Перейти до основного вмісту
Certyneo

Глосарій електронного підпису

112 ключових термінів для освоєння електронного підпису, криптографії та відповідності eIDAS.

Крім визначень, перейдіть до практики: дізнайтеся про рішення електронного підпису Certyneo

Оновлено .

Glossaire signature électronique — références et définitions

A

Електронний автентичний акт (AAE)
Електронний автентичний акт (AAE) — це нотаріальний акт, складений, отриманий та збережений у цифровій формі відповідно до декрету № 2005-973 від 10 серпня 2005 року. Нотаріус накладає свій кваліфікований електронний підпис (рівень QES, eIDAS) за допомогою уповноваженого QSCD, а потім акт передається на платформу Real.not (Електронна мережа актів нотаріусів). AAE має таку саму доказову цінність і виконавчу силу, що й паперовий акт: він становить досконалий доказ його змісту й може бути основою для стягнення без попереднього судового рішення. Контракти з нерухомості, дарування, злиття компаній та накази про опіку в майбутньому входять до актів, які можуть бути складені в електронній формі. Certyneo допомагає нотаріальним конторам в впровадженні потоків спільного підпису попередніх стадій (попередні контракти, мандати на продаж) перед підписанням автентичного акту у нотаріуса.
AES (Удосконалена електронна підпис)
AES est l'acronyme d'Advanced Electronic Signature, la signature électronique avancée définie par l'article 26 du règlement eIDAS — voir la fiche signature avancée pour les exigences détaillées, la comparaison SES / AES / QES et les cas d'usage. À ne pas confondre avec l'autre AES de la cryptographie, l'Advanced Encryption Standard, un algorithme de chiffrement symétrique sans rapport avec la signature.
REST API електронного підпису
REST API (Representational State Transfer) електронного підпису розкриває операції механізму підпису як HTTP-ресурси, доступні з будь-якої мови програмування. Типові потоки включають: створення конверта (POST /envelopes), завантаження документа (PUT /envelopes/{id}/documents), додавання підписантів і полів (POST /recipients), надсилання на підпис (PUT /envelopes/{id}/send), а потім отримання підписаного документа (GET /envelopes/{id}/signed-pdf). Аутентифікація спирається на Bearer токени (OAuth 2.0 / ключі API). Вебгуки доповнюють API, передаючи події (документ підписаний, відмова, закінчення терміну) до вашого серверу без опитування. Хороша REST API електронного підпису гарантує цілісність документа через хеш SHA-256, який повертається на кожному етапі, та підтримує журнал аудиту з міткою часу. Certyneo розкриває повну REST API, задокументовану в OpenAPI 3.1, зі SDK, доступними для Node.js, Python та PHP.
Електронне архівування (підпис, доказова сила)
Електронне архівування означає довгострокове зберігання підписаних цифрових документів в умовах, які гарантують їхню доказову силу, читабельність і цілісність з плином часу. Не слід плутати з простим резервним копіюванням: доказове архівування накладає точні технічні та юридичні обмеження, які відрізняють його від простого зберігання в хмарі.

Три стовпи доказового архівування :
Цілісність : архівований документ не може бути змінений — будь-яка зміна виявляється і робить доказ недійсним. Гарантується криптографічним хешуванням документа при архівуванні та періодичною перевіркою цього хешу.
Стійкість : документ залишається читабельним протягом 10, 20 або 50 років, незалежно від програмних змін. Це вимагає стандартизованих форматів (PDF/A для вмісту, PAdES B-LTA для підпису) і міграцію носіїв через регулярні проміжки часу.
Проходження : будь-яка операція з архівованим документом (перегляд, передача, знищення) записується в журнал подій з часовою міткою та неможливістю підробити.

Нормативна база : у Франції доказове архівування регулюється стандартами NF Z42-013 (французький стандарт, AFNOR) та міжнародним стандартом ISO 14641. Для державного сектору та деяких регульованих видів діяльності (охорона здоров'я, фінансові послуги) необхідне затвердження SIAF (Міжвідомча служба архівів Франції) або сертифікація третьою стороною - архіватором ESG. Регламент eIDAS 2.0 запроваджує нову службу довіри, присвячену кваліфікованому електронному архіванню, визнану як таку на всій території ЄС.

Строк зберігання документів у Франції :
• Комерційні контракти та рахунки-фактури : 10 років (Торговий кодекс ст. L123-22)
• Трудові контракти : 5 років після звільнення працівника
• Податкові документи : 6 років (Податковий процесуальний кодекс ст. L102 B)
• Нотаріальні документи : 75 років (Кодекс нотаріату)
• Медичні документи : 20 років після останнього акту (Кодекс охорони здоров'я)

Реалізація Certyneo : всі підписані документи архівуються в форматі PAdES B-LT (B-LTA доступна у пакеті Business для зберігання > 10 років), з кваліфікованою часовою міткою RFC 3161, зберігання 10 років включено у всі плани, журнал подій доступний у будь-який час, та завантаження журналу аудиту у форматі PDF. Див. також доказова сила та LTV (Long-Term Validation).
Attestation France Travail (ex-Pôle emploi)
L'attestation destinée à France Travail (anciennement Pôle emploi) est un document que l'employeur doit obligatoirement remettre au salarié à la fin de son contrat (art. R1234-9 du Code du travail). Elle permet au salarié de faire valoir ses droits à l'assurance chômage ; l'employeur la transmet également à France Travail. Elle peut être générée et signée électroniquement dans le parcours de fin de contrat. Documents obligatoires de fin de contrat →
Аутентифікація
Аутентифікація — це процес перевірки ідентичності користувача або системи перед наданням їм доступу до сервісу або авторизацією застосування електронного підпису. Вона може бути простою (лише пароль), сильною (мультифакторною) або біометричною. Надійність аутентифікації прямо впливає на рівень підпису, який можна досягти: AES вимагає як мінімум два окремих фактори.
Сильна аутентифікація
L'authentification forte exige la présentation d'au moins deux preuves d'identité appartenant à des familles différentes pour vérifier l'identité d'une personne — c'est le principe de la MFA (authentification multi-facteurs) :
Ce que je sais : mot de passe, code PIN ;
Ce que je possède : téléphone recevant un code OTP, clé de sécurité YubiKey/FIDO2, carte à puce ;
Ce que je suis : empreinte digitale, reconnaissance faciale (biométrie).

Deux cadres réglementaires l'imposent : la directive DSP2 (art. 97) impose la SCA — Strong Customer Authentication — pour les paiements et l'accès aux comptes bancaires en ligne ; le règlement eIDAS l'exige de fait pour la signature électronique avancée (AES), dont l'article 26 impose que la signature soit créée sous le contrôle exclusif du signataire et lui soit liée de manière univoque.

Dans la signature électronique, l'authentification forte intervient au moment de signer : le signataire prouve qu'il contrôle son adresse email (lien unique) et son téléphone (code OTP SMS) avant que le document ne soit scellé. Cette double vérification, horodatée dans la piste d'audit, est ce qui distingue une AES opposable d'une simple case cochée.

Sur Certyneo : pour les enveloppes de niveau avancé, la combinaison email + OTP SMS est appliquée par défaut à chaque signataire ; les comptes utilisateurs peuvent activer la MFA (TOTP ou OTP email). DSP2 & authentification forte : le guide →
Центр сертифікації (ЦС / CA)
Центр сертифікації (ЦС, або Certificate Authority — CA — англійською мовою) — це організація довіри, яка видає електронні сертифікати X.509, що пов'язують відкритий ключ з ідентичністю його власника. Кваліфіковані ЦС контролюються національними органами влади (ANSSI у Франції) та включені до списку довіри ЄС. Вони становлять основу PKI та ланцюга довіри кваліфікованих підписів.

B

Bearer токен
Bearer токен (токен на пред'явника) — це токен доступу API, який надає його власнику (« пред'явнику ») право доступу до захищених ресурсів без будь-якого іншого підтвердження особистості — достатньо самого володіння, як готівкою. Він передається в заголовку HTTP Authorization: Bearer <token>. У OAuth 2.0 : bearer токени є стандартним форматом токена доступу; як правило, вони мають коротку дію та мають области (scopes), які обмежують те, що може робити пред'явник. REST API Certyneo використовує bearer токени для автентифікації програмних викликів : створення конвертів, запиту статусу, налаштування webhooks та завантаження підписаних документів. Проблеми безпеки : оскільки токен є ідентифікатором, він повинен передаватися тільки по TLS, ніколи не повинен бути розкритий на стороні клієнта або залогований, і повинен регулярно оновлюватися; витік bearer токена є таким же небезпечним, як витік пароля, до його закінчення або відзиву. Добра практика : обмежити кожен токен суворо необхідними дозволами, встановити короткий термін дії та віддати перевагу одному токену на інтеграцію, щоб мати можливість відозвати один без впливу на інші.
Біометрія
Біометрія охоплює методи ідентифікації особи на основі її фізичних або поведінкових характеристик (відбиток пальця, розпізнавання облич, рукописний слід, голос). В електронному підписі біометричний підпис може захопити рукописний слід на сенсорному екрані (швидкість, тиск, кут) для створення прямого зв'язку між підписувачем та його згодою. Під eIDAS самої біометрії недостатньо для досягнення удосконаленого рівня (AES): вона повинна бути поєднана з сильною аутентифікацією. Біометричні дані розглядаються як чутливі за GDPR і їх обробка вимагає явної згоди.
Блокчейн та електронна нотаріалізація
Нотаріалізація блокчейном полягає в закріпленні криптографічного відбитка (хеш SHA-256) документа в незмінному розподіленому реєстрі (Bitcoin, Ethereum та ін.), щоб довести його існування в певний момент часу. На відміну від кваліфікованої позначки часу RFC 3161, нотаріалізація блокчейном не визнається як юридичний доказ у сенсі eIDAS: вона становить допустиме свідчення перед деякими судами, але не замінює акредитований QTSP. Її перевага полягає в децентралізації: доказ зберігається після зникнення постачальника. У бізнес-контексті блокчейн найбільш доцільний для архівування додаткових доказів (хеш опублікований в ланцюзі) як рівень надмірності над класичною електронною архівацією з доказовою цінністю.

