Kvalifikovaná validace elektronického podpisu a běžná ověření – v čem se liší a kdy má tento rozdíl význam
Čtěte
Doba čtení:
Datum zveřejnění:
Kvalifikovaná validace elektronického podpisu nebo elektronického razítka je právně závazná služba důvěryhodnosti (v souladu s směrnicí eIDAS), která poskytuje nezpochybnitelný důkaz o platnosti elektronického podpisu a elektronické pečetě, zatímco běžná ověření elektronického podpisu představuje pouze technické načtení elektronické vrstvy souboru počítačovým programem.
Tento rozdíl má rozhodující význam, když se dokument dostane k soudu, kontrolním orgánům nebo se týká transakcí s vysokým rizikem.
Představte si typickou situaci: na stůl vám přistane důležitá smlouva podepsaná elektronicky protistranou. Soubor otevřete v programu pro čtení PDF, uvidíte zelený symbol označující správné podpisy a věc uzavřete s přesvědčením, že máte v ruce nezvratný důkaz. Nebo dokument nahrajete do bezplatného online ověřovače a obdržíte zprávu o kladném výsledku.
Problém je v tom, že žádná z těchto činností vám nedává nic víc než ověření souboru v daném okamžiku. Pokud za několik let váš obchodní partner zpochybní smlouvu u soudu, váš dnešní „zelený ptáček“ z obrazovky počítače nemusí stačit k ochraně zájmů firmy. Podívejme se, proč tomu tak je a jak správně zabezpečit firemní dokumenty.
Běžná ověření elektronického podpisu je proces technické kontroly vrstvy dokumentu, která není viditelná pouhým okem, pomocí softwaru, jako jsou oblíbené prohlížeče PDF (např. Adobe Acrobat) nebo veřejně dostupné bezplatné online ověřovače.
Když otevřete podepsaný dokument, program funguje jako digitální skener. Zkontroluje čtyři základní věci:
Běžná ověření kvalifikovaného elektronického podpisu je velmi užitečným nástrojem pro každodenní provozní práci. Umožňuje rychle zjistit, zda je zaslaný soubor skutečně smlouvou, na kterou jsme čekali.
Má však jednu zásadní slabinu: neposkytuje žádnou právní záruku a nezajišťuje důkaz pro budoucnost.
Z právního i obchodního hlediska s sebou spoléhání se výhradně na běžnou ověření nese konkrétní rizika:
„Mnoho podnikatelů se o rozdílu mezi bezplatným prohlížečem PDF a kvalifikovanou validací bolestivě přesvědčí až v soudní síni. Běžný program poskytuje pouze technologický náhled v daném okamžiku. Teprve kvalifikovaná důvěryhodná služba chrání zájmy firmy z dlouhodobého hlediska a účinně obrací důkazní břemeno.“ — Agata Kolorz-Lentini, manažerka pro dodržování předpisů v oblasti informační bezpečnosti, IOD ve společnosti Autenti
Kvalifikovaná validační služba je formalizovaná služba důvěry, definovaná v článcích 32 a 33 nařízení eIDAS, která právně závazným a dlouhodobým způsobem potvrzuje, že elektronický podpis nebo elektronická pečeť byly v okamžiku jejich podání platné a že integrita podepsaných údajů nebyla narušena.
Na rozdíl od běžných programů mohou tuto službu poskytovat výhradně subjekty, které mají přísný status kvalifikovaného poskytovatele služeb důvěry a jsou zapsány na evropském seznamu důvěryhodných subjektů (Trusted List). Na polském trhu patří do tohoto úzkého okruhu v současné době pouze společnosti Asseco, CenCert a Autenti.
