Kvalifikovaná validace podpisu vs. běžná ověření – rozdíly
Skip to content
Skip to content
Autenti / Blog / Kvalifikovaná validace elektronického podpisu a běžná ověření – v čem se liší a kdy má tento rozdíl význam

Kvalifikovaná validace elektronického podpisu a běžná ověření – v čem se liší a kdy má tento rozdíl význam

Kvalifikovaná validace elektronického podpisu nebo elektronického razítka je právně závazná služba důvěryhodnosti (v souladu s směrnicí eIDAS), která poskytuje nezpochybnitelný důkaz o platnosti elektronického podpisu a elektronické pečetě, zatímco běžná ověření elektronického podpisu představuje pouze technické načtení elektronické vrstvy souboru počítačovým programem.

Tento rozdíl má rozhodující význam, když se dokument dostane k soudu, kontrolním orgánům nebo se týká transakcí s vysokým rizikem.

Představte si typickou situaci: na stůl vám přistane důležitá smlouva podepsaná elektronicky protistranou. Soubor otevřete v programu pro čtení PDF, uvidíte zelený symbol označující správné podpisy a věc uzavřete s přesvědčením, že máte v ruce nezvratný důkaz. Nebo dokument nahrajete do bezplatného online ověřovače a obdržíte zprávu o kladném výsledku.

Problém je v tom, že žádná z těchto činností vám nedává nic víc než ověření souboru v daném okamžiku. Pokud za několik let váš obchodní partner zpochybní smlouvu u soudu, váš dnešní „zelený ptáček“ z obrazovky počítače nemusí stačit k ochraně zájmů firmy. Podívejme se, proč tomu tak je a jak správně zabezpečit firemní dokumenty.

Nejdůležitější informace v kostce

  • Běžná kontrola (např. v PDF prohlížeči) představuje pouze technický sken elektronické vrstvy souboru – té, kterou ve vizuální vrstvě nevidíte. Nevychází z právních domněnek a tvůrce programu nenese odpovědnost za nesprávný výsledek.
  • Kvalifikovaná validace podpisu je formalizovaná služba důvěry. Její výsledek obrací důkazní břemeno u soudu a poskytovatel (např. Autenti) přebírá plnou odpovědnost za správnost ověření.
  • Kvalifikovaný validátor generuje kryptograficky zapečetěnou zprávu, která „zmrazí“ stav podpisu k danému dni a hodině. Dokument bude nezvratným důkazem i po letech, kdy certifikáty již vyprší.
  • Běžná ověření postačují pro interní záležitosti s nízkým rizikem. Kvalifikovaná validace je nezbytná při veřejných zakázkách (PZP), u regulovaných subjektů (KNF) a při dokládání klíčových smluv.
  • Jako jediný kvalifikovaný poskytovatel na trhu náš validátor nativně rozpoznává a ověřuje také standardní elektronický podpis Autenti i pokročilý elektronický podpis Autenti, přičemž zobrazuje kompletní údaje podepisujícího.

Co to vlastně je „ověření“ elektronického podpisu

Běžná ověření elektronického podpisu je proces technické kontroly vrstvy dokumentu, která není viditelná pouhým okem, pomocí softwaru, jako jsou oblíbené prohlížeče PDF (např. Adobe Acrobat) nebo veřejně dostupné bezplatné online ověřovače.

Když otevřete podepsaný dokument, program funguje jako digitální skener. Zkontroluje čtyři základní věci:

  1. Zda dokument obsahuje vložené kryptografické záznamy, např. ve formě certifikátů podpisů nebo elektronických pečetí, za účelem jejich prokázání,
  2. zda soubor nebyl po připojení podpisu nebo pečetě pozměněn,
  3. zda je kryptografický certifikát podepisující osoby v daném okamžiku platný,
  4. a zda je certifikační cesta (tzv. řetězec důvěry) konzistentní.


Běžná ověření
kvalifikovaného elektronického podpisu je velmi užitečným nástrojem pro každodenní provozní práci. Umožňuje rychle zjistit, zda je zaslaný soubor skutečně smlouvou, na kterou jsme čekali.