C

Електронна печатка
Електронна печатка — це еквівалент електронного підпису для юридичних осіб (компаній, державних установ). Вона гарантує походження та цілісність документа, виданого від імені організації, без залучення визначеного людського підписувача. Регламент eIDAS визнає прості, просунуті та кваліфіковані електронні печатки на рівні з підписами.
Замок SSL / TLS
Замок SSL/TLS — це візуальний індикатор, відображений браузером (піктограма замка в адресному рядку), який підтверджує встановлення зашифрованого з'єднання TLS між браузером і сервером. Він засвідчує, що дані, які обмінюються (документи, коди OTP, облікові дані), не можуть бути перехоплені в прозорому вигляді. Certyneo вимагає TLS 1.3 на всіх своїх кінцевих точках, роблячи замок видимим на всіх сторінках підписання.
Certificat de travail
Le certificat de travail est un document que l'employeur doit obligatoirement remettre au salarié à la fin de tout contrat de travail (art. L1234-19 et D1234-6 du Code du travail), quelle que soit la cause de la rupture. Il mentionne les dates d'entrée et de sortie, la nature des emplois occupés et les périodes correspondantes. C'est un document « quérable » : il est tenu à la disposition du salarié, qui vient le chercher. Il peut être signé et remis par voie électronique avec pleine valeur juridique. Voir tous les documents de fin de contrat →
Електронний сертифікат
Un certificat électronique est un fichier numérique délivré par une autorité de certification (AC) qui associe une clé publique à l'identité vérifiée de son titulaire — on parle aussi de certificat de signature numérique lorsqu'il sert à signer. C'est la pièce d'identité numérique sur laquelle repose toute signature numérique.

Ce que contient un certificat : l'identité du titulaire (Distinguished Name), sa clé publique, l'AC émettrice, la période de validité (1 à 3 ans en général), les usages autorisés (signature, cachet, TLS) et l'empreinte cryptographique de l'ensemble, signée par l'AC.

La chaîne de confiance : chaque certificat est signé par une AC, elle-même certifiée par une AC de niveau supérieur, jusqu'au certificat racine. Vérifier une signature revient à remonter cette chaîne — et à contrôler que le certificat n'a pas été révoqué (listes CRL, protocole OCSP).

Certificat simple ou qualifié : un certificat standard suffit pour la signature avancée (AES) ; la signature qualifiée (QES) exige un certificat qualifié, délivré par un prestataire de confiance qualifié après vérification d'identité en face à face ou équivalente.

Sur Certyneo : vous n'avez aucun certificat à acheter ni à installer — les certificats de signature sont portés par la plateforme et appliqués côté serveur au moment du scellement PAdES du document. Le certificat de signature numérique : guide complet →
Кваліфікований сертифікат
Un certificat qualifié est un certificat électronique délivré par un prestataire de services de confiance qualifié (QTSP) inscrit sur la liste de confiance d'un État membre de l'UE — le niveau d'assurance le plus élevé reconnu par le règlement eIDAS.

Ce qu'il ajoute à un certificat standard : l'identité du titulaire est vérifiée avant la délivrance (face à face physique, identification vidéo ou identité électronique équivalente) ; la clé privée est protégée dans un dispositif certifié (QSCD, souvent adossé à un HSM) ; et le QTSP est audité régulièrement par l'organe de contrôle national (en France, l'ANSSI).

À quoi sert-il ? C'est le composant obligatoire de la signature qualifiée (QES), seule à bénéficier de l'équivalence automatique avec la signature manuscrite dans toute l'UE (art. 25 eIDAS), avec présomption de fiabilité en cas de litige. Il est requis pour les actes les plus sensibles : actes d'avocat, certains marchés publics, cessions d'entreprise.

Sur Certyneo : la QES est proposée à l'acte, sans abonnement dédié — la vérification d'identité du signataire et la délivrance du certificat qualifié sont intégrées au parcours de signature. La signature qualifiée (QES) chez Certyneo →
Кореневий сертифікат та ланцюг довіри
Кореневий сертифікат (root certificate) — це вершина PKI: підписаний самим собою кореневим центром сертифікації, він закріплює довіру всього ланцюга. Під час перевірки електронного підпису верифікатор піднімається ланцюгом сертифікатів (Кінцевий об'єкт → Проміжні(-й) → Корінь) і перевіряє, що кожна ланка дійсна, не відозвана (OCSP / CRL) та відповідає своїй політиці використання. Браузери та операційні системи включають сховища кореневої довіри (Mozilla NSS, Microsoft Root Store, Apple Root Certificate Program). Для кваліфікованих підписів eIDAS ланцюг має сягати QTSP, що фігурує на списку довіри ЄС. Сертифікат, корінь якого не знаходиться в сховищі верифікатора, буде відхилений, навіть якщо криптографічний підпис технічно правильний.
Шифрування
Шифрування — це процес перетворення читаного повідомлення в нечитаний формат (зашифрований текст) за допомогою алгоритму та таємного ключа. Він захищає конфіденційність даних під час передачі та зберігання і доповнює хешування, яке використовується для гарантії цілісності під час підпису. Certyneo використовує TLS 1.3 для шифрування всіх комунікацій між браузером і серверами.
Шифрування даних у спокої (encryption at rest)
Шифрування даних у спокої означає захист даних, які зберігаються, за допомогою шифрування, щоб вони були нечитабельні без ключа дешифрування, навіть у разі несанкціонованого фізичного або логічного доступу до носія зберігання. Certyneo шифрує документи та їх журнали аудиту у спокої (AES-256) на своїй інфраструктурі, розташованій у Німеччині, відповідно до вимог RGPD.
CLM (управління циклом життя контракту)
CLM (Contract Lifecycle Management, управління циклом життя контракту) — це сукупність процесів та інструментів, що охоплюють повний цикл життя контракту: написання, переговори, внутрішнє затвердження, електронний підпис, зберігання та поновлення. Єдине сховище: рішення CLM централізує всі контракти в одному сховищі з можливістю пошуку, з сповіщеннями про терміни, бібліотеками пунктів, робочими процесами затвердження та звітами про договірні ризики, замінюючи розрізнені ланцюжки електронних листів та спільні диски. Роль підпису: електронний підпис — це етап в ланцюзі CLM — після затвердження контракт переходить до підпису, а потім до архівування з доказовою силою. Інтеграція з Certyneo: Certyneo покриває етап підпису і інтегрується з CLM третьої сторони через REST API — він отримує завершений документ, управляє схемою підпису (послідовною або паралельною, на рівні розширеного (AES) або кваліфікованого (QES)), і повертає підписаний PDF з датованим журналом аудиту, який CLM архівує як остаточну версію. Чому це важливо: контракт, підписаний але не відстежуваний в CLM, все ще наражає компанію на ризик пропущених поновлень та штрафів за мовчазне подовження, звідси все більша тенденція спільної покупки підпису та управління циклом життя.
Спільний підпис та багаторазовий підпис
Спільний підпис позначає збір щонайменше двох підписів на одному документі. Розрізняють два режими: послідовний підпис (підписант B отримує запрошення лише після того, як A підписав — корисно для ієрархічних контрактів або нотаріальних актів) та паралельний підпис (усі підписанти отримують запрошення одночасно — швидше для симетричних документів). Спільний підпис порушує питання міжтурової цілісності: кожна PAdES, додана в PDF, має посилатися на попередній перегляд через інкрементальний підпис, гарантуючи, що жодна сторона не модифікувала документ між двома накладаннями. Certyneo керує порядком підписантів, цільовими нагадуваннями, строками закінчення для кожного підписанта та автоматично виявляє спроби модифікації між турами через перевірку хеша SHA-256 на кожному етапі журналу аудиту.
OTP (одноразовий пароль / код OTP)
OTP (One-Time Password, одноразовий пароль — іноді називається «код OTP» українською) — це тимчасовий числовий код, зазвичай від 4 до 8 цифр, генерований випадково та дійсний для однієї сесії або транзакції. Після використання або закінчення терміну дії (зазвичай 5 хвилин) він стає невалідним — навіть якщо зловмисник його повторно використав, він буде відхилений.

Три основні варіанти OTP :
OTP SMS : код, надісланий текстовим повідомленням на номер телефону підписувача. Найпоширеніший у широкому вжитку, оскільки не потребує приложення. Відомі вразливості: SIM-своп, перехоплення SS7 — тому OTP SMS достатня для розширеного підпису (AES), але більше не приймається для QES (ANSSI та ENISA рекомендують з 2020 року переходити на сильніші фактори).
OTP е-пошта : код, надісланий е-поштою. Легше впровадити, але успадковує слабкості безпеки облікового запису е-пошти одержувача. Прийнятна для простого підпису (SES).
TOTP (Time-based OTP) : код, генерований локально приложенням на телефоні підписувача (Google Authenticator, Authy, 1Password). Синхронізований через спільний секретний ключ при реєстрації. Немає мережевого каналу під час підписування — стійкий до перехоплень. Стандарт RFC 6238.

OTP та електронний підпис : у розширеному електронному підписі надсилання OTP через е-пошту або SMS створює перевірюваний зв'язок між підписаним документом та ідентичністю підписувача через його комунікаційний канал (телефон або е-пошта). OTP фіксується у журналі аудиту документа (часова мітка, IP, ідентифікатор каналу) — доказ, який можна використати у разі спору.

Реалізація Certyneo : OTP SMS через Twilio Verify на конвертах AES — активується прямо перед підписанням, дійсна 5 хвилин, 3 спроби. TOTP доступна для адміністративних облікових записів як альтернатива OTP SMS. Див. також MFA та строга аутентифікація. Дізнатися більше про аутентифікацію підписувача →
Відповідність (compliance)
Відповідність означає дотримання законів, нормативних актів та стандартів, які застосовуються до організації. У контексті електронного підпису вона відноситься, зокрема, до регламенту eIDAS, до RGPD, до Трудового кодексу (для трудових договорів), до закону ALUR (нерухомість) та до етичних норм, властивих деяким професіям (CNB для адвокатів, CGAER для нотаріусів). Невідповідність викладає компанію ризику визнання її актів недійсними та адміністративним санкціям.
Електронна згода
Електронна згода — це прояв волі особи, виражений у цифровій формі, щодо прийняття умов або підписання документа. Щоб мати доказову силу, така згода має бути вільною, конкретною, усвідомленою та однозначною, відповідно до RGPD. У робочому процесі підписання клік на «Підписати» становить електронну згоду підписувача.
Електронний контракт
Електронний контракт — це будь-яка угода, сформована цифровим способом, регульована у Франції статтями 1366–1368 Цивільного кодексу та LCEN. На відміну від простого онлайн-замовлення, електронний контракт передбачає багатоетапну процедуру: пропозицію, докладучи інформацію, явне прийняття (« натиснути для прийняття» або електронний підпис), а потім збереження з доказовою цінністю протягом встановленого законом терміну. Доказова цінність посилюється додаванням: просунутого підпису (AES) або кваліфікованого (QES), кваліфікованої позначки часу, фіксування згоди та IP-адреси підписанта. Регламент eIDAS 2 розширює ці вимоги на трансордерні контракти в ЄС завдяки Європейському гаманцю цифрової ідентичності.
CRL (Certificate Revocation List)
CRL (список скасованих сертифікатів) — це список, який періодично публікується центром сертифікації та містить сертифікати, скасовані до дати їхнього закінчення, як правило, у разі компрометації ключа або зміни особи. При перевірці цифрового підпису програмне забезпечення консультується з CRL (або використовує OCSP), щоб переконатися, що сертифікат підписувача не був скасований на момент підпису.
Асиметрична криптографія (відкритий ключ / приватний ключ)
Асиметрична криптографія ґрунтується на парі математично пов'язаних ключів: приватний ключ (секретний, збережений у HSM або QSCD) та відкритий ключ (вільно розповсюджується в сертифікаті). Для підпису документа підписант обчислює відбиток документа й шифрує його своїм приватним ключем; будь-хто може перевірити підпис, розшифрувавши цей відбиток відкритим ключем та порівнявши його з хешем вихідного документа. Домінуючі алгоритми — RSA (ключі 2048–4096 бітів) та ECC (криві P-256, P-384). RSA 2048 бітів рекомендується до 2030 року NIST; ECC P-256 забезпечує еквівалентний рівень безпеки з ключами в 10× коротшими (виграш у продуктивності HSM). Стійкість до квантових комп'ютерів забезпечується постквантовими алгоритмами CRYSTALS-Dilithium та CRYSTALS-Kyber, які перебувають у процесі стандартизації NIST.

