럽 디지털 아이덴티티 지갑을 통해 EU 내 국경을 넘는 계약에 이러한 요구사항을 확장합니다.
- CRL(인증서 폐지 목록)
- CRL(인증서 폐지 목록)은 인증 기관이 정기적으로 발행하는 목록으로, 일반적으로 키 손상이나 신원 변경으로 인해 만료 전에 폐지된 인증서를 나열합니다. 디지털 서명 검증 시 소프트웨어는 CRL을 참조하거나 OCSP를 사용하여 서명 시점에 서명자의 인증서가 폐지되지 않았음을 확인합니다.
- 비대칭 암호화(공개 키 / 개인 키)
- La cryptographie asymétrique repose sur une paire de clés mathématiquement liées : la clé privée (secrète, conservée dans un HSM ou un QSCD) et la clé publique (distribuée librement dans un certificat). Pour signer un document, le signataire calcule l'empreinte du document et la chiffre avec sa clé privée ; n'importe qui peut vérifier la signature en déchiffrant cette empreinte avec la clé publique et en la comparant au hash du document original. Les algorithmes dominants sont RSA (clés 2048–4096 bits) et ECC (courbes P-256, P-384). RSA 2048 bits est recommandé jusqu'en 2030 par le NIST ; ECC P-256 offre un niveau de sécurité équivalent avec des clés 10× plus courtes (gain en performances HSM). La résistance aux ordinateurs quantiques est assurée par les algorithmes post-quantiques CRYSTALS-Dilithium et CRYSTALS-Kyber, en cours de standardisation NIST.
D
- 서명 위임
- 서명 위임은 권한이 있는 서명자(위임자)가 정의된 기간 및 범위에 대해 공식적으로 자신의 서명 권한을 제3자(피위임자)로 이전하는 메커니즘입니다. 프랑스 법에 따르면 서명 위임은 명시적이어야 하며 서면으로 형식화되어야 하고 포함된 행위(민법 제1994조의 위임 규정 및 기업의 정관 규정)를 정확히 명시해야 합니다. Certyneo에서 위임은 관리 측면에서 관리됩니다 : 위임자가 피위임자를 위한 서명 역할을 구성합니다; 감사 추적은 실제 서명자의 신원 및 위임의 법적 근거를 기록합니다.
- 전자화(디지털화)
- 전자화는 종이 문서 및 프로세스를 그 디지털 동등물로 대체하는 것을 의미합니다. 여기에는 스캐닝, 전자 문서의 기본 생성 및 Certyneo와 같은 도구를 통한 서명이 포함됩니다. 이를 통해 문서 프로세스의 지연, 비용 및 환경 발자국을 줄일 수 있습니다. 계약 전자화의 이점 보기 →
- Distinguished Name (DN)
- Distinguished Name(DN)은 X.509 인증서에서 주체의 고유 식별자입니다. CN(Common Name, 보유자명), O(조직), OU(조직단위), C(Country, ISO 국가코드) 등의 계층적 속성으로 구성됩니다(예:
CN=Jean Dupont, O=Certyneo, C=FR). 서명자의 DN은 Adobe Acrobat Reader에서 검증된 PDF의 서명 속성에서 확인할 수 있습니다. - DPA (데이터 처리 계약)
- DPA(Data Processing Agreement, 데이터 처리 계약)는 RGPD 제28조에서 규정하는 데이터 책임자(고객)와 데이터 처리자(Certyneo 등)간의 필수 계약입니다. 처리의 목적, 데이터 범주, 보안 조치, 후속 처리자 조건 및 위반 시 의무사항을 명시합니다. DPA 체결은 서명자의 개인정보 처리 전에 필수입니다. Certyneo는 약관에 첨부된 표준 DPA를 제공합니다.
E
- ECC (타원곡선암호)
- 타원곡선암호(Elliptic Curve Cryptography — ECC)는 타원곡선의 대수적 특성을 기반으로 하는 비대칭 암호화 방식입니다. RSA와 동등한 보안을 훨씬 짧은 키(256비트 ECC ≈ 3072비트 RSA)로 제공하여 계산 부담을 줄입니다. ECC는 TLS 1.3(X25519, P-256 곡선)의 선호 알고리즘이며 인증서 및 전자서명에서 점점 더 많이 사용되고 있습니다.
- eIDAS
- eIDAS(Electronic IDentification, Authentication and trust Services)는 EU의 전자서명, 봉인, 타임스탬프 및 기타 신뢰 서비스에 대한 공통의 법적 프레임워크를 수립하는 유럽 규정 910/2014입니다. 세 가지 서명 수준(단순, 고급, 적격)을 정의하고 적격 신뢰 서비스 제공자의 개념을 도입합니다. eIDAS에 대해 자세히 알아보기 →
- eIDAS 2.0
- eIDAS 2.0(EU 규정 2024/1183, 2024년 발효)은 유럽 디지털 신원 지갑(EUDIW)을 도입하는 eIDAS의 주요 개정안입니다. EU의 모든 공공 및 민간 서비스에서 디지털 신원 인식을 확대하고 적격 제공자의 요구사항을 강화하는 것을 목표로 합니다. 모든 유럽 시민의 디지털 신원은 2026년까지 인증된 모바일 지갑으로 제공될 예정입니다.
- 서명 봉투
- 서명 봉투는 서명할 하나 이상의 문서, 서명자 목록, 배치된 서명 필드, 워크플로우 설정을 포함하는 논리적 컨테이너입니다. Certyneo에서 각 봉투는 자체 수명 주기(초안, 발송됨, 보류 중, 서명됨, 거부됨, 만료됨)와 타임스탬프가 지정된 감사 추적을 갖습니다.
- 일괄 발송(bulk signing)
- 일괄 발송(또는 bulk signing)은 하나의 문서를 여러 서명자에게 동시에 발송하거나 여러 개의 서로 다른 문서를 한 번의 작업으로 발송하는 기능을 의미합니다. 이 기능은 인사(근로 계약), 보험(추가 약정) 또는 부동산(위임장)에 필수적입니다. Certyneo에서 API는 단일 프로그래밍 호출을 통해 일괄 발송을 조율할 수 있으며, 각 서명자는 개별 링크와 자체 감사 기록을 받습니다.
- ESIGN Act
- ESIGN Act(전자 서명 글로벌 및 국가 상거래법, 2000)는 미국 전자 서명 및 온라인 계약의 법적 유효성을 인정하는 미국 연방법입니다. 주 차원의 모델법인 UETA를 보완하며, 서명이 전자적이라는 이유만으로 거부될 수 없다는 원칙을 규정합니다. 대서양 횡단 계약의 경우, eIDAS AES는 일반적으로 ESIGN/UETA 준수로 인정되어 EU-USA 계약 거래를 촉진합니다.
- EUDI Wallet (유럽 디지털 신원 지갑)
- 유럽 디지털 신원 지갑(EUDI Wallet, European Digital Identity Wallet)은 eIDAS 2.0에 의해 권장된 모바일 애플리케이션입니다. EU 시민들이 인증된 신원 속성(가족 관계, 학위, 운전면허증)을 저장 및 공유하고 스마트폰에서 고급 서명(QES)을 수행할 수 있게 합니다. EUDI Wallet은 2026년~2027년까지 프랑스에서 FranceConnect+를 점진적으로 대체할 예정입니다.
F
- 승인 흐름(승인 워크플로우)
- 승인 흐름(approval workflow)은 문서가 서명되기 전에 거쳐야 하는 검증 단계의 체계적인 순서입니다. 일반적으로: 작성 → 법무 검토 → 재정 승인 → 서명. 프랑스 상거래법에서 특정 행위는 서명 전 공식적인 승인을 요구합니다(이사회 결의안, CFO 승인). 기술적으로 승인 워크플로우는 공동 서명과 다릅니다: 승인자는 반드시 전자 서명을 첨부하지 않고도 콘텐츠를 승인합니다(「승인됨」을 클릭), 반면 최종 서명자는 책임을 지게 됩니다. Certyneo는 동일한 서명 봉투 흐름 내에서 두 가지 모드를 지원하며, 명확한 역할(승인자 대 서명자) 및 각 상태 전환에서 트리거되는 웹훅을 갖춥니다.
- 해시 함수
- 해시 함수는 임의의 크기 입력값을 고정 길이의 출력값(다이제스트 또는 해시라고 함)으로 변환하는 단방향 수학 함수입니다. 단 1비트의 수정이라도 완전히 다른 해시값을 생성합니다. 현대의 함수들(SHA-256, SHA-3)은 충돌 저항성을 갖습니다. 전자 서명에서는 문서를 먼저 해시한 후 해시값을 개인키로 암호화하며, 이는 서명된 콘텐츠의 무결성을 보장합니다.
