eSign.AIeSign.AI

Glossario

Timestamp elettronici e Convalida a Lungo Termine (LTV)

Un timestamp fidato dimostra quando è stata creata una firma. LTV lo mantiene verificabile dopo la scadenza dei certificati.

Team eSign.AI di ricerca sulla fiducia digitale5 min di lettura

Perché i timbri sono importanti per le firme

Una firma digitale dimostra chi ha firmato e che il documento non è stato alterato. Ma senza un timbro elettronico fidato, non si può dimostrare quando la firma è stata creata. Questo è importante perché i certificati di firma scadono, vengono revocati e gli algoritmi crittografici si indeboliscono nel tempo. Un timbro elettronico fidato da una Autorità di Timbri (TSA) dimostra che la firma esisteva in un momento specifico — essenziale per la prova legale e la validazione a lungo termine.

TSA

L'Autorità di Timbri emette timbri

RFC 3161

Formato standard del token di timbro

LTV

La Validazione a Lungo Termine estende la validità della firma

LTA

Archiviazione a Lungo Termine — validità indeterminata

Come funziona il timbro elettronico fidato

Una TSA fornisce una prova crittograficamente verificabile che i dati esistevano in un momento specifico.

01

Il software di firma invia un hash del documento firmato (non il documento stesso) alla TSA. Questo protegge la riservatezza del documento.

02

La TSA crea un token di timbro (formato RFC 3161) che include l'hash del documento, l'ora corrente (dal clock sincronizzato della TSA) e la firma della TSA su entrambi. Il token dimostra che l'hash — e quindi il documento — esistevano al momento specificato.

03

Il token di timbro è integrato nella firma (livello PAdES T e superiore). I validatori futuri possono verificare il timbro indipendentemente utilizzando il certificato pubblico della TSA.

04

Quando si verifica una firma, il verificatore verifica: (a) l'hash della firma corrisponde al documento, (b) il timbro dimostra che esisteva prima della scadenza del certificato e (c) il certificato della TSA era valido al momento del timbraggio.

Validazione a Lungo Termine (LTV): firme che superano la vita dei certificati

I certificati di firma scadono. Senza LTV, le firme diventano non verificabili dopo la scadenza.

Il problema della scadenza

Una firma digitale standard è verificabile solo mentre il certificato di firma è valido (tipicamente 1-5 anni). Dopo la scadenza, non è possibile confermare se la firma è stata creata durante la validità — a meno che un timestamp fidato non lo dimostri.

Soluzione LTV

LTV incorpora tutti i dati di validazione all'interno della firma: il certificato di firma, la sua catena, i dati di revoca (CRL/OCSP) e il timestamp. Questo permette la verifica anche dopo la scadenza del certificato — perché i dati incorporati dimostrano che tutto era valido al momento della firma.

Livelli PAdES B → T → LT → LTA

Livello B: firma di base. T: aggiunge timestamp fidato. LT: aggiunge dati di validazione (certificati, revoca). LTA: aggiunge re-timestamping periodico per validità indeterminata. Per contratti e documenti normativi, si raccomanda LT o LTA.

Richieste di archiviazione

Molte normative richiedono la conservazione dei documenti per anni (impiego: 2-7 anni, finanziari: 5-10 anni, medici: fino a 30 anni). Senza LTV, le firme sui documenti archiviati possono diventare non verificabili. LTV garantisce che le prove rimangano valide per tutto il periodo di conservazione.

Punti di dati del timestamp: cosa verificare e cosa costa

Punti di dati specifici per l'implementazione del timestamp fidato nei flussi di lavoro di firma.

Accreditamento TSA e RFC 3161

I timestamp qualificati devono provenire da un'Autorità di Timbri Temporali accreditata ai sensi dell'Articolo 40 eIDAS (UE) o equivalente quadro nazionale. Il token di timestamp deve conformarsi a RFC 3161 (Protocollo di Timbri Temporali). La validità del certificato TSA è tipicamente di 4-6 anni; i timestamp devono essere rinnovati prima della scadenza del certificato per una validazione continua.