D

Делегування підпису
Делегування підпису — це механізм, за допомогою якого уповноважений підписувач (делегант) формально передає свою підписну повноту третій особі (делегату) на визначений період і в межах певного обсягу. За французьким правом делегування підпису повинно бути явним, формалізованим письмово і чітко вказувати охоплені дії (стаття 1994 Цивільного кодексу щодо дорученого, та статутні положення для підприємств). На Certyneo делегування управляється зі сторони адміністрування: делегант налаштовує роль підпису для делегату; журнал аудиту реєструє справжню особу підписувача та правову основу його делегування.
Дематеріалізація
Дематеріалізація означає заміну паперових документів і процесів їхніми цифровими еквівалентами. Вона включає оцифрування, природне створення електронних документів та їхній підпис за допомогою таких інструментів, як Certyneo. Це дозволяє скоротити терміни, витрати та екологічне навантаження документообігу. Дивіться переваги дематеріалізації контрактів →
Distinguished Name (DN)
Distinguished Name (DN) — це унікальний ідентифікатор суб''єкта в сертифікаті X.509. Він складається з ієрархічних атрибутів: CN (Common Name, ім''я власника), O (Organisation, організація), OU (Organisational Unit, організаційна одиниця), C (Country, країна в кодексі ISO) тощо — наприклад CN=Jean Dupont, O=Certyneo, C=FR. DN підписанта можна прочитати у властивостях підпису перевіреного PDF в Adobe Acrobat Reader.
DPA (Угода про обробку даних)
DPA (Data Processing Agreement, або Угода про обробку даних) — це контракт, передбачений статтею 28 GDPR, між відповідальною особою (клієнтом) та підрядником (наприклад Certyneo). Він визначає цілі обробки, категорії даних, заходи безпеки, умови подальшої субпідряду та зобов'язання у разі порушення. Укладення DPA є обов''язковим перед будь-якою обробкою персональних даних підписантів. Certyneo пропонує стандартну DPA, додану до Загальних умов.

E

ECC (Криптографія еліптичних кривих)
Криптографія еліптичних кривих (Elliptic Curve Cryptography — ECC) — це підхід до асиметричної криптографії, заснований на алгебраїчних властивостях еліптичних кривих. Вона забезпечує безпеку, еквівалентну RSA, з набагато коротшими ключами (256-бітний ECC ≈ 3072-бітний RSA), зменшуючи обчислювальне навантаження. ECC є алгоритмом вибору для TLS 1.3 (крива X25519, P-256) і все частіше використовується в сертифікатах цифрового підпису.
eIDAS
eIDAS (Electronic IDentification, Authentication and trust Services) — це європейське Положення №910/2014, яке встановлює спільну юридичну базу для електронних підписів, печаток, позначення часу та інших послуг довіри в ЄС. Воно визначає три рівні підписів (простий, розширений, кваліфікований) і створює поняття кваліфікованих постачальників послуг довіри. Дізнайтеся більше про eIDAS →
eIDAS 2.0
eIDAS 2.0 (Положення ЄС 2024/1183, набуло чинності в 2024 році) — це масштабна редакція eIDAS, яка вводить, зокрема, Європейський гаманець цифрової ідентичності (EUDIW). Метою є розширення визнання цифрових ідентичностей на всі державні та приватні послуги ЄС і посилення вимог для кваліфікованих постачальників. Цифрова ідентичність кожного європейського громадянина буде міститися в сертифікованому мобільному гаманці до 2026 року.
Конверт підпису
Конверт підпису — це логічний контейнер, який групує один або кілька документів для підписання, список підписувачів, позиціоновані поля підпису та налаштування робочого процесу. На платформі Certyneo кожен конверт має власний цикл життя (чернетка, надіслана, в очікуванні, підписана, відхилена, закінчилась дія) та гарантований часом журнал аудиту.
Масове відправлення (bulk signing)
Масове відправлення (або bulk signing) означає можливість відправити документ багатьом підписувачам одночасно або відправити кілька окремих документів в одній операції. Ця функція незамінна для HR (трудові договори), страхування (додатки) або нерухомості (повноваження). На Certyneo API дозволяє керувати масовим відправленням через єдиний програмний виклик, кожен підписувач отримує індивідуальне посилання та власну аудиторський слід.
ESIGN Act
ESIGN Act (Electronic Signatures in Global and National Commerce Act, 2000) — це американський федеральний закон, який визнає юридичну дійсність електронних підписів та онлайн-контрактів у Сполучених Штатах. Доповнюючи UETA (модельний закон штатів), він встановлює принцип, що підпис не може бути відхилений лише на тій підставі, що він електронний. Для трансатлантичних контрактів кваліфікований підпис eIDAS зазвичай визнається відповідним ESIGN/UETA, що полегшує укладання контрактів ЄС–США.
EUDI Wallet (Європейський гаманець цифрової ідентичності)
Європейський гаманець цифрової ідентичності (EUDI Wallet, European Digital Identity Wallet) — це мобільний додаток, передбачений eIDAS 2.0. Він дозволяє громадянам ЄС зберігати та ділитися сертифікованими атрибутами ідентичності (цивільний стан, дипломи, водійські права) та здійснювати кваліфіковані підписи (QES) зі свого смартфона. EUDI Wallet поступово замінить FranceConnect+ у Франції до 2026–2027 років.

F

Потік затвердження (workflow затвердження)
Потік затвердження (approval workflow) — це структурована послідовність етапів валідації, через які має пройти документ перед підписанням. Типово: складання → юридичний огляд → фінансова валідація → підпис. За французьким комерційним правом деякі акти вимагають формалізованого затвердження перед підписанням (постанова ради директорів, виза CFO). Технічно потік затвердження відрізняється від спільного підпису: затверджувачі валідують вміст без необхідності накладати свій електронний підпис (вони натискають «Затверджено»), тоді як остаточні підписанти несуть відповідальність. Certyneo підтримує обидва режими в одному потоці конверта, з окремими ролями (Approver vs Signer) та webhooks, які запускаються при кожному переході стану.
Функція хешування
Функція хешування — це односпрямована математична функція, яка перетворює вхідні дані будь-якого розміру на вихідні дані фіксованої довжини, називаючись відбитком (digest або hash). Будь-яка модифікація, навіть одного біта, створює радикально відрізняється відбиток. Сучасні функції (SHA-256, SHA-3) стійкі до колізій. У цифровому підписі документ спочатку хешується, а потім відбиток шифрується приватним ключем — що гарантує цілісність підписаного контенту.
FranceConnect
FranceConnect — це сервіс цифрової ідентичності французької держави, який дозволяє громадянам автентифікуватися перед державними або приватними онлайн-сервісами, використовуючи існуючий ідентифікатор (Impots.gouv, Ameli, La Poste, MSA, Identité Numérique). На рівень вище FranceConnect+ кваліфікується як «суттєвий» відповідно до регламенту eIDAS та може служити для запуску розширеного підпису (AES) або навіть кваліфікованого підпису (QES). До кінця 2026 року FranceConnect+ поступово буде замінена цифровою ідентичністю, яку забезпечує Європейський гаманець (EUDIW), передбачений eIDAS 2.0.

G

Шаблон (шаблон документа)
Шаблон — це попередньо налаштований типовий документ з його динамічними полями (підписувачі, дати, суми, місця підпису), який служить вихідною точкою для повторюваних конвертів. На Certyneo шаблони індустріалізують потокові обсяги (трудові контракти, NDA, замовлення): дублюєте шаблон, заповнюєте змінні конкретного випадку, надсилаєте. Безплатні шаблони контрактів, доступні на /modeles-contrats, розроблені для завантаження та подальшого інстанціювання як шаблони у вашому обліковому записі.
GDPR (General Data Protection Regulation)
GDPR (General Data Protection Regulation, регламент ЄС 2016/679) — це англійська версія RGPD. Цей європейський регламент регулює збір, обробку та зберігання персональних даних в ЄС. Він застосовується до будь-якої організації, яка обробляє дані жителів Європи, незалежно від її розташування. Він, зокрема, вимагає укладення DPA з підрядниками, мінімізацію даних та дотримання прав осіб (доступ, виправлення, видалення).
Генератор документів та цифровий розсилання
Генератор документів (document generation) поєднує шаблон контракту зі змінними даними (ім'я, SIREN, сума, дата тощо) для автоматичного створення PDF, готового до підпису. Поширені технології: модулі шаблонів Word/DOCX (Carbone.io, Docxtemplater), LaTeX, HTML-to-PDF (Puppeteer/headless Chrome) та API Adobe PDF Services. Перевага цифрового розсилання над паперовим розсиланням полягає в прямому відправленні до workflow підпису без друку: згенерований документ вводиться в конверт підпису через REST API, поля підпису позиціонуються за координатами або HTML-тегами, і цикл завершується за кілька секунд. Основний ризик — розбіжність у макеті між локальним рендерингом DOCX та рендерингом на сервері — рекомендується набір тестів регресії (PNG-захоплення + diff).