- FranceConnect
- FranceConnect는 프랑스 정부의 디지털 신원 서비스로, 시민들이 기존 신원(Impots.gouv, Ameli, La Poste, MSA, Identité Numérique)을 사용하여 공공 또는 민간 온라인 서비스에 인증할 수 있게 합니다. 그 위 단계인 FranceConnect+는 eIDAS 규정상 "실질적"으로 인정되며 고급 서명(AES) 또는 심지어 고급 서명(QES)을 시작할 수 있습니다. 2026년 말까지 FranceConnect+는 eIDAS 2.0에서 제공하는 유럽 지갑(EUDIW)이 제공하는 디지털 신원으로 점진적으로 대체될 것입니다.
G
- 템플릿(문서 템플릿)
- 템플릿은 동적 필드(서명자, 날짜, 금액, 서명 위치)가 사전 설정된 표준 문서로, 반복되는 서명 업무의 출발점으로 사용됩니다. Certyneo에서는 템플릿이 대량 업무(고용 계약, NDA, 구매 주문)를 자동화합니다: 템플릿을 복제하고, 해당 건의 변수를 입력한 후, 발송합니다. /modeles-contrats에서 제공하는 무료 계약서 모델은 다운로드 후 귀사 계정에서 템플릿으로 활용할 수 있도록 설계되었습니다.
- GDPR (General Data Protection Regulation)
- GDPR(General Data Protection Regulation, EU 규정 2016/679)은 RGPD의 영문 명칭입니다. 이 유럽 규정은 EU 내 개인정보의 수집, 처리 및 보관을 규제합니다. 위치와 관계없이 유럽 거주자의 개인정보를 처리하는 모든 조직에 적용됩니다. 특히 하도급인과의 DPA 체결, 데이터 최소화, 개인의 권리 존중(접근, 정정, 삭제)을 요구합니다.
- 문서 생성기 및 디지털 메일병합
- 문서 생성기(document generation)는 계약 템플릿과 변수 데이터(이름, SIREN, 금액, 날짜 등)를 결합하여 서명 준비가 된 PDF를 자동으로 생성합니다. 일반적인 기술은: Word/DOCX 템플릿 엔진(Carbone.io, Docxtemplater), LaTeX, HTML-to-PDF(Puppeteer/headless Chrome) 및 Adobe PDF Services API입니다. 디지털 메일병합이 종이 메일병합보다 우수한 점은 인쇄 없이 서명 워크플로우로 직접 전송한다는 것입니다: 생성된 문서는 REST API를 통해 서명 봉투에 주입되고, 서명 필드는 좌표 또는 HTML 태그로 배치되며, 사이클은 몇 초 내에 완료됩니다. 주요 위험은 로컬 DOCX 렌더링과 서버 렌더링 간의 레이아웃 불일치입니다 — 시각적 회귀 테스트 스위트(PNG 캡처 + diff)가 권장됩니다.
H
- 해시
- 해싱은 임의의 크기의 문서를 고정 크기의 디지털 지문("해시"라고 함)으로 변환하는 암호화 작업입니다. 문서의 미미한 수정이라도 완전히 다른 해시를 생성하여 파일의 무결성을 보장합니다. 전자 서명은 서명자의 개인키로 이 해시를 암호화하는 방식에 기초합니다.
- TLS 핸드셰이크
- TLS 핸드셰이크("악수")는 TLS 연결 초기에 수행되는 협상 단계입니다. 클라이언트와 서버는 암호화 스위트에 합의하고, 인증서를 교환하며(선택적 상호 인증), ECDHE(임시 키 프로토콜)를 통해 세션 키를 설정합니다. TLS 1.3은 핸드셰이크를 1회 왕복(TLS 1.2의 2회 대비)으로 단축하여 모바일 서명 세션의 성능을 개선했습니다.
- 전자 타임스탬프
- 전자 타임스탐프는 디지털 데이터를 특정 시점과 검증 가능하고 위변조 불가능한 방식으로 연결하는 메커니즘입니다. eIDAS에 따른 인정된 서비스 제공자가 발급한 인정 타임스탬프는 특정 날짜의 문서 존재에 대한 법적 증거를 제공합니다. 이는 장기간에 걸쳐 문서의 법적 효력을 유지하는 데 필수적입니다.
- 적격 타임스탬프(TSA)
- 적격 타임스탬프는 eIDAS의 의미에 따라 적격 신뢰 타임스탬프 기관(TSA, Trusted Stamp Authority)에서 발급한 전자 타임스탐프입니다. 문서의 존재에 대한 법적으로 인정되는 증거를 특정 날짜 및 시간에 제공하며, 문서 해시와 연결됩니다. PAdES B-T, B-LT 및 B-LTA 프로필에 필수이며 장기간 증거 가치를 보장합니다.
- HSM(Hardware Security Module, 하드웨어 보안 모듈)
- Un HSM (Hardware Security Module, Module de Sécurité Matériel en français) est un équipement matériel inviolable dédié à la génération, au stockage et à l'utilisation sécurisés de clés cryptographiques. Le HSM exécute les opérations cryptographiques (signature, déchiffrement, génération de clés) sans jamais exposer la clé privée — elle reste à l'intérieur du périmètre matériel, protégée par des contre-mesures physiques (capteurs anti-intrusion, effacement automatique à toute tentative d'ouverture).
Certifications HSM : pour être qualifié au sens du règlement eIDAS, un HSM doit répondre à des normes strictes — FIPS 140-2 niveau 3 ou FIPS 140-3 niveau 3+ (standard américain du NIST), et/ou Common Criteria EAL4+ (standard européen). Les HSM certifiés Common Criteria sont éligibles pour héberger des clés de signature qualifiée (QES) et des clés d'horodatage qualifié. La liste de confiance européenne (EU Trusted List) référence les HSM autorisés pour chaque prestataire qualifié.
HSM cloud vs HSM physique : historiquement les HSM étaient des appliances dédiées installées en datacenter privé. Les fournisseurs cloud proposent désormais des HSM mutualisés ou dédiés en SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, mais aussi les HSM nationaux opérés par des QTSP européens. Le règlement eIDAS 2.0 reconnaît explicitement les HSM cloud pour la signature qualifiée à distance.
HSM et chiffrement (« HSM encryption ») : au-delà de la signature, les HSM protègent les clés de chiffrement de bases de données, les clés de chiffrement de disque (BitLocker, FileVault, LUKS), les clés racines de PKI internes, et les secrets applicatifs. La rotation, la sauvegarde et la révocation des clés sont gérées via PKCS#11 ou des interfaces propriétaires.
Mise en œuvre Certyneo : les clés cryptographiques de signature à distance sont hébergées dans des HSM Common Criteria EAL4+ opérés par notre prestataire de services de confiance qualifié (QTSP). Aucune clé privée n'est jamais accessible à Certyneo ni à son hébergeur — chaque opération de signature passe par une authentification forte du signataire et un appel API au HSM, qui retourne la signature sans exposer la clé. Voir aussi QSCD et signature cloud.
I
- 디지털 신원
- 디지털 신원은 디지털 공간에서 개인 또는 법인을 식별할 수 있게 하는 데이터의 총합입니다. 국가(전자 신분증, FranceConnect) 또는 민간 운영자(적격 서비스 제공자)에서 제공될 수 있습니다. eIDAS 2.0을 통해 모든 유럽 시민은 공식 디지털 신원 지갑(EUDIW)을 보유하게 될 것입니다.
- IdP(ID 제공자 / Identity Provider)
- IdP(Identity Provider)는 디지털 신원을 관리하고 써드파티 애플리케이션(서비스 제공자)에 인증 주장을 발급하는 서비스입니다. 지배적인 프로토콜은 SAML 2.0(엔터프라이즈, Okta/Azure AD SSO) 및 OIDC/OAuth 2.0(웹, FranceConnect)입니다. 전자 서명 맥락에서 IdP는 두 가지 역할을 합니다: (1) 서명 포털 접근 시 서명자 인증(MFA, 엔터프라이즈 SSO 사용); (2) 검증된 신원 속성(이름, 이메일, 직원 번호)을 제공하여 서명 인증서 및 감사 추적을 구성합니다. FranceConnect는 국가 기관 서비스를 대상으로 고급 서명에 대해 「상당한」 신뢰 수준에 도달하는 것을 가능하게 하는 프랑스 공공 IdP입니다. Certyneo는 관리 콘솔을 통해 SAML 및 OIDC IdP와 통합됩니다.
