Przejdź do zawartości głównej
Certyneo
Rozporządzenie (UE) nr 910/2014 art. 26

Podróż eIDAS

Podpis elektroniczny zgodny z rozporządzeniem eIDAS następuje w ramach 8 etapów technicznych określonych w art. 24-42 rozporządzenia (UE) nr 910/2014 i art. 1366 kodeksu cywilnego.

Strona ta dokumentuje każdy krok z jego dokładnym cytatem regulacyjnym. Jest ona zaprojektowana jako stabilny punkt odniesienia dla dziennikarzy legaltech, kupujących B2B i prawników każdy artykuł cytowany jest weryfikowalny na EUR-Lex lub Legifrance za pośrednictwem podanych linków. Czas trwania wskazany jest zgodny ze standardowym przebiegiem pracy zaawansowanego podpisu (AES); kwalifikowany podpis (QES) dodaje średnio 30 sekund do głębokiej weryfikacji tożsamości.

Osiem kroków technicznych

Od przesłania dokumentu do archiwizacji, która jest dowodem na 10 lat, każdy etap cytuje dokładny artykuł, który go reguluje.

  1. 1

    1. Wysyłka dokumentu do podpisu

    Dokument (PDF, obraz, umowa) jest przesyłany przez nadawcę i powiązany z jednym lub kilkoma adresami e-mail sygnatariuszy. Rozporządzenie eIDAS definiuje podpis elektroniczny jako „dane w formie elektronicznej, które są dołączone lub logicznie powiązane z innymi danymi w formie elektronicznej i które podpisujący wykorzystuje do złożenia podpisu” (art. 3 ust. 10). Na tym etapie nie ma żadnych ograniczeń dotyczących formatu: z prawnego punktu widzenia liczy się jedynie identyfikowalność powiązania między dokumentem a podpisującym.

    /Wymagania prawne: Règlement (UE) n° 910/2014 (eIDAS) — art. 3 §10

    Définition de la signature électronique

  2. 2

    2.Weryfikacja tożsamości sygnatariusza

    Aby osiągnąć poziom AES (zaawansowany podpis), rozporządzenie wymaga jednoznacznej identyfikacji sygnatariusza (art. 26a). W szczególności: OTP SMS na zweryfikowanym telefonie, kontrola dokumentu tożsamości przez nagranie wideo lub silna identyfikacja za pośrednictwem zgłoszonego na poziomie UE dostawcy tożsamości (FranceConnect+, itsme, BankID).

    /Wymagania prawne: Règlement (UE) n° 910/2014 (eIDAS) — art. 24

    Vérification d'identité du signataire (AES/QES)

  3. 3

    3. Zbieranie świadomej zgody

    Artykuł 1366 Kodeksu cywilnego wymaga, aby osoba, która wydała [pismo elektroniczne], mogła być odpowiednio zidentyfikowana i aby podpis był umieszczony w warunkach gwarantujących jego integralność . W szczególności: wyświetlanie dokumentu do oznaczenia, zaznaczenie zgody, ręczne podanie, jeśli jest to wymagane przez niektóre branże (ubezpieczenie art. L132-5-1 Kodeksu ubezpieczeń).

    /Wymagania prawne: Code civil — art. 1366

    Force probante de l'écrit électronique (consentement éclairé)

  4. 4

    4. Silne uwierzytelnienie kryptograficzne

    Artykuł 26 rozporządzenia eIDAS wymaga dla EAS, aby podpis był jednoznacznie powiązany z sygnatariuszem (art. 26b) I stworzony z wykorzystaniem danych tworzących podpis elektroniczny, które sygnatariusz może z wysokim stopniem zaufania używać pod swoją wyłączną kontrolą (art. 26c).