H

Хешування (hash)
Хешування — це криптографічна операція, яка перетворює документ будь-якого розміру на цифровий відбиток фіксованої довжини, називаючись «hash». Будь-яка модифікація, навіть мінімальна, документа створює абсолютно інший hash, гарантуючи таким чином цілісність файлу. Цифровий підпис ґрунтується на шифруванні цього hash приватним ключем підписувача.
Рукостиснення TLS
Рукостиснення TLS (« поацювання ») — це фаза узгодження, яка відбувається на початку з'єднання TLS. Клієнт і сервер домовляються про криптографічний набір, обмінюються своїми сертифікатами (опціональне взаємне автентифікування) та встановлюють ключі сеансу через протокол з ефемерним ключем (ECDHE). TLS 1.3 скоротив рукостиснення до 1 мережевого циклу туди-назад (проти 2 у TLS 1.2), поліпшивши продуктивність сеансів підписання на мобільних пристроях.
Електронна позначка часу
Електронна позначка часу — це механізм, який дозволяє пов'язати цифрові дані з точним моментом часу в перевіряємий та несфальшований спосіб. Кваліфікована позначка часу, видана кваліфікованим постачальником у сенсі eIDAS, надає юридичне доказ існування документа на дану дату. Це необхідне для збереження доказової сили документів на довгострокову основу.
Кваліфікована мітка часу (TSA)
Кваліфікована мітка часу — це електронна мітка часу, видана Trusted Stamp Authority (TSA, Органом довіри для міток часу), кваліфікованим відповідно до eIDAS. Вона являє собою юридично визнаний доказ існування документа в точну дату та час, пов'язаний з відбитком документа. Необхідний для профілів PAdES B-T, B-LT та B-LTA для гарантування доказової сили на довгостроковій основі.
HSM (Hardware Security Module)
HSM (Hardware Security Module, Модуль апаратної безпеки) — це надійний апаратний пристрій, призначений для безпечного генерування, зберігання та використання криптографічних ключів. HSM виконує криптографічні операції (підпис, розшифрування, генерування ключів) без висвітлення приватного ключа — він залишається всередині апаратного периметру, захищений фізичними контрмірами (датчики проти вторгнення, автоматичне стирання при будь-якій спробі відкриття).

Сертифікація HSM : щоб відповідати положенню eIDAS, HSM повинен відповідати суворим стандартам — FIPS 140-2 рівень 3 або FIPS 140-3 рівень 3+ (американський стандарт NIST) та/або Common Criteria EAL4+ (європейський стандарт). HSM, сертифіковані за Common Criteria, мають право розміщувати ключі кваліфікованого підпису (QES) та ключі кваліфікованої позначки часу. Європейський реєстр довіри (EU Trusted List) містить список дозволених HSM для кожного кваліфікованого постачальника послуг.

Хмарні HSM vs фізичні HSM : історично HSM були спеціалізованими приладами, встановленими в приватних дата-центрах. Постачальники хмари тепер пропонують спільні або виділені HSM як SaaS — AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM, а також національні HSM, керовані європейськими QTSP. Положення eIDAS 2.0 явно признає хмарні HSM для дистанційного кваліфікованого підпису.

HSM та шифрування (« HSM encryption ») : крім підпису, HSM захищають ключи шифрування баз даних, ключи шифрування дисків (BitLocker, FileVault, LUKS), корені ключів внутрішньої PKI та секрети додатків. Ротація, резервне копіювання та відкликання ключів керуються через PKCS#11 або власні інтерфейси.

Імплементація Certyneo : криптографічні ключі дистанційного підпису розміщені в HSM Common Criteria EAL4+, якими керує наш кваліфікований постачальник послуг довіри (QTSP). Жоден приватний ключ ніколи не доступний Certyneo чи його хостерові — кожна операція підпису проходить через сильне автентифікування підписувача та виклик API до HSM, який повертає підпис без висвітлення ключа. Див. також QSCD та хмарний підпис.
HTTP/3
HTTP/3 — третя основна версія протоколу HTTP, заснована на QUIC (UDP-транспорт) замість TCP. Він зменшує затримку (усунення head-of-line blocking), покращує відновлення після розривів мережі та вбудовує TLS 1.3. Certyneo використовує HTTP/3 для прискорення завантаження документів для підписання та подання форм згоди, особливо на мобільних пристроях у деградованому мережевому середовищі.

I

Цифрова ідентичність
Цифрова ідентичність — це набір даних, що дозволяють ідентифікувати фізичну або юридичну особу у цифровому просторі. Вона може бути надана державою (електронне посвідчення особи, FranceConnect) або приватними операторами (кваліфікованими постачальниками). З eIDAS 2.0 кожен європейський громадянин матиме офіційний портфель цифрової ідентичності (EUDIW).
IdP (Identity Provider / Постачальник ідентичності)
Identity Provider (IdP) — це сервіс, який керує цифровими ідентичностями та видає твердження про автентифікацію стороннім додаткам (Service Providers). Домінуючі протоколи: SAML 2.0 (підприємство, SSO Okta/Azure AD) та OIDC/OAuth 2.0 (веб, FranceConnect). У контексті електронного підпису IdP відіграє дві ролі: (1) автентифікувати підписанта при доступі до портала підпису (MFA через корпоративний SSO); (2) надавати перевірені атрибути ідентичності (ім'я, email, номер працівника), які заповнюють сертифікат підпису та журнал аудиту. FranceConnect — французький державний IdP, що дозволяє досягти рівня довіри «substantiel» для розширених підписів, призначених для державних служб. Certyneo інтегрується з IdP SAML та OIDC через адміністративну консоль.
Ink signature (оцифрована рукописна підпис)
Ink signature (або оцифрована рукописна підпис) — це оцифрування традиційного рукописного підпису у вигляді зображення (JPG/PNG), накладеного на документ. Це є найпростішим рівнем простого електронного підпису (SES) за eIDAS: без сильної автентифікації та журналу аудиту його доказова цінність обмежена. Однак він залишається використовуваним для документів з низькими юридичними ставками (внутрішні підписи, анотації).
Цілісність (даних)
Цілісність означає властивість, яка гарантує, що дані не були змінені або підроблені після їх створення, передачі або збереження. У цифровому підписі цілісність забезпечується функцією хеширування: будь-яка модифікація документа означає, що перерахований хеш більше не відповідає тому, що зашифрований у підписі, що негайно робить перевірку недійсною. Саме тому PDF, підписаний за допомогою Certyneo, є «запечатаним» — його неможливо змінити без порушення підпису.
Взаємна сумісність eIDAS
Взаємна сумісність eIDAS означає взаємне визнання цифрових ідентичностей та електронних підписів між державами-членами ЄС, як вимагається регламентом eIDAS (статті 6 та 25). Кваліфіційний сертифікат, виданий поставщиком довіри (TSP), включений до списку довіри державної членства, автоматично визнається дійсним у всіх інших державах-членах — без додаткових дій. Ця взаємна сумісність охоплює рівні AES та QES. Регламент eIDAS 2.0 (EU 2024/1183) розширює цей механізм на гаманець EUDI (European Digital Identity Wallet), запланований на 2026 рік.

J

Маркер підпису
Маркер підпису — це криптографічний об'єкт, створений під час підписання, який включає: хеш документа, часову мітку, ідентифікатор підписувача та саму криптографічну підпис (зашифровану приватним ключем через PKI). Цей маркер вбудовується в фінальний PDF відповідно до формату PAdES і дозволяє будь-якому верифікатору — судді, експертові, аудиторові — відновити доказ підпису без залежності від платформи. Маркер є самодостатнім: навіть якщо Certyneo зникне, підпис залишатиметься перевіряємим за допомогою стандартного читача PDF (Acrobat Reader, pdfsig).
Журналювання та зберігання журналів підпису
Журналювання (logging) у контексті електронного підпису означає незмінне запис усіх подій у життєвому циклі документа: створення, відправлення, відкриття, OTP перевірено, підпис накладено, завантаження підписаного, архівування. Ці журнали складають технічний шар журналу аудиту та можуть бути потрібні під час спору. Юридичні вимоги варіюються: GDPR встановлює обмеження на тривалість зберігання персональних даних, тоді як терміни позовної давності за контрактами (5 років у комерційному праві, 10 років для актів цивільного стану) визначають мінімальну тривалість збереження журналів. Найкраща практика: журнали мають бути криптографічно підписані (маркер цілісності) для доведення того, що вони не були змінені. Certyneo зберігає журнали кожного конверта протягом застосовної юридичної тривалості та включає їх у цифровий сейф, що завантажується.
JWT (JSON Web Token)
JWT (JSON Web Token, RFC 7519) — це компактний та безпечний формат для представлення тверджень між двома сторонами. Він складається з трьох частин, закодованих у Base64URL та розділених крапками: заголовок (алгоритм), payload (claims) та підпис. API Certyneo використовує підписані JWT (HS256 або RS256) для управління сеансами та автентифікації викликів API, забезпечуючи, що маркери не були підроблені. Маркери доступу JWT мають короткий час життя, доповнені довгостроковими refresh tokens.

K

KYC (Know Your Customer)
KYC (Know Your Customer) означає набір процедур перевірки особистості, які компанія застосовує до своїх клієнтів перед початком ділових відносин. Історично встановлено для банків директивами про запобігання відмиванню грошей, KYC розширився на операції електронного підпису з високими ставками: відкриття рахунку, кредит, страхування, нотаріальні акти. Три стовпи: перевірка документа, що посвідчує особистість (OCR та виявлення шахрайства на елементах безпеки карти або паспорта), контроль живості (доказ того, що особа реальна і присутня, не фото чи deepfake), та перехресна перевірка інформації з референтних баз даних. Зв''язок із рівнем підпису: чим більш чутливий акт, тим більш посилений KYC — простий підпис може взагалі не вимагати його, тоді як регламент eIDAS вимагає перевірки особистості віч-на-віч або еквівалентної дистанційної верифікації (відео-KYC) перед видачею сертифіката кваліфікованого підпису (QES). KYC та LCB-FT: KYC є етапом встановлення відносин; подальший постійний моніторинг операцій (LCB-FT) продовжується далі. Чому це важливо: надійний KYC дозволяє дистанційному підпису мати таку саму юридичну силу, як підпис, засвідчений особисто, пов''язуючи ключ підпису з перевіреною людиною.

L

LCCJTI (Закон про правову базу інформаційних технологій)
LCCJTI — це закон провінції Квебек (L.R.Q., розділ C-1.1), який встановлює правову базу для електронного підпису та електронних документів у Квебеку. Він прямо визнає електронний підпис еквівалентним рукописному підпису за умови, що особистість підписувача надійно встановлена та зв'язок між підписом і документом забезпечений (стаття 39). LCCJTI доповнює регламент eIDAS (застосовується в Європі) та PIPEDA (застосовується до персональних даних поза Квебеком). Це правова основа для підписів Certyneo для контрактів Квебеку. Закон 25 (2022) модернізує супровідний режим захисту персональної інформації.
LCEN (Закон 2004-575)
LCEN (Закон про довіру в цифровій економіці від 21 червня 2004 р., №2004-575) — це засновний текст французького цифрового права. Він регулює електронну комерцію, відповідальність хостерів, цифрову рекламу і зобов''язує видавців професійних сайтів публікувати юридичні повідомлення (назву компанії, капітал, RCS, адресу, видавця, хостера). Доповнюючи європейський регламент eIDAS, він також адаптував першу директиву про електронні підписи у французьке право. LCEN продовжує застосовуватися паралельно з eIDAS, зокрема щодо зобов''язань щодо передконтрактної інформації та збереження електронних контрактів на суму понад 120 євро.
LegalTech
Термін LegalTech (Legal Technology) позначає стартапи та програмні рішення, які застосовують технологію до юридичної сфери для автоматизації, прискорення або забезпечення доступу до послуг, які раніше були зарезервовані для юристів. Електронний підпис, дематеріалізація контрактів, перевірка належної ретельності за допомогою штучного інтелекту та управління документами входять до цього. Certyneo відповідає європейській екосистемі LegalTech, пропонуючи підпис, що відповідає eIDAS, простий у інтеграції.
LTV (Long-Term Validation)
Валідація на довгий термін (LTV, Long-Term Validation) — це функціональність підписів PDF (PAdES B-LT/B-LTA), яка інтегрує в підписаний документ усі дані, необхідні для майбутньої перевірки підпису: ланцюг сертифікатів, часові мітки, відповіді OCSP або CRL. Завдяки LTV підписаний документ залишається перевіреним роками після підпису, навіть якщо сертифікати закінчилися. Certyneo інтегрує LTV для забезпечення доказової сили на 10 років.