Má však jednu zásadní slabinu: neposkytuje žádnou právní záruku a nezajišťuje důkaz pro budoucnost.

Z právního i obchodního hlediska s sebou spoléhání se výhradně na běžnou ověření nese konkrétní rizika:

  • Chybějící právní domněnky: Výsledek běžné kontroly se neopírá o zákonné domněnky. V případě soudního sporu budete muset před soudem prokázat (často s pomocí IT znalců), že podpis byl učiněn správně.
  • Absence odpovědnosti poskytovatele: Výrobce bezplatného PDF prohlížeče nebo nezávislého portálu pro ověřování nenese za výsledek absolutně žádnou odpovědnost. Pokud program nesprávně interpretuje certifikát a u neplatného podpisu zobrazí „zelenou značku“, následky nese výhradně vaše organizace. Stejná pravidla platí pro ověření integrity dokumentu po připojení elektronických podpisů nebo pečetí k dokumentu.
  • Problém s uplynutím času: Certifikáty elektronických podpisů a pečetí mají stanovenou technickou platnost (obvykle od jednoho do tří let, přičemž se stále častěji používají tzv. jednorázové certifikáty). Pokud za pět let otevřete stejný, správně podepsaný dokument v běžném prohlížeči PDF a certifikát podpisu nebo pečetě neobsahoval kvalifikovaný časový razítko (LTV – Long Term Validation), program s největší pravděpodobností nahlásí chybu a označí podpis za neplatný. Bez řádně vygenerovaného důkazu bude obnovením historické pravdy nesmírně obtížné.

„Mnoho podnikatelů se o rozdílu mezi bezplatným prohlížečem PDF a kvalifikovanou validací bolestivě přesvědčí až v soudní síni. Běžný program poskytuje pouze technologický náhled v daném okamžiku. Teprve kvalifikovaná důvěryhodná služba chrání zájmy firmy z dlouhodobého hlediska a účinně obrací důkazní břemeno.“ — Agata Kolorz-Lentini, manažerka pro dodržování předpisů v oblasti informační bezpečnosti, IOD ve společnosti Autenti

Co je kvalifikovaná validační služba a čím se vyznačuje

Kvalifikovaná validační služba je formalizovaná služba důvěry, definovaná v článcích 32 a 33 nařízení eIDAS, která právně závazným a dlouhodobým způsobem potvrzuje, že elektronický podpis nebo elektronická pečeť byly v okamžiku jejich podání platné a že integrita podepsaných údajů nebyla narušena.

Na rozdíl od běžných programů mohou tuto službu poskytovat výhradně subjekty, které mají přísný status kvalifikovaného poskytovatele služeb důvěry a jsou zapsány na evropském seznamu důvěryhodných subjektů (Trusted List). Na polském trhu patří do tohoto úzkého okruhu v současné době pouze společnosti Asseco, CenCert a Autenti.

Mechanismus fungování kvalifikované validace spočívá v poskytnutí neporušitelného důkazu ve formě zprávy, jejíž rozsah byl stanoven specializovanou normou vydanou Evropským institutem pro telekomunikační normy (ETSI). Z obchodního a právního hlediska se tato služba od běžné verifikace liší třemi klíčovými prvky:

