Перейти к основному содержимому
Certyneo

Глоссарий электронной подписи

112 ключевых терминов для освоения электронной подписи, криптографии и соответствия eIDAS.

За пределами определений переходите к практике: откройте для себя решение электронной подписи Certyneo

Обновлено .

Glossaire signature électronique — références et définitions

A

Электронный аутентичный акт (ААЭ)
Электронный аутентичный акт (ААЭ) — это нотариальный акт, составленный, оформленный и сохраняемый в цифровом виде в соответствии с декретом № 2005-973 от 10 августа 2005 г. Нотариус проставляет свою квалифицированную электронную подпись (уровень QES, eIDAS) с использованием авторизованного QSCD, и акт затем передается на платформу Real.not (Электронная сеть нотариальных актов). ААЭ имеет ту же доказательственную силу и ту же исполнительную силу, что и бумажный акт: он представляет собой полное доказательство его содержания и может служить основанием для взыскания без предварительного судебного решения. Контракты на недвижимость, дарения, слияния компаний и мандаты на защиту будущих лиц входят в число актов, которые могут быть составлены в электронной форме. Certyneo помогает нотариальным конторам в реализации потоков совместной подписи на предварительном этапе (предварительные контракты, мандаты на продажу) до подписания аутентичного акта у нотариуса.
AES (Продвинутая электронная подпись)
AES — это аббревиатура Advanced Electronic Signature, продвинутая электронная подпись, определённая статьёй 26 регламента eIDAS — см. справку по продвинутой подписи для подробных требований, сравнения SES / AES / QES и примеров использования. Не следует путать с другой аббревиатурой AES в криптографии, Advanced Encryption Standard, алгоритмом симметричного шифрования, не связанным с подписью.
API REST электронной подписи
API REST (Representational State Transfer) электронной подписи предоставляет операции механизма подписи как HTTP-ресурсы, доступные из любого языка программирования. Типичные потоки включают: создание конверта (POST /envelopes), загрузку документа (PUT /envelopes/{id}/documents), добавление подписантов и полей (POST /recipients), отправку на подпись (PUT /envelopes/{id}/send), затем получение подписанного документа (GET /envelopes/{id}/signed-pdf). Аутентификация основана на токенах Bearer (OAuth 2.0 / ключах API). Webhooks дополняют API, отправляя события (документ подписан, отказ, истечение) на ваш бэкенд без опроса. Хорошая API REST подписи гарантирует целостность документа через хэш SHA-256, возвращаемый на каждом этапе, и поддерживает синхронизированный по времени журнал аудита. Certyneo предоставляет полную API REST, задокументированную в OpenAPI 3.1 с SDK, доступными для Node.js, Python и PHP.
Электронное архивирование (подпись, доказательственная ценность)
Электронное архивирование — долгосрочное хранение подписанных цифровых документов в условиях, гарантирующих их доказательственную ценность, читаемость и целостность во времени. Не следует путать с простым резервным копированием: архивирование с доказательственной ценностью налагает точные технические и юридические ограничения, отличающие его от простого хранения в облаке.

Три столпа архивирования с доказательственной ценностью :
• Целостность : архивированный документ не может быть изменён — любое изменение обнаруживается и аннулирует доказательство. Гарантируется криптографическим хешированием документа при архивировании и периодической проверкой этого хеша.
• Долговечность : документ остаётся читаемым через 10, 20 или 50 лет независимо от развития программного обеспечения. Это требует нормализованных форматов (PDF/A для содержания, PAdES B-LTA для подписи) и миграции носителей через регулярные промежутки времени.
• Отслеживаемость : любая операция с архивированным документом (просмотр, передача, уничтожение) записывается в журнал событий с временными метками и защитой от подделок.

Нормативно-правовая база : во Франции архивирование с доказательственной ценностью регулируется стандартами NF Z42-013 (французский реестр, AFNOR) и международным стандартом ISO 14641. Для государственного сектора и некоторых регулируемых деятельностей (здравоохранение, финансовые услуги) требуется одобрение SIAF (Межминистерская служба архивов Франции) или сертификация третьим лицом-архиватором ESG. Регламент eIDAS 2.0 вводит новую квалифицированную услугу доверия, специально предназначенную для квалифицированного электронного архивирования, признаваемую по праву во всей ЕС.

Сроки хранения документов во Франции :
• Коммерческие договоры и счета-фактуры: 10 лет (Торговый кодекс ст. L123-22)
• Трудовые договоры: 5 лет после увольнения сотрудника
• Налоговые документы: 6 лет (Налоговый кодекс ст. L102 B)
• Нотариальные акты: 75 лет (Кодекс о нотариате)
• Медицинские документы: 20 лет после последнего акта (Кодекс здравоохранения)

Реализация Certyneo : все подписанные документы архивируются в формате PAdES B-LT (B-LTA доступна в Business плане для хранения сроком > 10 лет), с квалифицированной временной меткой RFC 3161, 10-летнее хранение включено во все планы, журнал событий доступен в любое время, и загрузка журнала аудита в формате PDF. См. также доказательственная ценность и LTV (Long-Term Validation).
Справка France Travail (бывший Pôle emploi)
Справка, предназначенная для France Travail (ранее Pôle emploi), — это документ, который работодатель обязан выдать работнику по окончании его контракта (ст. R1234-9 Трудового кодекса). Она позволяет работнику реализовать свои права на пособие по безработице; работодатель также передает ее в France Travail. Она может быть создана и подписана в электронном виде в процессе завершения контракта. Обязательные документы об окончании контракта →
Аутентификация
Аутентификация — процесс проверки личности пользователя или системы перед предоставлением доступа к услуге или разрешением на применение электронной подписи. Она может быть простой (только пароль), усиленной (многофакторной) или биометрической. Надёжность аутентификации напрямую влияет на достижимый уровень подписи : продвинутая подпись требует минимум два различных фактора.
Усиленная аутентификация
Строгая аутентификация требует предоставления как минимум двух доказательств личности, принадлежащих к различным семействам, для проверки личности человека — это принцип MFA (многофакторной аутентификации) :
• То, что я знаю : пароль, PIN-код ;
• То, что у меня есть : телефон, получающий код OTP, ключ безопасности YubiKey/FIDO2, смарт-карта ;
• То, что я есть : отпечаток пальца, распознавание лица (биометрия).

Два нормативно-правовых акта требуют это : директива DSP2 (статья 97) устанавливает SCA — Strong Customer Authentication — для платежей и доступа к банковским счетам онлайн ; регламент eIDAS фактически требует его для продвинутой электронной подписи (AES), статья 26 которого требует, чтобы подпись была создана под исключительным контролем подписывающего лица и была с ней связана однозначно.

При электронной подписи строгая аутентификация происходит в момент подписания : подписывающее лицо доказывает, что оно контролирует свой адрес электронной почты (уникальная ссылка) и свой телефон (код OTP SMS) перед тем, как документ будет опечатан. Эта двойная проверка, отмеченная временем в журнале аудита, — это то, что отличает действительную AES от простого установленного флажка.

На Certyneo : для конвертов продвинутого уровня комбинация email + OTP SMS применяется по умолчанию к каждому подписывающему лицу ; учетные записи пользователей могут включить MFA (TOTP или OTP по электронной почте). DSP2 и строгая аутентификация : руководство →
Центр сертификации (ЦС / CA)
Центр сертификации (ЦС, или Certificate Authority — CA — на английском) — это организация доверия, которая выдаёт электронные сертификаты X.509, связывающие открытый ключ с личностью его владельца. Квалифицированные центры сертификации находятся под надзором национальных органов (ANSSI во Франции) и внесены в список доверия ЕС. Они составляют основу PKI и цепи доверия квалифицированных подписей.

B

Bearer токен
Bearer токен (токен-носитель) — это токен доступа API, который предоставляет его владельцу право доступа к защищённым ресурсам без какого-либо другого подтверждения личности — достаточно самого наличия токена, как при использовании наличных денег. Он передаётся в заголовке HTTP Authorization: Bearer <token>. В OAuth 2.0: bearer токены являются стандартным форматом токена доступа; они обычно имеют короткий срок действия и содержат области (scopes), которые ограничивают возможности владельца. REST API Certyneo использует bearer токены для аутентификации программных вызовов: создание конвертов, проверка статуса, настройка webhooks и загрузка подписанных документов. Вопросы безопасности: поскольку токен служит идентификатором, он должен передаваться только по TLS, никогда не должен быть доступен на клиентской стороне или логироваться, и должен регулярно обновляться; утёкший bearer токен столь же опасен, как утёкший пароль, вплоть до его истечения или отозвания. Лучшая практика: ограничивать каждый токен строго необходимыми разрешениями, устанавливать короткое время истечения и предпочитать один токен на интеграцию, чтобы иметь возможность отозвать один, не влияя на остальные.
Биометрия
Биометрия объединяет методы идентификации лица, основанные на его физических или поведенческих характеристиках (отпечаток пальца, распознавание лица, рукописный почерк, голос). В электронной подписи биометрическая подпись может захватывать рукописный почерк на сенсорном экране (скорость, давление, угол) для создания прямой связи между подписывающим и его согласием. По eIDAS одна биометрия недостаточна для достижения продвинутого уровня (AES): она должна быть объединена с усиленной аутентификацией. Биометрические данные считаются чувствительными по GDPR и их обработка требует явного согласия.
Блокчейн и электронная нотариализация
Блокчейн-нотариализация заключается в закреплении криптографического отпечатка (хэш SHA-256) документа в неизменяемом распределённом реестре (Bitcoin, Ethereum и т. д.), чтобы доказать его существование в определённый момент. В отличие от квалифицированной временной метки RFC 3161, блокчейн-нотариализация не признаётся юридическим доказательством в соответствии с eIDAS: она представляет собой допустимое свидетельство в некоторых юрисдикциях, но не заменяет аккредитованного QTSP. Его преимущество — децентрализация: доказательство сохраняется при исчезновении поставщика услуг. В контексте предприятия блокчейн наиболее уместен для архивирования дополнительных доказательств (хэш, опубликованный в блокчейне) как дополнительный уровень поверх классического электронного архивирования с доказательственной ценностью.

