Kvalifikovaná validácia podpisu vs. bežná overenie – rozdiely
Skip to content
Skip to content
Autenti / Blog / Kvalifikovaná validácia elektronického podpisu a bežná verifikácia – v čom sa líšia a kedy má tento rozdiel význam

Kvalifikovaná validácia elektronického podpisu a bežná verifikácia – v čom sa líšia a kedy má tento rozdiel význam

Kvalifikovaná validácia elektronického podpisu alebo pečiatky je právne záväzná dôveryhodná služba (v súlade s eIDAS), ktorá poskytuje nesporný dôkaz o platnosti elektronického podpisu a elektronickej pečate, zatiaľ čo bežná overenie elektronického podpisu je len technickým načítaním elektronickej vrstvy súboru počítačovým programom.

Tento rozdiel má rozhodujúci význam, keď sa dokument dostane na súd, k kontrolným orgánom alebo sa týka transakcií s vysokým rizikom.

Predstavte si typickú situáciu: na stôl vám príde dôležitá zmluva, ktorú elektronicky podpísal váš obchodný partner. Otvoríte súbor v programe na čítanie PDF, uvidíte zelený symbol označujúci správne podpisy a uzavriete vec s myšlienkou, že máte v rukách nezvratný dôkaz. Prípadne nahrajete dokument do bezplatného online overovacieho nástroja a dostanete správu o pozitívnom výsledku.

Problém je v tom, že žiadna z týchto činností vám neposkytuje nič viac než overenie súboru v danom okamihu. Ak o niekoľko rokov váš obchodný partner spochybní zmluvu pred súdom, váš dnešný „zelený vtáčik“ z obrazovky počítača nemusí stačiť na ochranu záujmov firmy. Pozrime sa, prečo tomu tak je a ako správne zabezpečiť firemné dokumenty.

Najdôležitejšie informácie v skratke

  • Bežná verifikácia (napr. v prehliadači PDF) je iba technickým skenovaním elektronickej vrstvy súboru – tej, ktorú vo vizuálnej vrstve nevidíte. Nevyužíva právne domnienky a tvorca programu nenesie zodpovednosť za nesprávny výsledok.
  • Kvalifikovaná validácia podpisu je formalizovaná dôveryhodná služba. Jej výsledok obracia dôkazné bremeno na súde a poskytovateľ (napr. Autenti) preberá plnú zodpovednosť za správnosť overenia.
  • Kvalifikovaný validátor generuje kryptograficky zapečatenú správu, ktorá „zmrazí“ stav podpisu k danému dňu a hodine. Dokument bude nezvratným dôkazom aj po rokoch, keď certifikáty už vypršia.
  • Bežná overovacia kontrola postačuje pre interné záležitosti s nízkym rizikom. Kvalifikovaná validácia je nevyhnutná pri verejných obstarávaniach (PZP), v regulovaných subjektoch (KNF) a pri preukazovaní kľúčových zmlúv.
  • Ako jediný kvalifikovaný poskytovateľ na trhu náš validátor nativne rozpoznáva a overuje aj štandardný elektronický podpis Autenti, ako aj pokročilý elektronický podpis Autenti, pričom zobrazuje kompletné údaje podpisujúceho.

Čo vlastne znamená „overenie“ elektronického podpisu

Bežná overenie elektronického podpisu je proces technickej kontroly vrstvy dokumentu, ktorá nie je viditeľná voľným okom, pomocou softvéru, ako sú populárne čítačky PDF (napr. Adobe Acrobat) alebo všeobecne dostupné bezplatné online overovacie nástroje.

Keď otvoríte podpísaný dokument, program funguje ako digitálny skener. Skontroluje štyri základné veci:

  1. či dokument obsahuje vložené kryptografické záznamy, napr. vo forme certifikátov podpisov alebo elektronických pečiatok, s cieľom ich preukázania,
  2. či súbor nebol upravený po vložení podpisu alebo pečate,
  3. či je kryptografický certifikát podpisujúcej osoby v danom okamihu platný,
  4. a či je certifikačná dráha (tzv. reťaz dôvery) konzistentná.


Bežná overenie
kvalifikovaného elektronického podpisu je veľmi užitočným nástrojom pre každodennú prevádzkovú činnosť. Umožňuje rýchlo zistiť, či zaslaný súbor je skutočne zmluva, na ktorú sme čakali.