    /Wymagania prawne: Règlement (UE) n° 910/2014 (eIDAS) — art. 26 (b) & (c)

    Lien univoque signature–signataire + détection altération

  5. 5

    5. Przypisanie podpisu do dokumentu

    Podpis elektroniczny jest kryptograficznie powiązany z treścią dokumentu za pomocą skrótu SHA-256. Artykuł 1367 Kodeksu cywilnego wymaga wiarygodnej metody identyfikacji; w przypadku podpisu kwalifikowanego ta wiarygodność jest domniemana do czasu udowodnienia przeciwnego (dekret nr 2017-1416) — to odwrócenie ciężaru dowodu czyni QES tak potężnym. W przypadku podpisu prostego lub zaawansowanego wiarygodność wykazuje się dokumentacją dowodową. W formacie PAdES (PDF Advanced Electronic Signatures) podpis jest osadzony w samym pliku PDF.

    /Wymagania prawne: Code civil — art. 1367

    Présomption de fiabilité du procédé de signature électronique

  6. 6

    6. Elektroniczne oznaczenie czasu

    Token oznaczenia czasu RFC 3161, wydany przez zewnętrzny urząd wydający znaczniki czasu, jest złożony na podpisie: ustalający w sposób weryfikowalny datę i godzinę podpisania. Rozporządzenie eIDAS reguluje elektroniczne oznaczanie czasu w artykułach 41 i 42: oznaczenie czasu nie może być odrzucone jako dowód wyłącznie na motywach, że jest elektroniczne (art. 41 §1), a jedynie kwalifikowane oznaczenie czasu wydane przez kwalifikowanego dostawcę korzysta z domniemania dokładności daty i godziny (art. 41 §2).

    /Wymagania prawne: Règlement (UE) n° 910/2014 (eIDAS) — art. 41 & 42

    Horodatage électronique qualifié (preuve de la date)

  7. 7

    7. Kryptograficzne zabezpieczenie i wykrywanie modyfikacji

    Na podpisanym dokumencie umieszczany jest kwalifikowany podpis elektroniczny (art. 35–40 rozporządzenia eIDAS) w celu zagwarantowania jego integralności. Każda późniejsza zmiana treści — nawet o jeden bajt — automatycznie unieważnia podpis, a tym samym samą sygnaturę. Ta właściwość kryptograficzna („tamper evidence”) sprawia, że podpis eIDAS przewyższa podpis odręczny: na papierze dyskretna zmiana jest bardzo trudna do wykrycia; w systemie eIDAS jej ukrycie jest mechanicznie niemożliwe.

    /Wymagania prawne: Règlement (UE) n° 910/2014 (eIDAS) — art. 35–40

    Cachet électronique qualifié + intégrité cryptographique

  8. 8

    8. Archiwum dowodowe

    Dokument podpisany + jego ścieżka audytu eIDAS (identytet, czasopismo, certyfikaty, pieczęć) są archiwizowane zgodnie z wymogami normy AFNOR NF Z42-013 ( archiwizowanie elektroniczne o wartości dowodowej ). Minimalny czas trwania jest 10 lat, zgodnie z art. L123-22 Kodeksu handlowego dla dokumentów rachunkowych i z art. 2224 Kodeksu cywilnego dla przepisów prawa zwyczajowego.

    /Wymagania prawne: Norme AFNOR NF Z42-013

    Archivage électronique à valeur probante (10 ans minimum)

Dlaczego te 8 kroków jest nieodłączne?

Każdy etap wiąże się z odrębnym ryzykiem prawnym. Bez weryfikacji tożsamości sygnatariusz może zaprzeczać byciu autorem (etap 2). Bez świadomej zgody podpis można kwestionować ze względu na wadę zgody (art. 1130 CCiv, etap 3). Bez silnego uwierzytelnienia kryptograficznego unikatowość powiązania podpis–sygnatariusz jest kwestionowalna (etap 4). Bez oznaczenia czasu data może być dyskusyjna (etap 6). Bez pieczętowania integralność dokumentu może być zaatakowana w przyszłości (etap 7). Bez archiwizacji o wartości dowodowej dowód znika (etap 8). Siła eIDAS wynika właśnie z sekwencji tych 8 gwarancji: żadna nie jest fakultatywna w prawidłowo wdrożonym przepływie AES.

Do dalszego rozwoju

Wykorzystaj eIDAS na swoich dokumentach

Bezpłatny plan, bez karty kredytowej, zaawansowany podpis AES eIDAS, 10 lat archiwizacji.