M

Електронний мандат SEPA (мандат на прямий платіж)
Електронний мандат SEPA (e-мандат) дозволяє кредиторові збирати авторизацію на автоматичний прямий платіж від дебітора повністю в онлайні, відповідно до Регламенту ЄС № 260/2012 та директив EPC (European Payments Council). Дебітор вводить свій IBAN і свій BIC, а потім підписує мандат простою електронною підписом (SES) ; банк дебітора може його автентифікувати через Open Banking (DSP2/PSD2). Підписаний мандат повинен зберігатися протягом 14 місяців після останнього платежу. Дійсний e-мандат містить: ідентифікатор кредитора SEPA (ICS), унікальну довідку мандата (RUM) та дату підпису. SaaS платформи, видавців ПО та освітніх організацій часто використовують Certyneo для збору мандатів SEPA під час онлайн-підписання, інтегруючи підпис через REST API у торговельний канал.
Власноручний (підпис)
Власноручний підпис — це графічна позначка, яку особа апонує від руки внизу паперового документа, впізнавана за своїм особистим почерком. Він залишається історичним еталоном французького цивільного права (стаття 1367 Цивільного кодексу). Регламент eIDAS встановлює принцип недискримінації: електронний підпис, незалежно від його рівня, не може бути відхилений як доказ лише на тій підставі, що він електронний. Кваліфікований підпис (QES) має таку саму доказову силу, як власноручний підпис у всій ЄС. Просунуті підписи (AES) часто забезпечують вищу можливість відстеження (журнал аудиту з часовою міткою) порівняно з їх паперовим еквівалентом.
MFA (багатофакторна аутентифікація)
MFA (Multi-Factor Authentication, багатофакторна аутентифікація — іноді скорочується як 2FA для двофакторної аутентифікації, коли комбінуються рівно два фактори) — це механізм безпеки, який вимагає надання щонайменше двох доказів ідентичності з різних категорій:

Фактор знання («те, що я знаю») : пароль, код PIN, відповідь на секретне питання, парольна фраза.
Фактор володіння («те, що я маю») : телефон, який отримує OTP через SMS або застосунок TOTP (Google Authenticator, Authy, 1Password), YubiKey або інший ключ FIDO2, сертифікат на смарт-карті.
Фактор невід'ємності («те, що я є») : відбиток пальця, розпізнавання обличчя, голос, сітківка. Реалізується через нативні API сучасних ОС (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).

MFA vs 2FA : 2FA — це суворе підмножина MFA — рівно два фактори. MFA може комбінувати два, три або більше факторів. У широкому вжитку ці терміни часто плутають; у B2B-кібербезпеці та праві MFA — це загальний термін.

MFA та електронний підпис : розширений електронний підпис (AES) вимагає строгої аутентифікації підписувача, що практично означає MFA (зазвичай е-пошта + OTP SMS). Кваліфікований підпис (QES) потребує посиленої MFA — верифікацію особи з паспортом + фактор володіння (смарт-карта або QSCD). Регламент eIDAS не називає MFA явно, але нав'язує її через вимоги строгої аутентифікації.

Реалізація Certyneo : MFA обов'язкова для всіх адміністративних доступів (TOTP через Google Authenticator або OTP е-пошта на вибір). Для підписувачів комбінація е-пошта + OTP SMS застосовується за замовчуванням на конвертах рівня AES. Див. також OTP та строга аутентифікація.

N

Рівень підпису (простий, розширений, кваліфікований)
Регламент eIDAS розрізняє три рівні електронного підпису: простий підпис (SES), який вимагає мінімальної ідентифікації; розширений підпис (AES), який потребує унікального зв'язку з підписувачем та строгої аутентифікації; та кваліфікований підпис (QES), який ґрунтується на кваліфікованому сертифікаті та захищеному пристрої створення. QES має таку ж юридичну силу, як рукописний підпис у всій ЄС. Розібратися в рівнях підпису →
Невідмовність
Невідмовність — це властивість електронного підпису, яка робить неможливим для підписувача заперечувати виконання дії (підпис, відправку, прийняття). Вона забезпечується комбінацією криптографічного підпису (незаперечний технічний зв'язок), журналу аудиту з часовою міткою та строгої аутентифікації. Кваліфікований підпис (QES) забезпечує найсильнішу невідмовність, визнану європейським правом.
Стандарт ISO/IEC 27001 та сертифікація СМБІ
ISO/IEC 27001 є міжнародним еталонним стандартом для Систем управління безпекою інформації (СМБІ). Вона визначає вимоги для встановлення, впровадження, обслуговування та постійного покращення СМБІ через 93 контролю, розподілені на 4 області (організаційна, людська, фізична, технологічна). Для постачальника електронного підпису, сертифікація ISO 27001 демонструє рівень зрілості безпеки, узгоджений з зобов'язаннями eIDAS та RGPD. Вона часто вимагається в публічних тендерах та опитувальниках безпеки постачальників великих корпорацій. Стандарт ISO 27017 (безпека хмари) та ISO 27018 (захист персональних даних у хмарі) доповнюють ISO 27001 для SaaS сервісів. Certyneo розміщений у дата-центрах, сертифікованих ISO 27001, та підтримує документовану СМБІ, що охоплює весь ланцюг обробки підписів.

O

OCSP (Online Certificate Status Protocol)
OCSP (Online Certificate Status Protocol, RFC 6960) — це протокол для перевірки в реальному часі статусу відкликання електронного сертифіката через опитування OCSP-відповідача, керованого органом сертифікації. Чому відкликання важливе: сертифікат може бути дійсним на дату, але передчасно відкликаним (компрометація ключа, звільнення працівника); підпис або TLS-з'єднання повинні перевірити статус, а не тільки дату закінчення. OCSP проти CRL: OCSP — це легша та оперативніша альтернатива CRL — замість завантаження всього списку відкликання клієнт опитує один сертифікат та отримує стислу підписану відповідь (дійсний / відкликаний / невідомий). OCSP Stapling: щоб уникнути витоку приватності та додаткового круглого рейсу, сервер отримує власну OCSP-відповідь та «скріпляє» її в рукостисканні TLS, так що браузер ніколи не контактує безпосередньо з органом сертифікації. У підписаних документах: OCSP-відповіді інтегруються в PDF під час підписування для довгострокової валідації (LTV), щоб підпис залишався перевірюваним роками пізніше, навіть якщо відповідач офлайн.
Електронний онбординг (цифрова підписка)
Електронний онбординг - це процес підписки або відкриття рахунку повністю у цифровому форматі, що поєднує KYC, верифікацію ідентичності та електронний підпис договірних документів (Умови використання, мандат SEPA, договір рахунку) в одну веб-сесію чи мобільну сесію. Банківська, страхова та фінтех-індустрії найбільш розвинені: директива DSP2 вимагає сильної автентифікації (SCA) при відкритті рахунку. Онбординг, відповідний регламенту eIDAS, вимагає, щоб верифікація ідентичності на відстані мала рівень довіри «суттєвий» або «високий» для зобов'язуючих дій. Рішення поєднують: OCR документа посвідчення особи, перевірку живого паспорта (відео або селфі), підпис AES або QES, та автоматичне архівування повного KYC досьє у цифровому сейфі.

P

PAdES (PDF Advanced Electronic Signature)
PAdES (PDF Advanced Electronic Signature, стандарт ETSI EN 319 142) — це європейський стандарт для цифрових підписів, вбудованих у файли PDF. Прийнятий регламентом eIDAS як референтний формат для європейських документів, PAdES сьогодні нативно реалізований усіма читачами PDF (Adobe Acrobat, Foxit, PDF.js, pdfsig). Підпис PAdES вбудований УСередину PDF: без окремого файлу, без залежності від сторонньої платформи, можливість перевірки офлайн.

Чотири профілі PAdES визначають зростаючий рівень гарантії:
PAdES B-B (Baseline-B): базовий підпис з мінімальними атрибутами ETSI. Достатньо для звичайного використання, де негайної доказової вартості достатньо.
PAdES B-T (Baseline-T): додає кваліфіковану часову позначку RFC 3161 одразу після підпису, що підтверджує дату.
PAdES B-LT (Baseline-Long Term): додає довгострокову перевірку з ланцюгом сертифікатів та даними про відкликання, вбудованими в документ. Можна перевірити навіть після закінчення терміну дійсності оригінального сертифіката.
PAdES B-LTA (Baseline-Long Term with Archive timestamp): додає періодичні архівні часові позначки для збереження доказової вартості понад 10 років, необхідно для документів з дуже довгим терміном зберігання (нерухомість, патенти).

Реалізація Certyneo: усі підписані PDF-файли виробляються в PAdES B-LT за замовчуванням, що є рекомендованим профілем для більшості B2B-застосувань. Профіль B-LTA можна активувати на плані Business для контрактів зі строком зберігання більше 10 років. Перевірка гарантована в Adobe Acrobat Reader без плагінів.

