Podpisanie dokumentu to za mało. Musisz mieć możliwość udowodnienia, co się z nim działo.
Signosoft chroni integralność dokumentu przez cały proces podpisywania. Każda operacja może zostać zapisana w śladzie audytowym — wraz z użytkownikiem, adresem IP, czasem i hashem dokumentu.
Co chroni dokument i co może udowodnić
Podpis elektroniczny jest wiarygodny tylko wtedy, gdy można też udowodnić, że nic się nie stało z dokumentem po podpisaniu — oraz kto go podpisał, kiedy i skąd.
Ślad audytowy każdej czynności
Historia wszystkiego, co zrobiono z dokumentem: poszczególne operacje, konta użytkowników, adresy IP, hashe i znaczniki czasu.
Kontrola hashy i integralności
Integralność dokumentu jest sprawdzana podczas przetwarzania. Każda zmiana po podpisaniu jest wykrywalna.
PKI i certyfikaty cyfrowe
Dane podpisu są kryptograficznie powiązane z dokumentem.
Szyfrowanie danych podpisu
Dane biometryczne i dane podpisu są szyfrowane — właśnie dlatego, że są wrażliwymi danymi osobowymi.
HTTPS/SSL
Szyfrowana komunikacja między klientem, serwerem i zintegrowanymi systemami.
HSM i magazyny kluczy
Lokalny magazyn kluczy, magazyn kluczy na serwerze lub HSM — w zależności od wymagań Twojej organizacji.
Szczegóły techniczne
[DO WERYFIKACJI] testy penetracyjne. Materiał źródłowy wymienia testy penetracyjne wśród tematów bezpieczeństwa, z wyraźnym zastrzeżeniem, by wspominać o nich tylko na podstawie zweryfikowanego, aktualnego źródła. Dopóki nie mamy aktualnego raportu i zgody na jego publikację, strona nie zawiera żadnych twierdzeń na temat testów penetracyjnych — to właśnie ten rodzaj szczegółu, który weryfikuje klient korporacyjny.
eIDAS i RODO
Podpisy elektroniczne zgodnie z eIDAS
Rozporządzenie eIDAS uznaje podpisy elektroniczne obok odręcznych i rozróżnia ich poziomy. Signosoft obsługuje wszystkie trzy światy podpisu — od prostego, przez odręczny z danymi biometrycznymi, po kwalifikowany podpis z certyfikatem, opcjonalnie w QSCD.
Ochrona danych osobowych i biometrycznych
Dane podpisu i dane biometryczne to szczególna kategoria danych osobowych. Dlatego Signosoft je szyfruje i w razie potrzeby pozwala zanonimizować dokument tożsamości.
Niezależna ocena
Zgodność Signosoft z RODO i eIDAS potwierdziła niezależna ocena biegłego sądowego w dziedzinie cybernetyki.
Rozporządzenie UE 679/2016 — RODO Rozporządzenie UE 910/2014 — eIDAS Wydano 12.11.2019, Vít Lidinský, Ph.D., biegły sądowy
[DO WERYFIKACJI] Ocena pochodzi z 2019 roku. Przed publikacją zalecamy sprawdzić, czy od tego czasu powstała nowsza, i w razie potrzeby ją dodać — w dokumencie dotyczącym zgodności aktualność to pierwsza rzecz, o którą pyta klient korporacyjny.
Opis zgodności, a nie gwarancja prawna. Opisujemy, co robi produkt i jakie ma właściwości — to, jakiego poziomu podpisu wymaga konkretny dokument w Twojej jurysdykcji, to kwestia prawna dla Twojego prawnika, a nie dla dostawcy oprogramowania.
[DO UZUPEŁNIENIA] eIDAS 2.0 / EUDI Wallet. Materiał źródłowy uzależnia to od zweryfikowanego źródła: gotowość na eIDAS 2.0 i EUDI Wallet powinna być podana zgodnie z aktualnym stanem produktu i przepisów. Dopóki go nie mamy, nie ma tu żadnego twierdzenia na ten temat. To samo dotyczy testów penetracyjnych (patrz wyżej).
Z czego składa się podpis
Signosoft korzysta ze standardowych europejskich formatów podpisu, dzięki czemu wynik może zweryfikować nawet narzędzie, które nigdy nie słyszało o Signosoft.
PAdES — podpisany PDF
Podpis jest osadzony bezpośrednio w pliku PDF, widoczny lub niewidoczny. Do podpisu dołączany jest kwalifikowany znacznik czasu oraz opcjonalnie dane walidacyjne (LTV) — informacje o ważności certyfikatu w momencie podpisania, dzięki czemu podpis można zweryfikować nawet po wygaśnięciu certyfikatu.
ASiC-E i XAdES — kontenery
Możesz też podpisać zestaw dowolnych plików, nie tylko PDF-y — są one pakowane do kontenera ASiC-E z podpisami w formacie XAdES. Obsługiwane jest zarówno jednoczesne podpisywanie przez wiele osób, jak i dodanie kolejnego podpisu później.
Znaczniki czasu
Znaczniki czasu od zaufanego urzędu zgodnie z RFC 3161. Możesz skonfigurować własny urząd znakowania czasem.
Klucze i HSM
Klucze podpisu serwera mogą być przechowywane w standardowym magazynie kluczy lub w sprzętowym module bezpieczeństwa (HSM).
Wymuszanie jakości certyfikatu
Dla każdego pola podpisu można wymusić minimalny poziom certyfikatu. Weryfikacja odbywa się zarówno po stronie klienta, jak i serwera.
Podpis może zweryfikować też ktoś inny niż my. Ponieważ są to standardowe formaty, podpisany dokument może otworzyć dowolne popularne narzędzie. Signosoft oferuje też Validator — samodzielną aplikację, która sprawdza integralność podpisanego PDF-a, certyfikat i jego łańcuch, unieważnienie oraz znacznik czasu.
Bezpieczny produkt potrzebuje też stabilnego dostawcy
W przypadku procesów krytycznych ocenia się nie tylko technologię, ale też to, kto za nią stoi i od jak dawna.
Referencje korporacyjne
Banki, towarzystwa ubezpieczeniowe, operatorzy telekomunikacyjni, energetyka i ochrona zdrowia w realnym środowisku produkcyjnym.
ReferencjeChmura i on-premise
Gdy dane nie mogą opuścić Twojej infrastruktury, Signosoft Server działa na Twoich serwerach.
WdrożenieWsparcie, SLA i service desk
Określone czasy reakcji i portal serwisowy do zgłaszania żądań.
Wsparcie
[DO WERYFIKACJI] dane o dostawcy. Materiał źródłowy wymienia wśród argumentów budujących zaufanie „15 lat doświadczenia” (zaznaczone jako pochodzące z rozmowy, do zweryfikowania dokładnej daty przed publikacją) oraz dużą liczbę przetworzonych dokumentów. Żadna z tych liczb nie pojawia się tutaj — starsza wersja strony podawała „13+ lat”, co jest dokładnie tego rodzaju rozbieżnością, którą trzeba zweryfikować, zanim zostanie ponownie zapisana.
Masz ankietę bezpieczeństwa do wypełnienia?
Wyślij ją do nas — odpowiadamy na pytania techniczne wprost, bez marketingowego języka.