- Ink signature(스캔된 필기 서명)
- Ink signature(스캔된 필기 서명)는 전통적인 필기 서명을 이미지(JPG/PNG) 형태로 디지털화하여 문서에 첨부한 것입니다. eIDAS의 단순 전자서명(SES)의 가장 기본적인 수준을 구성합니다. 강력한 인증이나 감사 추적이 없어 증거 능력이 제한적입니다. 다만 법적 중요도가 낮은 문서(내부 서명, 주석)에는 여전히 사용됩니다.
- 무결성(데이터)
- 무결성은 데이터가 생성, 전송 또는 저장 후 변경되거나 위조되지 않았음을 보장하는 속성을 나타냅니다. 전자서명에서 무결성은 해시 함수로 보장됩니다. 서명된 문서가 수정되면 재계산된 해시가 서명에 암호화된 해시와 더 이상 일치하지 않아 검증이 즉시 무효화됩니다. 이것이 Certyneo로 서명된 PDF가 "봉인"되는 이유입니다. 서명이 손상되지 않고는 더 이상 수정할 수 없습니다.
- eIDAS 상호운용성
- eIDAS 상호운용성은 EU 회원국 간 디지털 ID와 전자서명의 상호 인정을 의미하며, eIDAS 규정(제6조 및 제25조)에 의해 강제됩니다. 회원국의 신뢰 목록에 등재된 신뢰 서비스 제공자(TSP)가 발급한 적격 인증서는 추가 절차 없이 모든 다른 회원국에서 자동으로 유효한 것으로 인정됩니다. 이러한 상호운용성은 AES 및 QES 수준을 다룹니다. eIDAS 2.0 규정(EU 2024/1183)은 이 메커니즘을 2026년 예정인 EUDI(European Digital Identity Wallet) 전자지갑으로 확대합니다.
J
- 서명 토큰
- 서명 토큰은 서명 시점에 생성되는 암호화 객체로 다음을 포함합니다. 문서의 해시, 타임스탬프, 서명자의 식별자 및 암호화 서명 자체(PKI를 통해 개인 키로 암호화됨). 이 토큰은 PAdES 형식에 따라 최종 PDF에 포함되며, 판사, 감정인, 감사자 등 모든 검증자가 플랫폼에 의존하지 않고 서명 증거를 재구성할 수 있게 합니다. 토큰은 자급자족하는 방식입니다. Certyneo가 사라지더라도 표준 PDF 리더(Acrobat Reader, pdfsig)로 서명을 검증할 수 있습니다.
- 서명 로그의 기록 및 보존
- 전자 서명 맥락에서 기록(logging)은 문서 생명 주기의 모든 이벤트를 불변으로 기록하는 것을 의미합니다: 생성, 전송, 열기, OTP 검증, 서명 첨부, 서명된 문서 다운로드, 아카이빙. 이러한 로그는 감사 추적의 기술 계층을 구성하며 분쟁 시 요청될 수 있습니다. 법적 요건은 다양합니다: RGPD는 개인 데이터의 보존 기간 제한을 의무화하는 반면, 계약 처방 기간(상거래법에서 5년, 민법 행위에서 10년)은 로그 보존의 최소 기간을 정의합니다. 모범 사례: 로그는 암호화로 서명되어야(무결성 토큰) 변조되지 않았음을 증명합니다. Certyneo는 각 봉투의 로그를 적용 가능한 법적 기간 동안 보존하고 다운로드 가능한 디지털 보관함에 포함합니다.
- JWT(JSON Web Token)
- JWT(JSON Web Token, RFC 7519)는 두 당사자 간의 주장을 나타내기 위한 컴팩트하고 안전한 형식입니다. 점으로 구분된 Base64URL로 인코딩된 세 부분으로 구성됩니다. 헤더(알고리즘), 페이로드(클레임) 및 서명입니다. Certyneo API는 서명된 JWT(HS256 또는 RS256)를 세션 관리 및 API 호출 인증에 사용하여 토큰이 위조되지 않았음을 보장합니다. 액세스 JWT는 짧은 수명을 가지며 장기 새로고침 토큰으로 보완됩니다.
K
- KYC (Know Your Customer)
- KYC(Know Your Customer)는 기업이 사업 관계를 시작하기 전에 고객에게 적용하는 본인확인 절차의 전체를 의미합니다. 역사적으로 반자금세탁 지침에 따라 은행에 의무화되었던 KYC는 전자서명의 고위험 거래로 확대되었습니다: 계좌개설, 신용, 보험, 공증행위 등이 이에 해당합니다. 세 가지 핵심 요소: 신분증 문서 검증(카드나 여권의 보안요소에 대한 OCR 및 위조탐지), 생체인증(실제 사람이 현장에 있고 사진이나 딥페이크가 아님을 증명), 그리고 기준 데이터베이스와의 정보 교차검증입니다. 서명 수준과의 연관성: 거래가 민감할수록 KYC가 강화됩니다. 단순 서명은 KYC를 요구하지 않을 수 있지만, eIDAS 규정은 인증된 서명(QES)의 인증서를 발급하기 전에 대면 또는 이에 상응하는 원격 본인확인(비디오 KYC)을 의무화합니다. KYC와 LCB-FT: KYC는 관계 개시 단계이며, 거래의 지속적인 감시(LCB-FT)는 그 이후에 계속됩니다. 중요한 이유: 견고한 KYC는 원격 서명이 대면 서명과 동일한 법적 가치를 갖도록 하며, 서명 키를 검증된 개인과 연결합니다.
L
- LCCJTI (정보기술법적 프레임워크법)
- LCCJTI는 퀘벡 법률(L.R.Q., 장 C-1.1)로서 퀘벡의 서명 및 전자문서에 대한 법적 프레임워크를 설정합니다. 서명자의 신원이 신뢰할 수 있는 방식으로 확립되고 서명과 문서 간의 연결이 보장되는 한, 전자서명을 필기 서명과 동등한 것으로 명시적으로 인정합니다(제39조). LCCJTI는 eIDAS 규정(유럽에 적용)과 PIPEDA(퀘벡 외 개인정보에 적용)를 보완합니다. 퀘벡 계약에 대한 Certyneo 서명의 법적 근거입니다. 2022년 법률 25(Loi 25)는 이를 수반하는 개인정보 보호 체계를 현대화합니다.
- LCEN(법률 2004-575)
- LCEN(2004년 6월 21일 디지털경제신뢰법 제2004-575호)은 프랑스 디지털법의 기초가 되는 법문입니다. 이는 전자상거래, 호스팅 제공자의 책임, 디지털 광고를 규제하며, 전문 웹사이트 편집자에게 법적 고지사항(회사명, 자본금, RCS, 주소, 발행인, 호스팅 제공자)의 게시를 의무화합니다. 유럽의 eIDAS 규정을 보완하는 LCEN은 또한 전자서명에 관한 첫 번째 지침을 프랑스법으로 전환했습니다. LCEN은 특히 계약전 정보 의무 및 120유로 이상의 전자계약 보관에 관해 eIDAS와 병행하여 계속 적용됩니다.
M
- 전자 SEPA 위임장 (자동이체 위임장)
- 전자 SEPA 위임장(e-위임장)은 채권자가 EU 규정 260/2012 및 EPC(유럽결제위원회) 지침에 따라 채무자의 자동이체 승인을 완전히 온라인으로 수집할 수 있도록 합니다. 채무자는 IBAN과 BIC를 입력한 후 단순 전자서명(SES)으로 위임장에 서명하며, 채무자의 은행은 Open Banking(DSP2/PSD2)을 통해 인증할 수 있습니다. 서명된 위임장은 마지막 자동이체 후 14개월 동안 보관되어야 합니다. 유효한 e-위임장에는 SEPA 채권자 식별자(ICS), 위임장 고유 참조(RUM) 및 서명 날짜가 포함되어야 합니다. SaaS 플랫폼, 소프트웨어 편집자 및 교육 기관은 온라인 구독 시 SEPA 위임장을 수집하기 위해 Certyneo를 자주 사용하며, 주문 터널에 REST API를 통해 서명을 통합합니다.
- 필기(서명)
- 필기 서명은 개인의 고유한 필적으로 인식할 수 있는 종이 문서 하단에 손으로 작성된 그래픽 흔적입니다. 이는 프랑스 민법(민법 제1367조)의 역사적 기준으로 남아 있습니다. eIDAS 규정은 비차별 원칙을 규정합니다: 전자서명은 그 수준이 무엇이든 전자적이라는 이유만으로 증거로서 거부될 수 없습니다. 인증된 서명(QES)은 전 EU 전역에서 필기 서명과 동일한 증명력을 갖습니다. 고급 서명(AES)은 종종 종이 서명과 동등한 것보다 더 우수한 추적성(감사 추적 타임스탐프)을 제공합니다.
