Сервіси онлайн-підписання вирішують специфічну логістичну проблему: як отримати підпис на документі, коли підписант не має програмного забезпечення для PDF, часу на друк або факсу. DigiSigner працює саме в цій ніші. Він обробляє файли PDF, Word, Excel та зображення безпосередньо у браузері, дозволяє розміщувати поля для підпису на будь-якій сторінці та доставляє готовий файл, не вимагаючи від іншої сторони нічого встановлювати. Чи витримає такий обмін перевірку на практиці, залежить від деталей, про які на сторінці сервісу зазвичай не згадують

Що насправді робить процес підписання
Механіка є прямолінійною. Ви завантажуєте документ через HTTPS, перетягуєте поля підпису та дати на ті сторінки, де вони мають бути, і або підписуєте його самостійно, або надсилаєте запрошення іншій стороні. Підписант отримує посилання, відкриває документ у своєму браузері, заповнює поля та натискає кнопку відправлення. Ви отримуєте сповіщення і можете завантажити готовий файл
Цей шлях із трьох кроків чудово працює для внутрішніх погоджень, швидких угод із постачальниками та ситуацій, де швидкість важливіша за криптографічні гарантії. Але він починає давати збої у випадку регульованих документів, багатосторонніх послідовностей та будь-чого, що може бути оскаржено в суді. Для таких випадків робочий процес є надійним рівно настільки, наскільки надійними є аудиторські докази, що лежать в його основі
Журнали аудиту та докази втручання
Журнал аудиту є найважливішим аспектом, який потрібно перевірити перед тим, як довіритися будь-якому сервісу підписання. Він повинен фіксувати особу підписанта (зазвичай перевіряється через електронну пошту), IP-адресу, позначку часу та хеш стану документа на момент підписання. Деякі сервіси додають ці докази безпосередньо у PDF як окреме вкладення або вбудовані метадані; інші зберігають їх на сервері та видають сертифікат за запитом. Варто знати, який підхід використовує сервіс, перш ніж вам доведеться надавати докази під час суперечки
Докази втручання є пов'язаним, але окремим питанням. Готовий PDF від сервісу підписання може містити цифровий підпис, застосований власним сертифікатом сервісу, що означає, що будь-яка модифікація після підписання порушить підпис і буде помітна у відповідному переглядачі. Це відрізняється від наскрізного криптографічного підпису, створеного за допомогою власного закритого ключа підписанта. Для більшості бізнес-процесів сертифіката, застосованого сервісом, цілком достатньо. Але для регульованих галузей або транскордонних транзакцій, що підпадають під дію eIDAS, цього може виявитися замало
Заяви про відповідність вимогам: читайте дрібний шрифт
Більшість онлайн-сервісів підписання згадують ESIGN, UETA та eIDAS у своїх маркетингових матеріалах. Ці закони встановлюють вимоги щодо того, коли електронний підпис має юридичну силу, але вони не сертифікують програмне забезпечення. Сервіс, який заявляє про відповідність eIDAS, може мати на увазі будь-що: від "ми задовольняємо базові вимоги до простого електронного підпису" до "ми є акредитованим надавачем довірчих послуг, що видає кваліфіковані електронні підписи". Різниця між цими двома поняттями є суттєвою у будь-якій юрисдикції, де QES має юридичну рівноцінність власноручному підпису
Перевіряйте документацію центру довіри сервісу, а не цільову сторінку. Звертайте увагу на деталі: який рівень eIDAS, які країни охоплюються окремим юридичним висновком, чи включають умови надання послуг відшкодування у разі суперечок щодо підпису. Якщо тип документа вимагає QES або нотаріально засвідченого підпису згідно з місцевим законодавством, браузерний SES не є заміною незалежно від того, що стверджує маркетинг
Зберігання документів та резидентність даних
Коли ви завантажуєте контракт або фінансовий документ у хмарний сервіс підписання, він зберігається на їхній інфраструктурі, доки ви або вони його не видалять. Практичні питання полягають у наступному: де він зберігається, хто в межах сервісу має до нього доступ, скільки триває стандартний період зберігання і чи можете ви ініціювати видалення за запитом. Для документів, що містять персональні дані, захищені GDPR, відповідь на питання "де це зберігається" є обов'язковою
