Siirry sisältöön

Juridinen pätevyys


Sähköisen allekirjoituksen kolme tasoa

eIDAS-asetus — (EU) N:o 910/2014 — on kehys, joka säätelee sähköisiä allekirjoituksia koko Euroopan unionissa. Se tunnistaa kolme tasoa.


Yksinkertainen

Sähköinen allekirjoitus yksinkertaisimmillaan: asiakirjaan kirjoitettu nimi, skannattu kuva käsialasta, rasti ruutuun. Mikään siinä ei osoita, kuka sen teki.


Kehittynyt

Allekirjoitus, joka liittyy yksilöivästi allekirjoittajaansa, kykenee tunnistamaan hänet, on luotu allekirjoittajan hallitsemin välinein ja on liitetty asiakirjaan niin, että myöhempi muutos on havaittavissa. Tämän tason eSoppari tuottaa.


Hyväksytty

Kehittynyt allekirjoitus, joka on luotu sertifioidulla allekirjoituslaitteella ja hyväksytyn luottamuspalvelun myöntämällä varmenteella. eSoppari ei tarjoa tätä tasoa.


Mitä eSoppari tuottaa

Jokainen allekirjoitus toteutetaan kehittyneenä sähköisenä leimana (asetus 910/2014, 36 artikla) allekirjoittajan vahvistetun eID-tunnistautumisen pohjalta, RFC 3161 -aikaleimalla EU:ssa hyväksytyltä aikaleimapalvelulta ja asiakirjaan upotetulla pitkäaikaisella validointitiedolla (PAdES-B-LT).

Leiman alla oleva tunnistautuminen ei ole sivuseikka. Jokainen allekirjoittaja tunnistautuu kansallisella tunnistusvälineellä eIDAS High -varmuustasolla, joten kysymykseen, johon riita yleensä kaatuu — oliko se todella tämä henkilö — vastaa tunnistuspalvelu eikä me.


Miksi tähtäämme kehittyneelle tasolle

Pysähtyminen kehittyneelle tasolle on tietoinen valinta, ei aukko, jota aiomme paikata. Hyväksytyt allekirjoitukset edellyttävät sertifioituja allekirjoituslaitteita ja hyväksytyn varmenteen jokaiselle allekirjoittajalle erikseen; se lisää kustannuksia ja kitkaa jokaiselle, jota pyydät allekirjoittamaan.

Valtaosassa yritysten asiakirjoja — sopimukset, pöytäkirjat, työsuhdeasiakirjat, tilinpäätökset — vastapuolet etsivät nimenomaan kehittynyttä allekirjoitusta vahvan tunnistautumisen tukemana. Teemme mieluummin sen tason huolellisesti jokaisessa allekirjoituksessa kuin tarjoamme hyväksytyn tason heikon rinnalla. Jos tilanteesi aidosti edellyttää hyväksyttyä allekirjoitusta, eSoppari ei ole siihen oikea työkalu, ja sanoisimme sen sinulle.


Eheys ja kiistämättömyys

Allekirjoitus kattaa asiakirjan kokonaisuudessaan. Mikä tahansa allekirjoituksen jälkeen tehty muutos — muutettu luku, lisätty sivu, poistettu ehto — katkaisee kryptografisen sidoksen ja on kenen tahansa tarkistajan havaittavissa. Allekirjoitettua asiakirjaa ei voi muokata huomaamatta.

Koska validointitieto kulkee PDF:n sisällä, näyttö allekirjoituksen pätevyydestä sen tekohetkellä säilyy asiakirjan mukana. Allekirjoittaja ei voi jälkikäteen uskottavasti kiistää allekirjoitustaan, eikä asiakirjan haltija voi muuttaa allekirjoitettua sisältöä sen näkymättä.


Kun sähköinen allekirjoitus ei riitä

Joillekin asiakirjatyypeille laki asettaa määrämuodon, eikä sähköinen allekirjoitus — millään tasolla — välttämättä täytä sitä vaatimusta. Säännöt vaihtelevat maittain ja asiakirjatyypeittäin, ja ne muuttuvat.

Ennen kuin siirrät jonkin asiakirjaluokan sähköisesti allekirjoitettavaksi, tarkista kyseistä asiakirjatyyppiä koskeva vaatimus siinä maassa, jonka lainsäädäntö siihen soveltuu. Emme voi tehdä sitä arviota puolestasi.


Allekirjoitetun asiakirjan tarkistaminen

Kuka tahansa valmiin asiakirjan haltija voi avata todennuslinkin, jonka asiakirja itse kantaa mukanaan, maksutta ja ilman käyttäjätunnusta. Tarkistus vahvistaa, ettei asiakirjaa ole muutettu, ja kertoo mitä kukin allekirjoitus kattaa.

Saman tiedoston voi avata myös millä tahansa PAdES-yhteensopivalla PDF-lukuohjelmalla, joka todentaa allekirjoitukset asiakirjaan upotetusta tiedosta. Siihen polkuun me emme osallistu lainkaan — ja juuri se on tarkoitus.

Näin suojaamme sen

Juridinen perustelu nojaa tekniseen. Tietoturva-sivu kertoo mekanismit jokaisen tällä sivulla esitetyn väitteen takana.