Faire défiler
DigitalSign est d'abord et avant tout une autorité de certification accréditée par le GNS, agissant en tant que prestataire de services de confiance qualifiés en vertu du règlement eIDAS, avec des activités au Portugal, en Europe et au Brésil. Il délivre donc des certificats numériques et fournit également des solutions de signature électronique pour les entreprises et les particuliers.
DigitalSign est basé à Largo P. Bernardino Ribeiro Fernandes, 26, 4835-489 Nespereira - Guimarães, Portugal.
Téléphone (351) 253 560 650/651 ou courriels geral@digitalsign.pt et comercial@digitalsign.pt.
Sur le plan juridique, une signature électronique est "des données sous forme électronique qui se connectent ou sont logiquement liées à d'autres données sous forme électronique et qui sont utilisées par le signataire pour signer" (article 3, paragraphe 10, du règlement EIDAS).
Cette définition est délibérément large: elle couvre un simple nom écrit à la fin d'un courriel à une signature cryptographique basée sur un certificat numérique qualifié. Ce qui distingue les différents types de signature n'est pas le format, mais le niveau de garantie qu'ils offrent concernant l'identité du signataire et l'intégrité du document et, par conséquent, sa valeur probante.
C'est la catégorie de base, qui correspond à la définition générale ci-dessus. Comprend tout mécanisme qui exprime la volonté de signer : un nom numérique, une image de signature manuscrite numérisée en PDF, un clic de confirmation. Elle n'exige pas de vérification d'identité ni de garantie de l'intégrité du document.
Ajoute les exigences de sécurité telles que définies à l'article 26 de l'EIDAS. Il remplit quatre conditions cumulatives: être associé uniquement au signataire; permettre l'identification du signataire; être créé avec des données de création que le signataire peut utiliser, avec un haut niveau de confiance, sous son seul contrôle; et être lié aux données signées de manière à ce que toute modification ultérieure soit détectable.
C'est le plus haut niveau. Il s'agit d'une signature électronique avancée qui répond à deux exigences supplémentaires : elle est créée par un dispositif de création de signature électronique qualifié et est fondée sur un certificat qualifié délivré par un prestataire de services de fiducie qualifié (article 3, paragraphe 12). C'est le seul type de signature que la loi assimile à la signature manuscrite et jouit de la même force probante.
La différence décisive réside dans deux éléments: le certificat qualifié et le dispositif de création qualifié.
Une signature avancée peut être techniquement robuste, mais l'identité du signataire ne peut pas avoir été vérifiée par un fournisseur de services Trust certifié, tel que DigitalSign, et les données de création de signature ne peuvent pas être protégées sur un appareil certifié.
Dans une signature qualifiée, un fournisseur de services de confiance qualifié (QTSP) a précédemment vérifié l'identité du titulaire, et la clé privée est protégée sur un appareil qualifié (une carte à puce, un jeton USB ou un module de sécurité matériel – HSM – pour les solutions cloud).
Le régime portugais résulte de l'articulation entre eIDAS et le décret-loi n° 12/2021. La valeur juridique
document est essentiellement modulé selon le type de pari d'abonnement:
À son tour, c'est le régime le plus fort. Conformément à l'article 25, paragraphe 2, de l'EIDAS, la signature électronique qualifiée a un effet juridique équivalent à celui d'une signature manuscrite. Le décret-loi n° 12/2021 met en œuvre ce principe: l'apposition d'une signature électronique qualifiée à un document électronique équivaut à la signature autographe et crée la présomption que i) la personne qui a signé la signature est son titulaire ou a le pouvoir de représenter la personne morale; ii) la signature a été apposée dans l'intention de signer le document; et iii) le document n'a pas été modifié depuis l'apposition. Lorsque le contenu est susceptible de faire l'objet d'une déclaration écrite, le document a la force probante d'un document particulier signé conformément à l'article 376 du code civil.
Dans ce cas, la loi n'attribue pas un régime probatoire renforcé et spécifique à ces types. La règle de l'article 3, paragraphe 10, du décret-loi n° 12/2021 s'applique: sauf disposition spéciale, la valeur probante des documents électroniques non associés à des services fiduciaires qualifiés est évaluée en termes généraux. Dans la pratique, cela signifie que sa force probatoire est soumise à un procès libre par le tribunal. Le document électronique n'est pas dévalué parce qu'il est électronique mais ne bénéficie pas d'hypothèses automatiques réservées à la signature électronique qualifiée.