- MFA(다중 요소 인증)
- MFA(Multi-Factor Authentication, 다중 요소 인증 — 정확히 두 가지 요소를 결합할 경우 2FA(이중 요소 인증)로 약칭하기도 함)는 서로 다른 범주에 속하는 최소 두 가지의 신원 증명을 제시할 것을 요구하는 보안 메커니즘입니다:
• 지식 요소("내가 알고 있는 것") : 비밀번호, PIN 코드, 비밀 질문에 대한 답변, 암호 문구.
• 소유 요소("내가 소유한 것") : SMS 또는 TOTP 애플리케이션(Google Authenticator, Authy, 1Password)을 통해 OTP를 받는 휴대전화, YubiKey 또는 기타 FIDO2 키, 스마트카드 인증서.
• 생체 요소("내가 누구인가") : 지문, 안면 인식, 음성, 홍채. 최신 OS의 기본 API를 통해 구현됨(Face ID, Touch ID, Windows Hello, Android BiometricPrompt).
MFA vs 2FA : 2FA는 MFA의 엄격한 부분집합 — 정확히 두 가지 요소입니다. MFA는 두 가지, 세 가지 또는 그 이상의 요소를 결합할 수 있습니다. 대중 사용에서는 종종 두 용어를 혼동하지만, B2B 사이버보안 및 법적 맥락에서는 MFA가 일반적인 용어입니다.
MFA와 전자서명 : 고급 전자서명(AES)은 서명자의 강화된 인증을 요구하며, 실제로는 MFA(일반적으로 이메일 + OTP SMS)로 구현됩니다. 인증서명(QES)은 강화된 MFA를 의무화합니다 — 신분증을 통한 신원확인 + 소유 요소(스마트카드 또는 QSCD). eIDAS 규정은 MFA를 명시적으로 언급하지 않지만 강화된 인증 요구사항을 통해 강제합니다.
Certyneo 구현 : 모든 관리자 접근에 필수 MFA(Google Authenticator를 통한 TOTP 또는 이메일 OTP 중 선택). 서명자의 경우 AES 수준 봉투에 이메일 + OTP SMS 조합이 기본으로 적용됩니다. OTP 및 강화된 인증도 참조하십시오.
N
- 서명 수준(단순, 고급, 인증)
- eIDAS 규정은 전자서명의 세 가지 수준을 구분합니다: 최소한의 신원확인이 필요한 단순서명(SES); 서명자와의 고유한 연결과 강화된 인증을 요구하는 고급서명(AES); 그리고 인증서명용 인증서와 안전한 생성 기기를 기반으로 하는 인증서명(QES)입니다. QES는 EU 전역에서 필기서명과 동일한 법적 효력을 갖습니다. 서명 수준 이해하기 →
- 부인 방지
- 부인 방지는 전자서명의 속성으로, 서명자가 실행한 동작(서명, 전송, 수락)을 부인할 수 없게 합니다. 이는 암호화 서명(기술적으로 부인할 수 없는 연결), 시간 기록된 감사 추적 및 강화된 인증의 조합으로 보장됩니다. 인증서명(QES)은 유럽 법에서 인정하는 가장 강력한 부인 방지를 제공합니다.
- ISO/IEC 27001 표준 및 ISMS 인증
- ISO/IEC 27001은 정보보안관리시스템(ISMS)의 국제 표준 기준입니다. 이는 ISMS를 구축, 실행, 유지 및 지속적으로 개선하기 위한 요구사항을 정의하며, 4개 도메인(조직, 인적, 물리, 기술)에 걸쳐 93개의 통제를 포함합니다. 전자서명 서비스 제공자의 경우, ISO 27001 인증은 eIDAS 및 GDPR 의무와 일치하는 보안 성숙도 수준을 입증합니다. 공공 입찰 및 대기업의 공급업체 보안 설문지에서 자주 요구됩니다. ISO 27017(클라우드 보안) 및 ISO 27018(클라우드의 개인정보 보호)은 SaaS 서비스를 위해 ISO 27001을 보완합니다. Certyneo는 ISO 27001 인증을 받은 데이터센터에 호스팅되며 서명 처리 전체 체인을 다루는 문서화된 ISMS를 유지합니다.
O
- OCSP(온라인 인증서 상태 프로토콜)
- OCSP(Online Certificate Status Protocol, RFC 6960)는 인증 기관이 운영하는 OCSP 응답자를 쿼리하여 전자인증서의 폐지 상태를 실시간으로 확인하는 프로토콜입니다. 폐지가 중요한 이유: 인증서는 유효하지만 사전에 폐지될 수 있습니다(키 손상, 직원 퇴직); 따라서 서명 또는 TLS 연결은 만료 시간뿐만 아니라 상태를 확인해야 합니다. OCSP vs CRL : OCSP는 CRL보다 더 가볍고 반응성이 빠른 대안입니다 — 전체 폐지 목록을 다운로드하는 대신 클라이언트는 단일 인증서를 쿼리하고 간결한 서명된 응답(유효함 / 폐지됨 / 알 수 없음)을 받습니다. OCSP Stapling : 개인정보 보호 누출과 추가 왕복을 피하기 위해 서버는 자신의 OCSP 응답을 검색하고 TLS 핸드셰이크에 "스테이플"하므로 브라우저는 AC에 직접 연락할 필요가 없습니다. 서명된 문서의 경우: OCSP 응답은 장기 검증(LTV)을 위해 서명 시점에 PDF에 통합되므로 서명이 응답자가 오프라인이더라도 수년 후에도 검증 가능합니다.
- 전자 온보딩 (디지털 가입)
- 전자 온보딩은 KYC, 신원 확인 및 계약 문서(전자서명)의 완전한 비대면 가입 또는 계좌 개설 프로세스입니다(이용약관, SEPA 위임장, 계약 협약). 은행, 보험 및 핀테크 부문이 가장 발전되어 있으며, DSP2 지침은 계좌 개설 시 강력한 인증(SCA)을 요구합니다. eIDAS 규정을 준수하는 온보딩에서는 원거리 신원 확인이 구속력 있는 행위에 대해 '상당한' 또는 '높은' 신뢰 수준이어야 합니다. 솔루션은 다음을 결합합니다: 신원 문서의 OCR, 생체 인증 확인(동영상 또는 셀카), AES 또는 QES 서명, 그리고 디지털 금고에서 완전한 KYC 파일의 자동 보관.
P
- PAdES (PDF Advanced Electronic Signature)
- PAdES(PDF Advanced Electronic Signature, ETSI EN 319 142 표준)는 PDF 파일에 포함된 디지털 서명을 위한 유럽 표준입니다. eIDAS 규정에서 유럽 문서의 참조 형식으로 채택되었으며, PAdES는 현재 모든 PDF 리더(Adobe Acrobat, Foxit, PDF.js, pdfsig)에 기본적으로 구현되어 있습니다. PAdES 서명은 PDF 내에 포함됩니다. 분리된 파일이 없고, 제3자 플랫폼에 대한 의존성이 없으며, 오프라인 검증 가능합니다.
4가지 PAdES 프로필은 증가된 보증 수준을 정의합니다:
• PAdES B-B(Baseline-B): 최소 ETSI 속성을 포함한 기본 서명입니다. 즉시 증거 가치가 필요한 일반적인 용도에는 충분합니다.
• PAdES B-T(Baseline-T): 서명 직후 적격 RFC 3161 타임스탬프를 추가하여 날짜를 증명합니다.
• PAdES B-LT(Baseline-Long Term): 포함된 인증서 체인 및 폐기 데이터와 함께 장기 검증을 추가합니다. 원본 인증서 만료 후에도 검증 가능합니다.
• PAdES B-LTA(Baseline-Long Term with Archive timestamp): 10년을 초과하는 장기 보관 문서(부동산, 특허)에 필수적인 매우 긴 보관 기간 동안 증거 가치를 유지하기 위해 주기적 보관 타임스탬프를 추가합니다.
Certyneo 구현: 서명된 모든 PDF는 기본적으로 PAdES B-LT로 생성되며, 이는 대부분의 B2B 사용에 권장되는 프로필입니다. B-LTA 프로필은 10년 초과 보관 계약에 대해 Business 요금제에서 활성화할 수 있습니다. Adobe Acrobat Reader에서 플러그인 없이 검증 가능성이 보장됩니다.
