Az online aláírási szolgáltatások egy konkrét logisztikai problémát oldanak meg: hogyan szerezzünk aláírást egy dokumentumra, ha az aláírónak nincs PDF szoftvere, nincs ideje nyomtatni, és nincs faxgépe. A DigiSigner ezen a területen helyezkedik el. Kezeli a PDF, Word, Excel és képfájlokat a böngészőben, lehetővé teszi aláírás mezők elhelyezését bármely oldalon, és egy kész fájlt szállít anélkül, hogy a másik félnek bármit is telepítenie kellene. Az, hogy ez a csere valójában megállja-e a helyét, olyan részletektől függ, amelyeket a szolgáltatási oldal hajlamos elfedni

Mit is csinál valójában az aláírási folyamat
A mechanika egyértelmű. Feltölti a dokumentumot HTTPS-en keresztül, áthúzza az aláírási és dátummezőket azokra az oldalakra, ahová tartoznak, és vagy maga írja alá, vagy meghívót küld egy másik félnek. Az aláíró kap egy linket, megnyitja a dokumentumot a böngészőjében, végigkattintja a mezőket, és elküldi. Ön kap egy értesítést, és letöltheti a kész fájlt
Ez a háromlépéses útvonal jól működik a belső jóváhagyásokhoz, a gyors szállítói megállapodásokhoz és olyan helyzetekhez, ahol a sebesség többet számít, mint a kriptográfiai garanciák. Ahol elkezd feszülni a helyzet, azok a szabályozott dokumentumok, a több résztvevős sorozatok, és minden, ami bíróságon vitatható. Ezekben az esetekben a munkafolyamat csak annyira jó, mint a mögötte lévő ellenőrzési bizonyíték (audit evidence)
Ellenőrzési nyomvonalak (Audit trails) és manipuláció bizonyítása (tamper evidence)
Az ellenőrzési nyomvonal a legfontosabb dolog, amit ellenőrizni kell, mielőtt elkötelezné magát bármely aláírási szolgáltatás mellett. Rögzítenie kell az aláíró személyazonosságát (jellemzően e-mailben ellenőrizve), az IP-címet, az időbélyeget és a dokumentum állapotának hash-ét az aláírás pillanatában. Egyes szolgáltatások ezt a bizonyítékot magába a PDF-be csomagolják külön mellékletként vagy beágyazott metaadatként; mások szerveroldalon tartják, és kérésre tanúsítványt állítanak ki. Tudja meg, melyik megközelítést használja egy szolgáltatás, mielőtt be kellene mutatnia a bizonyítékot egy vitában
A manipuláció bizonyítása egy kapcsolódó, de eltérő kérdés. Egy aláírási szolgáltatásból származó kész PDF hordozhat egy digitális aláírást, amelyet a szolgáltatás saját tanúsítványa alkalmaz, ami azt jelenti, hogy minden aláírás utáni módosítás megtöri az aláírást, és látható lesz egy megfelelő megjelenítőben. Ez különbözik az aláíró saját privát kulcsával létrehozott végponttól végpontig (end-to-end) tartó kriptográfiai aláírástól. A legtöbb üzleti munkafolyamat esetében a szolgáltatás által alkalmazott tanúsítvány megfelelő. A szabályozott iparágak vagy az eIDAS hatálya alá tartozó, határokon átnyúló tranzakciók esetében azonban előfordulhat, hogy nem az
Megfelelőségi állítások: olvassa el az apróbetűs részt
A legtöbb online aláírási szolgáltatás felsorolja az ESIGN-t, az UETA-t és az eIDAS-t a marketingjében. Ezek a törvények határozzák meg a követelményeket arra vonatkozóan, hogy egy elektronikus aláírás mikor jogilag kötelező érvényű, de nem tanúsítanak szoftvereket. Egy eIDAS megfelelőséget állító szolgáltatás jelenthet bármit az "eleget teszünk az Egyszerű Elektronikus Aláírás (SES) alapvető követelményeinek" kijelentéstől kezdve egészen a "Mi egy akkreditált bizalmi szolgáltató vagyunk, amely Minősített Elektronikus Aláírásokat (QES) bocsát ki" állításig. A kettő közötti szakadék jelentős minden olyan joghatóságban, ahol a QES jogilag egyenértékű a kézzel írott aláírással
Inkább a szolgáltatás bizalmi központjának (trust center) dokumentációját ellenőrizze, mint a nyitóoldalt (landing page). Keressen konkrétumokat: melyik eIDAS szint, mely országokra terjed ki egy külön jogi vélemény, és hogy a szolgáltatási feltételek tartalmaznak-e kártalanítást (indemnification) az aláírási vitákra. Ha a dokumentum típusa a helyi törvények értelmében QES-t vagy közjegyző által hitelesített aláírást követel meg, a böngésző alapú SES nem helyettesíti azt, függetlenül attól, hogy mit mond a marketing
Dokumentum tárolás és adattárolási hely (data residency)
Amikor egy szerződést vagy pénzügyi dokumentumot tölt fel egy felhőalapú aláírási szolgáltatásba, az az ő infrastruktúrájukon él, amíg Ön vagy ők nem törlik. A gyakorlati kérdések a következők: hol tárolják, ki férhet hozzá a szolgáltatáson belül, mennyi az alapértelmezett megőrzési idő (retention period), és hogy kérésre elindíthatja-e a törlést. A GDPR hatálya alá tartozó személyes adatokat tartalmazó dokumentumok esetében a "hol tárolják" kérdésre adott válasz nem opcionális