Má však jednu zásadnú medzeru: neposkytuje žiadnu právnu záruku a nezabezpečuje dôkaz pre budúcnosť.

Z právneho a obchodného hľadiska so sebou spoliehanie sa výlučne na bežnú overovaciu prináša konkrétne riziká:

  • Chýbajúce právne domnienky: Výsledok bežnej verifikácie sa neopiera o zákonné domnienky. V prípade súdneho sporu budete musieť pred súdom preukázať (často s pomocou IT expertov), že podpis bol vykonaný správne.
  • Chýbajúca zodpovednosť poskytovateľa: Výrobca bezplatnej čítačky PDF alebo nezávislého overovacieho portálu nenesie za výsledok absolútne žiadnu zodpovednosť. Ak program nesprávne interpretuje certifikát a pri neplatnom podpise zobrazí „zelenú vtáčiku“, dôsledky znáša výlučne vaša organizácia. Tie isté zásady platia pre overenie integrity dokumentu po vložení podpisov alebo elektronických pečiatok do dokumentu.
  • Problém s plynutím času: Certifikáty elektronických podpisov a pečiatok majú stanovenú technickú platnosť (zvyčajne od jedného do troch rokov, pričom sa čoraz častejšie používajú tzv. jednorazové certifikáty). Ak o päť rokov otvoríte ten istý, správne podpísaný dokument v bežnom prehliadači PDF a certifikát podpisu alebo pečate neobsahoval kvalifikovaný časový záznam (LTV – Long Term Validation), program s najväčšou pravdepodobnosťou nahlási chybu a označí podpis za neplatný. Bez riadne vygenerovaného dôkazu bude obnovenie historickej pravdy mimoriadne ťažké.

„Mnohí podnikatelia sa o rozdiele medzi bezplatným prehliadačom PDF a kvalifikovanou validáciou bolestivo presvedčia až v súdnej sieni. Bežný program poskytuje iba technologický náhľad v danej sekunde. Až kvalifikovaná dôveryhodná služba chráni záujmy firmy z dlhodobého hľadiska a účinne obracia dôkazné bremeno.“ — Agata Kolorz-Lentini, manažérka pre dodržiavanie informačnej bezpečnosti, IOD v spoločnosti Autenti

Čo je kvalifikovaná validačná služba a čím sa vyznačuje

Kvalifikovaná validačná služba je formalizovaná dôveryhodná služba, definovaná v článkoch 32 a 33 nariadenia eIDAS, ktorá právne záväzným a dlhodobým spôsobom potvrdzuje, že elektronický podpis alebo elektronická pečiatka boli platné v čase ich podania a že integrita podpísaných údajov nebola narušená.

Na rozdiel od bežných programov môžu túto službu poskytovať výlučne subjekty s prísnym štatútom kvalifikovaného poskytovateľa dôveryhodných služieb, zapísané v európskom zozname dôveryhodných subjektov (Trusted List). Na poľskom trhu v súčasnosti do tohto úzkeho okruhu patria iba spoločnosti Asseco, CenCert a Autenti.

Mechanizmus fungovania kvalifikovanej validácie spočíva v poskytnutí neporušiteľného dôkazu vo forme správy, ktorej rozsah je stanovený špecifickou normou vydanou Európskym inštitútom pre telekomunikačné normy (ETSI). Z obchodného a právneho hľadiska sa táto služba od bežnej verifikácie líši tromi kľúčovými prvkami:

