Standard per i timestamp fidati
Perché una firma senza timestamp ha una data di scadenza
Una firma digitale si basa su un certificato emesso da una Autorità Certificatrice. Questo certificato ha un periodo di validità — solitamente 1 a 5 anni. Dopo la scadenza, la firma non può più essere convalidata utilizzando strumenti standard, anche se la firma stessa era valida al momento dell'applicazione. Un timestamp fidato da una Time Stamping Authority (TSA) risolve questo problema: dimostra che la firma esisteva prima della scadenza del certificato, rendendo la firma verificabile indefinitely.
Autorità di Time Stamping
Livelli LTV di PAdES/XAdES
Periodo di validazione con LTV
Firme con e senza timestamp fidato
| Senza timestamp | Con timestamp qualificato | |
|---|---|---|
| Periodo di validazione | Solo durante la validità del certificato | Indefinito — verificabile dopo la scadenza |
| Prova di tempistica | Log del server (evidenza debole) | Timestamp criptograficamente sigillato dalla TSA |
| Ammissibilità in tribunale | Diminuisce dopo la scadenza del certificato | Mantenuto indefinitely |
| Ideale per | Transazioni a breve termine | Contratti, registri di conformità, archivi |
Come funziona un timestamp di fiducia
Un timestamp di TSA non è solo una stringa di data — è una prova crittografica che i dati firmati specifici esistevano in un determinato momento.
Dopo che il firmatario ha applicato la sua firma digitale, la piattaforma di firma calcola un hash crittografico dei dati firmati (documento + firma).
L'hash viene inviato a un'Autorità di Timbratura del Tempo. La TSA non vede il documento — vede solo l'hash. Questo preserva la riservatezza del documento.
La TSA crea un token di timestamp (formato RFC 3161) che lega l'hash all'orologio della TSA. Il token è firmato con il certificato qualificato della TSA.
Il token di timestamp viene incorporato nel documento firmato (ad esempio come una firma PAdES di livello T). I validatori futuri possono verificare che la firma esisteva al momento del timestamp della TSA.
Timestamp qualificato vs timestamp avanzato
Timestamp elettronico avanzato
Un timestamp avanzato lega i dati a un momento in modo che impedisca modifiche indetectabili. Non richiede un certificato di TSA qualificato. Accettabile come prova ma non comporta la presunzione legale eIDAS.
Timestamp elettronico qualificato
Un timestamp qualificato è emesso da una TSA qualificata (accreditata QTSP) utilizzando un certificato qualificato. Secondo l'articolo 41 dell'eIDAS, un timestamp elettronico qualificato gode della presunzione dell'accuratezza della data e dell'ora indicata, nonché dell'integrità dei dati a cui la data e l'ora sono legate.
Perché il timestamp qualificato è importante per le prove legali
Per contratti che potrebbero richiedere l'esecuzione nei tribunali dell'UE anni dopo la firma, un timestamp qualificato garantisce che la prova temporale rimanga valida. I timestamp non qualificati sono ammissibili ma possono essere contestati per l'accuratezza del tempo.
Implementare LTV nel flusso di firma
Per garantire che le firme rimangano verificabili per l'intero periodo di conservazione, configurare la piattaforma di firma con questi parametri.
Abilita la marcatura temporale TSA
Configurare la piattaforma di firma per richiedere un timestamp da una TSA qualificata per ogni documento firmato. La maggior parte delle piattaforme supporta la configurazione TSA direttamente dalla confezione.
Imposta il livello PAdES/XAdES su LT o LTA
Il livello LT incorpora il materiale di validazione (certificati, CRL, risposte OCSP) nel documento. Il livello LTA aggiunge marcature temporali archivistiche periodiche per record a lungo termine.
Configura il controllo di revoca
Assicurati che la piattaforma recuperi ed incorpori le risposte CRL o OCSP al momento della firma. Questo dimostra che il certificato non è stato revocato quando è stata applicata la firma.
Testa la validazione a lungo termine
Usa uno strumento di validazione (ad esempio DSS Demo WebApp, validazione della firma Adobe Reader) per verificare che il documento firmato supera i controlli LTV. Il rapporto di validazione dovrebbe confermare la marcatura temporale e il materiale di validazione incorporato.
Imposta la politica di conservazione
Definisci per quanto tempo devono essere conservati i documenti firmati. Per industrie regolamentate, questo potrebbe essere 7-10 anni o più a lungo. Assicurati che l'archiviazione possa accogliere documenti firmati con materiale LTV incorporato.
Come eSign.AI implementa marcature temporali fidate e LTV
eSign.AI incorpora per impostazione predefinita marcature temporali fidate RFC 3161 e dati LTV in ogni documento firmato.
Marcatura temporale da TSA accreditata
Ogni firma eSign.AI include una marcatura temporale fidata da una Autorità di Marcatura Temporale accreditata. La marcatura temporale dimostra che la firma esisteva in un momento specifico — essenziale per l'applicabilità a lungo termine.
PAdES B-LT per impostazione predefinita
Tutte le firme PDF prodotte da eSign.AI includono dati PAdES Baseline B-LT: certificato di firma, catena di certificati, dati di revoca e marcatura temporale. Questo garantisce che le firme rimangano verificabili dopo la scadenza del certificato.
Domande frequenti
Senza una marcatura temporale fidata, la firma potrebbe diventare non verificabile dopo la scadenza del certificato — un validatore non può confermare che la firma è stata creata durante la finestra di validità del certificato. Con una marcatura temporale qualificata, il validatore può confermare che la firma precede la scadenza, quindi rimane valida indefinitely.