C

Электронная печать
Электронная печать — это эквивалент электронной подписи для юридических лиц (компании, государственные учреждения). Она гарантирует источник и целостность документа, выданного от имени организации, без участия идентифицированного подписанта-человека. Регламент eIDAS признаёт простые, продвинутые и квалифицированные электронные печати так же, как и подписи.
Замок SSL / TLS
Замок SSL/TLS — это визуальный индикатор, отображаемый браузером (значок замка в адресной строке), подтверждающий, что установлено зашифрованное соединение TLS между браузером и сервером. Он свидетельствует о том, что обмениваемые данные (документы, коды OTP, учётные данные) не могут быть перехвачены в открытом виде. Certyneo требует TLS 1.3 на всех своих конечных точках, что делает замок видимым на всех страницах подписания.
Трудовой сертификат
Трудовой сертификат — это документ, который работодатель обязан выдать работнику по окончании трудового договора (ст. L1234-19 и D1234-6 Трудового кодекса), независимо от причины расторжения. В нем указываются даты начала и окончания работы, характер занимаемых должностей и соответствующие периоды. Это «затребуемый» документ: он находится в распоряжении работника, который может его получить. Он может быть подписан и выдан в электронном виде с полной юридической силой. Все документы об окончании контракта →
Электронный сертификат
Электронный сертификат — это цифровой файл, выданный центром сертификации (ЦС), связывающий открытый ключ с проверенной личностью его владельца — также называется сертификатом цифровой подписи, когда используется для подписи. Это электронный документ, удостоверяющий личность, на котором основана любая цифровая подпись.

Что содержит сертификат: личность владельца (Distinguished Name), его открытый ключ, выдавший ЦС, период действия (обычно 1–3 года), разрешённые использования (подпись, печать, TLS) и криптографический отпечаток всей информации, подписанный ЦС.

Цепочка доверия: каждый сертификат подписан ЦС, сам сертифицированный ЦС более высокого уровня, вплоть до корневого сертификата. Проверка подписи сводится к восхождению по цепочке — и к контролю того, что сертификат не был отозван (списки CRL, протокол OCSP).

Обычный или квалифицированный сертификат: стандартный сертификат достаточен для продвинутой подписи (AES); квалифицированная подпись (QES) требует квалифицированного сертификата, выданного квалифицированным поставщиком услуг доверия после очной проверки личности или эквивалентного способа.

На платформе Certyneo: вам не нужно покупать или устанавливать сертификаты — сертификаты подписи размещены на платформе и применяются на стороне сервера во время скрепления документа в формате PAdES. Сертификат цифровой подписи: полное руководство →
Квалифицированный сертификат
Квалифицированный сертификат — это электронный сертификат, выданный квалифицированным поставщиком услуг доверия (QTSP), зарегистрированным в списке доверия государства-члена ЕС — самый высокий уровень гарантий, признанный регламентом eIDAS.

Что он добавляет к стандартному сертификату: личность владельца проверяется перед выдачей (очная физическая идентификация, видеоидентификация или эквивалентное электронное удостоверение); приватный ключ защищён в сертифицированном устройстве (QSCD, часто с использованием HSM); и QTSP регулярно проходит проверку органом национального надзора (во Франции — ANSSI).

Для чего служит: это обязательный компонент квалифицированной подписи (QES), единственной, пользующейся автоматическим признанием эквивалентности собственноручной подписи во всём ЕС (ст. 25 eIDAS), с предположением надёжности при возникновении спора. Требуется для наиболее важных операций: юридические акты, определённые государственные закупки, отчуждение предприятий.

На платформе Certyneo: QES предлагается за подписание, без отдельной подписки — проверка личности подписывающего и выдача квалифицированного сертификата встроены в процесс подписания. Квалифицированная подпись (QES) на Certyneo →
Корневой сертификат и цепочка доверия
Корневой сертификат (root certificate) — вершина PKI: самоподписанный корневым центром сертификации, он закрепляет доверие всей цепочки. При проверке электронной подписи проверяющий идёт вверх по цепочке сертификатов (Конечное лицо → Промежуточный(е) → Корень) и проверяет, что каждое звено действительно, не отозвано (OCSP / CRL) и соответствует своей политике использования. Браузеры и операционные системы содержат хранилища корневых центров доверия (Mozilla NSS, Microsoft Root Store, Apple Root Certificate Program). Для квалифицированных подписей eIDAS цепочка должна восходить к QTSP, указанному в списке доверия ЕС. Сертификат, корень которого отсутствует в хранилище проверяющего, будет отклонен, даже если криптографическая подпись технически правильна.
Шифрование
Шифрование — это процесс преобразования читаемого сообщения в нечитаемый формат (зашифрованный текст) с использованием алгоритма и секретного ключа. Оно защищает конфиденциальность данных при передаче и при хранении и дополняет хеширование, используемое для обеспечения целостности при подписании. Certyneo использует TLS 1.3 для шифрования всех коммуникаций между браузером и серверами.
Шифрование неактивных данных (encryption at rest)
Шифрование неактивных данных означает защиту хранящихся данных путем шифрования, чтобы они были нечитаемы без ключа расшифровки, даже в случае несанкционированного физического или логического доступа к носителю данных. Certyneo шифрует документы и их журналы аудита в состоянии покоя (AES-256) на своей инфраструктуре, размещенной в Германии, в соответствии с требованиями RGPD.
CLM (управление жизненным циклом контракта)
CLM (управление жизненным циклом контракта) обозначает набор процессов и инструментов, охватывающих полный жизненный цикл контракта: составление, переговоры, внутреннее одобрение, электронная подпись, хранение и возобновление. Единый репозиторий: решение CLM централизует все контракты в одном доступном репозитории с оповещениями об окончании сроков, библиотеками пунктов, рабочими процессами утверждения и отчетами об уязвимостях контрактов, заменяя разбросанные цепочки электронных писем и общие диски. Место подписания: электронная подпись является этапом цепочки CLM — после одобрения контракт переходит к подписанию, а затем к архивированию с доказательственной силой. Интеграция с Certyneo: Certyneo охватывает фазу подписания и интегрируется с внешним CLM через REST API — он получает финализированный документ, управляет цепочкой подписания (последовательной или параллельной, на уровне продвинутом (AES) или квалифицированном (QES)), и возвращает подписанный PDF с помеченным временем журналом аудита, который CLM архивирует как окончательную версию. Почему это важно: контракт с подписью, но не отслеживаемый в CLM, по-прежнему подвергает компанию риску пропуска сроков возобновления и штрафов за молчаливое возобновление, поэтому закупка подписания и управления жизненным циклом все чаще происходит совместно.
Совместная подпись и множественная подпись
Совместная подпись — это сбор как минимум двух подписей на одном документе. Различают два режима: последовательная подпись (подписант B получает приглашение только после подписи A — полезно для иерархических контрактов или нотариальных актов) и параллельная подпись (все подписанты получают приглашение одновременно — быстрее для симметричных документов). Совместная подпись поднимает вопрос целостности между турами: каждый PAdES, добавленный в PDF, должен ссылаться на предыдущую версию через дополнительную подпись, гарантируя, что никто не изменил документ между добавлением подписей. Certyneo управляет порядком подписантов, целевыми напоминаниями, сроками действия для каждого подписанта и автоматически обнаруживает попытки модификации между турами через проверку хэша SHA-256 на каждом этапе журнала аудита.
OTP (одноразовый пароль / код OTP)
OTP (One-Time Password, одноразовый пароль — иногда называется «код OTP») — это временный числовой код, обычно от 4 до 8 цифр, сгенерированный случайно и действительный для одного сеанса или операции. После использования или истечения срока действия (обычно 5 минут) код становится недействительным — даже если злоумышленник попробует его повторить, он будет отклонен.

Три основных варианта OTP:
• OTP SMS: код отправляется SMS-сообщением на номер телефона подписывающего. Наиболее распространен в массовых приложениях, так как не требует дополнительного приложения. Известные уязвимости: SIM-swapping, перехват SS7 — поэтому OTP SMS достаточен для продвинутой подписи (AES), но больше не принимается для QES (ANSSI и ENISA рекомендуют с 2020 года переходить на более надежные факторы).
• OTP по e-mail: код отправляется по электронной почте. Проще в реализации, но наследует слабости безопасности e-mail аккаунта получателя. Приемлем для простой подписи (SES).
• TOTP (Time-based OTP): код генерируется локально приложением на телефоне подписывающего (Google Authenticator, Authy, 1Password). Синхронизируется через общий секретный ключ при регистрации. Отсутствует сетевой канал в момент подписи — устойчив к перехватам. Стандарт RFC 6238.

OTP и электронная подпись: в продвинутой электронной подписи отправка OTP по e-mail или SMS создает проверяемую связь между подписанным документом и идентичностью подписывающего через его канал связи (телефон или e-mail). OTP записывается в журнал аудита документа (временная метка, IP, идентификатор канала) — доказательство, которое можно использовать в случае спора.

Реализация в Certyneo: OTP SMS через Twilio Verify в конвертах AES — срабатывает непосредственно перед подписью, действителен 5 минут, 3 попытки. TOTP доступен для административных аккаунтов как альтернатива OTP SMS. См. также MFA и надежная аутентификация. Узнайте больше об аутентификации подписывающего →
Соответствие (compliance)
Соответствие означает соблюдение законов, нормативных актов и стандартов, применимых к организации. В контексте электронной подписи это относится, в частности, к регламенту eIDAS, к GDPR, к Трудовому кодексу (для трудовых договоров), к закону ALUR (недвижимость) и к деонтологическим правилам, присущим определённым профессиям (CNB для адвокатов, CSN для нотариусов). Несоответствие подвергает компанию риску признания её актов недействительными и административным санкциям.
Электронное согласие
Электронное согласие — это проявление воли человека, выраженное в цифровом виде, на принятие условий или подписание документа. Чтобы иметь доказательственную силу, это согласие должно быть свободным, конкретным, осознанным и однозначным, в соответствии с RGPD. В процессе подписания нажатие на кнопку «Подписать» представляет собой электронное согласие подписывающего лица.
Электронный контракт
Электронный контракт — это любое волеизъявление, сформированное в цифровом виде, регулируемое во Франции статьями 1366–1368 Гражданского кодекса и LCEN. В отличие от простого онлайн-заказа электронный контракт подразумевает многоэтапную процедуру: предложение, докращивающую информацию, явное согласие («нажмите, чтобы принять» или электронная подпись), затем надёжное хранение на протяжении предусмотренного законом периода. Доказательственная ценность повышается путём добавления: продвинутой подписи (AES) или квалифицированной подписи (QES), квалифицированной временной метки, фиксации согласия и IP-адреса подписанта. Положение eIDAS 2 распространяет эти требования на трансграничные контракты в ЕС благодаря Европейскому цифровому удостоверению личности.
CRL (Certificate Revocation List)
CRL (список отзыва сертификатов) — это список, который периодически публикует центр сертификации и в котором указаны сертификаты, отозванные до истечения срока их действия, обычно из-за компрометации ключа или изменения личных данных. При проверке цифровой подписи программное обеспечение консультирует CRL (или использует OCSP) для проверки того, что сертификат подписывающей стороны не был отозван на момент подписания.
Асимметричная криптография (открытый ключ / закрытый ключ)
Асимметричная криптография основана на паре математически связанных ключей: закрытый ключ (секретный, хранящийся в HSM или QSCD) и открытый ключ (свободно распространяемый в сертификате). Для подписи документа подписант вычисляет отпечаток документа и шифрует его своим закрытым ключом; любой может проверить подпись, расшифровав этот отпечаток открытым ключом и сравнив его с хэшем оригинального документа. Доминирующие алгоритмы — RSA (ключи 2048–4096 бит) и ECC (кривые P-256, P-384). RSA 2048 бит рекомендуется до 2030 года NIST; ECC P-256 обеспечивает эквивалентный уровень безопасности с ключами в 10 раз короче (выигрыш в производительности HSM). Устойчивость к квантовым компьютерам обеспечивается постквантовыми алгоритмами CRYSTALS-Dilithium и CRYSTALS-Kyber, находящимися в процессе стандартизации NIST.

