Vai al contenuto

Audit trail della firma elettronica: come dimostrare chi ha firmato cosa e quando

Condividi su

Un audit trail della firma elettronica rende il processo tracciabile. Per valutarne l’affidabilità occorre però considerare anche identità, certificati, marche temporali e integrità del documento
image

Che cos’è un audit trail della firma elettronica?

Un audit trail è una registrazione cronologica degli eventi associati a un processo digitale. Nel caso della firma elettronica può documentare, a seconda della piattaforma, eventi come l’invio di un documento, l’avanzamento del workflow, il completamento della firma o il suo rifiuto.

La sua funzione principale è permettere di ricostruire successivamente chi ha partecipato al processo, che cosa è successo e quando.

Un audit trail non deve però essere confuso con la firma elettronica stessa. Il registro delle attività descrive il workflow, mentre la prova crittografica riguarda direttamente il documento firmato e permette di verificare elementi come firma, certificato, marca temporale e integrità del contenuto.

Le due componenti sono complementari, ma non hanno necessariamente lo stesso valore probatorio.

Quali informazioni dovrebbe contenere un audit trail?

Non tutte le piattaforme registrano gli stessi eventi. Per questo, prima di scegliere una soluzione di firma elettronica, è utile verificare quali informazioni vengono conservate e quanto facilmente possono essere recuperate.

InformazionePerché è rilevante
Partecipanti al processoAiuta a ricostruire chi è stato coinvolto
Data e ora degli eventiPermette di stabilire una sequenza temporale
Stato della firmaIndica se la richiesta è stata completata, rifiutata o è ancora aperta
Identificativi della transazioneFacilitano la correlazione con altri sistemi aziendali
Certificato utilizzatoConsente di verificare le informazioni associate alla firma
Integrità del documentoPermette di rilevare eventuali modifiche successive

Per organizzazioni soggette ad audit o requisiti di compliance è importante valutare anche conservazione, accessibilità ed esportabilità delle evidenze, non soltanto il numero di eventi registrati.

Come si verifica che un documento non sia stato modificato?

Una firma elettronica basata su meccanismi crittografici non rende necessariamente impossibile modificare un file. Permette invece di rilevare le alterazioni apportate dopo la firma.

Il contenuto del documento viene collegato matematicamente alla firma. Se i dati firmati cambiano, la successiva verifica può indicare che l’integrità non è più garantita. Anche l’Amministrazione federale spiega che, se una firma è valida, è possibile verificare che il contenuto non sia stato alterato dal momento della sottoscrizione. (Bit_admin)

Certificati e marche temporali aggiungono ulteriori elementi alla catena di verifica: il certificato fornisce informazioni sulla firma, mentre la marca temporale permette di collocarla in un determinato momento.

Per questo è più preciso parlare di rilevazione delle manipolazioni che di documenti tecnicamente “immodificabili”.

Perché la verifica non termina quando il documento viene firmato?

Un documento può dover essere controllato mesi o anni dopo la sua sottoscrizione. In quel momento non basta necessariamente sapere che il workflow è stato completato: può essere necessario verificare se la firma è tecnicamente valida, quale certificato è stato utilizzato, se il file è cambiato o se il certificato è stato revocato.

Gli strumenti di validazione svolgono quindi una funzione diversa dall’audit trail.

Un ulteriore aspetto è il potere di firma. In un contratto aziendale, identificare correttamente una persona non significa automaticamente dimostrare che fosse autorizzata a rappresentare l’organizzazione. 

Un esempio di questo approccio nel mercato svizzero è DeepValidator di DeepCloud. Il servizio verifica firme e sigilli elettronici e può controllare, attraverso l’integrazione con i dati del Registro di commercio svizzero, le autorizzazioni di firma registrate per una determinata organizzazione. DeepValidator può inoltre essere utilizzato per firme provenienti da provider diversi. 

