Słownik podpisu elektronicznego
112 kluczowych pojęć, aby opanować podpis elektroniczny, kryptografię i zgodność z eIDAS.
Au-delà des définitions, passez à la pratique : découvrez la solution de signature électronique Certyneo
Zaktualizowano .

A
- Elektroniczny akt autentyczny (AAE)
- Elektroniczny akt autentyczny (AAE) to akt notarialny sporządzony, przyjęty i zachowany w postaci cyfrowej zgodnie z dekretem nr 2005-973 z dnia 10 sierpnia 2005. Notariusz składa swój kwalifikowany podpis elektroniczny (poziom QES, eIDAS) za pomocą autoryzowanego QSCD, a następnie akt jest przesyłany na platformę Real.not (Sieć elektronicznych aktów notarialnych). AAE ma taką samą moc dowodową i taką samą moc wykonalności jak akt papierowy: stanowi doskonały dowód jego zawartości i może uzasadnić zajęcie bez wcześniejszego orzeczenia sądu. Umowy nieruchomości, darowizny, fuzje firm i pełnomocnictwa ochronne przyszłości to przykłady aktów, które mogą być sporządzone w formie elektronicznej. Certyneo wspiera biura notarialne we wdrażaniu przepływów co-podpisania wcześniejszych (umowy wstępne, pełnomocnictwa sprzedaży) przed podpisaniem aktu autentycznego u notariusza.
- AES (Zaawansowany Podpis Elektroniczny)
- AES est l'acronyme d'Advanced Electronic Signature, la signature électronique avancée définie par l'article 26 du règlement eIDAS — voir la fiche signature avancée pour les exigences détaillées, la comparaison SES / AES / QES et les cas d'usage. À ne pas confondre avec l'autre AES de la cryptographie, l'Advanced Encryption Standard, un algorithme de chiffrement symétrique sans rapport avec la signature.
- REST API podpisu elektronicznego
- REST API (Representational State Transfer) podpisu elektronicznego ekspozycje operacje silnika podpisu jako zasoby HTTP dostępne w dowolnym języku programowania. Typowe przepływy obejmują: utworzenie koperty (POST /envelopes), przesłanie dokumentu (PUT /envelopes/{id}/documents), dodanie podpisujących i pól (POST /recipients), wysłanie do podpisu (PUT /envelopes/{id}/send), a następnie pobranie podpisanego dokumentu (GET /envelopes/{id}/signed-pdf). Autentykacja opiera się na tokenach Bearer (OAuth 2.0 / klucze API). Webhooks uzupełniają API, wysyłając zdarzenia (dokument podpisany, odrzucenie, wygaśnięcie) do backendu bez odpytywania. Dobra REST API do podpisu gwarantuje integralność dokumentu poprzez hash SHA-256 zwracany na każdym etapie i obsługuje ślad audytu ze znacznikiem czasu. Certyneo ekspozycję pełną REST API udokumentowaną w OpenAPI 3.1 z SDK dostępnymi w Node.js, Python i PHP.
- Archiwizacja elektroniczna (podpis, wartość dowodowa)
- Archiwizacja elektroniczna oznacza długoterminowe przechowywanie podpisanych dokumentów cyfrowych w warunkach gwarantujących ich wartość dowodową, czytelność i integralność w czasie. Nie należy mylić z prostą kopią zapasową: archiwizacja dowodowa nakłada precyzyjne ograniczenia techniczne i prawne, które odróżniają ją od zwykłego przechowywania w chmurze.
Trzy filary archiwizacji dowodowej :
• Integralność : archiwizowany dokument nie może być modyfikowany — każde uszkodzenie jest wykrywalne i unieważnia dowód. Gwarantowane przez haszowanie kryptograficzne dokumentu podczas archiwizacji i okresową weryfikację tego skrótu.
• Trwałość : dokument pozostaje czytelny za 10, 20 lub 50 lat, niezależnie od ewolucji oprogramowania. Wymaga to znormalizowanych formatów (PDF/A dla zawartości, PAdES B-LTA dla podpisu) i migracji nośników w regularnych odstępach czasu.
• Pośledzenie : każda operacja na archiwizowanym dokumencie (dostęp, udostępnienie, usunięcie) jest rejestrowana w dzienniku zdarzeń z czasem i niezmiennym.
Ramy normatywne : we Francji archiwizacja dowodowa podlega normom NF Z42-013 (französki standard, AFNOR) i międzynarodowej normie ISO 14641. Dla sektora publicznego i niektórych działań regulowanych (opieka zdrowotna, usługi finansowe) wymagana jest akredytacja SIAF (Międzyministerialny Serwis Archiwów Francji) lub certyfikacja przez trzeciestronnego archiwariusza ESG. Rozporządzenie eIDAS 2.0 wprowadza nową usługę zaufania kwalifikowaną dedykowaną archiwizacji elektronicznej, uznawana z mocy prawa w całej UE.
Terminy przechowywania wymagane prawnie we Francji :
• Umowy handlowe i faktury : 10 lat (Code de commerce art. L123-22)
• Umowy o pracę : 5 lat po odejściu pracownika
• Dokumenty podatkowe : 6 lat (Livre des procédures fiscales art. L102 B)
• Akty notarialne : 75 lat (Code du notariat)
• Dokumenty medyczne : 20 lat po ostatnim akcie (Code de la santé publique)
Implementacja Certyneo : wszystkie podpisane dokumenty są archiwizowane w formacie PAdES B-LT (B-LTA dostępne w planie Business dla przechowywania > 10 lat), z kwalifikowanym czasem RFC 3161, przechowywanie 10 lat włączone we wszystkich planach, dziennik zdarzeń dostępny w każdej chwili, oraz pobieranie dziennika audytu w formacie PDF. Patrz również wartość dowodowa i LTV (Walidacja Długoterminowa). - Attestation France Travail (ex-Pôle emploi)
- L'attestation destinée à France Travail (anciennement Pôle emploi) est un document que l'employeur doit obligatoirement remettre au salarié à la fin de son contrat (art. R1234-9 du Code du travail). Elle permet au salarié de faire valoir ses droits à l'assurance chômage ; l'employeur la transmet également à France Travail. Elle peut être générée et signée électroniquement dans le parcours de fin de contrat. Documents obligatoires de fin de contrat →
- Uwierzytelnianie
- Uwierzytelnianie to proces polegający na weryfikacji tożsamości użytkownika lub systemu przed udzieleniem dostępu do usługi lub autoryzacją złożenia podpisu elektronicznego. Może być proste (samo hasło), silne (wieloskładnikowe) lub biometryczne. Niezawodność uwierzytelniania bezpośrednio warunkuje poziom podpisu, jaki można osiągnąć: AES wymaga minimum dwóch odrębnych czynników.
- Uwierzytelnianie wieloskładnikowe
- L'authentification forte exige la présentation d'au moins deux preuves d'identité appartenant à des familles différentes pour vérifier l'identité d'une personne — c'est le principe de la MFA (authentification multi-facteurs) :
• Ce que je sais : mot de passe, code PIN ;
• Ce que je possède : téléphone recevant un code OTP, clé de sécurité YubiKey/FIDO2, carte à puce ;
• Ce que je suis : empreinte digitale, reconnaissance faciale (biométrie).
Deux cadres réglementaires l'imposent : la directive DSP2 (art. 97) impose la SCA — Strong Customer Authentication — pour les paiements et l'accès aux comptes bancaires en ligne ; le règlement eIDAS l'exige de fait pour la signature électronique avancée (AES), dont l'article 26 impose que la signature soit créée sous le contrôle exclusif du signataire et lui soit liée de manière univoque.
Dans la signature électronique, l'authentification forte intervient au moment de signer : le signataire prouve qu'il contrôle son adresse email (lien unique) et son téléphone (code OTP SMS) avant que le document ne soit scellé. Cette double vérification, horodatée dans la piste d'audit, est ce qui distingue une AES opposable d'une simple case cochée.
Sur Certyneo : pour les enveloppes de niveau avancé, la combinaison email + OTP SMS est appliquée par défaut à chaque signataire ; les comptes utilisateurs peuvent activer la MFA (TOTP ou OTP email). DSP2 & authentification forte : le guide → - Urząd certyfikacji (AC / CA)
- Urząd certyfikacji (AC, Certificate Authority — CA — w języku angielskim) to godna zaufania organizacja, która wydaje elektroniczne certyfikaty X.509 wiążące klucz publiczny z tożsamością jego posiadacza. Kwalifikowane urzędy certyfikacji są nadzorowane przez władze krajowe (ANSSI we Francji) i wpisane na listę zaufania UE. Stanowią filary PKI i łańcucha zaufania podpisów kwalifikowanych.
B
- Token nośnika
- Token nośnika (bearer token) to token dostępu API, który daje posiadaczowi (« nośnikowi ») prawo dostępu do zasobów chronionych, bez dodatkowego dowodu tożsamości — sama posiadłość wystarczy, jak gotówka. Przesyłany jest w nagłówku HTTP
Authorization: Bearer <token>. W OAuth 2.0 : tokeny nośnika są standardowym formatem tokena dostępu ; zazwyczaj mają krótki czas żywotności i zawierają zakresy, które ograniczają, co może robić nośnik. REST API Certyneo używa tokenów nośnika do uwierzytelniania wywołań programowych : tworzenie kopert, sprawdzanie statusu, konfiguracja webhooków i pobieranie podpisanych dokumentów. Zagrożenia bezpieczeństwa : ponieważ token jest identyfikatorem, musi być przesyłany wyłącznie przez TLS, nigdy nie może być ujawniony po stronie klienta ani rejestrowany, i powinien być regularnie odnawiany ; wyciekły token nośnika jest równie niebezpieczny jak wyciekłe hasło do czasu jego wygaśnięcia lub odwołania. Dobra praktyka : ograniczyć każdy token do ściśle niezbędnych uprawnień, ustawić krótki czas wygaśnięcia i preferować jeden token na integrację, aby móc odwołać jeden bez wpływu na pozostałe. - Biometria
- Biometria obejmuje techniki identyfikacji osoby w oparciu o jej cechy fizyczne lub behawioralne (odcisk palca, rozpoznawanie twarzy, ślad pisma ręcznego, głos). W podpisie elektronicznym podpis biometryczny może przechwycić ślad pisma ręcznego na ekranie dotykowym (prędkość, nacisk, kąt), aby stworzyć bezpośredni związek między podpisującym a jego zgodą. Zgodnie z eIDAS, sama biometria nie wystarczy do osiągnięcia poziomu zaawansowanego (AES): musi być połączona z uwierzytelnianiem wieloskładnikowym. Dane biometryczne są uważane za wrażliwe przez RODO i ich przetwarzanie wymaga wyraźnej zgody.
- Blockchain i notaryzacja elektroniczna
- Notaryzacja blockchain polega na zakotwiczeniu odcisku kryptograficznego (hash SHA-256) dokumentu w niezmiennym rejestrze rozproszonym (Bitcoin, Ethereum itp.), aby udowodnić jego istnienie w danym momencie. W przeciwieństwie do znakowania czasowego RFC 3161, notaryzacja blockchain nie jest uznawana za dowód prawny w sensie eIDAS: stanowi przesłankę przyjmowalną przed niektórymi sądami, ale nie zastępuje akredytowanego QTSP. Jej zaletą jest decentralizacja: dowód przetrwa zniknięcie dostawcy. W kontekście biznesowym blockchain jest przede wszystkim istotny dla archiwizacji dodatkowych dowodów (hash opublikowany on-chain) jako warstwa redundancji nad klasyczną archiwizacją elektroniczną o wartości dowodowej.
C
- Pieczęć elektroniczna
- Pieczęć elektroniczna to odpowiednik podpisu elektronicznego dla osób prawnych (przedsiębiorstw, administracji). Gwarantuje pochodzenie i integralność dokumentu wydanego w imieniu organizacji bez angażowania zidentyfikowanego podpisującego człowieka. Rozporządzenie eIDAS признает proste, zaawansowane i kwalifikowane pieczęcie elektroniczne, na równi z podpisami.
- Kłódka SSL / TLS
- Kłódka SSL/TLS to wizualny wskaźnik wyświetlany przez przeglądarkę (ikona kłódki na pasku adresu) potwierdzający ustanowienie zaszyfrowanego połączenia TLS między przeglądarką a serwerem. Poświadcza, że wymieniane dane (dokumenty, kody OTP, identyfikatory) nie mogą być przechwycone w postaci niezaszyfrowanej. Certyneo wymaga TLS 1.3 na wszystkich swoich punktach końcowych, dzięki czemu kłódka jest widoczna na wszystkich stronach podpisu.
