Chi ha creato l'envelope, quando, da quale modello, con quali campi e posizioni di firma.
Cos'è una tracciabilità audit?
Una tracciabilità audit è un registro cronologico di ogni azione che avviene durante una transazione di firma elettronica: chi ha inviato il documento, quando è stato consegnato, chi lo ha aperto, quando lo ha revisionato, l'indirizzo IP utilizzato, quando ha firmato e quando il documento completato è stato restituito. Una tracciabilità audit ben progettata cattura ogni evento significativo e lo rende evidente alla manipolazione.
Tracciabilità audit vs pacchetto di evidenze
| Tracciabilità audit | Pacchetto di evidenze | |
|---|---|---|
| Cos'è | Log degli eventi durante la transazione | Set raggruppato di tutti i file di evidenze |
| Contiene | Timestamp, IP, azioni dell'utente | Documento firmato, tracciabilità audit, certificati, timestamp |
| Formato | Log strutturato (JSON o CSV) | PDF con evidenze criptografiche integrate |
| Finalità | Tracciamento operativo e conformità | Prova legale in tribunale o arbitrato |
Eventi catturati in una tracciabilità audit completa
Una tracciabilità audit approfondita registra ogni evento significativo dalla creazione alla completazione.
Quando è stato inviato l'email o l'SMS, quando il destinatario ha aperto il link, il dispositivo, il browser, l'indirizzo IP e la geolocalizzazione approssimativa.
Quanto tempo ha impiegato il destinatario a leggere ogni pagina, se ha scaricato o stampato il documento prima di firmare.
Il metodo di autenticazione utilizzato (OTP email, OTP SMS, eKYC, eID), quando è stata applicata la firma, i dettagli del certificato del firmatario e il token di timestamp.
Quando sono state raccolte tutte le firme, quando il documento completato è stato inviato a tutte le parti e il timestamp di generazione del pacchetto di prove finale.
Cosa contiene un pacchetto di prove
Un pacchetto di prove è il insieme di file che si consegnerebbe a un tribunale o revisore per dimostrare che la firma è valida.
Il documento firmato
L'ultimo PDF con firme PAdES integrate e dati LTV. Questo è la prova principale — il documento stesso contiene le firme crittografiche.
Traccia di audit
Un registro leggibile dall'uomo di tutti gli eventi con timestamp, indirizzi IP e azioni dell'utente. Questo contestualizza la firma — mostrando che il firmatario ha revisionato il documento prima di firmare.
Catena di certificati
Il certificato del firmatario, i certificati CA intermedi e il certificato CA radice, oltre ai dati di revoca. Dimostra che il certificato era valido al momento della firma.
Token di timestamp
Il token di timestamp RFC 3161 dal TSA. Dimostra che la firma esisteva in un momento specifico — essenziale per la validazione a lungo termine.
Registro di verifica dell'identità
Se è stato utilizzato eKYC, un registro della metodo di verifica, del fornitore, del risultato e del timestamp. Dimostra che l'identità del firmatario è stata verificata.
Specifiche della traccia di audit: eventi, archiviazione e ammissibilità in tribunale
Specifiche concrete per l'evaluazione della traccia di audit.
Eventi di audit standard del provider
Eventi di audit minimi (ISO/IEC 19790): invio dell'involto, visualizzazione, firma, completamento, rifiuto. Eventi estesi: iniziazione della verifica dell'identità, verifica dell'identità, metodo di autenticazione, indirizzo IP, geolocalizzazione, tipo di dispositivo, user agent, certificato applicato, timestamp applicato, hash del documento, sigillo di manipolazione. eSign.AI cattura tutti i 25+ eventi estesi di default.
Formati del pacchetto di evidenza
Evidenza standard: tracciabilità PDF (leggibile dall'uomo). Evidenza estesa: PDF firmato con catena di certificati incorporata + token di timestamp + CRL/OCSP (PAdES B-LT). Evidenza avanzata: prova JSON-LD con hash crittografici collegati all'ancora della blockchain (roadmap eSign.AI 2026). Formato di deposito in tribunale: esportazione di evidenza notarizzata con testimonianze disponibili tramite partner QTSP.
Requisiti di archiviazione per giurisdizione
EU eIDAS: conservare l'evidenza di firma per la durata dell'obbligo (spesso 10+ anni). Legge cinese sulla firma elettronica: conservare per almeno 5 anni. ETA di Singapore: nessun minimo statutario, ma le linee guida MAS raccomandano 5-7 anni per i documenti finanziari. Act ESIGN degli Stati Uniti: conservare secondo la regolamentazione dell'industria (7 anni SEC, 30 anni FDA).
Tracciabilità audit in pratica: cosa catturare, archiviare e presentare
Guida operativa per la progettazione della tracciabilità audit e la produzione di evidenza.
Eventi audit essenziali per il valore probatorio
Una tracciabilità audit difendibile dovrebbe catturare almeno: creazione dell'involucro (chi, quando, da quale IP), caricamento del documento e hash, identificazione e metodo di autenticazione del destinatario, tempo e durata della visualizzazione, applicazione della firma con posizione geografica, completamento della firma e consegna del documento. eSign.AI cattura tutti questi elementi più il impronta del dispositivo, l'user agent e i dettagli della catena di certificati — fornendo la catena di evidenza dettagliata necessaria per la risoluzione di controversie transfrontaliere.
Produzione di evidenza per tribunali e regolatori
Quando si produce evidenza, il formato è importante. I tribunali accettano tipicamente: (1) una sommaria del registro di audit in PDF (leggibile dall'uomo), (2) il PDF firmato con certificato e timestamp incorporato (PAdES) e (3) un file di prova crittografica. eSign.AI genera automaticamente tutti e tre. Per controversie transfrontaliere, potrebbe essere richiesto un apostille o una notarizzazione — eSign.AI collabora con QTSP che forniscono esportazioni di evidenza notarizzate per le procedure UE.
Periodi di conservazione per giurisdizione e tipo di documento
La conservazione della tracciabilità audit dovrebbe corrispondere o superare il periodo di conservazione del documento. Requisiti comuni: contratti di lavoro (5-10 anni secondo la maggior parte delle leggi del lavoro APAC), accordi di prestito (7 anni secondo le linee guida MAS/SFC), registri dei pazienti (30 anni secondo la FDA per i dispositivi medici), presentazioni governative (permanente). eSign.AI fornisce politiche di conservazione configurabili per ogni spazio di lavoro e categoria di documento, con archiviazione anti-furti.
Domande comuni
Non sempre esplicitamente, ma è molto difficile far rispettare una firma elettronica senza di essa. La maggior parte delle leggi sulla firma elettronica (eIDAS, ESIGN, ETA) richiede la prova del consenso e dell'intenzione del firmatario — una tracciabilità audit è la principale prova di entrambi.
Come eSign.AI applica questo in pratica
eSign.AI genera un pacchetto di prove completo per ogni transazione: PDF firmato con firme incorporate, traccia di audit leggibile dall'uomo, catena di certificati, token di timestamp e record di verifica dell'identità.







