Перейти к основному содержимому
Certyneo

Глоссарий электронной подписи

112 ключевых терминов для освоения электронной подписи, криптографии и соответствия eIDAS.

За пределами определений переходите к практике: откройте для себя решение электронной подписи Certyneo

Обновлено .

Glossaire signature électronique — références et définitions

A

Электронный аутентичный акт (ААЭ)
Электронный аутентичный акт (ААЭ) — это нотариальный акт, составленный, оформленный и сохраняемый в цифровом виде в соответствии с декретом № 2005-973 от 10 августа 2005 г. Нотариус проставляет свою квалифицированную электронную подпись (уровень QES, eIDAS) с использованием авторизованного QSCD, и акт затем передается на платформу Real.not (Электронная сеть нотариальных актов). ААЭ имеет ту же доказательственную силу и ту же исполнительную силу, что и бумажный акт: он представляет собой полное доказательство его содержания и может служить основанием для взыскания без предварительного судебного решения. Контракты на недвижимость, дарения, слияния компаний и мандаты на защиту будущих лиц входят в число актов, которые могут быть составлены в электронной форме. Certyneo помогает нотариальным конторам в реализации потоков совместной подписи на предварительном этапе (предварительные контракты, мандаты на продажу) до подписания аутентичного акта у нотариуса.
AES (Продвинутая электронная подпись)
AES est l'acronyme d'Advanced Electronic Signature, la signature électronique avancée définie par l'article 26 du règlement eIDAS — voir la fiche signature avancée pour les exigences détaillées, la comparaison SES / AES / QES et les cas d'usage. À ne pas confondre avec l'autre AES de la cryptographie, l'Advanced Encryption Standard, un algorithme de chiffrement symétrique sans rapport avec la signature.
API REST электронной подписи
API REST (Representational State Transfer) электронной подписи предоставляет операции механизма подписи как HTTP-ресурсы, доступные из любого языка программирования. Типичные потоки включают: создание конверта (POST /envelopes), загрузку документа (PUT /envelopes/{id}/documents), добавление подписантов и полей (POST /recipients), отправку на подпись (PUT /envelopes/{id}/send), затем получение подписанного документа (GET /envelopes/{id}/signed-pdf). Аутентификация основана на токенах Bearer (OAuth 2.0 / ключах API). Webhooks дополняют API, отправляя события (документ подписан, отказ, истечение) на ваш бэкенд без опроса. Хорошая API REST подписи гарантирует целостность документа через хэш SHA-256, возвращаемый на каждом этапе, и поддерживает синхронизированный по времени журнал аудита. Certyneo предоставляет полную API REST, задокументированную в OpenAPI 3.1 с SDK, доступными для Node.js, Python и PHP.
Электронное архивирование (подпись, доказательственная ценность)
Электронное архивирование — долгосрочное хранение подписанных цифровых документов в условиях, гарантирующих их доказательственную ценность, читаемость и целостность во времени. Не следует путать с простым резервным копированием: архивирование с доказательственной ценностью налагает точные технические и юридические ограничения, отличающие его от простого хранения в облаке.

Три столпа архивирования с доказательственной ценностью :
Целостность : архивированный документ не может быть изменён — любое изменение обнаруживается и аннулирует доказательство. Гарантируется криптографическим хешированием документа при архивировании и периодической проверкой этого хеша.
Долговечность : документ остаётся читаемым через 10, 20 или 50 лет независимо от развития программного обеспечения. Это требует нормализованных форматов (PDF/A для содержания, PAdES B-LTA для подписи) и миграции носителей через регулярные промежутки времени.
Отслеживаемость : любая операция с архивированным документом (просмотр, передача, уничтожение) записывается в журнал событий с временными метками и защитой от подделок.

Нормативно-правовая база : во Франции архивирование с доказательственной ценностью регулируется стандартами NF Z42-013 (французский реестр, AFNOR) и международным стандартом ISO 14641. Для государственного сектора и некоторых регулируемых деятельностей (здравоохранение, финансовые услуги) требуется одобрение SIAF (Межминистерская служба архивов Франции) или сертификация третьим лицом-архиватором ESG. Регламент eIDAS 2.0 вводит новую квалифицированную услугу доверия, специально предназначенную для квалифицированного электронного архивирования, признаваемую по праву во всей ЕС.

Сроки хранения документов во Франции :
• Коммерческие договоры и счета-фактуры: 10 лет (Торговый кодекс ст. L123-22)
• Трудовые договоры: 5 лет после увольнения сотрудника
• Налоговые документы: 6 лет (Налоговый кодекс ст. L102 B)
• Нотариальные акты: 75 лет (Кодекс о нотариате)
• Медицинские документы: 20 лет после последнего акта (Кодекс здравоохранения)

Реализация Certyneo : все подписанные документы архивируются в формате PAdES B-LT (B-LTA доступна в Business плане для хранения сроком > 10 лет), с квалифицированной временной меткой RFC 3161, 10-летнее хранение включено во все планы, журнал событий доступен в любое время, и загрузка журнала аудита в формате PDF. См. также доказательственная ценность и LTV (Long-Term Validation).
Attestation France Travail (ex-Pôle emploi)
L'attestation destinée à France Travail (anciennement Pôle emploi) est un document que l'employeur doit obligatoirement remettre au salarié à la fin de son contrat (art. R1234-9 du Code du travail). Elle permet au salarié de faire valoir ses droits à l'assurance chômage ; l'employeur la transmet également à France Travail. Elle peut être générée et signée électroniquement dans le parcours de fin de contrat. Documents obligatoires de fin de contrat →
Аутентификация
Аутентификация — процесс проверки личности пользователя или системы перед предоставлением доступа к услуге или разрешением на применение электронной подписи. Она может быть простой (только пароль), усиленной (многофакторной) или биометрической. Надёжность аутентификации напрямую влияет на достижимый уровень подписи : продвинутая подпись требует минимум два различных фактора.
Усиленная аутентификация
L'authentification forte exige la présentation d'au moins deux preuves d'identité appartenant à des familles différentes pour vérifier l'identité d'une personne — c'est le principe de la MFA (authentification multi-facteurs) :
Ce que je sais : mot de passe, code PIN ;
Ce que je possède : téléphone recevant un code OTP, clé de sécurité YubiKey/FIDO2, carte à puce ;
Ce que je suis : empreinte digitale, reconnaissance faciale (biométrie).

Deux cadres réglementaires l'imposent : la directive DSP2 (art. 97) impose la SCA — Strong Customer Authentication — pour les paiements et l'accès aux comptes bancaires en ligne ; le règlement eIDAS l'exige de fait pour la signature électronique avancée (AES), dont l'article 26 impose que la signature soit créée sous le contrôle exclusif du signataire et lui soit liée de manière univoque.

Dans la signature électronique, l'authentification forte intervient au moment de signer : le signataire prouve qu'il contrôle son adresse email (lien unique) et son téléphone (code OTP SMS) avant que le document ne soit scellé. Cette double vérification, horodatée dans la piste d'audit, est ce qui distingue une AES opposable d'une simple case cochée.

Sur Certyneo : pour les enveloppes de niveau avancé, la combinaison email + OTP SMS est appliquée par défaut à chaque signataire ; les comptes utilisateurs peuvent activer la MFA (TOTP ou OTP email). DSP2 & authentification forte : le guide →
Центр сертификации (ЦС / CA)
Центр сертификации (ЦС, или Certificate Authority — CA — на английском) — это организация доверия, которая выдаёт электронные сертификаты X.509, связывающие открытый ключ с личностью его владельца. Квалифицированные центры сертификации находятся под надзором национальных органов (ANSSI во Франции) и внесены в список доверия ЕС. Они составляют основу PKI и цепи доверия квалифицированных подписей.

B

Bearer токен
Bearer токен (токен-носитель) — это токен доступа API, который предоставляет его владельцу право доступа к защищённым ресурсам без какого-либо другого подтверждения личности — достаточно самого наличия токена, как при использовании наличных денег. Он передаётся в заголовке HTTP Authorization: Bearer <token>. В OAuth 2.0: bearer токены являются стандартным форматом токена доступа; они обычно имеют короткий срок действия и содержат области (scopes), которые ограничивают возможности владельца. REST API Certyneo использует bearer токены для аутентификации программных вызовов: создание конвертов, проверка статуса, настройка webhooks и загрузка подписанных документов. Вопросы безопасности: поскольку токен служит идентификатором, он должен передаваться только по TLS, никогда не должен быть доступен на клиентской стороне или логироваться, и должен регулярно обновляться; утёкший bearer токен столь же опасен, как утёкший пароль, вплоть до его истечения или отозвания. Лучшая практика: ограничивать каждый токен строго необходимыми разрешениями, устанавливать короткое время истечения и предпочитать один токен на интеграцию, чтобы иметь возможность отозвать один, не влияя на остальные.
Биометрия
Биометрия объединяет методы идентификации лица, основанные на его физических или поведенческих характеристиках (отпечаток пальца, распознавание лица, рукописный почерк, голос). В электронной подписи биометрическая подпись может захватывать рукописный почерк на сенсорном экране (скорость, давление, угол) для создания прямой связи между подписывающим и его согласием. По eIDAS одна биометрия недостаточна для достижения продвинутого уровня (AES): она должна быть объединена с усиленной аутентификацией. Биометрические данные считаются чувствительными по GDPR и их обработка требует явного согласия.
Блокчейн и электронная нотариализация
Блокчейн-нотариализация заключается в закреплении криптографического отпечатка (хэш SHA-256) документа в неизменяемом распределённом реестре (Bitcoin, Ethereum и т. д.), чтобы доказать его существование в определённый момент. В отличие от квалифицированной временной метки RFC 3161, блокчейн-нотариализация не признаётся юридическим доказательством в соответствии с eIDAS: она представляет собой допустимое свидетельство в некоторых юрисдикциях, но не заменяет аккредитованного QTSP. Его преимущество — децентрализация: доказательство сохраняется при исчезновении поставщика услуг. В контексте предприятия блокчейн наиболее уместен для архивирования дополнительных доказательств (хэш, опубликованный в блокчейне) как дополнительный уровень поверх классического электронного архивирования с доказательственной ценностью.