Pas du tout. Le règlement EIDAS établit le principe de non-discrimination: aucun effet juridique ou admissibilité en tant que preuve dans une procédure judiciaire ne peut être refusé à une signature électronique simplement parce qu'elle est présentée sous forme électronique ou ne satisfait pas aux exigences de la signature qualifiée (article 25, paragraphe 1).
Le même principe s'applique aux sceaux électroniques, aux timbres-temps, aux services d'expédition enregistrés et aux documents électroniques en général.
Autrement dit, une signature simple ou avancée est admissible comme preuve. La question n'est pas la recevabilité, mais le poids de la preuve, et c'est là que la signature qualifiée est distinguée, car elle bénéficie de l'équivalence avec la signature manuscrite et les hypothèses juridiques connexes.
Le sceau électronique est un chiffre introduit par le règlement EIDAS, techniquement similaire à un certificat de signature, mais avec une différence essentielle: il est destiné exclusivement aux personnes morales, tandis que la signature s'adresse aux personnes physiques.
Le but est également distinct, et la signature exprime la volonté d'une personne physique (le signataire). À son tour, le sceau garantit l'origine et l'intégrité d'un document émanant d'une personne morale. Elle fonctionne, dans la logique du règlement, d'une manière semblable à celle du timbre blanc d'une organisation.
Par conséquent, le timbre n'est pas, en soi, le chiffre approprié pour lier contractuellement la personne morale, de la même manière que, dans le monde physique, le timbre d'une société ne suffit pas à le lier.
Le choix dépend du risque juridique et des exigences juridiques applicables à l'acte. À titre d'orientation générale:
Il est recommandé lorsque l'équivalence à la forme écrite et à la signature manuscrite est requise, dans des actes de grande valeur, dans un contexte réglementé ou lorsque la sécurité juridique et la non-répudiation sont essentielles. Un exemple récurrent est celui des marchés publics, où les documents présentés sur des plateformes électroniques doivent être signés avec une signature qualifiée.
Il peut être adapté aux flux internes ou aux relations entre les parties qui ont précédemment convenu de sa valeur, lorsque les changements sont destinés à être identifiés et détectés sans le niveau maximal de garantie.
Servit pour les actes à faible risque et à volume élevé (acceptation des termes, confirmations), où la friction devrait être minimale.
Un certificat numérique qualifié est un certificat électronique délivré par un fournisseur de services de fiducie qualifié qui associe en toute sécurité l'identité d'une personne (prévérifiée par le fournisseur) à une paire de clés cryptographiques. C'est ce certificat, combiné à un dispositif de création de signature qualifié, qui permet la production de signatures électroniques qualifiées avec l'équivalence avec la signature manuscrite.
Le CDQ peut être logé dans un dispositif cryptographique physique appartenant au détenteur (smartcard ou jeton USB) ou dans une solution cloud où la clé est protégée dans un module de sécurité matérielle (HSM) géré par le fournisseur qualifié.
Parce que la clé privée est ce qui fait votre signature. L'annexe II du règlement EIDAS exige que des dispositifs qualifiés garantissent que les données relatives à la création de signature sont protégées contre toute utilisation par des tiers et que leur confidentialité est raisonnablement garantie. Le titulaire a le devoir de garder la clé privée sous son seul contrôle et de prendre les mesures nécessaires pour empêcher toute utilisation non autorisée pendant toute la durée de validité du certificat.
Si un tiers obtient l'accès aux codes clés et d'activation, il peut produire des signatures qualifiées en son nom, avec toutes les conséquences juridiques connexes, y compris la présomption que c'est le titulaire qui l'a signée.
Sur la base de recommandations de sécurité pour les titulaires de certificats qualifiés:
Lors de la délivrance du certificat, choisissez un numéro d'e-mail et/ou de téléphone mobile pour un usage personnel et exclusif, auquel seul le titulaire a accès. C'est par ces voies que les communications et les codes relatifs à l'utilisation du certificat circulent et devraient donc être protégés de l'accès de tiers.
Quant à l'appareil physique (smartcard ou jeton), ne jamais le fournir à des tiers, ni partager les mots de passe d'accès (PIN et PUK). Ces codes sont exclusifs et ne sont destinés qu'à l'utilisation légitime du certificat par le titulaire. En ce qui concerne la clé privée, veiller à ce qu'elle soit maintenue sous son contrôle et à ce qu'elle prenne les mesures nécessaires pour empêcher toute utilisation non autorisée tout au long de la période de validité. Ne pas divulguer ou fournir à des tiers des paramètres et des procédures d'identification.
En ce qui concerne l'authentification, valoriser les mécanismes à deux facteurs. Dans les solutions cloud, chaque signature nécessite généralement deux facteurs : un mot de passe défini par le propriétaire et un code aléatoire envoyé par SMS au numéro de téléphone mobile précédemment confirmé.
