Ocena podpisu elektronicznego w Polsce: W Polsce rozróżnia się podpis zaufany, osobisty i kwalifikowany na gov.pl.; Podpis kwalifikowany wymaga certyfikatu cyfrowego i możliwości weryfikacji zewnętrznego.; Raport historii zdarzeń musi zawierać dane o czasie, osoby i wyniku każdej czynności.
Zdjęcie: Narzędzia Firm

Dokumenty i kadry

Część cyklu: Systemy dokumentów i podpisów

Ocena dowodów i historii podpisu elektronicznego

Co sprawdzić w podpisanym pliku, raporcie zdarzeń i eksporcie oraz dlaczego rodzaj podpisu ma znaczenie.

Oceniając usługę podpisu elektronicznego, sprawdź nie tylko widoczny znak na dokumencie. Potrzebujesz właściwego rodzaju podpisu dla danej czynności, pliku po podpisaniu oraz historii pozwalającej ustalić, co się wydarzyło. Raport zdarzeń jest użyteczny, lecz sam nie rozstrzyga, czy podpis spełnia wymagania prawne konkretnej transakcji.

Najpierw rodzaj podpisu

Unijne eIDAS rozróżnia podpis elektroniczny zwykły, zaawansowany i kwalifikowany, przy czym każdy kolejny poziom spełnia wyższe wymagania.

Inne podpisy nie są automatycznie bezskuteczne; ich przydatność zależy od rodzaju czynności i wymagań odbiorcy. Nie oceniaj narzędzia wyłącznie po napisie „e-signature” na stronie produktu.

W Polsce serwis gov.pl rozróżnia podpis zaufany, osobisty i kwalifikowany oraz udostępnia usługę podpisania lub sprawdzenia dokumentu. To odrębne metody.

Przed wdrożeniem ustal z prawnikiem lub właściwym odbiorcą, jaka metoda jest dopuszczalna dla danego dokumentu. Osobno sprawdź, czy podpisuje osoba fizyczna, czy firma potrzebuje innego sposobu potwierdzenia pochodzenia dokumentu.

Porównanie rodzajów podpisu elektronicznego zgodnie z eIDAS i polskimi standardami

  • Podpis elektroniczny zwykłyBrak wymaganych środków bezpieczeństwa, nie jest uznawany jako dowód w sądzie w większości przypadków.
  • Podpis elektroniczny zaawansowanyPowiązany z tożsamością podpisującego, wygenerowany przez urządzenie bezpieczne; może być używany w transakcjach cywilnych.
  • Podpis elektroniczny kwalifikowanyWymaga certyfikatu kwalifikowanego i urządzenia bezpiecznego (np. karta inteligentna); ma taką samą wartość prawną jak podpis ręczny.
  • Podpis zaufany (gov.pl)Używany w systemie gov.pl – wymaga identyfikacji poprzez ePUAP lub konto bankowe; wystarcza dla wielu dokumentów publicznych.
  • Podpis osobisty (gov.pl)Zwykły podpis elektroniczny z konta gov.pl; brak dodatkowego potwierdzenia tożsamości.

Co powinno zostać po zakończeniu

Zachowaj podpisany dokument w oryginalnej postaci, wszystkie załączniki stanowiące jego część, identyfikator sprawy oraz dostępny raport historii. Dla każdego etapu ważne są co najmniej: kto został zaproszony, jaki dokument otrzymał, kiedy nastąpiła czynność i jaki był wynik.

Jeśli późniejsza weryfikacja wymaga konta u dostawcy, przetestuj, co stanie się po jego zamknięciu. Przy podpisie kwalifikowanym istotna jest także możliwość sprawdzenia samego podpisu odpowiednim narzędziem, nie tylko odczytania raportu platformy.

Niektóre platformy udostępniają raport audytu dla umowy w toku i raport końcowy po zakończeniu – to przykład funkcji historii w jednym produkcie.

Nie wynika z tego, że każdy podpis wykonany w danej usłudze jest kwalifikowany ani że raport wystarczy w każdej sytuacji dowodowej. Przy porównaniu dostawców zapytaj o dokładną zawartość eksportu, format i dostępność po zakończeniu umowy.

Przeprowadź próbę bez danych wrażliwych

Użyj testowego dokumentu z dwoma podpisującymi i załącznikiem. Wyślij go w ramach dostępnego środowiska próbnego, przerwij jeden proces przed końcem, a drugi zakończ. Pobierz pliki i raporty w obu stanach.

Sprawdź, czy raport odróżnia zaproszenie od złożenia podpisu oraz czy można jednoznacznie powiązać podpis z konkretną wersją dokumentu. To scenariusz do wykonania, nie opis przeprowadzonego testu.

Następnie zweryfikuj, czy podpisany dokument daje się odczytać poza platformą i czy zmiana treści po podpisaniu jest wykrywana w wybranej metodzie weryfikacji. Jeżeli dostawca oferuje różne poziomy podpisu, zapisz, który z nich został użyty w próbie. Nie przenoś wniosków z jednej konfiguracji na wszystkie produkty lub wszystkie rodzaje podpisów.

Zapisz decyzję i ograniczenia

W protokole oceny oddziel wymaganą metodę podpisu, możliwość weryfikacji, pakiet eksportowy, historię zdarzeń i uprawnienia do pobrania danych. Dodaj pytania nierozstrzygnięte, zamiast wypełniać je domysłem. Gdy dokument ma znaczenie prawne, decyzja o dopuszczalnym podpisie powinna wynikać z wymagań tej czynności; interfejs narzędzia i wygoda użytkownika są dopiero kolejnym kryterium.

Ważne dane dotyczące weryfikacji i eksportu danych

Metoda podpisu wymagana
Zależy od rodzaju dokumentu i odbiorcy
Możliwość weryfikacji poza platformą
Wymagana dla dowodu prawnego
Format eksportu danych
Zależy od dostawcy; ważne, aby był kompatybilny z systemami weryfikacji
Dostępność po zakończeniu umowy
Nie wszystkie platformy gwarantują dostęp po zamknięciu konta

Więcej z: Dokumenty i kadry

Dokumenty i kadry

Testowanie wyszukiwania na rzeczywistych plikach

Praktyczny scenariusz próby na plikach firmy: wersje, skany, metadane i uprawnienia do wyników.

Dokumenty i kadry

Eksport danych i załączników przed zamknięciem konta

Sprawdź zakres eksportu, pobierz załączniki i odtwórz próbną sprawę poza usługą, zanim zamkniesz konto.