C

Электронная печать
Электронная печать — это эквивалент электронной подписи для юридических лиц (компании, государственные учреждения). Она гарантирует источник и целостность документа, выданного от имени организации, без участия идентифицированного подписанта-человека. Регламент eIDAS признаёт простые, продвинутые и квалифицированные электронные печати так же, как и подписи.
Замок SSL / TLS
Замок SSL/TLS — это визуальный индикатор, отображаемый браузером (значок замка в адресной строке), подтверждающий, что установлено зашифрованное соединение TLS между браузером и сервером. Он свидетельствует о том, что обмениваемые данные (документы, коды OTP, учётные данные) не могут быть перехвачены в открытом виде. Certyneo требует TLS 1.3 на всех своих конечных точках, что делает замок видимым на всех страницах подписания.
Certificat de travail
Le certificat de travail est un document que l'employeur doit obligatoirement remettre au salarié à la fin de tout contrat de travail (art. L1234-19 et D1234-6 du Code du travail), quelle que soit la cause de la rupture. Il mentionne les dates d'entrée et de sortie, la nature des emplois occupés et les périodes correspondantes. C'est un document « quérable » : il est tenu à la disposition du salarié, qui vient le chercher. Il peut être signé et remis par voie électronique avec pleine valeur juridique. Voir tous les documents de fin de contrat →
Электронный сертификат
Un certificat électronique est un fichier numérique délivré par une autorité de certification (AC) qui associe une clé publique à l'identité vérifiée de son titulaire — on parle aussi de certificat de signature numérique lorsqu'il sert à signer. C'est la pièce d'identité numérique sur laquelle repose toute signature numérique.

Ce que contient un certificat : l'identité du titulaire (Distinguished Name), sa clé publique, l'AC émettrice, la période de validité (1 à 3 ans en général), les usages autorisés (signature, cachet, TLS) et l'empreinte cryptographique de l'ensemble, signée par l'AC.

La chaîne de confiance : chaque certificat est signé par une AC, elle-même certifiée par une AC de niveau supérieur, jusqu'au certificat racine. Vérifier une signature revient à remonter cette chaîne — et à contrôler que le certificat n'a pas été révoqué (listes CRL, protocole OCSP).

Certificat simple ou qualifié : un certificat standard suffit pour la signature avancée (AES) ; la signature qualifiée (QES) exige un certificat qualifié, délivré par un prestataire de confiance qualifié après vérification d'identité en face à face ou équivalente.

Sur Certyneo : vous n'avez aucun certificat à acheter ni à installer — les certificats de signature sont portés par la plateforme et appliqués côté serveur au moment du scellement PAdES du document. Le certificat de signature numérique : guide complet →
Квалифицированный сертификат
Un certificat qualifié est un certificat électronique délivré par un prestataire de services de confiance qualifié (QTSP) inscrit sur la liste de confiance d'un État membre de l'UE — le niveau d'assurance le plus élevé reconnu par le règlement eIDAS.

Ce qu'il ajoute à un certificat standard : l'identité du titulaire est vérifiée avant la délivrance (face à face physique, identification vidéo ou identité électronique équivalente) ; la clé privée est protégée dans un dispositif certifié (QSCD, souvent adossé à un HSM) ; et le QTSP est audité régulièrement par l'organe de contrôle national (en France, l'ANSSI).

À quoi sert-il ? C'est le composant obligatoire de la signature qualifiée (QES), seule à bénéficier de l'équivalence automatique avec la signature manuscrite dans toute l'UE (art. 25 eIDAS), avec présomption de fiabilité en cas de litige. Il est requis pour les actes les plus sensibles : actes d'avocat, certains marchés publics, cessions d'entreprise.

Sur Certyneo : la QES est proposée à l'acte, sans abonnement dédié — la vérification d'identité du signataire et la délivrance du certificat qualifié sont intégrées au parcours de signature. La signature qualifiée (QES) chez Certyneo →
Корневой сертификат и цепочка доверия
Корневой сертификат (root certificate) — вершина PKI: самоподписанный корневым центром сертификации, он закрепляет доверие всей цепочки. При проверке электронной подписи проверяющий идёт вверх по цепочке сертификатов (Конечное лицо → Промежуточный(е) → Корень) и проверяет, что каждое звено действительно, не отозвано (OCSP / CRL) и соответствует своей политике использования. Браузеры и операционные системы содержат хранилища корневых центров доверия (Mozilla NSS, Microsoft Root Store, Apple Root Certificate Program). Для квалифицированных подписей eIDAS цепочка должна восходить к QTSP, указанному в списке доверия ЕС. Сертификат, корень которого отсутствует в хранилище проверяющего, будет отклонен, даже если криптографическая подпись технически правильна.
Шифрование
Шифрование — это процесс преобразования читаемого сообщения в нечитаемый формат (зашифрованный текст) с использованием алгоритма и секретного ключа. Оно защищает конфиденциальность данных при передаче и при хранении и дополняет хеширование, используемое для обеспечения целостности при подписании. Certyneo использует TLS 1.3 для шифрования всех коммуникаций между браузером и серверами.
Шифрование неактивных данных (encryption at rest)
Шифрование неактивных данных означает защиту хранящихся данных путем шифрования, чтобы они были нечитаемы без ключа расшифровки, даже в случае несанкционированного физического или логического доступа к носителю данных. Certyneo шифрует документы и их журналы аудита в состоянии покоя (AES-256) на своей инфраструктуре, размещенной в Германии, в соответствии с требованиями RGPD.
CLM (управление жизненным циклом контракта)
CLM (управление жизненным циклом контракта) обозначает набор процессов и инструментов, охватывающих полный жизненный цикл контракта: составление, переговоры, внутреннее одобрение, электронная подпись, хранение и возобновление. Единый репозиторий: решение CLM централизует все контракты в одном доступном репозитории с оповещениями об окончании сроков, библиотеками пунктов, рабочими процессами утверждения и отчетами об уязвимостях контрактов, заменяя разбросанные цепочки электронных писем и общие диски. Место подписания: электронная подпись является этапом цепочки CLM — после одобрения контракт переходит к подписанию, а затем к архивированию с доказательственной силой. Интеграция с Certyneo: Certyneo охватывает фазу подписания и интегрируется с внешним CLM через REST API — он получает финализированный документ, управляет цепочкой подписания (последовательной или параллельной, на уровне продвинутом (AES) или квалифицированном (QES)), и возвращает подписанный PDF с помеченным временем журналом аудита, который CLM архивирует как окончательную версию. Почему это важно: контракт с подписью, но не отслеживаемый в CLM, по-прежнему подвергает компанию риску пропуска сроков возобновления и штрафов за молчаливое возобновление, поэтому закупка подписания и управления жизненным циклом все чаще происходит совместно.
Совместная подпись и множественная подпись
Совместная подпись — это сбор как минимум двух подписей на одном документе. Различают два режима: последовательная подпись (подписант B получает приглашение только после подписи A — полезно для иерархических контрактов или нотариальных актов) и параллельная подпись (все подписанты получают приглашение одновременно — быстрее для симметричных документов). Совместная подпись поднимает вопрос целостности между турами: каждый PAdES, добавленный в PDF, должен ссылаться на предыдущую версию через дополнительную подпись, гарантируя, что никто не изменил документ между добавлением подписей. Certyneo управляет порядком подписантов, целевыми напоминаниями, сроками действия для каждого подписанта и автоматически обнаруживает попытки модификации между турами через проверку хэша SHA-256 на каждом этапе журнала аудита.
OTP (одноразовый пароль / код OTP)
OTP (One-Time Password, одноразовый пароль — иногда называется «код OTP») — это временный числовой код, обычно от 4 до 8 цифр, сгенерированный случайно и действительный для одного сеанса или операции. После использования или истечения срока действия (обычно 5 минут) код становится недействительным — даже если злоумышленник попробует его повторить, он будет отклонен.

Три основных варианта OTP:
OTP SMS: код отправляется SMS-сообщением на номер телефона подписывающего. Наиболее распространен в массовых приложениях, так как не требует дополнительного приложения. Известные уязвимости: SIM-swapping, перехват SS7 — поэтому OTP SMS достаточен для продвинутой подписи (AES), но больше не принимается для QES (ANSSI и ENISA рекомендуют с 2020 года переходить на более надежные факторы).
OTP по e-mail: код отправляется по электронной почте. Проще в реализации, но наследует слабости безопасности e-mail аккаунта получателя. Приемлем для простой подписи (SES).
TOTP (Time-based OTP): код генерируется локально приложением на телефоне подписывающего (Google Authenticator, Authy, 1Password). Синхронизируется через общий секретный ключ при регистрации. Отсутствует сетевой канал в момент подписи — устойчив к перехватам. Стандарт RFC 6238.

OTP и электронная подпись: в продвинутой электронной подписи отправка OTP по e-mail или SMS создает проверяемую связь между подписанным документом и идентичностью подписывающего через его канал связи (телефон или e-mail). OTP записывается в журнал аудита документа (временная метка, IP, идентификатор канала) — доказательство, которое можно использовать в случае спора.

Реализация в Certyneo: OTP SMS через Twilio Verify в конвертах AES — срабатывает непосредственно перед подписью, действителен 5 минут, 3 попытки. TOTP доступен для административных аккаунтов как альтернатива OTP SMS. См. также MFA и надежная аутентификация. Узнайте больше об аутентификации подписывающего →
Соответствие (compliance)
Соответствие означает соблюдение законов, нормативных актов и стандартов, применимых к организации. В контексте электронной подписи это относится, в частности, к регламенту eIDAS, к GDPR, к Трудовому кодексу (для трудовых договоров), к закону ALUR (недвижимость) и к деонтологическим правилам, присущим определённым профессиям (CNB для адвокатов, CGAER для нотариусов). Несоответствие подвергает компанию риску признания её актов недействительными и административным санкциям.
Электронное согласие
Электронное согласие — это проявление воли человека, выраженное в цифровом виде, на принятие условий или подписание документа. Чтобы иметь доказательственную силу, это согласие должно быть свободным, конкретным, осознанным и однозначным, в соответствии с RGPD. В процессе подписания нажатие на кнопку «Подписать» представляет собой электронное согласие подписывающего лица.
Электронный контракт
Электронный контракт — это любое волеизъявление, сформированное в цифровом виде, регулируемое во Франции статьями 1366–1368 Гражданского кодекса и LCEN. В отличие от простого онлайн-заказа электронный контракт подразумевает многоэтапную процедуру: предложение, докращивающую информацию, явное согласие («нажмите, чтобы принять» или электронная подпись), затем надёжное хранение на протяжении предусмотренного законом периода. Доказательственная ценность повышается путём добавления: продвинутой подписи (AES) или квалифицированной подписи (QES), квалифицированной временной метки, фиксации согласия и IP-адреса подписанта. Положение eIDAS 2 распространяет эти требования на трансграничные контракты в ЕС благодаря Европейскому цифровому удостоверению личности.
CRL (Certificate Revocation List)
CRL (список отзыва сертификатов) — это список, который периодически публикует центр сертификации и в котором указаны сертификаты, отозванные до истечения срока их действия, обычно из-за компрометации ключа или изменения личных данных. При проверке цифровой подписи программное обеспечение консультирует CRL (или использует OCSP) для проверки того, что сертификат подписывающей стороны не был отозван на момент подписания.
Асимметричная криптография (открытый ключ / закрытый ключ)
Асимметричная криптография основана на паре математически связанных ключей: закрытый ключ (секретный, хранящийся в HSM или QSCD) и открытый ключ (свободно распространяемый в сертификате). Для подписи документа подписант вычисляет отпечаток документа и шифрует его своим закрытым ключом; любой может проверить подпись, расшифровав этот отпечаток открытым ключом и сравнив его с хэшем оригинального документа. Доминирующие алгоритмы — RSA (ключи 2048–4096 бит) и ECC (кривые P-256, P-384). RSA 2048 бит рекомендуется до 2030 года NIST; ECC P-256 обеспечивает эквивалентный уровень безопасности с ключами в 10 раз короче (выигрыш в производительности HSM). Устойчивость к квантовым компьютерам обеспечивается постквантовыми алгоритмами CRYSTALS-Dilithium и CRYSTALS-Kyber, находящимися в процессе стандартизации NIST.