  1. Právne domnienky podľa článku 32 nariadenia eIDAS: To je najdôležitejšia výhoda. Výsledok kvalifikovanej validácie požíva právnu ochranu. V súlade s predpismi štátne orgány (napr. súdy, prokuratúra, Národná odvolacia komora, KNF alebo PIP) nemôžu takýto dôkaz odmietnuť. V praxi to znamená obrátenie dôkazného bremena: ak predložíte správu o kvalifikovanej validácii, strana, ktorá spochybňuje zmluvu alebo platnosť podpisov, musí pred súdom preukázať, že došlo k podvodu. Vy ste chránení.
  2. Zaznamenanie dôkazu (zmrazenie v čase): Kvalifikovaná validácia dokumentuje stav podpisu v zlomku sekundy, v ktorom bola služba vykonaná. Vygenerovaná správa je kryptograficky zabezpečená kvalifikovanou pečiatkou poskytovateľa služby a kvalifikovaným časovým pečiatkom. Aj keby o rok certifikát vášho zmluvného partnera vypršal alebo bol zrušený, dnešná správa bude v budúcnosti nezvratným dôkazom toho, že v čase transakcie bolo všetko v poriadku.
  3. Zistenie zmien po uplynutí času: ak sa ukáže, že je potrebné predložiť dôkazy o konkrétnej skutočnosti v súvislosti so zmluvou uzavretou pred niekoľkými rokmi, kvalifikovaná validácia je nevyhnutným nástrojom v arzenáli pre každé bojisko. Kvalifikovaná validácia poskytuje nielen informácie o platnosti certifikátu elektronického podpisu alebo pečiatky v čase ich predloženia, ale tiež odhaľuje a oznamuje všetky zmeny, vrátane zrušenia certifikátu (napr. z dôvodu podvodu) alebo neoprávnené zmeny v samotnom certifikáte či dokumente.
  4. Plná zodpovednosť poskytovateľa: Využívaním kvalifikovanej validácie podpisu prenášate riziko na poskytovateľa. Ak systém vydá nesprávnu správu a potvrdí nepravdu, kvalifikovaný poskytovateľ za to nesie plnú zodpovednosť.

„Najväčšou hodnotou kvalifikovanej validácie je poskytovanie kompletných informácií o certifikátoch nachádzajúcich sa v dokumente. Nielen o samotnej skutočnosti ich existencie, pretože, ako vieme, samotné zobrazenie podpisu nemá v kontexte elektronického podpisovania žiadnu právnu platnosť, ale aj všetkých údajov obsiahnutých v certifikáte, poskytovateľa certifikátu, jeho platnosti či akýchkoľvek neoprávnených zmien v dokumente alebo kryptografických zabezpečeniach. Tento nástroj umožňuje účinne bojovať proti akémukoľvek zneužitiu, a to predovšetkým proti potenciálnej zlej vôli našich zmluvných partnerov, ktorí pred súdom predkladajú ako dôkaz nepravdivé alebo manipulované dokumenty.“ — Agata Kolorz-Lentini, manažérka pre dodržiavanie informačnej bezpečnosti, IOD v spoločnosti Autenti

V praxi – kedy stačí bežná verifikácia a kedy potrebujete kvalifikovanú

V našej praxi často vidíme, že firmy sa pri zmluvách v hodnote niekoľkých miliónov spoliehajú na bezplatné overovacie nástroje. Rozhodnutie o tom, kedy použiť ktorý nástroj, by malo vychádzať z analýzy rizík (compliance) vašej organizácie.

Bežná verifikácia úplne postačuje, ak:

  • Spracovávate dokumenty vnútri organizácie, ktoré nemajú žiadne právne dôsledky (napr. žiadosti o dovolenku, obežníky, schvaľovanie vnútorných predpisov nižšej úrovne).
  • Chcete sa len uistiť, že súbor nebol po stiahnutí z e-mailu poškodený, skôr než ho pošlete na prehliadnutie inému oddeleniu.
  • Overujete dokumenty neformálneho charakteru, pri ktorých je prípadný spor s obchodným partnerom málo pravdepodobný alebo by náklady na takýto spor boli zanedbateľné v porovnaní s nákladmi na spracovanie.


Kvalifikovaná validácia je absolútne nevyhnutná, ak:

  • sa zúčastňujete verejných obstarávaní (PZP): Ako obstarávateľ máte povinnosť overiť, či bola ponuka správne podpísaná. Zamietnutie ponuky z dôvodu nesprávneho rozpoznania bezplatným programom vyvoláva okamžité protesty. Rozsudky Národnej odvolacej komory (KIO) jasne uvádzajú, že obstarávatelia by sa pri posudzovaní ponúk mali opierať o kvalifikované nástroje (napr. KIO 457/22).
  • Zhromažďujete dokumentáciu pre prípad súdneho sporu: Keď dokumentujete uzavretie zmluvy s náročným zmluvným partnerom. V prípade spochybnenia pravosti zmluvy (napr. spotrebiteľské spory a tzv. podvody v telekomunikačnom odvetví) vám kvalifikovaná správa umožní rýchlo zamietnuť nároky.
  • Ste regulovanou inštitúciou: Organizácie, ako sú banky, poisťovne alebo lízingové spoločnosti, podliehajú auditom KNF a prísnym postupom AML. V ich prípade musia byť dôkazy o vôli klientov nesporné a zabezpečené na dlhé roky.
  • Overujete podpisy od zahraničných zmluvných partnerov: Overenie kvalifikovaného podpisu od subjektu z inej krajiny Európskej únie vyžaduje rozsiahlu databázu európskych poskytovateľov (EU Trusted List), ktorá sa aktualizuje v reálnom čase. Bežné čítačky nemajú štandardne nahraté zoznamy dôveryhodných certifikátov pre európske kvalifikované podpisy a často sa v zahraničných certifikátoch strácajú, čím vykazujú falošné chyby.
  • Pripravujete zmluvy na podpis pre predstavenstvo: Asistenti predstavenstva a oddelenia nákupu pri prijímaní zmlúv od dodávateľov preberajú zodpovednosť za ich správnosť. Predloženie zmluvy s chybným podpisom zmluvnej strany členom predstavenstva predstavuje obrovské právne riziko pre celú spoločnosť.

