Cosa rende sicura una firma elettronica? Guida per organizzazioni che gestiscono documenti sensibili
Che cosa rende sicura una soluzione di firma elettronica?
La sicurezza non dipende dall’immagine della firma visualizzata su un PDF. Un processo sicuro deve proteggere quattro elementi:
- L’identità del firmatario verificando che la persona sia davvero chi dichiara di essere
- L’account e il processo di approvazione impedendo che un malintenzionato possa accedere all’account o approvare una firma dopo aver compromesso una casella e-mail
- Il documento rendendo rilevabili eventuali modifiche successive alla firma
- L’infrastruttura controllando dove viene archiviato il documento, chi può accedervi e quali misure proteggono la piattaforma
Per i documenti altamente riservati è opportuno valutare anche la gestione delle chiavi crittografiche, il Single Sign-On aziendale, l’autenticazione a più fattori e la disponibilità di una soluzione on-premise.
Sicurezza e validità giuridica non sono la stessa cosa
Il livello di sicurezza e l’effetto giuridico sono collegati, ma non coincidono.
Una firma elettronica semplice può essere utilizzata per numerosi contratti senza requisiti formali specifici. Offre tuttavia garanzie sull’identità inferiori rispetto a una firma elettronica avanzata o qualificata.
Secondo il diritto svizzero, soltanto una firma elettronica qualificata basata su un certificato qualificato emesso da un prestatore riconosciuto e accompagnata da una marca temporale qualificata è equiparata alla firma autografa ai sensi dell’articolo 14 capoverso 2bis del Codice delle obbligazioni. Nell’Unione europea, la firma elettronica qualificata ai sensi di eIDAS ha lo stesso effetto giuridico di una firma autografa.
Il livello di firma dovrebbe essere scelto in base a:
- Requisiti di forma previsti dalla legge o dal contratto
- Rischio finanziario e operativo della transazione
- Sensibilità delle informazioni
- Probabilità di una futura controversia
- Politiche interne di compliance
Utilizzare una firma qualificata per ogni approvazione a basso rischio può introdurre complessità non necessaria. Affidarsi soltanto all’e-mail per un contratto di acquisizione di elevato valore può invece fornire garanzie insufficienti.
Qual è la soluzione più sicura per documenti HR o M&A?
M&A è l’abbreviazione di mergers and acquisitions, ossia fusioni e acquisizioni. I relativi documenti possono comprendere accordi di riservatezza, lettere di intenti, documenti di due diligence, contratti di compravendita di partecipazioni, delibere societarie e procure.
Una configurazione sicura della firma elettronica per dossier HR o documenti M&A dovrebbe comprendere:
- Firme elettroniche avanzate o qualificate
- Verifica dell’identità prima della firma
- Autenticazione a più fattori per gli utenti interni
- Un fattore o dispositivo separato per l’approvazione
- Cifratura durante il trasferimento e l’archiviazione
- Certificati e marche temporali affidabili
- Audit trail protetto
- Autorizzazioni amministrative granulari
- Politiche di conservazione e cancellazione
- Hosting adeguato o implementazione on-premise
L’autenticazione a più fattori, o MFA, richiede almeno due elementi di autenticazione, per esempio una password e un dispositivo registrato. La 2FA è una forma di MFA basata esattamente su due fattori.
DeepSign permette di utilizzare firme elettroniche semplici, avanzate e qualificate e di scegliere il quadro normativo svizzero ZertES o quello europeo eIDAS. La soluzione sefl-hosted DeepSign On-Prem calcola localmente l’hash del documento, il quale non esce dall’infrastruttura aziendale durante il processo.
Quali certificazioni contano per una soluzione di firma elettronica?
Una certificazione non dovrebbe essere valutata soltanto in base al marchio esposto sul sito. Occorre verificare:
- Standard applicato
- Perimetro della certificazione
- Prodotti e processi inclusi
- Ente che ha eseguito l’audit
- Accreditamento dell’ente
- Validità del certificato
- Frequenza degli audit di sorveglianza
ISO 27001
ISO 27001 certifica un sistema di gestione della sicurezza delle informazioni. Dimostra che l’organizzazione gestisce in modo strutturato rischi, controlli, responsabilità e miglioramento continuo.
Non garantisce che ogni funzionalità sia invulnerabile o che qualsiasi configurazione del cliente sia sicura per impostazione predefinita.
DeepCloud AG è la società tecnologica svizzera che sviluppa e gestisce DeepSign e gli altri servizi dell’ecosistema DeepCloud. Il sistema di gestione che copre hosting cloud e gestione operativa dei servizi DeepCloud è certificato ISO 27001 da KPMG, con audit annuali.