PAdES проти інших форматів: див. XAdES (для XML), порівняння PAdES / XAdES / CAdES.
Електронний парафер
Електронний парафер є цифровим еквівалентом фізичного парафера, використовуваного в адміністраціях та великих корпораціях: він централізує документи, що очікують на редакцію чи підпис від особи, що приймає рішення. Історично розроблений для державного сектора (ADULLACT, Pastell від Libriciel), електронний парафер розширився на корпорації з рішеннями, інтегрованими до EDM (Documentum, SharePoint, Alfresco). Електронний парафер керує: списком вхідної кореспонденції, делегуванням підпису (див. делегування), ланцюгами перевірки на кількох рівнях (робочий процес затвердження), та застосуванням кваліфікованого електронного підпису уповноваженого підписувача. Основна різниця з простим інструментом підпису полягає в управлінні папками (очікуючі документи, підписані, відхилені, архіровані) та аудиті проходження для кожного документа. Certyneo пропонує інтегрований парафер, доступний через панель керування або API.
PDF/A (довгострокове архівування)
PDF/A — це стандартизована за ISO версія формату PDF (ISO 19005), спеціально розроблена для довгострокового архівування. Вона включає всі шрифти, зображення та ресурси в файл, забороняє шифрування та вміст, залежний від зовнішнього середовища. Це гарантує, що документ залишатиметься читабельним через 30 років без залежності від програмного забезпечення. Для електронного архівування з доказовою вартістю рекомендована практика комбінувати PDF/A з PAdES B-LTA.
PIPEDA (Закон про захист персональної інформації та електронних документів, Канада)
PIPEDA (Personal Information Protection and Electronic Documents Act, українською: Закон про захист персональної інформації та електронних документів) — це канадський федеральний закон про захист персональної інформації у приватному секторі (L.C. 2000, гл. 5). Він регулює збір, використання та розкриття персональної інформації в комерційній діяльності між провінціями та міжнародно. Це канадський еквівалент європейського RGPD, хоча менш суворий у деяких аспектах (іноді допускається неявна згода, нижчі фінансові санкції).

10 принципів PIPEDA (на основі Canadian Standards Association CAN/CSA-Q830) :
1. Відповідальність — призначити осіб, відповідальних за захист персональної інформації.
2. Визначення цілей — чітко повідомити про мету збору.
3. Згода — отримати поінформовану згоду.
4. Обмеження збору — збирати тільки необхідне.
5. Обмеження використання — використовувати тільки для заявлених цілей.
6. Точність — підтримувати дані в актуальному стані.
7. Заходи безпеки — належна технічна та організаційна захисту.
8. Прозорість — публічна політика конфіденційності.
9. Доступ до персональної інформації — право на доступ та виправлення.
10. Можливість подати скаргу — до Комісара з захисту приватного життя Канади.

PIPEDA та електронний підпис : електронний підпис передбачає обробку персональних даних (ім'я, адреса електронної пошти, номер телефону, IP, метадані сеансу, журнал аудиту). PIPEDA вимагає :
• поінформованої згоди підписувача перед збором ;
• безпечного збереження (шифрування при зберіганні, обмежений доступ) ;
• тривалості зберігання, пропорційної до мети (10 років для комерційних контрактів зазвичай прийнято) ;
• права на доступ, виправлення та видалення за запитом підписувача ;
• обов'язкового повідомлення у разі порушення, яке становить реальний ризик серйозної шкоди (з 2018 року).

Закон 25 Квебеку : провінція Квебек має свій власний закон (Закон 25 / Закон про модернізацію положень щодо захисту персональної інформації, набув чинності 2022-2024), який має пріоритет над PIPEDA для діяльності в межах Квебеку. Закон 25 суворіший за PIPEDA — узгоджений з європейським RGPD з більшості аспектів : обов'язкова явна згода, призначення осіб, відповідальних за захист персональної інформації, оцінки впливу (EFVP), санкції до 4 % світового обороту.

PIPEDA проти RGPD : Європейська комісія визнає PIPEDA такою, що забезпечує «адекватний» рівень захисту у сенсі статті 45 RGPD (рішення 2002/2/CE підтверджене 2024). Передачі персональних даних з ЄС до Канади тому дозволені без додаткових формальностей. Для канадських організацій, які працюють в ЄС, RGPD залишається застосовуваним до даних європейських жителів (екстериторіальність, стаття 3).

Впровадження Certyneo : сумісність PIPEDA + Закону 25 + RGPD забезпечена нашою архітектурою захисту даних — суверенний хостинг ЄС (IONOS Німеччина), шифрування TLS 1.3 при передачі + AES-256 при зберіганні, журналювання доступу, право на повне видалення протягом 30 днів, субпідрядники відповідають вимогам. Передачі до Канади (рідкісні — тільки облікові записи на запит, розташовані в Канаді) регулюються типовими договірними положеннями RGPD-PIPEDA.
Трас контролю
Трас контролю (або audit trail) — це датований журнал усіх дій, виконаних над документом: надсилання, відкриття, перегляд, введення OTP, підпис, відмова, закінчення терміну дії. Він є головним доказом доказової вартості у разі спору, демонструючи, що процес підпису був виконаний відповідно до правил. На Certyneo трас контролю вбудований у фінальний PDF і зберігається в нашій базі даних протягом 10 років. Детальніше про трас контролю →
PKI (Інфраструктура відкритих ключів)
PKI (Public Key Infrastructure) — це сукупність апаратних, програмних компонентів, процедур і політик, що дозволяють видавати, керувати та відкликувати електронні сертифікати. Вона ґрунтується на асиметричній криптографії: приватний ключ (секретний) використовується для підпису, відкритий ключ (розповсюджується в сертифікаті) дозволяє будь-кому перевірити підпис. Кваліфіковані постачальники управляють PKI, що відповідають стандартам ETSI.
Портативність даних (RGPD Ст. 20)
Стаття 20 RGPD надає суб'єктам даних право отримувати свої персональні дані у структурованому, загальновживаному форматі, придатному для машинного читання, та передавати їх іншому контролеру. Для користувачів платформи електронного підпису, це право охоплює: підписані документи та їхні журнали аудиту, метадані облікового запису та журнали активності. Портативність зобов'язує постачальника надати стандартизований експорт (JSON, CSV, ZIP) протягом одного місяця. З іншого боку, право на стирання (Ст. 17) може бути обмежене законними зобов'язаннями щодо збереження (доказове архівування 5–10 років) — підписані документи не можуть бути стерті, доки не истече законний термін. Certyneo реалізує повний експорт облікового запису через клієнтський простір і підтримує міграцію архівів до сторонніх цифрових сейфів.
Постачальник послуг довіри (PSC / TSP)
Постачальник послуг довіри (PSC або TSP англійською) — це суб'єкт, який надає послуги часової позначки, видачі сертифікатів, підпису або архівування у сенсі регламенту eIDAS. Кваліфікований PSC підлягає регулярним аудитам і внесений до списку національної довіри (у Франції: список ANSSI). Кваліфікація гарантує найвищий рівень впевненості, визнаний в ЄС. Див. зобов'язання постачальників →

Q

QES (Кваліфікований електронний підпис)
Кваліфікований електронний підпис (QES, Qualified Electronic Signature) — це найвищий рівень, визначений регламентом eIDAS. Він юридично еквівалентний рукописному підпису у всьому Європейському Союзі. Його видача вимагає: попередньої перевірки особистості, кваліфікованого сертифіката, виданого QTSP, та використання захищеного пристрою для створення підпису (QSCD). Він потрібен для електронних нотаріальних актів, деяких державних закупівель і чутливих адміністративних процедур.
QSCD (Пристрій для створення кваліфікованого підпису)
QSCD (Qualified Signature Creation Device) — це апаратний або програмний пристрій, який відповідає суворим вимогам Додатка II eIDAS для створення кваліфікованих підписів (QES). Він гарантує, що приватний ключ підпису створюється на пристрої, ніколи не залишає його в чистому вигляді та може бути використаний тільки законним власником. Сертифіковані HSM та смарт-карти — це звичайні форми QSCD. Хмарний підпис використовує віртуальні QSCD, розміщені в сертифікованих HSM.
QTSP (Qualified Trust Service Provider)
QTSP (Qualified Trust Service Provider, або Постачальник кваліфікованих послуг довіри) — це ПСД, який був перевірений і внесений до списку довіри держави-члена ЄС відповідно до регламенту eIDAS. Кваліфікація — це найвищий рівень європейського визнання: вона є обов'язковою для видачі кваліфікованих сертифікатів, кваліфікованих часових міток або кваліфікованих підписів (QES). У Франції ANSSI веде офіційний список (docaposte, Universign/Oodrive, CertEurope…). Certyneo взаємодіє з кількома QTSP для запуску QES, коли потрібен кваліфікований рівень (державні закупівлі, нотаріальні акти, деякі соціальні процедури).

R

Автоматичне нагадування
Автоматичне нагадування — це функціональність платформи електронного підпису, яка автоматично надсилає нагадування електронною поштою або SMS підписувачам, які ще не підписали, з налаштовуваною частотою. Вона зменшує кількість припинених підписів і прискорює завершення робочих процесів. На Certyneo нагадування налаштовуються за конвертом (частота, зміст повідомлення), а всі дії записуються в журнал аудиту.
GDPR
GDPR (Загальний Регламент про захист даних, Регламент ЄС 2016/679) регулює збір, обробку та зберігання персональних даних у ЄС. У контексті електронного підпису він зокрема вимагає мінімізації даних, зібраних про підписувачів, визначення терміну зберігання та забезпечення права на видалення. Certyneo відповідає GDPR з розміщенням у ЄС (Німеччина) та доступним реєстром обробки. Див. нашу сторінку безпеки →
ROI електронного підпису
ROI (окупність інвестицій) електронного підпису вимірюється за чотирма статтями: (1) скорочення циклу підписання — з 5–10 днів (пошта/скан) до менш ніж 1 години в середньому, (2) прямі економії — друк, поштові витрати, фізичне архівування (оцінено від 15 до 30 € за конверт), (3) зменшення коефіцієнта відмови — контракти в очікуванні паперового підпису мають коефіцієнт відмови в 3 рази вищий, (4) відповідність — штрафи RGPD за неправильне зберігання паперових контрактів можуть перевищити річну вартість інструменту SaaS. Перехід на безпаперовий режим зазвичай окупляється за 3–6 місяців для МСП, які обробляють більше 50 контрактів на місяць.

S

SES (Простий електронний підпис)
Простий електронний підпис (SES, Simple Electronic Signature) — це базовий рівень, визначений регламентом eIDAS. Він не вимагає жодних конкретних технічних вимог: клік «Я згоден», зображення підпису чи підпис електронною поштою йому відповідають. Його доказова сила передбачається, але може бути оскаржена, якщо підписант заперечує свої дії. Він підходить для документів з низьким юридичним ризиком (кошториси, внутрішні звіти, попередні домовленості). Для важливих питань надавайте перевагу рівню AES або QES.
Підписант
Le signataire est la personne physique qui appose sa signature électronique sur un document et s'engage juridiquement sur son contenu — à distinguer de l'expéditeur, qui prépare et envoie le document, et d'une personne morale, qui « signe » via un cachet électronique.

Qui peut être signataire ? Toute personne physique juridiquement capable : un particulier majeur pour ses propres engagements, ou un représentant habilité pour une entreprise — dirigeant, salarié muni d'une délégation de signature, mandataire. Vérifier l'habilitation du signataire est un point de contrôle essentiel : un contrat signé par une personne non habilitée peut être contesté.

