Ana içeriğe git
Certyneo

Elektronik imza sözlüğü

Elektronik imzada, kriptografide ve eIDAS uyumluluğunda uzmanlaşmak için 112 anahtar terim.

Au-delà des définitions, passez à la pratique : découvrez la solution de signature électronique Certyneo

Güncellenme tarihi .

Glossaire signature électronique — références et définitions

A

Elektronik noter senedi (AAE)
Elektronik noter senedi (AAE), 10 Ağustos 2005 tarih n° 2005-973 kararnamesi uyarınca dijital biçimde hazırlanan, alınan ve muhafaza edilen bir noter senedidir. Noter, QSCD''si otoriter olan nitelikli elektronik imzasını (QES seviyesi, eIDAS) uygular ve belge daha sonra Real.not platformuna (Noter Elektronik Senedi Ağı) iletilir. AAE, kâğıt senediyle aynı kanıt gücü ve aynı icra gücüne sahiptir: içeriğinin mükemmel kanıtını oluşturur ve önceki karar olmaksızın haciz temeli oluşturabilir. Gayrimenkul sözleşmeleri, bağışlar, işletme birleşmeleri ve gelecek korunması yetkileri elektronik biçimde hazırlanabilen senediler arasındadır. Certyneo, Noter''de nitelikli senet imzalanmadan önce (ön sözleşmeler, satış yetkileri) müteakip ortaklaşa imzalama akışlarının uygulanmasında noter büroları destekler.
AES (İleri Elektronik İmza)
AES est l'acronyme d'Advanced Electronic Signature, la signature électronique avancée définie par l'article 26 du règlement eIDAS — voir la fiche signature avancée pour les exigences détaillées, la comparaison SES / AES / QES et les cas d'usage. À ne pas confondre avec l'autre AES de la cryptographie, l'Advanced Encryption Standard, un algorithme de chiffrement symétrique sans rapport avec la signature.
Elektronik imza REST API
Bir elektronik imza REST API'si (Representational State Transfer), imza motorunun işlemlerini herhangi bir programlama dilinden erişilebilir HTTP kaynakları olarak sunar. Tipik akışlar şunları içerir: zarf oluşturma (POST /envelopes), belge yükleme (PUT /envelopes/{id}/documents), imzalayanları ve alanları ekleme (POST /recipients), imzalamak için gönderme (PUT /envelopes/{id}/send), ardından imzalı belgeyi alma (GET /envelopes/{id}/signed-pdf). Kimlik doğrulama Bearer jetonlarına (OAuth 2.0 / API anahtarları) dayanır. Web kancaları, API'yi tamamlayarak olayları (belge imzalandı, reddedildi, süresi doldu) yoklama olmadan arka uçunuza gönderir. İyi bir elektronik imza REST API'si, her adımda döndürülen SHA-256 karması aracılığıyla belgenin bütünlüğünü garanti eder ve zaman damgalı denetim izini destekler. Certyneo, OpenAPI 3.1'de belgelenmiş ve Node.js, Python ve PHP'de SDK'lar bulunan tam bir REST API sunar.
Elektronik arşivleme (imza, ispat değeri)
Elektronik arşivleme, imzalı dijital belgelerin uzun vadeli korunmasını, ispat değeri, okunabilirliği ve zaman içinde bütünlüğünü garanti eden koşullar altında depolanmasını ifade eder. Basit yedekleme ile karıştırılmamalıdır: ispat değeri olan arşivleme, kesin teknik ve yasal kısıtlamalar getirir ve bunu bulut depolamadan ayırır.

İspat değeri olan arşivlemenin üç sütunu :
Bütünlük : arşivlenen belge değiştirilemez — herhangi bir değişiklik tespit edilebilir ve kanıtı geçersiz kılar. Arşivleme sırasında belgenin kriptografik karması ve bu haşin düzenli olarak doğrulanmasıyla garanti edilir.
Dayanıklılık : belge 10, 20 veya 50 yıl sonra okunabilir kalır, yazılım gelişmelerinden bağımsız olarak. Bu, standartlaştırılmış formatlar (içerik için PDF/A, imza için PAdES B-LTA) ve taşıyıcıların düzenli aralıklarla taşınmasını gerektirir.
İzlenebilirlik : arşivlenen belge üzerindeki tüm işlemler (görüntüleme, iletim, silme) zaman damgalı ve tahrifata karşı korumalı bir olay günlüğüne kaydedilir.

Normatif çerçeve : Fransa'da, ispat değeri olan arşivleme NF Z42-013 (Fransız referansı, AFNOR) ve uluslararası ISO 14641 standartları tarafından yönetilir. Kamu sektörü ve düzenlenmiş bazı faaliyetler (sağlık, finansal hizmetler) için SIAF (Service Interministériel des Archives de France) onayı veya üçüncü taraf arşivcisi ESG sertifikası gereklidir. eIDAS 2.0 yönetmeliği, nitelikli elektronik arşivlemeye adanmış yeni bir güvenilir hizmet sunmaktadır ve tüm AB'de tam olarak tanınır.

Fransa'da yasal saklama süresi :
• Ticari sözleşmeler ve faturalar : 10 yıl (Ticari Kanun mad. L123-22)
• İş sözleşmeleri : çalışanın ayrılmasından sonra 5 yıl
• Mali belgeler : 6 yıl (Vergi İşlemleri Kitabı mad. L102 B)
• Noter tapusu : 75 yıl (Noter Kanunu)
• Tıbbi belgeler : son işlemden 20 yıl sonra (Halk Sağlığı Kanunu)

Certyneo uygulaması : imzalanan tüm belgeler PAdES B-LT formatında arşivlenir (10 yıldan fazla saklama için B-LTA Business planında mevcuttur), nitelikli RFC 3161 zaman damgası, tüm planlara dahil 10 yıllık saklama, her zaman erişilebilir olay günlüğü ve denetim izinin PDF formatında indirilmesi. Ayrıca bkz. ispat değeri ve LTV (Uzun Vadeli Doğrulama).
Attestation France Travail (ex-Pôle emploi)
L'attestation destinée à France Travail (anciennement Pôle emploi) est un document que l'employeur doit obligatoirement remettre au salarié à la fin de son contrat (art. R1234-9 du Code du travail). Elle permet au salarié de faire valoir ses droits à l'assurance chômage ; l'employeur la transmet également à France Travail. Elle peut être générée et signée électroniquement dans le parcours de fin de contrat. Documents obligatoires de fin de contrat →
Kimlik Doğrulama
Kimlik doğrulama, bir hizmet veya elektronik imza koymak için bir kullanıcı veya sistemin kimliğini doğrulamak amacıyla erişim vermeden önce gerçekleştirilen işlemdir. Basit (yalnız şifre), güçlü (çok faktörlü) veya biyometrik olabilir. Kimlik doğrulamanın sağlamlığı doğrudan ulaşılabilir imza seviyesini belirler: AES en az iki ayrı faktör gerektirir.
Güçlü Kimlik Doğrulama
L'authentification forte exige la présentation d'au moins deux preuves d'identité appartenant à des familles différentes pour vérifier l'identité d'une personne — c'est le principe de la MFA (authentification multi-facteurs) :
Ce que je sais : mot de passe, code PIN ;
Ce que je possède : téléphone recevant un code OTP, clé de sécurité YubiKey/FIDO2, carte à puce ;
Ce que je suis : empreinte digitale, reconnaissance faciale (biométrie).

Deux cadres réglementaires l'imposent : la directive DSP2 (art. 97) impose la SCA — Strong Customer Authentication — pour les paiements et l'accès aux comptes bancaires en ligne ; le règlement eIDAS l'exige de fait pour la signature électronique avancée (AES), dont l'article 26 impose que la signature soit créée sous le contrôle exclusif du signataire et lui soit liée de manière univoque.

Dans la signature électronique, l'authentification forte intervient au moment de signer : le signataire prouve qu'il contrôle son adresse email (lien unique) et son téléphone (code OTP SMS) avant que le document ne soit scellé. Cette double vérification, horodatée dans la piste d'audit, est ce qui distingue une AES opposable d'une simple case cochée.

Sur Certyneo : pour les enveloppes de niveau avancé, la combinaison email + OTP SMS est appliquée par défaut à chaque signataire ; les comptes utilisateurs peuvent activer la MFA (TOTP ou OTP email). DSP2 & authentification forte : le guide →
Sertifika Yetkilisi (SY / CA)
Sertifika yetkilisi (SY, veya İngilizcede Certificate Authority — CA), bir açık anahtarı kendi sahibinin kimliğine bağlayan elektronik X.509 sertifikaları yayınlayan güven kuruluşudur. Nitelikli SY'ler ulusal yetkililer (Fransa'da ANSSI) tarafından denetlenir ve AB'nin güven listesine kaydedilir. PKI'nin ve nitelikli imzaların güven zincirinin temelini oluştururlar.

B

Bearer token
Bearer token (taşıyıcı jetonu), sahibine ("taşıyıcı") korumalı kaynaklara erişim hakkı veren ve başka bir kimlik kanıtı gerektirmeyen bir API erişim jetonudur — yalnızca mülkiyet yeterlidir, tıpkı nakit para gibi. Authorization: Bearer <token> HTTP başlığında iletilir. OAuth 2.0'da: bearer tokenlar standart erişim jetonu formatıdır; genellikle kısa ömürlüdür ve taşıyıcının neler yapabileceğini sınırlayan kapsamları taşır. Certyneo REST API'si programlı çağrıları doğrulamak için bearer tokenları kullanır: zarflar oluşturma, durumu sorgulama, webhooks yapılandırma ve imzalı belgeleri indirme. Güvenlik sorunları: jeton kimlik belirteci olduğu için, yalnızca TLS üzerinde iletilmeli, asla istemci tarafında açığa çıkarılmamalı veya günlüğe kaydedilmemeli ve düzenli olarak yenilenmelidir; sızan bir bearer token, süresi dolana veya iptal edilene kadar sızan bir parola kadar tehlikelidir. İyi uygulama: her jetonu kesinlikle gerekli izinlerle sınırlayın, kısa bir son kullanma tarihi belirleyin ve entegrasyon başına bir jeton tercih edin, böylece diğerlerini etkilemeden birini iptal edebilirsiniz.
Biyometri
Biyometri, fiziksel veya davranışsal özelliklerine dayalı bir kişinin tanımlanması tekniklerini kapsar (parmak izi, yüz tanıma, el yazısı, ses). Elektronik imzada, biyometrik imza, dokunmatik ekranda el yazısı izini (hız, basınç, açı) yakalayabilir ve imzalayanla onayı arasında doğrudan bir bağlantı oluşturur. eIDAS kapsamında, biyometri tek başına ileri seviye (AES) elde etmek için yeterli değildir: güçlü kimlik doğrulaması ile birleştirilmesi gerekir. Biyometrik veriler GDPR tarafından hassas olarak kabul edilir ve işlenmesi açık rıza gerektirir.
Blockchain ve elektronik noter
Blockchain notarlaştırması, bir belgenin şifreleme parmak izini (SHA-256 karması) belirli bir anda varlığını kanıtlamak için değişmez dağıtılmış bir defteri (Bitcoin, Ethereum, vb.) içine sabitlemeyi içerir. RFC 3161 nitelikli zaman damgasından farklı olarak, blockchain notarlaştırması eIDAS anlamında yasal kanıt olarak tanınmaz: belirli yargı mercileri tarafından kabul edilebilir bir kanıt teşkil eder ancak akredite bir QTSP'nin yerini almaz. Avantajı ademi merkeziyettir: kanıt sağlayıcının ortadan kalkmasından sonra da geçerli kalır. Kurumsal bağlamda, blockchain esas olarak ek kanıtların arşivlenmesi (on-chain yayınlanan karma) için, klasik delil değeri taşıyan elektronik arşivlemenin üzerinde gereksiz katman olarak uygun olur.

C

Elektronik mühür
Elektronik mühür, tüzel kişiler (şirketler, kamu yönetimleri) için elektronik imzanın eşdeğeridir. Tanımlanmış bir insan imzacıyı içermeden bir kuruluş adına yayınlanan bir belgenin kaynağını ve bütünlüğünü garanti eder. eIDAS yönetmeliği, elektronik mühürleri imzalar ile aynı şekilde basit, gelişmiş ve nitelikli olarak tanır.
SSL / TLS Asma Kilit
SSL/TLS asma kilit, tarayıcı tarafından görüntülenen ve tarayıcı ile sunucu arasında şifreli TLS bağlantısının kurulduğunu (adres çubuğundaki asma kilit simgesi) onaylayan görsel göstergedir. Değiş tokuş edilen verilerin (belgeler, OTP kodları, kimlik bilgileri) açık halde engellenmeyeceğini kanıtlar. Certyneo tüm uç noktalarında TLS 1.3 zorunlu kılar ve asma kilidi tüm imza sayfalarında görünür hale getirir.
Certificat de travail
Le certificat de travail est un document que l'employeur doit obligatoirement remettre au salarié à la fin de tout contrat de travail (art. L1234-19 et D1234-6 du Code du travail), quelle que soit la cause de la rupture. Il mentionne les dates d'entrée et de sortie, la nature des emplois occupés et les périodes correspondantes. C'est un document « quérable » : il est tenu à la disposition du salarié, qui vient le chercher. Il peut être signé et remis par voie électronique avec pleine valeur juridique. Voir tous les documents de fin de contrat →
Elektronik sertifika
Un certificat électronique est un fichier numérique délivré par une autorité de certification (AC) qui associe une clé publique à l'identité vérifiée de son titulaire — on parle aussi de certificat de signature numérique lorsqu'il sert à signer. C'est la pièce d'identité numérique sur laquelle repose toute signature numérique.

