راهنمای امضای الکترونیکی
روش، شواهد و سطح اطمینان هر امضا
نکته اصلی
قابل استنادبودن یک داده الکترونیکی با «امضای الکترونیکی مطمئن دارای گواهی معتبر» یکسان نیست. سامانه سطح واقعی هر روش را در رسید نمایش میدهد و در نبود اعتبارسنجی کامل PAdES، ادعای امضای اعتماد تأییدشده نمیکند.
OTP
OTP دسترسی لحظهای به ایمیل یا شماره ثبتشده را نشان میدهد. این روش بهتنهایی هویت مدنی، مالکیت کد ملی، سمت شرکتی یا اختیار نمایندگی را اثبات نمیکند.
WebAuthn و قفل دستگاه
WebAuthn یک کلید عمومی اختصاصی برای همان سایت و پاسخ رمزنگاریشده دستگاه را ثبت میکند. اثر انگشت یا تصویر چهره به سرور منتقل نمیشود. این روش از نظر فنی قویتر از تصویر امضاست، ولی بدون فرایند مستقل احراز هویت رسمی، KYC محسوب نمیشود.
امضای لمسی
تصویر ترسیمشده امضا همراه هش متن، OTP، زمان، IP، مرورگر و رضایتهای ثبتشده نگهداری میشود. این روش «ثبت پذیرش همراه شواهد» است و سطح اطمینان رمزنگاری آن از WebAuthn یا گواهی امضای معتبر پایینتر است.
PAdES اعتبارسنجیشده
تنها زمانی وضعیت «امضاشده توسط سرویس اعتماد» نمایش داده میشود که تمامیت امضا، زنجیره گواهی، وضعیت ابطال، مهر زمانی و ارتباط خروجی با هش قرارداد تأیید شده باشند. نام استاندارد در تنظیمات یا دریافت یک فایل PDF بهتنهایی برای این ادعا کافی نیست.
اتصال امضا به نسخه قرارداد
قبل از امضا، متن قرارداد ثابت و SHA-256 آن محاسبه میشود. هر امضاکننده همان هش را تأیید میکند. تغییر متن نیازمند ساخت نسخه یا الحاقیه جدید است؛ قرارداد امضاشده درجا ویرایش نمیشود.
رضایتهای مستقل
برای ثبت امضا سه تأیید جدا لازم است: پذیرش متن و هش قرارداد، موافقت با روش امضای الکترونیکی، و آگاهی از پردازش شواهد فنی. زمان و نسخه این رضایتها در بسته شواهد ذخیره میشود.
پیشنهاد برای قراردادهای حساس
برای مبالغ بالا، شرکتها یا موضوعات پرریسک، علاوه بر امضای فنی از احراز هویت رسمی، بررسی سمت امضاکننده، مدرک نمایندگی و سرویس گواهی الکترونیکی معتبر استفاده کنید و متن را به وکیل همان حوزه نشان دهید.