- Certificat de travail
- Le certificat de travail est un document que l'employeur doit obligatoirement remettre au salarié à la fin de tout contrat de travail (art. L1234-19 et D1234-6 du Code du travail), quelle que soit la cause de la rupture. Il mentionne les dates d'entrée et de sortie, la nature des emplois occupés et les périodes correspondantes. C'est un document « quérable » : il est tenu à la disposition du salarié, qui vient le chercher. Il peut être signé et remis par voie électronique avec pleine valeur juridique. Voir tous les documents de fin de contrat →
- Certyfikat elektroniczny
- Un certificat électronique est un fichier numérique délivré par une autorité de certification (AC) qui associe une clé publique à l'identité vérifiée de son titulaire — on parle aussi de certificat de signature numérique lorsqu'il sert à signer. C'est la pièce d'identité numérique sur laquelle repose toute signature numérique.
Ce que contient un certificat : l'identité du titulaire (Distinguished Name), sa clé publique, l'AC émettrice, la période de validité (1 à 3 ans en général), les usages autorisés (signature, cachet, TLS) et l'empreinte cryptographique de l'ensemble, signée par l'AC.
La chaîne de confiance : chaque certificat est signé par une AC, elle-même certifiée par une AC de niveau supérieur, jusqu'au certificat racine. Vérifier une signature revient à remonter cette chaîne — et à contrôler que le certificat n'a pas été révoqué (listes CRL, protocole OCSP).
Certificat simple ou qualifié : un certificat standard suffit pour la signature avancée (AES) ; la signature qualifiée (QES) exige un certificat qualifié, délivré par un prestataire de confiance qualifié après vérification d'identité en face à face ou équivalente.
Sur Certyneo : vous n'avez aucun certificat à acheter ni à installer — les certificats de signature sont portés par la plateforme et appliqués côté serveur au moment du scellement PAdES du document. Le certificat de signature numérique : guide complet → - Certyfikat kwalifikowany
- Un certificat qualifié est un certificat électronique délivré par un prestataire de services de confiance qualifié (QTSP) inscrit sur la liste de confiance d'un État membre de l'UE — le niveau d'assurance le plus élevé reconnu par le règlement eIDAS.
Ce qu'il ajoute à un certificat standard : l'identité du titulaire est vérifiée avant la délivrance (face à face physique, identification vidéo ou identité électronique équivalente) ; la clé privée est protégée dans un dispositif certifié (QSCD, souvent adossé à un HSM) ; et le QTSP est audité régulièrement par l'organe de contrôle national (en France, l'ANSSI).
À quoi sert-il ? C'est le composant obligatoire de la signature qualifiée (QES), seule à bénéficier de l'équivalence automatique avec la signature manuscrite dans toute l'UE (art. 25 eIDAS), avec présomption de fiabilité en cas de litige. Il est requis pour les actes les plus sensibles : actes d'avocat, certains marchés publics, cessions d'entreprise.
Sur Certyneo : la QES est proposée à l'acte, sans abonnement dédié — la vérification d'identité du signataire et la délivrance du certificat qualifié sont intégrées au parcours de signature. La signature qualifiée (QES) chez Certyneo → - Certyfikat główny i łańcuch zaufania
- Certyfikat główny (root certificate) to szczyt PKI: podpisany samym sobą przez główny urząd certyfikacji, zakotwicza zaufanie do całego łańcucha. Podczas weryfikacji podpisu elektronicznego, weryfikator przechodzi w górę łańcucha certyfikatów (Jednostka końcowa → Pośredni(e) → Główny) i weryfikuje, że każde ogniwo jest ważne, nie odwołane (OCSP / CRL) i zgodne z polityką użytkowania. Przeglądarki i systemy operacyjne zawierają magazyny głównych zaufanych certyfikatów (Mozilla NSS, Microsoft Root Store, Apple Root Certificate Program). Dla podpisów kwalifikowanych eIDAS łańcuch musi prowadzić do QTSP figurującego na unijnej liście zaufania. Certyfikat, którego główny certyfikat nie znajduje się w magazynie weryfikatora, zostanie odrzucony, nawet jeśli podpis kryptograficzny jest technicznie poprawny.
- Szyfrowanie
- Szyfrowanie to proces transformacji czytelnej wiadomości w nieczytelny format (tekst zaszyfrowany) za pomocą algorytmu i tajnego klucza. Chroni poufność danych w tranzycie i w spoczynku oraz uzupełnia haszowanie używane do gwarantowania integralności w podpisie. Certyneo wykorzystuje TLS 1.3 do szyfrowania całej komunikacji między przeglądarką a serwerami.
- Szyfrowanie w spoczynku (encryption at rest)
- Szyfrowanie w spoczynku oznacza ochronę przechowywanych danych poprzez szyfrowanie, tak aby były nieczytelne bez klucza deszyfrowania, nawet w przypadku nieautoryzowanego dostępu fizycznego lub logicznego do nośnika pamięci. Certyneo szyfruje dokumenty i ich ślady audytu w spoczynku (AES-256) na swoich infrastrukturach hostowanych w Niemczech, zgodnie z wymogami RGPD.
- CLM (Contract Lifecycle Management)
- CLM (Contract Lifecycle Management) określa całość procesów i narzędzi obejmujących pełny cykl życia umowy: redakcję, negocjacje, zatwierdze wewnętrzne, podpis elektroniczny, przechowywanie i odnowienie. Repozytorium unikatowe : rozwiązanie CLM centralizuje wszystkie umowy w unikalnym repozytorium z możliwością wyszukiwania, alertami dotyczącymi terminów, bibliotekami klauzul, workflowami zatwierdzenia i raportami ekspozycji umownej, zastępując rozproszone wątki e-maili i dyski współdzielone. Miejsce podpisu : podpis elektroniczny jest etapem w łańcuchu CLM — po zatwierdzeniu umowy przechodzi do podpisu, a następnie do archiwizacji o wartości dowodowej. Integracja z Certyneo : Certyneo obejmuje fazę podpisu i integruje się z zewnętrznym CLM poprzez API REST — otrzymuje gotowy dokument, zarządza obiegiem podpisu (sekwencyjny lub równoległy, na poziomie zaawansowanym (AES) lub kwalifikowanym (QES)), i zwraca podpisany PDF ze znacznikiem ścieżki audytu opatrzonym czasem, który CLM archiwizuje jako wersję ostateczną. Dlaczego to ważne : umowa podpisana, ale nie śledziona w CLM nadal naraża firmę na pominięte odnowienia i kary z tytułu domniemanego przedłużenia, stąd coraz bardziej wspólny zakup podpisu i zarządzania cyklem życia.
- Współpodpisywanie i podpisywanie wielokrotne
- Współpodpisywanie oznacza zbieranie co najmniej dwóch podpisów na tym samym dokumencie. Rozróżnia się dwa tryby: podpisywanie sekwencyjne (podpisujący B otrzymuje zaproszenie tylko po podpisaniu przez A — przydatne w umowach hierarchicznych lub aktach notarialnych) i podpisywanie równoległe (wszyscy podpisujący otrzymują zaproszenie jednocześnie — szybsze dla dokumentów symetrycznych). Współpodpisywanie rodzi pytanie o integralność międzykola: każdy PAdES dodany w PDF musi odwoływać się do poprzedniej wersji poprzez podpis przyrostowy, gwarantując, że żadna strona nie zmodyfikowała dokumentu między apozycjami. Certyneo zarządza kolejnością podpisujących, ukierunkowanymi przypomnieniami, limitami czasu dla każdego podpisującego i automatycznie wykrywa próby modyfikacji międzykola poprzez weryfikację hash SHA-256 na każdym etapie śladu audytu.
- OTP (One-Time Password / kod OTP)
- OTP (One-Time Password, hasło jednorazowe — czasem nazywane "kodem OTP" po polsku) to tymczasowy kod numeryczny, zwykle od 4 do 8 cyfr, wygenerowany losowo i ważny dla jednej sesji lub transakcji. Po użyciu lub wygaśnięciu (zwykle 5 minut) staje się niewłaściwy — nawet jeśli atakujący go powtórzy, zostanie odrzucony.
Trzy główne warianty OTP:
• OTP SMS : kod wysłany wiadomością tekstową na numer telefonu sygnatariusza. Najpowszechniejszy wśród użytkowników publicznych, gdyż nie wymaga żadnej aplikacji. Znane luki: SIM swapping, przechwycenie SS7 — dlatego OTP SMS wystarczy dla podpisu zaawansowanego (AES), ale nie jest już akceptowany dla QES (ANSSI i ENISA od 2020 roku rekomendują przejście na silniejsze czynniki).
• OTP e-mail : kod wysłany e-mailem. Łatwiejszy do wdrożenia, ale dziedziczy słabości bezpieczeństwa konta e-mail odbiorcy. Akceptowalny dla podpisu prostego (SES).
• TOTP (Time-based OTP) : kod generowany lokalnie przez aplikację na telefonie sygnatariusza (Google Authenticator, Authy, 1Password). Synchronizowany poprzez wspólny klucz tajny podczas rejestracji. Bez kanału sieciowego w momencie podpisania — odporny na przechwycenia. Standard RFC 6238.
OTP i podpis elektroniczny : w zaawansowanym podpisie elektronicznym wysłanie OTP przez e-mail lub SMS tworzy weryfikowalny link między dokumentem podpisanym a tożsamością sygnatariusza poprzez jego kanał komunikacji (telefon lub e-mail). OTP jest zanotowany w dzienniku audytu dokumentu (znacznik czasu, IP, identyfikator kanału) — dowód, którym można się posługiwać w przypadku sporu.
Wdrażanie Certyneo : OTP SMS poprzez Twilio Verify na kopertach AES — wyzwalane tuż przed podpisaniem, ważność 5 minut, 3 próby. TOTP dostępne dla kont administratorów jako alternatywa dla OTP SMS. Zobacz również MFA i silne uwierzytelnienie. Dowiedz się więcej o uwierzytelnianiu sygnatariusza → - Zgodność (compliance)
- Zgodność oznacza przestrzeganie praw, regulacji i norm mających zastosowanie do organizacji. W kontekście podpisu elektronicznego dotyczy ona w szczególności rozporządzenia eIDAS, RODO, Kodeksu pracy (dla umów o pracę), ustawy ALUR (nieruchomości) oraz reguł etycznych właściwych dla niektórych zawodów (CNB dla adwokatów, CGAER dla notariuszy). Niezgodność naraża przedsiębiorstwo na nieważność jego aktów i sankcje administracyjne.
- Zgoda elektroniczna
- Zgoda elektroniczna to wyrażenie woli osoby w drodze cyfrowej, zaakceptowanie warunków lub podpisanie dokumentu. Aby miała moc dowodową, ta zgoda musi być dobrowolna, szczegółowa, świadoma i jednoznaczna, zgodnie z RODO. W przepływie podpisu kliknięcie "Podpisz" stanowi elektroniczną zgodę podpisującego.
- Umowa elektroniczna
- Umowa elektroniczna to każda zgoda woli zawarta drogą elektroniczną, regulowana we Francji artykułami 1366-1368 Kodeksu cywilnego i LCEN. W przeciwieństwie do zwykłego zamówienia online umowa elektroniczna wymaga procedury w kilku etapach: oferta, informacja przedumowna, wyraźna akceptacja ("kliknij, aby zaakceptować" lub podpis elektroniczny), a następnie przechowywanie o wartości dowodowej przez okres przewidziany przez prawo. Wartość dowodowa jest wzmacniana poprzez dodanie: podpisu zaawansowanego (AES) lub kwalifikowanego (QES), znakowania czasowego kwalifikowanego, przechwycenia zgody i adresu IP podpisującego. Rozporządzenie eIDAS 2 rozszerza te wymogi na umowy transgraniczne w UE dzięki Europejskiemu Portfelowi Tożsamości Cyfrowej.
- CRL (Lista Odwołanych Certyfikatów)
- CRL (lista odwołania certyfikatów) to lista publikowana okresowo przez urząd certyfikacji zawierająca certyfikaty odwołane przed datą ich wygaśnięcia, zwykle z powodu kompromitacji klucza lub zmiany tożsamości. Podczas weryfikacji podpisu cyfrowego oprogramowanie sprawdza CRL (lub używa OCSP) w celu upewnienia się, że certyfikat podpisującego nie został odwołany w momencie podpisywania.