D

Делегирование подписания
Делегирование подписания — это механизм, посредством которого уполномоченный подписант (делегирующий) формально передает свою право подписания третьей стороне (делегату) на определенный период и в определенном объеме. По французскому праву делегирование подписания должно быть явным, формализовано в письменной форме и точно указывать охватываемые действия (статья 1994 Гражданского кодекса в части мандата и уставные положения для юридических лиц). На платформе Certyneo делегирование управляется на уровне администрации: делегирующий настраивает роль подписания для делегата; журнал аудита записывает фактическую личность подписанта и юридическое основание его делегирования.
Дематериализация
Дематериализация — это замена бумажных документов и процессов их цифровыми эквивалентами. Она включает оцифровку, создание электронных документов от начала, и их подпись с помощью инструментов, таких как Certyneo. Она позволяет сократить сроки, затраты и экологический след документооборота. Узнайте о преимуществах дематериализации контрактов →
Distinguished Name (DN)
Distinguished Name (DN) — это уникальный идентификатор субъекта в сертификате X.509. Он состоит из иерархических атрибутов: CN (Common Name, имя держателя), O (Organization, организация), OU (Organizational Unit, организационное подразделение), C (Country, страна в коде ISO) и т. д. — например CN=Jean Dupont, O=Certyneo, C=FR. DN подписанта виден в свойствах подписи проверенного PDF в Adobe Acrobat Reader.
DPA (Соглашение об обработке данных)
DPA (Data Processing Agreement, или Соглашение об обработке данных) — это контракт, предусмотренный статьей 28 RGPD, между ответственным за обработку (клиент) и подрядчиком (например Certyneo). Он определяет цели обработки, категории данных, меры безопасности, условия дальнейшего подряда и обязательства при нарушении. Заключение DPA обязательно перед любой обработкой персональных данных подписантов. Certyneo предлагает стандартный DPA, приложенный к ОУУ.

E

ECC (Криптография на эллиптических кривых)
Криптография на эллиптических кривых (Elliptic Curve Cryptography — ECC) — это подход асимметричной криптографии, основанный на алгебраических свойствах эллиптических кривых. Она обеспечивает безопасность, эквивалентную RSA, с гораздо более короткими ключами (256 бит ECC ≈ 3072 бит RSA), снижая вычислительную нагрузку. ECC — это предпочтительный алгоритм для TLS 1.3 (кривая X25519, P-256) и все чаще используется в сертификатах цифровой подписи.
eIDAS
eIDAS (Electronic IDentification, Authentication and trust Services) — это европейское положение № 910/2014, которое устанавливает общую нормативно-правовую базу для электронных подписей, печатей, временных меток и других услуг доверия в ЕС. Оно определяет три уровня подписи (простая, расширенная, квалифицированная) и создает понятие квалифицированных поставщиков услуг доверия. Подробнее об eIDAS →
eIDAS 2.0
eIDAS 2.0 (Регламент ЕС 2024/1183, вступивший в силу в 2024 году) — это крупный пересмотр eIDAS, который вводит, в частности, Европейский кошелёк цифровой идентичности (EUDIW). Он направлен на расширение признания цифровых удостоверений личности на все государственные и частные услуги ЕС и усиливает требования для квалифицированных поставщиков услуг. Каждое государство-член должно предложить своим гражданам и резидентам как минимум один кошелёк цифровой идентичности к концу 2026 года; его использование остаётся добровольным.
Конверт подписи
Конверт подписи — это логический контейнер, объединяющий один или несколько документов для подписания, список подписывающих сторон, расположенные поля подписи и параметры рабочего процесса. На Certyneo каждый конверт имеет свой собственный жизненный цикл (черновик, отправлен, ожидание, подписан, отклонен, истекший) и журнал аудита с временной меткой.
Массовая отправка (bulk signing)
Массовая отправка (или bulk signing) — это возможность отправить документ множеству подписантов одновременно или отправить несколько различных документов в одной операции. Эта функциональность незаменима для отделов кадров (трудовые контракты), страховых компаний (дополнительные соглашения) или сферы недвижимости (мандаты). В Certyneo API позволяет организовать массовые отправки через один программный вызов, при этом каждый подписант получает индивидуальную ссылку и собственный журнал аудита.
Закон об электронных подписях (ESIGN Act)
Закон ESIGN Act (Electronic Signatures in Global and National Commerce Act, 2000) — это федеральный закон США, который признает юридическую действительность электронных подписей и онлайн-контрактов в Соединенных Штатах. Дополняя UETA (модельный закон штатов), он устанавливает принцип, что подпись не может быть отклонена исключительно по причине того, что она электронная. Для трансатлантических контрактов AES eIDAS обычно признается соответствующей ESIGN/UETA, облегчая договорные обмены между ЕС и США.
EUDI Wallet (Европейский кошелек цифровой идентичности)
Европейский кошелек цифровой идентичности (EUDI Wallet, European Digital Identity Wallet) — это мобильное приложение, предусмотренное eIDAS 2.0. Оно позволяет гражданам ЕС хранить и обмениваться удостоверенными атрибутами идентичности (гражданское состояние, дипломы, водительские права) и выполнять квалифицированные подписи (QES) со своего смартфона. EUDI Wallet постепенно заменит FranceConnect+ во Франции к 2026–2027 годам.

F

Поток одобрения (workflow одобрения)
Поток одобрения (approval workflow) — это структурированная последовательность этапов валидации, через которые должен пройти документ перед подписанием. Типично: создание → юридическое рецензирование → финансовая валидация → подпись. В соответствии с французским коммерческим правом некоторые акты требуют формализованного одобрения перед подписанием (решение совета директоров, виза CFO). Технически поток одобрения отличается от совместной подписи: одобряющие лица проверяют содержание без необходимости ставить свою электронную подпись (они нажимают «Одобрено»), в то время как окончательные подписанты берут на себя ответственность. Certyneo поддерживает оба режима в одном потоке конверта, с различными ролями (Approver vs Signer) и webhooks, запускаемыми при каждом переходе состояния.
Функция хеширования
Функция хеширования — это односторонняя математическая функция, которая преобразует входные данные любого размера в выходные данные фиксированной длины, называемые отпечатком (digest или hash). Любое изменение, даже одного бита, создает радикально отличающийся отпечаток. Современные функции (SHA-256, SHA-3) устойчивы к коллизиям. При цифровой подписи документ сначала хешируется, а затем отпечаток шифруется с помощью приватного ключа — это гарантирует целостность подписанного содержимого.
FranceConnect
FranceConnect — это сервис цифровой идентичности французского государства, который позволяет гражданам аутентифицироваться в государственных и частных онлайн-сервисах, используя существующий идентификатор (Impots.gouv, Ameli, La Poste, MSA, Identité Numérique). На ступень выше, FranceConnect+ квалифицируется как "существенный" в соответствии с регламентом eIDAS и может использоваться для инициирования продвинутой подписи (AES) или даже квалифицированной подписи (QES). К концу 2026 года FranceConnect+ будет постепенно заменен цифровой идентичностью, предоставляемой Европейским кошельком (EUDIW), предусмотренным eIDAS 2.0.

G

Шаблон (template документа)
Шаблон (или template) — это предварительно настроенный типовой документ с его динамическими полями (подписанты, даты, суммы, места подписи), который служит отправной точкой для повторяющихся конвертов. На Certyneo шаблоны индустриализируют потоки большого объема (трудовые договоры, NDA, заказы): вы дублируете шаблон, заполняете переменные конкретного случая, отправляете. Бесплатные шаблоны контрактов, доступные на /modeles-contrats, предназначены для скачивания и последующего использования в качестве шаблонов в вашем аккаунте.
GDPR (Общий регламент по защите данных)
GDPR (General Data Protection Regulation, Регламент ЕС 2016/679) — это английская версия RGPD. Этот европейский регламент регулирует сбор, обработку и хранение персональных данных в ЕС. Он применяется к любой организации, обрабатывающей данные европейских резидентов, независимо от ее местоположения. Он требует, в частности, заключения DPA с подрядчиками, минимизации данных и соблюдения прав физических лиц (доступ, исправление, удаление).
Генератор документов и цифровая рассылка
Генератор документов (document generation) объединяет шаблон контракта с переменными данными (имя, SIREN, сумма, дата и т.д.) для автоматического создания PDF, готового к подписанию. Распространённые технологии: механизмы шаблонов Word/DOCX (Carbone.io, Docxtemplater), LaTeX, HTML-to-PDF (Puppeteer/headless Chrome) и API Adobe PDF Services. Преимущество цифровой рассылки над печатной рассылкой — это прямая отправка в workflow подписи без печати: сгенерированный документ внедряется в конверт подписи через REST API, поля подписи позиционируются по координатам или HTML-тегам, и цикл замыкается за несколько секунд. Основной риск — расхождение макета между локальным рендером DOCX и серверным рендером — рекомендуется набор тестов регрессии визуального контроля (снимок PNG + diff).