Ce que contient un certificat : l'identité du titulaire (Distinguished Name), sa clé publique, l'AC émettrice, la période de validité (1 à 3 ans en général), les usages autorisés (signature, cachet, TLS) et l'empreinte cryptographique de l'ensemble, signée par l'AC.

La chaîne de confiance : chaque certificat est signé par une AC, elle-même certifiée par une AC de niveau supérieur, jusqu'au certificat racine. Vérifier une signature revient à remonter cette chaîne — et à contrôler que le certificat n'a pas été révoqué (listes CRL, protocole OCSP).

Certificat simple ou qualifié : un certificat standard suffit pour la signature avancée (AES) ; la signature qualifiée (QES) exige un certificat qualifié, délivré par un prestataire de confiance qualifié après vérification d'identité en face à face ou équivalente.

Sur Certyneo : vous n'avez aucun certificat à acheter ni à installer — les certificats de signature sont portés par la plateforme et appliqués côté serveur au moment du scellement PAdES du document. Le certificat de signature numérique : guide complet →
Nitelikli Sertifika
Un certificat qualifié est un certificat électronique délivré par un prestataire de services de confiance qualifié (QTSP) inscrit sur la liste de confiance d'un État membre de l'UE — le niveau d'assurance le plus élevé reconnu par le règlement eIDAS.

Ce qu'il ajoute à un certificat standard : l'identité du titulaire est vérifiée avant la délivrance (face à face physique, identification vidéo ou identité électronique équivalente) ; la clé privée est protégée dans un dispositif certifié (QSCD, souvent adossé à un HSM) ; et le QTSP est audité régulièrement par l'organe de contrôle national (en France, l'ANSSI).

À quoi sert-il ? C'est le composant obligatoire de la signature qualifiée (QES), seule à bénéficier de l'équivalence automatique avec la signature manuscrite dans toute l'UE (art. 25 eIDAS), avec présomption de fiabilité en cas de litige. Il est requis pour les actes les plus sensibles : actes d'avocat, certains marchés publics, cessions d'entreprise.

Sur Certyneo : la QES est proposée à l'acte, sans abonnement dédié — la vérification d'identité du signataire et la délivrance du certificat qualifié sont intégrées au parcours de signature. La signature qualifiée (QES) chez Certyneo →
Kök sertifika ve güven zinciri
PKI'nin tepesi olan kök sertifika (root certificate), kök sertifika yetkilisi tarafından kendi kendine imzalanarak tüm zincirin güvenini temeller. Bir elektronik imzanın doğrulanması sırasında, doğrulayıcı sertifika zincirinin (Son Kuruluş → Ara Kuruluş(lar) → Kök) geriye doğru takip eder ve her bağlantının geçerli, iptal edilmemiş (OCSP / CRL) ve kullanım politikasına uygun olduğunu doğrular. Web tarayıcıları ve işletim sistemleri güven kökü depoları içerir (Mozilla NSS, Microsoft Root Store, Apple Root Certificate Program). eIDAS nitelikli imzaları için, zincir EU güven listesinde yer alan bir QTSP'ye kadar uzanmalıdır. Kökü doğrulayıcının deposunda olmayan bir sertifika, imza kriptografik olarak teknik anlamda doğru olsa bile reddedilir.
Şifreleme
Şifreleme, okunabilir bir mesajı bir algoritma ve gizli anahtar kullanarak okunaksız bir formata (şifreli metin) dönüştürme işlemidir. Transit halindeki ve istirahattaki verilerin gizliliğini korur ve imzada bütünlüğü garantilemek için kullanılan hash işlemine tamamlayıcıdır. Certyneo, tarayıcı ile sunucular arasındaki tüm iletişimleri şifrelemek için TLS 1.3 kullanır.
Dinlenme durumunda şifreleme (encryption at rest)
Dinlenme durumunda şifreleme, depolanan verilerin şifreleme yoluyla korunmasını ifade eder; böylece depolama ortamına yetkisiz fiziksel veya mantıksal erişim durumunda bile şifre çözme anahtarı olmadan okunamaz duruma getirilir. Certyneo, belgeleri ve bunların denetim izlerini Almanya'da barındırılan altyapılarında dinlenme durumunda (AES-256) şifreler ve GDPR gerekliliklerine uygun şekilde işler.
CLM (Sözleşme Yaşam Döngüsü Yönetimi)
CLM (Sözleşme Yaşam Döngüsü Yönetimi), bir sözleşmenin tam yaşam döngüsünü kapsayan tüm süreçleri ve araçları belirtir: hazırlama, müzakere, dahili onay, elektronik imza, depolama ve yenileme. Tek referans sistemi : bir CLM çözümü tüm sözleşmeleri sorgulanabilir tek bir referansta toplar, son tarihleri için uyarılar, madde kütüphaneleri, doğrulama iş akışları ve sözleşme maruz kalma raporları ile dağınık e-posta zincirleri ve paylaşılan diskleri değiştirir. İmzanın yeri : elektronik imza CLM zincirinin bir aşamasıdır — sözleşme onaylandıktan sonra imza ve ardından ispat değerine sahip arşivleme aşamasına geçer. Certyneo ile entegrasyon : Certyneo imza aşamasını kapsar ve REST API aracılığıyla üçüncü taraf bir CLM ile entegre olur — kesinleştirilmiş belgeyi alır, imza sürecini (sıralı veya paralel, gelişmiş (AES) veya nitelikli (QES) düzeyinde) yönetir ve zaman damgalı denetim izi ile imzalı PDF'i geri gönderir ve CLM bunu kesin sürüm olarak arşivler. Neden önemlidir : imzalı ancak CLM'de izlenmeyen bir sözleşme yine de şirketi yenilenmeleri kaçırma ve sessiz kabullenme cezaları riskine maruz bırakır, bu nedenle imza ve yaşam döngüsü yönetiminin giderek birlikte satın alınması önemlidir.
Ortak imza ve çoklu imza
Ortak imza, aynı belgeye en az iki imza toplanmasını ifade eder. İki mod ayırt edilir: sıralı imza (B imzalayanı yalnızca A imzaladıktan sonra davet alır — hiyerarşik sözleşmeler veya Noter işlemleri için kullanışlı) ve paralel imza (tüm imzalayanlar aynı anda davet alırlar — simetrik belgeler için daha hızlı). Ortak imza, turlar arası bütünlük sorusunu gündeme getirir: PDF'ye eklenen her PAdES, artımlı imza yoluyla önceki revizyona başvurarak, hiçbir tarafın iki imza uygulaması arasında belgeyi değiştirmediğini garanti eder. Certyneo, imzalayanların sırasını, hedefli hatırlatmaları, imzalayan başına son tarihlerini yönetir ve denetim izinin her adımında SHA-256 karma doğrulaması aracılığıyla turlar arası değişiklik girişimlerini otomatik olarak algılar.
OTP (Tek Kullanımlık Parola / OTP Kodu)
Bir OTP (One-Time Password, tek kullanımlık parola — Türkçe'de bazen "OTP kodu" olarak adlandırılır) rastgele oluşturulan ve yalnızca bir oturum veya işlem için geçerli olan, genellikle 4 ila 8 haneli geçici bir sayısal koddur. Kullanıldığında veya süresi dolduğunda (tipik olarak 5 dakika), geçersiz hale gelir — saldırgan onu yeniden oynatsa bile reddedilir.

OTP'nin üç ana türü :
SMS OTP : imzalayanın telefon numarasına kısa mesaj yoluyla gönderilen kod. Genel halk tarafında en yaygın çünkü uygulama gerekmez. Bilinen güvenlik açıkları : SIM takas, SS7 müdahalesi — bu nedenle SMS OTP gelişmiş imza (AES) için yeterlidir ancak QES için artık kabul edilmez (ANSSI ve ENISA 2020'den beri daha güçlü faktörlere geçmeyi tavsiye eder).
E-posta OTP : e-posta yoluyla gönderilen kod. Uygulaması daha kolay, ancak alıcının e-posta hesabının güvenliğinin zayıflıklarını içerir. Basit imza (SES) için kabul edilebilir.
TOTP (Zamana Dayalı OTP) : imzalayanın telefonundaki bir uygulama tarafından yerel olarak oluşturulan kod (Google Authenticator, Authy, 1Password). Kaydolma sırasında paylaşılan gizli anahtar aracılığıyla senkronize edilir. İmza sırasında ağ kanalı yoktur — müdahaleye karşı dirençlidir. RFC 6238 standardı.

OTP ve elektronik imza : gelişmiş elektronik imzada, OTP'nin e-posta veya SMS yoluyla gönderilmesi, imzalanan belge ile imzalayanın kimliği arasında iletişim kanalı (telefon veya e-posta) aracılığıyla doğrulanabilir bir bağlantı oluşturur. OTP, belgenin denetim izine kaydedilir (zaman damgası, IP, kanal tanımlayıcısı) — uyuşmazlık durumunda karşı kullanılabilir bir kanıt.

Certyneo Uygulaması : AES zarflarında Twilio Verify aracılığıyla SMS OTP — imzadan hemen önce tetiklenir, geçerliliği 5 dakika, 3 deneme. Yönetici hesapları için OTP SMS'ye alternatif olarak TOTP mevcuttur. Ayrıca MFA ve güçlü kimlik doğrulama'ya bakın. İmzalayanın kimlik doğrulaması hakkında daha fazla bilgi edinin →
Uygunluk (compliance)
Uygunluk, bir kuruluşa uygulanabilen yasalar, yönetmelikleri ve standartların uyulmasını ifade eder. Elektronik imza bağlamında, özellikle eIDAS yönetmeliğini, GDPR'yi, İş Kanunu'nu (iş sözleşmeleri için), ALUR kanununu (gayrimenkul) ve belirli meslek gruplarına özgü deontoloji kurallarını (avukatlar için CNB, noterleri için CGAER) gösterir. Uygunsuzluk, işletmeyi işlemlerinin geçersizliği ve idari yaptırımlarla karşı karşıya bırakır.
Elektronik Rıza
Elektronik rıza, bir kişinin şartları kabul etmek veya bir belgeyi imzalamak için sayısal yollarla ifade ettiği irade tezahürüdür. İsbat kuvvetine sahip olması için bu rıza, KVKK uyarınca özgür, spesifik, aydınlatılmış ve açık olmalıdır. Bir imza iş akışında, "İmzala" düğmesine tıklama, imzalayanın elektronik rızasını oluşturur.
Elektronik sözleşme
Elektronik sözleşme, Fransa'da Medeni Kanun'un 1366 ile 1368. maddeleri ve LCEN tarafından düzenlenen dijital yoldan oluşturulan herhangi bir irade anlaşmasıdır. Basit çevrimiçi siparişten farklı olarak, elektronik sözleşme birkaç aşamalı prosedür içerir: teklif, sözleşme öncesi bilgiler, açık kabul ("kabul etmek için tıklayın" veya elektronik imza), daha sonra yasal süre boyunca delil niteliği taşıyan konservasyon. Delil niteliği, şu unsurlar eklenerek güçlendirilir: ileri imza (AES) veya nitelikli imza (QES), nitelikli zaman damgası, onayın ve imzalayanın IP adresinin yakalanması. eIDAS 2 yönetmeliği, Avrupa Dijital Kimlik Portföyü aracılığıyla bu gereklilikleri AB içindeki sınır ötesi sözleşmelere genişletir.
CRL (Certificate Revocation List - Sertifika İptal Listesi)
CRL (sertifika iptal listesi), bir sertifika otoritesi tarafından düzenli olarak yayınlanan ve süresi dolmadan önce iptal edilen sertifikaları listeleyen bir listedir; bu durum genellikle anahtar uzlaşması veya kimlik değişikliği nedeniyle oluşur. Dijital imza doğrulaması sırasında, yazılım CRL'yi (veya OCSP'yi) sorgulamak için imzacının sertifikasının imza anında iptal edilmediğinden emin olmak için danışır.
Asimetrik şifreleme (genel anahtar / özel anahtar)
Asimetrik şifreleme, matematiksel olarak bağlantılı bir anahtar çiftine dayanır: özel anahtar (gizli, bir HSM veya QSCD'de saklanan) ve genel anahtar (bir sertifikada serbestçe dağıtılan). Bir belgeyi imzalamak için, imzalayan belgenin parmak izini hesaplar ve bunu özel anahtarıyla şifreler; herkes bu parmak izi genel anahtarla şifre çözerek ve bunu orijinal belgenin hash'i ile karşılaştırarak imzayı doğrulayabilir. Baskın algoritmalar RSA (2048–4096 bit anahtarlar) ve ECC'dir (P-256, P-384 eğrileri). RSA 2048 bit, NIST tarafından 2030 yılına kadar önerilmektedir; ECC P-256 eşdeğer bir güvenlik seviyesi sunar ve anahtarlar 10× daha kısa olur (HSM performans kazancı). Kuantum bilgisayarlarına karşı direnç, NIST standardizasyonu devam eden CRYSTALS-Dilithium ve CRYSTALS-Kyber post-kuantum algoritmaları tarafından sağlanır.