D

Делегирование подписания
Делегирование подписания — это механизм, посредством которого уполномоченный подписант (делегирующий) формально передает свою право подписания третьей стороне (делегату) на определенный период и в определенном объеме. По французскому праву делегирование подписания должно быть явным, формализовано в письменной форме и точно указывать охватываемые действия (статья 1994 Гражданского кодекса в части мандата и уставные положения для юридических лиц). На платформе Certyneo делегирование управляется на уровне администрации: делегирующий настраивает роль подписания для делегата; журнал аудита записывает фактическую личность подписанта и юридическое основание его делегирования.
Дематериализация
Дематериализация — это замена бумажных документов и процессов их цифровыми эквивалентами. Она включает оцифровку, создание электронных документов от начала, и их подпись с помощью инструментов, таких как Certyneo. Она позволяет сократить сроки, затраты и экологический след документооборота. Узнайте о преимуществах дематериализации контрактов →
Distinguished Name (DN)
Distinguished Name (DN) — это уникальный идентификатор субъекта в сертификате X.509. Он состоит из иерархических атрибутов: CN (Common Name, имя держателя), O (Organization, организация), OU (Organizational Unit, организационное подразделение), C (Country, страна в коде ISO) и т. д. — например CN=Jean Dupont, O=Certyneo, C=FR. DN подписанта виден в свойствах подписи проверенного PDF в Adobe Acrobat Reader.
DPA (Соглашение об обработке данных)
DPA (Data Processing Agreement, или Соглашение об обработке данных) — это контракт, предусмотренный статьей 28 RGPD, между ответственным за обработку (клиент) и подрядчиком (например Certyneo). Он определяет цели обработки, категории данных, меры безопасности, условия дальнейшего подряда и обязательства при нарушении. Заключение DPA обязательно перед любой обработкой персональных данных подписантов. Certyneo предлагает стандартный DPA, приложенный к ОУУ.

E

ECC (Криптография на эллиптических кривых)
Криптография на эллиптических кривых (Elliptic Curve Cryptography — ECC) — это подход асимметричной криптографии, основанный на алгебраических свойствах эллиптических кривых. Она обеспечивает безопасность, эквивалентную RSA, с гораздо более короткими ключами (256 бит ECC ≈ 3072 бит RSA), снижая вычислительную нагрузку. ECC — это предпочтительный алгоритм для TLS 1.3 (кривая X25519, P-256) и все чаще используется в сертификатах цифровой подписи.
eIDAS
eIDAS (Electronic IDentification, Authentication and trust Services) — это европейское положение № 910/2014, которое устанавливает общую нормативно-правовую базу для электронных подписей, печатей, временных меток и других услуг доверия в ЕС. Оно определяет три уровня подписи (простая, расширенная, квалифицированная) и создает понятие квалифицированных поставщиков услуг доверия. Подробнее об eIDAS →
eIDAS 2.0
eIDAS 2.0 (положение ЕС 2024/1183, вступившее в силу в 2024 году) — это крупное обновление eIDAS, которое вводит, в частности, Европейский кошелек цифровой идентичности (EUDIW). Оно направлено на расширение признания цифровых идентификаторов на всех государственные и частные услуги в ЕС и усиливает требования к квалифицированным поставщикам. Цифровая идентичность каждого европейского гражданина будет находиться в сертифицированном мобильном кошельке к 2026 году.
Конверт подписи
Конверт подписи — это логический контейнер, объединяющий один или несколько документов для подписания, список подписывающих сторон, расположенные поля подписи и параметры рабочего процесса. На Certyneo каждый конверт имеет свой собственный жизненный цикл (черновик, отправлен, ожидание, подписан, отклонен, истекший) и журнал аудита с временной меткой.
Массовая отправка (bulk signing)
Массовая отправка (или bulk signing) — это возможность отправить документ множеству подписантов одновременно или отправить несколько различных документов в одной операции. Эта функциональность незаменима для отделов кадров (трудовые контракты), страховых компаний (дополнительные соглашения) или сферы недвижимости (мандаты). В Certyneo API позволяет организовать массовые отправки через один программный вызов, при этом каждый подписант получает индивидуальную ссылку и собственный журнал аудита.
ESIGN Act
Закон ESIGN Act (Electronic Signatures in Global and National Commerce Act, 2000) — это федеральный закон США, который признает юридическую действительность электронных подписей и онлайн-контрактов в Соединенных Штатах. Дополняя UETA (модельный закон штатов), он устанавливает принцип, что подпись не может быть отклонена исключительно по причине того, что она электронная. Для трансатлантических контрактов AES eIDAS обычно признается соответствующей ESIGN/UETA, облегчая договорные обмены между ЕС и США.
EUDI Wallet (Европейский кошелек цифровой идентичности)
Европейский кошелек цифровой идентичности (EUDI Wallet, European Digital Identity Wallet) — это мобильное приложение, предусмотренное eIDAS 2.0. Оно позволяет гражданам ЕС хранить и обмениваться удостоверенными атрибутами идентичности (гражданское состояние, дипломы, водительские права) и выполнять квалифицированные подписи (QES) со своего смартфона. EUDI Wallet постепенно заменит FranceConnect+ во Франции к 2026–2027 годам.

F

Поток одобрения (workflow одобрения)
Поток одобрения (approval workflow) — это структурированная последовательность этапов валидации, через которые должен пройти документ перед подписанием. Типично: создание → юридическое рецензирование → финансовая валидация → подпись. В соответствии с французским коммерческим правом некоторые акты требуют формализованного одобрения перед подписанием (решение совета директоров, виза CFO). Технически поток одобрения отличается от совместной подписи: одобряющие лица проверяют содержание без необходимости ставить свою электронную подпись (они нажимают «Одобрено»), в то время как окончательные подписанты берут на себя ответственность. Certyneo поддерживает оба режима в одном потоке конверта, с различными ролями (Approver vs Signer) и webhooks, запускаемыми при каждом переходе состояния.
Функция хеширования
Функция хеширования — это односторонняя математическая функция, которая преобразует входные данные любого размера в выходные данные фиксированной длины, называемые отпечатком (digest или hash). Любое изменение, даже одного бита, создает радикально отличающийся отпечаток. Современные функции (SHA-256, SHA-3) устойчивы к коллизиям. При цифровой подписи документ сначала хешируется, а затем отпечаток шифруется с помощью приватного ключа — это гарантирует целостность подписанного содержимого.
FranceConnect
FranceConnect — это сервис цифровой идентичности французского государства, который позволяет гражданам аутентифицироваться в государственных и частных онлайн-сервисах, используя существующий идентификатор (Impots.gouv, Ameli, La Poste, MSA, Identité Numérique). На ступень выше, FranceConnect+ квалифицируется как "существенный" в соответствии с регламентом eIDAS и может использоваться для инициирования продвинутой подписи (AES) или даже квалифицированной подписи (QES). К концу 2026 года FranceConnect+ будет постепенно заменен цифровой идентичностью, предоставляемой Европейским кошельком (EUDIW), предусмотренным eIDAS 2.0.

G

Шаблон (template документа)
Шаблон (или template) — это предварительно настроенный типовой документ с его динамическими полями (подписанты, даты, суммы, места подписи), который служит отправной точкой для повторяющихся конвертов. На Certyneo шаблоны индустриализируют потоки большого объема (трудовые договоры, NDA, заказы): вы дублируете шаблон, заполняете переменные конкретного случая, отправляете. Бесплатные шаблоны контрактов, доступные на /modeles-contrats, предназначены для скачивания и последующего использования в качестве шаблонов в вашем аккаунте.
GDPR (General Data Protection Regulation)
GDPR (General Data Protection Regulation, Регламент ЕС 2016/679) — это английская версия RGPD. Этот европейский регламент регулирует сбор, обработку и хранение персональных данных в ЕС. Он применяется к любой организации, обрабатывающей данные европейских резидентов, независимо от ее местоположения. Он требует, в частности, заключения DPA с подрядчиками, минимизации данных и соблюдения прав физических лиц (доступ, исправление, удаление).
Генератор документов и цифровая рассылка
Генератор документов (document generation) объединяет шаблон контракта с переменными данными (имя, SIREN, сумма, дата и т.д.) для автоматического создания PDF, готового к подписанию. Распространённые технологии: механизмы шаблонов Word/DOCX (Carbone.io, Docxtemplater), LaTeX, HTML-to-PDF (Puppeteer/headless Chrome) и API Adobe PDF Services. Преимущество цифровой рассылки над печатной рассылкой — это прямая отправка в workflow подписи без печати: сгенерированный документ внедряется в конверт подписи через REST API, поля подписи позиционируются по координатам или HTML-тегам, и цикл замыкается за несколько секунд. Основной риск — расхождение макета между локальным рендером DOCX и серверным рендером — рекомендуется набор тестов регрессии визуального контроля (снимок PNG + diff).