H

Хеширование (hash)
Хеширование — это криптографическая операция, которая преобразует документ любого размера в цифровой отпечаток фиксированного размера, называемый «hash». Любое, даже минимальное изменение документа создает совершенно отличающийся hash, гарантируя таким образом целостность файла. Цифровая подпись основана на шифровании этого hash с помощью приватного ключа подписанта.
TLS Handshake
TLS handshake (handshake) — это фаза согласования, которая происходит в начале TLS-соединения. Клиент и сервер согласовывают криптографический набор, обмениваются сертификатами (дополнительная взаимная аутентификация) и устанавливают ключи сеанса через протокол с эфемерным ключом (ECDHE). TLS 1.3 сократил handshake до 1 сетевого раунда (по сравнению с 2 в TLS 1.2), улучшив производительность сеансов подписания на мобильных устройствах.
Электронная временная метка
Электронная временная метка — это механизм, позволяющий привязать цифровые данные к точному моменту времени проверяемым и неподделываемым способом. Квалифицированная временная метка, выданная квалифицированным поставщиком услуг в соответствии с eIDAS, предоставляет правовое доказательство существования документа на определенную дату. Она необходима для сохранения доказательственной силы документов в долгосрочной перспективе.
Квалифицированная временная метка (TSA)
Квалифицированная временная метка — это электронная временная метка, выданная квалифицированным Time Stamping Authority (TSA, Органом доверия для временных меток) в соответствии с eIDAS. Она создаёт юридически признанное доказательство существования документа в определённую дату и время, связанное с отпечатком документа. Необходима для профилей PAdES B-T, B-LT и B-LTA для обеспечения доказательственной силы на долгосрочную перспективу.
HSM (аппаратный модуль безопасности)
HSM (Hardware Security Module, Модуль Аппаратной Безопасности) — это неприступное аппаратное оборудование, предназначенное для безопасного создания, хранения и использования криптографических ключей. HSM выполняет криптографические операции (подпись, расшифрование, генерация ключей) без раскрытия приватного ключа — он остается внутри аппаратного периметра, защищенный физическими контрмерами (датчики защиты от взлома, автоматическое уничтожение при любой попытке открытия).

Сертификация HSM: чтобы соответствовать регламенту eIDAS, HSM должен отвечать строгим стандартам — FIPS 140-2 уровень 3 или FIPS 140-3 уровень 3+ (американский стандарт NIST) и/или Common Criteria EAL4+ (европейский стандарт). HSM, сертифицированные по Common Criteria, допущены к размещению ключей квалифицированной подписи (QES) и ключей квалифицированной временной метки. Европейский список доверия (EU Trusted List) ссылается на HSM, разрешенные для каждого квалифицированного поставщика услуг.

HSM облако vs физический HSM: исторически HSM были выделенными приборами, установленными в частном дата-центре. Облачные провайдеры теперь предлагают разделяемые или выделенные HSM в формате SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, а также национальные HSM, управляемые европейскими QTSP. Регламент eIDAS 2.0 явно признает облачные HSM для удаленной квалифицированной подписи.

HSM и шифрование (HSM encryption): помимо подписи, HSM защищают ключи шифрования баз данных, ключи шифрования диска (BitLocker, FileVault, LUKS), корневые ключи внутренней PKI и секреты приложений. Ротация, резервное копирование и отзыв ключей управляются через PKCS#11 или собственные интерфейсы.

Реализация Certyneo: криптографические ключи удаленной подписи размещаются в HSM Common Criteria EAL4+, управляемых нашим квалифицированным поставщиком услуг доверия (QTSP). Ни один приватный ключ никогда не доступен Certyneo или его хостеру — каждая операция подписания проходит через строгую аутентификацию подписанта и вызов API к HSM, который возвращает подпись без раскрытия ключа. См. также QSCD и облачная подпись.
HTTP/3
HTTP/3 — третья основная версия протокола HTTP, построенная на QUIC (транспорт UDP) вместо TCP. Она уменьшает задержку (устранение блокировки head-of-line), улучшает восстановление после разрыва сетевого соединения и встроенно интегрирует TLS 1.3. Certyneo использует HTTP/3 для ускорения загрузки документов для подписания и отправки форм согласия, особенно на мобильных устройствах в условиях деградированной сети.

I

Цифровая идентичность
Цифровая идентичность — это совокупность данных, позволяющих идентифицировать физическое или юридическое лицо в цифровом пространстве. Она может быть предоставлена государством (электронный паспорт, FranceConnect) или частными операторами (квалифицированные поставщики). С eIDAS 2.0 каждый европейский гражданин будет иметь официальный портфель цифровой идентичности (EUDIW).
IdP (Identity Provider / Поставщик идентификации)
Identity Provider (IdP) — это сервис, который управляет цифровыми идентификационными данными и выдаёт утверждения об аутентификации сторонним приложениям (Service Providers). Доминирующие протоколы — SAML 2.0 (корпоративный, SSO Okta/Azure AD) и OIDC/OAuth 2.0 (веб, FranceConnect). В контексте электронной подписи IdP выполняет две роли: (1) аутентифицирует подписанта при доступе к порталу подписи (MFA через корпоративный SSO); (2) предоставляет проверенные атрибуты идентификации (имя, email, номер сотрудника), которые питают сертификат подписи и журнал аудита. FranceConnect — это французский государственный IdP, позволяющий достичь уровня доверия «существенный» для продвинутых подписей, предназначенных для государственных служб. Certyneo интегрируется с IdP SAML и OIDC через панель администратора.
Ink signature (оцифрованная подпись от руки)
Ink signature (или оцифрованная подпись от руки) — это оцифровка традиционной рукописной подписи в виде изображения (JPG/PNG), наложенного на документ. Она представляет собой самый базовый уровень простой электронной подписи (SES) по eIDAS: без сильной аутентификации и журнала аудита, ее доказательственная ценность ограничена. Однако она по-прежнему используется для документов с низким юридическим риском (внутренние подписи, аннотации).
Целостность (данных)
Целостность — это свойство, гарантирующее, что данные не были изменены или подделаны после их создания, передачи или хранения. В цифровой подписи целостность обеспечивается функцией хеширования: любое изменение документа означает, что пересчитанный хеш больше не совпадает с зашифрованным в подписи, что немедленно аннулирует проверку. Вот почему PDF, подписанный с помощью Certyneo, «закрыт» — его нельзя изменить без разрыва подписи.
Интероперабельность eIDAS
Интероперабельность eIDAS обозначает взаимное признание цифровых идентичностей и электронных подписей между государствами-членами ЕС, как предусмотрено регламентом eIDAS (статьи 6 и 25). Квалифицированный сертификат, выданный поставщиком доверия (TSP), включённый в список доверия государства-члена, автоматически признаётся действительным во всех остальных государствах-членах — без дополнительных процедур. Эта интероперабельность охватывает уровни AES и QES. Регламент eIDAS 2.0 (ЕС 2024/1183) распространяет этот механизм на кошелёк EUDI (European Digital Identity Wallet), предусмотренный на 2026 год.

J

Токен подписи
Токен подписи — это криптографический объект, созданный во время подписания, который содержит: хеш документа, временную метку, идентификатор подписывающего лица и саму криптографическую подпись (зашифрованную приватным ключом через PKI). Этот токен встраивается в финальный PDF в соответствии с форматом PAdES и позволяет любому верификатору — судье, эксперту, аудитору — воссоздать доказательство подписи без зависимости от платформы. Токен самодостаточен: даже если Certyneo прекратит существование, подпись останется проверяемой стандартным PDF-ридером (Acrobat Reader, pdfsig).
Логирование и хранение журналов подписей
Логирование (logging) в контексте электронной подписи обозначает неизменяемую запись всех событий в жизненном цикле документа: создание, отправка, открытие, OTP верифицирован, подпись поставлена, загрузка подписанного, архивирование. Эти журналы составляют техническую часть журнала аудита и могут потребоваться в случае спора. Юридические требования варьируются: GDPR требует ограничения срока хранения персональных данных, а сроки исковой давности по контрактам (5 лет в коммерческом праве, 10 лет для актов гражданского состояния) определяют минимальный срок хранения журналов. Best practice: журналы должны быть криптографически подписаны (маркер целостности), чтобы доказать, что они не были изменены. Certyneo хранит журналы каждого конверта в течение применимого юридического срока и включает их в загружаемый цифровой сейф.
JWT (JSON Web Token)
JWT (JSON Web Token, RFC 7519) — это компактный и безопасный формат для представления утверждений между двумя сторонами. Он состоит из трех частей, закодированных в Base64URL и разделенных точками: заголовок (алгоритм), полезная нагрузка (claims) и подпись. API Certyneo использует подписанные JWT (HS256 или RS256) для управления сеансами и аутентификации вызовов API, обеспечивая, что токены не были подделаны. Токены доступа JWT имеют короткий срок действия, дополняются долгосрочными токенами обновления.

K

KYC (Know Your Customer)
KYC (Know Your Customer) обозначает совокупность процедур проверки личности, которые компания применяет к своим клиентам перед началом деловых отношений. Исторически введенный для банков директивами по борьбе с отмыванием денег, KYC распространился на операции электронной подписи с высокими ставками: открытие счета, кредиты, страхование, нотариальные акты. Три столпа: проверка документа, удостоверяющего личность (OCR и обнаружение мошенничества в элементах безопасности карты или паспорта), проверка живости (доказательство того, что человек реален и присутствует, не фото и не deepfake), и перекрестная проверка информации с эталонными базами данных. Связь с уровнем подписи: чем более чувствительным является документ, тем более усиленным является KYC — простая подпись может не требовать никакого, тогда как регламент eIDAS требует проверку личности лицом к лицу или эквивалентную удаленную проверку (видео KYC) перед выдачей сертификата квалифицированной подписи (QES). KYC и LCB-FT: KYC является этапом установления отношений; непрерывный мониторинг транзакций (LCB-FT) продолжается после этого. Почему это важно: надежный KYC позволяет удаленной подписи иметь ту же юридическую силу, что и подпись, удостоверенная лично, связывая ключ подписи с проверенным человеком.

L

LCCJTI (Закон об основах правового регулирования информационных технологий)
LCCJTI — закон провинции Квебек (L.R.Q., глава C-1.1), устанавливающий правовую базу подписи и электронных документов в Квебеке. Он явно признаёт электронную подпись эквивалентной рукописной подписи при условии надёжного установления личности подписывающего и обеспечения связи между подписью и документом (статья 39). LCCJTI дополняет регламент eIDAS (применяется в Европе) и PIPEDA (применяется к личным данным вне Квебека). Она является правовой основой для подписей Certyneo в договорах Квебека. Закон 25 (2022) модернизирует сопутствующий режим защиты личной информации.
LCEN (Закон 2004-575)
LCEN (Закон об укреплении доверия в цифровой экономике от 21 июня 2004 г., № 2004-575) — это основополагающий текст французского цифрового права. Он регулирует электронную коммерцию, ответственность хостинг-провайдеров, цифровую рекламу и обязывает издателей профессиональных сайтов публиковать правовую информацию (название компании, капитал, номер реестра, адрес, редактор, хостинг-провайдер). В дополнение к европейскому регламенту eIDAS, он также трансформировал первую директиву об электронных подписях во французское право. LCEN продолжает применяться наряду с eIDAS, в частности в отношении обязательств по предоставлению информации перед заключением контракта и хранению электронных контрактов свыше 120 €.
LegalTech
Термин LegalTech (Legal Technology) обозначает стартапы и программные решения, которые применяют технологию к правовой сфере для автоматизации, ускорения или обеспечения доступности услуг, ранее зарезервированных для юристов. Электронная подпись, дематериализация контрактов, проверка надлежащей осмотрительности на основе ИИ и управление документами являются ее частью. Certyneo входит в европейскую экосистему LegalTech, предлагая подпись, соответствующую eIDAS, простую в интеграции.
LTV (Long-Term Validation)
Долгосрочная проверка (LTV, Long-Term Validation) — это функция подписей PDF (PAdES B-LT/B-LTA), которая интегрирует в подписанный документ все данные, необходимые для будущей проверки подписи: цепь сертификатов, временные метки, ответы OCSP или CRL. Благодаря LTV подписанный документ остается проверяемым годы спустя после подписания, даже если сертификаты истекли. Certyneo интегрирует LTV для гарантии доказательственной силы в течение 10 лет.