Mechanismus fungování kvalifikované validace spočívá v poskytnutí neporušitelného důkazu ve formě zprávy, jejíž rozsah byl stanoven specializovanou normou vydanou Evropským institutem pro telekomunikační normy (ETSI). Z obchodního a právního hlediska se tato služba od běžné verifikace liší třemi klíčovými prvky:
„Největší hodnotou kvalifikované validace je poskytnutí kompletních informací o certifikátech obsažených v dokumentu. Nejen o samotné skutečnosti jejich existence, protože, jak víme, samotné zobrazení podpisu nemá v kontextu elektronického podepisování žádnou právní sílu, ale také všech údajů obsažených v certifikátu, vydavatele certifikátu, jeho platnosti či jakýchkoli neoprávněných změn v dokumentu nebo kryptografických zabezpečeních. Tento nástroj umožňuje účinně bojovat proti jakémukoli zneužití, zejména pak proti potenciálnímu nekalému úmyslu našich smluvních partnerů, kteří před soudem předkládají jako důkaz nepravdivé nebo zmanipulované dokumenty.“ — Agata Kolorz-Lentini, manažerka pro dodržování předpisů v oblasti informační bezpečnosti, IOD ve společnosti Autenti
V naší praxi často vidíme, že firmy se při kontraktech v řádu milionů spoléhají na bezplatné ověřovací nástroje. Rozhodnutí o tom, kdy použít který nástroj, by mělo vycházet z analýzy rizik (compliance) vaší organizace.
Běžná verifikace zcela postačí, pokud:
Kvalifikovaná validace je naprosto nezbytná, pokud:
💡 Přemýšlíte, zda procesy a dokumenty ve vaší organizaci vyžadují kvalifikovanou validaci?
Domluvte si bezplatnou konzultaci s odborníkem společnosti Autenti a zjistěte, jak minimalizovat právní rizika při práci s elektronickými dokumenty.
Mnoho uživatelů bezplatných programů je zvyklých na to, že výsledkem ověření podpisu je pouze zpráva, která se na chvíli zobrazí na obrazovce. Výsledkem kvalifikované validace jsou však trvalé, kryptograficky zabezpečené dokumenty.
Na konci procesu kvalifikované validace obdržíte dva klíčové prvky:
V osvědčení o validaci najdete všechny podrobnosti transakce: přesné údaje o podepisující osobě (jméno, příjmení, někdy i organizaci), sériové číslo certifikátu a údaje o jeho poskytovateli, formát podpisu a parametry použitého časového razítka. Celý dokument je opatřen jedinečným identifikátorem procesu validace.
Nejdůležitějším prvkem zprávy je však konečný ukazatel validace, který podle norem EU vždy nabývá jednoho ze tří stavů:
Oba soubory (XML i PDF) jsou přísně chráněny kvalifikovanou elektronickou pečetí poskytovatele důvěryhodných služeb a kvalifikovaným časovým razítkem. Právě tato pečeť zaručuje, že samotná zpráva nebyla nikdy zmanipulována.
Při výběru nástroje pro kontrolu dokumentů se lze velmi snadno dostat do pasti technologického marketingu. Mnoho bezplatných online validátorů, stejně jako populární čtečky PDF, se propaguje slogany typu: „Nástroj v souladu s eIDAS“ nebo „Podporujeme standardy eIDAS“. To znamená, že nabízejí tzv. technologickou kompatibilitu, která však v žádném případě nezaručuje právní status.
Technická shoda s eIDAS znamená pouze to, že software byl napsán tak, aby správně četl kryptografické struktury (jako jsou XAdES či PAdES) doporučené Evropskou unií. Kód programu neporušuje směrnice EU. Je to však jako říci, že diplom o absolvování studia vytištěný na tiskárně má správný formát a používá odpovídající písmo.
Kvalifikovaná validační služba ve smyslu článku 33 nařízení eIDAS představuje naopak významný právní status subjektu, který tento diplom vydává. Kvalifikovaná služba není otázkou pouhé implementace kódu, ale několikaměsíčních auditů certifikačních subjektů, zápisu do evropského seznamu (Trusted List), dodržování přísných bezpečnostních a compliance postupů a připravenosti nést finanční odpovědnost za každý vygenerovaný výsledek validace.
