eSign.AIeSign.AI

Glossario

Tracce di audit e pacchetti di prove nella firma elettronica

Una traccia di audit registra ogni azione in una transazione di firma. Un pacchetto di prove lo raggruppa per uso legale.

Team eSign.AI di ricerca sulla fiducia digitale6 min di lettura

Cos'è una tracciabilità audit?

Una tracciabilità audit è un registro cronologico di ogni azione che avviene durante una transazione di firma elettronica: chi ha inviato il documento, quando è stato consegnato, chi lo ha aperto, quando lo ha revisionato, l'indirizzo IP utilizzato, quando ha firmato e quando il documento completato è stato restituito. Una tracciabilità audit ben progettata cattura ogni evento significativo e lo rende evidente alla manipolazione.

Tracciabilità audit vs pacchetto di evidenze

Tracciabilità auditPacchetto di evidenze
Cos'èLog degli eventi durante la transazioneSet raggruppato di tutti i file di evidenze
ContieneTimestamp, IP, azioni dell'utenteDocumento firmato, tracciabilità audit, certificati, timestamp
FormatoLog strutturato (JSON o CSV)PDF con evidenze criptografiche integrate
FinalitàTracciamento operativo e conformitàProva legale in tribunale o arbitrato

Eventi catturati in una tracciabilità audit completa

Una tracciabilità audit approfondita registra ogni evento significativo dalla creazione alla completazione.

01

Chi ha creato l'envelope, quando, da quale modello, con quali campi e posizioni di firma.

02

Quando è stato inviato l'email o l'SMS, quando il destinatario ha aperto il link, il dispositivo, il browser, l'indirizzo IP e la geolocalizzazione approssimativa.

03

Quanto tempo ha impiegato il destinatario a leggere ogni pagina, se ha scaricato o stampato il documento prima di firmare.

04

Il metodo di autenticazione utilizzato (OTP email, OTP SMS, eKYC, eID), quando è stata applicata la firma, i dettagli del certificato del firmatario e il token di timestamp.

05

Quando sono state raccolte tutte le firme, quando il documento completato è stato inviato a tutte le parti e il timestamp di generazione del pacchetto di prove finale.

Cosa contiene un pacchetto di prove

Un pacchetto di prove è il insieme di file che si consegnerebbe a un tribunale o revisore per dimostrare che la firma è valida.

Il documento firmato

L'ultimo PDF con firme PAdES integrate e dati LTV. Questo è la prova principale — il documento stesso contiene le firme crittografiche.

Traccia di audit

Un registro leggibile dall'uomo di tutti gli eventi con timestamp, indirizzi IP e azioni dell'utente. Questo contestualizza la firma — mostrando che il firmatario ha revisionato il documento prima di firmare.

Catena di certificati

Il certificato del firmatario, i certificati CA intermedi e il certificato CA radice, oltre ai dati di revoca. Dimostra che il certificato era valido al momento della firma.

Token di timestamp

Il token di timestamp RFC 3161 dal TSA. Dimostra che la firma esisteva in un momento specifico — essenziale per la validazione a lungo termine.

Registro di verifica dell'identità

Se è stato utilizzato eKYC, un registro della metodo di verifica, del fornitore, del risultato e del timestamp. Dimostra che l'identità del firmatario è stata verificata.

Specifiche della traccia di audit: eventi, archiviazione e ammissibilità in tribunale

Specifiche concrete per l'evaluazione della traccia di audit.

Eventi di audit standard del provider

Eventi di audit minimi (ISO/IEC 19790): invio dell'involto, visualizzazione, firma, completamento, rifiuto. Eventi estesi: iniziazione della verifica dell'identità, verifica dell'identità, metodo di autenticazione, indirizzo IP, geolocalizzazione, tipo di dispositivo, user agent, certificato applicato, timestamp applicato, hash del documento, sigillo di manipolazione. eSign.AI cattura tutti i 25+ eventi estesi di default.

Formati del pacchetto di evidenza

Evidenza standard: tracciabilità PDF (leggibile dall'uomo). Evidenza estesa: PDF firmato con catena di certificati incorporata + token di timestamp + CRL/OCSP (PAdES B-LT). Evidenza avanzata: prova JSON-LD con hash crittografici collegati all'ancora della blockchain (roadmap eSign.AI 2026). Formato di deposito in tribunale: esportazione di evidenza notarizzata con testimonianze disponibili tramite partner QTSP.

Requisiti di archiviazione per giurisdizione

EU eIDAS: conservare l'evidenza di firma per la durata dell'obbligo (spesso 10+ anni). Legge cinese sulla firma elettronica: conservare per almeno 5 anni. ETA di Singapore: nessun minimo statutario, ma le linee guida MAS raccomandano 5-7 anni per i documenti finanziari. Act ESIGN degli Stati Uniti: conservare secondo la regolamentazione dell'industria (7 anni SEC, 30 anni FDA).

Tracciabilità audit in pratica: cosa catturare, archiviare e presentare

Guida operativa per la progettazione della tracciabilità audit e la produzione di evidenza.

Eventi audit essenziali per il valore probatorio

Una tracciabilità audit difendibile dovrebbe catturare almeno: creazione dell'involucro (chi, quando, da quale IP), caricamento del documento e hash, identificazione e metodo di autenticazione del destinatario, tempo e durata della visualizzazione, applicazione della firma con posizione geografica, completamento della firma e consegna del documento. eSign.AI cattura tutti questi elementi più il impronta del dispositivo, l'user agent e i dettagli della catena di certificati — fornendo la catena di evidenza dettagliata necessaria per la risoluzione di controversie transfrontaliere.

Produzione di evidenza per tribunali e regolatori

Quando si produce evidenza, il formato è importante. I tribunali accettano tipicamente: (1) una sommaria del registro di audit in PDF (leggibile dall'uomo), (2) il PDF firmato con certificato e timestamp incorporato (PAdES) e (3) un file di prova crittografica. eSign.AI genera automaticamente tutti e tre. Per controversie transfrontaliere, potrebbe essere richiesto un apostille o una notarizzazione — eSign.AI collabora con QTSP che forniscono esportazioni di evidenza notarizzate per le procedure UE.

Periodi di conservazione per giurisdizione e tipo di documento

La conservazione della tracciabilità audit dovrebbe corrispondere o superare il periodo di conservazione del documento. Requisiti comuni: contratti di lavoro (5-10 anni secondo la maggior parte delle leggi del lavoro APAC), accordi di prestito (7 anni secondo le linee guida MAS/SFC), registri dei pazienti (30 anni secondo la FDA per i dispositivi medici), presentazioni governative (permanente). eSign.AI fornisce politiche di conservazione configurabili per ogni spazio di lavoro e categoria di documento, con archiviazione anti-furti.

Domande comuni

Non sempre esplicitamente, ma è molto difficile far rispettare una firma elettronica senza di essa. La maggior parte delle leggi sulla firma elettronica (eIDAS, ESIGN, ETA) richiede la prova del consenso e dell'intenzione del firmatario — una tracciabilità audit è la principale prova di entrambi.

Come eSign.AI applica questo in pratica

eSign.AI genera un pacchetto di prove completo per ogni transazione: PDF firmato con firme incorporate, traccia di audit leggibile dall'uomo, catena di certificati, token di timestamp e record di verifica dell'identità.

Team che discute l’approccio di firma elettronica giusto per un’azienda

Scopri l’approccio di firma elettronica giusto per la tua azienda

Parla con il nostro team dei requisiti di firma elettronica, delle considerazioni di conformità e dei workflow documentali nei tuoi mercati target.