M

Электронный мандат SEPA (мандат на прямое дебетование)
Электронный мандат SEPA (e-мандат) позволяет кредитору собрать разрешение на автоматическое снятие средств со счета должника полностью в режиме онлайн в соответствии с Регламентом ЕС № 260/2012 и директивами EPC (European Payments Council). Должник вводит свои IBAN и BIC, а затем подписывает мандат простой электронной подписью (SES); банк должника может аутентифицировать его через Open Banking (DSP2/PSD2). Подписанный мандат должен храниться в течение 14 месяцев после последнего платежа. Действительный e-мандат содержит: идентификатор кредитора SEPA (ICS), уникальный номер мандата (RUM) и дату подписания. Платформы SaaS, издатели программного обеспечения и учебные организации часто используют Certyneo для сбора мандатов SEPA при онлайн-подписке, интегрируя подпись через REST API в процесс оформления заказа.
Собственноручная (подпись)
Собственноручная подпись — это графический знак, нанесенный рукой лицом в нижней части бумажного документа, узнаваемый по его личному почерку. Она остается исторической ссылкой французского гражданского права (статья 1367 Гражданского кодекса). Регламент eIDAS устанавливает принцип недискриминации: электронная подпись, независимо от ее уровня, не может быть отклонена как доказательство только по причине того, что она электронная. Квалифицированная подпись (QES) имеет ту же доказательственную силу, что и собственноручная подпись во всем ЕС. Продвинутые подписи (AES) часто обеспечивают превосходную отслеживаемость (журнал аудита с временной меткой) по сравнению с их бумажным эквивалентом.
MFA (многофакторная аутентификация)
MFA (Multi-Factor Authentication, многофакторная аутентификация — иногда сокращается до 2FA для двухфакторной аутентификации, когда используются ровно два фактора) — это механизм безопасности, требующий предоставления минимум двух доказательств идентичности из разных категорий:

• Фактор знания («что я знаю»): пароль, PIN-код, ответ на секретный вопрос, парольная фраза.
• Фактор владения («что у меня есть»): телефон, получающий OTP по SMS или приложение TOTP (Google Authenticator, Authy, 1Password), YubiKey или другой ключ FIDO2, сертификат на смарт-карте.
• Фактор неотъемлемости («кто я есть»): отпечаток пальца, распознавание лица, голос, радужная оболочка глаза. Реализуется через встроенные API современных ОС (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).

MFA vs 2FA: 2FA — это строгое подмножество MFA (ровно два фактора). MFA может комбинировать два, три или более факторов. В массовых приложениях эти термины часто путают; в B2B-кибербезопасности и юриспруденции MFA — общий термин.

MFA и электронная подпись: продвинутая электронная подпись (AES) требует надежной аутентификации подписывающего, что на практике означает MFA (обычно e-mail + OTP SMS). Квалифицированная подпись (QES) требует усиленной MFA — проверка личности с документом + фактор владения (смарт-карта или QSCD). Регламент eIDAS не называет MFA явно, но требует её через условия надежной аутентификации.

Реализация в Certyneo: MFA обязательна для всех административных доступов (TOTP через Google Authenticator или OTP по e-mail на выбор). Для подписывающих комбинация e-mail + OTP SMS применяется по умолчанию в конвертах уровня AES. См. также OTP и надежная аутентификация.

N

Уровень подписи (простая, продвинутая, квалифицированная)
Регламент eIDAS различает три уровня электронной подписи: простая подпись (SES), требующая минимальной идентификации; продвинутая подпись (AES), требующая уникальной связи с подписывающим и надежной аутентификации; и квалифицированная подпись (QES), основанная на квалифицированном сертификате и защищенном устройстве создания. QES имеет такую же юридическую силу, что и собственноручная подпись во всем ЕС. Узнайте больше об уровнях подписи →
Неотказуемость
Неотказуемость — это свойство электронной подписи, делающее невозможным для подписывающего отрицать совершение действия (подпись, отправка, принятие). Она обеспечивается комбинацией криптографической подписи (неоспоримая техническая связь), журнала аудита с временной меткой и надежной аутентификации. Квалифицированная подпись (QES) обеспечивает наиболее сильную неотказуемость, признаваемую европейским правом.
Стандарт ISO/IEC 27001 и сертификация СМБИ
ISO/IEC 27001 — международный эталонный стандарт для систем управления информационной безопасностью (СУИБ). Он определяет требования для установления, внедрения, поддержки и постоянного совершенствования СУИБ посредством 93 элементов управления, распределенных по 4 областям (организационная, человеческая, физическая, технологическая). Для поставщика услуг электронной подписи сертификация ISO 27001 демонстрирует уровень зрелости безопасности, соответствующий требованиям eIDAS и GDPR. Она часто требуется в государственных тендерах и опросниках безопасности крупных компаний. Стандарты ISO 27017 (облачная безопасность) и ISO 27018 (защита персональных данных в облаке) дополняют ISO 27001 для SaaS-услуг. Certyneo размещается в дата-центрах с сертификацией ISO 27001 и поддерживает документированную СУИБ, охватывающую всю цепь обработки подписей.

O

OCSP (протокол проверки статуса сертификата в режиме онлайн)
OCSP (Online Certificate Status Protocol, RFC 6960) — протокол проверки в реальном времени статуса отзыва электронного сертификата путем запроса к OCSP-респондеру, управляемому центром сертификации. Почему отзыв важен: сертификат может быть действительным по дате, но заранее отозван (компрометация ключа, увольнение сотрудника); подпись или TLS-соединение должны проверить статус, а не только срок действия. OCSP vs CRL: OCSP — это более легкая и быстрая альтернатива CRL — вместо загрузки всего списка отозванных сертификатов клиент запрашивает статус одного сертификата и получает подписанный лаконичный ответ (действителен / отозван / неизвестно). OCSP Stapling: чтобы избежать утечки конфиденциальности и дополнительного сетевого обращения, сервер получает собственный ответ OCSP и «скрепляет» его в TLS handshake, поэтому браузер никогда не обращается напрямую к AC. В подписанных документах: OCSP-ответы интегрируются в PDF при подписании для долгосрочной проверки (LTV), чтобы подпись оставалась проверяемой спустя годы даже если респондер недоступен.
Электронная регистрация (цифровая подписка)
Электронная регистрация — это процесс подписки или открытия счёта, полностью переведённый в цифровой формат, объединяющий KYC, проверку личности и электронную подпись договорных документов (пользовательское соглашение, мандат SEPA, соглашение счета) в одной веб-сессии или мобильном приложении. Банковский сектор, страхование и финтех наиболее продвинуты в этом направлении: директива DSP2 требует строгой аутентификации (SCA) при открытии счёта. Регистрация, соответствующая регламенту eIDAS, требует, чтобы удалённая проверка личности была уровня доверия «существенный» или «высокий» для значимых операций. Решения объединяют: OCR документа личности, проверку живости (видео или селфи), подпись AES или QES и автоматическое архивирование полного дела KYC в цифровом хранилище.

P

PAdES (PDF Advanced Electronic Signature)
PAdES (PDF Advanced Electronic Signature, стандарт ETSI EN 319 142) — европейский стандарт для цифровых подписей, встроенных в PDF-файлы. Принятый регламентом eIDAS в качестве эталонного формата для европейских документов, PAdES сегодня реализован изначально во всех PDF-читателях (Adobe Acrobat, Foxit, PDF.js, pdfsig). Подпись PAdES встроена ВНУТРЬ PDF: нет отдельного файла, нет зависимости от третьей платформы, проверяемость в автономном режиме.

Четыре профиля PAdES определяют возрастающий уровень гарантии:
• PAdES B-B (Baseline-B): базовая подпись с минимальными атрибутами ETSI. Достаточна для обычного использования, где достаточно немедленной доказательственной силы.
• PAdES B-T (Baseline-T): добавляет квалифицированный временной штемпель RFC 3161 сразу после подписи, подтверждая дату.
• PAdES B-LT (Baseline-Long Term): добавляет долгосрочную валидацию с встроенной цепью сертификатов и данными об отзыве. Проверяемо даже после истечения срока действия исходного сертификата.
• PAdES B-LTA (Baseline-Long Term with Archive timestamp): добавляет периодические архивные временные штемпели для сохранения доказательственной силы свыше 10 лет, необходимо для документов с очень длительным хранением (недвижимость, патенты).

Реализация Certyneo: все подписанные PDF по умолчанию создаются в профиле PAdES B-LT, то есть рекомендуемом профиле для большинства B2B-применений. Профиль B-LTA активируется в плане Business для контрактов с хранением свыше 10 лет. Проверяемость гарантирована в Adobe Acrobat Reader без плагинов.

PAdES против других форматов: см. XAdES (для XML), сравнение PAdES / XAdES / CAdES.
Электронный виза-лист
Электронный виза-лист — это цифровой эквивалент физического виза-листа, используемого в государственных учреждениях и крупных компаниях: он централизует документы, ожидающие виз или подписи со стороны решающего лица. Исторически ограниченный государственным сектором (ADULLACT, Pastell от Libriciel), электронный виза-лист распространился на предприятия с решениями, интегрированными в системы управления документами (Documentum, SharePoint, Alfresco). Электронный виза-лист управляет: списком входящей корреспонденции, делегированием подписей (см. делегирование), схемами валидации на несколько уровней (рабочий процесс утверждения) и применением квалифицированной электронной подписи авторизованного подписанта. Основное отличие от простого инструмента подписи — это управление папками (документы в ожидании, подписанные, отклонённые, архивированные) и аудит прохождения для каждого документа. Certyneo предлагает встроенный виза-лист, доступный через панель управления или API.
PDF/A (долгосрочное архивирование)
PDF/A — стандартизированная по ISO версия формата PDF (ISO 19005), специально разработанная для долгосрочного архивирования. Она встраивает все шрифты, изображения и ресурсы в файл, запрещает шифрование и содержимое, зависящее от внешней среды. Это гарантирует, что документ останется читаемым через 30 лет без программной зависимости. Для электронного архивирования с доказательственной силой рекомендуется сочетать PDF/A с PAdES B-LTA.
PIPEDA (Personal Information Protection and Electronic Documents Act, Канада)
PIPEDA (Personal Information Protection and Electronic Documents Act, по-французски: Закон о защите личной информации и электронных документах) — федеральный канадский закон о защите личной информации в частном секторе (З.К. 2000, гл. 5). Он регулирует сбор, использование и раскрытие личной информации в межпровинциальной и международной коммерческой деятельности. Является канадским эквивалентом европейского GDPR, хотя менее строг по некоторым пунктам (иногда допускается подразумеваемое согласие, финансовые штрафы ниже).