Identificare, firmare e verificare: tre passaggi distinti

Un processo digitale affidabile può quindi essere visto come una catena composta da tre funzioni:

  • Identificare il firmatario
  • Firmare il documento
  • Verificare successivamente firma e autorizzazioni

Questa distinzione aiuta anche a valutare le piattaforme in modo più completo.

Nell’ecosistema DeepCloud, ad esempio:

  • DeepID viene utilizzato per l’identificazione digitale ed è integrato nel processo di firma con DeepSign
  • DeepSign gestisce la sottoscrizione elettronica dei documenti
  • DeepValidator interviene nella verifica successiva di firme e sigilli elettronici e, quando rilevante, delle autorizzazioni di firma registrate

Il valore di questo modello dipende anche dal fatto che le tre funzioni appartengano allo stesso ecosistema. In generale però, quando si confrontano soluzioni diverse, il criterio fondamentale è verificare che identità, firma, integrità e validazione possano essere collegate in modo chiaro e controllabile.

Un caso concreto: GGA Maur digitalizza le firme collettive

L’importanza di collegare identificazione e firma emerge nel caso della cooperativa svizzera GGA Maur. L’organizzazione doveva gestire firme collettive anche quando le persone autorizzate lavoravano da sedi diverse o da remoto. In precedenza utilizzava firme scansionate inserite nei documenti, un metodo che non consentiva di verificare in modo univoco l’identità del firmatario.

GGA Maur ha quindi digitalizzato il processo utilizzando DeepSign in combinazione con DeepID: DeepID per identificare il firmatario e DeepSign per sottoscrivere digitalmente i documenti. In questo modo GGA Maur ha potuto gestire le firme anche a distanza, mantenendo un processo documentato e riducendo i passaggi manuali.

Oltre agli aspetti legati alla tracciabilità, il caso evidenzia anche benefici operativi misurabili: GGA Maur ha raggiunto 500 documenti firmati digitalmente e indica un risparmio di CHF 10 per documento.

Inoltre, per le organizzazioni con esigenze di tracciabilità più avanzate, esistono soluzioni on-premise. DeepSign On-Prem, ad esempio, registra in modo sicuro le azioni del processo e integra nel documento le informazioni relative al certificato e, quando applicabile, alla marca temporale qualificata.

Audit trail e valore giuridico in Svizzera

In Svizzera il quadro di riferimento è la legge federale sulla firma elettronica (ZertES).

L’audit trail, da solo, non rende una firma equivalente a una firma autografa. Ai sensi dell’articolo 14 capoverso 2bis del Codice delle obbligazioni, questa equivalenza riguarda la firma elettronica qualificata basata su un certificato qualificato di un prestatore riconosciuto e accompagnata da una marca temporale qualificata. (Bit_admin)

Per molti contratti, tuttavia, il diritto svizzero applica il principio della libertà di forma. La tipologia di firma appropriata dipende quindi dal documento, dai requisiti legali e dagli accordi tra le parti.

Conclusione

Un processo di firma affidabile non termina con la sottoscrizione. Deve consentire di ricostruire chi ha firmato, quale documento è stato firmato, quando è avvenuta la firma, se il contenuto è rimasto integro e, quando rilevante, se il firmatario era autorizzato ad agire per un’organizzazione.

Un buon audit trail permette di ricostruire il processo, ma non sostituisce le evidenze associate alla firma. Per valutare una soluzione è quindi utile porsi una domanda pratica: se questo documento dovesse essere contestato o verificato tra cinque anni, quali elementi avrei a disposizione per dimostrare chi lo ha firmato, quando, su quale contenuto e con quali autorizzazioni?

Domande e risposte

Un audit trail dimostra che un documento non è stato modificato?

Un audit trail dimostra l’identità del firmatario?

È possibile verificare quale certificato è stato utilizzato?

Sapere chi ha firmato dimostra anche che poteva rappresentare l’azienda?

Quali evidenze sono utili in caso di controversia?

Stai ancora firmando a mano?
Prova subito DeepSign.

Inizia gratis