Podepsání dokumentu nestačí. Potřebujete umět prokázat, co se s ním stalo.
Signosoft chrání integritu dokumentu po celou dobu podpisového procesu. Každá operace může být zaznamenána v auditní stopě, včetně uživatele, IP adresy, času a hashe dokumentu.
Co dokument chrání a co dokáže prokázat
Elektronický podpis je důvěryhodný jen tehdy, když je zároveň prokazatelné, že se s dokumentem po podpisu nic nestalo — a kdo, kdy a odkud ho podepsal.
Auditní stopa pro každou akci
Historie všeho, co se s dokumentem dělo: jednotlivé operace, uživatelské účty, IP adresy, hashe a časová razítka.
Hash a kontrola integrity
Integrita dokumentu se kontroluje při zpracování. Jakákoli změna po podpisu je zjistitelná.
PKI a digitální certifikáty
Podpisová data jsou kryptograficky propojena s dokumentem.
Šifrování podpisových dat
Biometrická a podpisová data jsou šifrovaná — právě proto, že jde o citlivé osobní údaje.
HTTPS/SSL
Šifrovaná komunikace mezi klientem, serverem a integrovanými systémy.
HSM a keystory
Lokální keystore, serverový keystore nebo HSM — podle požadavků vaší organizace.
Technický detail
[OVĚŘIT] penetrační testování. Zdrojové podklady uvádějí penetrační testování mezi bezpečnostními tématy, s výslovnou podmínkou uvádět ho jen s ověřeným, aktuálním zdrojem. Dokud nemáme aktuální report a souhlas s jeho zveřejněním, web o penetračním testování nic netvrdí — je to přesně ten typ detailu, který si enterprise zákazník ověřuje.
eIDAS a GDPR
Elektronické podpisy podle eIDAS
Nařízení eIDAS uznává elektronické podpisy vedle vlastnoručních a rozlišuje jejich úrovně. Signosoft pracuje se všemi třemi světy podpisu — od prostého přes vlastnoruční s biometrickými daty až po kvalifikovaný podpis s certifikátem, volitelně v QSCD.
Ochrana osobních a biometrických dat
Podpisová a biometrická data jsou zvláštní kategorií osobních údajů. Signosoft je proto šifruje a v případě potřeby umožňuje anonymizovat doklad totožnosti.
Nezávislé posouzení
Soulad Signosoftu s GDPR a eIDAS potvrdil nezávislý posudek soudního znalce v oboru kybernetiky.
Nařízení EU 679/2016 — GDPR Nařízení EU 910/2014 — eIDAS Vydáno 12. 11. 2019, Vít Lidinský, Ph.D., soudní znalec
[OVĚŘIT] Posudek je z roku 2019. Před zveřejněním doporučujeme ověřit, jestli od té doby nevznikl novější, a případně ho doplnit — u dokumentu o souladu s legislativou je stáří první věc, na kterou se enterprise zákazník zeptá.
Popis souladu, nikoli právní záruka. Popisujeme, co produkt dělá a jaké má vlastnosti — jakou úroveň podpisu konkrétní dokument ve vaší jurisdikci potřebuje, je právní otázka pro vašeho právníka, ne pro dodavatele softwaru.
[DOPLNIT] eIDAS 2.0 / EUDI Wallet. Zdrojové podklady to podmiňují ověřeným zdrojem: připravenost na eIDAS 2.0 a EUDI Wallet by se měla uvádět podle aktuálního stavu produktu a legislativy. Dokud ho nemáme, zde o tom není žádné tvrzení. Totéž platí pro penetrační testování (viz výše).
Z čeho se podpis skládá
Signosoft používá standardní evropské formáty podpisu, takže výsledek ověří i nástroj, který o Signosoftu nikdy neslyšel.
PAdES — podepsané PDF
Podpis je vložen přímo do PDF, viditelně nebo neviditelně. K podpisu je připojeno kvalifikované časové razítko a volitelně validační data (LTV) — informace o platnosti certifikátu v okamžiku podpisu, díky kterým lze podpis ověřit i po vypršení platnosti certifikátu.
ASiC-E a XAdES — kontejnery
Podepsat lze i sadu libovolných souborů, nejen PDF — zabalí se do kontejneru ASiC-E s podpisy ve formátu XAdES. Podporováno je jak současné podepisování více lidmi, tak dodatečné přidání dalšího podpisu.
Časová razítka
Časová razítka od důvěryhodné autority podle RFC 3161. Můžete nastavit i vlastní autoritu časových razítek.
Klíče a HSM
Serverové podpisové klíče mohou být uloženy ve standardním keystoru, nebo v hardwarovém bezpečnostním modulu.
Vynucení kvality certifikátu
Pro každé podpisové pole lze vynutit minimální úroveň certifikátu. Kontrola probíhá na straně klienta i serveru.
Podpis dokáže ověřit i někdo jiný než my. Protože jde o standardní formáty, podepsaný dokument otevře jakýkoli běžný nástroj. Signosoft navíc nabízí Validator — samostatnou aplikaci, která u podepsaného PDF kontroluje integritu dokumentu, certifikát a jeho řetěz, odvolání i časové razítko.
Bezpečný produkt potřebuje i stabilního dodavatele
U kritických procesů se nehodnotí jen technologie, ale i to, kdo za ní stojí a jak dlouho.
Reference z enterprise segmentu
Banky, pojišťovny, telekomunikační operátoři, energetika i zdravotnictví v reálném produkčním provozu.
ReferenceCloud & on-premise
Když data nesmí opustit vaši infrastrukturu, Signosoft Server běží u vás.
NasazeníPodpora, SLA a service desk
Definované reakční doby a servisní portál pro zadávání požadavků.
Podpora
[OVĚŘIT] údaje o dodavateli. Zdrojové podklady uvádějí mezi argumenty důvěryhodnosti „15 let zkušeností“ (poznamenáno jako údaj z rozhovoru, je třeba ověřit přesné datum před zveřejněním) a velké množství zpracovaných dokumentů. Ani jedno se zde neuvádí jako číslo — starší verze webu uváděla „13+ let“, což je přesně ten typ nesrovnalosti, kterou je třeba ověřit, než se znovu zapíše.
Máte bezpečnostní dotazník?
Pošlete nám ho — na technické otázky odpovídáme přímo, bez marketingového jazyka.