10 принципов PIPEDA (из канадского стандарта CAN/CSA-Q830):
1. Ответственность — назначить ответственного за защиту личной информации.
2. Определение целей — чётко объявить цель сбора.
3. Согласие — получить осознанное согласие.
4. Ограничение сбора — собирать только необходимое.
5. Ограничение использования — использовать только по объявленным целям.
6. Точность — поддерживать данные в актуальном состоянии.
7. Меры безопасности — надлежащая техническая и организационная защита.
8. Прозрачность — публичная политика конфиденциальности.
9. Доступ к личной информации — право доступа и исправления.
10. Возможность подать жалобу — в Комиссариат по защите конфиденциальности Канады.

PIPEDA и электронная подпись: электронная подпись предполагает обработку личной информации (имя, адрес электронной почты, номер телефона, IP, метаданные сессии, журнал аудита). PIPEDA требует:
• осознанного согласия подписывающего перед сбором;
• безопасного хранения (шифрование в покое, ограниченный доступ);
• срока хранения, соответствующего цели (10 лет для коммерческих договоров обычно приемлемо);
• права на доступ, исправление и удаление по запросу подписывающего;
• обязательного уведомления в случае нарушения, представляющего реальный риск серьёзного ущерба (с 2018).

Закон 25 Квебека: провинция Квебек имеет собственный закон (Закон 25 / Закон о модернизации положений по защите личной информации, вступил в силу в 2022-2024) который имеет приоритет над PIPEDA для деятельности в Квебеке. Закон 25 строже PIPEDA — согласован с европейским GDPR по большинству пунктов: явное согласие обязательно, назначение ответственного за защиту личной информации, оценки воздействия (DPIA), штрафы до 4% мирового оборота.

PIPEDA vs GDPR: Европейская комиссия признаёт PIPEDA обеспечивающим «адекватный» уровень защиты в смысле статьи 45 GDPR (решение 2002/2/ЕС, подтверждено в 2024). Передачи личной информации из ЕС в Канаду поэтому разрешены без дополнительных формальностей. Для канадских организаций, работающих в ЕС, GDPR остаётся применимым к данным европейских жителей (экстерриториальность, статья 3).

Реализация в Certyneo: соответствие PIPEDA + Закон 25 + GDPR обеспечено нашей архитектурой защиты данных — суверенный хостинг ЕС (IONOS), шифрование TLS 1.3 в пути + AES-256 в покое, регистрация доступа, право на полное удаление в течение 30 дней, соответствующие подрядчики. Передачи в Канаду (редко — только счета, размещённые по запросу в Канаде) регулируются типовыми договорными оговорками GDPR-PIPEDA.
Журнал аудита
Журнал аудита (audit trail) — это хронологический журнал всех действий, выполненных над документом: отправка, открытие, просмотр, ввод OTP, подпись, отказ, истечение срока. Это основное доказательство доказательственной силы в случае спора, демонстрирующее, что процесс подписи был выполнен в соответствии с правилами. На платформе Certyneo журнал аудита встроен в финальный PDF и хранится в нашей базе данных в течение 10 лет. Подробнее о журнале аудита →
PKI (инфраструктура открытого ключа)
PKI (Public Key Infrastructure) — это совокупность аппаратных, программных компонентов, процедур и политик, позволяющих выдавать, управлять и отзывать электронные сертификаты. Она основана на асимметричной криптографии: приватный ключ (секретный) используется для подписи, публичный ключ (распространяемый в сертификате) позволяет любому проверить подпись. Квалифицированные поставщики услуг управляют PKI в соответствии со стандартами ETSI.
Портативность данных (GDPR Ст. 20)
Статья 20 GDPR предоставляет субъектам данных право получить их персональные данные в структурированном, общепринятом и машиночитаемом формате и передать их другому обработчику данных. Для пользователей платформы электронной подписи это право охватывает: подписанные документы и их журналы аудита, метаданные учётной записи и логи активности. Портативность обязывает поставщика предоставить стандартизированный экспорт (JSON, CSV, ZIP) в течение одного месяца. И наоборот, право на удаление (Ст. 17) может быть ограничено юридическими обязательствами по хранению (доказательственное архивирование 5–10 лет) — подписанные документы не могут быть удалены, пока истёк срок хранения. Certyneo реализует полный экспорт учётной записи через клиентское пространство и поддерживает миграцию архивов в хранилище третьей стороны.
Поставщик услуг доверия (PSC / TSP)
Поставщик услуг доверия (PSC или TSP на английском) — это организация, предоставляющая услуги временных штемпелей, выдачи сертификатов, подписей или архивирования в соответствии с регламентом eIDAS. Квалифицированный PSC подлежит регулярным аудитам и фигурирует в национальном списке доверия (во Франции: список ANSSI). Квалификация гарантирует наивысший уровень гарантий, признаваемый в ЕС. См. обязательства поставщиков →

Q

QES (Квалифицированная электронная подпись)
Квалифицированная электронная подпись (QES, Qualified Electronic Signature) — это наивысший уровень, определенный регламентом eIDAS. Она юридически эквивалентна собственноручной подписи на всей территории Европейского союза. Ее выпуск требует: предварительной проверки личности, квалифицированного сертификата, выданного QTSP, и использования защищенного устройства создания подписи (QSCD). Она требуется для электронных нотариальных актов, некоторых государственных закупок и чувствительных административных процедур.
QSCD (Устройство создания квалифицированной подписи)
QSCD (Qualified Signature Creation Device) — это аппаратное или программное устройство, отвечающее строгим требованиям приложения II eIDAS для создания квалифицированных подписей (QES). Оно гарантирует, что ключ подписи генерируется в устройстве, никогда не покидает его в открытом виде и может использоваться только надлежащим владельцем. Сертифицированные HSM и смарт-карты являются распространенными формами QSCD. Облачная подпись использует виртуальные QSCD, размещенные в сертифицированных HSM.
QTSP (поставщик квалифицированных услуг доверия)
QTSP (Qualified Trust Service Provider, или Поставщик квалифицированных услуг доверия) — это PSC, который был проаудирован и внесен в список доверия одного из государств-членов ЕС в соответствии с регламентом eIDAS. Квалификация — это наивысший уровень европейского признания: она обязательна для выпуска квалифицированных сертификатов, квалифицированных временных меток или квалифицированных подписей (QES). Во Франции официальный реестр ведет ANSSI (docaposte, Universign/Oodrive, CertEurope и др.). Certyneo взаимодействует с несколькими QTSP для создания QES, когда требуется квалифицированный уровень (государственные закупки, нотариальные акты, некоторые социальные процедуры).

R

Автоматическое напоминание
Автоматическое напоминание — это функция платформы электронной подписи, которая автоматически отправляет уведомления по электронной почте или SMS подписывающим, которые еще не подписали, с настраиваемой частотой. Она снижает количество незавершенных подписей и ускоряет выполнение workflow-ов. На Certyneo напоминания настраиваются для каждого конверта (частота, содержание сообщения) и все действия записываются в журнал аудита.
GDPR
RGPD (Общий регламент по защите данных, регламент ЕС 2016/679) регулирует сбор, обработку и хранение персональных данных в ЕС. В контексте электронной подписи он требует, в частности, минимизировать данные, собираемые о подписывающих, определить сроки хранения и обеспечить право на удаление. Certyneo соответствует RGPD с хранением в ЕС и доступным реестром обработки. См. нашу страницу безопасности →
ROI электронной подписи
ROI (возврат инвестиций) электронной подписи рассчитывается по четырем статьям: (1) сокращение цикла подписания — с 5-10 дней (почта/сканирование) менее чем до 1 часа в среднем, (2) прямые экономии — печать, почтовые расходы, хранение физических документов (оценивается в 15-30 € за конверт), (3) снижение процента отказов — контракты, ожидающие бумажной подписи, имеют процент отказов в 3× выше, (4) соответствие нормам — штрафы RGPD за ненадлежащее хранение бумажных контрактов могут превысить годовую стоимость инструмента SaaS. Переход к полной безбумажности обычно окупается за 3-6 месяцев для МСП, обрабатывающих более 50 контрактов в месяц.

S

SES (Простая электронная подпись)
Простая электронная подпись (ПЭП, Simple Electronic Signature) — это базовый уровень, определённый регламентом eIDAS. Она не требует каких-либо специальных технических требований: клик «Я принимаю», изображение подписи или подпись по электронной почте удовлетворяют этому требованию. Она допустима в качестве доказательства в суде (статья 25 регламента eIDAS), однако её доказательственная сила не предполагается: презумпция надёжности зарезервирована для квалифицированной подписи (статья 1367 Гражданского кодекса и декрет № 2017-1416). В случае оспаривания тот, кто на неё ссылается, должен доказать надёжность используемого процесса. Она подходит для документов с низким юридическим риском (сметы, внутренние протоколы, принципиальные соглашения). Для более значительных вопросов рекомендуется использовать уровень AES или QES.
Подписант
Подписант — это физическое лицо, которое ставит свою электронную подпись на документ и берет на себя юридическую ответственность за его содержание — в отличие от отправителя, который подготавливает и отправляет документ, и от юридического лица, которое «подписывает» через электронную печать.

Кто может быть подписантом? Любое юридически дееспособное физическое лицо: совершеннолетний гражданин для своих собственных обязательств или уполномоченный представитель от компании — руководитель, сотрудник с полномочием на подпись, представитель. Проверка полномочий подписанта — это ключевой контрольный момент: контракт, подписанный неуполномоченным лицом, может быть оспорен.

Подписант, косубъект, одобритель — косубъект является дополнительным подписантом того же документа (совместная подпись), несущим равную ответственность; одобритель же подтверждает документ в рамках процесса одобрения без проставления юридически обязывающей подписи. Порядок подписантов может быть последовательным (каждый подписывает по очереди с автоматическими напоминаниями) или параллельным (все одновременно) — это процесс подписания.