PAdES 대 다른 형식: XAdES(XML용), PAdES / XAdES / CAdES 비교를 참조하세요. - 전자 검토 시스템
- 전자 검토 시스템은 행정기관과 대기업에서 사용되는 물리적 검토 시스템의 디지털 동등물이며, 의사 결정권자의 확인이나 서명을 기다리는 문서를 중앙에서 관리합니다. 역사적으로 공공 부문(ADULLACT, Libriciel의 Pastell)에만 국한되었던 전자 검토 시스템은 GED 통합 솔루션(Documentum, SharePoint, Alfresco)을 통해 기업으로 확장되었습니다. 전자 검토 시스템은 다음을 관리합니다: 수신 우편 목록, 서명 위임, 다단계 검증 회로(승인 워크플로우) 및 인증된 전자서명의 승인된 서명자 적용. 단순 서명 도구와의 주요 차이는 폴더(보류 중, 서명됨, 거부됨, 보관된 문서) 관리와 각 문서의 통과 감사입니다. Certyneo는 대시보드 또는 API를 통해 접근 가능한 통합 검토 시스템을 제공합니다.
- PDF/A (장기 보관)
- PDF/A는 장기 보관을 위해 특별히 설계된 PDF의 표준화된 ISO 버전(ISO 19005)입니다. 모든 글꼴, 이미지 및 리소스를 파일에 포함하며 암호화 및 외부 환경에 종속된 콘텐츠를 금지합니다. 이는 소프트웨어 종속성 없이 30년 후에도 문서를 읽을 수 있음을 보장합니다. 증거 가치가 있는 전자 보관의 경우 PAdES B-LTA와 PDF/A를 결합하는 것이 권장 사례입니다.
- PIPEDA (캐나다 개인정보보호 및 전자문서법)
- PIPEDA(개인정보보호 및 전자문서법, 프랑스어: Loi sur la protection des renseignements personnels et les documents électroniques)는 민간 부문의 개인정보 보호에 관한 캐나다 연방 법률입니다(L.C. 2000, ch. 5). 주(州) 간 및 국제 상업 활동에서 개인정보의 수집, 사용 및 공개를 규제합니다. 유럽의 GDPR에 필적하는 캐나다 법률이지만, 일부 측면에서 덜 엄격합니다(암묵적 동의가 때때로 허용되며, 금전적 제재가 낮음).
PIPEDA의 10가지 원칙(Canadian Standards Association CAN/CSA-Q830에서 출처):
1. 책임성 — 개인정보 보호 담당자 지정.
2. 목적 결정 — 수집 목적을 명확히 공지.
3. 동의 — 사전 동의 수집.
4. 수집 제한 — 필수 최소 정보만 수집.
5. 사용 제한 — 공지된 목적으로만 사용.
6. 정확성 — 데이터 최신 상태 유지.
7. 보안 조치 — 적절한 기술적, 조직적 보호.
8. 투명성 — 공개 개인정보 정책.
9. 개인정보 접근 — 접근 및 수정 권리.
10. 민원 제기 가능성 — 캐나다 개인정보보호위원회에 민원 제기.
PIPEDA와 전자서명: 전자서명은 개인정보 처리를 수반합니다(성명, 이메일 주소, 전화번호, IP, 세션 메타데이터, 감시 추적). PIPEDA가 요구하는 사항:
• 수집 전 서명자의 사전 동의;
• 보안 보관(전송 중 암호화, 접근 제한);
• 목적에 비례한 보유 기간(상업 계약의 경우 10년이 일반적으로 허용됨);
• 서명자 요청 시 접근, 수정, 삭제 권리;
• 심각한 해악의 실질적 위험을 야기하는 위반 발생 시 필수 통지(2018년 이후).
퀘벡 법률 25: 퀘벡 주는 자체 법률(법률 25 / 개인정보 보호 규정 현대화법, 2022-2024 적용 시작)을 가지고 있으며, 이는 주 내 활동에 대해 PIPEDA보다 우선합니다. 법률 25는 PIPEDA보다 더 엄격합니다 — 대부분의 측면에서 유럽 GDPR과 일치합니다: 명시적 동의 필수, 개인정보 보호 담당자 지정, 영향 평가(EFVP), 전 세계 매출액의 최대 4% 제재.
PIPEDA 대 GDPR: 유럽 위원회는 PIPEDA를 GDPR 제45조의 의미에서 "적절한" 보호 수준을 제공하는 것으로 인정합니다(결정 2002/2/CE 확인 2024). 따라서 EU에서 캐나다로의 개인정보 이전은 추가 절차 없이 허용됩니다. EU에서 운영하는 캐나다 조직의 경우, 유럽 주민 데이터에 대해 GDPR이 계속 적용됩니다(역외 적용, 제3조).
Certyneo 이행: PIPEDA + 법률 25 + GDPR 준수는 데이터 보호 아키텍처를 통해 보장됩니다 — EU 주권 호스팅(IONOS 독일), 전송 중 TLS 1.3 암호화 + 저장 중 AES-256, 접근 로깅, 30일 이내 완전 삭제 권리, 준수 하위 계약자. 캐나다로의 이전(드물음 — 캐나다에서 요청 시 호스팅되는 계정만)은 GDPR-PIPEDA 표준 계약 조항으로 규제됩니다. - 감사 추적
- 감사 추적(audit trail)은 문서에서 수행된 모든 작업(발송, 열기, 조회, OTP 입력, 서명, 거부, 만료)의 타임스탬프 기록입니다. 서명 프로세스가 규칙을 준수하여 수행되었음을 입증함으로써 분쟁 시 증거 가치의 주요 증거를 구성합니다. Certyneo에서 감사 추적은 최종 PDF에 통합되며 10년 동안 데이터베이스에 저장됩니다. 감사 추적에 대해 자세히 알아보기 →
- PKI (공개 키 기반 구조)
- PKI(Public Key Infrastructure)는 전자 인증서를 발급, 관리 및 폐기할 수 있게 해주는 하드웨어, 소프트웨어, 절차 및 정책 구성요소의 집합입니다. 이는 비대칭 암호화를 기반으로 합니다. 개인 키(비밀)는 서명에 사용되고, 공개 키(인증서에 배포됨)는 누구든지 서명을 검증할 수 있도록 합니다. 적격 서비스 제공자는 ETSI 표준을 준수하는 PKI를 운영합니다.
- 데이터 이동성 (GDPR 제20조)
- GDPR 제20조는 데이터 주체에게 구조화된, 일반적으로 사용되며 기계가 읽을 수 있는 형식으로 자신의 개인 데이터를 획득하고 다른 관리자에게 전달할 권리를 부여합니다. 전자서명 플랫폼 사용자의 경우, 이 권리는 다음을 포함합니다: 서명된 문서 및 감사 추적, 계정 메타데이터 및 활동 로그. 이동성은 서비스 제공자가 1개월 내에 표준화된 내보내기(JSON, CSV, ZIP)를 제공하도록 요구합니다. 반대로 삭제권(제17조)은 법적 보관 의무(증거 보관 5~10년)에 의해 제한될 수 있으며, 서명된 문서는 법정 기간이 만료될 때까지 삭제할 수 없습니다. Certyneo는 고객 영역을 통한 전체 계정 내보내기를 구현하고 제3자 금고로의 보관소 마이그레이션을 지원합니다.
- 신뢰 서비스 제공자 (PSC / TSP)
- 신뢰 서비스 제공자(PSC 또는 영어로 TSP)는 타임스탬프, 인증서 발급, 서명 또는 보관 서비스를 eIDAS 규정의 의미 범위 내에서 제공하는 엔티티입니다. 적격 PSC는 정기적인 감사를 받으며 국가 신뢰 목록(프랑스: ANSSI 목록)에 등재됩니다. 자격은 EU에서 인정되는 최고 수준의 보증을 보장합니다. 서비스 제공자의 의무 보기 →
Q
- QES(적격 전자서명)
- La signature électronique qualifiée (QES, Qualified Electronic Signature) est le niveau le plus élevé défini par le règlement eIDAS. Elle est juridiquement équivalente à une signature manuscrite dans toute l'Union européenne. Son émission exige : une vérification d'identité préalable, un certificat qualifié délivré par un QTSP, et l'usage d'un dispositif de création sécurisé (QSCD). Elle est requise pour les actes notariés électroniques, certains marchés publics et procédures administratives sensibles.
