Assinar o documento não basta. Você precisa conseguir provar o que aconteceu com ele.
O Signosoft protege a integridade do documento durante todo o processo de assinatura. Toda operação pode ser registrada em uma trilha de auditoria, incluindo usuário, endereço IP, horário e o hash do documento.
O que o documento protege, e o que ele pode provar
Uma assinatura eletrônica só é confiável quando também é possível provar que nada aconteceu com o documento após a assinatura — e quem assinou, quando e de onde.
Trilha de auditoria para cada ação
Histórico de tudo o que foi feito com o documento: operações individuais, contas de usuário, endereços IP, hashes e carimbos de tempo.
Hash e verificação de integridade
A integridade do documento é verificada durante o processamento. Qualquer alteração após a assinatura é detectável.
PKI e certificados digitais
Os dados da assinatura são vinculados criptograficamente ao documento.
Criptografia dos dados de assinatura
Os dados biométricos e de assinatura são criptografados — justamente por serem dados pessoais sensíveis.
HTTPS/SSL
Comunicação criptografada entre o cliente, o servidor e os sistemas integrados.
HSM e keystores
Keystore local, keystore de servidor ou HSM — de acordo com os requisitos da sua organização.
Detalhe técnico
[A VERIFICAR] testes de invasão. O briefing de origem lista os testes de invasão entre os temas de segurança, com a condição explícita de só declará-los com uma fonte atual e verificada. Até que tenhamos um relatório atual e o consentimento para publicá-lo, o site não faz nenhuma afirmação sobre testes de invasão — é exatamente o tipo de detalhe que um cliente corporativo verifica.
eIDAS e GDPR
Assinaturas eletrônicas segundo o eIDAS
O regulamento eIDAS reconhece as assinaturas eletrônicas ao lado das manuscritas e distingue seus níveis. O Signosoft trabalha com os três mundos da assinatura — da simples, passando pela manuscrita com dados biométricos, até a assinatura qualificada com certificado, opcionalmente em um QSCD.
Proteção de dados pessoais e biométricos
Os dados de assinatura e biométricos são uma categoria especial de dados pessoais. Por isso, o Signosoft os criptografa e permite anonimizar o documento de identidade quando necessário.
Avaliação independente
A conformidade do Signosoft com a GDPR e o eIDAS foi confirmada por uma avaliação independente de um perito judicial em cibernética.
Regulamento da UE 679/2016 — GDPR Regulamento da UE 910/2014 — eIDAS Emitido em 12/11/2019, Vít Lidinský, Ph.D., perito judicial
[A VERIFICAR] A avaliação é de 2019. Antes de publicar, recomendamos verificar se existe uma mais recente desde então, e incluí-la caso exista — para um documento de conformidade, a data é a primeira coisa que um cliente corporativo pergunta.
Descrição de conformidade, não uma garantia jurídica. Descrevemos o que o produto faz e quais propriedades ele tem — qual nível de assinatura um documento específico exige na sua jurisdição é uma questão jurídica para o seu advogado, não para um fornecedor de software.
[A ADICIONAR] eIDAS 2.0 / EUDI Wallet. O briefing de origem condiciona isso a uma fonte verificada: a prontidão para o eIDAS 2.0 e a EUDI Wallet deve ser declarada de acordo com o estado atual do produto e da legislação. Até termos isso, não há nenhuma afirmação sobre o tema aqui. O mesmo vale para os testes de invasão (veja acima).
Do que a assinatura é feita
O Signosoft usa formatos de assinatura padrão europeus, então o resultado pode ser verificado até por uma ferramenta que nunca ouviu falar do Signosoft.
PAdES — PDF assinado
A assinatura é incorporada diretamente ao PDF, visível ou invisível. Um carimbo de tempo qualificado é anexado à assinatura e, opcionalmente, dados de validação (LTV) — informações sobre a validade do certificado no momento da assinatura, para que ela ainda possa ser verificada depois que o certificado expirar.
ASiC-E e XAdES — contêineres
Você também pode assinar um conjunto de arquivos quaisquer, não só PDFs — eles são empacotados em um contêiner ASiC-E com assinaturas no formato XAdES. Tanto a assinatura simultânea por várias pessoas quanto a adição de outra assinatura depois são suportadas.
Carimbos de tempo
Carimbos de tempo de uma autoridade confiável, conforme a RFC 3161. Você pode configurar sua própria autoridade de carimbo de tempo.
Chaves e HSM
As chaves de assinatura do servidor podem ficar em um keystore padrão ou em um módulo de segurança de hardware.
Exigência de qualidade do certificado
Um nível mínimo de certificado pode ser exigido para cada campo de assinatura. A verificação roda tanto no cliente quanto no servidor.
Outras pessoas além de nós também podem verificar a assinatura. Como são formatos padrão, qualquer ferramenta comum pode abrir um documento assinado. O Signosoft também oferece o Validator — um aplicativo independente que verifica a integridade do documento, o certificado e sua cadeia, a revogação e o carimbo de tempo de um PDF assinado.
Um produto seguro também precisa de um fornecedor estável
Para processos críticos, não é só a tecnologia que é avaliada, mas quem está por trás dela e há quanto tempo.
Referências corporativas
Bancos, seguradoras, operadoras de telecomunicações, energia e saúde em uso real de produção.
ReferênciasNuvem e on-premise
Quando os dados não podem sair da sua infraestrutura, o Signosoft Server roda nas suas instalações.
ImplantaçãoSuporte, SLA e central de atendimento
Tempos de resposta definidos e um portal de atendimento para abrir solicitações.
Suporte
[A VERIFICAR] dados do fornecedor. O briefing de origem lista '15 anos de experiência' (anotado como vindo de uma conversa, a verificar a data exata antes de publicar) e um grande número de documentos processados entre os argumentos de confiança. Nenhum dos dois aparece aqui como número — uma versão mais antiga do site dizia '13+ anos', que é exatamente o tipo de discrepância que precisa ser verificada antes de ser escrita novamente.
Tem um questionário de segurança?
Envie para nós — respondemos perguntas técnicas diretamente, sem linguagem de marketing.