ETSI TS 119 461
ETSI TS 119 461 definisce i requisiti di sicurezza per i processi di verifica dell’identità utilizzati nell’ambito dei servizi fiduciari.
DeepID è la soluzione di identità digitale sviluppata da DeepCloud e integrata in DeepSign. Consente di verificare da remoto l’identità del firmatario attraverso un documento ufficiale, controlli di autenticità, confronto del volto e prova di vitalità.
I processi DeepID sono certificati secondo ETSI TS 119 461 nei contesti ZertES ed eIDAS. La certificazione riguarda quindi il processo di identificazione e non soltanto la gestione generale della sicurezza.
Riconoscimento ZertES e status qualificato eIDAS
Il riconoscimento ZertES e lo status di prestatore qualificato ai sensi di eIDAS sono garanzie regolamentari, non certificazioni generiche di cybersecurity.
L’Ufficio federale delle comunicazioni distingue tra:
- Prestatore riconosciuto che emette certificati o servizi fiduciari
- Piattaforma che gestisce documenti, utenti, workflow e integrazioni
- Soluzione che combina una piattaforma con servizi fiduciari esterni riconosciuti
Una piattaforma non presente nell’elenco dei prestatori riconosciuti può quindi utilizzare certificati emessi da uno di essi. L’elenco svizzero comprende attualmente DigiCert Switzerland, Swisscom, SwissSign e l’Ufficio federale dell’informatica e della telecomunicazione per i servizi amministrativi.
DeepSign integra infrastrutture fiduciarie qualificate per offrire firme conformi a ZertES ed eIDAS.
Che cosa significa certificazione TÜV?
“TÜV-certified” non indica un unico standard applicabile alle firme elettroniche. Un ente TÜV può certificare un sistema ISO 27001 oppure eseguire valutazioni di conformità relative a eIDAS, ETSI e servizi fiduciari.
Per un confronto corretto bisogna quindi chiedere:
- Quale standard è stato certificato
- Quale servizio rientra nel perimetro
- Se l’ente è accreditato per quella valutazione
- Quando scade il certificato
DeepCloud rappresenta un esempio di certificazione comparabile: il suo sistema di gestione è certificato ISO 27001 da KPMG, organismo di certificazione accreditato. La garanzia deriva dallo standard, dal perimetro e dall’accreditamento, non dalla presenza del nome TÜV.
Confronto tra sicurezza e conformità
La tabella utilizza le stesse categorie e la stessa terminologia presenti nelle pagine DeepSign dedicate ai livelli di firma e ai mezzi di identificazione.
| Garanzie principali | Identità e autenticazione | Controllo dei dati | |
| DeepSign | ISO 27001, DeepID conforme a ETSI TS 119 461, ZertES ed eIDAS | E-mail per FES, DeepID o SMS per FEA, DeepID o Mobile ID per FEQ, 2FA e SSO | Hosting in Svizzera e opzione on-premise |
| Skribble | ISO 27001, ZertES ed eIDAS, supporto PAdES-LTV | E-mail, numero mobile, Self-ID, Video-ID e identificazione in presenza | Hosting in Svizzera o in Germania a seconda della configurazione |
| SwissSign | Prestatore riconosciuto, ISO 27001, ZertES ed eIDAS | Accesso tramite SwissID, verifica online e conferma tramite app | Archiviazione in Svizzera e opzione on-premise |
| Swisscom Trust Services | Prestatore riconosciuto, servizi ZertES ed eIDAS | VideoIdent, AutoIdent, NFC, eID disponibili, identificazione bancaria e approvazione tramite app o SMS | Dipende dalla piattaforma e dall’integrazione |
| Docusign | ISO 27001, ISO 27017 e ISO 27018, controlli enterprise | OTP telefonico, verifica dell’identità tramite integrazioni con prestatori fiduciari | Hosting in USA, UE, Canada, Australia o Giappone a seconda della configurazione |
Per DeepSign, è possibile usare il codice SMS per la FEA, oltre all’app DeepID gratuita e integrata. Per la FEQ vengono usati DeepID (gratuitamente) o Mobile ID (app a pagamento di Swisscom).
Skribble distingue tra Self-ID automatizzato, Video-ID con operatore e identificazione di persona. SwissSign consente di accedere al servizio con SwissID, effettuare la verifica dell’identità online e firmare tramite browser o applicazione. Swisscom mette a disposizione metodi video, automatici, bancari, NFC ed eID in base alla giurisdizione e al livello di firma. Docusign pubblica certificazioni ISO 27001, ISO 27017 e ISO 27018 e offre autenticazione telefonica e servizi di verifica dell’identità.
Certificazioni, pacchetti e metodi disponibili possono cambiare. Prima dell’acquisto è opportuno richiedere certificati aggiornati, perimetro contrattuale e documentazione sulla sicurezza.