D

İmza yetkisi devri
İmza yetkisi devri, yetkili bir imzacının (veren) resmi olarak imza yetkisini belirli bir süre ve kapsam için üçüncü bir tarafa (alan) aktarması mekanizmasıdır. Fransız hukukunda, imza yetkisi devri açık, yazılı olarak formalize edilmeli ve ilgili eylemleri (Medeni Kanun madde 1994 vekalet için ve işletmeler için statü hükümleri) kesin olarak belirtmelidir. Certyneo'da devir yönetim tarafı tarafından yönetilir: veren, alan için bir imza rolü yapılandırır; denetim izi fiili imzacının kimliğini ve devrin yasal dayanağını kaydeder.
Dijitalleştirme
Dijitalleştirme, kağıt belgelerin ve işlemlerin dijital eşdeğerleri ile değiştirilmesini ifade eder. Tarama, belgelerin doğal dijital oluşturulması ve Certyneo gibi araçlar aracılığıyla imzalanmasını kapsar. Belge işlemlerinin zaman, maliyet ve çevresel ayak izini azaltmaya olanak tanır. Sözleşmelerin dijitalleştirilmesinin avantajlarını görmek →
Distinguished Name (DN)
Distinguished Name (DN), X.509 sertifikası içinde bir konunun benzersiz tanımlayıcısıdır. Hiyerarşik özniteliklerden oluşur: CN (Common Name, sahibinin adı), O (Kuruluş), OU (Kuruluş Birimi), C (Country, ISO kodunda ülke), vb. — örneğin CN=Jean Dupont, O=Certyneo, C=FR. İmzacının DN'si, Adobe Acrobat Reader'da doğrulanan bir PDF'nin imza özellikleri içinde okunabilir.
DPA (Veri İşleme Anlaşması)
DPA (Data Processing Agreement, veya Veri İşleme Anlaşması), RGPD'nin 28. maddesi tarafından empoze edilen, bir sorumlu (müşteri) ve bir işlemci (Certyneo gibi) arasındaki sözleşmedir. İşlemenin amaçlarını, veri kategorilerini, güvenlik önlemlerini, daha sonraki alt işleme şartlarını ve ihlal durumunda yükümlülükleri belirtir. İmzacıların kişisel verilerinin işlenmesinden önce DPA'nın imzalanması zorunludur. Certyneo, Kullanıcı Şartları'na ek standart bir DPA sunmaktadır.

E

ECC (Eliptik Eğri Kriptografisi)
Eliptik Eğri Kriptografisi (Elliptic Curve Cryptography — ECC), eliptik eğrilerin cebirsel özellikleri temel alınarak geliştirilen asimetrik kriptografi yaklaşımıdır. RSA'ya eşit güvenlik sunarak çok daha kısa anahtarlar (256 bit ECC ≈ 3072 bit RSA) ile çalışır ve hesaplama yükünü azaltır. ECC, TLS 1.3'ün tercih edilen algoritması (X25519, P-256 eğrileri) ve giderek artan oranda sertifikalarda ve dijital imza'da kullanılmaktadır.
eIDAS
eIDAS (Electronic IDentification, Authentication and trust Services), AB'de elektronik imzalar, mühürler, zaman damgaları ve diğer güven hizmetleri için ortak bir yasal çerçeve oluşturan Avrupa Yönetmeliği No 910/2014'tür. Üç imza seviyesi (basit, ileri, nitelikli) tanımlar ve nitelikli güven hizmeti sağlayıcıları kavramını oluşturur. eIDAS hakkında daha fazla bilgi →
eIDAS 2.0
eIDAS 2.0 (AB Yönetmeliği 2024/1183, 2024'te yürürlüğe girmiştir), özellikle Avrupa Dijital Kimlik Cüzdanı (EUDIW) getiren eIDAS'ın önemli bir revizyonudur. Dijital kimlik tanımasını AB'nin tüm kamu ve özel hizmetlerine genişletmeyi amaçlar ve nitelikli sağlayıcılar için gereklilikleri güçlendirir. Her Avrupalı vatandaşın dijital kimliği, 2026'ya kadar sertifikalı bir mobil cüzdan tarafından taşınacaktır.
İmza zarfı
İmza zarfı, imzalanacak bir veya daha fazla belgeyi, imzalayanların listesini, konumlandırılmış imza alanlarını ve workflow yapılandırmasını birleştiren mantıksal kapsayıcıdır. Certyneo üzerinde, her zarfın kendi yaşam döngüsü (taslak, gönderildi, beklemeye alındı, imzalandı, reddedildi, süresi doldu) ve zaman damgalı denetim izi vardır.
Toplu gönderim (bulk signing)
Toplu gönderim (veya bulk signing), bir belgeyi çok sayıda imzacıya aynı anda göndermek veya birden fazla farklı belgeyi tek bir işlemde göndermek anlamına gelir. Bu işlevsellik İK (çalışma sözleşmeleri), sigorta (tadiller) veya gayrimenkul (vekâletnameler) için vazgeçilmezdir. Certyneo'da API, tek bir programlı çağrı yoluyla toplu gönderimleri düzenlemesine olanak tanır; her imzacı bireysel bir bağlantı ve kendi denetim izi alır.
ESIGN Act
ESIGN Act (Elektronik İmzalar Konusunda Küresel ve Ulusal Ticaret Yasası, 2000), elektronik imzaların ve çevrimiçi sözleşmelerin yasal geçerliliğini ABD'de tanıyan federal Amerikan yasasıdır. UETA'ya (eyalet model yasası) tamamlayıcı olarak, bir imzanın yalnızca elektronik olması nedeniyle reddedilemeyeceği ilkesini belirler. Transatlantik sözleşmeler için, bir AES eIDAS genellikle ESIGN/UETA uyumlu kabul edilir ve AB–ABD arasındaki sözleşmeli alışverişi kolaylaştırır.
EUDI Wallet (Avrupa Dijital Kimlik Cüzdanı)
Avrupa Dijital Kimlik Cüzdanı (EUDI Wallet, European Digital Identity Wallet), eIDAS 2.0 tarafından yetkilendirilmiş mobil uygulamadır. AB vatandaşlarının sertifikalı kimlik nitelikleri (hukuki durum, diplomalar, ehliyet) depolamasını ve paylaşmasını sağlar ve akıllı telefonlarından nitelikli imzalar (QES) atmasını mümkün kılar. EUDI Wallet, 2026–2027 yılına kadar Fransa'da FranceConnect+ yerine kademeli olarak geçecektir.

F

Onay akışı (onay iş akışı)
Onay akışı (approval workflow), bir belgenin imzalanmadan önce geçmesi gereken yapılandırılmış bir doğrulama adımları dizisidir. Tipik olarak: taslak → hukuki inceleme → mali onay → imza. Fransız ticari hukukunda, bazı işlemler imzadan önce resmileştirilmiş onay gerektirir (yönetim kurulu kararı, Mali Müdürün onayı). Teknik olarak, bir onay akışı ortak imzadan farklıdır: onay verenliler zorunlu olarak elektronik imza koymadan içeriği doğrularlar ("Onaylandı" seçeneğine tıklarlar), final imzalayanlar ise sorumluluklarını üstlenirler. Certyneo aynı imza zarfı akışında her iki modu destekler, farklı roller (Approver vs Signer) ve her durum geçişinde tetiklenen webhooks ile.
Hash Fonksiyonu
Hash fonksiyonu, herhangi bir boyuttaki girişi sabit uzunlukta bir çıkışa (digest veya hash olarak adlandırılan) dönüştüren tek yönlü bir matematiksel fonksiyondur. Tek bir bitin bile değiştirilmesi tamamen farklı bir hash üretir. Modern fonksiyonlar (SHA-256, SHA-3) çarpışmalara karşı dirençlidir. Dijital imzada, belge önce hash'lenir, ardından hash imza sahibinin özel anahtarıyla şifrelenir — bu da imzalı içeriğin bütünlüğünü garantiler.
FranceConnect
FranceConnect, Fransız devletinin dijital kimlik hizmetidir ve vatandaşların mevcut bir kimliğe (Impots.gouv, Ameli, La Poste, MSA, Dijital Kimlik) dayalı olarak kamu veya özel çevrimiçi hizmetlerde kimlik doğrulama yapmasına olanak tanır. Daha yüksek seviyede FranceConnect+, eIDAS yönetmeliğinin anlamında "esaslı" olarak nitelendirilir ve gelişmiş (AES) hatta nitelikli (QES) imza tetiklemek için kullanılabilir. 2026 yılı sonuna kadar FranceConnect+, eIDAS 2.0 tarafından öngörülen Avrupa Cüzdanı (EUDIW) tarafından yürütülen dijital kimlik tarafından kademeli olarak değiştirilecektir.

G

Şablon (belge şablonu)
Şablon, dinamik alanlar (imzacılar, tarihler, tutarlar, imza konumları) ile önceden yapılandırılmış ve yinelenen zarflariçin başlangıç noktası olarak hizmet eden örnek bir belgedir. Certyneo'da şablonlar, hacimsel iş akışlarını (iş sözleşmeleri, NDA, satın alma siparişleri) endüstriyelize eder: şablonu çoğaltırız, duruma özgü değişkenleri doldururuz, göndeririz. /modeles-contrats adresinde bulunan ücretsiz sözleşme modelleri, indirilip hesabınızda şablonlar olarak örneklendirilmek üzere tasarlanmıştır.
GDPR (Genel Veri Koruma Tüzüğü)
GDPR (General Data Protection Regulation, AB Yönetmeliği 2016/679), KVKK'nın İngilizce versiyonudur. Bu Avrupa yönetmeliği, kişisel verilerin toplanması, işlenmesi ve saklanmasını AB'de düzenler. Konumu ne olursa olsun, Avrupa sakinlerinin verilerini işleyen herhangi bir kuruluşa uygulanır. Özellikle alt yüklenicilerle DPA imzalanması, veri minimizasyonu ve kişilerin haklarına saygı (erişim, düzeltme, silme) zorunludur.
Belge oluşturucu ve dijital yönetici kişileri
Bir belge oluşturucu (document generation), bir sözleşme şablonunu değişken verilerle (ad, SIREN, miktar, tarih, vb.) birleştirerek imzalamaya hazır bir PDF'yi otomatik olarak üretir. Yaygın teknolojiler şunlardır: Word/DOCX şablon motorları (Carbone.io, Docxtemplater), LaTeX, HTML-to-PDF (Puppeteer/headless Chrome) ve Adobe PDF Services API'si. Dijital yönetici kişilerinin kağıt yönetici kişilerine göre avantajı, basım olmadan imza akışına doğrudan gönderilmesidir: oluşturulan belge REST API aracılığıyla imza zarfına enjekte edilir, imza alanları koordinatlar veya HTML etiketleriyle konumlandırılır ve döngü birkaç saniyede kapanır. Ana risk, yerel DOCX render'ı ile sunucu render'ı arasındaki sayfa düzeni sapmasıdır — görsel regresyon test paketi (PNG yakalama + diff) önerilir.

