Audit trail della firma elettronica: come dimostrare chi ha firmato cosa e quando
Che cos’è un audit trail della firma elettronica?
Un audit trail è una registrazione cronologica degli eventi associati a un processo digitale. Nel caso della firma elettronica può documentare, a seconda della piattaforma, eventi come l’invio di un documento, l’avanzamento del workflow, il completamento della firma o il suo rifiuto.
La sua funzione principale è permettere di ricostruire successivamente chi ha partecipato al processo, che cosa è successo e quando.
Un audit trail non deve però essere confuso con la firma elettronica stessa. Il registro delle attività descrive il workflow, mentre la prova crittografica riguarda direttamente il documento firmato e permette di verificare elementi come firma, certificato, marca temporale e integrità del contenuto.
Le due componenti sono complementari, ma non hanno necessariamente lo stesso valore probatorio.
Quali informazioni dovrebbe contenere un audit trail?
Non tutte le piattaforme registrano gli stessi eventi. Per questo, prima di scegliere una soluzione di firma elettronica, è utile verificare quali informazioni vengono conservate e quanto facilmente possono essere recuperate.
| Informazione | Perché è rilevante |
| Partecipanti al processo | Aiuta a ricostruire chi è stato coinvolto |
| Data e ora degli eventi | Permette di stabilire una sequenza temporale |
| Stato della firma | Indica se la richiesta è stata completata, rifiutata o è ancora aperta |
| Identificativi della transazione | Facilitano la correlazione con altri sistemi aziendali |
| Certificato utilizzato | Consente di verificare le informazioni associate alla firma |
| Integrità del documento | Permette di rilevare eventuali modifiche successive |
Per organizzazioni soggette ad audit o requisiti di compliance è importante valutare anche conservazione, accessibilità ed esportabilità delle evidenze, non soltanto il numero di eventi registrati.
Come si verifica che un documento non sia stato modificato?
Una firma elettronica basata su meccanismi crittografici non rende necessariamente impossibile modificare un file. Permette invece di rilevare le alterazioni apportate dopo la firma.
Il contenuto del documento viene collegato matematicamente alla firma. Se i dati firmati cambiano, la successiva verifica può indicare che l’integrità non è più garantita. Anche l’Amministrazione federale spiega che, se una firma è valida, è possibile verificare che il contenuto non sia stato alterato dal momento della sottoscrizione. (Bit_admin)
Certificati e marche temporali aggiungono ulteriori elementi alla catena di verifica: il certificato fornisce informazioni sulla firma, mentre la marca temporale permette di collocarla in un determinato momento.
Per questo è più preciso parlare di rilevazione delle manipolazioni che di documenti tecnicamente “immodificabili”.
Perché la verifica non termina quando il documento viene firmato?
Un documento può dover essere controllato mesi o anni dopo la sua sottoscrizione. In quel momento non basta necessariamente sapere che il workflow è stato completato: può essere necessario verificare se la firma è tecnicamente valida, quale certificato è stato utilizzato, se il file è cambiato o se il certificato è stato revocato.
Gli strumenti di validazione svolgono quindi una funzione diversa dall’audit trail.
Un ulteriore aspetto è il potere di firma. In un contratto aziendale, identificare correttamente una persona non significa automaticamente dimostrare che fosse autorizzata a rappresentare l’organizzazione.
Un esempio di questo approccio nel mercato svizzero è DeepValidator di DeepCloud. Il servizio verifica firme e sigilli elettronici e può controllare, attraverso l’integrazione con i dati del Registro di commercio svizzero, le autorizzazioni di firma registrate per una determinata organizzazione. DeepValidator può inoltre essere utilizzato per firme provenienti da provider diversi.
Identificare, firmare e verificare: tre passaggi distinti
Un processo digitale affidabile può quindi essere visto come una catena composta da tre funzioni:
- Identificare il firmatario
- Firmare il documento
- Verificare successivamente firma e autorizzazioni
Questa distinzione aiuta anche a valutare le piattaforme in modo più completo.
