Mergeți la conținutul principal
Certyneo
X.509 · PKI · Certificat calificat eIDAS

Certificatul de semnătură digitală și autoritatea de certificare

În spatele oricărei semnături digitale fiabile se ascunde un certificat electronic: un fișier care leagă în mod verificabil o identitate (o persoană, o companie) de o cheie publică. Acesta este certificatul, eliberat de o autoritate de certificare (CA) de încredere, care permite oricui să verifice autenticitatea unei semnături și să detecteze orice modificare a documentului. Acest ghid explică ce este un certificat de semnătură digitală, cum funcționează lanțul de încredere (PKI, autoritate de certificare, certificat rădăcină), ce diferențiază un certificat eIDAS calificat de un certificat obișnuit și cum rămâne o semnătură verificabilă după revocarea sau expirarea certificatului.

Ce este un certificat digital de semnătură?

Un certificat cu semnătură digitală (sau certificat electronic) este un fișier emis de o autoritate de certificare care asociază o cheie publică cu identitatea titularului său.

Un certificat respectă standardul X.509 și conține identitatea titularului, cheia publică, identitatea autorității de certificare emitente, o perioadă de valabilitate și semnătura CA care garantează totul. Reliabilitatea sa nu se bazează pe certificat, ci pe lanțul de încredere care se întoarce la o autoritate rădăcină recunoscută.

Cele cinci concepte cheie ale încrederii digitale

Un certificat nu funcționează niciodată de unul singur: este parte a unei infrastructuri a cărei componente esențiale sunt următoarele.

Certificatul X.509

X.509 este formatul standard pentru un certificat electronic. Acesta descrie structura fișierului: numărul de serie, identitatea titularului (subiectului), cheia publică, identitatea emitentului, datele de valabilitate, utilizările autorizate și semnătura CA. Este formatul universal utilizat pentru semnarea, criptarea și certificatele TLS ale site-urilor web.

Autoritatea de certificare (CA)

O autoritate de certificare (CA, sau CA Certificate Authority) este un organism de încredere care eliberează certificate și garantează identitatea titularilor acestora după verificare.

PKI (infrastructura cu cheie publică)

PKI (Public Key Infrastructure, sau IGC Key Management Infrastructure) este ansamblul de hardware, software, proceduri și autorități care gestionează ciclul de viață al certificatelor: emisie, reînnoire, revocare, publicare.

Certificatul calificat eIDAS

Un certificat calificat este eliberat de un prestator de servicii de încredere calificat (QTSP) inclus pe lista de încredere a unui stat membru al UE. Acesta oferă cel mai înalt nivel de asigurare recunoscut în Europa și este condiția pentru emiterea unei semnături calificate (QES), singura semnătură electronică echivalentă legal unei semnături manuscrise în drepturi depline.

Revocarea (CRL & OCSP)

Un certificat poate fi revocat înainte de expirarea sa (cheie compromisă, ieșire a unui angajat, erori de emisie). Două mecanisme permit verificarea că un certificat este încă valabil: CRL (lista certificatelor revocate publicată de CA) și protocolul OCSP (interogare în timp real a statutului unui certificat).

Cum este supravegheat lanțul de încredere

Un certificat este valabil numai dacă este acordat încredere autorității care l-a eliberat.

Lanțul de certificare

Fiecare certificat este semnat de către un AC emitent, însuși certificat de un AC intermediar, până la un AC rădăcină al cărui certificat este autosignat și recunoscut de sistemele de operare și de browsere.

Lista de încredere eIDAS a UE

Fiecare stat membru publică o listă de încredere (Trusted List) care identifică furnizorii calificați și serviciile pe care le oferă.

ANSSI și RGS (Franța)

În Franța, ANSSI supraveghează furnizorii calificați și publică Reférentiel Général de Sécurité (RGS), care definește cerințele aplicabile certificatelor utilizate în schimburile cu administrația.

Standardele ETSI EN 319 411

Standardele europene ETSI EN 319 411 definesc politicile și cerințele de securitate pe care o autoritate de certificare trebuie să le respecte pentru a elibera certificate recunoscute, calificate sau nu.

Certificat simplu, avansat sau calificat: care sunt diferențele?