H

Hash (Hachage)
Hashing, herhangi bir boyuttaki bir belgeyi "hash" olarak adlandırılan sabit boyutlu bir dijital imzaya dönüştüren şifreleme işlemidir. Belgedeki minuscule bir değişiklik bile tamamen farklı bir hash üretir ve böylece dosyanın bütünlüğünü garanti eder. Dijital imza, bu hash'in imza sahibinin özel anahtarıyla şifrelenmesine dayanır.
TLS El Sıkışması
TLS el sıkışması (« handshake ») bir TLS bağlantısının başında gerçekleşen müzakere aşamasıdır. İstemci ve sunucu şifreleme paketi üzerinde anlaşırlar, sertifikalarını (isteğe bağlı karşılıklı kimlik doğrulama) değiştirirler ve kısa ömürlü anahtarlı bir protokol (ECDHE) aracılığıyla oturum anahtarlarını oluştururlar. TLS 1.3 el sıkışmasını 1 ağ gidiş-dönüşüne indirmiştir (TLS 1.2'de 2'ye karşılık), mobil imzalama oturumlarının performansını iyileştirmiştir.
Elektronik Zaman Damgası
Elektronik zaman damgası, sayısal bir veriyi belirli bir an ile doğrulanabilir ve tahrif edilemez bir şekilde bağlayan bir mekanizmadır. eIDAS anlamında nitelikli bir sağlayıcı tarafından verilen nitelikli bir zaman damgası, bir belgenin belirli bir tarihte var olduğunun yasal kanıtını sağlar. Belgelerin kanıtlanma değerinin uzun vadede korunması için zorunludur.
Nitelikli zaman damgası (TSA)
Un horodatage qualifié est un horodatage électronique émis par un Trusted Stamp Authority (TSA, Autorité de confiance pour l'horodatage) qualifié au sens d'eIDAS. Il produit une preuve légalement reconnue de l'existence d'un document à une date et heure précises, liée à l'empreinte du document. Indispensable aux profils PAdES B-T, B-LT et B-LTA pour garantir la valeur probante à long terme.
HSM (Hardware Security Module)
Bir HSM (Hardware Security Module, Türkçe'de Donanım Güvenlik Modülü), şifreleme anahtarlarının güvenli bir şekilde üretilmesi, depolanması ve kullanılması için ayrılmış ihlal edilemez bir donanım ekipmanıdır. HSM şifreleme işlemlerini (imzalama, şifre çözme, anahtar üretimi) özel anahtarı hiçbir zaman açığa çıkarmadan gerçekleştirir — anahtar, donanım çevresi içinde kalır ve fiziksel karşı önlemleri (izinsiz giriş sensörleri, açılmaya yönelik herhangi bir girişimde otomatik silme) tarafından korunur.

HSM Sertifikaları : eIDAS yönetmeliği anlamında nitelikli olmak için bir HSM, katı standartları karşılamalıdır — FIPS 140-2 seviye 3 veya FIPS 140-3 seviye 3+ (NIST'in Amerikan standardı) ve/veya Common Criteria EAL4+ (Avrupa standardı). Common Criteria sertifikalı HSM'ler nitelikli imza (QES) anahtarlarını ve nitelikli zaman damgası anahtarlarını barındırmaya uygundur. Avrupa güven listesi (EU Trusted List) her nitelikli hizmet sağlayıcı için yetkili HSM'leri listeler.

Bulut HSM'si ve fiziksel HSM'si : tarihsel olarak HSM'ler özel veri merkezlerine kurulu özel cihazlardı. Bulut sağlayıcıları şimdi SaaS'ta paylaşımlı veya ayrılmış HSM'ler sunmaktadır — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, ayrıca Avrupa QTSP'leri tarafından işletilen ulusal HSM'ler. eIDAS 2.0 yönetmeliği açıkça bulut HSM'lerini uzaktan nitelikli imzalama için tanır.

HSM ve şifreleme (« HSM encryption ») : imzalamanın ötesinde, HSM'ler veritabanı şifreleme anahtarlarını, disk şifreleme anahtarlarını (BitLocker, FileVault, LUKS), PKI kök anahtarlarını ve uygulama gizli dizilerini korur. Anahtar rotasyonu, yedeklemesi ve iptal edilmesi PKCS#11 veya tescilli arayüzler aracılığıyla yönetilir.

Certyneo Uygulaması : uzaktan imzalama şifreleme anahtarları, nitelikli güven hizmetleri sağlayıcısı (QTSP) tarafından işletilen Common Criteria EAL4+ HSM'lerinde barındırılır. Hiçbir özel anahtar Certyneo'ya veya barındırıcısına asla erişilebilir değildir — her imzalama işlemi imzalayanın güçlü kimlik doğrulamasından ve HSM'ye bir API çağrısından geçer, bu da imzayı özel anahtarı açığa çıkarmadan döndürür. Ayrıca bkz. QSCD ve bulut imzası.
HTTP/3
HTTP/3, TCP yerine QUIC (UDP taşıması) üzerine kurulan HTTP protokolünün üçüncü ana sürümüdür. Gecikme süresini azaltır (head-of-line blocking'i ortadan kaldırır), ağ kesintisinden sonra kurtarmayı iyileştirir ve natively TLS 1.3'ü içerir. Certyneo, HTTP/3'ü imzalanacak belgelerin yüklenmesini hızlandırmak ve onay formlarının gönderilmesini hızlandırmak için kullanır; özellikle mobilde düşük ağ kalitesi ortamlarında.

I

Dijital kimlik
L'identité numérique est l'ensemble des données permettant d'identifier une personne physique ou morale dans l'espace numérique. Elle peut être fournie par un État (carte d'identité électronique, FranceConnect) ou par des opérateurs privés (prestataires qualifiés). Avec eIDAS 2.0, chaque citoyen européen disposera d'un portefeuille d'identité numérique officiel (EUDIW).
IdP (Identity Provider / Kimlik Sağlayıcı)
Bir Identity Provider (IdP), dijital kimlikleri yöneten ve üçüncü taraf uygulamalara (Service Providers) kimlik doğrulama onayları sunan bir hizmettir. Baskın protokoller SAML 2.0 (işletme, SSO Okta/Azure AD) ve OIDC/OAuth 2.0'dır (web, FranceConnect). Elektronik imza bağlamında, IdP iki rol oynar: (1) imzalayan kişiyi imza portalına erişim sırasında doğrular (MFA kurumsal SSO aracılığıyla); (2) doğrulanmış kimlik niteliklerini (ad, e-posta, çalışan numarası) sağlar ve bunlar imza sertifikasını ve denetim izini besler. FranceConnect, Devlet hizmetlerine yönelik ileri imzalar için "özlü" güven seviyesine ulaşılmasını sağlayan Fransız halk IdP'sidir. Certyneo, yönetim konsolu aracılığıyla SAML ve OIDC IdP'leriyle entegre olur.
Ink signature (taranmış el yazısı imzası)
Ink signature (veya taranmış el yazısı imzası), geleneksel el yazısı imzasının bir belge üzerine yerleştirilen resim (JPG/PNG) şeklinde taranmasıdır. eIDAS kapsamında en temel basit elektronik imza (SES) düzeyini oluşturur: güçlü kimlik doğrulama ve denetim izi olmaksızın, kanıtlama değeri sınırlıdır. Ancak yine de düşük hukuki riske sahip belgeler (iç imzalar, ek açıklamalar) için kullanılmaya devam etmektedir.
Bütünlük (veri)
Bütünlük, verilerin oluşturulmasından, iletilmesinden veya depolanmasından sonra değiştirilmediğini veya tahrif edilmediğini garantileyen özelliği ifade eder. Dijital imzada, bütünlük hash işlevi tarafından sağlanır: belgenin herhangi bir değiştirilmesi, yeniden hesaplanan hash'in imzada şifrelenen hash ile eşleşmemesi anlamına gelir ve bu da doğrulamayı hemen geçersiz kılar. Bu nedenle Certyneo ile imzalanan bir PDF "mühürlenmiş" olur — imzanın bozulmadan değiştirilememesi gerekir.
eIDAS Birlikte Çalışabilirliği
eIDAS birlikte çalışabilirliği, AB üye devletleri arasında dijital kimliklerin ve elektronik imzaların karşılıklı tanınmasını ifade eder; bunu eIDAS yönetmeliği (madde 6 ve 25) zorunlu kılar. Güvenilir bir hizmet sağlayıcı (TSP) tarafından verilen ve bir üye devletin güven listesinde yer alan nitelikli sertifika, ek işlem yapılmaksızın tüm diğer üye devletlerde otomatik olarak geçerli olarak tanınır. Bu birlikte çalışabilirlik AES ve QES seviyelerini kapsar. eIDAS 2.0 yönetmeliği (AB 2024/1183), bu mekanizmi 2026 için planlanan EUDI (Avrupa Dijital Kimlik Cüzdanı) portföyüne genişletir.

J

İmza jetonları
İmza jetonu, imza anında oluşturulan ve şunu içeren kriptografik nesnedir: belgenin hash'i, zaman damgası, imzacının tanımlayıcısı ve kriptografik imzanın kendisi (PKI aracılığıyla özel anahtarla şifrelenir). Bu jeton, PAdES biçimine göre nihai PDF'ye gömülür ve herhangi bir doğrulayıcı (hakim, uzman, denetçi) — platformdan bağımsız olarak imza kanıtını yeniden oluşturmasına olanak tanır. Jeton kendi kendine yeterlidir: Certyneo kaybolsa bile, imza standart bir PDF okuyucu (Acrobat Reader, pdfsig) ile doğrulanabilir kalır.
İmza loglarının günlüğe kaydedilmesi ve saklanması
Elektronik imza bağlamında günlüğe kaydetme (logging), bir belgenin yaşam döngüsünün tüm olaylarının değişmez kaydını tanımlar: oluşturma, gönderme, açılma, OTP doğrulanmış, imza uygulanmış, imzalı indirmesi, arşivleme. Bu loglar, denetim izinin teknik katmanını oluşturur ve bir uyuşmazlık sırasında gerekli olabilir. Yasal gereklilikler değişiklik gösterir: GDPR, kişisel verilerin saklama süresinin sınırlanmasını zorunlu kılarken, sözleşmesel zamanaşımı süreleri (ticari hukuk için 5 yıl, medeni yaşam işlemleri için 10 yıl) log saklama asgari süresini tanımlar. En iyi uygulama: loglar, değiştirilmediğini kanıtlamak için şifreleme imzalanmalıdır (bütünlük jetonu). Certyneo, her zarfın loglarını uygulanabilir yasal süre boyunca korur ve bunları indirilebilir dijital kasasına dahil eder.
JWT (JSON Web Token)
JWT (JSON Web Token, RFC 7519), iki taraf arasında iddiaları temsil etmek için kompakt ve güvenli bir formattır. Nokta ile ayrılan Base64URL'de kodlanan üç bölümden oluşur: başlık (algoritma), yük (taleplar) ve imza. Certyneo API'si, oturumların yönetimi ve API çağrılarının kimlik doğrulaması için imzalı JWT'ler (HS256 veya RS256) kullanır ve jetonların tahrif edilmediğini sağlar. Erişim JWT'leri kısa ömürlü olup, uzun ömürlü yenileme jetonları tarafından tamamlanır.

K

KYC (Know Your Customer)
KYC (Know Your Customer), müşterinizi tanıyın anlamına gelen KYC, bir işletmenin iş ilişkisine girmeden önce müşterilerine uyguladığı kimlik doğrulama prosedürlerinin tamamını belirtir. Tarihsel olarak kara para aklama karşıtı yönergeleriyle bankacılara dayatılan KYC, yüksek riskli elektronik imza işlemlerine genişletilmiştir: hesap açılışı, kredi, sigorta, noter işlemleri. Üç temel sütun: kimlik belgesi doğrulaması (OCR ve kart veya pasaport güvenlik öğelerinde dolandırıcılık tespiti), canlılık kontrolü (kişinin gerçek ve mevcut olduğunun kanıtı, fotoğraf veya deepfake değil) ve referans veritabanlarıyla bilgi çapraz kontrolü. İmza seviyesiyle bağlantı: işlem ne kadar hassas ise KYC o kadar güçlendirilir — basit bir imza hiçbir KYC gerektirmeyebilirken, eIDAS düzenlemesi nitelikli imza (QES) sertifikası düzenlemeden önce yüz yüze veya eşdeğer uzaktan kimlik doğrulaması (video KYC) gerektirir. KYC ve LCB-FT: KYC ilişki başlama aşamasıdır; işlemlerin süregelen izlenmesi (LCB-FT) daha sonra devam eder. Neden önemli: güçlü bir KYC, uzaktan imzanın kişi olarak gözlemlenen bir imzayla aynı yasal değere sahip olmasını sağlayan şeydir; imza anahtarını doğrulanmış bir insana bağlayarak.

