eSign.AIeSign.AI

Guide alle soluzioni

Timestamp qualificati e validazione a lungo termine della firma

Un timestamp fidato dimostra quando è stata applicata una firma. Ecco come funzionano i timestamp qualificati e perché sono importanti per le prove a lungo termine.

Team Soluzioni eSign.AI7 min di lettura

Perché una firma senza timestamp ha una data di scadenza

Una firma digitale si basa su un certificato emesso da una Autorità Certificatrice. Questo certificato ha un periodo di validità — solitamente 1 a 5 anni. Dopo la scadenza, la firma non può più essere convalidata utilizzando strumenti standard, anche se la firma stessa era valida al momento dell'applicazione. Un timestamp fidato da una Time Stamping Authority (TSA) risolve questo problema: dimostra che la firma esisteva prima della scadenza del certificato, rendendo la firma verificabile indefinitely.

RFC 3161

Standard per i timestamp fidati

TSA

Autorità di Time Stamping

Livello T / LT / LTA

Livelli LTV di PAdES/XAdES

Indefinito

Periodo di validazione con LTV

Firme con e senza timestamp fidato

Senza timestampCon timestamp qualificato
Periodo di validazioneSolo durante la validità del certificatoIndefinito — verificabile dopo la scadenza
Prova di tempisticaLog del server (evidenza debole)Timestamp criptograficamente sigillato dalla TSA
Ammissibilità in tribunaleDiminuisce dopo la scadenza del certificatoMantenuto indefinitely
Ideale perTransazioni a breve termineContratti, registri di conformità, archivi

Come funziona un timestamp di fiducia

Un timestamp di TSA non è solo una stringa di data — è una prova crittografica che i dati firmati specifici esistevano in un determinato momento.

01

Dopo che il firmatario ha applicato la sua firma digitale, la piattaforma di firma calcola un hash crittografico dei dati firmati (documento + firma).

02

L'hash viene inviato a un'Autorità di Timbratura del Tempo. La TSA non vede il documento — vede solo l'hash. Questo preserva la riservatezza del documento.

03

La TSA crea un token di timestamp (formato RFC 3161) che lega l'hash all'orologio della TSA. Il token è firmato con il certificato qualificato della TSA.

04

Il token di timestamp viene incorporato nel documento firmato (ad esempio come una firma PAdES di livello T). I validatori futuri possono verificare che la firma esisteva al momento del timestamp della TSA.

Timestamp qualificato vs timestamp avanzato

Timestamp elettronico avanzato

Un timestamp avanzato lega i dati a un momento in modo che impedisca modifiche indetectabili. Non richiede un certificato di TSA qualificato. Accettabile come prova ma non comporta la presunzione legale eIDAS.

Timestamp elettronico qualificato

Un timestamp qualificato è emesso da una TSA qualificata (accreditata QTSP) utilizzando un certificato qualificato. Secondo l'articolo 41 dell'eIDAS, un timestamp elettronico qualificato gode della presunzione dell'accuratezza della data e dell'ora indicata, nonché dell'integrità dei dati a cui la data e l'ora sono legate.

Perché il timestamp qualificato è importante per le prove legali

Per contratti che potrebbero richiedere l'esecuzione nei tribunali dell'UE anni dopo la firma, un timestamp qualificato garantisce che la prova temporale rimanga valida. I timestamp non qualificati sono ammissibili ma possono essere contestati per l'accuratezza del tempo.

Implementare LTV nel flusso di firma

Per garantire che le firme rimangano verificabili per l'intero periodo di conservazione, configurare la piattaforma di firma con questi parametri.

01

Abilita la marcatura temporale TSA

Configurare la piattaforma di firma per richiedere un timestamp da una TSA qualificata per ogni documento firmato. La maggior parte delle piattaforme supporta la configurazione TSA direttamente dalla confezione.

02

Imposta il livello PAdES/XAdES su LT o LTA

Il livello LT incorpora il materiale di validazione (certificati, CRL, risposte OCSP) nel documento. Il livello LTA aggiunge marcature temporali archivistiche periodiche per record a lungo termine.

03

Configura il controllo di revoca

Assicurati che la piattaforma recuperi ed incorpori le risposte CRL o OCSP al momento della firma. Questo dimostra che il certificato non è stato revocato quando è stata applicata la firma.

04

Testa la validazione a lungo termine

Usa uno strumento di validazione (ad esempio DSS Demo WebApp, validazione della firma Adobe Reader) per verificare che il documento firmato supera i controlli LTV. Il rapporto di validazione dovrebbe confermare la marcatura temporale e il materiale di validazione incorporato.

05

Imposta la politica di conservazione

Definisci per quanto tempo devono essere conservati i documenti firmati. Per industrie regolamentate, questo potrebbe essere 7-10 anni o più a lungo. Assicurati che l'archiviazione possa accogliere documenti firmati con materiale LTV incorporato.

Come eSign.AI implementa marcature temporali fidate e LTV

eSign.AI incorpora per impostazione predefinita marcature temporali fidate RFC 3161 e dati LTV in ogni documento firmato.

Marcatura temporale da TSA accreditata

Ogni firma eSign.AI include una marcatura temporale fidata da una Autorità di Marcatura Temporale accreditata. La marcatura temporale dimostra che la firma esisteva in un momento specifico — essenziale per l'applicabilità a lungo termine.

PAdES B-LT per impostazione predefinita

Tutte le firme PDF prodotte da eSign.AI includono dati PAdES Baseline B-LT: certificato di firma, catena di certificati, dati di revoca e marcatura temporale. Questo garantisce che le firme rimangano verificabili dopo la scadenza del certificato.

Domande frequenti

Senza una marcatura temporale fidata, la firma potrebbe diventare non verificabile dopo la scadenza del certificato — un validatore non può confermare che la firma è stata creata durante la finestra di validità del certificato. Con una marcatura temporale qualificata, il validatore può confermare che la firma precede la scadenza, quindi rimane valida indefinitely.

Team che discute l’approccio di firma elettronica giusto per un’azienda

Scopri l’approccio di firma elettronica giusto per la tua azienda

Parla con il nostro team dei requisiti di firma elettronica, delle considerazioni di conformità e dei workflow documentali nei tuoi mercati target.