- Kryptografia asymetryczna (klucz publiczny / klucz prywatny)
- Kryptografia asymetryczna opiera się na parze kluczy matematycznie powiązanych: kluczu prywatnym (tajnym, przechowywany w HSM lub QSCD) i kluczu publicznym (rozpowszechniany swobodnie w certyfikacie). Aby podpisać dokument, sygnatariusz oblicza odcisk dokumentu i szyfruje go swoim kluczem prywatnym; każdy może zweryfikować podpis, deszyfrując ten odcisk kluczem publicznym i porównując go z hash'em oryginalnego dokumentu. Dominującymi algorytmami są RSA (klucze 2048–4096 bitów) i ECC (krzywe P-256, P-384). RSA 2048 bitów jest rekomendowany do 2030 roku przez NIST; ECC P-256 zapewnia równoważny poziom bezpieczeństwa z kluczami 10× krótszymi (wzrost wydajności HSM). Odporność na komputery kwantowe zapewniają algorytmy post-kwantowe CRYSTALS-Dilithium i CRYSTALS-Kyber, w trakcie standaryzacji NIST.
D
- Delegacja podpisu
- Delegacja podpisu to mechanizm, poprzez który uprawniony podpisujący (delegujący) formalnie przekazuje swoje uprawnienia do podpisu stronie trzeciej (pełnomocnik) na określony czas i zakres. Zgodnie z prawem francuskim, delegacja podpisu musi być jawna, sformalizowana na piśmie i wyraźnie określać objęte czynności (artykuł 1994 kodeksu cywilnego w zakresie mandatu i postanowienia statutowe dla przedsiębiorstw). W Certyneo, delegacja jest zarządzana po stronie administracji: delegujący konfiguruje rolę podpisu dla pełnomocnika; ścieżka audytu rejestruje rzeczywistą tożsamość podpisującego i podstawę prawną jego delegacji.
- Dematerializacja
- Dematerializacja oznacza zastąpienie dokumentów papierowych i procesów ich cyfrowymi odpowiednikami. Obejmuje ona digitalizację, natywne tworzenie dokumentów elektronicznych oraz ich podpisywanie za pomocą narzędzi takich jak Certyneo. Pozwala na skrócenie czasu, zmniejszenie kosztów i śladu środowiskowego procesów dokumentacyjnych. Zobacz zalety dematerializacji umów →
- Distinguished Name (DN)
- Distinguished Name (DN) to unikalny identyfikator podmiotu w certyfikacie X.509. Składa się z atrybutów hierarchicznych: CN (Common Name, nazwa posiadacza), O (Organization, organizacja), OU (Organizational Unit, jednostka organizacyjna), C (Country, kraj w kodzie ISO) itd. — na przykład
CN=Jean Dupont, O=Certyneo, C=FR. DN sygnatariusza można odczytać we właściwościach podpisu w pliku PDF walidowanym w Adobe Acrobat Reader. - DPA (Umowa przetwarzania danych)
- DPA (Data Processing Agreement, czyli Umowa przetwarzania danych) to umowa wymagana artykułem 28 RODO między administratorem danych (klientem) a podwykonawcą (takim jak Certyneo). Określa ona cele przetwarzania, kategorie danych, środki bezpieczeństwa, warunki dalszego powierzania oraz zobowiązania w przypadku naruszenia. Zawarcie DPA jest obowiązkowe przed jakimkolwiek przetwarzaniem danych osobowych signatariuszy. Certyneo proponuje standardową DPA załączoną do Warunków Ogólnych.
E
- ECC (Kryptografia na krzywych eliptycznych)
- Kryptografia na krzywych eliptycznych (Elliptic Curve Cryptography — ECC) to podejście do kryptografii asymetrycznej oparte na właściwościach algebraicznych krzywych eliptycznych. Oferuje bezpieczeństwo równoważne RSA z znacznie krótkszymi kluczami (256-bitowy ECC ≈ 3072-bitowy RSA), zmniejszając obciążenie obliczeniowe. ECC to algorytm preferowany w TLS 1.3 (krzywa X25519, P-256) i jest coraz częściej używany w certyfikatach podpisu cyfrowego.
- eIDAS
- eIDAS (Electronic IDentification, Authentication and trust Services) to rozporządzenie europejskie nr 910/2014 ustanawiające wspólne ramy prawne dla podpisów elektronicznych, pieczęci, znaczników czasu i innych usług zaufania w UE. Definiuje ono trzy poziomy podpisu (prosty, zaawansowany, kwalifikowany) i wprowadza pojęcie kvalifikovanych dostawców usług zaufania. Więcej informacji na temat eIDAS →
- eIDAS 2.0
- eIDAS 2.0 (rozporządzenie UE 2024/1183, weszło w życie w 2024 r.) to główna rewizja eIDAS, która wprowadza między innymi Europejski Portfel Tożsamości Cyfrowej (EUDIW). Ma na celu rozszerzenie uznania tożsamości cyfrowych na wszystkie usługi publiczne i prywatne w UE oraz wzmacnia wymogi dla dostawców kwalifikowanych. Tożsamość cyfrowa każdego obywatela europejskiego będzie dostępna w certyfikowanym portfelu mobilnym do 2026 r.
- Koperta podpisu
- Koperta podpisu to kontener logiczny zawierający jeden lub więcej dokumentów do podpisania, listę signatariuszy, umieszczone pola podpisu i konfigurację przepływu pracy. Na Certyneo każda koperta ma swój własny cykl życia (szkic, wysłana, oczekująca, podpisana, odrzucona, wygasła) i ślad audytu z czasem.
- Wysyłka zbiorcza (bulk signing)
- Wysyłka zbiorcza (bulk signing) oznacza możliwość wysłania dokumentu wielu sygnatariuszom jednocześnie lub wysłania kilku odrębnych dokumentów w jednej operacji. Ta funkcjonalność jest niezbędna dla HR (umowy o pracę), ubezpieczeń (aneksy) czy nieruchomości (pełnomocnictwa). Na platformie Certyneo API umożliwia organizowanie wysyłek zbiorczych poprzez jedno wywołanie programowe, każdy sygnatariusz otrzymując indywidualny link i własną ścieżkę audytu.
- ESIGN Act
- ESIGN Act (Electronic Signatures in Global and National Commerce Act, 2000) to amerykańska ustawa federalna, która uznaje ważność prawną podpisów elektronicznych i umów online w Stanach Zjednoczonych. Uzupełniając UETA (prawo modelowe stanów), ustanawia zasadę, że podpis nie może być odrzucony wyłącznie z powodu, że jest elektroniczny. Dla umów transatlantyckich, AES eIDAS jest generalnie uznawana za zgodną z ESIGN/UETA, ułatwiając wymianę umów UE–USA.
- EUDI Wallet (Europejski Portfel Tożsamości Cyfrowej)
- Europejski Portfel Tożsamości Cyfrowej (EUDI Wallet, European Digital Identity Wallet) to aplikacja mobilna wymagana przez eIDAS 2.0. Umożliwia obywatelom UE przechowywanie i udostępnianie certyfikowanych atrybutów tożsamości (stan cywilny, dyplomy, prawo jazdy) oraz wykonywanie podpisów kwalifikowanych (QES) ze smartfona. EUDI Wallet stopniowo zastąpi FranceConnect+ we Francji do 2026–2027.
F
- Przepływ zatwierdzenia (workflow zatwierdzenia)
- Przepływ zatwierdzenia (approval workflow) to ustrukturyzowana sekwencja etapów walidacji, przez które dokument musi przejść przed podpisaniem. Typowo: redakcja → przegląd prawny → walidacja finansowa → podpis. W prawie handlowym francuskim niektóre akty wymagają sformalizowanego zatwierdzenia przed podpisaniem (uchwała rady nadzorczej, visa DAF). Technicznie, workflow zatwierdzenia różni się od współ-podpisu: zatwierdzający walidują zawartość bez konieczności złożenia podpisu elektronicznego (klikają "Zatwierdzone"), podczas gdy ostateczni sygnatariusze angażują swoją odpowiedzialność. Certyneo obsługuje oba tryby w tym samym przepływie koperty, z odrębnymi rolami (Approver vs Signer) i webhook'ami wyzwalanymi przy każdej zmianie stanu.
- Funkcja haszująca
- Funkcja haszująca to jednokierunkowa funkcja matematyczna, która przekształca wejście o dowolnym rozmiarze w wyjście o stałej długości zwane odciskiem (digest lub hash). Każda zmiana, nawet jednego bitu, daje radykalnie inny odcisk. Nowoczesne funkcje (SHA-256, SHA-3) są odporne na kolizje. W podpisie cyfrowym dokument jest najpierw haszowany, a następnie odcisk jest szyfrowany kluczem prywatnym — co gwarantuje integralność podpisanej zawartości.
- FranceConnect
- FranceConnect to usługa tożsamości cyfrowej państwa francuskiego, która umożliwia obywatelom uwierzytelnianie się w usługach publicznych lub prywatnych online przy użyciu istniejącego identyfikatora (Impots.gouv, Ameli, La Poste, MSA, Identité Numérique). Na wyższym poziomie, FranceConnect+ jest kwalifikowany jako "znaczący" w rozumieniu rozporządzenia eIDAS i może być używany do wyzwolenia podpisu zaawansowanego (AES) lub nawet kwalifikowanego (QES). Do końca 2026 roku FranceConnect+ będzie stopniowo zastępowany tożsamością cyfrową wspieraną przez Europejski Portfel (EUDIW) przewidziany w eIDAS 2.0.
G
- Szablon (template dokumentu)
- Szablon (lub template) to wstępnie skonfigurowany dokument wzorcowy z jego polami dynamicznymi (sygnatariusze, daty, kwoty, miejsca podpisu), który służy jako punkt wyjścia dla powtarzających się kopert. Na Certyneo szablony usprawnniają przepływy o dużej liczbie (umowy o pracę, NDA, zamówienia): duplikujesz szablon, wypełniasz zmienne dla konkretnego przypadku, wysyłasz. Bezpłatne wzory umów dostępne na /modeles-contrats są zaprojektowane do pobrania i następnie konkretyzacji jako szablony na Twoim koncie.
- GDPR (General Data Protection Regulation)
- GDPR (General Data Protection Regulation, rozporządzenie UE 2016/679) to angielska wersja RODO. Rozporządzenie europejskie reguluje zbieranie, przetwarzanie i przechowywanie danych osobowych w UE. Ma zastosowanie do każdej organizacji przetwarzającej dane rezydentów europejskich, niezależnie od jej lokalizacji. Wymaga w szczególności zawarcia DPA z podwykonawcami, minimalizacji danych oraz poszanowania praw osób (dostęp, sprostowanie, usunięcie).
- Generator dokumentów i korespondencja seryjna cyfrowa
- Generator dokumentów (document generation) łączy szablon umowy ze zmiennymi danymi (imię i nazwisko, SIREN, kwota, data itp.) w celu automatycznego wygenerowania pliku PDF gotowego do podpisu. Powszechne technologie to: silniki szablonów Word/DOCX (Carbone.io, Docxtemplater), LaTeX, HTML-to-PDF (Puppeteer/headless Chrome) i API Adobe PDF Services. Zaletą korespondencji seryjnej cyfrowej nad papierową jest bezpośrednie wysłanie do przepływu podpisu bez drukowania: wygenerowany dokument jest wstrzykiwany do koperty podpisu poprzez API REST, pola podpisu są pozycjonowane przy użyciu współrzędnych lub znaczników HTML, a cykl zamyka się w ciągu kilku sekund. Głównym ryzykiem jest rozbieżność w układzie między lokalnym renderowaniem DOCX a renderowaniem na serwerze — zalecany jest zestaw testów regresji wizualnej (przechwycenie PNG + diff).
H
- Haszowanie (hash)
- Haszowanie to operacja kryptograficzna, która przekształca dokument dowolnego rozmiaru w cyfrowy odcisk palca o stałym rozmiarze, zwany "hash". Każda zmiana, nawet minimalna, w dokumencie generuje całkowicie inny hash, gwarantując w ten sposób integralność pliku. Podpis cyfrowy opiera się na szyfrowaniu tego hash-a kluczem prywatnym sygnatariusza.
- Uzgadnianie TLS
- Uzgadnianie TLS (« handshake ») to faza negocjacji, która ma miejsce na początku połączenia TLS. Klient i serwer uzgadniają zestaw kryptograficzny, wymieniają swoje certyfikaty (opcjonalne uwierzytelnianie wzajemne) i ustanawiają klucze sesji za pośrednictwem protokołu z kluczem efemerycznym (ECDHE). TLS 1.3 zredukował uzgadnianie do 1 rundy sieciowej (w porównaniu z 2 w TLS 1.2), poprawiając wydajność sesji podpisywania na urządzeniach mobilnych.
- Elektroniczne znaczniki czasowe
- Elektroniczne znaczniki czasowe to mechanizm pozwalający na powiązanie danych cyfrowych z dokładnym momentem w czasie w sposób weryfikowalny i niepodrabijalny. Kwalifikowany znacznik czasowy wydany przez dostawcę kwalifikowanego w rozumieniu eIDAS stanowi dowód prawny istnienia dokumentu w danym dniu. Jest niezbędny dla zachowania wartości dowodowej dokumentów na długi termin.