 



💡
Premýšľate, či procesy a dokumenty vo vašej organizácii vyžadujú kvalifikovanú validáciu?

Dohodnite si bezplatnú konzultáciu s expertom spoločnosti Autenti a zistite, ako minimalizovať právne riziko pri práci s elektronickými dokumentmi.



Čo obsahuje výsledok kvalifikovanej validácie – správu a osvedčenie

Mnohí používatelia bezplatných programov sú zvyknutí na to, že výsledkom overenia podpisu je len správa, ktorá sa na chvíľu zobrazí na obrazovke. Výsledkom kvalifikovanej validácie sú však trvalé, kryptograficky zabezpečené dokumenty.

Na konci procesu kvalifikovanej validácie získate dva kľúčové prvky:

  1. Správa o validácii (súbor XML): Ide o vysoko technický dokument, vytvorený v súlade s prísnymi normami ETSI (Európskeho inštitútu pre telekomunikačné normy). Tento súbor je strojovo čitateľný, čo umožňuje jednoduchú integráciu služby prostredníctvom API do firemných systémov na obeh dokumentov (napr. ERP, CRM), kde softvér sám prečíta výsledok bez zásahu človeka.
  2. Potvrdenie o validácii (súbor PDF): Ide o vizuálny dokument čitateľný pre človeka, ktorý slúži ako fyzický dôkaz.


V osvedčení o validácii nájdete všetky podrobnosti transakcie: presné údaje osoby, ktorá podpísala (meno, priezvisko, niekedy organizáciu), sériové číslo certifikátu a údaje o jeho poskytovateľovi, formát podpisu a parametre použitého časového pečiatky. Celý dokument je označený jedinečným identifikátorom procesu validácie.

Najdôležitejšou súčasťou správy je však konečný ukazovateľ validácie, ktorý na základe noriem EÚ vždy nadobúda jeden z troch stavov:

  • TOTAL-PASSED (Validácia úspešná): Podpis je úplne správny, certifikát bol v čase podpísania platný a súbor nebol poškodený.
  • INDETERMINATE (Neurčitá validácia): Systém nemá dostatok údajov na vydanie jednoznačného, záväzného výsledku. K tomu môže dôjsť napr. v prípade, ak bol podpis vytvorený pred dlhšou dobou bez použitia kvalifikovaného časového pečiatky, a nie je možné jednoznačne určiť, či k tomu došlo pred uplynutím platnosti certifikátu.
  • TOTAL-FAILED (Negatívna validácia): Znamená závažnú chybu. Zvyčajne sa vyskytuje vtedy, keď bol kryptografický certifikát v čase použitia neplatný, alebo keď niekto fyzicky zasiahol do obsahu dokumentu po jeho podpísaní.


Oba súbory (XML a PDF) sú prísne chránené kvalifikovanou elektronickou pečiatkou poskytovateľa dôveryhodných služieb a kvalifikovaným časovým pečiatkom. Práve táto pečiatka zaručuje, že samotná správa nebola nikdy manipulovaná.

Časté nedorozumenie – sú bezplatné validátory „v súlade s eIDAS“

Pri výbere nástroja na kontrolu dokumentov je veľmi ľahké podľahnúť marketingovým trikom v oblasti technológií. Mnohé bezplatné online validátory, ako aj populárne čítačky PDF, sa propagujú sloganmi typu: „Nástroj kompatibilný s eIDAS“ alebo „Podporujeme štandardy eIDAS“. To znamená, že ponúkajú takzvanú technologickú kompatibilitu, ktorá však v žiadnom prípade nezaručuje právny status.

