eSign.AIeSign.AI

Guias de solução

Carimbos de tempo qualificados e validação de assinatura de longo prazo

Um carimbo de tempo confiável prova quando uma assinatura foi aplicada. Aqui está como funcionam os carimbos de tempo qualificados e por que eles são importantes para provas a longo prazo.

Equipa de soluções da eSign.AI7 min de leitura

Por que uma assinatura sem timestamp tem uma data de expiração

Uma assinatura digital depende de um certificado emitido por uma Autoridade Certificadora. Esse certificado tem um período de validade — tipicamente de 1 a 5 anos. Após a expiração, a assinatura não pode mais ser validada usando ferramentas padrão, mesmo que a assinatura em si fosse válida quando aplicada. Um timestamp confiável de uma Autoridade de Temporização (TSA) resolve isso: ele prova que a assinatura existia antes do certificado expirar, tornando a assinatura verificável indeterminadamente.

RFC 3161

Padrão para timestamps confiáveis

TSA

Autoridade de Temporização

Nível T / LT / LTA

Níveis de LTV PAdES/XAdES

Indefinido

Período de validação com LTV

Assinaturas com e sem timestamps confiáveis

Sem carimbo de tempoCom carimbo de tempo qualificado
Período de validaçãoApenas durante a validade do certificadoIndefinido — verificável após a expiração
Prova de tempoLog do servidor (evidência fraca)Timestamp criptograficamente selado pela TSA
Admissibilidade em tribunalDiminui após a expiração do certificadoMantido indeterminadamente
Melhor paraTransações de curto prazoContratos, registros de conformidade, arquivamento

Como um carimbo de tempo confiável funciona

Um carimbo de tempo da TSA não é apenas uma string de data — é uma prova criptográfica de que dados assinados específicos existiam em um tempo específico.

01

Após o assinante aplicar sua assinatura digital, a plataforma de assinatura calcula um hash criptográfico dos dados assinados (documento + assinatura).

02

O hash é enviado para uma Autoridade de Carimbo de Tempo. A TSA não vê o documento — apenas o hash. Isso preserva a confidencialidade do documento.

03

A TSA cria um token de carimbo de tempo (formato RFC 3161) que liga o hash ao relógio da TSA. O token é assinado pelo certificado qualificado da TSA.

04

O token de carimbo de tempo é embutido no documento assinado (por exemplo, como uma assinatura PAdES de nível T). Validadores futuros podem verificar se a assinatura existia no tempo carimbado pela TSA.

Carimbo de tempo qualificado vs carimbo de tempo avançado

Carimbo eletrônico avançado

Um carimbo de tempo avançado liga os dados a um tempo de maneira que impede alterações não detectadas. Não requer um certificado da TSA qualificado. Aceitável como prova mas não carrega a presunção legal eIDAS.

Carimbo eletrônico qualificado

Um carimbo de tempo qualificado é emitido por uma TSA qualificada (acreditada por QTSP) usando um certificado qualificado. Segundo o Artigo 41 da eIDAS, um carimbo eletrônico qualificado goza da presunção de precisão da data e hora que indica, bem como da integridade dos dados aos quais a data e hora estão ligadas.

Por que o qualificado importa para provas jurídicas

Para contratos que podem precisar de execução em tribunais da UE anos após a assinatura, um carimbo de tempo qualificado garante que a prova de tempo se mantenha válida. Carimbos de tempo não qualificados são admitíveis mas podem ser contestados na precisão do tempo.

Implementando LTV no seu fluxo de trabalho de assinatura

Para garantir que as assinaturas permaneçam verificáveis durante todo o período de retenção, configure sua plataforma de assinatura com essas configurações.

01

Habilitar carimbo de tempo TSA

Configure a plataforma de assinatura para solicitar um carimbo de tempo de uma TSA qualificada para cada documento assinado. A maioria das plataformas suporta configuração de TSA diretamente na embalagem.

02

Defina o nível PAdES/XAdES para LT ou LTA

O nível LT incorpora material de validação (certificados, CRLs, respostas OCSP) no documento. O nível LTA adiciona carimbos de arquivo periódicos para registros de ultra-longo prazo.

03

Configurar verificação de revogação

Certifique-se de que a plataforma recupere e incorpore CRL ou respostas OCSP no momento da assinatura. Isso prova que o certificado não foi revogado quando a assinatura foi aplicada.

04

Testar validação de longo prazo

Use uma ferramenta de validação (por exemplo, DSS Demo WebApp, validação de assinatura do Adobe Reader) para verificar se o documento assinado passa pelos testes LTV. O relatório de validação deve confirmar o carimbo de tempo e o material de validação incorporado.

05

Definir política de retenção

Defina por quanto tempo os documentos assinados devem ser mantidos. Para indústrias regulamentadas, isso pode ser de 7 a 10 anos ou mais. Certifique-se de que o armazenamento pode acomodar documentos assinados com material LTV incorporado.

Como eSign.AI implementa carimbos de tempo confiáveis e LTV

eSign.AI incorpora carimbos de tempo confiáveis RFC 3161 e dados LTV em todos os documentos assinados por padrão.

Carimbo de tempo de TSA acreditada

Cada assinatura eSign.AI inclui um carimbo de tempo confiável de uma Autoridade de Carimbo de Tempo Acreditada. O carimbo de tempo prova que a assinatura existia em um momento específico — essencial para a aplicabilidade a longo prazo.

PAdES B-LT por padrão

Todas as assinaturas PDF produzidas pelo eSign.AI incluem dados PAdES Baseline B-LT: certificado de assinatura, cadeia de certificados, dados de revogação e carimbo de tempo. Isso garante que as assinaturas permaneçam verificáveis após a expiração do certificado.

Perguntas frequentes

Sem um carimbo de tempo confiável, a assinatura pode se tornar inválida após a expiração do certificado — um validador não pode confirmar que a assinatura foi criada durante o período de validade do certificado. Com um carimbo de tempo qualificado, o validador pode confirmar que a assinatura precedeu a expiração, mantendo-se válida indeterminadamente.

Equipa a discutir a abordagem de assinatura eletrónica certa para uma empresa

Explore a abordagem de assinatura eletrónica certa para o seu negócio

Fale com a nossa equipa sobre requisitos de assinatura eletrónica, considerações de conformidade e fluxos de documentos nos seus mercados-alvo.