H

Хеширование (hash)
Хеширование — это криптографическая операция, которая преобразует документ любого размера в цифровой отпечаток фиксированного размера, называемый «hash». Любое, даже минимальное изменение документа создает совершенно отличающийся hash, гарантируя таким образом целостность файла. Цифровая подпись основана на шифровании этого hash с помощью приватного ключа подписанта.
TLS Handshake
TLS handshake (handshake) — это фаза согласования, которая происходит в начале TLS-соединения. Клиент и сервер согласовывают криптографический набор, обмениваются сертификатами (дополнительная взаимная аутентификация) и устанавливают ключи сеанса через протокол с эфемерным ключом (ECDHE). TLS 1.3 сократил handshake до 1 сетевого раунда (по сравнению с 2 в TLS 1.2), улучшив производительность сеансов подписания на мобильных устройствах.
Электронная временная метка
Электронная временная метка — это механизм, позволяющий привязать цифровые данные к точному моменту времени проверяемым и неподделываемым способом. Квалифицированная временная метка, выданная квалифицированным поставщиком услуг в соответствии с eIDAS, предоставляет правовое доказательство существования документа на определенную дату. Она необходима для сохранения доказательственной силы документов в долгосрочной перспективе.
Квалифицированная временная метка (TSA)
Квалифицированная временная метка — это электронная временная метка, выданная квалифицированным Trusted Stamp Authority (TSA, Органом доверия для временных меток) в соответствии с eIDAS. Она создаёт юридически признанное доказательство существования документа в определённую дату и время, связанное с отпечатком документа. Необходима для профилей PAdES B-T, B-LT и B-LTA для обеспечения доказательственной силы на долгосрочную перспективу.
HSM (Hardware Security Module)
HSM (Hardware Security Module, Модуль Аппаратной Безопасности) — это неприступное аппаратное оборудование, предназначенное для безопасного создания, хранения и использования криптографических ключей. HSM выполняет криптографические операции (подпись, расшифрование, генерация ключей) без раскрытия приватного ключа — он остается внутри аппаратного периметра, защищенный физическими контрмерами (датчики защиты от взлома, автоматическое уничтожение при любой попытке открытия).

Сертификация HSM: чтобы соответствовать регламенту eIDAS, HSM должен отвечать строгим стандартам — FIPS 140-2 уровень 3 или FIPS 140-3 уровень 3+ (американский стандарт NIST) и/или Common Criteria EAL4+ (европейский стандарт). HSM, сертифицированные по Common Criteria, допущены к размещению ключей квалифицированной подписи (QES) и ключей квалифицированной временной метки. Европейский список доверия (EU Trusted List) ссылается на HSM, разрешенные для каждого квалифицированного поставщика услуг.

HSM облако vs физический HSM: исторически HSM были выделенными приборами, установленными в частном дата-центре. Облачные провайдеры теперь предлагают разделяемые или выделенные HSM в формате SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, а также национальные HSM, управляемые европейскими QTSP. Регламент eIDAS 2.0 явно признает облачные HSM для удаленной квалифицированной подписи.

HSM и шифрование (HSM encryption): помимо подписи, HSM защищают ключи шифрования баз данных, ключи шифрования диска (BitLocker, FileVault, LUKS), корневые ключи внутренней PKI и секреты приложений. Ротация, резервное копирование и отзыв ключей управляются через PKCS#11 или собственные интерфейсы.

Реализация Certyneo: криптографические ключи удаленной подписи размещаются в HSM Common Criteria EAL4+, управляемых нашим квалифицированным поставщиком услуг доверия (QTSP). Ни один приватный ключ никогда не доступен Certyneo или его хостеру — каждая операция подписания проходит через строгую аутентификацию подписанта и вызов API к HSM, который возвращает подпись без раскрытия ключа. См. также QSCD и облачная подпись.
HTTP/3
HTTP/3 — третья основная версия протокола HTTP, построенная на QUIC (транспорт UDP) вместо TCP. Она уменьшает задержку (устранение блокировки head-of-line), улучшает восстановление после разрыва сетевого соединения и встроенно интегрирует TLS 1.3. Certyneo использует HTTP/3 для ускорения загрузки документов для подписания и отправки форм согласия, особенно на мобильных устройствах в условиях деградированной сети.

I

Цифровая идентичность
Цифровая идентичность — это совокупность данных, позволяющих идентифицировать физическое или юридическое лицо в цифровом пространстве. Она может быть предоставлена государством (электронный паспорт, FranceConnect) или частными операторами (квалифицированные поставщики). С eIDAS 2.0 каждый европейский гражданин будет иметь официальный портфель цифровой идентичности (EUDIW).
IdP (Identity Provider / Поставщик идентификации)
Identity Provider (IdP) — это сервис, который управляет цифровыми идентификационными данными и выдаёт утверждения об аутентификации сторонним приложениям (Service Providers). Доминирующие протоколы — SAML 2.0 (корпоративный, SSO Okta/Azure AD) и OIDC/OAuth 2.0 (веб, FranceConnect). В контексте электронной подписи IdP выполняет две роли: (1) аутентифицирует подписанта при доступе к порталу подписи (MFA через корпоративный SSO); (2) предоставляет проверенные атрибуты идентификации (имя, email, номер сотрудника), которые питают сертификат подписи и журнал аудита. FranceConnect — это французский государственный IdP, позволяющий достичь уровня доверия «существенный» для продвинутых подписей, предназначенных для государственных служб. Certyneo интегрируется с IdP SAML и OIDC через панель администратора.
Ink signature (оцифрованная подпись от руки)
Ink signature (или оцифрованная подпись от руки) — это оцифровка традиционной рукописной подписи в виде изображения (JPG/PNG), наложенного на документ. Она представляет собой самый базовый уровень простой электронной подписи (SES) по eIDAS: без сильной аутентификации и журнала аудита, ее доказательственная ценность ограничена. Однако она по-прежнему используется для документов с низким юридическим риском (внутренние подписи, аннотации).
Целостность (данных)
Целостность — это свойство, гарантирующее, что данные не были изменены или подделаны после их создания, передачи или хранения. В цифровой подписи целостность обеспечивается функцией хеширования: любое изменение документа означает, что пересчитанный хеш больше не совпадает с зашифрованным в подписи, что немедленно аннулирует проверку. Вот почему PDF, подписанный с помощью Certyneo, «закрыт» — его нельзя изменить без разрыва подписи.
Интероперабельность eIDAS
Интероперабельность eIDAS обозначает взаимное признание цифровых идентичностей и электронных подписей между государствами-членами ЕС, как предусмотрено регламентом eIDAS (статьи 6 и 25). Квалифицированный сертификат, выданный поставщиком доверия (TSP), включённый в список доверия государства-члена, автоматически признаётся действительным во всех остальных государствах-членах — без дополнительных процедур. Эта интероперабельность охватывает уровни AES и QES. Регламент eIDAS 2.0 (ЕС 2024/1183) распространяет этот механизм на кошелёк EUDI (European Digital Identity Wallet), предусмотренный на 2026 год.

J

Токен подписи
Токен подписи — это криптографический объект, созданный во время подписания, который содержит: хеш документа, временную метку, идентификатор подписывающего лица и саму криптографическую подпись (зашифрованную приватным ключом через PKI). Этот токен встраивается в финальный PDF в соответствии с форматом PAdES и позволяет любому верификатору — судье, эксперту, аудитору — воссоздать доказательство подписи без зависимости от платформы. Токен самодостаточен: даже если Certyneo прекратит существование, подпись останется проверяемой стандартным PDF-ридером (Acrobat Reader, pdfsig).
Логирование и хранение журналов подписей
Логирование (logging) в контексте электронной подписи обозначает неизменяемую запись всех событий в жизненном цикле документа: создание, отправка, открытие, OTP верифицирован, подпись поставлена, загрузка подписанного, архивирование. Эти журналы составляют техническую часть журнала аудита и могут потребоваться в случае спора. Юридические требования варьируются: GDPR требует ограничения срока хранения персональных данных, а сроки исковой давности по контрактам (5 лет в коммерческом праве, 10 лет для актов гражданского состояния) определяют минимальный срок хранения журналов. Best practice: журналы должны быть криптографически подписаны (маркер целостности), чтобы доказать, что они не были изменены. Certyneo хранит журналы каждого конверта в течение применимого юридического срока и включает их в загружаемый цифровой сейф.
JWT (JSON Web Token)
JWT (JSON Web Token, RFC 7519) — это компактный и безопасный формат для представления утверждений между двумя сторонами. Он состоит из трех частей, закодированных в Base64URL и разделенных точками: заголовок (алгоритм), полезная нагрузка (claims) и подпись. API Certyneo использует подписанные JWT (HS256 или RS256) для управления сеансами и аутентификации вызовов API, обеспечивая, что токены не были подделаны. Токены доступа JWT имеют короткий срок действия, дополняются долгосрочными токенами обновления.

K

KYC (Know Your Customer)
KYC (Know Your Customer) обозначает совокупность процедур проверки личности, которые компания применяет к своим клиентам перед началом деловых отношений. Исторически введенный для банков директивами по борьбе с отмыванием денег, KYC распространился на операции электронной подписи с высокими ставками: открытие счета, кредиты, страхование, нотариальные акты. Три столпа: проверка документа, удостоверяющего личность (OCR и обнаружение мошенничества в элементах безопасности карты или паспорта), проверка живости (доказательство того, что человек реален и присутствует, не фото и не deepfake), и перекрестная проверка информации с эталонными базами данных. Связь с уровнем подписи: чем более чувствительным является документ, тем более усиленным является KYC — простая подпись может не требовать никакого, тогда как регламент eIDAS требует проверку личности лицом к лицу или эквивалентную удаленную проверку (видео KYC) перед выдачей сертификата квалифицированной подписи (QES). KYC и LCB-FT: KYC является этапом установления отношений; непрерывный мониторинг транзакций (LCB-FT) продолжается после этого. Почему это важно: надежный KYC позволяет удаленной подписи иметь ту же юридическую силу, что и подпись, удостоверенная лично, связывая ключ подписи с проверенным человеком.