Как проверяется личность подписанта? В зависимости от уровня подписи: при простой подписи (SES) по уникальной ссылке на электронную почту; при продвинутой подписи (продвинутая подпись) посредством сильной аутентификации — одноразовый пароль OTP по SMS; при квалифицированной подписи (QES) путем проверки удостоверения личности у квалифицированного поставщика услуг.

На платформе Certyneo: подписант получает уникальную ссылку по электронной почте, просматривает документ, аутентифицируется и подписывает с мобильного телефона или компьютера, не создавая учетную запись. Каждое его действие (открытие, одноразовый пароль, подпись, отказ) снабжено временной меткой и записано в журнал аудита, прикрепленный к подписанному PDF — именно он устанавливает юридическую связь между документом и подписантом. Понять уровни подписи →
Продвинутая подпись (AES / eIDAS уровень 2)
Продвинутая подпись (Advanced Electronic Signature — AES) — это второй из трёх уровней электронной подписи, определённых регламентом eIDAS (ЕС) № 910/2014, между простой подписью (SES) и квалифицированной подписью (QES). Это рекомендуемый уровень для подавляющего большинства договорных документов с существенными последствиями.

Четыре требования статьи 26 eIDAS :
• Однозначная связь с подписывающим лицом : подпись может быть приписана только одному лицу — обеспечивается каналом идентификации (именная электронная почта, личный мобильный телефон).
• Идентификация подписывающего лица : процедура позволяет определить, кто подписал — объявленные фамилия, имя, отчество, адрес электронной почты, номер мобильного телефона, проверенные кодом OTP.
• Исключительный контроль : данные создания подписи находятся под контролем только подписывающего лица — материализуется сильной аутентификацией в момент подписания.
• Целостность : любое последующее изменение документа обнаруживаемо — гарантируется криптографическим опечатыванием (хешированием + PAdES).

AES против SES против QES : SES не требует никакой усиленной проверки (флажок, нарисованная подпись) — достаточна для повседневных документов; AES добавляет сильную аутентификацию и доказательство целостности — подходит для трудовых договоров, доверенностей, договоров аренды, банковских и страховых досье; QES добавляет квалифицированный сертификат, выданный после проверки личности и сертифицированное устройство (QSCD) — это юридический эквивалент рукописной подписи на всей территории ЕС, требуется для наиболее важных документов.

Юридическая сила : статья 25 eIDAS запрещает отказывать в юридической силе подписи только на том основании, что она электронная, и статья 1367 Гражданского кодекса её признаёт при условии, что надёжная процедура идентифицирует подписывающего и гарантирует целостность документа. В случае спора надёжность AES подтверждается совокупностью доказательств: датированный журнал проверок, зарегистрированные коды OTP, отпечаток документа, временная метка. QES дополнительно получает презумпцию надёжности (бремя доказывания перелагается).

Когда AES достаточно? Трудовые договоры и их изменения, коммерческие договоры, сметы и заказы, доверенности (продажа, управление имуществом, SEPA), договоры аренды, досье KYC и кредитов: AES — это рыночный стандарт. Переходите на QES для нотариальных актов, некоторых государственных закупок, продажи коммерческого предприятия или когда это требуется законом.

На Certyneo : AES доступна на всех платных тарифах — подписывающее лицо аутентифицируется через OTP SMS, подписанный PDF запечатывается в формате PAdES с временной меткой, и полный журнал проверок прилагается к документу. QES доступна за действие, без специального абонемента. Понять три уровня eIDAS → · Регламент eIDAS в деталях →
Биометрическая подпись
Биометрическая подпись — это форма электронной подписи, которая захватывает, помимо изображения рукописного следа, динамические поведенческие данные: давление стилуса, скорость, угол наклона, ускорение. Эти параметры создают уникальный отпечаток, который трудно подделать. Она обеспечивает более надёжную аутентификацию, чем простое изображение подписи. Биометрические данные считаются чувствительными в соответствии с RGPD и требуют явного согласия. Одна биометрия недостаточна для достижения уровня AES eIDAS; она должна быть объединена с многофакторной аутентификацией.
Облачная подпись
Облачная подпись — это электронная подпись, при которой закрытый ключ подписывающей стороны генерируется, хранится и управляется надёжным поставщиком услуг в облаке, а не на локальном устройстве (USB-ключ, смарт-карта). Этот подход упрощает взаимодействие с пользователем и позволяет создавать квалифицированные подписи (QES) прямо из браузера. Ключи защищены в сертифицированном HSM, управляемом QTSP.
Электронная подпись
Электронная подпись — это механизм, позволяющий поставить на цифровой документ доказательство личности и согласия, эквивалентное рукописной подписи. В соответствии с регламентом eIDAS она включает три уровня доверия: простая (SES), продвинутая (AES) и квалифицированная (QES). В отличие от цифровой подписи, электронная подпись является юридической категорией, которая может основываться на различных технологиях. Узнайте больше в нашем полном руководстве →
Мобильная подпись
Мобильная подпись — это возможность подписать электронный документ со смартфона или планшета без нативного приложения — через веб-браузер. Подписант получает ссылку по электронной почте или SMS, просматривает документ в мобильном браузере, ставит визу и подпись жестом касания или вводом своего полного имени (в зависимости от требуемого уровня), затем подтверждает через OTP SMS. На Certyneo интерфейс подписи на 100 % адаптивный: личность проверена, audit trail создан и подписанный PDF отправлен получателю менее чем за 60 секунд на мобильной сети 4G. Для подписанта установка не требуется.
Цифровая подпись
Цифровая подпись — это техническая реализация электронной подписи, основанная на асимметричной криптографии. Она заключается в шифровании хеша документа с использованием закрытого ключа подписанта, в результате чего получается отпечаток, который может быть проверен любым лицом, располагающим соответствующим открытым ключом (содержащимся в сертификате). Она гарантирует как личность подписанта, так и целостность документа.
Смарт-контракты и автоматизация договорных отношений
Смарт-контракт (умный контракт) — это саморасполагаемая программа, развёрнутая на блокчейне, условия которой закодированы непосредственно в компьютерный код и автоматически выполняются при наступлении предусмотренных условий. Хотя они популярны в экосистеме Ethereum (Solidity), смарт-контракты не образуют электронный договор в смысле французского гражданского права: их выполнение происходит автоматически, но их юридическая значимость остаётся обусловлена доказательством действительного соглашения сторон. На практике B2B наиболее надёжный подход — это: квалифицированная электронная подпись на основном договоре (неоспоримое юридическое доказательство) + смарт-контракт для автоматического выполнения финансовых условий (платежи, штрафы). Блокчейн-нотариализация хеша подписанного договора образует третий дополнительный слой доказательств.
Расчетный лист
Расчетный лист содержит перечень всех сумм, выплаченных работнику при расторжении его трудового договора (зарплата, компенсации, отпускные и т.д.). Регулируется статьей L1234-20 Трудового кодекса, составляется в двух экземплярах, и расписка может быть подписана работником. После подписания работник имеет право в течение шести месяцев оспорить расчетный лист. Электронная подпись обеспечивает безопасность его передачи и фиксирует дату. Документы об окончании контракта →
Криптографический набор алгоритмов (cipher suite)
Криптографический набор алгоритмов — это именованная комбинация криптографических алгоритмов (обмен ключами, аутентификация, симметричное шифрование, MAC/HMAC), согласуемая между клиентом и сервером во время TLS handshake. TLS 1.3 требует современные наборы, такие как TLS_AES_256_GCM_SHA384, исключая слабые алгоритмы (RC4, 3DES, MD5). Certyneo принимает только наборы TLS 1.3 для максимизации безопасности сеансов подписания.

T

Доверенное лицо
Доверенное лицо — это нейтральный и независимый участник, задача которого заключается в обеспечении безопасности обмена между двумя сторонами: в электронной подписи оно удостоверяет личность подписывающих, скрепляет документ, проставляет отметку времени о действиях и хранит доказательства. Исторически эту роль выполняли нотариусы для бумажных документов. В цифровой среде доверенное лицо формализовано регламентом eIDAS в виде поставщиков услуг доверия (ПУД/TSP) и их квалифицированной версии (QTSP). Certyneo выступает в качестве доверенного лица, выпуская продвинутые подписи (AES) и может делегировать партнёрскому QTSP выпуск квалифицированных подписей (QES).
TLS (Transport Layer Security)
TLS (Transport Layer Security) — это криптографический протокол, обеспечивающий безопасность коммуникаций в интернете, заменивший SSL. Он гарантирует конфиденциальность (шифрование), целостность и аутентификацию сервера (через его сертификат). TLS 1.3, текущая версия, предусматривает современные криптографические наборы и handshake за один раунд обмена. Замок в браузере указывает на активное соединение TLS. Certyneo требует минимум TLS 1.3 на всех своих endpoint'ах.
Trusted List (список доверия ЕС)
Trusted List (список доверия) — это официальный список, опубликованный каждым государством-членом ЕС и контролируемый Европейской комиссией, содержащий квалифицированных поставщиков услуг доверия (QTSP) и их услуги (квалифицированные сертификаты, отметки времени и т. д.). Во Франции список ведёт ANSSI. Это доказательство легитимности QTSP в соответствии с регламентом eIDAS. Только указанные в списке услуги пользуются презумпцией соответствия eIDAS.
TSA (Timestamp Authority / Служба временных меток)
TSA (Timestamp Authority) — это аккредитованный доверенный третий субъект, выдающий токены временных меток в соответствии с RFC 3161 (Internet X.509 PKI Time-Stamp Protocol). Процесс: клиент вычисляет отпечаток (хеш) документа и отправляет его в TSA через HTTPS; TSA криптографически подписывает токен, содержащий этот хеш + засвидетельствованное время получения в UTC. Этот токен доказывает, что документ существовал в точно таком же виде в указанную дату, без того чтобы TSA когда-либо имела доступ к самому документу. Квалифицированная TSA (QTSA), включённая в список доверия ЕС, создаёт квалифицированную временную метку eIDAS, самую убедительную форму доказательства. В PAdES-LT и PAdES-LTA токены TSA встроены в PDF, обеспечивая возможность проверки в автономном режиме в течение 20 лет даже если исходная TSA больше не существует.

U

UETA (Uniform Electronic Transactions Act)
UETA (Uniform Electronic Transactions Act, 1999) — американский модельный закон, признающий доказательственную силу электронных подписей в 47 из 50 штатов. Дополняясь федеральным законом ESIGN Act (2000), он устанавливает, что договоры и подписи «не могут быть признаны недействительными только по причине их электронной формы». Это американский функциональный эквивалент европейского регламента eIDAS, но с более либеральным подходом: UETA не определяет уровни (SES/AES/QES) и не предусматривает квалифицированный эквивалент. Для трансатлантических договоров продвинутая подпись (AES) eIDAS обычно признаётся соответствующей UETA/ESIGN, тогда как обратное не является автоматическим.