L

LCCJTI (Bilgi Teknolojileri Yasal Çerçevesi Hakkında Kanun)
LCCJTI, Quebec'te elektronik imza ve belgelerin yasal çerçevesini kuran Quebec yasasıdır (L.R.Q., bölüm C-1.1). İmzalayanın kimliği güvenilir şekilde tespit edildikleri ve imza ile belge arasındaki bağlantı sağlandığı takdirde, elektronik imzayı el imzasına eşdeğer olarak açıkça kabul eder (madde 39). LCCJTI, eIDAS yönetmeliği (Avrupa'da geçerli) ve PIPEDA (Québec dışında kişisel veriler için geçerli) ile tamamlayıcıdır. Quebec sözleşmeleri için Certyneo imzalarının yasal temelini oluşturur. 2022 Yasası 25, bunu takip eden kişisel bilgi koruma rejimini modernize eder.
LCEN (Kanun 2004-575)
LCEN (21 Haziran 2004 tarihli Sayısal Ekonomiye Güven Kanunu, n°2004-575), Fransız dijital hukukunun kurucu metnidir. Çevrimiçi ticareti, barındırma sağlayıcılarının sorumluluğunu, dijital reklamcılığı düzenler ve profesyonel web sitesi editörlerine yasal bildirimlerin yayınlanmasını (şirket adı, sermaye, RCS, adres, yayın yönetmeni, barındırma sağlayıcı) zorunlu kılar. Avrupa eIDAS düzenlemesine tamamlayıcı olan bu kanun, elektronik imzalar hakkındaki ilk yönergeyi Fransız hukukuna aktarmıştır. LCEN, özellikle sözleşme öncesi bilgi yükümlülükleri ve 120 € üzerindeki elektronik sözleşmelerin korunması konusunda eIDAS'ın yanı sıra uygulanmaya devam etmektedir.
LegalTech
LegalTech (Legal Technology) terimi, hukuki alanına teknoloji uygulayan ve daha önce hukuk profesyonellerine ayrılmış hizmetleri otomatikleştirmek, hızlandırmak veya erişilebilir kılmak için yazılım çözümleri sunan startupları ve yazılımları belirtir. Elektronik imza, sözleşmelerin demateryal hale getirilmesi, yapay zeka tarafından yapılan ön inceleme ve belge yönetimi bunun bir parçasıdır. Certyneo, basit entegrasyonu sağlayan eIDAS uyumlu bir imza sunarak Avrupa LegalTech ekosisteminde yer almaktadır.
LTV (Uzun Vadeli Doğrulama)
Uzun vadeli doğrulama (LTV, Long-Term Validation), PDF imzalarının (PAdES B-LT/B-LTA) imzanın gelecekteki doğrulanması için gerekli tüm verileri imzalı belgede birleştiren bir özelliğidir: sertifika zinciri, elektronik zaman damgaları, OCSP veya CRL yanıtları. LTV sayesinde, imzalı bir belge, sertifikalar sona erse bile, imzadan yıllar sonra doğrulanabilir kalır. Certyneo, 10 yıl boyunca kanıt değerini garantilemek için LTV'yi entegre etmiştir.

M

Elektronik SEPA Yetki (tahsilat talimatı)
Elektronik SEPA yetki (e-yetki), alacaklının borçlunun otomatik tahsilat yetkilendirmesini tamamen çevrimiçi olarak toplamasını sağlar; AB Yönetmeliği No 260/2012 ve EPC (European Payments Council) yönergelerine uygun olarak. Borçlu IBAN ve BIC bilgilerini girer, ardından yetkilendirmeyi basit elektronik imza (SES) ile imzalar; borçlunun bankası bunu Open Banking (DSP2/PSD2) aracılığıyla doğrulayabilir. İmzalanan yetki, son tahsilattan sonra 14 ay boyunca saklanmalıdır. Geçerli bir e-yetki şunları içerir: SEPA alacaklı tanımlayıcısı (ICS), yetki benzersiz referansı (RUM) ve imza tarihi. SaaS platformları, yazılım yayımcıları ve eğitim kuruluşları, çevrimiçi abonelik sırasında SEPA yetkileri toplamak için sıklıkla Certyneo kullanır ve imzayı sipariş hattında REST API aracılığıyla entegre eder.
El ile yazılan (imza)
El imzası, bir kişi tarafından elle bir kağıt belgenin altına konulan ve kişisel yazı karakteristiğiyle tanınabilen grafik izdir. Fransız medeni hukuku referans kalır (Medeni Kanun 1367. madde). eIDAS düzenlemesi ayrımcılık yapmama ilkesini belirler: elektronik imza, seviyesi ne olursa olsun, yalnızca elektronik olması nedeniyle kanıt olarak reddedilemez. Nitelikli imza (QES) tüm AB'de el imzasıyla aynı kanıt gücüne sahiptir. İleri seviye imzalar (AES) sıklıkla kâğıt eşdeğerlerine kıyasla daha üstün izlenebilirlik (denetim izi zaman damgalı) sağlar.
MFA (Çok Faktörlü Kimlik Doğrulama)
MFA (Multi-Factor Authentication, çok faktörlü kimlik doğrulama — tam olarak iki faktörü birleştirdiğinde 2FA olarak kısaltılmış) en az farklı kategorilere ait iki kimlik kanıtı sunulmasını gerektiren bir güvenlik mekanizmasıdır:

Bilgi faktörü (« bildiğim şey ») : parola, PIN kodu, gizli soruya cevap, passphrase.
Sahiplik faktörü (« sahip olduğum şey ») : OTP alan telefon (SMS veya TOTP uygulaması aracılığıyla — Google Authenticator, Authy, 1Password), YubiKey veya diğer FIDO2 anahtarı, akıllı kartı üzerinde sertifika.
Doğal özellik faktörü (« ben kim ») : parmak izi, yüz tanıma, ses, iris. Modern işletim sistemlerinin yerel API'leri aracılığıyla uygulanır (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).

MFA vs 2FA : 2FA, MFA'nın kesin bir alt kümesidir — tam olarak iki faktör. MFA iki, üç veya daha fazla faktörü birleştirebilir. Tüketici uygulamalarında genellikle iki terim karıştırılır; B2B siber güvenlik ve hukuki alanlarda MFA genel terimdir.

MFA ve elektronik imza : gelişmiş elektronik imza (AES) imzalayanın güçlü kimlik doğrulamasını gerektirir, bu da pratikte MFA (tipik olarak e-posta + OTP SMS) anlamına gelir. Nitelikli imza (QES) güçlendirilmiş MFA gerektirir — kimlik belgesi ile kimlik doğrulama + sahiplik faktörü (akıllı kart veya QSCD). eIDAS yönetmeliği MFA'yı açıkça adlandırmaz ancak güçlü kimlik doğrulama gereklilikleri aracılığıyla bunu zorunlu kılar.

Certyneo Uygulaması : Tüm yönetici erişimleri için zorunlu MFA (Google Authenticator aracılığıyla TOTP veya e-posta OTP seçeneği). İmzalayanlar için, e-posta + OTP SMS kombinasyonu AES seviyesi zarflarda varsayılan olarak uygulanır. Ayrıca OTP ve güçlü kimlik doğrulama'ya bakın.

N

İmza seviyesi (basit, gelişmiş, nitelikli)
eIDAS yönetmeliği elektronik imzanın üç seviyesini ayırt eder: minimum kimlik doğrulama gerektiren basit imza (SES); imzalayanla benzersiz bir bağlantı ve güçlü kimlik doğrulama gerektiren gelişmiş imza (AES); ve nitelikli sertifika ve güvenli bir oluşturma aygıtı üzerine dayanan nitelikli imza (QES). QES, tüm AB'de el ile yazılmış imzayla aynı yasal değere sahiptir. İmza seviyelerini anlayın →
İnkâr Edilemezlik
İnkâr edilemezlik, elektronik imzanın imzalayanın eylemi (imzalama, gönderme, kabul etme) gerçekleştirdiğini inkar etmesini imkânsız kılan bir özelliktir. kriptografik imza (teknik olarak kanıtlanmış bir bağlantı), zaman damgalı denetim izi ve güçlü kimlik doğrulama'nın kombinasyonu tarafından sağlanır. Nitelikli imza (QES) Avrupa hukuku tarafından tanınan en güçlü inkâr edilemezliği sağlar.
ISO/IEC 27001 Normu ve SMSI Sertifikasyonu
ISO/IEC 27001, Bilgi Güvenliği Yönetim Sistemleri (SMSI) için uluslararası referans normudur. 4 alan (organizasyonel, insan, fiziksel, teknolojik) arasında dağılmış 93 kontrol aracılığıyla bir SMSI''nin kurulmasını, uygulanmasını, bakımını ve sürekli iyileştirilmesini sağlayan gereklilikleri tanımlar. Elektronik imza sağlayıcısı için ISO 27001 sertifikasyonu, eIDAS ve RGPD yükümlülükleriyle uyumlu güvenlik olgunluk seviyesini gösterir. Genellikle kamu ihale çağrılarında ve büyük işletmelerin sağlayıcı güvenlik anketlerinde gereklidir. ISO 27017 normu (bulut güvenliği) ve ISO 27018 (bulutta kişisel verilerin korunması) SaaS hizmetleri için ISO 27001''i tamamlar. Certyneo, ISO 27001 sertifikalı veri merkezlerinde barındırılır ve imza işleme zincirinin tamamını kapsayan belgelenmiş bir SMSI tutar.

O

OCSP (Çevrimiçi Sertifika Durumu Protokolü)
OCSP (Online Certificate Status Protocol, RFC 6960), sertifika yetkilisi tarafından işletilen bir OCSP yanıtlayıcısının sorgulanması yoluyla elektronik sertifikasının iptal durumunun gerçek zamanlı doğrulanması için bir protokoldür. İptalin neden önemli olduğu : bir sertifika tarih olarak geçerli olabilir ancak erken iptal edilebilir (anahtar gizliliği ihlali, çalışan ayrılığı); bu nedenle bir imza veya TLS bağlantısı sadece sona erme değil, durumu doğrulamalıdır. OCSP vs CRL : OCSP, CRL'ye göre daha hafif ve tepkisel bir alternatiftir — tüm iptal listesini indirmek yerine, istemci tek bir sertifikayı sorgular ve kısa bir imzalı yanıt (geçerli / iptal edilmiş / bilinmiyor) alır. OCSP Zımbalama : gizlilik sızıntısını ve ekstra bir gidiş-dönüşü önlemek için, sunucu kendi OCSP yanıtını alır ve TLS anlaşmasında "agrafe" eder, böylece tarayıcı asla doğrudan CA'ya iletişim kurmaz. İmzalı belgelerde : OCSP yanıtları, imza sırasında PDF'ye entegre edilir ve uzun vadeli doğrulama (LTV) için, imza yanıtlayıcı çevrimdışı olsa bile imza yıllar sonra doğrulanabilir kalır.
Elektronik Onboarding (Dijital Abone Olma)
L'onboarding électronique est le processus de souscription ou d'ouverture de compte entièrement dématérialisé, combinant KYC, vérification d'identité et signature électronique des documents contractuels (CGU, mandat SEPA, convention de compte) en une seule session web ou mobile. Les secteurs bancaire, assurance et fintech sont les plus avancés : la directive DSP2 impose une authentification forte (SCA) lors de l'ouverture de compte. Un onboarding conforme au règlement eIDAS exige que la vérification d'identité à distance soit de niveau de confiance « substantiel » ou « élevé » pour les actes engageants. Les solutions combinent : OCR du document d'identité, liveness check (vidéo ou selfie), signature AES ou QES, et archivage automatique du dossier KYC complet dans le coffre-fort numérique.

P

PAdES (PDF Advanced Electronic Signature)
PAdES (PDF Advanced Electronic Signature, ETSI EN 319 142 standardı) PDF dosyaları içine gömülü dijital imzalar için Avrupa standardıdır. eIDAS yönetmeliği tarafından Avrupa belgeleri için referans format olarak benimsenen PAdES, günümüzde tüm PDF okuyucuları tarafından (Adobe Acrobat, Foxit, PDF.js, pdfsig) yerel olarak uygulanmaktadır. PAdES imzası PDF'NİN İÇİNE gömülüdür: ayrılmış dosya yok, üçüncü taraf platforma bağımlılık yok, çevrimdışı doğrulanabilirlik.

Dört PAdES profili artan güvence düzeyini tanımlar:
PAdES B-B (Baseline-B): minimum ETSI niteliklerine sahip temel imza. Anlık kanıtlama değerinin yeterli olduğu yaygın kullanımlar için yeterlidir.
PAdES B-T (Baseline-T): imzadan hemen sonra nitelikli zaman damgası RFC 3161 ekler, tarihi kanıtlar.
PAdES B-LT (Baseline-Long Term): sertifika zinciri ve iptal verilerini içeren uzun vadeli doğrulama ekler. Orijinal sertifikanın süresi dolduktan sonra bile doğrulanabilir.
PAdES B-LTA (Baseline-Long Term with Archive timestamp): kanıtlama değerini 10 yılın ötesinde korumak için periyodik arşiv zaman damgaları ekler, çok uzun saklama gerektiren belgeler için gereklidir (gayrimenkul, patentler).

Certyneo uygulaması: tüm imzalı PDF'ler varsayılan olarak PAdES B-LT'de üretilir, yani çoğu B2B kullanımı için önerilen profil. B-LTA profili, 10 yıldan daha uzun saklama gerektiren sözleşmeler için Business planında etkinleştirilebilir. Adobe Acrobat Reader'da eklenti olmadan doğrulanabilirlik garantili.