  1. Právní domněnky podle čl. 32 nařízení eIDAS: To je nejdůležitější výhoda. Výsledek kvalifikované validace požívá právní ochrany. Podle předpisů nemohou státní orgány (např. soudy, státní zastupitelství, Národní odvolací komora, KNF nebo PIP) takový důkaz odmítnout. V praxi to znamená obrácení důkazního břemene: pokud předložíte zprávu o kvalifikované validaci, musí strana, která zpochybňuje smlouvu nebo platnost podpisů, před soudem prokázat, že došlo k podvodu. Vy jste chráněni.
  2. Zaznamenání důkazu (zmrazení v čase): Kvalifikovaná validace dokumentuje stav podpisu v zlomku sekundy, kdy byla služba provedena. Vygenerovaná zpráva je kryptograficky zabezpečena kvalifikovanou pečetí poskytovatele služby a kvalifikovaným časovým razítkem. I kdyby za rok certifikát vašeho smluvního partnera vypršel nebo byl zrušen, dnešní zpráva bude v budoucnu nezvratným důkazem toho, že v okamžiku transakce bylo vše v pořádku.
  3. Detekce změn po uplynutí času: pokud se ukáže jako nezbytné předložit důkazy o konkrétní okolnosti v souvislosti se smlouvou uzavřenou před několika lety, je kvalifikovaná validace nepostradatelným nástrojem v arzenálu pro každé bojiště. Kvalifikovaná validace poskytuje nejen informace o platnosti certifikátu podpisu nebo elektronického razítka v okamžiku jejich předložení, ale také odhaluje a signalizuje veškeré změny, včetně zrušení certifikátu (např. z důvodu podvodu) či neoprávněné změny v samotném certifikátu nebo dokumentu.
  4. Plná odpovědnost poskytovatele: Při využívání kvalifikované validace podpisu přenášíte riziko na poskytovatele. Pokud systém vydá chybnou zprávu a potvrdí nepravdivé údaje, nese za to plnou odpovědnost kvalifikovaný poskytovatel.

„Největší hodnotou kvalifikované validace je poskytnutí kompletních informací o certifikátech obsažených v dokumentu. Nejen o samotné skutečnosti jejich existence, protože, jak víme, samotné zobrazení podpisu nemá v kontextu elektronického podepisování žádnou právní sílu, ale také všech údajů obsažených v certifikátu, vydavatele certifikátu, jeho platnosti či jakýchkoli neoprávněných změn v dokumentu nebo kryptografických zabezpečeních. Tento nástroj umožňuje účinně bojovat proti jakémukoli zneužití, zejména pak proti potenciálnímu nekalému úmyslu našich smluvních partnerů, kteří před soudem předkládají jako důkaz nepravdivé nebo zmanipulované dokumenty.“ — Agata Kolorz-Lentini, manažerka pro dodržování předpisů v oblasti informační bezpečnosti, IOD ve společnosti Autenti

V praxi – kdy stačí běžná ověření a kdy potřebujete kvalifikovaná

V naší praxi často vidíme, že firmy se při kontraktech v řádu milionů spoléhají na bezplatné ověřovací nástroje. Rozhodnutí o tom, kdy použít který nástroj, by mělo vycházet z analýzy rizik (compliance) vaší organizace.

Běžná verifikace zcela postačí, pokud:

  • Zpracováváte dokumenty uvnitř organizace, které nemají právní důsledky (např. žádosti o dovolenou, oběžníky, schvalování interních předpisů nižšího řádu).
  • Chcete se pouze ujistit, že soubor nebyl poškozen po stažení z e-mailu, než jej předáte k nahlédnutí jinému oddělení.
  • Ověřujete dokumenty neformálního charakteru, u nichž je případný spor s obchodním partnerem nepravděpodobný nebo by náklady na takový spor byly zanedbatelné ve srovnání s náklady na zpracování.


Kvalifikovaná validace je naprosto nezbytná, pokud:

  • Se účastníte veřejných zakázek (ZVZ): Jako zadavatel máte povinnost ověřit, zda byla nabídka správně podepsána. Zamítnutí nabídky z důvodu nesprávného rozpoznání bezplatným programem vyvolává okamžité protesty. Rozhodnutí Národní odvolací komory (KIO) jasně uvádějí, že zadavatelé by se při posuzování nabídek měli opírat o kvalifikované nástroje (např. KIO 457/22).
  • Shromažďujete dokumentaci pro případ soudního sporu: Když dokumentujete uzavření smlouvy s náročným smluvním partnerem. V případě zpochybnění pravosti smlouvy (např. spotřebitelské spory a tzv. podvody v telekomunikačním odvětví) umožňuje kvalifikovaná zpráva rychle zamítnout nároky.
  • Jste regulovaná instituce: Organizace, jako jsou banky, pojišťovny nebo leasingové společnosti, podléhají auditům KNF a přísným postupům AML. V jejich případě musí být důkazy o vůli klientů nesporné a zabezpečené na dlouhá léta.
  • Ověřujete podpisy zahraničních obchodních partnerů: Ověření kvalifikovaného podpisu předloženého subjektem z jiné země Evropské unie vyžaduje rozsáhlou databázi evropských poskytovatelů (EU Trusted List), která je aktualizována v reálném čase. Běžné čtečky ve výchozím nastavení nemají nahrané seznamy důvěryhodných certifikátů pro evropské kvalifikované podpisy a často se v zahraničních certifikátech ztrácejí, což vede k vykazování falešných chyb.
  • Připravujete smlouvy k podpisu pro představenstvo: Asistenti představenstva a nákupní oddělení přebírají při přijímání smluv od dodavatelů odpovědnost za jejich správnost. Předložení smlouvy s vadným podpisem smluvní strany členům představenstva představuje obrovské právní riziko pro celou společnost.