Signataire, cosignataire, approbateur : le cosignataire est un signataire supplémentaire du même document (co-signature), engagé au même titre ; l'approbateur, lui, valide le document dans un flux d'approbation sans apposer de signature juridiquement engageante. L'ordre des signataires peut être séquentiel (chacun signe à son tour, avec relances automatiques) ou parallèle (tous en même temps) — c'est le workflow de signature.

Comment l'identité du signataire est-elle vérifiée ? Selon le niveau de signature : en signature simple (SES), par le lien email unique ; en signature avancée (signature avancée), par authentification forte — code OTP email + SMS ; en signature qualifiée (QES), par vérification de la pièce d'identité auprès d'un prestataire de confiance qualifié.

Sur Certyneo : le signataire reçoit un lien unique par email, visualise le document, s'authentifie et signe depuis son mobile ou son ordinateur, sans créer de compte. Chacune de ses actions (ouverture, OTP, signature, refus) est horodatée et consignée dans la piste d'audit jointe au PDF signé — c'est elle qui relie juridiquement le document au signataire. Comprendre les niveaux de signature →
Просунутий підпис (AES / eIDAS рівень 2)
La signature avancée (Advanced Electronic Signature — AES) est le deuxième des trois niveaux de signature électronique définis par le règlement eIDAS (UE) n°910/2014, entre la signature simple (SES) et la signature qualifiée (QES). C'est le niveau recommandé pour la grande majorité des documents contractuels à enjeu.

Les quatre exigences de l'article 26 eIDAS :
Lien univoque au signataire : la signature ne peut être attribuée qu'à une seule personne — assuré par le canal d'identification (email nominatif, mobile personnel).
Identification du signataire : le procédé permet de retrouver qui a signé — état civil déclaré, adresse email, numéro de mobile vérifiés par code OTP.
Contrôle exclusif : les données de création de signature sont sous le contrôle du seul signataire — matérialisé par l'authentification forte au moment de signer.
Intégrité : toute modification ultérieure du document est détectable — garanti par le scellement cryptographique (hachage + PAdES).

AES vs SES vs QES : la SES n'exige aucune vérification renforcée (case à cocher, signature dessinée) — suffisante pour les documents du quotidien ; l'AES ajoute l'authentification forte et la preuve d'intégrité — adaptée aux contrats de travail, mandats, baux, dossiers bancaires et d'assurance ; la QES ajoute un certificat qualifié délivré après vérification d'identité et un dispositif certifié (QSCD) — c'est l'équivalent légal de la signature manuscrite dans toute l'UE, requis pour les actes les plus sensibles.

Valeur juridique : l'article 25 d'eIDAS interdit de refuser un effet juridique à une signature au seul motif qu'elle est électronique, et l'article 1367 du Code civil la reconnaît dès lors qu'un procédé fiable identifie le signataire et garantit l'intégrité de l'acte. En cas de litige, la fiabilité de l'AES se démontre par le faisceau de preuves : piste d'audit horodatée, codes OTP consignés, empreinte du document, horodatage. La QES bénéficie en plus d'une présomption de fiabilité (charge de la preuve inversée).

Quand l'AES suffit-elle ? Contrats de travail et avenants, contrats commerciaux, devis et bons de commande, mandats (vente, gestion locative, SEPA), baux, dossiers KYC et crédit : l'AES est le standard du marché. Passez à la QES pour les actes authentiques, certains marchés publics, la cession de fonds de commerce, ou lorsqu'un texte l'exige.

Sur Certyneo : l'AES est disponible sur tous les plans payants — le signataire est authentifié par double OTP email + SMS, le PDF signé est scellé au format PAdES avec horodatage, et la piste d'audit complète est jointe au document. La QES est disponible à l'acte, sans abonnement dédié. Comprendre les trois niveaux eIDAS → · Le règlement eIDAS en détail →
Біометричний підпис
Біометричний підпис — це форма електронного підпису, яка захоплює, крім зображення сліду рукописного почерку, динамічні поведінкові дані: тиск стилуса, швидкість, кут нахилу, прискорення. Ці параметри створюють унікальний відбиток, який важко наслідувати. Він забезпечує більш надійну автентифікацію, ніж просто зображення підпису. Біометричні дані вважаються чутливими відповідно до GDPR і вимагають явної згоди. Самої біометрії недостатньо для досягнення рівня AES eIDAS; вона повинна бути поєднана з строгою автентифікацією.
Хмарний підпис
Хмарний підпис — це електронний підпис, у якому приватний ключ підписувача генерується, зберігається та керується поставщиком довіри в хмарі, а не на локальному пристрої (USB-ключ, смарт-карта). Цей підхід спрощує користувацький досвід та дозволяє кваліфікований підпис (QES) з простого веб-браузера. Ключі захищені в сертифікованому HSM, керованому QTSP.
Електронний підпис
Електронний підпис — це механізм, який дозволяє накласти на цифровий документ доказ особистості та згоди, еквівалентні рукописному підпису. На основі регламенту eIDAS він включає три рівні довіри: простий (SES), просунутий (AES) та кваліфікований (QES). На відміну від цифрового підпису, електронний підпис — це правова концепція, яка може спиратися на різні технології. Розгляньте наш повний посібник →
Мобільний підпис
Мобільний підпис — це можливість електронно підписати документ зі смартфона або планшета без встроєної програми — через веб-браузер. Підписуючий отримує посилання електронною поштою або SMS, переглядає документ у мобільному браузері, ставить ініціали та підписується дотиком або вводом повного імені (залежно від потрібного рівня), а потім підтверджує через OTP SMS. На Certyneo інтерфейс підпису на 100% адаптивний: ідентичність перевірена, журнал аудиту згенерований і PDF, підписаний обома сторонами, передається одержувачу менш ніж за 60 секунд на мобільній мережі 4G. Для підписуючого не потрібна встановлення.
Цифровий підпис
Цифровий підпис — це технічна реалізація електронного підпису, заснована на асиметричній криптографії. Він полягає в шифруванні хеша документа приватним ключем підписанта, що створює відбиток, який може бути перевірений будь-ким, хто має відповідний публічний ключ (міститься в сертифікаті). Він гарантує як особистість підписанта, так і цілісність документа.
Розумні контракти та автоматизація контрактацій
Розумний контракт (smart contract) — це самовиконавна програма, розгорнута на блокчейні, умови якої закодовані безпосередньо в програмному коді й виконуються автоматично при виконанні попередньо визначених умов. Попри популярність в екосистемі Ethereum (Solidity), розумні контракти не становлять електронний контракт у розумінні французького цивільного права: їхнє виконання автоматичне, але їхня юридична чинність залишається обумовленою доказом дійсної згоди сторін. У практиці B2B найбільш надійна комбінація: кваліфікована електронна підпис рамкового контракту (певний юридичний доказ) + розумний контракт для автоматичного виконання фінансових положень (платежі, штрафи). Нотаріальне засвідчення хешу на блокчейні підписаного контракту становить третій додатковий шар доказів.
Solde de tout compte
Le solde de tout compte fait l'inventaire des sommes versées au salarié lors de la rupture de son contrat de travail (salaire, indemnités, congés payés…). Régi par l'article L1234-20 du Code du travail, il est établi en double exemplaire et son reçu peut être signé par le salarié. Une fois signé, le salarié dispose d'un délai de six mois pour le dénoncer. La signature électronique sécurise sa remise et en horodate la date. Documents de fin de contrat →
Криптографічний набір (cipher suite)
Криптографічний набір — це названа комбінація криптографічних алгоритмів (обмін ключами, аутентифікація, симетричне шифрування, MAC/HMAC), узгоджена між клієнтом і сервером під час TLS handshake. TLS 1.3 вимагає сучасних наборів, таких як TLS_AES_256_GCM_SHA384, виключаючи слабкі алгоритми (RC4, 3DES, MD5). Certyneo приймає лише набори TLS 1.3, щоб максимізувати безпеку сеансів підпису.

T

Надійна третя сторона
Надійна третя сторона — це нейтральна та незалежна установа, завданням якої є забезпечення безпеки обміну між двома сторонами: у електронному підписі вона засвідчує особистість підписувачів, скріплює документ, проставляє часові мітки та зберігає докази. Історично нотаріуси виконували цю роль для паперових актів. У цифровому середовищі надійна третя сторона формалізована регламентом eIDAS у вигляді надавачів послуг довіри (PSC/TSP) та їхньої кваліфікованої версії (QTSP). Certyneo діє як надійна третя сторона, видаючи розширені підписи (AES), і може делегувати видання кваліфікованих підписів (QES) своєму партнеру QTSP.
TLS (Transport Layer Security)
TLS (Transport Layer Security) — це криптографічний протокол, який захищає комунікацію в Інтернеті, замінивши SSL. Він забезпечує конфіденційність (шифрування), цілісність та автентифікацію сервера (через його сертифікат). TLS 1.3, поточна версія, вимагає сучасні криптографічні набори та handshake в один раунд. Замок у браузері сигналізує про активне з''єднання TLS. Certyneo запровадила мінімум TLS 1.3 на всіх своїх точках доступу.
Trusted List (список довіри ЄС)
Trusted List (список довіри) — це офіційний список, опублікований кожною державою-членом ЄС та перевіряється Європейською Комісією, в якому перераховуються кваліфіковані надавачі послуг довіри (QTSP) та їхні послуги (кваліфіковані сертифікати, часові мітки тощо). У Франції список ведеться ANSSI. Це доказ легітимності QTSP у межах регламенту eIDAS. Лише послуги, наведені в списку, мають переважання законної відповідності eIDAS.
TSA (Timestamp Authority / Орган мітки часу)
TSA (Timestamp Authority) — це акредитований орган довіри, який видає маркери часу, відповідні RFC 3161 (Internet X.509 PKI Time-Stamp Protocol). Процес: клієнт обчислює відбиток (хеш) документа й надсилає його до TSA через HTTPS; TSA криптографічно підписує маркер, що містить цей хеш + сертифіковано час UTC отримання. Цей маркер доводить, що документ існував у цьому точному стані на цю точну дату, без того щоб TSA мала коли-небудь доступ до самого документа. Кваліфікована TSA (QTSA), зазначена у переліку довіри ЄС, видає кваліфіковану мітку часу eIDAS, найбільш переконливу форму. У PAdES-LT та PAdES-LTA маркери TSA вбудовані в PDF, забезпечуючи перевірку в автономному режимі через 20 років навіть якщо оригінальна TSA припинила діяльність.

U

UETA (Uniform Electronic Transactions Act)
UETA (Uniform Electronic Transactions Act, 1999) — це американський типовий закон, який визнає доказову силу електронних підписів у 47 з 50 штатів. Доповнений Законом ESIGN (2000) на федеральному рівні, він встановлює, що контракти та підписи «не можуть визнаватися недійсними виключно на підставі того, що вони мають електронну форму». Це функціональний еквівалент американського регламенту eIDAS в Європі з більш ліберальним підходом: UETA не визначає рівні (SES/AES/QES) і не передбачає кваліфікованого еквівалента. Для трансатлантичних контрактів розширений підпис (AES) eIDAS зазвичай визнається відповідним UETA/ESIGN, тоді як зворотне не є автоматичним.