Une authentification forte de l'utilisateur est définie par eIDAS (article 3, paragraphe 51, dans le libellé de eIDAS 2.0) comme une authentification basée sur au moins deux facteurs appartenant à différentes catégories, savoir (quelque chose que l'utilisateur sait, comme mot de passe), possession (quelque chose que l'utilisateur a, comme un téléphone mobile) et inertie (une caractéristique de l'utilisateur, comme la biométrie).
Ces facteurs devraient être indépendants, de sorte que la violation de l'un ne compromette pas la fiabilité des autres, et le mécanisme devrait protéger la confidentialité des données d'authentification. C'est ce principe qui est la base du facteur double (mot de passe + code SMS) utilisé dans les signatures dans les solutions cloud.
Oui. En tant que prestataire de services de confiance qualifiés et IDAS, les certificats sont reconnus dans toute l'Union européenne. En outre, DigitalSign certifie également au Brésil.
Elle demande immédiatement le retrait du certificat du prestataire qualifié. La révocation retire définitivement la validité du certificat: conformément au règlement EIDAS, un certificat qualifié révoqué après activation initiale perd sa validité à partir du moment de la révocation, et nul ne peut revenir en aucune circonstance sur son statut (article 28, paragraphe 4, et article 38, paragraphe 4).
Le prestataire qualifié enregistre la révocation dans sa base de données et la publie en temps utile, toujours dans les 24 heures suivant la réception de la demande, et la révocation prend effet immédiatement après sa publication (article 24, paragraphe 3).
Notez que, pour des raisons de sécurité, les solutions cloud n'ont généralement pas de mécanismes de récupération de mot de passe : si le mot de passe est perdu, le certificat peut devenir inutilisable et doit être réédité. Par conséquent, la protection des codes d'activation est un élément essentiel des bonnes pratiques.
Typiquement pas. Dans les solutions cloud, vous pouvez changer le mot de passe tant que vous connaissez le mot de passe actuel, mais il n'y a pas de mécanismes de récupération si le mot de passe est oublié, une mesure de sécurité délibérée qui empêche des tiers (y compris le fournisseur lui-même) d'accéder à la clé.
Perdre le mot de passe signifie en fait perdre l'accès au certificat.
La validation d'une signature est le processus électronique par lequel la signature est vérifiée et confirmée (article 3, paragraphe 41, du règlement EIDAS). Il ne suffit pas qu'un document paraisse signé : la validation confirme techniquement que la signature est qualifiée, que le certificat sur lequel elle repose était valide au moment de la signature, que l'identité du signataire est correctement représentée et que le document n'a pas été modifié depuis sa signature.
C'est donc une étape essentielle avant d'accepter tout document signé, d'un contrat à une facture électronique
Parce que la validation n'a de valeur de confiance que si celui qui la réalise est en mesure de le faire. Conformément à l'article 33 de l'EIDAS, seuls les prestataires qualifiés de services de confiance peuvent fournir des services qualifiés pour valider les signatures qualifiées. DigitalSign est accrédité au Portugal pour fournir ce service qualifié.
L'utilisation d'un service qualifié vous donne la certitude que la vérification est effectuée conformément à une politique de validation stricte et conformément aux normes techniques qui appliquent l'article 32, et vous permet d'obtenir des rapports officiels avec valeur probante.
DigitalSign fournit un validateur de signature électronique abordable (DS Verify) Ici..
Le flux typique consiste à charger le document électronique signé (p. ex. un PDF ou un fichier XML); l'outil renvoie, en temps réel, le résultat de la validation de la ou des signature(s) ou du ou des timbre(s) présent(s), accompagné d'un rapport qui peut être conservé comme preuve documentaire.
L'outil est conforme à l'eIDAS, en particulier à l'article 32, et est un service qualifié, que vous pouvez vérifier sur la liste de confiance de l'UE.
Un rapport de validation est un document démontrant les résultats de la validation effectuée. Il peut être utilisé comme preuve que les signatures et timbres présents dans un document étaient valides au moment de sa création et jusqu'au moment de la validation, ce qui est particulièrement utile dans les audits, les procédures judiciaires ou l'acceptation formelle des documents. DS Verify fournit deux types de rapports :
Le rapport de synthèse, qui donne accès de manière simplifiée aux informations essentielles sur le processus de validation,
Dans ce cas, le rapport détaillé, qui présente le résultat complet des contrôles techniques effectués.
