Assinar o documento não basta. Você precisa conseguir provar o que aconteceu com ele.

O Signosoft protege a integridade do documento durante todo o processo de assinatura. Toda operação pode ser registrada em uma trilha de auditoria, incluindo usuário, endereço IP, horário e o hash do documento.

Segurança

O que o documento protege, e o que ele pode provar

Uma assinatura eletrônica só é confiável quando também é possível provar que nada aconteceu com o documento após a assinatura — e quem assinou, quando e de onde.

  • Trilha de auditoria para cada ação

    Histórico de tudo o que foi feito com o documento: operações individuais, contas de usuário, endereços IP, hashes e carimbos de tempo.

  • Hash e verificação de integridade

    A integridade do documento é verificada durante o processamento. Qualquer alteração após a assinatura é detectável.

  • PKI e certificados digitais

    Os dados da assinatura são vinculados criptograficamente ao documento.

  • Criptografia dos dados de assinatura

    Os dados biométricos e de assinatura são criptografados — justamente por serem dados pessoais sensíveis.

  • HTTPS/SSL

    Comunicação criptografada entre o cliente, o servidor e os sistemas integrados.

  • HSM e keystores

    Keystore local, keystore de servidor ou HSM — de acordo com os requisitos da sua organização.

    Detalhe técnico

[A VERIFICAR] testes de invasão. O briefing de origem lista os testes de invasão entre os temas de segurança, com a condição explícita de só declará-los com uma fonte atual e verificada. Até que tenhamos um relatório atual e o consentimento para publicá-lo, o site não faz nenhuma afirmação sobre testes de invasão — é exatamente o tipo de detalhe que um cliente corporativo verifica.

Conformidade

eIDAS e GDPR

eIDAS — Reg. (UE) 910/2014

Assinaturas eletrônicas segundo o eIDAS

O regulamento eIDAS reconhece as assinaturas eletrônicas ao lado das manuscritas e distingue seus níveis. O Signosoft trabalha com os três mundos da assinatura — da simples, passando pela manuscrita com dados biométricos, até a assinatura qualificada com certificado, opcionalmente em um QSCD.

GDPR

Proteção de dados pessoais e biométricos

Os dados de assinatura e biométricos são uma categoria especial de dados pessoais. Por isso, o Signosoft os criptografa e permite anonimizar o documento de identidade quando necessário.

Avaliação independente

A conformidade do Signosoft com a GDPR e o eIDAS foi confirmada por uma avaliação independente de um perito judicial em cibernética.

  • Regulamento da UE 679/2016 — GDPR
  • Regulamento da UE 910/2014 — eIDAS
  • Emitido em 12/11/2019, Vít Lidinský, Ph.D., perito judicial

[A VERIFICAR] A avaliação é de 2019. Antes de publicar, recomendamos verificar se existe uma mais recente desde então, e incluí-la caso exista — para um documento de conformidade, a data é a primeira coisa que um cliente corporativo pergunta.

Certificado de conformidade — GDPR e eIDAS, 12/11/2019

Descrição de conformidade, não uma garantia jurídica. Descrevemos o que o produto faz e quais propriedades ele tem — qual nível de assinatura um documento específico exige na sua jurisdição é uma questão jurídica para o seu advogado, não para um fornecedor de software.

[A ADICIONAR] eIDAS 2.0 / EUDI Wallet. O briefing de origem condiciona isso a uma fonte verificada: a prontidão para o eIDAS 2.0 e a EUDI Wallet deve ser declarada de acordo com o estado atual do produto e da legislação. Até termos isso, não há nenhuma afirmação sobre o tema aqui. O mesmo vale para os testes de invasão (veja acima).

Formatos de assinatura

Do que a assinatura é feita

O Signosoft usa formatos de assinatura padrão europeus, então o resultado pode ser verificado até por uma ferramenta que nunca ouviu falar do Signosoft.

PAdES — PDF assinado

A assinatura é incorporada diretamente ao PDF, visível ou invisível. Um carimbo de tempo qualificado é anexado à assinatura e, opcionalmente, dados de validação (LTV) — informações sobre a validade do certificado no momento da assinatura, para que ela ainda possa ser verificada depois que o certificado expirar.

ASiC-E e XAdES — contêineres

Você também pode assinar um conjunto de arquivos quaisquer, não só PDFs — eles são empacotados em um contêiner ASiC-E com assinaturas no formato XAdES. Tanto a assinatura simultânea por várias pessoas quanto a adição de outra assinatura depois são suportadas.

  • Carimbos de tempo

    Carimbos de tempo de uma autoridade confiável, conforme a RFC 3161. Você pode configurar sua própria autoridade de carimbo de tempo.

  • Chaves e HSM

    As chaves de assinatura do servidor podem ficar em um keystore padrão ou em um módulo de segurança de hardware.

  • Exigência de qualidade do certificado

    Um nível mínimo de certificado pode ser exigido para cada campo de assinatura. A verificação roda tanto no cliente quanto no servidor.

Outras pessoas além de nós também podem verificar a assinatura. Como são formatos padrão, qualquer ferramenta comum pode abrir um documento assinado. O Signosoft também oferece o Validator — um aplicativo independente que verifica a integridade do documento, o certificado e sua cadeia, a revogação e o carimbo de tempo de um PDF assinado.

Confiabilidade do fornecedor

Um produto seguro também precisa de um fornecedor estável

Para processos críticos, não é só a tecnologia que é avaliada, mas quem está por trás dela e há quanto tempo.

  • Referências corporativas

    Bancos, seguradoras, operadoras de telecomunicações, energia e saúde em uso real de produção.

    Referências
  • Nuvem e on-premise

    Quando os dados não podem sair da sua infraestrutura, o Signosoft Server roda nas suas instalações.

    Implantação
  • Suporte, SLA e central de atendimento

    Tempos de resposta definidos e um portal de atendimento para abrir solicitações.

    Suporte

[A VERIFICAR] dados do fornecedor. O briefing de origem lista '15 anos de experiência' (anotado como vindo de uma conversa, a verificar a data exata antes de publicar) e um grande número de documentos processados entre os argumentos de confiança. Nenhum dos dois aparece aqui como número — uma versão mais antiga do site dizia '13+ anos', que é exatamente o tipo de discrepância que precisa ser verificada antes de ser escrita novamente.

Tem um questionário de segurança?

Envie para nós — respondemos perguntas técnicas diretamente, sem linguagem de marketing.