V

Доказова сила (електронний підпис)
Доказова сила — це здатність електронного документа бути прийнятим як доказ у суді на рівні паперового документа. Це ключове юридичне поняття, яке визначає, чи може контракт, підписаний електронно, бути висунутим проти вашого клієнта, працівника або постачальника у разі судового спору.

Правова основа у Франції: закон від 13 березня 2000 року запровадив у Цивільний кодекс статтю 1366, яка встановлює принцип еквівалентності між паперовим та електронним писемним документом за умови, що (1) особа, від якої походить документ, може бути належним чином ідентифікована, та (2) документ складений і зберігається в умовах, які гарантують його цілісність. Стаття 1367 уточнює, що електронний підпис, який відповідає європейському регламенту eIDAS, користується цією еквівалентністю.

Чотири кумулятивні умови для того, щоб електронно підписаний документ мав доказову силу:
Ідентифікація підписувача: чи дозволила автентифікація ідентифікувати конкретну фізичну особу? Механізми: OTP SMS для AES, відеоідентифікація + KBIS для QES.
Цілісність документа: чи не був зміст змінений з моменту підписання? Гарантується криптографічним хешуванням, вбудованим у підпис.
Надійність процесу: чи застосовує постачальник підписів надлежні практики (шифрування, управління ключами через HSM, трасування)? Кваліфікований постачальник (QTSP), що входить до списку довіри ЄС, дає найсильніший гарантію.
Трасування: чи існує журнал аудиту з позначкою часу і довідковою силою (хто підписав, коли, з якої IP-адреси, після якої автентифікації)?

Законна презумпція: eIDAS встановлює презумпцію цілісності та походження для розширених (AES) та кваліфікованих (QES) підписів. На практиці це змінює бремя доказування: той, хто оспорює підпис, повинен довести його недійсність, а не підписувач — довести його дійсність. Кваліфікований підпис крім того користується повною еквівалентністю з рукописним підписом (Цивільний кодекс ст. 1367 ч. 2).

Тривалість дії доказової сили: документ, підписаний електронно, зберігає доказову силу так довго, як архівування відповідає умовам (цілісність, тривалість, трасування). Для контрактів, що зберігаються понад 5 років, профіль PAdES B-LTA з періодичними позначками часу архівування дозволяє продовжити дію доказової сили навіть після закінчення строку дійсності первинних сертифікатів. Дивіться також неспростовність та LTV.
Антивірусна перевірка завантажених документів
Перш ніж документ буде інтегрований у робочий процес підпису, будь-яка відповідальна платформа повинна його відправити на антивірусний аналіз (AV). Загрози, спрямовані на PDF, включають: вбудовані макроси, шкідливий JavaScript (AcroForms), експлойти парсерів PDF (CVE-2019-12657 тощо). Рішення для хмарного сканування (ClamAV з відкритим кодом, OPSWAT MetaDefender, VirusTotal API) аналізують файл за кілька мілісекунд. Вимоги відповідності ISO 27001 та SOC 2 Type II встановлюють обов'язковий аналіз AV для всіх вхідних документів. Інфікований документ у робочому процесі підпису особливо ризиковий, оскільки він надсилається всім підписантам, посилюючи вектор атаки. Перевірка AV має проводитися до запису в базу даних, а не після. Certyneo аналізує кожен завантажений документ через ClamAV (daemon in-process) та блокує підозрілі файли з явним повідомленням про помилку, ніколи не розповсюджуючи їх на робочий процес.
Перевірка ідентичності (identity proofing)
Перевірка ідентичності (identity proofing) — це процес контролю справжньої ідентичності особи перед виданням їй ідентифікаторів або дозволу на підпис. Вона варіюється від простого збору адреси електронної пошти (простий рівень) до біометричної перевірки документа за допомогою відео (KYC відео, кваліфікований рівень). Вона обов'язкова для видачі кваліфікованого сертифіката та ініціювання кваліфікованого підпису (QES).
Електронний виз (парафь)
Електронний виз (або електронна парафь) — це проміжна дія затвердження, що проставляється на документі схвалювачем перед остаточним підписанням. Він вказує на те, що читач ознайомився з документом і його схвалює, але не підписує його таким чином, який був би юридично обов''язуючим. На платформі Certyneo багатоакторні робочі процеси дозволяють поєднувати етапи візування (внутрішнє затвердження) та етапи підписання (зовнішня юридична відповідальність), забезпечуючи повну прозорість схеми затвердження.

W

Webhook
Webhook — це механізм API, що дозволяє Certyneo автоматично надсилати HTTP-повідомлення на програму клієнта при виникненні подій (документ підписаний, відхилений, закінчився строк, згенерований журнал аудиту). На відміну від polling, webhook працює в режимі push: клієнту не потрібно регулярно опитувати API. Це дозволяє інтегрувати Certyneo в системи третіх сторін (CRM, ERP, SIRH) для запуску бізнес-дій у реальному часі після завершення робочого процесу підпису.
Робочий процес підпису
Робочий процес підпису — це організований процес, який визначає порядок, умови та учасників у підписанні документа. Він може бути послідовним (кожен підписувач підписує після попереднього), паралельним (всі підписують одночасно) або змішаним. На Certyneo робочий процес включає управління автоматичними нагадуваннями, термінами закінчення та мультидокументними конвертами.

X

XAdES (XML Advanced Electronic Signature)
XAdES (XML Advanced Electronic Signatures, стандарт ETSI EN 319 132) — це європейський стандарт для цифрових підписів, що застосовуються до XML-документів. Прийнятий регламентом eIDAS, XAdES — це формат еталонної підписування структурованих XML-файлів: електронних рахунків-фактур (Factur-X, PEPPOL), відомостей EDI, адміністративних декларацій, даних ринку, трансмісій SEPA.

Чотири профілі XAdES зростаючої зрілості, узгоджені з PAdES та CAdES:
XAdES B-B: базова XML-підпис з мінімальними атрибутами ETSI. Випадок використання: одноразова підпис зразка XML без обмеження дати.
XAdES B-T: додає кваліфікований електронний отримання часу RFC 3161. Стандарт для електронних рахунків-фактур і потоків EDI, де дата видачі повинна бути доказана.
XAdES B-LT: довгострокова валідація з ланцюгом сертифікатів та вбудованими даними про скасування. Залишається перевіряється після закінчення терміну дії оригінального сертифіката.
XAdES B-LTA: періодичні архівні марки часу для збереження доказової цінності на 10+ років. Необхідна для податкових архівів та регульованих реєстрів.

XAdES vs PAdES: виберіть XAdES для підпису нативного XML-документа (рахунок-фактура Factur-X, відомість PEPPOL, обмін EDI). Виберіть PAdES для підпису PDF (контракти, кошторис, документи HR). Обидва формати юридично еквівалентні — різниця технічна: формат, адаптований до типу документа.

Варіанти XAdES: XAdES з обвідною оболонкою (документ XML включений в структуру підпису), XAdES з вбудованою оболонкою (підпис додано до документа), XAdES відокремлена (підпис збережений в окремому файлі). Certyneo управляє всіма трьома варіантами через REST API. Див. порівняння PAdES / XAdES / CAdES.
XAdES / PAdES / CAdES
XAdES, PAdES та CAdES — це три стандартні формати цифрового підпису, визначені ETSI для регламенту eIDAS. XAdES (XML Advanced Electronic Signatures, EN 319 132) підписує XML-документи, PAdES (PDF, EN 319 142) вбудовує маркер підпису безпосередньо в PDF — це формат, який Certyneo використовує для створення файлів, перевіряємих в режимі офлайн у Adobe Reader. CAdES (CMS, EN 319 122) застосовується до довільних бінарних потоків. Кожен формат має профілі (B-B, B-T, B-LT, B-LTA), які пропонують зростаючі гарантії: дійсність в часі, кваліфікована електронна marque часу, доказ довгострокового архівування.

Y

YubiKey (апаратний ключ безпеки)
YubiKey — це апаратний ключ безпеки (USB/NFC), розроблений Yubico, який зберігає некстрактивні криптографічні секрети та підтримує протоколи FIDO2/WebAuthn, OpenPGP та PIV. У контексті кваліфікованого підпису (QES), YubiKey (або еквівалентний пристрій, що відповідає додатку II eIDAS) може служити Пристроєм Створення Кваліфікованого Підпису (QSCD): приватний ключ, пов'язаний із кваліфікованим сертифікатом, ніколи не покидає апаратне забезпечення, що гарантує найвищий рівень впевненості в ідентичності підписувача. На облікових записах адміністратора Certyneo YubiKey також може використовуватися для захисту доступу адміністратора через апаратну MFA.

Z

Нульовий папір
«Нульовий папір» (або paperless) — це підхід, який полягає у повній заміні паперових документопотоків на цифрові еквіваленти з підписом. Крім експлуатаційного прибутку (цикл підпису зменшується на 5-20 разів в середньому), нульовий папір зменшує вуглецевий слід, пов'язаний з друком, поштовими зборами та фізичним архіванням. Електронний підпис, поєднаний з електронним архіванням із доказовою цінністю (мінімум 10 років для комерційних контрактів), є технічною передумовою переходу. Дематеріалізація описує рух, нульовий папір — його кінцеву мету.
Zero Trust (безпека з нульовою довірою)
Модель Zero Trust (нульова довіра) — це архітектура безпеки на основі принципу «Ніколи не довіряй, завжди перевіряй» — на відміну від класичної периметричної моделі, яка довіряє всьому, що знаходиться всередині корпоративної мережі. Її стовпи: безперервна перевірка ідентичності (MFA при кожному доступі), найменший привілей (доступ строго обмежений операційною необхідністю), мікро-сегментація (ізоляція сервісів), інспекція трафіку (включно з внутрішнім), та моніторинг у реальному часі. У контексті електронного підпису, Zero Trust застосовується на кількох рівнях: доступ до HSM (без доступу до приватного ключа без сильної аутентифікації оператора), доступ до конвертів (контроль на основі ідентичності підписанта, а не лише посилання), та адміністративний доступ (короткочасні сеанси з автоматичною відкликом). NIST SP 800-207 та рекомендації ANSSI «Рекомендації щодо Zero Trust» (2021) формалізують вимоги у Франції.

Спільнота Certyneo

У вас виникло питання про електронний підпис?

Приєднайтесь до спільноти Certyneo: задавайте питання, діліться відповідями та спілкуйтесь з тисячами користувачів і нашою командою.

Готові застосувати ці концепції?

Certyneo дозволяє створювати конверти з підписами, відповідними eIDAS, за кілька кліків, без встановлення.