PAdES vs diğer formatlar: XAdES'e (XML için), PAdES / XAdES / CAdES karşılaştırmasına bakın.
Elektronik Paraf Makinesi
Le parapheur électronique est l'équivalent numérique du parapheur physique utilisé dans les administrations et les grandes entreprises : il centralise les documents en attente de visa ou de signature par un décideur. Historiquement réservé au secteur public (ADULLACT, Pastell de Libriciel), le parapheur électronique s'est étendu aux entreprises avec des solutions intégrées aux GED (Documentum, SharePoint, Alfresco). Un parapheur électronique gère : la liste de courrier entrant, les délégations de signature (voir délégation), les circuits de validation à plusieurs niveaux (workflow d'approbation), et l'apposition de la signature électronique qualifiée du signataire autorisé. La principale différence avec un simple outil de signature est la gestion des corbeilles (documents en attente, signés, rejetés, archivés) et l'audit de passage pour chaque document. Certyneo propose un parapheur intégré accessible via le tableau de bord ou l'API.
PDF/A (uzun vadeli arşivleme)
PDF/A, uzun vadeli arşivleme için özel olarak tasarlanmış PDF formatının standartlaştırılmış ISO sürümüdür (ISO 19005). Tüm yazı tiplerini, görselleri ve kaynakları dosya içine entegre eder, şifrelemeyi ve dış ortama bağımlı içeriği yasaklar. Bu, belgenin yazılım bağımlılığı olmadan 30 yıl boyunca okunabilir kalmasını garantir. Kanıtlama değerine sahip elektronik arşivleme için, PDF/A'yı PAdES B-LTA ile birleştirmek önerilen uygulamadır.
PIPEDA (Kişisel Bilgi Koruma ve Elektronik Belgeler Yasası, Kanada)
PIPEDA (Kişisel Bilgi Koruma ve Elektronik Belgeler Yasası; Türkçe: Kişisel Bilgi Koruma ve Elektronik Belgeler Yasası), L.C. 2000, ch. 5 özel sektörde kişisel bilgi koruması hakkında Kanada federal yasasıdır. Eyaletler arası ve uluslararası ticari faaliyetlerde kişisel bilgilerin toplanması, kullanılması ve açıklanmasını düzenler. Avrupa GDPR'sinin Kanada eşdeğeridir, ancak bazı noktalarda daha az katı olsa da (örtülü onay bazen kabul edilir, daha düşük mali yaptırımlar).

PIPEDA'nın 10 İlkesi (Kanada Standartları Derneği CAN/CSA-Q830'dan kaynaklanmaktadır):
1. Sorumluluk — kişisel bilgi koruma sorumlusu atayın.
2. Amaçların Belirlenmesi — toplama amacını açıkça duyurun.
3. Onay — aydınlatılmış onay alın.
4. Toplama Sınırlandırması — kesinlikle gerekli olan verileri toplayın.
5. Kullanım Sınırlandırması — sadece belirtilen amaçlar için kullanın.
6. Doğruluk — verileri güncel tutun.
7. Güvenlik Önlemleri — uygun teknik ve organizasyonel koruma.
8. Şeffaflık — halka açık gizlilik politikası.
9. Kişisel Bilgilere Erişim — erişim ve düzeltme hakkı.
10. Şikayet Hakkı — Kanada Gizlilik Komiseri'ne.

PIPEDA ve elektronik imza: Elektronik imza kişisel verilerin işlenmesini içerir (ad, e-posta adresi, telefon numarası, IP, oturum meta verileri, denetim izleri). PIPEDA aşağıdakileri gerektirir:
• toplama öncesi imzalayanın aydınlatılmış onayı;
• güvenli depolama (istirahatken şifreleme, kısıtlı erişim);
• amaç ile orantılı saklama süresi (ticari sözleşmeler için 10 yıl genellikle kabul edilir);
• imzalayanın talep üzerine erişim, düzeltme ve silme hakkı;
• ciddi zarar riski sunması durumunda zorunlu ihlal bildirimi (2018'den beri).

Quebec Yasası 25: Quebec eyaleti kendi yasasına sahiptir (Yasası 25 / Kişisel Bilgi Koruması Hükümlerini Modernize Eden Yasa, 2022-2024'te uygulamaya alındı) ve bu PIPEDA'yı geçersiz kılar Quebec içi faaliyetler için. Yasası 25, PIPEDA'dan daha katıdır — çoğu nokta üzerinde Avrupa GDPR'si ile hizalı: zorunlu açık onay, kişisel bilgi koruma sorumlusu atanması, etki değerlendirmeleri (DPIA), dünya çapı cirosu %4'e kadar yaptırımlar.

PIPEDA vs GDPR: Avrupa Komisyonu, PIPEDA'nın GDPR'nin 45. maddesi anlamında "yeterli" koruma seviyesi sunduğunu kabul eder (Karar 2002/2/CE 2024'te onaylandı). AB'den Kanada'ya kişisel veri transferleri bu nedenle ek işlem olmaksızın yetkilendirilir. AB'de faaliyet gösteren Kanada kuruluşları için GDPR, Avrupa sakinlerinin verileri hakkında (çok yargılılık, madde 3) geçerli kalır.

Certyneo uygulaması: PIPEDA + Yasası 25 + GDPR uygunluğu, veri koruma mimarimizle sağlanır — egemen AB barındırması (IONOS Almanya), aktarımda TLS 1.3 şifrelemesi + istirahatken AES-256, erişim günlüğü, 30 gün içinde tam silme hakkı, uyumlu alt yükleniciler. Kanada'ya transferler (nadir — sadece talep üzerine Kanada'da barındırılan hesaplar) GDPR-PIPEDA tipi sözleşme maddeleri ile çerçevelenir.
Denetim İzi
Denetim izi (audit trail), bir belge üzerinde gerçekleştirilen tüm işlemlerin zaman damgalı günlüğüdür: gönderme, açma, görüntüleme, OTP girişi, imzalama, reddetme, sona erme. Süreç kanıtlama değerini göstererek imzalama işleminin kurallara uygun olarak gerçekleştirildiğini kanıtlamak suretiyle anlaşmazlık durumunda ana kanıt oluşturur. Certyneo'da denetim izi son PDF'ye entegre edilir ve 10 yıl boyunca veri tabanımızda saklanır. Denetim izini detaylı olarak anlayın →
PKI (Açık Anahtar Altyapısı)
PKI (Public Key Infrastructure), elektronik sertifikaları yayınlamak, yönetmek ve iptal etmek için gereken donanım, yazılım, prosedür ve politikaların tamamıdır. Asimetrik şifreleme üzerinde çalışır: özel bir anahtar (gizli) imzalamak için kullanılır, açık anahtar (sertifikada dağıtılan) herkesin imzayı doğrulamasını sağlar. Nitelikli hizmet sağlayıcılar ETSI standartlarına uygun PKI işletir.
Veri Taşınabilirliği (RGPD Madde 20)
RGPD''nin 20. maddesi, ilgili kişilere kişisel verilerini yapılandırılmış, yaygın olarak kullanılan ve makine tarafından okunabilir bir biçimde elde etme ve başka bir veri işleyenine iletme hakkı verir. Elektronik imza platformu kullanıcıları için bu hak şunları kapsar: imzalanan belgeler ve bunların denetim izleri, hesap meta verileri ve aktivite günlükleri. Taşınabilirlik, hizmet sağlayıcısından bir ay içinde standartlaştırılmış dışa aktarım (JSON, CSV, ZIP) sağlamasını gerektirir. Buna karşılık, silme hakkı (Madde 17) yasal saklama yükümlülükleriyle sınırlandırılabilir (kanıtlayıcı arşivleme 5–10 yıl) — imzalanan belgeler yasal süre sona erene kadar silinmez. Certyneo, müşteri alanı aracılığıyla tam hesap dışa aktarımını uygular ve arşivlerin üçüncü taraf dijital kasaya göç edilmesini destekler.
Güven Hizmetleri Sağlayıcısı (PSC / TSP)
Güven hizmetleri sağlayıcısı (PSC veya İngilizce'de TSP), zaman damgası, sertifika yayınlama, imzalama veya arşivleme hizmetleri sağlayan eIDAS yönetmeliği anlamında bir kuruluştur. Nitelikli bir PSC düzenli denetimlere tabi tutulur ve ulusal güven listesinde (Fransa'da: ANSSI listesi) yer alır. Niteliklendirme, AB'de tanınan en yüksek güvence düzeyini garantir. Sağlayıcıların yükümlülüklerini görün →

Q

QES (Nitelikli Elektronik İmza)
Nitelikli elektronik imza (QES, Qualified Electronic Signature), eIDAS yönetmeliği tarafından tanımlanan en yüksek seviyedir. Bütün Avrupa Birliği'nde hukuki olarak el yazısı imzaya eşdeğerdir. Yayımlanması şunları gerektirir: önceden kimlik doğrulaması, bir QTSP tarafından verilen nitelikli sertifika ve güvenli oluşturma cihazı (QSCD) kullanımı. Noter elektronik işlemleri, bazı kamu alımları ve hassas idari prosedürler için gereklidir.
QSCD (Nitelikli İmza Oluşturma Cihazı)
Bir QSCD (Qualified Signature Creation Device), nitelikli imzalar (QES) oluşturmak için eIDAS'ın Ek II'nin katı gereksinimlerini karşılayan donanım veya yazılım cihazıdır. İmza özel anahtarının cihazda oluşturulmasını, asla açık metin olarak çıkmamasını ve yalnızca yasal sahibi tarafından kullanılabilmesini garantir. Sertifikalı HSM'ler ve akıllı kartlar QSCD'nin yaygın biçimleridir. Bulut imzası sertifikalı HSM'lerde barındırılan sanal QSCD'ler kullanır.
QTSP (Qualified Trust Service Provider)
Bir QTSP (Qualified Trust Service Provider, veya Nitelikli Güven Hizmetleri Sağlayıcı) PSC olan ve eIDAS yönetmeliği uyarınca bir AB üye devletinin güven listesine denetlenerek kaydedilmiş bir hizmet sağlayıcısıdır. Nitelik, en yüksek Avrupa tanınma seviyesidir: nitelikli sertifikalar, nitelikli zaman damgaları veya nitelikli imzalar (QES) vermek için zorunludur. Fransa'da ANSSI resmi listeyi tutar (docaposte, Universign/Oodrive, CertEurope…). Certyneo, nitelikli seviye gerektiğinde (kamu alımları, Noter işlemleri, bazı sosyal prosedürler) QES başlatmak için birden fazla QTSP ile arayüz oluşturur.

R

Otomatik Hatırlatma
Elektronik imza platformunun otomatik hatırlatma işlevi, yapılandırılabilir bir frekansla henüz imzalamayan imzalayıcılara otomatik olarak e-posta veya SMS yoluyla hatırlatıcı gönderir. İmza terk oranlarını azaltır ve iş akışlarının tamamlanmasını hızlandırır. Certyneo'da hatırlatmalar zarf başına yapılandırılabilir (frekans, mesaj içeriği) ve tüm işlemler denetim kaydında izlenir.
GDPR
GDPR (Genel Veri Koruma Yönetmeliği, AB Yönetmeliği 2016/679), AB'de kişisel verilerin toplanması, işlenmesi ve saklanmasını düzenler. Elektronik imza bağlamında, özellikle imzalayıcılardan toplanan verileri en aza indirmeyi, saklama süresini belirlemeyi ve silme hakkını sağlamayı zorunlu kılar. Certyneo, GDPR'ye uyumludur ve AB'de barındırılmakta (Almanya) ile işlemler registerı mevcuttur. Güvenlik sayfamızı görün →
Elektronik imzanın YKG'si
Elektronik imzanın YKG'si (Yatırım Geri Dönüş) dört kalemde ölçülür: (1) imza döngüsü azalması — 5-10 gün (posta/tarama) ile 1 saatten az ortalama arasında, (2) doğrudan tasarruflar — baskı, posta, fiziksel arşivleme (zarf başına 15 ile 30 € arasında tahmini), (3) terk oranı azalması — imza bekleme durumundaki kâğıt sözleşmelerin 3× daha yüksek terk oranı vardır, (4) uyumluluk — kâğıt sözleşmelerin yanlış saklanmasında RGPD cezaları yıllık SaaS aracının maliyetini aşabilir. Sıfır kâğıt geçişi genellikle ayda 50'den fazla sözleşme işleyen KOBİ'ler için 3 ile 6 ay içinde karşılanır.

S

SES (Basit Elektronik İmza)
Basit elektronik imza (SES, Simple Electronic Signature), eIDAS yönetmeliği tarafından tanımlanan temel seviyedir. Herhangi bir belirli teknik gereksinim gerektirmez: "Kabul Ediyorum" düğmesi, imza görseli veya email imzası yeterlidir. Kanıt değeri varsayılır ancak imzacı fiilini inkar ederse itiraz edilebilir. Düşük yasal risk taşıyan belgeler için uygun (teklifler, dahili raporlar, ilke anlaşmaları). Önemli riskler için AES veya QES seviyesi tercih edilmelidir.
İmzacı
Le signataire est la personne physique qui appose sa signature électronique sur un document et s'engage juridiquement sur son contenu — à distinguer de l'expéditeur, qui prépare et envoie le document, et d'une personne morale, qui « signe » via un cachet électronique.