V

Доказательственная сила (электронная подпись)
Доказательственная сила — это способность электронного документа приниматься судом в качестве доказательства наравне с бумажным документом. Это ключевое юридическое понятие, определяющее, может ли контракт с электронной подписью быть использован против вашего клиента, сотрудника или поставщика в случае спора.

Правовая основа во Франции : закон от 13 марта 2000 г. ввел в Гражданский кодекс статью 1366, которая устанавливает принцип эквивалентности между бумажной и электронной письменной формой при условии, что (1) лицо, от которого исходит документ, может быть надлежащим образом идентифицировано, и (2) документ составлен и сохранен таким образом, что гарантируется его целостность. Статья 1367 уточняет, что электронная подпись, соответствующая европейскому регламенту eIDAS, пользуется такой эквивалентностью.

Четыре совокупных условия для того, чтобы подписанный электронный документ имел доказательственную силу:
• Идентификация подписавшего : позволила ли аутентификация установить конкретное физическое лицо? Механизмы: OTP SMS для AES, видео-идентификация + KBIS для QES.
• Целостность документа : было ли содержимое изменено после подписания? Гарантируется криптографическим хешированием, встроенным в подпись.
• Надежность процесса : применяет ли поставщик услуг подписания надлежащую практику (шифрование, управление ключами через HSM, отслеживаемость)? Аккредитованный поставщик (QTSP), включенный в европейский реестр доверия, дает наиболее надежные гарантии.
• Отслеживаемость : существует ли журнал аудита с меткой времени и значимый (кто подписал, когда, с какого IP-адреса, после какой аутентификации)?

Законная презумпция : во французском праве презумпция надёжности предусмотрена только для квалифицированной подписи (QES): статья 1367, часть 2 Гражданского кодекса Франции и декрет № 2017-1416. Она перекладывает бремя доказывания: тот, кто оспаривает подпись, должен доказать, что она ненадёжна. Простая или продвинутая подпись (AES) остаётся допустимым доказательством, но в случае спора надёжность процедуры (журнал аудита, аутентификация, целостность) должна доказать сторона, которая на неё ссылается. Квалифицированная подпись имеет право на полную эквивалентность с собственноручной подписью (Гражданский кодекс ст. 1367 ч. 2).

Длительность доказательственной силы : подписанный документ сохраняет доказательственную силу до тех пор, пока архивирование соответствует условиям (целостность, долговечность, отслеживаемость). Для контрактов, хранящихся более 5 лет, профиль PAdES B-LTA с периодическими метками времени архивирования позволяет продлить доказательственную силу после истечения исходных сертификатов. См. также неотказуемость и LTV.
Антивирусная проверка загруженных документов
Перед тем как документ будет включён в процесс подписания, любая ответственная платформа должна его проверить на вирусы (AV). Угрозы, затрагивающие PDF-файлы, включают: встроенные макросы, вредоносный JavaScript (AcroForms), эксплойты парсеров PDF (CVE-2019-12657 и др.). Облачные решения для сканирования (открытый ClamAV, OPSWAT MetaDefender, VirusTotal API) анализируют файл за несколько миллисекунд. Требования соответствия ISO 27001 и SOC 2 Type II предусматривают AV-анализ всех входящих документов. Инфицированный документ в процессе подписания особенно опасен, так как он отправляется всем подписантам, что расширяет вектор атаки. Проверка AV должна проводиться до сохранения в базе данных, а не после. Certyneo анализирует каждый загруженный документ через ClamAV (внутрипроцессный демон) и блокирует подозрительные файлы с явным сообщением об ошибке, никогда не распространяя их в процесс подписания.
Проверка личности (identity proofing)
Проверка личности (identity proofing) — это процесс проверки подлинной личности человека перед выдачей ему учетных данных или разрешением на подпись. Она варьируется от простого сбора адреса электронной почты (простой уровень) до биометрической проверки удостоверения личности по видео (KYC видео, квалифицированный уровень). Она обязательна для выдачи квалифицированного сертификата и инициирования квалифицированной подписи (QES).
Электронное виза (визирование)
Электронное виза (или электронное визирование) — это промежуточное действие одобрения, проставленное на документ одобряющим лицом перед окончательной подписью. Оно указывает, что читатель ознакомился с документом и его одобряет, но не подписывает его юридически обязывающим образом. На платформе Certyneo многоуровневые workflows позволяют комбинировать этапы визирования (внутреннее одобрение) и этапы подписания (внешнее юридическое обязательство), гарантируя полную отслеживаемость цепочки одобрения.

W

Вебхук
Webhook — это механизм API, позволяющий Certyneo автоматически отправлять HTTP-уведомление в приложение клиента при возникновении события (документ подписан, отклонен, истек, создан журнал аудита). В отличие от polling, webhook работает в режиме push: клиенту не нужно регулярно опрашивать API. Это позволяет интегрировать Certyneo в сторонние информационные системы (CRM, ERP, SIRH) для запуска бизнес-действий в реальном времени по завершении рабочего процесса подписания.
Рабочий процесс подписания
Рабочий процесс подписания — это организованный процесс, определяющий порядок, условия и участников, причастных к подписанию документа. Он может быть последовательным (каждый подписант подписывает после предыдущего), параллельным (все подписывают одновременно) или смешанным. На платформе Certyneo рабочий процесс включает управление автоматическими напоминаниями, сроками истечения и конвертами для нескольких документов.

X

XAdES (XML Advanced Electronic Signature)
XAdES (XML Advanced Electronic Signatures, стандарт ETSI EN 319 132) — европейский стандарт для цифровых подписей, применяемых к XML-документам. Принятый регламентом eIDAS, XAdES является эталонным форматом для подписания структурированных XML-файлов: электронные счета (Factur-X, PEPPOL), квитанции EDI, административные декларации, рыночные данные, выписки SEPA.

Четыре профиля XAdES возрастающей зрелости, согласованные с PAdES и CAdES:
• XAdES B-B: базовая XML-подпись с минимальными атрибутами ETSI. Случай применения: разовая подпись образца XML без ограничений по дате.
• XAdES B-T: добавляет квалифицированную временную метку RFC 3161. Стандарт для электронных счетов и потоков EDI, где дата выпуска должна быть доказана.
• XAdES B-LT: долгосрочная валидация с цепочкой сертификатов и встроенными данными об отзыве. Остается проверяемой после истечения исходного сертификата.
• XAdES B-LTA: периодические архивные временные метки для сохранения доказательственной силы на 10+ лет. Обязательна для налоговых архивов и регулируемых реестров.

XAdES vs PAdES: выбирайте XAdES для подписания собственного XML-документа (счет Factur-X, квитанция PEPPOL, обмен EDI). Выбирайте PAdES для подписания PDF (контракты, предложения, документы кадрового отдела). Оба формата юридически эквивалентны — разница техническая: формат, подходящий для типа документа.

Варианты XAdES: XAdES enveloping (XML-документ включен в структуру подписи), XAdES enveloped (подпись добавлена к документу), XAdES detached (подпись хранится в отдельном файле). Certyneo обрабатывает все три варианта через REST API. См. сравнение PAdES / XAdES / CAdES.
XAdES / PAdES / CAdES
XAdES, PAdES и CAdES — три стандартных формата цифровой подписи, определенные ETSI для регламента eIDAS. XAdES (XML Advanced Electronic Signatures, EN 319 132) подписывает XML-документы, PAdES (PDF, EN 319 142) встраивает токен подписи непосредственно в PDF — это формат, используемый Certyneo для создания файлов, проверяемых автономно в Acrobat Reader. CAdES (CMS, EN 319 122) применяется к произвольным двоичным потокам. Каждый формат подразделяется на профили (B-B, B-T, B-LT, B-LTA), предлагающие возрастающие гарантии: действительность во времени, квалифицированная временная метка, доказательство долгосрочного архивирования.

Y

YubiKey (аппаратный ключ безопасности)
YubiKey — это аппаратный ключ безопасности (USB/NFC), разработанный Yubico, который хранит неизвлекаемые криптографические секреты и поддерживает протоколы FIDO2/WebAuthn, OpenPGP и PIV. В контексте квалифицированной подписи (QES) YubiKey (или эквивалентное устройство, соответствующее Приложению II к eIDAS) может служить в качестве Квалифицированного устройства создания подписи (QSCD): закрытый ключ, связанный с квалифицированным сертификатом, никогда не покидает аппаратное обеспечение, что гарантирует самый высокий уровень уверенности в личности подписывающего лица. На учетной записи администратора Certyneo YubiKey может также использоваться для защиты доступа администратора через аппаратную МДП.

Z

Безбумажный офис
«Безбумажный офис» (или paperless) — это подход, заключающийся в полной замене бумажных документооборотов цифровыми эквивалентами с подписями. Помимо операционной выгоды (цикл подписания сокращается в среднем в 5-20 раз), безбумажный офис снижает углеродный след, связанный с печатью, почтовыми расходами и физическим архивированием. Электронная подпись, в сочетании с электронным архивированием с доказательственной силой (минимум 10 лет для коммерческих контрактов), — это технический необходимый компонент перехода. Дематериализация описывает движение, безбумажный офис — его конечная цель.
Zero Trust (сетевая безопасность с нулевым доверием)
Модель Zero Trust (нулевого доверия) — это архитектура безопасности, основанная на принципе «Никогда не доверяй, всегда проверяй» — в отличие от классической периметровой модели, которая доверяет всему, находящемуся внутри корпоративной сети. Её основные компоненты: непрерывная проверка идентичности (MFA при каждом доступе), принцип наименьших привилегий (доступ строго ограничен операционной необходимостью), микросегментация (изоляция сервисов), инспекция трафика (включая внутренний), и мониторинг в реальном времени. В контексте электронной подписи Zero Trust применяется на нескольких уровнях: доступ к HSM (никакие приватные ключи не доступны без сильной аутентификации оператора), доступ к конвертам (контроль на основе идентичности подписанта, не только по ссылке), и доступ администратора (эфемерные сессии с автоматической отозвания). Стандарт NIST SP 800-207 и руководство ANSSI «Рекомендации по Zero Trust» (2021) формализуют требования во Франции.

Сообщество Certyneo

Вопрос об электронной подписи?

Присоединитесь к сообществу Certyneo: задавайте вопросы, делитесь ответами и взаимодействуйте с тысячами пользователей и нашей командой.

Готовы применить эти понятия на практике?

Certyneo позволяет создавать конверты для подписи, соответствующие eIDAS, в несколько кликов, без установки.