De cette façon, le maintien de ces rapports vous permet de mettre en œuvre, dans votre organisation, un flux vectoriel qui prouve que la validation a été effectuée efficacement
C'est une bonne pratique recommandée. Avant de comptabiliser une facture électronique, il convient de toujours vérifier la validité juridique de la signature ou du cachet qui y est joint, ce qui contribue à prévenir la fraude. L'authenticité de l'origine et l'intégrité du contenu des factures électroniques sont considérées comme garanties, notamment par l'apposition d'une signature électronique qualifiée ou d'un sceau électronique qualifié.
Parce que la confiance technique d'une signature n'est pas éternelle. Les algorithmes cryptographiques vieillissent, les certificats expirent et la technologie évolue. Une signature qui est incontestablement valable aujourd'hui peut, dans plusieurs années, devenir difficile à vérifier si rien n'est fait, non pas parce que quelqu'un a altéré le document, mais parce que les moyens techniques qui ont soutenu sa validité sont devenus obsolètes.
La préservation résout ce problème : elle prolonge la fiabilité de la signature au-delà de la période de validité technologique, en garantissant sa validité à long terme.
Conformément à l'article 34, paragraphe 1, seuls les prestataires de services de confiance qualifiés utilisant des procédures et des technologies capables de prolonger la fiabilité des signatures qualifiées au-delà de la période de validité technologique peuvent fournir des services qualifiés de préservation des signatures électroniques.
Lorsque le service est conforme aux normes, spécifications et procédures de référence établies par la Commission, la loi suppose qu'il est conforme à cette exigence (article 34, paragraphe 1, point a).
Il s'agit d'opérations complémentaires mais distinctes:
Conformément à l'article 32/33, il s'agit d'une vérification à la fois: elle confirme la validité de la signature maintenant ou à une date donnée.
En retour, la préservation (article 34) est une protection au fil du temps. En d'autres termes, elle garantit que la signature restera vérifiable et fiable à l'avenir, même avec l'évolution des algorithmes cryptographiques. Cela se produit notamment par l'application de mécanismes tels que le renouvellement des scellés temporels et le maintien des preuves de validation.
Dans une image simple: d'une part, la validation prend une photographie qui prouve l'état de la signature; d'autre part, la préservation assure que cette preuve reste lisible et fiable pendant des années.
DigitalSign offre un service de préservation électronique des signatures (DS Vérifier), accessible Ici..
Il s'agit donc d'un service qualifié. En outre, il assure la validité des signatures au fil du temps ainsi que leur adéquation aux nouveaux algorithmes cryptographiques. Il peut également être combiné avec la garde sécurisée (fichier) des documents.
DigitalSign a ainsi obtenu la certification du service qualifié de préservation des signatures électroniques. De cette façon, ce service rejoint les services de validation qu'il avait précédemment fournis.
Le portefeuille européen d'identité numérique, ou Portefeuille de l'IDUE) est l'une des principales innovations introduites par le règlement (UE) 2024/1183 (eIDAS 2.0). Ainsi, il est défini comme un moyen électronique d'identification.
Cela permet à l'utilisateur de stocker, gérer et valider en toute sécurité les données personnelles d'identification et les certificats d'attribution électronique. D'autre part, il vous permet également de les fournir à des tiers qui en ont besoin.
En outre, elle permet de signer avec une signature électronique qualifiée et d'apposer des timbres avec des sceaux électroniques qualifiés (article 3, paragraphe 42).
Dans la pratique, il s'agira d'une application mobile qui fonctionnera en tant que « conteneur » numérique d'identité et de documents, utilisable en ligne et en personne (hors ligne) dans toute l'Union européenne.
Oui. Conformément à l'article 5 bis, paragraphe 1, chaque État membre fournit au moins une carte d'identité numérique européenne. Cela, toutefois, dans les 24 mois suivant l'entrée en vigueur des actes d'exécution pertinents.
En outre, le calendrier largement diffusé indique la disponibilité de portefeuilles par les États membres d'ici la fin de 2026.
Le portefeuille peut être fourni de l'une des trois manières suivantes (article 5 bis, paragraphe 2): directement par un État membre; par mandat d'un État membre; ou indépendamment d'un État membre, mais reconnu par lui
Elle ne remplace pas et n'est pas obligatoire. En outre, l'utilisation de la carte d'identité numérique européenne est facultative (article 5 bis, paragraphe 15).
La loi est exprimée : personne ne peut restreindre l'accès aux services publics et privés, au marché du travail et à la liberté d'entreprise, ni désavouer quiconque n'utilise pas le portefeuille. Il est donc encore possible d'accéder à ces services par les moyens existants d'identification et d'authentification.