- QSCD(적격 서명 생성 장치)
- QSCD(Qualified Signature Creation Device)는 eIDAS 부록 II의 엄격한 요구사항을 충족하는 적격 전자서명(QES) 생성을 위한 하드웨어 또는 소프트웨어 장치입니다. 서명 개인키가 장치 내에서 생성되고 절대 평문으로 나가지 않으며 합법적인 소유자만 사용할 수 있음을 보장합니다. 인증된 HSM과 스마트카드가 QSCD의 일반적인 형태입니다. 클라우드 서명은 인증된 HSM에 호스팅된 가상 QSCD를 사용합니다.
- QTSP(적격 신뢰 서비스 제공자)
- Un QTSP (Qualified Trust Service Provider, ou Prestataire de Services de Confiance Qualifié) est un PSC qui a été audité et inscrit sur la liste de confiance d'un État membre de l'UE au titre du règlement eIDAS. La qualification est le plus haut niveau de reconnaissance européen : elle est obligatoire pour émettre des certificats qualifiés, des horodatages qualifiés, ou des signatures qualifiées (QES). En France, l'ANSSI tient la liste officielle (docaposte, Universign/Oodrive, CertEurope…). Certyneo s'interface avec plusieurs QTSP pour déclencher des QES lorsque le niveau qualifié est requis (marchés publics, actes notariés, certaines procédures sociales).
R
- 자동 재발송
- 자동 재발송은 전자서명 플랫폼의 기능으로, 아직 서명하지 않은 서명자에게 설정 가능한 빈도로 이메일 또는 SMS 알림을 자동으로 전송합니다. 서명 포기를 줄이고 워크플로우 완성을 가속화합니다. Certyneo에서 재발송은 봉투별로 설정 가능하며(빈도, 메시지 내용) 모든 작업은 감사 추적에 기록됩니다.
- RGPD
- RGPD(일반 개인정보 보호 규정, EU 규정 2016/679)는 EU 내 개인정보의 수집, 처리 및 보관을 규제합니다. 전자서명 관련하여 특히 서명자로부터 수집한 정보를 최소화하고, 보관 기간을 정의하며, 삭제 권리를 보장해야 합니다. Certyneo는 EU(독일) 호스팅 및 이용 가능한 처리 기록 목록과 함께 RGPD를 준수합니다. 보안 페이지 보기 →
S
- SES(단순 전자 서명)
- La signature électronique simple (SES, Simple Electronic Signature) est le niveau de base défini par le règlement eIDAS. Elle ne requiert aucune exigence technique spécifique : un clic « J'accepte », une image de signature ou une signature par email y satisfait. Sa valeur probante est présumée mais peut être contestée si le signataire nie son acte. Elle convient aux documents à faible risque juridique (devis, comptes-rendus internes, accords de principe). Pour des enjeux importants, privilégier le niveau AES ou QES.
- 서명자
- Le signataire est la personne physique qui appose sa signature électronique sur un document et s'engage juridiquement sur son contenu — à distinguer de l'expéditeur, qui prépare et envoie le document, et d'une personne morale, qui « signe » via un cachet électronique.
Qui peut être signataire ? Toute personne physique juridiquement capable : un particulier majeur pour ses propres engagements, ou un représentant habilité pour une entreprise — dirigeant, salarié muni d'une délégation de signature, mandataire. Vérifier l'habilitation du signataire est un point de contrôle essentiel : un contrat signé par une personne non habilitée peut être contesté.
Signataire, cosignataire, approbateur : le cosignataire est un signataire supplémentaire du même document (co-signature), engagé au même titre ; l'approbateur, lui, valide le document dans un flux d'approbation sans apposer de signature juridiquement engageante. L'ordre des signataires peut être séquentiel (chacun signe à son tour, avec relances automatiques) ou parallèle (tous en même temps) — c'est le workflow de signature.
Comment l'identité du signataire est-elle vérifiée ? Selon le niveau de signature : en signature simple (SES), par le lien email unique ; en signature avancée (signature avancée), par authentification forte — code OTP email + SMS ; en signature qualifiée (QES), par vérification de la pièce d'identité auprès d'un prestataire de confiance qualifié.
Sur Certyneo : le signataire reçoit un lien unique par email, visualise le document, s'authentifie et signe depuis son mobile ou son ordinateur, sans créer de compte. Chacune de ses actions (ouverture, OTP, signature, refus) est horodatée et consignée dans la piste d'audit jointe au PDF signé — c'est elle qui relie juridiquement le document au signataire. Comprendre les niveaux de signature → - 고급 서명(AES / eIDAS 레벨 2)
- La signature avancée (Advanced Electronic Signature — AES) est le deuxième des trois niveaux de signature électronique définis par le règlement eIDAS (UE) n°910/2014, entre la signature simple (SES) et la signature qualifiée (QES). C'est le niveau recommandé pour la grande majorité des documents contractuels à enjeu.
Les quatre exigences de l'article 26 eIDAS :
• Lien univoque au signataire : la signature ne peut être attribuée qu'à une seule personne — assuré par le canal d'identification (email nominatif, mobile personnel).
• Identification du signataire : le procédé permet de retrouver qui a signé — état civil déclaré, adresse email, numéro de mobile vérifiés par code OTP.
• Contrôle exclusif : les données de création de signature sont sous le contrôle du seul signataire — matérialisé par l'authentification forte au moment de signer.
• Intégrité : toute modification ultérieure du document est détectable — garanti par le scellement cryptographique (hachage + PAdES).
AES vs SES vs QES : la SES n'exige aucune vérification renforcée (case à cocher, signature dessinée) — suffisante pour les documents du quotidien ; l'AES ajoute l'authentification forte et la preuve d'intégrité — adaptée aux contrats de travail, mandats, baux, dossiers bancaires et d'assurance ; la QES ajoute un certificat qualifié délivré après vérification d'identité et un dispositif certifié (QSCD) — c'est l'équivalent légal de la signature manuscrite dans toute l'UE, requis pour les actes les plus sensibles.
Valeur juridique : l'article 25 d'eIDAS interdit de refuser un effet juridique à une signature au seul motif qu'elle est électronique, et l'article 1367 du Code civil la reconnaît dès lors qu'un procédé fiable identifie le signataire et garantit l'intégrité de l'acte. En cas de litige, la fiabilité de l'AES se démontre par le faisceau de preuves : piste d'audit horodatée, codes OTP consignés, empreinte du document, horodatage. La QES bénéficie en plus d'une présomption de fiabilité (charge de la preuve inversée).
Quand l'AES suffit-elle ? Contrats de travail et avenants, contrats commerciaux, devis et bons de commande, mandats (vente, gestion locative, SEPA), baux, dossiers KYC et crédit : l'AES est le standard du marché. Passez à la QES pour les actes authentiques, certains marchés publics, la cession de fonds de commerce, ou lorsqu'un texte l'exige.
Sur Certyneo : l'AES est disponible sur tous les plans payants — le signataire est authentifié par double OTP email + SMS, le PDF signé est scellé au format PAdES avec horodatage, et la piste d'audit complète est jointe au document. La QES est disponible à l'acte, sans abonnement dédié. Comprendre les trois niveaux eIDAS → · Le règlement eIDAS en détail → - 생체 서명
- 생체 서명은 수작업 필기 이미지뿐만 아니라 동적 행동 데이터를 캡처하는 전자 서명의 한 형태입니다: 스타일러스 압력, 속도, 기울기 각도, 가속도. 이러한 매개변수는 모방하기 어려운 고유한 지문을 생성합니다. 단순 서명 이미지보다 강력한 인증을 제공합니다. 생체 데이터는 RGPD에서 민감한 정보로 간주되며 명시적 동의가 필요합니다. 생체 인식 만으로는 eIDAS AES 수준에 도달할 수 없으며, 강력한 인증과 결합되어야 합니다.
- 클라우드 서명
- 클라우드 서명은 서명자의 개인 키가 로컬 장치(USB 키, 스마트 카드) 대신 신뢰할 수 있는 제공자의 클라우드에서 생성, 저장 및 관리되는 전자서명입니다. 이 방식은 사용자 경험을 단순화하고 간단한 브라우저에서 인증된 서명(QES)을 가능하게 합니다. 키는 QTSP가 운영하는 인증 HSM에서 보호됩니다.