Následující tabulka pomáhá pochopit, proč „technicky kompatibilní“ nástroj není totéž jako kvalifikovaná služba:
|
Parametr / Vlastnost |
Nástroj technicky vyhovující směrnici eIDAS (běžná ověření) |
Kvalifikovaná validační služba eIDAS |
|
Právní postavení poskytovatele |
Běžný poskytovatel softwaru (SaaS, desktopová aplikace). |
Kvalifikovaný poskytovatel služeb důvěry zapsaný na seznamu Trusted List, podléhající dohledu a auditům a poviný splňovat příslušné normy a právní předpisy |
|
Odpovědnost za výsledek |
Žádná odpovědnost (vždy uvedeno v podmínkách služby). |
Plná právní a finanční odpovědnost poskytovatele za chybu. |
|
Potvrzení vydané po ověření |
Zpráva na obrazovce monitoru (často zmizí po zavření souboru). |
Zpráva (XML) a osvědčení (PDF) podepsané kvalifikovaným certifikátem. |
|
Právní domněnky u soudu |
Žádné. Výsledek může být protistranou snadno zpochybněn. |
Plná (na základě čl. 32 nařízení eIDAS). Dokument má sílu úředního důkazu. |
|
Odolnost proti vypršení platnosti certifikátu |
Nízká. Nástroj ověřuje platnost certifikátu v okamžiku otevření souboru. |
Velmi vysoká. Validátor prostřednictvím dodaného validačního protokolu „zmrazí“ stav podpisu v okamžiku jeho vytvoření. |
Pokud je vaším cílem získat právní jistotu, je nástroj, který je sice technicky kompatibilní, ale poskytovaný nekvalifikovaným subjektem, prostě nedostatečný.
💡 Přemýšlíte, zda nástroje, které používáte, skutečně chrání zájmy vaší společnosti?
Prokonzultujte zavedení kvalifikované validace s naším odborníkem a získejte 100% důkazní jistotu.
Základní rozdíl mezi ověřením a kvalifikovanou validací elektronického podpisu je právní, nikoli technický. Ačkoli na první pohled mohou oba nástroje zobrazit stejnou pozitivní zprávu o stavu dokumentu, pouze jeden z nich vám poskytuje pevný, trvalý důkaz s nezpochybnitelnou platností.
Běžný software je skvělým nástrojem pro běžný, neformální náhled do souborů. Pokud však chráníte zájmy společnosti před rizikem finančních ztrát, je spoléhání se na zelené zprávy v bezplatném prohlížeči lehkomyslné. Kvalifikovaná validace vás zbavuje důkazního břemene v případě sporu a přenáší odpovědnost na certifikovaného, dohlíženého poskytovatele.
Jako autorizovaný kvalifikovaný poskytovatel služeb důvěry, zapsaný na polském i evropském seznamu Trusted List, nabízíme řešení poskytující 100% právní jistotu. Důležité je, že náš validátor jako jediný na trhu nativně podporuje a plně ověřuje také elektronický podpis Autenti a pokročilý elektronický podpis Autenti. Zajistěte si důkazy o uzavřených smlouvách a ujistěte se, že je vaše organizace chráněna dlouhodobě – vyzkoušejte kvalifikovaný validátor Autenti.
Mateusz Kościelak
Mateusz Kościelak má více než 10 let zkušeností v oblasti B2B prodeje a marketingu, se specializací na Enterprise B2B SaaS. Je všestranným marketerem (V-Shaped) se zkušenostmi v budování systémů generování leadů pomocí contentu, SEO a výkonnostního marketingu, se zaměřením na mezinárodní expanzi.
Navštivte profil autora
Mateusz Kościelak
Čtěte
Mateusz Kościelak
Čtěte
Marta Klepka
Čtěte