Nivelul certificatului determină nivelul de semnătură atins și valoarea sa juridică.

DimensiuneCertificat simpluCertificat avansatCertificat calificat
EmisiuneaToate sistemele de control, fără supraveghere specială.AC care respectă cerințele de securitate sporită (ETSI).Furnizor calificat (QTSP) înregistrat pe Lista de încredere eIDAS.
Verificarea identitățiiEficient adesea o simplă validare a adresei de e-mail.Verificarea consolidată a identității titularului.Verificarea în persoană sau echivalentă (video-identificare certificată).
Nivelul de semnătură permisSemnătură simplă (SES).Semnătură avansată (AES).Semnătură calificată (QES).
Valoare juridicăAcceptabil, dar taxa de probă la emitent.O presupunere puternică de încredere.Equivalitatea de drept cu semnătura manuscrisă.
Recunoașterea UENu există recunoaştere armonizată.Recunosc, cu condiţii.Recunoscut de drept în întreaga Uniune Europeană.
Utilizare tipicăValidarea internă, acceptă.Contracte comerciale, resurse umane, estimări.Acte notariale, contracte publice, acte de avocat.

Întrebări frecvente certificat de semnătură digitală

Care este diferența dintre un certificat electronic și o semnătură digitală?
Semnătura digitală este rezultatul unei operațiuni criptografice aplicate unui document; certificatul electronic este fișierul care dovedește cine deține cheia folosită pentru semnare.
Ce este o autoritate de certificare?
O autoritate de certificare (CA) este o terță parte de încredere care verifică identitatea unui solicitant, îi eliberează un certificat electronic care leagă identitatea acestuia de cheia publică și publică informațiile pentru verificarea și revocarea acestui certificat.
Ce este un certificat calificat?
Un certificat calificat este un certificat electronic eliberat de un prestator de servicii de încredere calificat (QTSP) înregistrat pe lista de încredere a unui stat membru al UE. Acesta este cel mai înalt nivel de asigurare recunoscut în Europa și condiția pentru emiterea unei semnături calificate (QES), singura semnătură electronică echivalentă automat cu o semnătură manuscrisă în sensul Regulamentului eIDAS.
Ce este PKI?
PKI (Public Key Infrastructure, sau IGC Infrastructure de Management al Cheilor în limba franceză) este ansamblul de autorități, hardware, software și proceduri care gestionează ciclul de viață al certificatelor electronice: emisie, reînnoire, publicare, revocare.
Cum să verifici dacă un certificat este valabil?
După expirarea perioadei de valabilitate, un certificat poate fi revocat (cheie compromisă, erori de emisie). Două mecanisme permit verificarea acestui lucru: CRL (Certificate Revocation List), o listă de certificate revocate publicată periodic de către CA, și OCSP (Online Certificate Status Protocol), care solicită în timp real statutul unui anumit certificat.
Trebuie să cumperi un certificat pentru a semna electronic?
Pentru o semnătură simplă (SES) sau avansată (AES), platforma de semnare este cea care gestionează certificatele nu trebuie să cumpărați sau să instalați nimic. Un certificat calificat individual este necesar doar pentru a emite semnături calificate (QES) în mod autonom; în caz contrar, certificatul calificat este furnizat la bord de către PSC-ul partener la momentul semnării, după verificarea identității dumneavoastră.
Ce este un certificat X.509?
X.509 este standardul internațional care definește structura unui certificat electronic. Un certificat X.509 conține printre altele: identitatea titularului (subiectul ), cheia sa publică, identitatea autorității emitente, un număr de serie, o perioadă de valabilitate, utilizările autorizate ale cheii și semnătura AC care siglează ansamblul.

Pentru a merge mai departe

Articole recomandate

Semnați cu un lanț de încredere recunoscut eIDAS

Certyneo s'appuie sur des certificats émis par des prestataires de confiance qualifiés figurant sur la Trusted List européenne. SES et AES incluses, QES à 9,90 €/acte.

Comunitatea Certyneo

O întrebare despre semnătura electronică?

Alăturați-vă comunității Certyneo: puneți întrebări, partajați răspunsuri și interacționați cu mii de utilizatori și echipa noastră.