A DigiSigner, mint a legtöbb szolgáltatás ebben a kategóriában, felhő infrastruktúrán tárolja a dokumentumokat, és konfigurálható ideig megőrzi őket az aláírás befejezése után. Tekintse át az adatfeldolgozási megállapodást, mielőtt bármi érzékeny adatot átirányítana a szolgáltatáson. Ha a szervezete olyan ágazatspecifikus szabályozás alatt működik, mint a HIPAA vagy a pénzügyi szolgáltatási szabályok, ellenőrizze, hogy a szolgáltatás aláír-e egy Üzleti Társulási Megállapodást (Business Associate Agreement) vagy azzal egyenértékű kiegészítést
Hová illeszkedik a DigiSigner, és hová nem
A DigiSigner egy ésszerű választás könnyű (lightweight) belső jóváhagyásokhoz, kisvállalati szerződésekhez és olyan szervezetekhez, amelyeknek alkalmanként böngésző alapú aláírásra van szükségük anélkül, hogy saját infrastruktúrát állítanának fel. Az ingyenes szint havonta korlátozott számú dokumentumot kezel, ami elegendő annak felmérésére, hogy a munkafolyamat illeszkedik-e, mielőtt elkötelezné magát
Nem a megfelelő eszköz, ha az aláírási munkafolyamatnak szorosan integrálódnia kell egy dokumentumgeneráló csővezetékkel, ha a mennyiség elég nagy ahhoz, hogy a dokumentumonkénti árképzés jelentőssé váljon, vagy ha a dokumentumok olyan szabályozási kötelezettségeket hordoznak, amelyek minősített tanúsítványt igényelnek. Ezekben az esetekben az architektúrának egy olyan könyvtárra van szüksége, amely helyileg fut, irányítást ad a tanúsítványlánc felett, és lehetővé teszi, hogy az aláírást a dokumentum generálásának részeként ágyazza be, ne pedig utófeldolgozási (post-processing) lépésként
Egy fejlesztő által generált PDF előkészítése külső aláírásra
Ha az alkalmazása generálja a PDF-et, mielőtt átadná azt egy aláírási szolgáltatásnak, a dokumentum néhány tulajdonsága tisztábbá teszi az aláírási lépést. Tartsa konzisztensen az oldalméretet: egy A4-es dokumentum, amelyet egy olyan szolgáltatásba küldenek, amely alapértelmezés szerint letter méretű előnézetet használ, rosszul igazított aláírás mezőket eredményezhet. Lapítson le (flatten) minden olyan interaktív űrlapmezőt, amely nem aláírás helyőrző, mert egyes szolgáltatások lecserélik vagy eldobják a meglévő AcroForm mezőket, amikor hozzáadják a sajátjukat. Foglaljon le kifejezett üres területet (white space) azokon az oldalakon, ahová az aláírások tartoznak, ahelyett, hogy hagyná, hogy a szolgáltatás rájuk fedje azokat az élő tartalom tetejére
Tárolja mind az aláírás előtti, mind a kész aláírt másolatot, úgy elnevezve őket, hogy a kettő egyértelműen társítva legyen. Amikor egy aláíró vitatja, amiben megegyeztek, az elküldött pontos dokumentum megléte a kiindulópontja minden vizsgálatnak. Ha az aláírt verzió más oldalszámmal vagy eltérő betűtípus-metrikával tér vissza, mint ami bement, akkor valami a szolgáltatás renderelési folyamatában megváltoztatta a dokumentumot, amit érdemes megérteni, mielőtt a kimenetet hitelesként kezelné
Szolgáltatás kontra könyvtár: egy gyakorlati különbségtétel
Egy online aláírási szolgáltatás és egy PDF digitális-aláírás könyvtár eltérő problémákat old meg, és a különbségtétel számít egy dokumentum munkafolyamat tervezésekor. A szolgáltatás kezeli a logisztikát: dokumentumok továbbítása több fél felé, személyazonossági bizonyítékok gyűjtése, e-mail értesítések kiadása és a kész fájlok tárolása. A könyvtár kezeli a kriptográfiát: az aláírási szótár felépítése, a tanúsítványlánc alkalmazása, az aláírt hash beágyazása a fájl bájttartományába (byte range) az ISO 32000-2 szabvány szerint. A kettő együtt létezhet ugyanabban a csővezetékben, de az egyik helyettesítése a másikkal, mert mindkettő tartalmazza az "aláírás" szót, hajlamos olyan munkafolyamatokat eredményezni, amelyek sem nem megfelelően auditáltak, sem nem megfelelően aláírtak
A legtöbb kisvállalati és belső jóváhagyási felhasználási eset esetében egy olyan szolgáltatás, mint a DigiSigner, lefedi a szükségeseket, és kevesebbe kerül, mint egy aláírási infrastruktúra nulláról történő felépítése. Olyan dokumentum-igényes alkalmazások esetében, ahol az aláírások a generálás részét képezik, ahol a tanúsítványkezelés számít, vagy ahol az aláírt műterméknek (artifact) egy harmadik fél szerverére való hivatkozás nélkül ellenőrizhetőnek kell lennie, egy saját veremben (stack) futó könyvtár a védhetőbb architektúra