Podepsání dokumentu nestačí. Potřebujete umět prokázat, co se s ním stalo.

Signosoft chrání integritu dokumentu po celou dobu podpisového procesu. Každá operace může být zaznamenána v auditní stopě, včetně uživatele, IP adresy, času a hashe dokumentu.

Bezpečnost

Co dokument chrání a co dokáže prokázat

Elektronický podpis je důvěryhodný jen tehdy, když je zároveň prokazatelné, že se s dokumentem po podpisu nic nestalo — a kdo, kdy a odkud ho podepsal.

  • Auditní stopa pro každou akci

    Historie všeho, co se s dokumentem dělo: jednotlivé operace, uživatelské účty, IP adresy, hashe a časová razítka.

  • Hash a kontrola integrity

    Integrita dokumentu se kontroluje při zpracování. Jakákoli změna po podpisu je zjistitelná.

  • PKI a digitální certifikáty

    Podpisová data jsou kryptograficky propojena s dokumentem.

  • Šifrování podpisových dat

    Biometrická a podpisová data jsou šifrovaná — právě proto, že jde o citlivé osobní údaje.

  • HTTPS/SSL

    Šifrovaná komunikace mezi klientem, serverem a integrovanými systémy.

  • HSM a keystory

    Lokální keystore, serverový keystore nebo HSM — podle požadavků vaší organizace.

    Technický detail

[OVĚŘIT] penetrační testování. Zdrojové podklady uvádějí penetrační testování mezi bezpečnostními tématy, s výslovnou podmínkou uvádět ho jen s ověřeným, aktuálním zdrojem. Dokud nemáme aktuální report a souhlas s jeho zveřejněním, web o penetračním testování nic netvrdí — je to přesně ten typ detailu, který si enterprise zákazník ověřuje.

Compliance

eIDAS a GDPR

eIDAS — nařízení (EU) č. 910/2014

Elektronické podpisy podle eIDAS

Nařízení eIDAS uznává elektronické podpisy vedle vlastnoručních a rozlišuje jejich úrovně. Signosoft pracuje se všemi třemi světy podpisu — od prostého přes vlastnoruční s biometrickými daty až po kvalifikovaný podpis s certifikátem, volitelně v QSCD.

GDPR

Ochrana osobních a biometrických dat

Podpisová a biometrická data jsou zvláštní kategorií osobních údajů. Signosoft je proto šifruje a v případě potřeby umožňuje anonymizovat doklad totožnosti.

Nezávislé posouzení

Soulad Signosoftu s GDPR a eIDAS potvrdil nezávislý posudek soudního znalce v oboru kybernetiky.

  • Nařízení EU 679/2016 — GDPR
  • Nařízení EU 910/2014 — eIDAS
  • Vydáno 12. 11. 2019, Vít Lidinský, Ph.D., soudní znalec

[OVĚŘIT] Posudek je z roku 2019. Před zveřejněním doporučujeme ověřit, jestli od té doby nevznikl novější, a případně ho doplnit — u dokumentu o souladu s legislativou je stáří první věc, na kterou se enterprise zákazník zeptá.

Certifikát souladu — GDPR a eIDAS, 12. 11. 2019

Popis souladu, nikoli právní záruka. Popisujeme, co produkt dělá a jaké má vlastnosti — jakou úroveň podpisu konkrétní dokument ve vaší jurisdikci potřebuje, je právní otázka pro vašeho právníka, ne pro dodavatele softwaru.

[DOPLNIT] eIDAS 2.0 / EUDI Wallet. Zdrojové podklady to podmiňují ověřeným zdrojem: připravenost na eIDAS 2.0 a EUDI Wallet by se měla uvádět podle aktuálního stavu produktu a legislativy. Dokud ho nemáme, zde o tom není žádné tvrzení. Totéž platí pro penetrační testování (viz výše).

Formáty podpisu

Z čeho se podpis skládá

Signosoft používá standardní evropské formáty podpisu, takže výsledek ověří i nástroj, který o Signosoftu nikdy neslyšel.

PAdES — podepsané PDF

Podpis je vložen přímo do PDF, viditelně nebo neviditelně. K podpisu je připojeno kvalifikované časové razítko a volitelně validační data (LTV) — informace o platnosti certifikátu v okamžiku podpisu, díky kterým lze podpis ověřit i po vypršení platnosti certifikátu.

ASiC-E a XAdES — kontejnery

Podepsat lze i sadu libovolných souborů, nejen PDF — zabalí se do kontejneru ASiC-E s podpisy ve formátu XAdES. Podporováno je jak současné podepisování více lidmi, tak dodatečné přidání dalšího podpisu.

  • Časová razítka

    Časová razítka od důvěryhodné autority podle RFC 3161. Můžete nastavit i vlastní autoritu časových razítek.

  • Klíče a HSM

    Serverové podpisové klíče mohou být uloženy ve standardním keystoru, nebo v hardwarovém bezpečnostním modulu.

  • Vynucení kvality certifikátu

    Pro každé podpisové pole lze vynutit minimální úroveň certifikátu. Kontrola probíhá na straně klienta i serveru.

Podpis dokáže ověřit i někdo jiný než my. Protože jde o standardní formáty, podepsaný dokument otevře jakýkoli běžný nástroj. Signosoft navíc nabízí Validator — samostatnou aplikaci, která u podepsaného PDF kontroluje integritu dokumentu, certifikát a jeho řetěz, odvolání i časové razítko.

Důvěryhodnost dodavatele

Bezpečný produkt potřebuje i stabilního dodavatele

U kritických procesů se nehodnotí jen technologie, ale i to, kdo za ní stojí a jak dlouho.

  • Reference z enterprise segmentu

    Banky, pojišťovny, telekomunikační operátoři, energetika i zdravotnictví v reálném produkčním provozu.

    Reference
  • Cloud & on-premise

    Když data nesmí opustit vaši infrastrukturu, Signosoft Server běží u vás.

    Nasazení
  • Podpora, SLA a service desk

    Definované reakční doby a servisní portál pro zadávání požadavků.

    Podpora

[OVĚŘIT] údaje o dodavateli. Zdrojové podklady uvádějí mezi argumenty důvěryhodnosti „15 let zkušeností“ (poznamenáno jako údaj z rozhovoru, je třeba ověřit přesné datum před zveřejněním) a velké množství zpracovaných dokumentů. Ani jedno se zde neuvádí jako číslo — starší verze webu uváděla „13+ let“, což je přesně ten typ nesrovnalosti, kterou je třeba ověřit, než se znovu zapíše.

Máte bezpečnostní dotazník?

Pošlete nám ho — na technické otázky odpovídáme přímo, bez marketingového jazyka.