Costo dei timestamp qualificati

Prezzo del timestamp qualificato: $0.01-0.05 per timestamp a volume (100K+/mese), $0.10-0.50 per timestamp a basso volume. Alcuni QTSP includono i timestamp con le sottoscrizioni QES senza costi aggiuntivi. I contratti di servizio TSA annuali iniziano da $2,000-5,000/l'anno per l'uso aziendale.

PAdES B-LT vs B-LTA: impatto di archiviazione

B-LT incorpora i dati di revoca (CRL/OCSP) al momento della firma, aggiungendo 10-50 KB per firma. B-LTA aggiunge timestamp di archiviazione, aumentando il documento di 5-15 KB per re-timestamp. Per una catena di approvazione di 100 firme nel corso di 10 anni, lo spazio di archiviazione B-LTA raggiunge 5-8 MB — significativo per i sistemi di archiviazione a alto volume.

TSAlite vs timestamp qualificato: peso legale

Un timestamp TSAlite (non qualificato) fornisce prove dell'esistenza ma non riceve la presunzione di validità ai sensi dell'Articolo 41 eIDAS. In un contenzioso UE, solo i timestamp qualificati ricevono la stessa presunzione di prova dei QES. Al di fuori dell'UE, i tribunali valutano il peso del timestamp caso per caso indipendentemente dallo stato di qualificazione.

Quando i timestamp sono più importanti: casi d'uso normativi e probatori

Scenari specifici in cui i timestamp fidati non sono opzionali ma richiesti legalmente o operativamente.

Presentazioni normative con obblighi di timestamp

EU MiCA (Regolamentazione dei Mercati degli Attivi Crittografici): richiede record timbrati per le transazioni di asset crittografici. FDA 21 CFR Part 11.50: richiede timbri di data e ora per tutte le manifestazioni di firma elettronica. La Legge sulla Firma Elettronica della Cina: i timestamp rafforzano le prove del momento della firma ma non sono obbligatori. Le linee guida MAS di Singapore: i record delle transazioni finanziarie dovrebbero includere timestamp fidati per le tracce di audit.

Catena di prove e scenari di disputa

NIn i conflitti contrattuali, la domanda critica è spesso "quando è stato firmato?" Un timestamp qualificato da una TSA accreditata fornisce una presunzione di accuratezza secondo l'articolo 41 di eIDAS. Senza un timestamp fidato, l'ora di firma si basa sui log del server della piattaforma, che sono meno convincenti in tribunale. Per accordi transfrontalieri dove le parti si trovano in diverse fuso orari, i timestamp UTC con registrazioni di conversione della fascia oraria preveniscono l'ambiguità.

Rinnovo del timestamp archivistico LTV

Per documenti che richiedono decenni di verificabilità (immobiliari, brevetti, registri governativi), i timestamp archivistici PAdES B-LTA devono essere rinnovati prima che scada ogni certificato di timestamp. Questo crea una catena di timestamp che dimostra che il documento esisteva in ogni punto nel tempo. Il sistema archivistico di eSign.AI automatizza questo processo di rinnovo, assicurando che le firme rimangano verificabili per l'intera durata di conservazione richiesta dalla legge.

Domande comuni

Una prova crittografica emessa da una Time Stamping Authority (TSA) che dimostra che i dati esistevano in un momento specifico. La TSA firma un token contenente l'hash dei dati e l'ora. Chiunque può verificare il token in seguito utilizzando il certificato pubblico della TSA.

Come eSign.AI applica questo in pratica

eSign.AI incorpora i timestamp fidati RFC 3161 da TSAs accreditate e include i dati di convalida PAdES B-LT in ogni firma PDF di default, assicurando la verificabilità a lungo termine.

Team che discute l’approccio di firma elettronica giusto per un’azienda

Scopri l’approccio di firma elettronica giusto per la tua azienda

Parla con il nostro team dei requisiti di firma elettronica, delle considerazioni di conformità e dei workflow documentali nei tuoi mercati target.