Technická zhoda s eIDAS znamená výlučne to, že softvér bol napísaný tak, aby správne čítal kryptografické štruktúry (ako napríklad XAdES alebo PAdES), odporúčané Európskou úniou. Kód programu neporušuje smernice EÚ. Je to však ako keby sme povedali, že diplom o ukončení štúdia vytlačený na tlačiarni má správny formát a používa správne písmo.

Kvalifikovaná validačná služba v zmysle článku 33 smernice eIDAS je zase významným právnym statusom subjektu, ktorý tento diplom vydáva. Kvalifikovaná služba nie je len otázkou samotnej implementácie kódu, ale aj niekoľkomesačných auditov certifikačných subjektov, zápisu do európskeho zoznamu (Trusted List), uplatňovania prísnych bezpečnostných a súladových postupov a pripravenosti niesť finančnú zodpovednosť za každý vygenerovaný výsledok validácie.

Nasledujúca tabuľka pomáha pochopiť, prečo „technicky kompatibilný“ nástroj nie je to isté ako kvalifikovaná služba:

Parameter / Vlastnosť

Nástroj technicky vyhovujúci eIDAS (bežná verifikácia)

Kvalifikovaná validačná služba eIDAS

Právne postavenie poskytovateľa

Bežný poskytovateľ softvéru (SaaS, desktopová aplikácia).

Kvalifikovaný poskytovateľ dôveryhodných služieb zapísaný v zozname Trusted List, podliehajúci dohľadu, auditom a povinný spĺňať príslušné normy a právne predpisy

Zodpovednosť za výsledok

Žiadna zodpovednosť (vždy uvedené v podmienkach služby).

Plná právna a finančná zodpovednosť poskytovateľa za chybu.

Potvrdenie vydané po overení

Oznámenie na obrazovke monitora (často zmizne po zatvorení súboru).

Správa (XML) a osvedčenie (PDF) podpísané kvalifikovanou pečiatkou.

Právne domnienky pred súdom

Chýbajú. Výsledok môže protistrana ľahko spochybniť.

Úplné (na základe článku 32 eIDAS). Dokument má platnosť oficiálneho dôkazu.

Odolnosť voči vypršaniu platnosti certifikátu

Nízka. Nástroj overuje platnosť certifikátu v okamihu otvorenia súboru.

Veľmi vysoká. Validátor prostredníctvom poskytnutej správy o validácii „zmrazí“ stav podpisu z okamihu jeho vytvorenia.

Ak je vaším cieľom dosiahnuť právnu istotu, nástroj, ktorý je síce technicky kompatibilný, ale poskytuje ho nekvalifikovaný subjekt, je jednoducho nedostatočný.



💡
Premýšľate nad tým, či nástroje, ktoré používate, skutočne chránia záujmy vašej spoločnosti?

Porozprávajte sa o zavedení kvalifikovanej validácie s naším expertom a získajte 100 % dôkaznú istotu.



Zhrnutie

Základný rozdiel medzi overením a kvalifikovanou validáciou elektronického podpisu má právny, nie technický charakter. Hoci na prvý pohľad môžu oba nástroje zobraziť rovnakú pozitívnu správu o stave dokumentu, len jeden z nich vám poskytuje pevný, trvalý dôkaz s nepopierateľnou platnosťou.

Bežný softvér je skvelým nástrojom na bežné, neformálne prezeranie súborov. Ak však chránite záujmy spoločnosti pred rizikom finančných strát, spoliehať sa na zelené hlásenia v bezplatnej čítačke je nezodpovedné. Kvalifikovaná validácia vás zbavuje dôkazného bremena v prípade sporu a prenáša zodpovednosť na certifikovaného, dohliadaného poskytovateľa.

Ako autorizovaný kvalifikovaný poskytovateľ dôveryhodných služieb, zapísaný na poľskom a európskom zozname dôveryhodných subjektov (Trusted List), ponúkame riešenia poskytujúce 100 % právnu istotu. Dôležité je, že náš validátor ako jediný na trhu nativne podporuje a plne overuje aj elektronický podpis Autenti ako aj pokročilý elektronický podpis Autenti. Zabezpečte dôkazy o uzatvorených zmluvách a uistite sa, že vaša organizácia je chránená dlhodobo – vyskúšajte kvalifikovaný validátor Autenti.