 



💡
Přemýšlíte, zda procesy a dokumenty ve vaší organizaci vyžadují kvalifikovanou validaci?

Domluvte si bezplatnou konzultaci s odborníkem společnosti Autenti a zjistěte, jak minimalizovat právní rizika při práci s elektronickými dokumenty.



Co obsahuje výsledek kvalifikované validace – zpráva a osvědčení

Mnoho uživatelů bezplatných programů je zvyklých na to, že výsledkem ověření podpisu je pouze zpráva, která se na chvíli zobrazí na obrazovce. Výsledkem kvalifikované validace jsou však trvalé, kryptograficky zabezpečené dokumenty.

Na konci procesu kvalifikované validace obdržíte dva klíčové prvky:

  1. Validační zpráva (soubor XML): Jedná se o vysoce technický dokument, vytvořený v souladu s přísnými normami ETSI (Evropského institutu pro telekomunikační normy). Tento soubor je strojově čitelný, což umožňuje snadnou integraci služby prostřednictvím API do firemních systémů pro oběh dokumentů (např. ERP, CRM), kde software sám načte výsledek bez lidského zásahu.
  2. Osvědčení o validaci (soubor PDF): Jedná se o vizuální dokument čitelný pro člověka, který slouží jako fyzický důkaz.


V osvědčení o validaci najdete všechny podrobnosti transakce: přesné údaje o podepisující osobě (jméno, příjmení, někdy i organizaci), sériové číslo certifikátu a údaje o jeho poskytovateli, formát podpisu a parametry použitého časového razítka. Celý dokument je opatřen jedinečným identifikátorem procesu validace.

Nejdůležitějším prvkem zprávy je však konečný ukazatel validace, který podle norem EU vždy nabývá jednoho ze tří stavů:

  • TOTAL-PASSED (Validace úspěšná): Podpis je zcela správný, certifikát byl v okamžiku podepsání platný a soubor nebyl narušen.
  • INDETERMINATE (Validace neurčitá): Systém nemá dostatek údajů k vydání jednoznačného a závazného výsledku. K tomu může dojít např. v případě, že byl podpis vytvořen před dlouhou dobou bez použití kvalifikovaného časového razítka, a nelze jednoznačně určit, zda k tomu došlo před vypršením platnosti certifikátu.
  • TOTAL-FAILED (Negativní ověření): Znamená závažnou chybu. Obvykle k ní dochází, když byl kryptografický certifikát v okamžiku použití neplatný, nebo když někdo fyzicky zasáhl do obsahu dokumentu po jeho podepsání.


Oba soubory (XML i PDF) jsou přísně chráněny kvalifikovanou elektronickou pečetí poskytovatele důvěryhodných služeb a kvalifikovaným časovým razítkem. Právě tato pečeť zaručuje, že samotná zpráva nebyla nikdy zmanipulována.

Časté nedorozumění – jsou bezplatné validátory „v souladu s eIDAS“

Při výběru nástroje pro kontrolu dokumentů se lze velmi snadno dostat do pasti technologického marketingu. Mnoho bezplatných online validátorů, stejně jako populární čtečky PDF, se propaguje slogany typu: „Nástroj v souladu s eIDAS“ nebo „Podporujeme standardy eIDAS“. To znamená, že nabízejí tzv. technologickou kompatibilitu, která však v žádném případě nezaručuje právní status.