- Znacznik czasowy kwalifikowany (TSA)
- Znacznik czasowy kwalifikowany to elektroniczny znacznik czasowy wydany przez kwalifikowany Trusted Stamp Authority (TSA, Urząd Zaufania do Znaczników Czasowych) w rozumieniu eIDAS. Stanowi dowód uznawany prawnie na istnienie dokumentu w określonej dacie i godzinie, powiązany z odciskiem dokumentu. Niezbędny dla profili PAdES B-T, B-LT i B-LTA w celu zapewnienia wartości dowodowej na długoterminową przechowywanie.
- HSM (Hardware Security Module)
- HSM (Hardware Security Module, Moduł Bezpieczeństwa Sprzętowego) to nienaruszalny sprzęt dedykowany do bezpiecznego generowania, przechowywania i wykorzystywania kluczy kryptograficznych. HSM wykonuje operacje kryptograficzne (podpisywanie, deszyfrowanie, generowanie kluczy) bez exposing klucza prywatnego — pozostaje on wewnątrz otoczenia sprzętowego, chroniony przed innymi środkami (czujniki antywłamaniowe, automatyczne usuwanie przy każdej próbie otwarcia).
Certyfikacje HSM : aby uzyskać kwalifikację zgodnie z rozporządzeniem eIDAS, HSM musi spełniać surowe normy — FIPS 140-2 poziom 3 lub FIPS 140-3 poziom 3+ (amerykański standard NIST) i/lub Common Criteria EAL4+ (europejski standard). HSM certyfikowane Common Criteria są uprawnione do obsługi kluczy podpisu kwalifikowanego (QES) i kluczy czasowego znacznika kwalifikowanego. Europejska lista zaufanych źródeł (EU Trusted List) zawiera listę autoryzowanych HSM dla każdego dostawcy kwalifikowanego.
HSM cloud vs HSM fizyczny : historycznie HSM były urządzeniami dedykowanymi instalowanymi w prywatnych centrach danych. Dostawcy chmury oferują teraz wspólne lub dedykowane HSM w modelu SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, a także krajowe HSM obsługiwane przez europejskich QTSP. Rozporządzenie eIDAS 2.0 wyraźnie uznaje HSM w chmurze dla zdalnego podpisu kwalifikowanego.
HSM i szyfrowanie (« HSM encryption ») : poza podpisem, HSM chroni klucze szyfrowania baz danych, klucze szyfrowania dysków (BitLocker, FileVault, LUKS), klucze główne wewnętrznych PKI oraz sekrety aplikacyjne. Rotacja, kopia zapasowa i cofnięcie kluczy zarządzane są za pośrednictwem PKCS#11 lub interfejsów proprietary.
Implementacja Certyneo : klucze kryptograficzne dla zdalnego podpisywania są hostowane w HSM Common Criteria EAL4+ obsługiwanych przez naszego dostawcę kwalifikowanych usług zaufania (QTSP). Żaden klucz prywatny nigdy nie jest dostępny dla Certyneo ani jego hosterów — każda operacja podpisywania przechodzi przez silne uwierzytelnienie podpisującego i wywołanie API do HSM, które zwraca podpis bez ujawniania klucza. Patrz również QSCD i podpis w chmurze. - HTTP/3
- HTTP/3 jest trzecią główną wersją protokołu HTTP, opartą na QUIC (transport UDP) zamiast TCP. Zmniejsza opóźnienia (eliminacja head-of-line blocking), poprawia odzyskiwanie po przerwaniu połączenia sieciowego i natywnie integruje TLS 1.3. Certyneo wykorzystuje HTTP/3 do przyspieszenia wczytywania dokumentów do podpisania i przesyłania formularzy zgody, szczególnie na urządzeniach mobilnych w degradowanych warunkach sieciowych.
I
- Tożsamość cyfrowa
- Tożsamość cyfrowa to zestaw danych pozwalających zidentyfikować osobę fizyczną lub prawną w przestrzeni cyfrowej. Może być dostarczana przez państwo (elektroniczna karta tożsamości, FranceConnect) lub przez operatorów prywatnych (dostawców usług kwalifikowanych). Wraz z eIDAS 2.0 każdy obywatel Unii Europejskiej będzie dysponować oficjalnym portfelem tożsamości cyfrowej (EUDIW).
- IdP (Identity Provider / Dostawca Tożsamości)
- Identity Provider (IdP) to usługa, która zarządza tożsamościami cyfrowymi i wydaje asercje uwierzytelniania dla aplikacji trzecich (Service Providers). Dominujące protokoły to SAML 2.0 (przedsiębiorstwo, SSO Okta/Azure AD) i OIDC/OAuth 2.0 (web, FranceConnect). W kontekście podpisu elektronicznego, IdP pełni dwie role: (1) uwierzytelnianie sygnatariusza przy dostępie do portalu podpisu (MFA poprzez SSO przedsiębiorstwa); (2) dostarczanie zweryfikowanych atrybutów tożsamości (imię i nazwisko, email, numer pracownika), które zasilają certyfikat podpisu i ścieżkę audytu. FranceConnect jest publicznym francuskim IdP, który umożliwia osiągnięcie poziomu zaufania "znaczący" dla podpisów zaawansowanych przeznaczonych dla usług państwowych. Certyneo integruje się z IdP SAML i OIDC poprzez konsolę administracyjną.
- Ink signature (cyfrowa podpis odręczny)
- Ink signature (lub cyfrowa podpis odręczny) to cyfryzacja tradycyjnego podpisu ręcznego w postaci obrazu (JPG/PNG) złożonego na dokumencie. Stanowi najbardziej podstawowy poziom prostego podpisu elektronicznego (SES) zgodnie z eIDAS: bez silnego uwierzytelnienia ani ścieżki audytu, jego wartość dowodowa jest ograniczona. Pozostaje jednak wykorzystywana do dokumentów o niskim znaczeniu prawnym (podpisy wewnętrzne, adnotacje).
- Integralność (danych)
- Integralność to właściwość gwarantująca, że dane nie zostały zmienione ani sfałszowane po ich utworzeniu, przesłaniu lub przechowaniu. W podpisie cyfrowym integralność jest zapewniana przez funkcję haszowania: każda modyfikacja dokumentu oznacza, że ponownie obliczony skrót nie odpowiada już skrótowi zaszyfrowanemu w podpisie, co natychmiast unieważnia weryfikację. Dlatego PDF podpisany za pomocą Certyneo jest "zapieczętowany" — nie można go modyfikować bez zerwania podpisu.
- Interoperacyjność eIDAS
- Interoperacyjność eIDAS oznacza wzajemne uznawanie tożsamości cyfrowych i podpisów elektronicznych między państwami członkowskimi UE, zgodnie z wymogami rozporządzenia eIDAS (artykuły 6 i 25). Certyfikat kwalifikowany wydany przez dostawcę usług zaufania (TSP) figurujący na liście zaufania państwa członkowskiego jest automatycznie uznawany za ważny we wszystkich pozostałych państwach członkowskich — bez dodatkowych formalności. Ta interoperacyjność obejmuje poziomy AES i QES. Rozporządzenie eIDAS 2.0 (UE 2024/1183) rozszerza ten mechanizm na portfel EUDI (European Digital Identity Wallet), przewidziany na 2026 rok.
J
- Token podpisu
- Token podpisu to obiekt kryptograficzny wytworzony w momencie podpisywania, który zawiera: hash dokumentu, sygnaturę czasową, identyfikator podpisującego i samą sygnaturę kryptograficzną (zaszyfrowaną kluczem prywatnym za pośrednictwem PKI). Token ten jest wbudowany w ostateczny plik PDF zgodnie z formatem PAdES i pozwala każdemu weryfikującemu — sędziemu, biegłemu, audytorowi — na odtworzenie dowodu podpisu bez zależności od platformy. Token jest samowystarczalny: nawet jeśli Certyneo zniknie, podpis pozostanie weryfikowalny za pomocą standardowego czytnika PDF (Acrobat Reader, pdfsig).
- Rejestrowanie i przechowywanie dzienników podpisów
- Rejestrowanie (logging) w kontekście podpisu elektronicznego oznacza niezmienny zapis wszystkich zdarzeń w cyklu życia dokumentu: tworzenie, wysłanie, otwarcie, zweryfikowana OTP, złożony podpis, pobranie dokumentu podpisanego, archiwizacja. Dzienniki te stanowią techniczną warstwę ścieżki audytu i mogą być wymagane w przypadku sporu. Wymagania prawne są zmienne: RODO nakłada ograniczenie na czas przechowywania danych osobowych, podczas gdy okresy przedawnienia umowne (5 lat w prawie handlowym, 10 lat dla aktów dotyczących stosunków cywilnych) definiują minimalny okres przechowywania dzienników. Najlepsza praktyka: dzienniki muszą być podpisane kryptograficznie (token integralności) w celu udowodnienia, że nie zostały zmienione. Certyneo przechowuje dzienniki każdej koperty przez obowiązujący okres prawny i włącza je do cyfrowego sejfu dostępnego do pobrania.
- JWT (JSON Web Token)
- JWT (JSON Web Token, RFC 7519) to kompaktowy i bezpieczny format do reprezentowania asercji między dwiema stronami. Składa się z trzech części zakodowanych w Base64URL oddzielonych kropkami: nagłówka (algorytm), payload (claims) i podpisu. API Certyneo wykorzystuje podpisane JWT (HS256 lub RS256) do zarządzania sesjami i uwierzytelniania wywołań API, zapewniając, że tokeny nie zostały sfałszowane. Tokeny dostępu JWT mają krótki okres życia, uzupełniane przez tokeny odświeżające o długim okresie życia.
K
- KYC (Know Your Customer)
- KYC (Know Your Customer) odnosi się do kompletu procedur weryfikacji tożsamości, które przedsiębiorstwo stosuje wobec swoich klientów przed nawiązaniem stosunków biznesowych. Historycznie wymuszony na bankach przez dyrektywy antypranietworskie, KYC rozszerzył się na operacje podpisu elektronicznego o wysokim znaczeniu: otwarcie konta, kredyt, ubezpieczenie, akty notarialne. Trzy filary: weryfikacja dokumentu tożsamości (OCR i detekcja oszustwa na elementach zabezpieczających karty lub paszportu), kontrola żywotności (dowód że osoba jest rzeczywista i obecna, nie zdjęcie ani deepfake), oraz krzyżowanie informacji z bazami odniesienia. Powiązanie z poziomem podpisu: im bardziej wrażliwy jest dokument, tym bardziej wzmocniony jest KYC — prosty podpis może go w ogóle nie wymagać, podczas gdy regulacja eIDAS wymaga weryfikacji tożsamości twarzą w twarz lub równoważnej na odległość (wideo KYC) przed wydaniem certyfikatu podpisu kwalifikowanego (QES). KYC i AML-CFT: KYC jest etapem nawiązania stosunku; dalsze monitorowanie transakcji (AML-CFT) następuje później. Dlaczego to ważne: solidny KYC to to, co pozwala podpisowi na odległość mieć taką samą wartość prawną jak podpis złożony osobiście, łącząc klucz podpisu z zweryfikowanym człowiekiem.
L
- LCCJTI (Ustawa o ramach prawnych technologii informatycznych)
- LCCJTI to québecka ustawa (L.R.Q., rozdział C-1.1) stanowiąca ramy prawne podpisu i dokumentów elektronicznych w Québecu. Jawnie uznaje podpis elektroniczny za równoważny podpisowi odręcznemu, pod warunkiem że tożsamość podpisującego jest ustalona w niezawodny sposób i że związek między podpisem a dokumentem jest zapewniony (artykuł 39). LCCJTI uzupełnia rozporządzenie eIDAS (obowiązujące w Europie) i PIPEDA (obowiązujące dla danych osobowych poza Québecem). Jest prawną podstawą podpisów Certyneo dla umów québeckich. Ustawa 25 (2022) modernizuje towarzyszący jej system ochrony danych osobowych.
- LCEN (Prawo 2004-575)
- LCEN (Ustawa o Zaufaniu w Gospodarce Cyfrowej z 21 czerwca 2004, nr 2004-575) jest tekstem założycielskim francuskiego prawa cyfrowego. Reguluje handel elektroniczny, odpowiedzialność dostawców hostingu, reklamę cyfrową i nakłada na edytorów stron zawodowych obowiązek publikacji informacji prawnych (nazwa handlowa, kapitał, RCS, adres, dyrektor publikacji, dostawca hostingu). Uzupełniająca regulację eIDAS europejską, transponowała również pierwszą dyrektywę o podpisach elektronicznych do prawa francuskiego. LCEN nadal ma zastosowanie równolegle z eIDAS, szczególnie w odniesieniu do obowiązków informacji przedumownej i zachowania kontraktów elektronicznych powyżej 120 €.