- 전자 서명
- La signature électronique est un mécanisme permettant d'apposer sur un document numérique une preuve d'identité et de consentement équivalente à une signature manuscrite. Au sens du règlement eIDAS, elle regroupe trois niveaux de confiance : simple (SES), avancée (AES) et qualifiée (QES). Contrairement à la signature numérique, la signature électronique est un concept juridique qui peut s'appuyer sur différentes technologies. Découvrir notre guide complet →
- 모바일 서명
- 모바일 서명은 웹 브라우저를 통해 기본 앱 없이 스마트폰 또는 태블릿에서 전자 문서에 서명할 수 있는 기능을 의미합니다. 서명자는 이메일 또는 SMS로 링크를 수신하고, 모바일 브라우저에서 문서를 확인하며, 터치 제스처로 또는 전체 이름을 입력하여(필요한 수준에 따라) 서명한 후 OTP SMS를 통해 검증합니다. Certyneo에서 서명 인터페이스는 100% 반응형입니다: 신원 확인, 감사 추적 생성 및 PDF 공동 서명이 4G 모바일에서 60초 이내에 수신자에게 전달됩니다. 서명자에게 설치가 필요하지 않습니다.
- 디지털 서명
- La signature numérique est une implémentation technique de la signature électronique basée sur la cryptographie asymétrique. Elle consiste à chiffrer le hash d'un document avec la clé privée du signataire, produisant une empreinte vérifiable par quiconque disposant de la clé publique correspondante (contenue dans le certificat). Elle garantit à la fois l'identité du signataire et l'intégrité du document.
- 스마트 계약 및 계약 자동화
- 스마트 계약(지능형 계약)은 블록체인에 배포된 자체 실행 가능한 프로그램으로, 약관이 컴퓨터 코드에 직접 인코딩되어 사전 정의된 조건이 충족될 때 자동으로 실행됩니다. Ethereum 생태계(Solidity)에서 인기가 있지만, 스마트 계약은 프랑스 민법상 전자 계약을 구성하지 않습니다. 실행은 자동이지만 법적 효력은 유효한 의사 합치의 증거를 조건으로 합니다. B2B 실무에서 가장 견고한 조합은 다음과 같습니다: 기본 계약의 인증 전자 서명(확실한 법적 증거) + 금융 조항 자동 실행용 스마트 계약(지급, 위약금) + 서명된 계약 해시의 블록체인 공증을 추가 증거 계층으로 활용합니다.
- Solde de tout compte
- Le solde de tout compte fait l'inventaire des sommes versées au salarié lors de la rupture de son contrat de travail (salaire, indemnités, congés payés…). Régi par l'article L1234-20 du Code du travail, il est établi en double exemplaire et son reçu peut être signé par le salarié. Une fois signé, le salarié dispose d'un délai de six mois pour le dénoncer. La signature électronique sécurise sa remise et en horodate la date. Documents de fin de contrat →
- 암호화 제품군(Cipher Suite)
- 암호화 제품군은 TLS 핸드셰이크 중에 클라이언트와 서버 간에 협상되는 암호화 알고리즘(키 교환, 인증, 대칭 암호화, MAC/HMAC)의 명명된 조합입니다. TLS 1.3은
TLS_AES_256_GCM_SHA384와 같은 최신 제품군을 요구하며 약한 알고리즘(RC4, 3DES, MD5)을 제거합니다. Certyneo는 서명 세션의 보안을 극대화하기 위해 TLS 1.3 제품군만 수용합니다.
T
- 신뢰 서비스 제공자
- 신뢰 서비스 제공자는 두 당사자 간의 교환을 보호하기 위한 중립적이고 독립적인 행위자입니다. 전자서명의 경우, 서명자의 신원을 증명하고, 문서를 봉인하며, 행위에 타임스탬프를 지정하고, 증거를 보관합니다. 역사적으로 공증인은 종이 문서에서 이 역할을 수행했습니다. 디지털 환경에서 신뢰 서비스 제공자는 eIDAS 규정에 의해 신뢰 서비스 제공자 (PSC/TSP) 및 그 적격 버전(QTSP) 형태로 공식화됩니다. Certyneo는 고급 서명(AES)을 발급하여 신뢰 서비스 제공자로 활동하며, 적격 서명(QES) 발급을 위해 파트너 QTSP에 위임할 수 있습니다.
- TLS(전송 계층 보안)
- TLS(Transport Layer Security)는 SSL을 대체하여 인터넷 통신을 보호하는 암호화 프로토콜입니다. 기밀성(암호화), 무결성 및 서버의 인증(인증서를 통해)을 보장합니다. 현재 버전인 TLS 1.3은 최신 암호 그룹과 단일 왕복의 핸드셰이크를 의무화합니다. 브라우저의 자물쇠는 TLS 연결이 활성 상태임을 나타냅니다. Certyneo는 모든 엔드포인트에서 최소 TLS 1.3을 강제합니다.
- Trusted List (EU 신뢰 목록)
- Trusted List(신뢰 목록)는 각 EU 회원국이 발표하고 유럽 위원회의 감시를 받으며, 적격 신뢰 서비스 제공자(QTSP) 및 그들의 서비스(적격 인증서, 타임스탬프 등)를 나열하는 공식 목록입니다. 프랑스에서는 이 목록을 ANSSI가 관리합니다. 이는 eIDAS 규정의 범위 내에서 QTSP의 적법성 증거입니다. 목록에 등재된 서비스만 eIDAS 적합성의 법적 추정 혜택을 받습니다.
- TSA(타임스탬프 권한 기관)
- TSA(Timestamp Authority)는 RFC 3161(Internet X.509 PKI Time-Stamp Protocol)을 준수하는 타임스탬프 토큰을 발급하는 인증된 신뢰 제3자입니다. 프로세스: 클라이언트는 문서의 해시를 계산하여 HTTPS를 통해 TSA에 전송하며, TSA는 이 해시 + 인증된 UTC 수신 시간을 포함하는 토큰에 암호화 서명합니다. 이 토큰은 문서가 정확한 날짜에 이 정확한 상태로 존재했음을 증명하며, TSA는 문서 자체에 접근하지 않습니다. EU 신뢰 목록에 등재된 인증 TSA(QTSA)는 가장 효력 있는 형태인 eIDAS 인증 타임스탬프를 생성합니다. PAdES-LT 및 PAdES-LTA에서 TSA 토큰은 PDF에 임베드되어 원본 TSA가 사라진 후 20년이 지나도 오프라인 검증을 보장합니다.
U
- UETA(통일 전자거래법)
- UETA(Uniform Electronic Transactions Act, 1999)는 50개 주 중 47개 주에서 전자서명의 법적 효력을 인정하는 미국의 모범법입니다. 연방 차원의 ESIGN Act(2000)로 보완되며, 계약 및 서명이 "전자 형식이라는 유일한 이유로 무효라고 선언될 수 없다"고 규정합니다. 이는 더 자유로운 접근 방식을 취하는 유럽의 eIDAS 규정의 미국 기능 등가물입니다. UETA는 수준(SES/AES/QES)을 정의하지 않으며 적격 등가물을 제공하지 않습니다. 대서양 간 계약의 경우, eIDAS 고급 서명(AES)은 일반적으로 UETA/ESIGN 준수로 인정되지만, 그 반대는 자동이 아닙니다.
V
- 증거력(전자서명)
- 증거력이란 전자 문서가 종이 문서와 동일한 방식으로 법원에서 증거로 인정될 수 있는 능력을 말합니다. 이는 전자서명된 계약이 분쟁 발생 시 고객, 직원 또는 공급업체에 대해 주장될 수 있는지를 결정하는 핵심 법률 개념입니다.
프랑스의 법적 근거 : 2000년 3월 13일 법률은 민법 제1366조를 도입하여 종이 문서와 전자 문서 간의 동등성 원칙을 규정했습니다. 단, (1) 문서 발신인이 적절히 식별되어야 하고, (2) 문서가 무결성을 보장하는 조건에서 작성 및 보관되어야 합니다. 제1367조는 유럽 규정 eIDAS를 준수하는 전자서명이 이러한 동등성의 이점을 누린다고 규정합니다.
전자서명된 문서가 증거력을 갖기 위한 4가지 누적 조건 :
• 서명자 식별 : 인증이 구체적으로 이름이 지정된 자연인을 식별했는가? 메커니즘 : AES의 경우 OTP SMS, QES의 경우 화상 식별 + KBIS.
• 문서 무결성 : 서명 이후 내용이 수정되지 않았는가? 서명에 포함된 암호화 해시로 보장됨.
• 프로세스 신뢰성 : 서명 제공자가 모범 사례(암호화, HSM을 통한 키 관리, 추적성)를 적용하는가? 유럽 신뢰 목록에 등재된 공인 서명 제공자(QTSP)가 최고 수준의 보증을 제공합니다.
• 추적성 : 시간 기록이 있고 대항 가능한 감사 추적(누가 서명했는지, 언제, 어느 IP에서, 어떤 인증 이후)이 있는가?