Qui peut être signataire ? Toute personne physique juridiquement capable : un particulier majeur pour ses propres engagements, ou un représentant habilité pour une entreprise — dirigeant, salarié muni d'une délégation de signature, mandataire. Vérifier l'habilitation du signataire est un point de contrôle essentiel : un contrat signé par une personne non habilitée peut être contesté.

Signataire, cosignataire, approbateur : le cosignataire est un signataire supplémentaire du même document (co-signature), engagé au même titre ; l'approbateur, lui, valide le document dans un flux d'approbation sans apposer de signature juridiquement engageante. L'ordre des signataires peut être séquentiel (chacun signe à son tour, avec relances automatiques) ou parallèle (tous en même temps) — c'est le workflow de signature.

Comment l'identité du signataire est-elle vérifiée ? Selon le niveau de signature : en signature simple (SES), par le lien email unique ; en signature avancée (signature avancée), par authentification forte — code OTP email + SMS ; en signature qualifiée (QES), par vérification de la pièce d'identité auprès d'un prestataire de confiance qualifié.

Sur Certyneo : le signataire reçoit un lien unique par email, visualise le document, s'authentifie et signe depuis son mobile ou son ordinateur, sans créer de compte. Chacune de ses actions (ouverture, OTP, signature, refus) est horodatée et consignée dans la piste d'audit jointe au PDF signé — c'est elle qui relie juridiquement le document au signataire. Comprendre les niveaux de signature →
İleri İmza (AES / eIDAS Seviye 2)
La signature avancée (Advanced Electronic Signature — AES) est le deuxième des trois niveaux de signature électronique définis par le règlement eIDAS (UE) n°910/2014, entre la signature simple (SES) et la signature qualifiée (QES). C'est le niveau recommandé pour la grande majorité des documents contractuels à enjeu.

Les quatre exigences de l'article 26 eIDAS :
Lien univoque au signataire : la signature ne peut être attribuée qu'à une seule personne — assuré par le canal d'identification (email nominatif, mobile personnel).
Identification du signataire : le procédé permet de retrouver qui a signé — état civil déclaré, adresse email, numéro de mobile vérifiés par code OTP.
Contrôle exclusif : les données de création de signature sont sous le contrôle du seul signataire — matérialisé par l'authentification forte au moment de signer.
Intégrité : toute modification ultérieure du document est détectable — garanti par le scellement cryptographique (hachage + PAdES).

AES vs SES vs QES : la SES n'exige aucune vérification renforcée (case à cocher, signature dessinée) — suffisante pour les documents du quotidien ; l'AES ajoute l'authentification forte et la preuve d'intégrité — adaptée aux contrats de travail, mandats, baux, dossiers bancaires et d'assurance ; la QES ajoute un certificat qualifié délivré après vérification d'identité et un dispositif certifié (QSCD) — c'est l'équivalent légal de la signature manuscrite dans toute l'UE, requis pour les actes les plus sensibles.

Valeur juridique : l'article 25 d'eIDAS interdit de refuser un effet juridique à une signature au seul motif qu'elle est électronique, et l'article 1367 du Code civil la reconnaît dès lors qu'un procédé fiable identifie le signataire et garantit l'intégrité de l'acte. En cas de litige, la fiabilité de l'AES se démontre par le faisceau de preuves : piste d'audit horodatée, codes OTP consignés, empreinte du document, horodatage. La QES bénéficie en plus d'une présomption de fiabilité (charge de la preuve inversée).

Quand l'AES suffit-elle ? Contrats de travail et avenants, contrats commerciaux, devis et bons de commande, mandats (vente, gestion locative, SEPA), baux, dossiers KYC et crédit : l'AES est le standard du marché. Passez à la QES pour les actes authentiques, certains marchés publics, la cession de fonds de commerce, ou lorsqu'un texte l'exige.

Sur Certyneo : l'AES est disponible sur tous les plans payants — le signataire est authentifié par double OTP email + SMS, le PDF signé est scellé au format PAdES avec horodatage, et la piste d'audit complète est jointe au document. La QES est disponible à l'acte, sans abonnement dédié. Comprendre les trois niveaux eIDAS → · Le règlement eIDAS en détail →
Biyometrik imza
Biyometrik imza, el yazısı izinin görüntüsüne ek olarak dinamik davranışsal verileri yakkalayan bir elektronik imza biçimidir: kalem basıncı, hız, eğim açısı, hızlanma. Bu parametreler taklit edilmesi zor olan benzersiz bir parmak izi oluşturur. Basit bir imza görüntüsünden daha güçlü bir kimlik doğrulama sunar. Biyometrik veriler GDPR tarafından hassas olarak kabul edilir ve açık rıza gerektirir. Tek başına biyometri, eIDAS AES seviyesine ulaşmak için yeterli değildir; güçlü kimlik doğrulama ile birleştirilmesi gerekir.
Bulut imzası
Bulut imzası, imzalayanın özel anahtarının yerel bir cihaz (USB anahtarı, akıllı kart) yerine bulutta bir güven sağlayıcısı tarafından oluşturulduğu, saklandığı ve yönetildiği bir elektronik imzadır. Bu yaklaşım, kullanıcı deneyimini basitleştirir ve basit bir tarayıcıdan nitelikli imza (QES) sağlamayı mümkün kılar. Anahtarlar, bir QTSP tarafından işletilen sertifikalı bir HSM içerisinde korunur.
Elektronik İmza
Elektronik imza, dijital bir belgeye kimlik ve onay kanıtı eklemek için yazılı imzaya eşdeğer bir mekanizmadır. eIDAS yönetmeliği anlamında üç güven seviyesini içerir: basit (SES), ileri (AES) ve nitelikli (QES). dijital imzanın aksine, elektronik imza, farklı teknolojilere dayanan yasal bir kavramdır. Kapsamlı rehberimizi keşfedin →
Mobil imza
Mobil imza, bir belgede akıllı telefon veya tablet'ten elektronik olarak imza atma yeteneğini ifade eder, yerel uygulama olmadan — web tarayıcısı aracılığıyla. İmzalayanı email veya SMS ile bir bağlantı alır, belgeyi mobil tarayıcısında görüntüler, paraf atar ve dokunmatik hareketi ile veya adını yazarak imzalar (gereken seviyeye göre), ardından OTP SMS aracılığıyla doğrular. Certyneo'da, imza arayüzü %100 duyarlıdır: kimlik doğrulandı, denetim izi oluşturuldu ve PDF'nin ortak imzası alıcıya 4G mobilde 60 saniyeden az içinde iletilir. İmzalayanın kurulumu gerekmez.
Dijital İmza
Dijital imza, asimetrik şifrelemeye dayanan elektronik imzanın teknik bir uygulamasıdır. Bir belgenin hashinin imzacının özel anahtarıyla şifrelenmesinden oluşur ve ilgili açık anahtarına (içinde yer alan sertifikada) sahip olan herkes tarafından doğrulanabilir bir parmak izi üretir. Hem imzacının kimliğini hem de belgenin bütünlüğünü garantir.
Akıllı sözleşme ve sözleşme otomasyonu
Akıllı sözleşme (smart contract), bir blockchain üzerine dağıtılan ve şartları doğrudan bilgisayar kodunda kodlanmış, önceden tanımlanmış koşullar yerine getirildiğinde otomatik olarak yürütülen kendi kendini yürüten bir programdır. Ethereum ekosisteminde (Solidity) popüler olmasına rağmen, akıllı sözleşmeler Fransız medeni hukukuna göre elektronik sözleşme oluşturmaz: bunların yürütülmesi otomatiktir ancak yasal geçerliliği geçerli bir irade anlaşmasının kanıtlanması şartına bağlıdır. B2B uygulamalarında en sağlam kombinasyon: çerçeve sözleşmenin nitelikli elektronik imzası (kesin yasal kanıt) + finansal maddelerin otomatik yürütülmesi için akıllı sözleşme (ödemeler, cezalar). İmzalanan sözleşmenin hash değerinin blockchain notarlaştırması ek bir tamamlayıcı kanıt katmanı oluşturur.
Solde de tout compte
Le solde de tout compte fait l'inventaire des sommes versées au salarié lors de la rupture de son contrat de travail (salaire, indemnités, congés payés…). Régi par l'article L1234-20 du Code du travail, il est établi en double exemplaire et son reçu peut être signé par le salarié. Une fois signé, le salarié dispose d'un délai de six mois pour le dénoncer. La signature électronique sécurise sa remise et en horodate la date. Documents de fin de contrat →
Kriptografik paket (cipher suite)
Bir kriptografik paket, TLS handshake sırasında istemci ve sunucu arasında müzakere edilen kriptografik algoritmaların (anahtar değişimi, kimlik doğrulama, simetrik şifreleme, MAC/HMAC) adlandırılmış bir kombinasyonudur. TLS 1.3, TLS_AES_256_GCM_SHA384 gibi modern paketleri zorunlu kılar ve zayıf algoritmaları (RC4, 3DES, MD5) ortadan kaldırır. Certyneo, imza oturumlarının güvenliğini maksimize etmek için yalnızca TLS 1.3 paketlerini kabul eder.

T

Güven Üçüncü Tarafı
Güven üçüncü tarafı, iki taraf arasındaki bir değişimi güvenli hale getirmekle görevli tarafsız ve bağımsız bir aktördür: elektronik imzada, imzalayanların kimliğini doğrular, belgeyi mühürler, işlemleri zaman damgası ile işaretler ve kanıtları muhafaza eder. Tarihsel olarak, noterlerin kağıt belgeler için bu rol oynadıkları görülüyordu. Dijital ortamda, güven üçüncü tarafı eIDAS düzenlemesi tarafından güven hizmetleri sağlayıcıları (PSC/TSP) ve bunların nitelikli versiyonu (QTSP) şeklinde resmileştirilmiştir. Certyneo, gelişmiş imzalar (AES) vererek güven üçüncü tarafı olarak hareket eder ve nitelikli imzalar (QES) vermek için bir QTSP ortağına devredebilir.
TLS (Transport Layer Security)
TLS (Transport Layer Security), SSL'in halefi olarak İnternet üzerindeki iletişimi güvenli hale getiren şifreleme protokolüdür. Gizliliği (şifreleme), bütünlüğü ve sunucunun doğrulamasını sağlar (kendi sertifikası aracılığıyla). Mevcut sürüm olan TLS 1.3, modern şifreleme paketlerini ve tek gidiş-dönüş içinde el sıkışmayı zorunlu kılar. Tarayıcıdaki kilit TLS bağlantısının etkin olduğunu gösterir. Certyneo, tüm uç noktalarında minimum TLS 1.3'ü zorunlu kılmaktadır.
Güven Listesi (AB Güven Listesi)
Güven Listesi (Trusted List), AB'nin her üye devleti tarafından yayınlanan ve Avrupa Komisyonu tarafından denetlenen resmi liste olup, nitelikli güven hizmetleri sağlayıcılarını (QTSP) ve bunların hizmetlerini (nitelikli sertifikalar, zaman damgaları vb.) listeler. Fransa'da liste ANSSI tarafından tutulmaktadır. eIDAS düzenlemesi kapsamında bir QTSP'nin meşruiyetinin kanıtıdır. Yalnızca listelenmiş hizmetler eIDAS uyum yasallığının tahmini yararına sahiptir.
TSA (Zaman Damgası Yetkilisi)
TSA (Zaman Damgası Yetkilisi), RFC 3161 (Internet X.509 PKI Zaman Damgası Protokolü) ile uyumlu zaman damgası jetonları yayınlayan akredite bir güven görevlisidir. İşlem şöyledir: istemci belgenin parmak izini (hash) hesaplar ve bunu HTTPS aracılığıyla TSA'ya gönderir; TSA bu hash + alındığı sertifikalı UTC zamanını içeren bir jetonu kriptografik olarak imzalar. Bu jeton, belgenin TSA tarafından hiçbir zaman erişilmeden, tam olarak bu tarihe bu kesin tarihte var olduğunu kanıtlar. AB güven listesinde yer alan nitelikli TSA (QTSA) eIDAS nitelikli zaman damgası üretir, bu en kanıtlayıcı formdur. PAdES-LT ve PAdES-LTA'da TSA jetonları PDF içine gömülür, orijinal TSA ortadan kalksa bile 20 yıl boyunca çevrimdışı doğrulanabilirliği sağlar.