- LegalTech
- Termin LegalTech (Legal Technology) określa startupy i rozwiązania programowe, które stosują technologię w dziedzinie prawa, aby zautomatyzować, przyspieszyć lub udostępnić usługi dotychczas zarezerwowane dla profesjonalistów prawa. Podpis elektroniczny, dematerializacja kontraktów, due diligence z AI i zarządzanie dokumentami są jego częścią. Certyneo wpisuje się w europejski ekosystem LegalTech, oferując podpis zgodny z eIDAS łatwy do integracji.
- LTV (Long-Term Validation)
- Walidacja długoterminowa (LTV, Long-Term Validation) to funkcjonalność podpisów PDF (PAdES B-LT/B-LTA), która integruje w podpisanym dokumencie wszystkie dane niezbędne do przyszłej weryfikacji podpisu: łańcuch certyfikatów, znaczniki czasowe, odpowiedzi OCSP lub CRL. Dzięki LTV dokument podpisany pozostaje możliwy do zweryfikowania przez lata po podpisaniu, nawet jeśli certyfikaty wygasły. Certyneo integruje LTV, aby zagwarantować wartość dowodową przez 10 lat.
M
- Mandat SEPA elektroniczny (mandat pobrania)
- Mandat SEPA elektroniczny (e-mandat) umożliwia wierzycielowi zbieranie upoważnienia do automatycznego pobrania od dłużnika całkowicie online, zgodnie z Rozporządzeniem UE nr 260/2012 i wytycznymi EPC (European Payments Council). Dłużnik wprowadza swój IBAN i BIC, a następnie podpisuje mandat za pomocą prostego podpisu elektronicznego (SES); bank dłużnika może go uwierzytelnić za pośrednictwem Open Banking (DSP2/PSD2). Podpisany mandat musi być przechowywany przez 14 miesięcy po ostatnim pobraniu. Ważny e-mandat zawiera: identyfikator wierzyciela SEPA (ICS), unikalną referencję mandatu (RUM) i datę podpisu. Platformy SaaS, wydawcy oprogramowania i organizacje szkoleniowe często używają Certyneo do zbierania mandatów SEPA podczas rejestracji online, integrując podpis za pośrednictwem API REST w tunelu zamówienia.
- Odręczna (podpis)
- Podpis odręczny to ślad graficzny naniesiony ręcznie przez osobę na dole dokumentu papierowego, rozpoznawalny po jego osobistym przebiegu. Pozostaje historycznym odniesienia prawa cywilnego w Francji (artykuł 1367 Kodeksu cywilnego). Regulacja eIDAS ustala zasadę niedyskryminacji: podpis elektroniczny, niezależnie od jego poziomu, nie może być odrzucony jako dowód wyłącznie z powodu tego, że jest elektroniczny. Podpis kwalifikowany (QES) ma taką samą moc dowodową co podpis odręczny w całej UE. Podpisy zaawansowane (AES) często oferują lepszą możliwość śledzenia (ścieżka audytu opatrzona znacznikiem czasowym) niż ich papierowe odpowiedniki.
- MFA (Uwierzytelnianie wieloskładnikowe)
- MFA (Multi-Factor Authentication, uwierzytelnianie wieloskładnikowe — czasem skracane do 2FA dla uwierzytelniania dwuskładnikowego gdy łączone są dokładnie dwa czynniki) to mechanizm bezpieczeństwa wymagający przedstawienia co najmniej dwóch dowodów tożsamości należących do różnych kategorii:
• Czynnik wiedzy ("co znam") : hasło, kod PIN, odpowiedź na tajne pytanie, fraza dostępu.
• Czynnik posiadania ("co posiadam") : telefon otrzymujący OTP przez SMS lub aplikację TOTP (Google Authenticator, Authy, 1Password), YubiKey lub inny klucz FIDO2, certyfikat na karcie inteligentnej.
• Czynnik nieodłączny ("czym jestem") : odcisk palca, rozpoznawanie twarzy, głos, tęczówka. Implementowany poprzez natywne interfejsy API nowoczesnych systemów operacyjnych (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).
MFA vs 2FA : 2FA jest ścisłym podzestawem MFA — dokładnie dwa czynniki. MFA może łączyć dwa, trzy lub więcej czynników. Praktyka publiczna często myli te dwa terminy; w cyberbezpieczeństwie B2B i prawie MFA jest terminem ogólnym.
MFA i podpis elektroniczny : zaawansowany podpis elektroniczny (AES) wymaga silnego uwierzytelnienia sygnatariusza, które praktycznie przekłada się na MFA (zwykle e-mail + OTP SMS). Podpis kwalifikowany (QES) wymaga wzmocnionego MFA — weryfikacja tożsamości z dokumentem tożsamości + czynnik posiadania (karta inteligentna lub QSCD). Rozporządzenie eIDAS nie wspomina MFA jawnie, ale wymusza ją poprzez wymagania silnego uwierzytelnienia.
Wdrażanie Certyneo : MFA obowiązkowe dla wszystkich dostępów administratorów (TOTP poprzez Google Authenticator lub OTP e-mail do wyboru). Dla sygnatariuszy kombinacja e-mail + OTP SMS jest stosowana domyślnie na kopertach poziomu AES. Zobacz również OTP i silne uwierzytelnienie.
N
- Poziom podpisu (prosty, zaawansowany, kwalifikowany)
- Rozporządzenie eIDAS rozróżnia trzy poziomy podpisu elektronicznego: podpis prosty (SES), wymagający minimalnej identyfikacji; podpis zaawansowany (AES), wymagający unikalnego powiązania z sygnatariuszem i silnego uwierzytelnienia; oraz podpis kwalifikowany (QES), opierający się na certyfikacie kwalifikowanym i zabezpieczonym urządzeniu tworzącym. QES ma taką samą moc prawną jak podpis odręczny na całym terenie UE. Poznaj poziomy podpisu →
- Niezaprzeczalność
- Niezaprzeczalność to właściwość podpisu elektronicznego, która uniemożliwia sygnatariuszowi zaprzeczenie, że dokonał czynności (podpisanie, wysłanie, zaakceptowanie). Jest zapewniana przez połączenie sygnatury kryptograficznej (niezaprzeczalny link techniczny), dziennika audytu ze znacznikiem czasu i silnego uwierzytelnienia. Podpis kwalifikowany (QES) oferuje najsilniejszą niezaprzeczalność uznaną przez prawo europejskie.
- Norma ISO/IEC 27001 i certyfikacja ISMS
- ISO/IEC 27001 to międzynarodowa norma odniesienia dla Systemów Zarządzania Bezpieczeństwem Informacji (ISMS). Definiuje wymagania umożliwiające ustanowienie, wdrożenie, utrzymanie i ciągłe doskonalenie ISMS poprzez 93 kontrole podzielone na 4 domeny (organizacyjną, ludzką, fizyczną, technologiczną). Dla dostawcy podpisu elektronicznego certyfikacja ISO 27001 demonstruje poziom dojrzałości bezpieczeństwa zgodny z zobowiązaniami wynikającymi z eIDAS i RODO. Często jest wymagana w publicznych zapytaniach ofertowych i ankietach bezpieczeństwa dostawcy dużych przedsiębiorstw. Norma ISO 27017 (bezpieczeństwo chmury) i ISO 27018 (ochrona danych osobowych w chmurze) uzupełniają ISO 27001 dla usług SaaS. Certyneo jest hostowany w centrach danych certyfikowanych ISO 27001 i utrzymuje udokumentowany ISMS obejmujący całą łańcuch obsługi podpisów.
O
- OCSP (Online Certificate Status Protocol)
- OCSP (Online Certificate Status Protocol, RFC 6960) to protokół weryfikacji w czasie rzeczywistym statusu odwołania certyfikatu elektronicznego poprzez zapytanie do respondenta OCSP obsługiwanego przez urząd certyfikacji. Dlaczego odwołanie ma znaczenie: certyfikat może być ważny na dzień dzisiejszy, ale odwołany z wyprzedzeniem (zagrożenie klucza, odejście pracownika); podpis lub połączenie TLS musi zatem sprawdzić status, a nie tylko wygaśnięcie. OCSP vs CRL: OCSP jest lżejszą i bardziej reaktywną alternatywą dla CRL — zamiast pobierać całą listę odwołań, klient pyta o jeden certyfikat i otrzymuje podpisaną, zwięzłą odpowiedź (ważny / odwołany / nieznany). OCSP Stapling: aby uniknąć wycieku prywatności i dodatkowej wymiany, serwer pobiera swoją własną odpowiedź OCSP i "klejąc" ją w handshake TLS, dzięki czemu przeglądarka nigdy nie kontaktuje się bezpośrednio z urzędem. W podpisanych dokumentach: odpowiedzi OCSP są wbudowywane w PDF w momencie podpisania dla weryfikacji długoterminowej (LTV), aby podpis pozostał weryfikowalny lata później, nawet jeśli respondent jest niedostępny.
- Onboarding elektroniczny (rejestracja cyfrowa)
- Onboarding elektroniczny to proces rejestracji lub otwarcia konta całkowicie zdymaterializowany, łączący KYC, weryfikację tożsamości i podpis elektroniczny dokumentów umownych (warunki ogólne, mandat SEPA, umowa rachunku) w jednej sesji internetowej lub mobilnej. Sektory bankowe, ubezpieczeniowe i fintech są najbardziej zaawansowane: dyrektywa DSP2 wymaga silnego uwierzytelnienia (SCA) przy otwarciu konta. Onboarding zgodny z rozporządzeniem eIDAS wymaga, aby zdalną weryfikację tożsamości przeprowadzono na poziomie zaufania "znacznym" lub "wysokim" dla czynności zobowiązujących. Rozwiązania łączą: OCR dokumentu tożsamości, sprawdzenie živości (wideo lub selfie), podpis AES lub QES oraz automatyczne archiwizowanie kompletnego pliku KYC w sejfie cyfrowym.
P
- PAdES (PDF Advanced Electronic Signature)
- PAdES (PDF Advanced Electronic Signature, norma ETSI EN 319 142) to europejski standard podpisów cyfrowych osadzonych w plikach PDF. Przyjęty przez rozporządzenie eIDAS jako format referencyjny dla dokumentów europejskich, PAdES jest dziś natywnie implementowany przez wszystkie czytniki PDF (Adobe Acrobat, Foxit, PDF.js, pdfsig). Podpis PAdES jest osadzony W pliku PDF: brak pliku oddzielnego, brak zależności od platformy trzeciej, weryfikowalność offline.
Cztery profile PAdES definiują rosnący poziom gwarancji:
• PAdES B-B (Baseline-B): podpis podstawowy z minimalnymi atrybutami ETSI. Wystarczający dla zwykłych zastosowań, gdzie bezzwłoczna wartość dowodowa wystarczy.
• PAdES B-T (Baseline-T): dodaje znacznik czasowy RFC 3161 natychmiast po podpisaniu, dowodząc daty.
• PAdES B-LT (Baseline-Long Term): dodaje walidację długoterminową z osadzonym łańcuchem certyfikatów i danymi unieważniania. Weryfikowalne nawet po wygaśnięciu oryginalnego certyfikatu.
• PAdES B-LTA (Baseline-Long Term with Archive timestamp): dodaje okresowe znaczniki czasowe archiwizacji, aby utrzymać wartość dowodową poza 10 lat, niezbędne dla dokumentów o bardzo długim okresie przechowywania (nieruchomości, patenty).
Implementacja Certyneo: wszystkie podpisane pliki PDF są domyślnie wytwarzane w PAdES B-LT, czyli w profilu rekomendowanym dla większości zastosowań B2B. Profil B-LTA można aktywować w planie Business dla umów o okresie przechowywania dłuższym niż 10 lat. Weryfikowalność gwarantowana w Adobe Acrobat Reader bez wtyczek.