Technická shoda s eIDAS znamená pouze to, že software byl napsán tak, aby správně četl kryptografické struktury (jako jsou XAdES či PAdES) doporučené Evropskou unií. Kód programu neporušuje směrnice EU. Je to však jako říci, že diplom o absolvování studia vytištěný na tiskárně má správný formát a používá odpovídající písmo.

Kvalifikovaná validační služba ve smyslu článku 33 nařízení eIDAS představuje naopak významný právní status subjektu, který tento diplom vydává. Kvalifikovaná služba není otázkou pouhé implementace kódu, ale několikaměsíčních auditů certifikačních subjektů, zápisu do evropského seznamu (Trusted List), dodržování přísných bezpečnostních a compliance postupů a připravenosti nést finanční odpovědnost za každý vygenerovaný výsledek validace.

Následující tabulka pomáhá pochopit, proč „technicky kompatibilní“ nástroj není totéž jako kvalifikovaná služba:

Parametr / Vlastnost

Nástroj technicky vyhovující směrnici eIDAS (běžná ověření)

Kvalifikovaná validační služba eIDAS

Právní postavení poskytovatele

Běžný poskytovatel softwaru (SaaS, desktopová aplikace).

Kvalifikovaný poskytovatel služeb důvěry zapsaný na seznamu Trusted List, podléhající dohledu a auditům a poviný splňovat příslušné normy a právní předpisy

Odpovědnost za výsledek

Žádná odpovědnost (vždy uvedeno v podmínkách služby).

Plná právní a finanční odpovědnost poskytovatele za chybu.

Potvrzení vydané po ověření

Zpráva na obrazovce monitoru (často zmizí po zavření souboru).

Zpráva (XML) a osvědčení (PDF) podepsané kvalifikovaným certifikátem.

Právní domněnky u soudu

Žádné. Výsledek může být protistranou snadno zpochybněn.

Plná (na základě čl. 32 nařízení eIDAS). Dokument má sílu úředního důkazu.

Odolnost proti vypršení platnosti certifikátu

Nízká. Nástroj ověřuje platnost certifikátu v okamžiku otevření souboru.

Velmi vysoká. Validátor prostřednictvím dodaného validačního protokolu „zmrazí“ stav podpisu v okamžiku jeho vytvoření.

Pokud je vaším cílem získat právní jistotu, je nástroj, který je sice technicky kompatibilní, ale poskytovaný nekvalifikovaným subjektem, prostě nedostatečný.



💡
Přemýšlíte, zda nástroje, které používáte, skutečně chrání zájmy vaší společnosti?

Prokonzultujte zavedení kvalifikované validace s naším odborníkem a získejte 100% důkazní jistotu.



Shrnutí

Základní rozdíl mezi ověřením a kvalifikovanou validací elektronického podpisu je právní, nikoli technický. Ačkoli na první pohled mohou oba nástroje zobrazit stejnou pozitivní zprávu o stavu dokumentu, pouze jeden z nich vám poskytuje pevný, trvalý důkaz s nezpochybnitelnou platností.

Běžný software je skvělým nástrojem pro běžný, neformální náhled do souborů. Pokud však chráníte zájmy společnosti před rizikem finančních ztrát, je spoléhání se na zelené zprávy v bezplatném prohlížeči lehkomyslné. Kvalifikovaná validace vás zbavuje důkazního břemene v případě sporu a přenáší odpovědnost na certifikovaného, dohlíženého poskytovatele.

Jako autorizovaný kvalifikovaný poskytovatel služeb důvěry, zapsaný na polském i evropském seznamu Trusted List, nabízíme řešení poskytující 100% právní jistotu. Důležité je, že náš validátor jako jediný na trhu nativně podporuje a plně ověřuje také elektronický podpis Autenti a pokročilý elektronický podpis Autenti. Zajistěte si důkazy o uzavřených smlouvách a ujistěte se, že je vaše organizace chráněna dlouhodobě – vyzkoušejte kvalifikovaný validátor Autenti.