DigiSigner, як і більшість сервісів у цій категорії, зберігає документи на хмарній інфраструктурі та залишає їх на налаштовуваний період після завершення підписання. Ознайомтеся з угодою про обробку даних перед тим, як пропускати через сервіс будь-яку конфіденційну інформацію. Якщо ваша організація працює відповідно до галузевих норм, таких як HIPAA або правила фінансових послуг, переконайтеся, чи підпише сервіс угоду про ділове партнерство або еквівалентний додаток
Для чого DigiSigner підходить, а для чого ні
DigiSigner є розумним вибором для нескладних внутрішніх погоджень, контрактів малого бізнесу та організацій, яким час від часу потрібне підписання у браузері без розгортання власної інфраструктури. Безкоштовний рівень обробляє обмежену кількість документів на місяць, чого достатньо, щоб оцінити, чи підходить такий робочий процес, перш ніж брати на себе зобов'язання
Це не найкращий інструмент, коли процес підписання потрібно тісно інтегрувати з конвеєром генерації документів, коли обсяг є достатньо великим, щоб ціна за документ мала значення, або коли документи містять регуляторні зобов'язання, що вимагають кваліфікованого сертифіката. У таких випадках архітектура потребує бібліотеки, яка працює локально, надає вам контроль над ланцюжком сертифікатів та дозволяє вбудовувати підпис як частину генерації документа, а не як крок постобробки
Підготовка згенерованого розробником PDF для зовнішнього підписання
Якщо ваш додаток генерує PDF перед тим, як передати його сервісу підписання, кілька властивостей документа зроблять процес підписання акуратнішим. Зберігайте однаковий розмір сторінки: документ формату А4, надісланий у сервіс, який за замовчуванням використовує попередній перегляд розміру Letter, може призвести до зміщення полів для підпису. Зведіть усі інтерактивні поля форми, які не є заповнювачами для підпису, оскільки деякі сервіси замінюють або відкидають наявні поля AcroForm, коли додають власні. Резервуйте явний порожній простір на сторінках, де мають бути підписи, замість того, щоб дозволяти сервісу накладати їх поверх живого вмісту
Зберігайте як копію до підписання, так і готову підписану копію, назвавши їх так, щоб вони були чітко пов'язані. Коли підписант заперечує те, на що він погодився, наявність точного документа, який був надісланий, є відправною точкою для будь-якого розслідування. Якщо підписана версія повертається з іншою кількістю сторінок або іншими метриками шрифту, ніж було надіслано, отже, щось у конвеєрі рендерингу сервісу змінило документ, і це варто з'ясувати перед тим, як розглядати результат як авторитетний
Сервіс чи бібліотека: практична різниця
Онлайн-сервіс підписання та бібліотека цифрового підпису PDF вирішують різні завдання, і ця різниця має значення під час проектування документообігу. Сервіс бере на себе логістику: маршрутизацію документів кільком сторонам, збір доказів особи, надсилання сповіщень електронною поштою та зберігання готових файлів. Бібліотека ж займається криптографією: створенням словника підписів, застосуванням ланцюжка сертифікатів, вбудовуванням підписаного хешу в діапазон байтів файлу відповідно до стандарту ISO 32000-2. Обидва рішення можуть співіснувати в одному конвеєрі, але заміна одного іншим лише через те, що в обох фігурує слово "підпис", зазвичай призводить до створення робочих процесів, які не мають ані належного аудиту, ані правильного підпису
Для більшості завдань малого бізнесу та внутрішнього погодження сервіс на кшталт DigiSigner забезпечує всі потреби і коштує менше, ніж розробка інфраструктури підписання з нуля. Однак для додатків із великим обсягом документів, де підписи є частиною генерації, де важливе управління сертифікатами, або де підписаний артефакт має перевірятися без звернення до стороннього сервера, бібліотека, що працює всередині вашого власного стеку, є значно надійнішою архітектурою