L

LCCJTI (Закон об основах правового регулирования информационных технологий)
LCCJTI — закон провинции Квебек (L.R.Q., глава C-1.1), устанавливающий правовую базу подписи и электронных документов в Квебеке. Он явно признаёт электронную подпись эквивалентной рукописной подписи при условии надёжного установления личности подписывающего и обеспечения связи между подписью и документом (статья 39). LCCJTI дополняет регламент eIDAS (применяется в Европе) и PIPEDA (применяется к личным данным вне Квебека). Она является правовой основой для подписей Certyneo в договорах Квебека. Закон 25 (2022) модернизирует сопутствующий режим защиты личной информации.
LCEN (Закон 2004-575)
LCEN (Закон об укреплении доверия в цифровой экономике от 21 июня 2004 г., № 2004-575) — это основополагающий текст французского цифрового права. Он регулирует электронную коммерцию, ответственность хостинг-провайдеров, цифровую рекламу и обязывает издателей профессиональных сайтов публиковать правовую информацию (название компании, капитал, номер реестра, адрес, редактор, хостинг-провайдер). В дополнение к европейскому регламенту eIDAS, он также трансформировал первую директиву об электронных подписях во французское право. LCEN продолжает применяться наряду с eIDAS, в частности в отношении обязательств по предоставлению информации перед заключением контракта и хранению электронных контрактов свыше 120 €.
LegalTech
Термин LegalTech (Legal Technology) обозначает стартапы и программные решения, которые применяют технологию к правовой сфере для автоматизации, ускорения или обеспечения доступности услуг, ранее зарезервированных для юристов. Электронная подпись, дематериализация контрактов, проверка надлежащей осмотрительности на основе ИИ и управление документами являются ее частью. Certyneo входит в европейскую экосистему LegalTech, предлагая подпись, соответствующую eIDAS, простую в интеграции.
LTV (Long-Term Validation)
Долгосрочная проверка (LTV, Long-Term Validation) — это функция подписей PDF (PAdES B-LT/B-LTA), которая интегрирует в подписанный документ все данные, необходимые для будущей проверки подписи: цепь сертификатов, временные метки, ответы OCSP или CRL. Благодаря LTV подписанный документ остается проверяемым годы спустя после подписания, даже если сертификаты истекли. Certyneo интегрирует LTV для гарантии доказательственной силы в течение 10 лет.

M

Электронный мандат SEPA (мандат на прямое дебетование)
Электронный мандат SEPA (e-мандат) позволяет кредитору собрать разрешение на автоматическое снятие средств со счета должника полностью в режиме онлайн в соответствии с Регламентом ЕС № 260/2012 и директивами EPC (European Payments Council). Должник вводит свои IBAN и BIC, а затем подписывает мандат простой электронной подписью (SES); банк должника может аутентифицировать его через Open Banking (DSP2/PSD2). Подписанный мандат должен храниться в течение 14 месяцев после последнего платежа. Действительный e-мандат содержит: идентификатор кредитора SEPA (ICS), уникальный номер мандата (RUM) и дату подписания. Платформы SaaS, издатели программного обеспечения и учебные организации часто используют Certyneo для сбора мандатов SEPA при онлайн-подписке, интегрируя подпись через REST API в процесс оформления заказа.
Собственноручная (подпись)
Собственноручная подпись — это графический знак, нанесенный рукой лицом в нижней части бумажного документа, узнаваемый по его личному почерку. Она остается исторической ссылкой французского гражданского права (статья 1367 Гражданского кодекса). Регламент eIDAS устанавливает принцип недискриминации: электронная подпись, независимо от ее уровня, не может быть отклонена как доказательство только по причине того, что она электронная. Квалифицированная подпись (QES) имеет ту же доказательственную силу, что и собственноручная подпись во всем ЕС. Продвинутые подписи (AES) часто обеспечивают превосходную отслеживаемость (журнал аудита с временной меткой) по сравнению с их бумажным эквивалентом.
MFA (многофакторная аутентификация)
MFA (Multi-Factor Authentication, многофакторная аутентификация — иногда сокращается до 2FA для двухфакторной аутентификации, когда используются ровно два фактора) — это механизм безопасности, требующий предоставления минимум двух доказательств идентичности из разных категорий:

Фактор знания («что я знаю»): пароль, PIN-код, ответ на секретный вопрос, парольная фраза.
Фактор владения («что у меня есть»): телефон, получающий OTP по SMS или приложение TOTP (Google Authenticator, Authy, 1Password), YubiKey или другой ключ FIDO2, сертификат на смарт-карте.
Фактор неотъемлемости («кто я есть»): отпечаток пальца, распознавание лица, голос, радужная оболочка глаза. Реализуется через встроенные API современных ОС (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).

MFA vs 2FA: 2FA — это строгое подмножество MFA (ровно два фактора). MFA может комбинировать два, три или более факторов. В массовых приложениях эти термины часто путают; в B2B-кибербезопасности и юриспруденции MFA — общий термин.

MFA и электронная подпись: продвинутая электронная подпись (AES) требует надежной аутентификации подписывающего, что на практике означает MFA (обычно e-mail + OTP SMS). Квалифицированная подпись (QES) требует усиленной MFA — проверка личности с документом + фактор владения (смарт-карта или QSCD). Регламент eIDAS не называет MFA явно, но требует её через условия надежной аутентификации.

Реализация в Certyneo: MFA обязательна для всех административных доступов (TOTP через Google Authenticator или OTP по e-mail на выбор). Для подписывающих комбинация e-mail + OTP SMS применяется по умолчанию в конвертах уровня AES. См. также OTP и надежная аутентификация.

N

Уровень подписи (простая, продвинутая, квалифицированная)
Регламент eIDAS различает три уровня электронной подписи: простая подпись (SES), требующая минимальной идентификации; продвинутая подпись (AES), требующая уникальной связи с подписывающим и надежной аутентификации; и квалифицированная подпись (QES), основанная на квалифицированном сертификате и защищенном устройстве создания. QES имеет такую же юридическую силу, что и собственноручная подпись во всем ЕС. Узнайте больше об уровнях подписи →
Неотказуемость
Неотказуемость — это свойство электронной подписи, делающее невозможным для подписывающего отрицать совершение действия (подпись, отправка, принятие). Она обеспечивается комбинацией криптографической подписи (неоспоримая техническая связь), журнала аудита с временной меткой и надежной аутентификации. Квалифицированная подпись (QES) обеспечивает наиболее сильную неотказуемость, признаваемую европейским правом.
Стандарт ISO/IEC 27001 и сертификация СМБИ
L'ISO/IEC 27001 est la norme internationale de référence pour les Systèmes de Management de la Sécurité de l'Information (SMSI). Elle définit les exigences permettant d'établir, implémenter, maintenir et améliorer en continu un SMSI, via 93 contrôles répartis en 4 domaines (organisationnel, humain, physique, technologique). Pour un prestataire de signature électronique, la certification ISO 27001 démontre un niveau de maturité sécurité aligné sur les obligations de l'eIDAS et du RGPD. Elle est souvent exigée dans les appels d'offres publics et les questionnaires de sécurité fournisseur des grandes entreprises. La norme ISO 27017 (sécurité cloud) et ISO 27018 (protection des données personnelles dans le cloud) complètent l'ISO 27001 pour les services SaaS. Certyneo est hébergé dans des datacenters certifiés ISO 27001 et maintient un SMSI documenté couvrant l'ensemble de la chaîne de traitement des signatures.

O

OCSP (протокол проверки статуса сертификата в режиме онлайн)
OCSP (Online Certificate Status Protocol, RFC 6960) — протокол проверки в реальном времени статуса отзыва электронного сертификата путем запроса к OCSP-респондеру, управляемому центром сертификации. Почему отзыв важен: сертификат может быть действительным по дате, но заранее отозван (компрометация ключа, увольнение сотрудника); подпись или TLS-соединение должны проверить статус, а не только срок действия. OCSP vs CRL: OCSP — это более легкая и быстрая альтернатива CRL — вместо загрузки всего списка отозванных сертификатов клиент запрашивает статус одного сертификата и получает подписанный лаконичный ответ (действителен / отозван / неизвестно). OCSP Stapling: чтобы избежать утечки конфиденциальности и дополнительного сетевого обращения, сервер получает собственный ответ OCSP и «скрепляет» его в TLS handshake, поэтому браузер никогда не обращается напрямую к AC. В подписанных документах: OCSP-ответы интегрируются в PDF при подписании для долгосрочной проверки (LTV), чтобы подпись оставалась проверяемой спустя годы даже если респондер недоступен.
Электронная регистрация (цифровая подписка)
Электронная регистрация — это процесс подписки или открытия счёта, полностью переведённый в цифровой формат, объединяющий KYC, проверку личности и электронную подпись договорных документов (пользовательское соглашение, мандат SEPA, соглашение счета) в одной веб-сессии или мобильном приложении. Банковский сектор, страхование и финтех наиболее продвинуты в этом направлении: директива DSP2 требует строгой аутентификации (SCA) при открытии счёта. Регистрация, соответствующая регламенту eIDAS, требует, чтобы удалённая проверка личности была уровня доверия «существенный» или «высокий» для значимых операций. Решения объединяют: OCR документа личности, проверку живости (видео или селфи), подпись AES или QES и автоматическое архивирование полного дела KYC в цифровом хранилище.

P

PAdES (PDF Advanced Electronic Signature)
PAdES (PDF Advanced Electronic Signature, стандарт ETSI EN 319 142) — европейский стандарт для цифровых подписей, встроенных в PDF-файлы. Принятый регламентом eIDAS в качестве эталонного формата для европейских документов, PAdES сегодня реализован изначально во всех PDF-читателях (Adobe Acrobat, Foxit, PDF.js, pdfsig). Подпись PAdES встроена ВНУТРЬ PDF: нет отдельного файла, нет зависимости от третьей платформы, проверяемость в автономном режиме.

Четыре профиля PAdES определяют возрастающий уровень гарантии:
PAdES B-B (Baseline-B): базовая подпись с минимальными атрибутами ETSI. Достаточна для обычного использования, где достаточно немедленной доказательственной силы.
PAdES B-T (Baseline-T): добавляет квалифицированный временной штемпель RFC 3161 сразу после подписи, подтверждая дату.
PAdES B-LT (Baseline-Long Term): добавляет долгосрочную валидацию с встроенной цепью сертификатов и данными об отзыве. Проверяемо даже после истечения срока действия исходного сертификата.
PAdES B-LTA (Baseline-Long Term with Archive timestamp): добавляет периодические архивные временные штемпели для сохранения доказательственной силы свыше 10 лет, необходимо для документов с очень длительным хранением (недвижимость, патенты).

Реализация Certyneo: все подписанные PDF по умолчанию создаются в профиле PAdES B-LT, то есть рекомендуемом профиле для большинства B2B-применений. Профиль B-LTA активируется в плане Business для контрактов с хранением свыше 10 лет. Проверяемость гарантирована в Adobe Acrobat Reader без плагинов.

