Podpisanie dokumentu to za mało. Musisz mieć możliwość udowodnienia, co się z nim działo.

Signosoft chroni integralność dokumentu przez cały proces podpisywania. Każda operacja może zostać zapisana w śladzie audytowym — wraz z użytkownikiem, adresem IP, czasem i hashem dokumentu.

Bezpieczeństwo

Co chroni dokument i co może udowodnić

Podpis elektroniczny jest wiarygodny tylko wtedy, gdy można też udowodnić, że nic się nie stało z dokumentem po podpisaniu — oraz kto go podpisał, kiedy i skąd.

  • Ślad audytowy każdej czynności

    Historia wszystkiego, co zrobiono z dokumentem: poszczególne operacje, konta użytkowników, adresy IP, hashe i znaczniki czasu.

  • Kontrola hashy i integralności

    Integralność dokumentu jest sprawdzana podczas przetwarzania. Każda zmiana po podpisaniu jest wykrywalna.

  • PKI i certyfikaty cyfrowe

    Dane podpisu są kryptograficznie powiązane z dokumentem.

  • Szyfrowanie danych podpisu

    Dane biometryczne i dane podpisu są szyfrowane — właśnie dlatego, że są wrażliwymi danymi osobowymi.

  • HTTPS/SSL

    Szyfrowana komunikacja między klientem, serwerem i zintegrowanymi systemami.

  • HSM i magazyny kluczy

    Lokalny magazyn kluczy, magazyn kluczy na serwerze lub HSM — w zależności od wymagań Twojej organizacji.

    Szczegóły techniczne

[DO WERYFIKACJI] testy penetracyjne. Materiał źródłowy wymienia testy penetracyjne wśród tematów bezpieczeństwa, z wyraźnym zastrzeżeniem, by wspominać o nich tylko na podstawie zweryfikowanego, aktualnego źródła. Dopóki nie mamy aktualnego raportu i zgody na jego publikację, strona nie zawiera żadnych twierdzeń na temat testów penetracyjnych — to właśnie ten rodzaj szczegółu, który weryfikuje klient korporacyjny.

Zgodność

eIDAS i RODO

eIDAS — rozp. (UE) 910/2014

Podpisy elektroniczne zgodnie z eIDAS

Rozporządzenie eIDAS uznaje podpisy elektroniczne obok odręcznych i rozróżnia ich poziomy. Signosoft obsługuje wszystkie trzy światy podpisu — od prostego, przez odręczny z danymi biometrycznymi, po kwalifikowany podpis z certyfikatem, opcjonalnie w QSCD.

RODO

Ochrona danych osobowych i biometrycznych

Dane podpisu i dane biometryczne to szczególna kategoria danych osobowych. Dlatego Signosoft je szyfruje i w razie potrzeby pozwala zanonimizować dokument tożsamości.

Niezależna ocena

Zgodność Signosoft z RODO i eIDAS potwierdziła niezależna ocena biegłego sądowego w dziedzinie cybernetyki.

  • Rozporządzenie UE 679/2016 — RODO
  • Rozporządzenie UE 910/2014 — eIDAS
  • Wydano 12.11.2019, Vít Lidinský, Ph.D., biegły sądowy

[DO WERYFIKACJI] Ocena pochodzi z 2019 roku. Przed publikacją zalecamy sprawdzić, czy od tego czasu powstała nowsza, i w razie potrzeby ją dodać — w dokumencie dotyczącym zgodności aktualność to pierwsza rzecz, o którą pyta klient korporacyjny.

Certyfikat zgodności — RODO i eIDAS, 12.11.2019

Opis zgodności, a nie gwarancja prawna. Opisujemy, co robi produkt i jakie ma właściwości — to, jakiego poziomu podpisu wymaga konkretny dokument w Twojej jurysdykcji, to kwestia prawna dla Twojego prawnika, a nie dla dostawcy oprogramowania.

[DO UZUPEŁNIENIA] eIDAS 2.0 / EUDI Wallet. Materiał źródłowy uzależnia to od zweryfikowanego źródła: gotowość na eIDAS 2.0 i EUDI Wallet powinna być podana zgodnie z aktualnym stanem produktu i przepisów. Dopóki go nie mamy, nie ma tu żadnego twierdzenia na ten temat. To samo dotyczy testów penetracyjnych (patrz wyżej).

Formaty podpisu

Z czego składa się podpis

Signosoft korzysta ze standardowych europejskich formatów podpisu, dzięki czemu wynik może zweryfikować nawet narzędzie, które nigdy nie słyszało o Signosoft.

PAdES — podpisany PDF

Podpis jest osadzony bezpośrednio w pliku PDF, widoczny lub niewidoczny. Do podpisu dołączany jest kwalifikowany znacznik czasu oraz opcjonalnie dane walidacyjne (LTV) — informacje o ważności certyfikatu w momencie podpisania, dzięki czemu podpis można zweryfikować nawet po wygaśnięciu certyfikatu.

ASiC-E i XAdES — kontenery

Możesz też podpisać zestaw dowolnych plików, nie tylko PDF-y — są one pakowane do kontenera ASiC-E z podpisami w formacie XAdES. Obsługiwane jest zarówno jednoczesne podpisywanie przez wiele osób, jak i dodanie kolejnego podpisu później.

  • Znaczniki czasu

    Znaczniki czasu od zaufanego urzędu zgodnie z RFC 3161. Możesz skonfigurować własny urząd znakowania czasem.

  • Klucze i HSM

    Klucze podpisu serwera mogą być przechowywane w standardowym magazynie kluczy lub w sprzętowym module bezpieczeństwa (HSM).

  • Wymuszanie jakości certyfikatu

    Dla każdego pola podpisu można wymusić minimalny poziom certyfikatu. Weryfikacja odbywa się zarówno po stronie klienta, jak i serwera.

Podpis może zweryfikować też ktoś inny niż my. Ponieważ są to standardowe formaty, podpisany dokument może otworzyć dowolne popularne narzędzie. Signosoft oferuje też Validator — samodzielną aplikację, która sprawdza integralność podpisanego PDF-a, certyfikat i jego łańcuch, unieważnienie oraz znacznik czasu.

Wiarygodność dostawcy

Bezpieczny produkt potrzebuje też stabilnego dostawcy

W przypadku procesów krytycznych ocenia się nie tylko technologię, ale też to, kto za nią stoi i od jak dawna.

  • Referencje korporacyjne

    Banki, towarzystwa ubezpieczeniowe, operatorzy telekomunikacyjni, energetyka i ochrona zdrowia w realnym środowisku produkcyjnym.

    Referencje
  • Chmura i on-premise

    Gdy dane nie mogą opuścić Twojej infrastruktury, Signosoft Server działa na Twoich serwerach.

    Wdrożenie
  • Wsparcie, SLA i service desk

    Określone czasy reakcji i portal serwisowy do zgłaszania żądań.

    Wsparcie

[DO WERYFIKACJI] dane o dostawcy. Materiał źródłowy wymienia wśród argumentów budujących zaufanie „15 lat doświadczenia” (zaznaczone jako pochodzące z rozmowy, do zweryfikowania dokładnej daty przed publikacją) oraz dużą liczbę przetworzonych dokumentów. Żadna z tych liczb nie pojawia się tutaj — starsza wersja strony podawała „13+ lat”, co jest dokładnie tego rodzaju rozbieżnością, którą trzeba zweryfikować, zanim zostanie ponownie zapisana.

Masz ankietę bezpieczeństwa do wypełnienia?

Wyślij ją do nas — odpowiadamy na pytania techniczne wprost, bez marketingowego języka.