PAdES vs inne formaty: zobacz XAdES (dla XML), porównanie PAdES / XAdES / CAdES. - Parafka elektroniczna
- Parafka elektroniczna to cyfrowy odpowiednik fizycznej parafki używanej w administracji i dużych przedsiębiorstwach: centralizuje dokumenty oczekujące na wizę lub podpis decydenta. Historycznie zarezerwowana dla sektora publicznego (ADULLACT, Pastell z Libriciel), parafka elektroniczna rozszerzyła się na przedsiębiorstwa dzięki rozwiązaniom zintegrowanym z systemami zarządzania dokumentami (Documentum, SharePoint, Alfresco). Parafka elektroniczna zarządza: listą poczty przychodzące, delegacjami podpisu (zobacz delegacja), obwodami walidacji wielopoziomowej (przepływ zatwierdzenia) i nałożeniem kwalifikowanego podpisu elektronicznego autoryzowanego sygnatariusza. Główną różnicą w stosunku do prostego narzędzia do podpisu jest zarządzanie skrzynkami (dokumenty oczekujące, podpisane, odrzucone, zarchiwizowane) i audytem przejścia dla każdego dokumentu. Certyneo oferuje zintegrowaną parafkę dostępną za pośrednictwem pulpitu nawigacyjnego lub API.
- PDF/A (archiwizacja długoterminowa)
- PDF/A to znormalizowana wersja ISO formatu PDF (ISO 19005) specjalnie zaprojektowana do archiwizacji długoterminowej. Integruje wszystkie czcionki, obrazy i zasoby w pliku, zakazuje szyfrowania i zawartości zależnej od środowiska zewnętrznego. Gwarantuje to, że dokument pozostanie czytelny przez 30 lat bez zależności od oprogramowania. Dla archiwizacji elektronicznej o wartości dowodowej, połączenie PDF/A z PAdES B-LTA jest zalecaną praktyką.
- PIPEDA (Personal Information Protection and Electronic Documents Act, Kanada)
- PIPEDA (Personal Information Protection and Electronic Documents Act, po francusku: Ustawa o ochronie informacji osobistych i dokumentów elektronicznych) to kanadyjska ustawa federalna o ochronie danych osobowych w sektorze prywatnym (S.C. 2000, c. 5). Reguluje zbieranie, wykorzystywanie i ujawnianie informacji osobistych w działalności handlowej między provinciami i międzynarodowej. Jest kanadyjskim odpowiednikiem europejskiego RODO, choć mniej surowy w niektórych aspektach (czasami dopuszcza domniemane zgody, niższe kary finansowe).
10 zasad PIPEDA (pochodzące z Canadian Standards Association CAN/CSA-Q830):
1. Odpowiedzialność — wyznaczyć odpowiedzialnego za ochronę danych osobowych.
2. Ustalenie celów — jasno ogłosić cel zbierania.
3. Zgoda — uzyskać świadomą zgodę.
4. Ograniczenie zbierania — zbierać tylko niezbędne dane.
5. Ograniczenie użytkowania — używać tylko do ogłoszonych celów.
6. Dokładność — utrzymywać dane aktualne.
7. Środki bezpieczeństwa — odpowiednia ochrona techniczna i organizacyjna.
8. Przejrzystość — publiczna polityka prywatności.
9. Dostęp do informacji osobistych — prawo dostępu i sprostowania.
10. Możliwość złożenia skargi — do Komisarza ds. Ochrony Prywatności Kanady.
PIPEDA i podpis elektroniczny: podpis elektroniczny wiąże się z przetwarzaniem danych osobowych (imię i nazwisko, adres e-mail, numer telefonu, IP, metadane sesji, ścieżka audytu). PIPEDA wymaga:
• świadomej zgody podpisującego przed zbieraniem;
• bezpiecznego przechowywania (szyfrowanie w stanie spoczynku, ograniczony dostęp);
• okresu przechowywania proporcjonalnego do celu (10 lat dla umów handlowych jest ogólnie akceptowane);
• prawa dostępu, sprostowania i usunięcia na żądanie podpisującego;
• obowiązkowego powiadomienia w przypadku naruszenia stanowiącego realne ryzyko poważnej krzywdy (od 2018 r.).
Ustawa 25 w Québecu: prowincja Québec ma własną ustawę (Ustawa 25 / Ustawa o modernizacji przepisów dotyczących ochrony danych osobowych, wchodząca w życie 2022-2024), która ma pierwszeństwo przed PIPEDA dla działalności wewnątrz québeckiej. Ustawa 25 jest bardziej rygorystyczna niż PIPEDA — wyrównana z europejskim RODO w większości aspektów: obowiązkowa wyraźna zgoda, wyznaczenie odpowiedzialnego za ochronę danych osobowych, oceny wpływu (DPIA), kary do 4% światowych przychodów.
PIPEDA vs RODO: Komisja Europejska uznaje PIPEDA za zapewniającą "adekwatny" poziom ochrony w rozumieniu artykułu 45 RODO (decyzja 2002/2/WE potwierdzona w 2024). Transfery danych osobowych z UE do Kanady są zatem dozwolone bez dodatkowych formalności. Dla organizacji kanadyjskich działających w UE RODO pozostaje stosowalne do danych rezydentów europejskich (eksterytorialność, artykuł 3).
Wdrażanie przez Certyneo: zgodność z PIPEDA + Ustawą 25 + RODO zapewniona przez naszą architekturę ochrony danych — suwereńny hosting w UE (IONOS Niemcy), szyfrowanie TLS 1.3 w tranzycie + AES-256 w stanie spoczynku, rejestrowanie dostępu, prawo do pełnego usunięcia w ciągu 30 dni, podwykonawcy zgodni. Transfery do Kanady (rzadkie — tylko konta hostowane na żądanie w Kanadzie) są regulowane przez standardowe klauzule umowne RODO-PIPEDA. - Ścieżka audytu
- Ścieżka audytu (audit trail) to datowany czasem dziennik wszystkich działań wykonanych na dokumencie: wysłanie, otwarcie, przeglądanie, wprowadzenie OTP, podpisanie, odrzucenie, wygaśnięcie. Stanowi główny dowód wartości dowodowej w przypadku sporów, wykazując, że proces podpisania został przeprowadzony zgodnie z zasadami. Na platformie Certyneo ścieżka audytu jest zintegrowana z końcowym plikiem PDF i przechowywana w naszej bazie danych przez 10 lat. Dowiedz się więcej o ścieżce audytu →
- PKI (Infrastruktura klucza publicznego)
- PKI (Public Key Infrastructure) to zestaw komponentów sprzętowych, programowych, procedur i polityk umożliwiających emisję, zarządzanie i unieważnianie certyfikatów elektronicznych. Opiera się na kryptografii asymetrycznej: klucz prywatny (tajny) służy do podpisywania, klucz publiczny (rozpowszechniany w certyfikacie) pozwala każdemu zweryfikować podpis. Kwalifikowani dostawcy usług obsługują PKI zgodne ze standardami ETSI.
- Przenoszalność danych (RODO Art. 20)
- Artykuł 20 RODO przyznaje osobom zainteresowanym prawo do uzyskania swoich danych osobowych w formacie ustrukturyzowanym, powszechnie stosowanym i możliwym do odczytania maszynowo, oraz do przekazania ich innemu administratorowi danych. Dla użytkowników platformy podpisu elektronicznego prawo to obejmuje: podpisane dokumenty i ich ścieżki audytu, metadane konta i logi aktywności. Przenoszalność wymaga od dostawcy dostarczenia znormalizowanego eksportu (JSON, CSV, ZIP) w ciągu miesiąca. Odwrotnie, prawo do usunięcia (Art. 17) może być ograniczone obowiązkami przechowywania ustawowego (archiwizacja dowodowa 5–10 lat) — podpisane dokumenty nie mogą być usunięte, dopóki nie upłynie ustawowy okres przechowywania. Certyneo implementuje pełny eksport konta za pośrednictwem panelu klienta i obsługuje migrację archiwów do sejfu stron trzecich.
- Dostawca usług zaufania (PSC / TSP)
- Dostawca usług zaufania (PSC lub TSP w języku angielskim) to jednostka, która świadczy usługi czasopiśmiennictwa, emisji certyfikatów, podpisywania lub archiwizacji w rozumieniu rozporządzenia eIDAS. Kwalifikowany PSC podlega regularnym audytom i figuruje na krajowej liście zaufania (we Francji: lista ANSSI). Kwalifikacja gwarantuje najwyższy poziom pewności uznawany w UE. Zobacz zobowiązania dostawców →
Q
- QES (Kwalifikowana Sygnatura Elektroniczna)
- Kwalifikowana sygnatura elektroniczna (QES, Qualified Electronic Signature) to najwyższy poziom zdefiniowany w rozporządzeniu eIDAS. Jest prawnie równoważna podpisowi odręcznemu w całej Unii Europejskiej. Jej wydanie wymaga: wcześniejszego potwierdzenia tożsamości, certyfikatu kwalifikowanego wydanego przez QTSP oraz użycia urządzenia do tworzenia bezpiecznych sygnatur (QSCD). Jest wymagana dla elektronicznych aktów notarialnych, niektórych przetargów publicznych i wrażliwych procedur administracyjnych.
- QSCD (Urządzenie do tworzenia kwalifikowanej sygnatury)
- QSCD (Qualified Signature Creation Device) to urządzenie sprzętowe lub programowe spełniające ścisłe wymagania załącznika II rozporządzenia eIDAS do tworzenia podpisów kwalifikowanych (QES). Gwarantuje, że klucz prywatny sygnatury jest generowany w urządzeniu, nigdy z niego nie wychodzi w postaci jawnej i może być używany wyłącznie przez uprawnionego właściciela. Certyfikowane HSM i karty chipowe to typowe formy QSCD. Podpis w chmurze wykorzystuje wirtualne QSCD hostowane w certyfikowanych HSM.
- QTSP (Qualified Trust Service Provider)
- QTSP (Qualified Trust Service Provider, czyli Kwalifikowany Dostawca Usług Zaufania) to PSC, który został poddany audytowi i wpisany na listę zaufania państwa członkowskiego UE na mocy rozporządzenia eIDAS. Kwalifikacja to najwyższy poziom признания europejskiego: jest obowiązkowa do wydawania certyfikatów kwalifikowanych, znaczników czasowych kwalifikowanych lub podpisów kwalifikowanych (QES). We Francji ANSSI prowadzi listę oficjalną (docaposte, Universign/Oodrive, CertEurope…). Certyneo integruje się z kilkoma QTSP w celu uruchomienia QES, gdy wymagany jest poziom kwalifikowany (przetargi publiczne, akty notarialne, niektóre procedury socjalne).
R
- Automatyczne przypomnienia
- Automatyczne przypomnienia to funkcjonalność platformy podpisu elektronicznego, która automatycznie wysyła przypomnienia przez email lub SMS do sygnatariuszy, którzy jeszcze nie podpisali, zgodnie z konfigurowalną częstotliwością. Zmniejsza to porzucenia podpisów i przyspiesza ukończenie przepływów pracy. Na Certyneo przypomnienia można konfigurować dla każdej koperty (częstotliwość, zawartość wiadomości) i wszystkie działania są rejestrowane w śladzie audytu.
- RODO
- RODO (Rozporządzenie Ogólne o Ochronie Danych, rozporządzenie UE 2016/679) reguluje gromadzenie, przetwarzanie i przechowywanie danych osobowych w UE. W kontekście podpisu elektronicznego nakłada w szczególności minimalizację danych zbieranych od sygnatariuszy, określenie okresu przechowywania oraz zapewnienie prawa do usunięcia. Certyneo jest zgodna z RODO, z hostingiem w UE (Niemcy) i dostępnym rejestrem przetwarzania. Przejdź do naszej strony bezpieczeństwa →
- ROI podpisu elektronicznego
- ROI (zwrot z inwestycji) podpisu elektronicznego mierzy się na czterech pozycjach: (1) skrócenie cyklu podpisywania — z 5-10 dni (poczta/skany) do poniżej 1 godziny średnio, (2) bezpośrednie oszczędności — druk, wysyłka, archiwizacja fizyczna (szacunkowe 15-30 € za kopertę), (3) redukcja wskaźnika porzuceń — umowy oczekujące na podpis papierowy mają wskaźnik porzuceń 3× wyższy, (4) zgodność — grzywny RODO za złą przechowywanie kontraktów papierowych mogą przekroczyć roczny koszt narzędzia SaaS. Przejście na zero papieru amortyzuje się zwykle w ciągu 3-6 miesięcy dla MŚP przetwarzających ponad 50 kontraktów miesięcznie.
S
- SES (Podpis Elektroniczny Prosty)
- Podpis elektroniczny prosty (SES, Simple Electronic Signature) to poziom podstawowy określony przez rozporządzenie eIDAS. Nie wymaga żadnych specjalnych wymagań technicznych: kliknięcie "Akceptuję", obraz podpisu lub podpis e-mailem są wystarczające. Jego wartość dowodowa jest presumowana, ale może być zakwestionowana, jeśli sygnatariusz zaprzecza swojemu działaniu. Sprawdza się w dokumentach niskiego ryzyka prawnego (oferty, notatki wewnętrzne, umowy wstępne). W przypadku ważnych spraw należy faworyzować poziom AES lub QES.