PAdES против других форматов: см. XAdES (для XML), сравнение PAdES / XAdES / CAdES.
Электронный виза-лист
Электронный виза-лист — это цифровой эквивалент физического виза-листа, используемого в государственных учреждениях и крупных компаниях: он централизует документы, ожидающие виз или подписи со стороны решающего лица. Исторически ограниченный государственным сектором (ADULLACT, Pastell от Libriciel), электронный виза-лист распространился на предприятия с решениями, интегрированными в системы управления документами (Documentum, SharePoint, Alfresco). Электронный виза-лист управляет: списком входящей корреспонденции, делегированием подписей (см. делегирование), схемами валидации на несколько уровней (рабочий процесс утверждения) и применением квалифицированной электронной подписи авторизованного подписанта. Основное отличие от простого инструмента подписи — это управление папками (документы в ожидании, подписанные, отклонённые, архивированные) и аудит прохождения для каждого документа. Certyneo предлагает встроенный виза-лист, доступный через панель управления или API.
PDF/A (долгосрочное архивирование)
PDF/A — стандартизированная по ISO версия формата PDF (ISO 19005), специально разработанная для долгосрочного архивирования. Она встраивает все шрифты, изображения и ресурсы в файл, запрещает шифрование и содержимое, зависящее от внешней среды. Это гарантирует, что документ останется читаемым через 30 лет без программной зависимости. Для электронного архивирования с доказательственной силой рекомендуется сочетать PDF/A с PAdES B-LTA.
PIPEDA (Personal Information Protection and Electronic Documents Act, Канада)
PIPEDA (Personal Information Protection and Electronic Documents Act, по-французски: Закон о защите личной информации и электронных документах) — федеральный канадский закон о защите личной информации в частном секторе (З.К. 2000, гл. 5). Он регулирует сбор, использование и раскрытие личной информации в межпровинциальной и международной коммерческой деятельности. Является канадским эквивалентом европейского GDPR, хотя менее строг по некоторым пунктам (иногда допускается подразумеваемое согласие, финансовые штрафы ниже).

10 принципов PIPEDA (из канадского стандарта CAN/CSA-Q830):
1. Ответственность — назначить ответственного за защиту личной информации.
2. Определение целей — чётко объявить цель сбора.
3. Согласие — получить осознанное согласие.
4. Ограничение сбора — собирать только необходимое.
5. Ограничение использования — использовать только по объявленным целям.
6. Точность — поддерживать данные в актуальном состоянии.
7. Меры безопасности — надлежащая техническая и организационная защита.
8. Прозрачность — публичная политика конфиденциальности.
9. Доступ к личной информации — право доступа и исправления.
10. Возможность подать жалобу — в Комиссариат по защите конфиденциальности Канады.

PIPEDA и электронная подпись: электронная подпись предполагает обработку личной информации (имя, адрес электронной почты, номер телефона, IP, метаданные сессии, журнал аудита). PIPEDA требует:
• осознанного согласия подписывающего перед сбором;
• безопасного хранения (шифрование в покое, ограниченный доступ);
• срока хранения, соответствующего цели (10 лет для коммерческих договоров обычно приемлемо);
• права на доступ, исправление и удаление по запросу подписывающего;
• обязательного уведомления в случае нарушения, представляющего реальный риск серьёзного ущерба (с 2018).

Закон 25 Квебека: провинция Квебек имеет собственный закон (Закон 25 / Закон о модернизации положений по защите личной информации, вступил в силу в 2022-2024) который имеет приоритет над PIPEDA для деятельности в Квебеке. Закон 25 строже PIPEDA — согласован с европейским GDPR по большинству пунктов: явное согласие обязательно, назначение ответственного за защиту личной информации, оценки воздействия (DPIA), штрафы до 4% мирового оборота.

PIPEDA vs GDPR: Европейская комиссия признаёт PIPEDA обеспечивающим «адекватный» уровень защиты в смысле статьи 45 GDPR (решение 2002/2/ЕС, подтверждено в 2024). Передачи личной информации из ЕС в Канаду поэтому разрешены без дополнительных формальностей. Для канадских организаций, работающих в ЕС, GDPR остаётся применимым к данным европейских жителей (экстерриториальность, статья 3).

Реализация в Certyneo: соответствие PIPEDA + Закон 25 + GDPR обеспечено нашей архитектурой защиты данных — суверенный хостинг ЕС (IONOS Германия), шифрование TLS 1.3 в пути + AES-256 в покое, регистрация доступа, право на полное удаление в течение 30 дней, соответствующие подрядчики. Передачи в Канаду (редко — только счета, размещённые по запросу в Канаде) регулируются типовыми договорными оговорками GDPR-PIPEDA.
Журнал аудита
Журнал аудита (audit trail) — это хронологический журнал всех действий, выполненных над документом: отправка, открытие, просмотр, ввод OTP, подпись, отказ, истечение срока. Это основное доказательство доказательственной силы в случае спора, демонстрирующее, что процесс подписи был выполнен в соответствии с правилами. На платформе Certyneo журнал аудита встроен в финальный PDF и хранится в нашей базе данных в течение 10 лет. Подробнее о журнале аудита →
PKI (инфраструктура открытого ключа)
PKI (Public Key Infrastructure) — это совокупность аппаратных, программных компонентов, процедур и политик, позволяющих выдавать, управлять и отзывать электронные сертификаты. Она основана на асимметричной криптографии: приватный ключ (секретный) используется для подписи, публичный ключ (распространяемый в сертификате) позволяет любому проверить подпись. Квалифицированные поставщики услуг управляют PKI в соответствии со стандартами ETSI.
Портативность данных (GDPR Ст. 20)
Статья 20 GDPR предоставляет субъектам данных право получить их персональные данные в структурированном, общепринятом и машиночитаемом формате и передать их другому обработчику данных. Для пользователей платформы электронной подписи это право охватывает: подписанные документы и их журналы аудита, метаданные учётной записи и логи активности. Портативность обязывает поставщика предоставить стандартизированный экспорт (JSON, CSV, ZIP) в течение одного месяца. И наоборот, право на удаление (Ст. 17) может быть ограничено юридическими обязательствами по хранению (доказательственное архивирование 5–10 лет) — подписанные документы не могут быть удалены, пока истёк срок хранения. Certyneo реализует полный экспорт учётной записи через клиентское пространство и поддерживает миграцию архивов в хранилище третьей стороны.
Поставщик услуг доверия (PSC / TSP)
Поставщик услуг доверия (PSC или TSP на английском) — это организация, предоставляющая услуги временных штемпелей, выдачи сертификатов, подписей или архивирования в соответствии с регламентом eIDAS. Квалифицированный PSC подлежит регулярным аудитам и фигурирует в национальном списке доверия (во Франции: список ANSSI). Квалификация гарантирует наивысший уровень гарантий, признаваемый в ЕС. См. обязательства поставщиков →

Q

QES (Квалифицированная электронная подпись)
Квалифицированная электронная подпись (QES, Qualified Electronic Signature) — это наивысший уровень, определенный регламентом eIDAS. Она юридически эквивалентна собственноручной подписи на всей территории Европейского союза. Ее выпуск требует: предварительной проверки личности, квалифицированного сертификата, выданного QTSP, и использования защищенного устройства создания подписи (QSCD). Она требуется для электронных нотариальных актов, некоторых государственных закупок и чувствительных административных процедур.
QSCD (Устройство создания квалифицированной подписи)
QSCD (Qualified Signature Creation Device) — это аппаратное или программное устройство, отвечающее строгим требованиям приложения II eIDAS для создания квалифицированных подписей (QES). Оно гарантирует, что ключ подписи генерируется в устройстве, никогда не покидает его в открытом виде и может использоваться только надлежащим владельцем. Сертифицированные HSM и смарт-карты являются распространенными формами QSCD. Облачная подпись использует виртуальные QSCD, размещенные в сертифицированных HSM.
QTSP (Qualified Trust Service Provider)
QTSP (Qualified Trust Service Provider, или Поставщик квалифицированных услуг доверия) — это PSC, который был проаудирован и внесен в список доверия одного из государств-членов ЕС в соответствии с регламентом eIDAS. Квалификация — это наивысший уровень европейского признания: она обязательна для выпуска квалифицированных сертификатов, квалифицированных временных меток или квалифицированных подписей (QES). Во Франции официальный реестр ведет ANSSI (docaposte, Universign/Oodrive, CertEurope и др.). Certyneo взаимодействует с несколькими QTSP для создания QES, когда требуется квалифицированный уровень (государственные закупки, нотариальные акты, некоторые социальные процедуры).

R

Автоматическое напоминание
Автоматическое напоминание — это функция платформы электронной подписи, которая автоматически отправляет уведомления по электронной почте или SMS подписывающим, которые еще не подписали, с настраиваемой частотой. Она снижает количество незавершенных подписей и ускоряет выполнение workflow-ов. На Certyneo напоминания настраиваются для каждого конверта (частота, содержание сообщения) и все действия записываются в журнал аудита.
RGPD
RGPD (Общий регламент по защите данных, регламент ЕС 2016/679) регулирует сбор, обработку и хранение персональных данных в ЕС. В контексте электронной подписи он требует, в частности, минимизировать данные, собираемые о подписывающих, определить сроки хранения и обеспечить право на удаление. Certyneo соответствует RGPD с хранением в ЕС (Германия) и доступным реестром обработки. См. нашу страницу безопасности →
ROI электронной подписи
ROI (возврат инвестиций) электронной подписи рассчитывается по четырем статьям: (1) сокращение цикла подписания — с 5-10 дней (почта/сканирование) менее чем до 1 часа в среднем, (2) прямые экономии — печать, почтовые расходы, хранение физических документов (оценивается в 15-30 € за конверт), (3) снижение процента отказов — контракты, ожидающие бумажной подписи, имеют процент отказов в 3× выше, (4) соответствие нормам — штрафы RGPD за ненадлежащее хранение бумажных контрактов могут превысить годовую стоимость инструмента SaaS. Переход к полной безбумажности обычно окупается за 3-6 месяцев для МСП, обрабатывающих более 50 контрактов в месяц.

S

SES (Простая электронная подпись)
Простая электронная подпись (SES, Simple Electronic Signature) — это базовый уровень, определенный регламентом eIDAS. Она не требует каких-либо конкретных технических требований: клик на «Принять», изображение подписи или подпись по email достаточны. Ее доказательственная сила предполагается, но может быть оспорена, если подписант отрицает свое действие. Она подходит для документов с низким юридическим риском (предложения, внутренние отчеты, предварительные согласования). Для более важных вопросов следует отдавать предпочтение уровню AES или QES.
Подписант
Le signataire est la personne physique qui appose sa signature électronique sur un document et s'engage juridiquement sur son contenu — à distinguer de l'expéditeur, qui prépare et envoie le document, et d'une personne morale, qui « signe » via un cachet électronique.

Qui peut être signataire ? Toute personne physique juridiquement capable : un particulier majeur pour ses propres engagements, ou un représentant habilité pour une entreprise — dirigeant, salarié muni d'une délégation de signature, mandataire. Vérifier l'habilitation du signataire est un point de contrôle essentiel : un contrat signé par une personne non habilitée peut être contesté.