Poranto, au Portugal, la carte citoyenne continuera d'exister en tant que document physique; le portefeuille numérique est une option supplémentaire, non obligatoire.
Contrôle total, par conception. EIDAS 2.0 repose sur les principes de la protection des données et de la souveraineté des utilisateurs. L'utilisateur surveille pleinement l'utilisation du portefeuille et des données qui y sont contenues (article 5 bis, paragraphe 14), et le fournisseur ne collecte pas d'informations sur l'utilisation qui n'est pas nécessaire pour la fourniture du service, ni les données ne sont combinées avec celles d'autres services sans que l'utilisateur en fasse expressément la demande.
Le portefeuille permet également la divulgation sélective des données. Autrement dit, il vous permet de partager seulement l'attribut strictement nécessaire. Par exemple, vous pouvez prouver que vous avez l'âge sans révéler la date de naissance.
En outre, le cadre technique empêche les fournisseurs de certificats d'attribut ou les tiers de suivre, de connecter ou de corréler le comportement de l'utilisateur. Elle devrait également permettre de préserver la vie privée. Par conséquent, ces techniques garantissent l'absence d'association lorsque l'identification n'est pas requise (article 5 bis, paragraphe 16).
L'utilisateur a également un panneau de contrôle enregistrant toutes les transactions. Ce panneau vous permet, d'une part, de voir avec quelles entités vous avez connecté et quelles données vous avez échangées. En revanche, elle vous permet de demander la suppression des données personnelles et de signaler les demandes de données illégales ou suspectes (article 5 bis, paragraphe 4, point d).
Un attribut est une caractéristique, qualité, droit ou autorisation d'une personne ou d'un objet (article 3, point 43). Un certificat électronique d'attributs est un certificat électronique qui permet d'authentifier ces attributs (paragraphe 44), par exemple une qualification universitaire, une qualification professionnelle, l'âge, l'adresse ou le mandat de représentation.
Le portefeuille est conçu pour demander, obtenir, stocker et gérer ces certificats d'attribut en les combinant avec des données d'identification personnelle. Le règlement EIDAS 2.0 établit à l'annexe VI une liste minimale d'attributs (tels que l'adresse, l'âge, le sexe, l'état matrimonial, la nationalité, les qualifications, les qualifications professionnelles ou les pouvoirs de représentation) que les États membres permettent de vérifier par voie électronique, par comparaison avec les sources authentiques du secteur public (article 45 sexies).
Le plus haut. Le portefeuille est fourni dans le cadre d'un système d'identification électronique avec un niveau de garantie élevé (article 5 bis, paragraphe 11) et assure la sécurité de la conception (paragraphe 12). Sa conformité, y compris les aspects liés à la cybersécurité, est certifiée par les organismes d'évaluation de la conformité désignés par les États membres (article 5 quater).
En cas d'atteinte à la sécurité qui compromet la fiabilité du portefeuille, l'État membre suspend sans délai sa fourniture et son utilisation et, si la gravité le justifie ou si la défaillance n'est pas corrigée dans trois mois, le retire et révoque sa validité (article 5 sexies).
Oui. L'interopérabilité transfrontalière est l'un des piliers du régime.
Par conséquent, lorsqu'un État membre exige l'identification et l'authentification électroniques pour accéder à un service en ligne d'un organisme public, il accepte également les cartes d'identité numériques européennes prévues par le règlement (article 5 septies, paragraphe 1).
En outre, l'obligation s'étend à certains particuliers. En d'autres termes, les prestataires de services dans des secteurs tels que la banque, l'énergie, les transports, la santé, les télécommunications ou l'éducation, lorsqu'ils sont tenus d'utiliser une forte authentification de l'utilisateur, devraient également accepter le portefeuille. Toutefois, ce n'est que dans les 36 mois suivant l'entrée en vigueur des actes d'exécution pertinents (article 5 septies, paragraphe 2).
Le portefeuille tend à devenir la base européenne uniforme pour les processus d'identification et d'embarquement des clients et des salariés, y compris KYC (Connaître votre client) et la prévention du blanchiment d'argent, avec validité juridique transfrontalière. À cette fin, il intègre la possibilité d'une signature électronique qualifiée directement dans la demande.
Pour Fournisseurs de services de fiducie qualifiés comme Numérique, permet des services à valeur ajoutée autour du portefeuille, des signatures à distance qualifiées intégrées dans le portefeuille EUDI, le timing, les timbres électroniques, la livraison électronique, la validation et la préservation, qui complètent l'identité numérique et permettent, avec une facilité d'utilisation simple, de maintenir la sécurité et la validité juridique.