- Sygnatariusz
- Le signataire est la personne physique qui appose sa signature électronique sur un document et s'engage juridiquement sur son contenu — à distinguer de l'expéditeur, qui prépare et envoie le document, et d'une personne morale, qui « signe » via un cachet électronique.
Qui peut être signataire ? Toute personne physique juridiquement capable : un particulier majeur pour ses propres engagements, ou un représentant habilité pour une entreprise — dirigeant, salarié muni d'une délégation de signature, mandataire. Vérifier l'habilitation du signataire est un point de contrôle essentiel : un contrat signé par une personne non habilitée peut être contesté.
Signataire, cosignataire, approbateur : le cosignataire est un signataire supplémentaire du même document (co-signature), engagé au même titre ; l'approbateur, lui, valide le document dans un flux d'approbation sans apposer de signature juridiquement engageante. L'ordre des signataires peut être séquentiel (chacun signe à son tour, avec relances automatiques) ou parallèle (tous en même temps) — c'est le workflow de signature.
Comment l'identité du signataire est-elle vérifiée ? Selon le niveau de signature : en signature simple (SES), par le lien email unique ; en signature avancée (signature avancée), par authentification forte — code OTP email + SMS ; en signature qualifiée (QES), par vérification de la pièce d'identité auprès d'un prestataire de confiance qualifié.
Sur Certyneo : le signataire reçoit un lien unique par email, visualise le document, s'authentifie et signe depuis son mobile ou son ordinateur, sans créer de compte. Chacune de ses actions (ouverture, OTP, signature, refus) est horodatée et consignée dans la piste d'audit jointe au PDF signé — c'est elle qui relie juridiquement le document au signataire. Comprendre les niveaux de signature → - Podpis zaawansowany (AES / eIDAS poziom 2)
- La signature avancée (Advanced Electronic Signature — AES) est le deuxième des trois niveaux de signature électronique définis par le règlement eIDAS (UE) n°910/2014, entre la signature simple (SES) et la signature qualifiée (QES). C'est le niveau recommandé pour la grande majorité des documents contractuels à enjeu.
Les quatre exigences de l'article 26 eIDAS :
• Lien univoque au signataire : la signature ne peut être attribuée qu'à une seule personne — assuré par le canal d'identification (email nominatif, mobile personnel).
• Identification du signataire : le procédé permet de retrouver qui a signé — état civil déclaré, adresse email, numéro de mobile vérifiés par code OTP.
• Contrôle exclusif : les données de création de signature sont sous le contrôle du seul signataire — matérialisé par l'authentification forte au moment de signer.
• Intégrité : toute modification ultérieure du document est détectable — garanti par le scellement cryptographique (hachage + PAdES).
AES vs SES vs QES : la SES n'exige aucune vérification renforcée (case à cocher, signature dessinée) — suffisante pour les documents du quotidien ; l'AES ajoute l'authentification forte et la preuve d'intégrité — adaptée aux contrats de travail, mandats, baux, dossiers bancaires et d'assurance ; la QES ajoute un certificat qualifié délivré après vérification d'identité et un dispositif certifié (QSCD) — c'est l'équivalent légal de la signature manuscrite dans toute l'UE, requis pour les actes les plus sensibles.
Valeur juridique : l'article 25 d'eIDAS interdit de refuser un effet juridique à une signature au seul motif qu'elle est électronique, et l'article 1367 du Code civil la reconnaît dès lors qu'un procédé fiable identifie le signataire et garantit l'intégrité de l'acte. En cas de litige, la fiabilité de l'AES se démontre par le faisceau de preuves : piste d'audit horodatée, codes OTP consignés, empreinte du document, horodatage. La QES bénéficie en plus d'une présomption de fiabilité (charge de la preuve inversée).
Quand l'AES suffit-elle ? Contrats de travail et avenants, contrats commerciaux, devis et bons de commande, mandats (vente, gestion locative, SEPA), baux, dossiers KYC et crédit : l'AES est le standard du marché. Passez à la QES pour les actes authentiques, certains marchés publics, la cession de fonds de commerce, ou lorsqu'un texte l'exige.
Sur Certyneo : l'AES est disponible sur tous les plans payants — le signataire est authentifié par double OTP email + SMS, le PDF signé est scellé au format PAdES avec horodatage, et la piste d'audit complète est jointe au document. La QES est disponible à l'acte, sans abonnement dédié. Comprendre les trois niveaux eIDAS → · Le règlement eIDAS en détail → - Podpis biometryczny
- Podpis biometryczny to forma podpisu elektronicznego, która rejestruje, oprócz obrazu śladu pisma ręcznego, dynamiczne dane behawioralne : nacisk rysika, prędkość, kąt nachylenia, przyspieszenie. Te parametry tworzą unikalny odcisk trudny do podrobienia. Zapewnia silniejsze uwierzytelnianie niż prosty obraz podpisu. Dane biometryczne są uważane za poufne przez RODO i wymagają wyraźnej zgody. Sama biometria nie wystarczy do osiągnięcia poziomu AES eIDAS ; musi być połączona z uwierzytelnianiem silnym.
- Podpis w chmurze
- Podpis w chmurze to podpis elektroniczny, w którym klucz prywatny podpisującego jest generowany, przechowywany i zarządzany przez zaufanego dostawcę w chmurze, a nie na urządzeniu lokalnym (pendrive, karta inteligentna). Takie podejście upraszcza doświadczenie użytkownika i umożliwia podpis kwalifikowany (QES) z prostej przeglądarki. Klucze są chronione w certyfikowanym HSM obsługiwanym przez QTSP.
- Podpis elektroniczny
- Podpis elektroniczny to mechanizm pozwalający na złożenie na dokumencie cyfrowym dowodu tożsamości i zgody równoważnego podpisowi odręczному. Zgodnie z rozporządzeniem eIDAS obejmuje trzy poziomy zaufania: prosty (SES), zaawansowany (AES) i kwalifikowany (QES). W przeciwieństwie do podpisu cyfrowego, podpis elektroniczny jest pojęciem prawnym, które może opierać się na różnych technologiach. Odkryj nasz pełny przewodnik →
- Podpis mobilny
- Podpis mobilny oznacza możliwość elektronicznego podpisania dokumentu ze smartfona lub tabletu bez aplikacji natywnej — przez przeglądarkę internetową. Sygnatariusz otrzymuje link drogą e-mail lub SMS, wyświetla dokument w przeglądarce mobilnej, parafuje i podpisuje gestem dotykowym lub wpisując swoje imię i nazwisko (zgodnie z wymaganym poziomem), następnie potwierdza poprzez OTP SMS. Na Certyneo interfejs podpisu jest w 100% responsywny: tożsamość zweryfikowana, ścieżka audytu wygenerowana i PDF współpodpisany przesłany adresatowi w mniej niż 60 sekund na sieci 4G. Żadna instalacja nie jest wymagana dla sygnatariusza.
- Podpis cyfrowy
- Podpis cyfrowy to implementacja techniczna podpisu elektronicznego oparta na kryptografii asymetrycznej. Polega na zaszyfrowaniu skrótu dokumentu kluczem prywatnym sygnatariusza, co daje odcisk do zweryfikowania przez każdego, kto posiada odpowiadający klucz publiczny (zawarty w certyfikacie). Gwarantuje zarówno tożsamość sygnatariusza, jak i integralność dokumentu.
- Inteligentne umowy i automatyzacja umów
- Inteligentna umowa (smart contract) to program samodzielnie wykonujący się, wdrożony na blockchainie, którego warunki są kodowane bezpośrednio w kodzie informatycznym i wykonują się automatycznie, gdy spełnione są wstępnie zdefiniowane warunki. Chociaż popularne w ekosystemie Ethereum (Solidity), inteligentne umowy nie stanowią umowy elektronicznej w rozumieniu francuskiego prawa cywilnego: ich wykonanie jest automatyczne, ale ich skuteczność prawna pozostaje warunkowana dowodem ważnej zgody woli. W praktyce B2B, najsolidniejsza kombinacja to: podpis elektroniczny kwalifikowany umowy ramowej (pewny dowód prawny) + inteligentna umowa do automatycznego wykonania klauzul finansowych (płatności, kary). Notaryzacja blockchain skrótu podpisanej umowy stanowi trzecią warstwę dowodu uzupełniającego.
- Solde de tout compte
- Le solde de tout compte fait l'inventaire des sommes versées au salarié lors de la rupture de son contrat de travail (salaire, indemnités, congés payés…). Régi par l'article L1234-20 du Code du travail, il est établi en double exemplaire et son reçu peut être signé par le salarié. Une fois signé, le salarié dispose d'un délai de six mois pour le dénoncer. La signature électronique sécurise sa remise et en horodate la date. Documents de fin de contrat →
- Zestaw szyfrujący (cipher suite)
- Zestaw szyfrujący to nazwana kombinacja algorytmów kryptograficznych (wymiana kluczy, uwierzytelnianie, szyfrowanie symetryczne, MAC/HMAC) negocjowana między klientem a serwerem podczas handshake TLS. TLS 1.3 narzuca nowoczesne zestawy takie jak
TLS_AES_256_GCM_SHA384, eliminując słabe algorytmy (RC4, 3DES, MD5). Certyneo akceptuje tylko zestawy TLS 1.3 w celu maksymalizacji bezpieczeństwa sesji podpisywania.
T
- Zaufana trzecia strona
- Zaufana trzecia strona to neutralny i niezależny podmiot, którego misją jest zabezpieczenie wymiany między dwiema stronami: w podpisie elektronicznym potwierdza tożsamość sygnatariuszy, pieczętuje dokument, opatruje go znacznikiem czasu i przechowuje dowody. Historycznie notariusze pełnili tę rolę dla dokumentów papierowych. W środowisku cyfrowym zaufana trzecia strona jest sformalizowana rozporządzeniem eIDAS w postaci dostawców usług zaufania (PSC/TSP) i ich wersji kwalifikowanej (QTSP). Certyneo pełni rolę zaufanej trzeciej strony, wydając podpisy zaawansowane (AES) i może delegować do partnera QTSP do wydawania podpisów kwalifikowanych (QES).
- TLS (Transport Layer Security)
- TLS (Transport Layer Security) to protokół kryptograficzny zabezpieczający komunikację w Internecie, następca SSL. Zapewnia poufność (szyfrowanie), integralność i uwierzytelnianie serwera (za pośrednictwem jego certyfikatu). TLS 1.3, bieżąca wersja, wymusza nowoczesne zestawy kryptograficzne i handshake w jednym podróży tam i z powrotem. Kłódka w przeglądarce sygnalizuje, że połączenie TLS jest aktywne. Certyneo wymusza minimalnie TLS 1.3 na wszystkich swoich punktach końcowych.
- Trusted List (lista zaufania UE)
- Trusted List (lista zaufania) to oficjalna lista publikowana przez każde państwo członkowskie UE i nadzorowana przez Komisję Europejską, zawierająca kwalifikowanych dostawców usług zaufania (QTSP) i ich usługi (certyfikaty kwalifikowane, znaczniki czasu, itd.). We Francji listę prowadzi ANSSI. Jest ona dowodem legalności QTSP w ramach rozporządzenia eIDAS. Tylko wymienione usługi korzystają z prawnej domniemania zgodności eIDAS.
- TSA (Timestamp Authority / Urząd Znacznika Czasowego)
- TSA (Timestamp Authority) to akredytowany trzeci zaufany podmiotu wydający znaczniki czasowe zgodne z RFC 3161 (Internet X.509 PKI Time-Stamp Protocol). Proces: klient oblicza odcisk (hash) dokumentu i wysyła go do TSA przez HTTPS; TSA kryptograficznie podpisuje token zawierający ten hash + certyfikowany czas UTC odebrania. Token ten dowodzi, że dokument istniał w tym dokładnym stanie w dacie określonej, bez tego, aby TSA miała kiedykolwiek dostęp do samego dokumentu. Kwalifikowana TSA (QTSA) widniejąca na liście zaufanych UE produkuje kwalifikowany znacznik czasowy eIDAS, najbardziej wiarygodną formę. W PAdES-LT i PAdES-LTA, tokeny TSA są osadzone w pliku PDF, zapewniając weryfikowalność offline przez 20 lat, nawet jeśli oryginalna TSA przestała istnieć.
