TL;DR
Ett riktigt verifikationsspår för e-signering bevisar fyra saker: vem som signerade, vad de signerade, att de menade att signera, och att inget har ändrats sedan dess. De fyra pelarna är identitet, avsikt, integritet och en manipulationssäker kedja. Om du kan besvara alla fyra med en enda export går inköp och juridik snabbt vidare. Om du inte kan det, räkna med en vecka av fram och tillbaka.
Vad verifikationsspåret innehåller
Ett rent verifikationsspår per signerat dokument innehåller:
Identitet per signerare:
- Fullständigt namn som fångades vid signeringstillfället.
- E-postadress.
- Metod för identitetsverifiering (magisk e-postlänk, SMS-kod, KBA, e-legitimation, personligen).
- IP-adress från vilken de signerade.
- Enhetsfingeravtryck (webbläsare, operativsystem).
Avsikt:
- Tidsstämpel för när dokumentet öppnades.
- Tidsstämpel för varje avsnitt som visades.
- Tidsstämpel för "godkände villkoren" eller samtycke på signeringssidan.
- Tidsstämpel för när signaturen tillämpades.
Integritet:
- SHA-256-hash av det signerade dokumentet i signeringsögonblicket.
- En hash som länkar den dokumenthashen in i en kedja (mer om kedjor nedan).
- Identifierare för dokumentversion.
Processregister:
- Signeringsordningen (sekventiell vs parallell).
- Eventuella skickade påminnelser och när.
- Eventuella avböjanden eller avbrott och deras skäl.
- Certifikatkedjan (för AdES och QES).
Vad en manipulationssäker hashkedja gör
En hashkedja över händelserna innebär att varje händelse inkluderar hashen av den föregående händelsen. Så:
- Händelse 1 (öppnad): hash_1 = SHA-256(händelse_1_data || "genesis")
- Händelse 2 (visad): hash_2 = SHA-256(händelse_2_data || hash_1)
- Händelse 3 (signerad): hash_3 = SHA-256(händelse_3_data || hash_2)
Varje ändring av händelse 1 ändrar varje hash som kom efter. En revisor som verifierar kedjan kan upptäcka manipulation var som helst längs den.
Detta är ingen magi. Många e-signeringsplattformar implementerar det. Vissa gör det inte. Fråga.
Hur exporten bör se ut
Verifikationsspåret bör exporteras i två format:
Läsbar PDF. För inköp och juridik som vill läsa den. En sida per signerare, plus den fullständiga händelsetidslinjen. Tydligt namngivna filer som AcmeMSA-AuditTrail.pdf.
Maskinläsbar JSON. För systemintegration. Så att en revisors verktyg kan verifiera hashkedjan programmatiskt. Inkludera alla samma fält plus de kryptografiska signaturerna.
Om ditt verktyg endast exporterar PDF klarar du revisorns första inspektion men du överlever inte en sofistikerad manipulationsutredning. Om ditt verktyg endast exporterar JSON kommer inköp att klaga.
Vad inköp faktiskt frågar om
I en typisk säkerhetsgranskning ber inköp om:
- Ett exempel på verifikationsspår. Granskas för fullständighet.
- Lagringspolicyn. Hur länge behåller ni verifikationsspåret. Closepact och de flesta likvärdiga behåller minst 12 månader, med längre lagring tillgänglig på Enterprise.
- Policyn för export vid uppsägning. Vad händer om kunden lämnar. Inköp vill ha en ren export tillgänglig.
- De kryptografiska påståendena. Specifikt: vilken hashning, vilken certifikatkedja, vilka betrodda tjänsteleverantörer.
Ha svar på alla fyra redo. Tre av dem är dokumentation. Den fjärde (exempel på verifikationsspår) är bara en exempelfil.
Vanliga brister
Inga visningshändelser, bara signeringshändelser. Vanligt i äldre verktyg. Innebär att du inte kan bevisa att signeraren faktiskt läste det de signerade. Svagt vid bestridande.
Ingen certifikatkedja på AdES. Innebär att du inte kan spåra signeringscertifikatet till en rotauktoritet. Juridik kommer att invända.
Verifikationsspåret inte länkat till dokumenthash. Innebär att senare dokumentändringar inte ogiltigförklarar spåret. Omintetgör hela poängen.
Om ditt verktyg har någon av dessa brister, åtgärda dem eller välj ett annat verktyg.