eSign.AIeSign.AI

Guides de solution

Horodatages qualifiés et validation à long terme de la signature

Un horodatage de confiance prouve quand une signature a été appliquée. Voici comment fonctionnent les horodatages qualifiés et pourquoi ils sont importants pour les preuves à long terme.

Équipe Solutions eSign.AI7 min de lecture

Pourquoi une signature sans timestamp a une date d'expiration

Une signature numérique dépend d'un certificat délivré par une Autorité de Certification. Ce certificat a une période de validité — généralement 1 à 5 ans. Après expiration, la signature ne peut plus être validée à l'aide d'outils standards, même si la signature elle-même était valable au moment de son application. Un timestamp de confiance d'une Autorité de Temps (TSA) résout ce problème : il prouve que la signature existait avant l'expiration du certificat, rendant la signature vérifiable indéfiniment.

RFC 3161

Norme pour les timestamps de confiance

TSA

Autorité de Temps

Niveau T / LT / LTA

Niveaux LTV de PAdES/XAdES

Indéfini

Période de validation avec LTV

Signatures avec et sans timestamps de confiance

Sans horodatageAvec horodatage qualifié
Période de validationSeulement pendant la validité du certificatIndéfini — vérifiable après expiration
Preuve de l'heureJournal du serveur (preuve faible)Timestamp cryptographiquement scellé par la TSA
Admissibilité en justiceDiminue après expiration du certificatMaintenu indéfiniment
Idéal pourTransactions à court termeContrats, dossiers de conformité, archives

Comment fonctionne un horodatage de confiance

Un horodatage TSA n'est pas simplement une chaîne de date — c'est une preuve cryptographique que des données signées spécifiques existaient à un moment précis.

01

Après que le signataire ait appliqué sa signature numérique, la plateforme de signature calcule un hachage cryptographique des données signées (document + signature).

02

L'hachage est envoyé à une Autorité d'Horaodatage. La TSA ne voit pas le document — seulement l'hachage. Cela préserve la confidentialité du document.

03

La TSA crée un jeton d'horodatage (format RFC 3161) qui lie l'hachage à l'horloge de la TSA. Le jeton est signé par le certificat qualifié de la TSA.

04

Le jeton d'horodatage est intégré dans le document signé (par exemple, comme une signature PAdES de niveau T). Les validateurs futurs peuvent vérifier que la signature existait au moment de l'horodatage TSA.

Horodatage qualifié vs horodatage avancé

Horodatage électronique avancé

Un horodatage avancé lie les données à un moment de manière à empêcher toute altération non détectée. Il n'exige pas de certificat TSA qualifié. Acceptable en tant que preuve mais n'apporte pas la présomption juridique eIDAS.

Horodatage électronique qualifié

Un horodatage qualifié est délivré par une TSA qualifiée (accreditée QTSP) utilisant un certificat qualifié. Selon l'article 41 de l'eIDAS, un horodatage électronique qualifié bénéficie de la présomption de l'exactitude de la date et de l'heure indiquées, ainsi que de l'intégrité des données auxquelles la date et l'heure sont liées.

Pourquoi le qualifié est important pour les preuves juridiques

Pour les contrats qui pourraient nécessiter une exécution dans les tribunaux de l'UE des années après la signature, un horodatage qualifié assure que la preuve de timing reste valable. Les horodatages non qualifiés sont admissibles mais peuvent être contestés sur l'exactitude du timing.

Mettre en œuvre LTV dans votre flux de travail de signature

Pour assurer que les signatures restent vérifiables pendant toute la période de conservation, configurez votre plateforme de signature avec ces paramètres.

01

Activer la signature temporelle TSA

Configurez la plateforme de signature pour demander un horodatage à une TSA qualifiée pour chaque document signé. La plupart des plateformes supportent la configuration TSA par défaut.

02

Définir le niveau PAdES/XAdES sur LT ou LTA

Le niveau LT intègre le matériel de validation (certificats, CRL, réponses OCSP) dans le document. Le niveau LTA ajoute des signatures temporelles archivées périodiques pour des enregistrements à très long terme.

03

Configurer la vérification de révocation

Assurer que la plateforme récupère et intègre les réponses CRL ou OCSP au moment de la signature. Cela prouve que le certificat n'a pas été révoqué lorsque la signature a été appliquée.

04

Tester la validation à long terme

Utiliser un outil de validation (par exemple, DSS Demo WebApp, validation de signature Adobe Reader) pour vérifier que le document signé passe les vérifications LTV. Le rapport de validation doit confirmer la signature temporelle et le matériel de validation intégré.

05

Définir la politique de conservation

Définir pendant combien de temps les documents signés doivent être conservés. Pour les industries réglementées, cela peut être de 7 à 10 ans ou plus. Assurer que le stockage peut accommoder les documents signés avec du matériel LTV intégré.

Comment eSign.AI implémente les signatures temporelles et LTV de confiance

eSign.AI intègre par défaut les signatures temporelles et les données LTV conformes à RFC 3161 dans chaque document signé.

Signature temporelle de l'autorité TSA accréditée

Chaque signature eSign.AI inclut une signature temporelle de confiance d'une autorité de signature temporelle accréditée. La signature temporelle prouve que la signature existait à un moment précis — essentiel pour l'application à long terme.

PAdES B-LT par défaut

Toutes les signatures PDF produites par eSign.AI incluent des données PAdES Baseline B-LT : certificat de signature, chaîne de certificats, données de révocation et signature temporelle. Cela assure que les signatures restent vérifiables après l'expiration du certificat.

Questions fréquentes

Sans signature temporelle de confiance, la signature peut devenir invérifiable après l'expiration du certificat — un validateur ne peut pas confirmer que la signature a été créée pendant la période de validité du certificat. Avec une signature temporelle qualifiée, le validateur peut confirmer que la signature est antérieure à l'expiration, donc elle reste valable indéfiniment.

Équipe discutant de la bonne approche de signature électronique pour une entreprise

Explorez la bonne approche de signature électronique pour votre entreprise

Échangez avec notre équipe sur vos exigences de signature électronique, vos enjeux de conformité et vos workflows documentaires dans vos marchés cibles.