Signataire, cosignataire, approbateur : le cosignataire est un signataire supplémentaire du même document (co-signature), engagé au même titre ; l'approbateur, lui, valide le document dans un flux d'approbation sans apposer de signature juridiquement engageante. L'ordre des signataires peut être séquentiel (chacun signe à son tour, avec relances automatiques) ou parallèle (tous en même temps) — c'est le workflow de signature.

Comment l'identité du signataire est-elle vérifiée ? Selon le niveau de signature : en signature simple (SES), par le lien email unique ; en signature avancée (signature avancée), par authentification forte — code OTP email + SMS ; en signature qualifiée (QES), par vérification de la pièce d'identité auprès d'un prestataire de confiance qualifié.

Sur Certyneo : le signataire reçoit un lien unique par email, visualise le document, s'authentifie et signe depuis son mobile ou son ordinateur, sans créer de compte. Chacune de ses actions (ouverture, OTP, signature, refus) est horodatée et consignée dans la piste d'audit jointe au PDF signé — c'est elle qui relie juridiquement le document au signataire. Comprendre les niveaux de signature →
Продвинутая подпись (AES / eIDAS уровень 2)
La signature avancée (Advanced Electronic Signature — AES) est le deuxième des trois niveaux de signature électronique définis par le règlement eIDAS (UE) n°910/2014, entre la signature simple (SES) et la signature qualifiée (QES). C'est le niveau recommandé pour la grande majorité des documents contractuels à enjeu.

Les quatre exigences de l'article 26 eIDAS :
Lien univoque au signataire : la signature ne peut être attribuée qu'à une seule personne — assuré par le canal d'identification (email nominatif, mobile personnel).
Identification du signataire : le procédé permet de retrouver qui a signé — état civil déclaré, adresse email, numéro de mobile vérifiés par code OTP.
Contrôle exclusif : les données de création de signature sont sous le contrôle du seul signataire — matérialisé par l'authentification forte au moment de signer.
Intégrité : toute modification ultérieure du document est détectable — garanti par le scellement cryptographique (hachage + PAdES).

AES vs SES vs QES : la SES n'exige aucune vérification renforcée (case à cocher, signature dessinée) — suffisante pour les documents du quotidien ; l'AES ajoute l'authentification forte et la preuve d'intégrité — adaptée aux contrats de travail, mandats, baux, dossiers bancaires et d'assurance ; la QES ajoute un certificat qualifié délivré après vérification d'identité et un dispositif certifié (QSCD) — c'est l'équivalent légal de la signature manuscrite dans toute l'UE, requis pour les actes les plus sensibles.

Valeur juridique : l'article 25 d'eIDAS interdit de refuser un effet juridique à une signature au seul motif qu'elle est électronique, et l'article 1367 du Code civil la reconnaît dès lors qu'un procédé fiable identifie le signataire et garantit l'intégrité de l'acte. En cas de litige, la fiabilité de l'AES se démontre par le faisceau de preuves : piste d'audit horodatée, codes OTP consignés, empreinte du document, horodatage. La QES bénéficie en plus d'une présomption de fiabilité (charge de la preuve inversée).

Quand l'AES suffit-elle ? Contrats de travail et avenants, contrats commerciaux, devis et bons de commande, mandats (vente, gestion locative, SEPA), baux, dossiers KYC et crédit : l'AES est le standard du marché. Passez à la QES pour les actes authentiques, certains marchés publics, la cession de fonds de commerce, ou lorsqu'un texte l'exige.

Sur Certyneo : l'AES est disponible sur tous les plans payants — le signataire est authentifié par double OTP email + SMS, le PDF signé est scellé au format PAdES avec horodatage, et la piste d'audit complète est jointe au document. La QES est disponible à l'acte, sans abonnement dédié. Comprendre les trois niveaux eIDAS → · Le règlement eIDAS en détail →
Биометрическая подпись
Биометрическая подпись — это форма электронной подписи, которая захватывает, помимо изображения рукописного следа, динамические поведенческие данные: давление стилуса, скорость, угол наклона, ускорение. Эти параметры создают уникальный отпечаток, который трудно подделать. Она обеспечивает более надёжную аутентификацию, чем простое изображение подписи. Биометрические данные считаются чувствительными в соответствии с RGPD и требуют явного согласия. Одна биометрия недостаточна для достижения уровня AES eIDAS; она должна быть объединена с многофакторной аутентификацией.
Облачная подпись
Облачная подпись — это электронная подпись, при которой закрытый ключ подписывающей стороны генерируется, хранится и управляется надёжным поставщиком услуг в облаке, а не на локальном устройстве (USB-ключ, смарт-карта). Этот подход упрощает взаимодействие с пользователем и позволяет создавать квалифицированные подписи (QES) прямо из браузера. Ключи защищены в сертифицированном HSM, управляемом QTSP.
Электронная подпись
Электронная подпись — это механизм, позволяющий поставить на цифровой документ доказательство личности и согласия, эквивалентное рукописной подписи. В соответствии с регламентом eIDAS она включает три уровня доверия: простая (SES), продвинутая (AES) и квалифицированная (QES). В отличие от цифровой подписи, электронная подпись является юридической категорией, которая может основываться на различных технологиях. Узнайте больше в нашем полном руководстве →
Мобильная подпись
Мобильная подпись — это возможность подписать электронный документ со смартфона или планшета без нативного приложения — через веб-браузер. Подписант получает ссылку по электронной почте или SMS, просматривает документ в мобильном браузере, ставит визу и подпись жестом касания или вводом своего полного имени (в зависимости от требуемого уровня), затем подтверждает через OTP SMS. На Certyneo интерфейс подписи на 100 % адаптивный: личность проверена, audit trail создан и подписанный PDF отправлен получателю менее чем за 60 секунд на мобильной сети 4G. Для подписанта установка не требуется.
Цифровая подпись
Цифровая подпись — это техническая реализация электронной подписи, основанная на асимметричной криптографии. Она заключается в шифровании хеша документа с использованием закрытого ключа подписанта, в результате чего получается отпечаток, который может быть проверен любым лицом, располагающим соответствующим открытым ключом (содержащимся в сертификате). Она гарантирует как личность подписанта, так и целостность документа.
Смарт-контракты и автоматизация договорных отношений
Смарт-контракт (умный контракт) — это саморасполагаемая программа, развёрнутая на блокчейне, условия которой закодированы непосредственно в компьютерный код и автоматически выполняются при наступлении предусмотренных условий. Хотя они популярны в экосистеме Ethereum (Solidity), смарт-контракты не образуют электронный договор в смысле французского гражданского права: их выполнение происходит автоматически, но их юридическая значимость остаётся обусловлена доказательством действительного соглашения сторон. На практике B2B наиболее надёжный подход — это: квалифицированная электронная подпись на основном договоре (неоспоримое юридическое доказательство) + смарт-контракт для автоматического выполнения финансовых условий (платежи, штрафы). Блокчейн-нотариализация хеша подписанного договора образует третий дополнительный слой доказательств.
Solde de tout compte
Le solde de tout compte fait l'inventaire des sommes versées au salarié lors de la rupture de son contrat de travail (salaire, indemnités, congés payés…). Régi par l'article L1234-20 du Code du travail, il est établi en double exemplaire et son reçu peut être signé par le salarié. Une fois signé, le salarié dispose d'un délai de six mois pour le dénoncer. La signature électronique sécurise sa remise et en horodate la date. Documents de fin de contrat →
Криптографический набор алгоритмов (cipher suite)
Криптографический набор алгоритмов — это именованная комбинация криптографических алгоритмов (обмен ключами, аутентификация, симметричное шифрование, MAC/HMAC), согласуемая между клиентом и сервером во время TLS handshake. TLS 1.3 требует современные наборы, такие как TLS_AES_256_GCM_SHA384, исключая слабые алгоритмы (RC4, 3DES, MD5). Certyneo принимает только наборы TLS 1.3 для максимизации безопасности сеансов подписания.

T

Доверенное лицо
Доверенное лицо — это нейтральный и независимый участник, задача которого заключается в обеспечении безопасности обмена между двумя сторонами: в электронной подписи оно удостоверяет личность подписывающих, скрепляет документ, проставляет отметку времени о действиях и хранит доказательства. Исторически эту роль выполняли нотариусы для бумажных документов. В цифровой среде доверенное лицо формализовано регламентом eIDAS в виде поставщиков услуг доверия (ПУД/TSP) и их квалифицированной версии (QTSP). Certyneo выступает в качестве доверенного лица, выпуская продвинутые подписи (AES) и может делегировать партнёрскому QTSP выпуск квалифицированных подписей (QES).
TLS (Transport Layer Security)
TLS (Transport Layer Security) — это криптографический протокол, обеспечивающий безопасность коммуникаций в интернете, заменивший SSL. Он гарантирует конфиденциальность (шифрование), целостность и аутентификацию сервера (через его сертификат). TLS 1.3, текущая версия, предусматривает современные криптографические наборы и handshake за один раунд обмена. Замок в браузере указывает на активное соединение TLS. Certyneo требует минимум TLS 1.3 на всех своих endpoint'ах.
Trusted List (список доверия ЕС)
Trusted List (список доверия) — это официальный список, опубликованный каждым государством-членом ЕС и контролируемый Европейской комиссией, содержащий квалифицированных поставщиков услуг доверия (QTSP) и их услуги (квалифицированные сертификаты, отметки времени и т. д.). Во Франции список ведёт ANSSI. Это доказательство легитимности QTSP в соответствии с регламентом eIDAS. Только указанные в списке услуги пользуются презумпцией соответствия eIDAS.
TSA (Timestamp Authority / Служба временных меток)
TSA (Timestamp Authority) — это аккредитованный доверенный третий субъект, выдающий токены временных меток в соответствии с RFC 3161 (Internet X.509 PKI Time-Stamp Protocol). Процесс: клиент вычисляет отпечаток (хеш) документа и отправляет его в TSA через HTTPS; TSA криптографически подписывает токен, содержащий этот хеш + засвидетельствованное время получения в UTC. Этот токен доказывает, что документ существовал в точно таком же виде в указанную дату, без того чтобы TSA когда-либо имела доступ к самому документу. Квалифицированная TSA (QTSA), включённая в список доверия ЕС, создаёт квалифицированную временную метку eIDAS, самую убедительную форму доказательства. В PAdES-LT и PAdES-LTA токены TSA встроены в PDF, обеспечивая возможность проверки в автономном режиме в течение 20 лет даже если исходная TSA больше не существует.