법적 추정 : eIDAS는 고급 서명(AES)과 공인 서명(QES)에 대해 무결성 및 발신 추정을 확립합니다. 실제로 이는 입증 책임을 전환합니다 : 서명에 이의를 제기하는 자가 서명이 무효임을 입증해야 하며, 서명자가 입증해야 하는 것이 아닙니다. 공인 서명은 추가로 수기 서명과의 완전한 동등성(민법 제1367조 제2항)의 이점을 누립니다.
증거력의 기간 : 서명된 문서는 보관이 조건(무결성, 장기성, 추적성)을 준수하는 한 증거력을 유지합니다. 보관 기간이 5년 이상인 계약의 경우, 정기적인 보관 타임스탬프가 포함된 PAdES B-LTA 프로필을 사용하면 원본 인증서 만료 후에도 증거력을 연장할 수 있습니다. 부인 방지 및 LTV도 참조하세요. - 업로드된 문서의 바이러스 백신 검사
- 문서가 서명 워크플로우에 통합되기 전에, 책임 있는 모든 플랫폼은 이를 바이러스 백신(AV) 분석에 제출해야 합니다. PDF를 대상으로 하는 위협에는 임베드된 매크로, 악성 JavaScript(AcroForms), PDF 파서 익스플로잇(CVE-2019-12657 등)이 포함됩니다. 클라우드 스캔 솔루션(ClamAV 오픈 소스, OPSWAT MetaDefender, VirusTotal API)은 몇 밀리초 안에 파일을 분석합니다. ISO 27001 및 SOC 2 Type II 규정 준수 요구 사항은 모든 수신 문서의 AV 분석을 요구합니다. 서명 워크플로우에서 감염된 문서는 모든 서명자에게 전송되므로 특히 위험하며 공격 벡터를 증폭시킵니다. AV 검증은 데이터베이스 저장 후가 아니라 저장 전에 수행되어야 합니다. Certyneo는 ClamAV(인프로세스 데몬)를 통해 업로드된 각 문서를 분석하고 의심 파일을 명확한 오류 메시지와 함께 차단하며, 워크플로우로 전파되지 않도록 합니다.
- 신원 확인(identity proofing)
- 신원 확인(identity proofing)은 식별자를 발급하거나 서명을 승인하기 전에 개인의 실제 신원을 확인하는 프로세스입니다. 단순한 이메일 주소 수집(기본 수준)부터 비디오를 통한 신분증 생체 인식 확인(KYC 비디오, 적격 수준)까지 다양합니다. 적격 인증서 발급 및 적격 서명(QES) 실행을 위해 필수입니다.
- 전자 승인(전자 서명)
- 전자 승인(또는 전자 서명)은 최종 서명 전에 승인자가 문서에 부여하는 중간 검증 조치입니다. 독자가 문서를 인식하고 이를 법적으로 구속력 있게 서명하지 않고 승인했음을 나타냅니다. Certyneo에서 다중 행위자 워크플로우는 승인 단계(내부 검증)와 서명 단계(외부 법적 약정)를 결합하여 검증 프로세스의 완전한 감사 추적을 보장합니다.
W
X
- XAdES(XML 고급 전자서명)
- XAdES (XML Advanced Electronic Signatures, ETSI EN 319 132 표준)는 XML 문서에 적용되는 전자서명을 위한 유럽 표준입니다. eIDAS 규정으로 채택된 XAdES는 구조화된 XML 파일 서명의 참조 형식입니다: 전자 송장(Factur-X, PEPPOL), EDI 명세서, 행정 신고, 시장 데이터, SEPA 사본.
성숙도가 증가하는 4가지 XAdES 프로필, PAdES 및 CAdES와 정렬:
• XAdES B-B : 최소 ETSI 속성이 있는 기본 XML 서명. 사용 사례: 날짜 제약 없이 XML 샘플에 대한 일회성 서명.
• XAdES B-T : 적격 타임스탬프 RFC 3161을 추가합니다. 발급 날짜를 증명해야 하는 전자 송장 및 EDI 흐름의 표준.
• XAdES B-LT : 인증서 체인 및 포함된 해지 데이터가 있는 장기 검증. 원본 인증서 만료 후에도 검증 가능합니다.
• XAdES B-LTA : 10년 이상 증거력 유지를 위한 정기적인 아카이빙 타임스탬프. 세금 아카이브 및 규제 레지스트리에 필수입니다.
XAdES vs PAdES : 기본 XML 문서(Factur-X 송장, PEPPOL 명세서, EDI 교환)에 서명할 때 XAdES를 선택합니다. PDF(계약, 견적, HR 문서)에 서명할 때 PAdES를 선택합니다. 두 형식은 법적으로 동등합니다 — 차이점은 기술적입니다: 문서 유형에 적합한 형식.
XAdES 변형 : 포함하는 XAdES(XML 문서가 서명 구조에 포함됨), 포함된 XAdES(서명이 문서에 추가됨), 분리된 XAdES(서명이 별도 파일에 저장됨). Certyneo는 REST API를 통해 3가지 변형을 모두 처리합니다. PAdES / XAdES / CAdES 비교를 참조하십시오. - XAdES / PAdES / CAdES
- XAdES, PAdES 및 CAdES는 eIDAS 규정을 위해 ETSI로 정의된 3가지 표준 전자서명 형식입니다. XAdES(XML Advanced Electronic Signatures, EN 319 132)는 XML 문서에 서명하고, PAdES(PDF, EN 319 142)는 서명 토큰을 PDF에 직접 임베드합니다 — Certyneo가 Acrobat Reader에서 오프라인 검증 가능한 파일을 생성하는 데 사용하는 형식입니다. CAdES(CMS, EN 319 122)는 임의의 이진 흐름에 적용됩니다. 각 형식은 프로필(B-B, B-T, B-LT, B-LTA)로 제공되며 증가하는 보증을 제공합니다: 시간 유효성, 적격 타임스탬프, 장기 보관 증거.
Y
- YubiKey (하드웨어 보안 키)
- YubiKey는 Yubico에서 설계한 하드웨어 보안 키(USB/NFC)로, 추출 불가능한 암호화 비밀을 저장하며 FIDO2/WebAuthn, OpenPGP 및 PIV 프로토콜을 지원합니다. 적격 서명(QES)의 맥락에서, YubiKey(또는 eIDAS 부록 II를 준수하는 동등한 장치)는 적격 서명 생성 장치(QSCD) 역할을 할 수 있습니다: 적격 인증서와 연관된 개인 키는 절대 하드웨어를 떠나지 않으므로 서명자 신원에 대한 최고 수준의 보증을 보장합니다. Certyneo 관리 계정에서 YubiKey는 MFA 하드웨어를 통한 관리자 액세스 보호에도 사용될 수 있습니다.
Z
- 무종이
- 「무종이」(또는 paperless)는 종이 문서 흐름을 완전히 서명된 디지털 동등물로 교체하는 접근 방식입니다. 운영 이득(평균적으로 서명 주기가 5배에서 20배 단축) 외에도 무종이는 인쇄, 우송 및 물리적 보관과 관련된 탄소 발자국을 줄입니다. 전자서명은 증거력 있는 전자 보관(상업 계약의 경우 최소 10년)과 함께 전환의 기술적 전제 조건입니다. 비물질화는 이동을 설명하고, 무종이는 최종 목표입니다.
- Zero Trust(신뢰 제로 보안)
- Zero Trust(신뢰 제로) 모델은 "절대 신뢰하지 말고, 항상 검증하라"는 원칙을 기반으로 한 보안 아키텍처로, 기업 네트워크 내의 모든 것을 신뢰하는 기존 경계 기반 모델과 다릅니다. 핵심 기둥은 지속적인 신원 검증(MFA 매번 접근 시), 최소 권한(업무 필요성으로 제한된 접근), 마이크로 세분화(서비스 격리), 트래픽 검사(내부 포함) 및 실시간 모니터링입니다. 전자 서명 컨텍스트에서 Zero Trust는 여러 수준에 적용됩니다: HSM 접근(운영자의 강력한 인증 없이 개인 키 접근 불가), 봉투 접근(링크만이 아닌 서명자 신원 기반 제어) 및 관리자 접근(자동 취소가 포함된 임시 세션). NIST SP 800-207 및 ANSSI "Zero Trust 권장사항"(2021) 가이드는 프랑스에서 요구 사항을 정식화합니다.
가이드로 더 자세히 알아보기
이 가이드는 구체적인 예시와 사용 사례를 통해 용어 사전의 핵심 개념을 설명합니다.