U

UETA (Uniform Electronic Transactions Act)
UETA (Uniform Electronic Transactions Act, 1999), 50 eyaletten 47'sinde elektronik imzaların ispat değerini tanıyan Amerikan model kanunudur. Federal düzeyde ESIGN Kanunu (2000) ile tamamlanan bu kanun, sözleşmelerin ve imzaların "yalnızca elektronik biçimde olmalarından dolayı geçersiz ilan edilemeyeceğini" ortaya koyar. Bu, Avrupa eIDAS düzenlemesinin Amerikan işlevsel eşdeğeridir, daha liberal bir yaklaşımla: UETA seviyeleri tanımlamaz (SES/AES/QES) ve nitelikli bir eşdeğer öngörmez. Transatlantik sözleşmeler için, bir eIDAS gelişmiş imza (AES) genellikle UETA/ESIGN uyumlu olarak kabul edilirken, tersi otomatik değildir.

V

İspat değeri (elektronik imza)
İspat değeri, elektronik bir belgenin mahkemede kağıt belge ile aynı şekilde delil olarak kabul edilebilme kapasitesidir. Bu, elektronik olarak imzalanan bir sözleşmenin anlaşmazlık durumunda müşterinize, çalışanınıza veya tedarikçinize karşı ileri sürülebilip sürülemeyeceğini belirleyen kilit hukuki kavramdır.

Fransa'da yasal dayanak : 13 Mart 2000 tarihli yasa, Medeni Kanun'a madde 1366'yı ekleyerek kağıt yazı ile elektronik yazı arasında eşdeğerlik ilkesi getirmiştir. Şartlar şunlardır: (1) yazının kaynağı olan kişi uygun şekilde tanımlanabilmeli, ve (2) belge integritelisi garantilenecek şekilde oluşturulup korunmalıdır. Madde 1367, Avrupa düzenlemesi eIDAS uyarınca uyumlu elektronik imzanın bu eşdeğerlikten yararlandığını açıklar.

Elektronik imzalı bir belgenin ispat değerine sahip olması için dört kümülatif şart :
İmzacının kimliği : kimlik doğrulama belirli bir gerçek kişiye ulaşmayı sağladı mı? Mekanizmalar: AES için OTP SMS, QES için video kimlik doğrulama + KBIS.
Belgenin integritelisi : imzadan sonra içerik değiştirilmedi mi? İmzaya gömülü kriptografik karma ile garantilenir.
İşlemin güvenilirliği : imza hizmeti sağlayıcısı iyi uygulamaları (şifreleme, HSM aracılığıyla anahtar yönetimi, izlenebilirlik) uyguluyyor mu? Avrupa güven listesinde yer alan nitelikli hizmeti sağlayıcısı (QTSP) en güçlü garantiyi sunar.
İzlenebilirlik : zaman damgalı ve ileri sürülebilir bir denetim izi var mı (kimler imzaladı, ne zaman, hangi IP'den, hangi kimlik doğrulamadan sonra) ?

Yasal varsayım : eIDAS, gelişmiş (AES) ve nitelikli (QES) imzalar için integritellik ve menşei varsayımı belirler. Pratikte bu, ispat yükünü ters çevirir: imzayı konteste eden kişi imzanın geçersiz olduğunu kanıtlamalı, imzacı değil. Nitelikli imza ayrıca el yazısı imza ile tam eşdeğerlikten yararlanır (Medeni Kanun m. 1367 f. 2).

İspat değerinin süresi : imzalı belge, arşivleme koşullarını (integritellik, kalıcılık, izlenebilirlik) sağladığı sürece ispat değerini korur. > 5 yıl saklama süresi olan sözleşmeler için, periyodik arşivleme zaman damgaları ile PAdES B-LTA profili, orijinal sertifikaların sona ermesinden sonra da ispat değerini uzatmaya izin verir. Ayrıca bkz. inkar etmezlik ve LTV.
Yüklenen belgelerin antivirüs taraması
Bir belge imza iş akışına entegre edilmeden önce, sorumlu her platform bunu antivirüs (AV) analizine tabi tutmalıdır. PDF'leri hedefleyen tehditler şunları içerir: gömülü makrolar, kötü amaçlı JavaScript (AcroForms), PDF ayrıştırıcı açıkları (CVE-2019-12657, vb.). Bulut tarama çözümleri (açık kaynak ClamAV, OPSWAT MetaDefender, VirusTotal API) dosyayı milisaniye içinde analiz eder. ISO 27001 ve SOC 2 Tip II uygunluk gereksinimleri tüm gelen belgelerin AV analizini zorunlu kılır. İmza iş akışındaki enfekte bir belge özellikle risklidir çünkü tüm imzalayıcılara gönderilir, saldırı vektörünü genişletir. AV doğrulaması veritabanına kaydedildikten sonra değil, kaydedilmeden önce yapılmalıdır. Certyneo, ClamAV (işlem içi daemon) aracılığıyla yüklenen her belgeyi analiz eder ve şüpheli dosyaları açık bir hata mesajıyla engeller, hiçbir zaman iş akışına yaymazlar.
Kimlik doğrulama (identity proofing)
Kimlik doğrulama (identity proofing), bir kişinin gerçek kimliğini kontrol etme ve ona tanımlayıcılar verme veya imza atmalarına izin verme işlemidir. Basit e-posta adresi toplanmasından (basit seviye) video aracılığıyla kimlik belgesi biyometrik doğrulamasına (KYC video, nitelikli seviye) kadar değişir. Nitelikli sertifika yayınlamak ve nitelikli imza (QES) başlatmak için zorunludur.
Elektronik Vize (Paraf)
Elektronik vize (veya elektronik paraf), son imzadan önce bir onaylayıcı tarafından bir belgeye konulan ara doğrulama eylemidir. Bir okuyucunun belgeyi incelediğini ve onu hukuki açıdan bağlayıcı bir şekilde imzalamadan onayladığını gösterir. Certyneo'da, çok aktörlü iş akışları vize adımlarını (iç doğrulama) ve imza adımlarını (harici hukuki taahhüt) birleştirerek, doğrulama devresi içinde tam izlenebilirliği garanti eder.

W

Webhook
Webhook, Certyneo'nun bir olay meydana geldiğinde (belge imzalandı, reddedildi, süresi doldu, denetim izi oluşturuldu) müşterinin uygulamasına otomatik olarak HTTP bildirimi göndermesine izin veren bir API mekanizmasıdır. Yoklama (polling) aksine, webhook itme modunda çalışır: müşterinin API'yi düzenli olarak sorgulaması gerekmez. Certyneo'yu üçüncü taraf SI'ler (CRM, ERP, SIRH) ile entegre etmeyi ve imza iş akışı tamamlandığı anda gerçek zamanlı işletme eylemlerini tetiklemeyi sağlar.
İmza iş akışı
İmza iş akışı, bir belgenin imzalanmasında yer alan sırayı, koşulları ve aktörleri tanımlayan düzenli süreçtir. Sıralı (her imzacı öncekisinden sonra imzalar), paralel (hepsi aynı anda imzalar) veya karma olabilir. Certyneo'da iş akışı otomatik hatırlatmaları, son tarih yönetimini ve çok belge zarflarını içerir.

X

XAdES (XML Advanced Electronic Signature)
XAdES (XML Advanced Electronic Signatures, ETSI EN 319 132 normu) Avrupa''nın dijital imzalar için standart olup XML belgelerine uygulanır. eIDAS yönetmeliği tarafından benimsenmiş olan XAdES, yapılandırılmış XML dosyalarını imzalamak için referans formattır: elektronik faturalar (Factur-X, PEPPOL), EDI irsaliyeleri, idari bildirimler, pazar verileri, SEPA transkripsiyonları.

Dört XAdES profili artan olgunluk seviyesinde, PAdES ve CAdES ile uyumlu:
XAdES B-B: minimum ETSI özitelikleriyle temel XML imzası. Kullanım örneği: tarih kısıtlaması olmaksızın bir XML örneğinin tek seferlik imzalanması.
XAdES B-T: nitelikli zaman damgası RFC 3161 ekler. Elektronik faturalar ve yayın tarihinin kanıtlanması gereken EDI akışları için standart.
XAdES B-LT: uzun vadeli doğrulama gömülü sertifika zinciri ve iptal verileriyle. Orijinal sertifika süresi dolduktan sonra da doğrulanabilir kalır.
XAdES B-LTA: 10+ yıl boyunca kanıt değerini korumak için periyodik arşiv zaman damgaları. Mali arşivler ve düzenlenmiş kayıtlar için vazgeçilmez.

XAdES vs PAdES: yerel XML belgesini imzalamak için XAdES''i seçin (Factur-X faturası, PEPPOL irsaliyesi, EDI değişimi). PDF''i imzalamak için PAdES''i seçin (sözleşmeler, teklifler, İK belgeleri). Her iki format yasal olarak eşdeğerdir — fark teknik: belge türüne uyarlanmış format.

XAdES varyantları: sarmalayan XAdES (XML belgesi imza yapısına dahildir), sarmalanmış XAdES (imza belgeye eklenir), ayrı XAdES (imza ayrı dosyada saklanır). Certyneo REST API aracılığıyla üç varyantı da yönetir. PAdES / XAdES / CAdES karşılaştırması''na bakın.
XAdES / PAdES / CAdES
XAdES, PAdES ve CAdES, eIDAS yönetmeliği için ETSI tarafından tanımlanan üç standart dijital imza formattır. XAdES (XML Advanced Electronic Signatures, EN 319 132) XML belgelerini imzalar, PAdES (PDF, EN 319 142) imza tokenini doğrudan PDF''e gömer — Certyneo''un Acrobat Reader''da çevrimdışı olarak doğrulanabilir dosyalar üretmek için kullandığı formattır. CAdES (CMS, EN 319 122) rastgele ikili akışlara uygulanır. Her format profillerde (B-B, B-T, B-LT, B-LTA) artan güvence sunarak kendini gösterir: zaman içinde geçerlilik, nitelikli zaman damgası, uzun vadeli arşiv kanıtı.

Y

YubiKey (donanım güvenlik anahtarı)
YubiKey, Yubico tarafından tasarlanan bir donanım güvenlik anahtarı (USB/NFC) olup, çıkarılamayan kriptografik sırları depolar ve FIDO2/WebAuthn, OpenPGP ve PIV protokollerini destekler. Nitelikli imza (QES) kapsamında, bir YubiKey (veya eIDAS''ın Ek II''ye uygun eşdeğer bir cihaz) Nitelikli İmza Oluşturma Cihazı (QSCD) olarak hizmet verebilir: nitelikli sertifika''yla ilişkili özel anahtar hiçbir zaman donanımdan ayrılmaz, bu da imzalayanın kimliğine ilişkin en yüksek güvence düzeyini garantiler. Certyneo yönetim hesabında, bir YubiKey, fiziksel MFA aracılığıyla yönetici erişimini korumak için de kullanılabilir.

Z

Kâğıtsız ortam
"Kâğıtsız ortam" (paperless), kâğıt belge akışlarını tamamen imzalı dijital eşdeğerlerle değiştirme uygulamasıdır. Operasyonel kazanç (imza döngüsü ortalama 5 ila 20 kat azaltılır) ötesinde, kâğıtsız ortam, baskı, posta ve fiziksel arşivleme ile ilişkili karbon ayak izini azaltır. Elektronik imza, kanıt değerine sahip elektronik arşivleme (ticari sözleşmeler için minimum 10 yıl) ile ilişkili olarak geçişin teknik ön koşuludur. Dematerializasyon hareketi tanımlar, kâğıtsız ortam ise nihai amacını tanımlar.
Sıfır Güven (Zero Trust) güvenliği
Sıfır Güven (Zero Trust) modeli, "Asla güvenme, her zaman doğrula" ilkesine dayanan bir güvenlik mimarisidir — klasik çevre modelinin aksine, kurumsal ağ içindeki her şeye güven duyar. Temel taşları şunlardır: sürekli kimlik doğrulama (MFA her erişimde), en az ayrıcalık (erişim kesinlikle işletme gerekliliğiyle sınırlı), mikro bölümlendirme (hizmetlerin izolasyonu), trafik incelemesi (dahili olanlar da dahil) ve gerçek zamanlı izleme. Elektronik imza bağlamında, Sıfır Güven çeşitli seviyelerde uygulanır: HSM erişimi (güçlü işletici kimlik doğrulaması olmadan hiçbir özel anahtar erişilebilir değil), zarf erişimi (yalnızca bağlantı değil, imzalayan kimliğine dayalı kontrol) ve yönetici erişimi (otomatik iptal ile kısa ömürlü oturumlar). NIST SP 800-207 çerçevesi ve ANSSI "Sıfır Güven Önerileri" kılavuzu (2021) Fransa'daki gereklilikleri resmileştirir.

Certyneo Topluluğu

Elektronik imza hakkında bir sorunuz mu var?

Certyneo topluluğuna katılın: sorularınızı sorun, cevaplarınızı paylaşın ve binlerce kullanıcı ve ekibimiz ile iletişim kurun.

Bu kavramları pratiğe dökmeye hazır mısınız?

Certyneo, birkaç tıklamayla, kurulum gerektirmeden eIDAS uyumlu imza zarfları oluşturmanıza olanak tanır.