eSign.AIeSign.AI

Glossário

Rastreamento de auditoria e pacotes de provas na assinatura eletrônica

Um rastreamento de auditoria registra todas as ações em uma transação de assinatura. Um pacote de provas o agrupa para uso jurídico.

Equipa de investigação de confiança digital da eSign.AI6 min de leitura

O que é uma trilha de auditoria?

Uma trilha de auditoria é um registro cronológico de todas as ações que ocorrem durante uma transação de assinatura eletrônica: quem enviou o documento, quando foi entregue, quem o abriu, quando o revisou, qual endereço IP usou, quando assinou e quando o documento completo foi devolvido. Uma trilha de auditoria bem projetada captura todos os eventos significativos e torna-se fácil de detectar manipulações.

Trilha de auditoria vs pacote de evidências

Trilha de auditoriaPacote de evidências
O que éRegisto de eventos durante a transaçãoConjunto agrupado de todos os arquivos de evidências
ContémMarcas de tempo, IPs, ações do usuárioDocumento assinado, trilha de auditoria, certificados, marcas de tempo
FormatoRegisto estruturado (JSON ou CSV)PDF com evidências criptográficas embutidas
PropósitoRastreamento operacional e conformidadeProva jurídica em tribunal ou arbitragem

Eventos capturados em uma trilha de auditoria completa

Uma trilha de auditoria minuciosa registra todos os eventos significativos desde a criação até a conclusão.

01

Quem criou o envelope, quando, a partir de qual modelo, com quais campos e locais de assinatura.

02

Quando o e-mail ou SMS foi enviado, quando o destinatário abriu o link, o dispositivo, o navegador, o endereço IP e a geolocalização aproximada.

03

Quanto tempo o destinatário gastou revisando cada página, se ele baixou ou imprimiu o documento antes de assinar.

04

Qual método de autenticação foi usado (OTP por e-mail, OTP por SMS, eKYC, eID), quando a assinatura foi aplicada, os detalhes do certificado do assinante e o token de timestamp.

05

Quando todas as assinaturas foram coletadas, quando o documento completo foi enviado para todas as partes e o timestamp de geração do pacote de evidências final.

O que entra em um pacote de evidências

Um pacote de evidências é o conjunto de arquivos que você entregaria a um tribunal ou auditor para provar que a assinatura é válida.

O documento assinado

O PDF final com assinaturas PAdES embutidas e dados LTV. Isso é a principal prova — o próprio documento contém as assinaturas criptográficas.

Rastreamento de auditoria

Um registro legível por humanos de todos os eventos com timestamps, endereços IP e ações do usuário. Isso contextualiza a assinatura — mostrando que o assinante revisou o documento antes de assinar.

Cadeia de certificados

O certificado do assinante, certificados CA intermediários e certificado CA raiz, mais dados de revogação. Prova que o certificado era válido no momento da assinatura.

Token de timestamp

O token de timestamp RFC 3161 do TSA. Prova que a assinatura existia em um momento específico — essencial para a validação a longo prazo.

Registro de verificação de identidade

Se eKYC foi usado, um registro do método de verificação, provedor, resultado e timestamp. Prova que a identidade do assinante foi verificada.

Especificações do rastreamento de auditoria: eventos, armazenamento e admissibilidade em tribunal

Especificações concretas para avaliação do rastreamento de auditoria.

Eventos de auditoria padrão pelo provedor

Eventos de auditoria mínimos (ISO/IEC 19790): envio do envelope, visualização, assinatura, conclusão, recusa. Eventos estendidos: início da verificação de identidade, identidade verificada, método de autenticação, endereço IP, geolocalização, tipo de dispositivo, agente de usuário, certificado aplicado, timestamp aplicado, hash do documento, selo de manipulação. eSign.AI captura todos os 25+ eventos estendidos por padrão.

Formatos de pacote de evidências

Evidência padrão: rastreamento de auditoria em PDF (legível por humanos). Evidência estendida: PDF assinado com cadeia de certificados embutida + token de carimbo de tempo + CRL/OCSP (PAdES B-LT). Evidência avançada: prova JSON-LD com hashes criptográficos ligados ao âncora da blockchain (roadmap 2026 do eSign.AI). Formato de arquivo de apresentação judicial: exportação de evidência autenticada com affidávit disponíveis via parceiros QTSP.

Requisitos de armazenamento por jurisdição

EU eIDAS: manter a evidência de assinatura pelo prazo da obrigação (frequentemente 10+ anos). Lei de Assinatura Eletrônica da China: manter pelo menos 5 anos. ETA de Singapura: não há mínimo estatutário, mas as diretrizes do MAS recomendam 5-7 anos para documentos financeiros. Lei ESIGN dos EUA: manter conforme a regulamentação da indústria (7 anos SEC, 30 anos FDA).

Rastreamento de auditoria na prática: o que capturar, armazenar e apresentar

Orientações operacionais para o design do rastreamento de auditoria e a produção de evidências.

Eventos de auditoria essenciais para valor probatório

Um rastreamento de auditoria defensável deve capturar no mínimo: criação do envelope (quem, quando, a partir de qual IP), upload do documento e hash, identificação e método de autenticação do destinatário, tempo e duração da visualização, aplicação da assinatura com localização geográfica, conclusão da assinatura e entrega do documento. O eSign.AI captura todos esses dados, além de impressão digital do dispositivo, agente do usuário e detalhes da cadeia de certificados — fornecendo a cadeia de evidências detalhada necessária para a resolução de disputas transfronteiriças.

Produção de evidências para tribunais e reguladores

Ao produzir evidências, o formato importa. Os tribunais tipicamente aceitam: (1) um resumo PDF do registro de auditoria (legível por humanos), (2) o PDF assinado com certificado e carimbo de tempo embutido (PAdES) e (3) um arquivo de prova criptográfica. O eSign.AI gera automaticamente os três. Para disputas transfronteiriças, pode ser exigida uma apostila ou autenticação — o eSign.AI parceira com QTSPs que fornecem exportações de evidências autenticadas para procedimentos da UE.

Períodos de retenção por jurisdição e tipo de documento

O período de retenção do rastreamento de auditoria deve coincidir ou exceder o período de retenção do documento. Requisitos comuns: contratos de emprego (5-10 anos conforme a maioria das leis de trabalho da APAC), acordos de empréstimo (7 anos conforme as diretrizes do MAS/SFC), registros de pacientes (30 anos conforme a FDA para dispositivos médicos), arquivos governamentais (permanente). O eSign.AI oferece políticas de retenção configuráveis por espaço de trabalho e categoria de documento, com armazenamento anti-tampering.

Perguntas comuns

Nem sempre explicitamente, mas é muito difícil aplicar uma assinatura eletrônica sem um. A maioria das leis de assinatura eletrônica (eIDAS, ESIGN, ETA) requer evidência do consentimento e da intenção do assinante — o rastreamento de auditoria é a principal evidência de ambos.

Como eSign.AI aplica isso na prática

eSign.AI gera um pacote de provas abrangente para cada transação: PDF assinado com assinaturas embutidas, rastreamento de auditoria legível por humanos, cadeia de certificados, token de carimbo de tempo e registro de verificação de identidade.

Equipa a discutir a abordagem de assinatura eletrónica certa para uma empresa

Explore a abordagem de assinatura eletrónica certa para o seu negócio

Fale com a nossa equipa sobre requisitos de assinatura eletrónica, considerações de conformidade e fluxos de documentos nos seus mercados-alvo.