U

UETA (Uniform Electronic Transactions Act)
UETA (Uniform Electronic Transactions Act, 1999) — американский модельный закон, признающий доказательственную силу электронных подписей в 47 из 50 штатов. Дополняясь федеральным законом ESIGN Act (2000), он устанавливает, что договоры и подписи «не могут быть признаны недействительными только по причине их электронной формы». Это американский функциональный эквивалент европейского регламента eIDAS, но с более либеральным подходом: UETA не определяет уровни (SES/AES/QES) и не предусматривает квалифицированный эквивалент. Для трансатлантических договоров продвинутая подпись (AES) eIDAS обычно признаётся соответствующей UETA/ESIGN, тогда как обратное не является автоматическим.

V

Доказательственная сила (электронная подпись)
Доказательственная сила — это способность электронного документа приниматься судом в качестве доказательства наравне с бумажным документом. Это ключевое юридическое понятие, определяющее, может ли контракт с электронной подписью быть использован против вашего клиента, сотрудника или поставщика в случае спора.

Правовая основа во Франции : закон от 13 марта 2000 г. ввел в Гражданский кодекс статью 1366, которая устанавливает принцип эквивалентности между бумажной и электронной письменной формой при условии, что (1) лицо, от которого исходит документ, может быть надлежащим образом идентифицировано, и (2) документ составлен и сохранен таким образом, что гарантируется его целостность. Статья 1367 уточняет, что электронная подпись, соответствующая европейскому регламенту eIDAS, пользуется такой эквивалентностью.

Четыре совокупных условия для того, чтобы подписанный электронный документ имел доказательственную силу:
Идентификация подписавшего : позволила ли аутентификация установить конкретное физическое лицо? Механизмы: OTP SMS для AES, видео-идентификация + KBIS для QES.
Целостность документа : было ли содержимое изменено после подписания? Гарантируется криптографическим хешированием, встроенным в подпись.
Надежность процесса : применяет ли поставщик услуг подписания надлежащую практику (шифрование, управление ключами через HSM, отслеживаемость)? Аккредитованный поставщик (QTSP), включенный в европейский реестр доверия, дает наиболее надежные гарантии.
Отслеживаемость : существует ли журнал аудита с меткой времени и значимый (кто подписал, когда, с какого IP-адреса, после какой аутентификации)?

Законная презумпция : eIDAS устанавливает презумпцию целостности и подлинности для продвинутых (AES) и квалифицированных (QES) подписей. На практике это перекладывает бремя доказывания: именно тот, кто оспаривает подпись, должен доказать, что она недействительна, а не подписавший должен доказать, что она действительна. Квалифицированная подпись имеет право на полную эквивалентность с собственноручной подписью (Гражданский кодекс ст. 1367 ч. 2).

Длительность доказательственной силы : подписанный документ сохраняет доказательственную силу до тех пор, пока архивирование соответствует условиям (целостность, долговечность, отслеживаемость). Для контрактов, хранящихся более 5 лет, профиль PAdES B-LTA с периодическими метками времени архивирования позволяет продлить доказательственную силу после истечения исходных сертификатов. См. также неотказуемость и LTV.
Антивирусная проверка загруженных документов
Перед тем как документ будет включён в процесс подписания, любая ответственная платформа должна его проверить на вирусы (AV). Угрозы, затрагивающие PDF-файлы, включают: встроенные макросы, вредоносный JavaScript (AcroForms), эксплойты парсеров PDF (CVE-2019-12657 и др.). Облачные решения для сканирования (открытый ClamAV, OPSWAT MetaDefender, VirusTotal API) анализируют файл за несколько миллисекунд. Требования соответствия ISO 27001 и SOC 2 Type II предусматривают AV-анализ всех входящих документов. Инфицированный документ в процессе подписания особенно опасен, так как он отправляется всем подписантам, что расширяет вектор атаки. Проверка AV должна проводиться до сохранения в базе данных, а не после. Certyneo анализирует каждый загруженный документ через ClamAV (внутрипроцессный демон) и блокирует подозрительные файлы с явным сообщением об ошибке, никогда не распространяя их в процесс подписания.
Проверка личности (identity proofing)
Проверка личности (identity proofing) — это процесс проверки подлинной личности человека перед выдачей ему учетных данных или разрешением на подпись. Она варьируется от простого сбора адреса электронной почты (простой уровень) до биометрической проверки удостоверения личности по видео (KYC видео, квалифицированный уровень). Она обязательна для выдачи квалифицированного сертификата и инициирования квалифицированной подписи (QES).
Электронное виза (визирование)
Электронное виза (или электронное визирование) — это промежуточное действие одобрения, проставленное на документ одобряющим лицом перед окончательной подписью. Оно указывает, что читатель ознакомился с документом и его одобряет, но не подписывает его юридически обязывающим образом. На платформе Certyneo многоуровневые workflows позволяют комбинировать этапы визирования (внутреннее одобрение) и этапы подписания (внешнее юридическое обязательство), гарантируя полную отслеживаемость цепочки одобрения.

W

Webhook
Webhook — это механизм API, позволяющий Certyneo автоматически отправлять HTTP-уведомление в приложение клиента при возникновении события (документ подписан, отклонен, истек, создан журнал аудита). В отличие от polling, webhook работает в режиме push: клиенту не нужно регулярно опрашивать API. Это позволяет интегрировать Certyneo в сторонние информационные системы (CRM, ERP, SIRH) для запуска бизнес-действий в реальном времени по завершении рабочего процесса подписания.
Рабочий процесс подписания
Рабочий процесс подписания — это организованный процесс, определяющий порядок, условия и участников, причастных к подписанию документа. Он может быть последовательным (каждый подписант подписывает после предыдущего), параллельным (все подписывают одновременно) или смешанным. На платформе Certyneo рабочий процесс включает управление автоматическими напоминаниями, сроками истечения и конвертами для нескольких документов.

X

XAdES (XML Advanced Electronic Signature)
XAdES (XML Advanced Electronic Signatures, стандарт ETSI EN 319 132) — европейский стандарт для цифровых подписей, применяемых к XML-документам. Принятый регламентом eIDAS, XAdES является эталонным форматом для подписания структурированных XML-файлов: электронные счета (Factur-X, PEPPOL), квитанции EDI, административные декларации, рыночные данные, выписки SEPA.

Четыре профиля XAdES возрастающей зрелости, согласованные с PAdES и CAdES:
XAdES B-B: базовая XML-подпись с минимальными атрибутами ETSI. Случай применения: разовая подпись образца XML без ограничений по дате.
XAdES B-T: добавляет квалифицированную временную метку RFC 3161. Стандарт для электронных счетов и потоков EDI, где дата выпуска должна быть доказана.
XAdES B-LT: долгосрочная валидация с цепочкой сертификатов и встроенными данными об отзыве. Остается проверяемой после истечения исходного сертификата.
XAdES B-LTA: периодические архивные временные метки для сохранения доказательственной силы на 10+ лет. Обязательна для налоговых архивов и регулируемых реестров.

XAdES vs PAdES: выбирайте XAdES для подписания собственного XML-документа (счет Factur-X, квитанция PEPPOL, обмен EDI). Выбирайте PAdES для подписания PDF (контракты, предложения, документы кадрового отдела). Оба формата юридически эквивалентны — разница техническая: формат, подходящий для типа документа.

Варианты XAdES: XAdES enveloping (XML-документ включен в структуру подписи), XAdES enveloped (подпись добавлена к документу), XAdES detached (подпись хранится в отдельном файле). Certyneo обрабатывает все три варианта через REST API. См. сравнение PAdES / XAdES / CAdES.
XAdES / PAdES / CAdES
XAdES, PAdES и CAdES — три стандартных формата цифровой подписи, определенные ETSI для регламента eIDAS. XAdES (XML Advanced Electronic Signatures, EN 319 132) подписывает XML-документы, PAdES (PDF, EN 319 142) встраивает токен подписи непосредственно в PDF — это формат, используемый Certyneo для создания файлов, проверяемых автономно в Acrobat Reader. CAdES (CMS, EN 319 122) применяется к произвольным двоичным потокам. Каждый формат подразделяется на профили (B-B, B-T, B-LT, B-LTA), предлагающие возрастающие гарантии: действительность во времени, квалифицированная временная метка, доказательство долгосрочного архивирования.

Y

YubiKey (аппаратный ключ безопасности)
YubiKey — это аппаратный ключ безопасности (USB/NFC), разработанный Yubico, который хранит неизвлекаемые криптографические секреты и поддерживает протоколы FIDO2/WebAuthn, OpenPGP и PIV. В контексте квалифицированной подписи (QES) YubiKey (или эквивалентное устройство, соответствующее Приложению II к eIDAS) может служить в качестве Квалифицированного устройства создания подписи (QSCD): закрытый ключ, связанный с квалифицированным сертификатом, никогда не покидает аппаратное обеспечение, что гарантирует самый высокий уровень уверенности в личности подписывающего лица. На учетной записи администратора Certyneo YubiKey может также использоваться для защиты доступа администратора через аппаратную МДП.

Z

Безбумажный офис
«Безбумажный офис» (или paperless) — это подход, заключающийся в полной замене бумажных документооборотов цифровыми эквивалентами с подписями. Помимо операционной выгоды (цикл подписания сокращается в среднем в 5-20 раз), безбумажный офис снижает углеродный след, связанный с печатью, почтовыми расходами и физическим архивированием. Электронная подпись, в сочетании с электронным архивированием с доказательственной силой (минимум 10 лет для коммерческих контрактов), — это технический необходимый компонент перехода. Дематериализация описывает движение, безбумажный офис — его конечная цель.
Zero Trust (сетевая безопасность с нулевым доверием)
Модель Zero Trust (нулевого доверия) — это архитектура безопасности, основанная на принципе «Никогда не доверяй, всегда проверяй» — в отличие от классической периметровой модели, которая доверяет всему, находящемуся внутри корпоративной сети. Её основные компоненты: непрерывная проверка идентичности (MFA при каждом доступе), принцип наименьших привилегий (доступ строго ограничен операционной необходимостью), микросегментация (изоляция сервисов), инспекция трафика (включая внутренний), и мониторинг в реальном времени. В контексте электронной подписи Zero Trust применяется на нескольких уровнях: доступ к HSM (никакие приватные ключи не доступны без сильной аутентификации оператора), доступ к конвертам (контроль на основе идентичности подписанта, не только по ссылке), и доступ администратора (эфемерные сессии с автоматической отозвания). Стандарт NIST SP 800-207 и руководство ANSSI «Рекомендации по Zero Trust» (2021) формализуют требования во Франции.

Сообщество Certyneo

Вопрос об электронной подписи?

Присоединитесь к сообществу Certyneo: задавайте вопросы, делитесь ответами и взаимодействуйте с тысячами пользователей и нашей командой.

Готовы применить эти понятия на практике?

Certyneo позволяет создавать конверты для подписи, соответствующие eIDAS, в несколько кликов, без установки.