Nell’ecosistema DeepCloud, ad esempio:
- DeepID viene utilizzato per l’identificazione digitale ed è integrato nel processo di firma con DeepSign
- DeepSign gestisce la sottoscrizione elettronica dei documenti
- DeepValidator interviene nella verifica successiva di firme e sigilli elettronici e, quando rilevante, delle autorizzazioni di firma registrate
Il valore di questo modello dipende anche dal fatto che le tre funzioni appartengano allo stesso ecosistema. In generale però, quando si confrontano soluzioni diverse, il criterio fondamentale è verificare che identità, firma, integrità e validazione possano essere collegate in modo chiaro e controllabile.
Un caso concreto: GGA Maur digitalizza le firme collettive
L’importanza di collegare identificazione e firma emerge nel caso della cooperativa svizzera GGA Maur. L’organizzazione doveva gestire firme collettive anche quando le persone autorizzate lavoravano da sedi diverse o da remoto. In precedenza utilizzava firme scansionate inserite nei documenti, un metodo che non consentiva di verificare in modo univoco l’identità del firmatario.
GGA Maur ha quindi digitalizzato il processo utilizzando DeepSign in combinazione con DeepID: DeepID per identificare il firmatario e DeepSign per sottoscrivere digitalmente i documenti. In questo modo GGA Maur ha potuto gestire le firme anche a distanza, mantenendo un processo documentato e riducendo i passaggi manuali.
Oltre agli aspetti legati alla tracciabilità, il caso evidenzia anche benefici operativi misurabili: GGA Maur ha raggiunto 500 documenti firmati digitalmente e indica un risparmio di CHF 10 per documento.
Inoltre, per le organizzazioni con esigenze di tracciabilità più avanzate, esistono soluzioni on-premise. DeepSign On-Prem, ad esempio, registra in modo sicuro le azioni del processo e integra nel documento le informazioni relative al certificato e, quando applicabile, alla marca temporale qualificata.
Audit trail e valore giuridico in Svizzera
In Svizzera il quadro di riferimento è la legge federale sulla firma elettronica (ZertES).
L’audit trail, da solo, non rende una firma equivalente a una firma autografa. Ai sensi dell’articolo 14 capoverso 2bis del Codice delle obbligazioni, questa equivalenza riguarda la firma elettronica qualificata basata su un certificato qualificato di un prestatore riconosciuto e accompagnata da una marca temporale qualificata. (Bit_admin)
Per molti contratti, tuttavia, il diritto svizzero applica il principio della libertà di forma. La tipologia di firma appropriata dipende quindi dal documento, dai requisiti legali e dagli accordi tra le parti.
Conclusione
Un processo di firma affidabile non termina con la sottoscrizione. Deve consentire di ricostruire chi ha firmato, quale documento è stato firmato, quando è avvenuta la firma, se il contenuto è rimasto integro e, quando rilevante, se il firmatario era autorizzato ad agire per un’organizzazione.
Un buon audit trail permette di ricostruire il processo, ma non sostituisce le evidenze associate alla firma. Per valutare una soluzione è quindi utile porsi una domanda pratica: se questo documento dovesse essere contestato o verificato tra cinque anni, quali elementi avrei a disposizione per dimostrare chi lo ha firmato, quando, su quale contenuto e con quali autorizzazioni?
Domande e risposte
Un audit trail dimostra che un documento non è stato modificato?
Non da solo. Il log ricostruisce gli eventi del processo; l’integrità del documento viene invece verificata attraverso i meccanismi crittografici associati alla firma.
Un audit trail dimostra l’identità del firmatario?
Non necessariamente. L’audit trail documenta gli eventi associati al processo di firma, ma il livello di certezza sull’identità del firmatario dipende dal metodo di identificazione utilizzato e dal tipo di firma elettronica.
È possibile verificare quale certificato è stato utilizzato?
Sì, nelle firme digitali basate su certificato le informazioni relative al certificato possono essere analizzate durante il processo di validazione.
Sapere chi ha firmato dimostra anche che poteva rappresentare l’azienda?
Non necessariamente. Identità e potere di rappresentanza sono due questioni diverse. Per le organizzazioni svizzere, i dati del Registro di commercio possono contribuire alla verifica delle autorizzazioni registrate.
Quali evidenze sono utili in caso di controversia?
Firma, certificato, marca temporale, verifica dell’integrità e registri del processo possono contribuire a ricostruire ciò che è avvenuto. Il loro valore concreto dipende dal tipo di firma e dalle circostanze del singolo caso.