U
- UETA (Uniform Electronic Transactions Act)
- UETA (Uniform Electronic Transactions Act, 1999) to amerykańska prawo-modelowe, które uznaje wartość dowodową podpisów elektronicznych w 47 ze 50 stanów. Uzupełniana przez ESIGN Act (2000) na poziomie federalnym, stanowi, że umowy i podpisy "nie mogą być unieważnione jedynie z powodu, że mają postać elektroniczną". To amerykański funkcjonalny odpowiednik europejskiego rozporządzenia eIDAS, z bardziej liberalnym podejściem: UETA nie definiuje poziomów (SES/AES/QES) i nie przewiduje odpowiednika kwalifikowanego. W przypadku umów transatlantyckich podpis zaawansowany (AES) eIDAS jest zwykle uznawany za zgodny z UETA/ESIGN, ale odwrotnie nie jest automatyczne.
V
- Wartość dowodowa (podpis elektroniczny)
- Wartość dowodowa to zdolność dokumentu elektronicznego do uznania za dowód przed sądem na równi z dokumentem papierowym. Jest to kluczowe pojęcie prawne, które określa, czy umowa podpisana elektronicznie może być postawiona w stan oskarżenia wobec Twojego klienta, pracownika lub dostawcy w przypadku sporu.
Podstawa prawna we Francji : ustawa z 13 marca 2000 r. wprowadził do kodeksu cywilnego artykuł 1366, który ustanawia zasadę równoważności między dokumentem papierowym a dokumentem elektronicznym, pod warunkiem że (1) osoba, od której pochodzi dokument, może być odpowiednio zidentyfikowana, oraz (2) dokument został sporządzony i przechowywany w warunkach gwarantujących jego integralność. Artykuł 1367 precyzuje, że podpis elektroniczny zgodny z rozporządzeniem europejskim eIDAS korzysta z tej równoważności.
Cztery warunki łączne dla wartości dowodowej dokumentu podpisanego elektronicznie:
• Identyfikacja podpisującego : czy autentykacja pozwoliła ustalić osobę fizyczną o określonej nazwie? Mechanizmy: OTP SMS dla AES, identyfikacja wideo + KBIS dla QES.
• Integralność dokumentu : czy zawartość nie została zmieniona od chwili podpisania? Gwarantowana przez haszowanie kryptograficzne osadzone w podpisie.
• Niezawodność procesu : czy dostawca usług podpisu stosuje najlepsze praktyki (szyfrowanie, zarządzanie kluczami via HSM, śledzenie)? Dostawca kwalifikowany (QTSP) znajdujący się na europejskiej liście zaufania oferuje największą gwarancję.
• Śledzenie : czy istnieje ścieżka audytu oznaczona czasem i możliwa do postawienia w stan oskarżenia (kto podpisał, kiedy, z jakim IP, po jakiej autentykacji) ?
Domniemanie prawne : eIDAS ustanawia domniemanie integralności i pochodzenia dla podpisów zaawansowanych (AES) i kwalifikowanych (QES). W praktyce odwraca to ciężar dowodu: to ten, kto kwestionuje podpis, musi udowodnić, że jest on nieważny, a nie podpisujący, że jest ważny. Podpis kwalifikowany korzysta ponadto z równoważności z pełnym prawem z podpisem odręcznym (kodeks cywilny art. 1367 ust. 2).
Czas trwania wartości dowodowej : dokument podpisany zachowuje wartość dowodową tak długo, jak archiwizacja spełnia warunki (integralność, trwałość, śledzenie). W przypadku umów przechowywanych dłużej niż 5 lat, profil PAdES B-LTA z okresowymi znacznikami czasu archiwizacji pozwala przedłużyć wartość dowodową po wygaśnięciu oryginalnych certyfikatów. Patrz również niezaprzeczalność i LTV. - Weryfikacja antywirusowa przesyłanych dokumentów
- Zanim dokument zostanie zintegrowany w przepływ podpisywania, każda odpowiedzialna platforma musi go przesłać analizie antywirusowej (AV). Zagrożenia celujące w pliki PDF obejmują: osadzone makra, złośliwy JavaScript (AcroForms), exploity parsera PDF (CVE-2019-12657, itd.). Rozwiązania skanowania chmurowego (ClamAV open-source, OPSWAT MetaDefender, API VirusTotal) analizują plik w kilka milisekund. Wymagania zgodności ISO 27001 i SOC 2 Type II nakładają analizę AV każdego dokumentu przychodzącego. Dokument zainfekowany w przepływie podpisywania stanowi szczególne ryzyko, ponieważ jest wysyłany do wszystkich sygnatariuszy, amplifikując wektor ataku. Weryfikacja AV musi być przeprowadzona przed rejestracją w bazie, nie po. Certyneo analizuje każdy przesłany dokument za pomocą ClamAV (demon w procesie) i blokuje podejrzane pliki komunikatem o błędzie, nigdy ich nie propagując do przepływu.
- Weryfikacja tożsamości (identity proofing)
- Weryfikacja tożsamości (identity proofing) to proces kontroli rzeczywistej tożsamości osoby przed wydaniem jej identyfikatorów lub autoryzacją do podpisywania. Waha się od prostego zbierania adresu e-mail (poziom podstawowy) do weryfikacji biometrycznej dokumentu tożsamości przez wideo (KYC wideo, poziom kwalifikowany). Jest obowiązkowa do wydania certyfikatu kwalifikowanego i uruchomienia podpisu kwalifikowanego (QES).
- Podpis elektroniczny (paraf)
- Podpis elektroniczny (lub paraf elektroniczny) to pośrednia czynność zatwierdzenia naniesiona na dokument przez zatwierdzającego przed ostatecznym podpisaniem. Wskazuje, że czytelnik zapoznał się z dokumentem i go zatwierdza, bez jednak podpisywania go w sposób prawnie wiążący. Na Certyneo przepływy pracy z wieloma uczestnikami umożliwiają połączenie etapów parafu (zatwierdzenie wewnętrzne) i etapów podpisu (zobowiązanie prawne zewnętrzne), gwarantując pełną śledzalność obwodu zatwierdzenia.
W
- Webhook
- Webhook to mechanizm API, który pozwala Certyneo na automatyczne wysyłanie powiadomienia HTTP do aplikacji klienta, gdy nastąpi zdarzenie (dokument podpisany, odrzucony, wygaśnięty, ścieżka audytu wygenerowana). W przeciwieństwie do odpytywania, webhook działa w trybie push: klient nie musi regularnie odpytywać API. Pozwala zintegrować Certyneo z systemami informatycznymi stron trzecich (CRM, ERP, SIRH) w celu wyzwolenia akcji biznesowych w czasie rzeczywistym zaraz po zakończeniu workflow podpisu.
- Workflow podpisu
- Workflow podpisu to zorganizowany proces określający kolejność, warunki i aktorów zaangażowanych w podpisanie dokumentu. Może być sekwencyjny (każdy podpisujący podpisuje po poprzednim), równoległy (wszyscy podpisują jednocześnie) lub mieszany. W Certyneo, workflow obejmuje zarządzanie automatycznymi przypomnieniami, terminami wygaśnięcia i kopertami wielodokumentowymi.
X
- XAdES (XML Advanced Electronic Signature)
- XAdES (XML Advanced Electronic Signatures, norma ETSI EN 319 132) to europejski standard podpisów cyfrowych stosowanych do dokumentów XML. Przyjęty przez rozporządzenie eIDAS, XAdES to format referencyjny do podpisywania strukturalnych plików XML: faktur elektronicznych (Factur-X, PEPPOL), zleceń EDI, deklaracji administracyjnych, danych rynkowych, transkrypcji SEPA.
Cztery profile XAdES o rosnącym stopniu dojrzałości, wyrównane z PAdES i CAdES:
• XAdES B-B: podstawowy podpis XML z minimalnymi atrybutami ETSI. Przypadek użycia: jednorazowy podpis fragmentu XML bez ograniczeń czasowych.
• XAdES B-T: dodaje kwalifikowany znacznik czasu RFC 3161. Standard dla faktur elektronicznych i przepływów EDI, gdzie data wystawienia musi być potwierdzona.
• XAdES B-LT: walidacja długoterminowa z łańcuchem certyfikatów i wbudowanymi danymi odwołania. Pozostaje weryfikowalny po wygaśnięciu oryginalnego certyfikatu.
• XAdES B-LTA: okresowe znaczniki czasu archiwizacji w celu zachowania wartości dowodowej przez 10+ lat. Niezbędny dla archiwów podatkowych i rejestrów podlegających regulacji.
XAdES vs PAdES: wybierz XAdES do podpisania natywnego dokumentu XML (faktury Factur-X, druku PEPPOL, wymiany EDI). Wybierz PAdES do podpisania PDF (umowy, oferty, dokumenty HR). Oba formaty są równoważne prawnie — różnica jest techniczna: format dostosowany do typu dokumentu.
Warianty XAdES: XAdES otaczająca (dokument XML jest zawarty w strukturze podpisu), XAdES otoczona (podpis dodany do dokumentu), XAdES detached (podpis przechowywany w osobnym pliku). Certyneo obsługuje wszystkie trzy warianty poprzez interfejs API REST. Patrz porównanie PAdES / XAdES / CAdES. - XAdES / PAdES / CAdES
- XAdES, PAdES i CAdES to trzy standardowe formaty podpisów cyfrowych zdefiniowane przez ETSI dla rozporządzenia eIDAS. XAdES (XML Advanced Electronic Signatures, EN 319 132) podpisuje dokumenty XML, PAdES (PDF, EN 319 142) osadza token podpisu bezpośrednio w PDF — to format używany przez Certyneo do tworzenia plików weryfikowalnych w trybie offline w programie Acrobat Reader. CAdES (CMS, EN 319 122) ma zastosowanie do dowolnych strumieni binarnych. Każdy format dzieli się na profile (B-B, B-T, B-LT, B-LTA) oferujące rosnące gwarancje: ważność w czasie, kwalifikowany znacznik czasu, dowód długoterminowego archiwizacji.
Y
- YubiKey (sprzętowy klucz bezpieczeństwa)
- YubiKey to sprzętowy klucz bezpieczeństwa (USB/NFC) zaprojektowany przez Yubico, który przechowuje nieekstrahowalne sekrety kryptograficzne i obsługuje protokoły FIDO2/WebAuthn, OpenPGP i PIV. W kontekście podpisu kwalifikowanego (QES), YubiKey (lub równoważne urządzenie zgodne z załącznikiem II eIDAS) może pełnić rolę Kwalifikowanego Urządzenia do Tworzenia Podpisu (QSCD): klucz prywatny związany z certyfikatem kwalifikowanym nigdy nie opuszcza sprzętu, co gwarantuje najwyższy poziom pewności co do tożsamości podpisującego. Na koncie administracyjnym Certyneo YubiKey może być również używana do ochrony dostępu administracyjnego za pośrednictwem sprzętowego MFA.
Z
- Zero papieru
- "Zero papieru" (lub paperless) to inicjatywa polegająca na całkowitym zastąpieniu papierowych przepływów dokumentów podpisanymi odpowiednikami cyfrowymi. Poza zyskiem operacyjnym (cykl podpisu zmniejszony średnio 5-20 razy), zero papieru zmniejsza ślad węglowy związany z drukowaniem, wysyłką i archiwizacją fizyczną. Podpis elektroniczny, połączony z archiwizacją elektroniczną o wartości dowodowej (minimum 10 lat dla umów handlowych), jest warunkiem wstępnym przejścia. Dematerializacja opisuje ruch, zero papieru jest ostatecznym celem.
- Zero Trust (bezpieczeństwo bez zaufania)
- Model Zero Trust (bezpieczeństwo bez zaufania) to architektura bezpieczeństwa oparta na zasadzie "Nigdy nie ufaj, zawsze weryfikuj" — w przeciwieństwie do klasycznego modelu obwodowego, który ufa wszystkiemu wewnątrz sieci firmowej. Jego filary to: ciągła weryfikacja tożsamości (MFA przy każdym dostępie), najmniejszy przywilej (dostęp ściśle ograniczony do potrzeb operacyjnych), mikrosegmentacja (izolacja usług), inspekja ruchu (w tym wewnętrznego) i monitoring w czasie rzeczywistym. W kontekście podpisu elektronicznego, Zero Trust stosuje się na kilku poziomach: dostęp do HSM (żaden klucz prywatny dostępny bez silnego uwierzytelnienia operatora), dostęp do kopert (kontrola oparta na tożsamości podpisującego, nie tylko na linku) i dostęp administratora (sesje efemeryczne z automatycznym cofnięciem). Framework NIST SP 800-207 i przewodnik ANSSI "Recommendations on Zero Trust" (2021) formalizują wymagania we Francji.
Pogłębić wiedzę dzięki naszym przewodnikom
Te przewodniki pogłębiają kluczowe koncepcje słownika wraz z konkretnymi przykładami i przypadkami użycia.
Gotowi, aby zastosować te pojęcia w praktyce?
Certyneo pozwala tworzyć koperty podpisu zgodne z eIDAS w kilku kliknięciach, bez instalacji.
