Автентифікація підписувача: методи та проблеми
Як автентифікувати підписувача за допомогою електронного підпису: методи, рівні, ризики та найкращі практики.
Оновлено
Редактор — Certyneo · Про Certyneo

Чому автентифікація критично важлива
Сама автентифікація підписанта — найкрихкіша ланка ланцюга доказів. Без неї неможливо довести, хто насправді підписав. Сучасна платформа підписання має пропонувати кілька градуйованих механізмів.
Доступні методи
Довірена електронна пошта
Кожен підписант отримує унікальне посилання на свою адресу електронної пошти. Натиснути може лише власник скриньки. Просто й дієво для SES.
Залишковий ризик: викрадення поштового акаунта. Прийнятно для документів із низькою ставкою.
Одноразовий код через SMS
Одноразовий код, надісланий на номер телефона. У поєднанні з поштою = AES.
Залишковий ризик: підміна SIM-картки (рідко, але відомо для цінних цілей).
Одноразовий код через застосунок
Код, згенерований застосунком (Google Authenticator, Authy, Twilio Authy). Надійніший за SMS при високих ставках.
Біометрія
Відбиток пальця, розпізнавання обличчя. Використовується на мобільному, щоб зробити процес плавнішим. Не зберігається на сервері (з дотриманням GDPR).
Особистий сертифікат
Криптографічний сертифікат, виданий QTSP і збережений на пристрої (YubiKey, смарт-картка). Обов’язковий для QES.
Відео-KYC
Перевірка особи через відеозв’язок або запис. Використовується в регульованих галузях (банки, страхування).
Національна цифрова ідентичність
FranceConnect+ (Франція), itsme (понад 40 європейських країн, зокрема Бельгія і Франція), SPID (Італія). Визнана на рівні "суттєвий" за eIDAS.
Рівні довіри (LoA)
eIDAS визначає три рівні:
Рівень | Вимога | Приклад
Низький | Пошта або рівноцінне | SES
Суттєвий | Два фактори | AES (пошта + одноразовий код)
Високий | Сувора перевірка особи | QES, відео-KYC
Узгодження зі ставкою
- Внутрішній документ, замовлення: достатньо низького рівня (SES)
- Трудовий договір, оренда, угода про нерозголошення: суттєвий рівень (AES)
- Нотаріальний акт, публічна закупівля: високий рівень (QES)
Часті помилки
- Використовувати SES для всього (недостатньо)
- Зайво нашаровувати автентифікації (тертя)
- Не журналювати використані методи (ослаблений доказ)
- Збирати забагато біометричних даних (GDPR)
Захист від атак
- Фішинг: навчіть підписантів перевіряти відправника
- Man-in-the-middle: обов’язковий TLS 1.3
- Підміна SIM-картки: одноразовий код через застосунок при дуже високих ставках
- Дипфейк у відео-KYC: перевірки живості та перехресна звірка
Конкретний випадок: необанк
Шлях відкриття рахунку:
- Довірена електронна пошта
- Одноразовий код через SMS
- Завантаження документа, що посвідчує особу
- Тест живості (селфі)
- Перехресна звірка із санкційними списками
- Підпис AES
LoA: суттєвий. Відповідає вимогам ACPR. Процес триває 10 хвилин.
Чим допоможе Certyneo
Certyneo пропонує всі поширені механізми: пошта, одноразовий код через SMS (через Twilio Verify), під’єднання кваліфікованих сертифікатів для QES, відео-KYC за бажанням і FranceConnect+ у процесі інтеграції. Кожен метод журналюється в аудиторському сліді.
Ознайомтеся з рішенням для електронного підпису Certyneo
Часті запитання
Чи достатньо безпечний SMS?
Для AES так. При дуже високих ставках краще одноразовий код через застосунок або біометрія.
Чи зберігається біометрія?
На сервері ні (з дотриманням GDPR). Шаблони лишаються на пристрої.
Чи можна поєднувати кілька методів?
Так, щоб зміцнити доказ.
Чи визнається FranceConnect+?
Так: у розумінні eIDAS він сягає суттєвого рівня і може нести як AES, так і QES. У Certyneo інтеграція триває і ще не відкрита для клієнтських акаунтів — AES сьогодні автентифікується одноразовим кодом через SMS.
Що буде, якщо одноразовий код спливе?
Підписант може запросити новий. Діють обмеження проти перебору.
Висновок
Добра автентифікація градуйована, зафіксована й узгоджена зі ставкою. Надмірна автентифікація створює тертя; недостатня — послаблює доказ. Рівновагу шукають документ за документом.
Спробуйте Certyneo, щоб надсилати, підписувати й відстежувати документи онлайн — просто, швидко й безпечно.
Спробуйте Certyneo безкоштовно
Надішліть свою першу папку для підпису менш ніж за 5 хвилин. 5 безкоштовних папок на місяць без банківської карти.
Поглибіть тему
Довідкові статті на цю тему.
Поглибіть тему
Наші детальні посібники для освоєння електронного підпису.
Продовжуйте читання на Безпека
Поглибіть свої знання з цих статей, пов'язаних із темою.

Сертифікація ISO для електронного підпису: керівництво на 2026 рік
ISO 27001, eIDAS, ETSI… сертифікації надавачів послуг електронного підпису стали обов'язковим критерієм вибору. Дізнайтеся, як їх ефективно порівнювати.

Електронний підпис: відслідковування та внутрішній аудит у 2026 році
Відслідковування електронного підпису стало основою внутрішнього аудиту та юридичної відповідності в компанії. Дізнайтесь, як максимально це використати.

Електронний підпис і стандарт ISO 27001: посібник 2026
Стандарт ISO 27001 став незамінним еталоном для забезпечення безпеки процесів електронного підпису в компаніях. Дізнайтеся про ключові вимоги, синергію з eIDAS та найкращі практики для впровадження.