Quali servizi sono più resistenti al phishing e al social engineering?
Nessuna piattaforma cloud è completamente immune al phishing o alla manipolazione psicologica.
Un criminale informatico può:
- Impersonare il servizio di firma
- Compromettere una casella e-mail
- Indurre un dipendente ad approvare una richiesta fraudolenta
- Utilizzare credenziali amministrative rubate
- Convincere il firmatario a ignorare un’anomalia
Le soluzioni più robuste sono quelle in cui il possesso dell’invito e-mail non è sufficiente per completare una firma ad alto rischio.
Identità verificata
Per FEA e FEQ, l’identità dovrebbe essere verificata tramite un documento ufficiale, un’identità elettronica affidabile o un altro processo sottoposto ad audit.
Il controllo di una casella e-mail non dovrebbe permettere da solo di creare o riutilizzare un’identità qualificata.
MFA per account e amministratori
La MFA è particolarmente importante per chi prepara documenti, modifica i firmatari, configura i processi o gestisce l’organizzazione.
Gli account DeepCloud supportano 2FA tramite applicazioni di autenticazione. L’organizzazione può renderla obbligatoria per gli utenti che non utilizzano il Single Sign-On.
Approvazione separata della firma
Per i contratti critici è preferibile approvare la firma tramite:
- Applicazione registrata
- Dispositivo affidabile
- Identità digitale verificata
- Codice monouso
- Controllo biometrico sul dispositivo
DeepSign utilizza DeepID o Mobile ID per le firme qualificate e può utilizzare DeepID o SMS per le firme avanzate.
Controlli aziendali
Una configurazione enterprise dovrebbe comprendere:
- SSO tramite l’identity provider aziendale
- Disattivazione centralizzata degli utenti
- MFA obbligatoria
- Ruoli amministrativi separati
- Controlli sulla proprietà del dominio
- Registrazione delle attività anomale
- Doppia approvazione per i processi ad alto rischio
Per modifiche delle coordinate bancarie, acquisizioni, nomine dirigenziali o impegni economici insoliti, è inoltre opportuno verificare la richiesta attraverso un canale conosciuto e indipendente dall’e-mail di firma.
Quali soluzioni offrono una 2FA forte senza complicare l’esperienza?
L’approccio più efficace è l’autenticazione step-up: i processi ordinari rimangono semplici, mentre quelli più rischiosi richiedono controlli aggiuntivi.
| Percorso a bassa frizione | Rafforzamento per processi critici | |
| DeepSign | E-mail per FES, SMS per FEA | DeepID integrata e gratuita per FEA e FEQ, eventualmente Mobile ID per FEQ |
| Skribble | E-mail per FES, numero mobile per FEA | Self-ID, Video-ID o verifica in presenza presso Swisscom per FEQ |
| Swisscom Sign | E-mail o numero mobile in base al processo | Verifica dell’identità e approvazione tramite app, passkey o codice monouso |
| Docusign | Firma tramite link e-mail | Per FEQ identificazione una tantum in loco o video con Swisscom, o Mobile ID |
| SwissSign | FES nel browser con account SwissID | Per FEQ: identità verificata e conferma biometrica tramite SwissSign Wallet |
SwissSign utilizza quindi SwissID come sistema di accesso e identità per il proprio servizio di firma. SwissID è una soluzione privata emessa da SwissSign e non deve essere confusa con la futura eID federale svizzera.
Uno dei principali vantaggi di DeepSign è l’integrazione diretta di DeepID nel processo. L’identificazione è gratuita per i firmatari che non devono acquistare un servizio di identità separato da un fornitore esterno, come può accadere con altre soluzioni di firma. Oltre a ridurre i costi, questo approccio semplifica il processo e rimuove una possibile barriera all’adozione.
DeepID accetta i passaporti ordinari conformi allo standard ICAO di quasi tutti i Paesi del mondo, compresi Svizzera, Paesi UE e SEE, Regno Unito, Stati Uniti, Canada, Australia, Cina, India e Giappone. Sono inoltre supportate le carte d’identità di gran parte dei Paesi europei.
L’idoneità concreta dipende dalla versione del documento, dalla sua validità, dal domicilio, dalla giurisdizione selezionata e da eventuali restrizioni applicabili.
Quali soluzioni supportano un’identificazione forte?
Per i contratti critici, i metodi più rilevanti comprendono:
- Passaporto o carta d’identità ufficiale
- Lettura del chip NFC
- Confronto biometrico del volto
- Controllo di vitalità
- AutoIdent automatizzato
- VideoIdent con operatore
- Identità elettronica riconosciuta
- Identità verificata da un istituto finanziario
- Identificazione in presenza
- Processo aziendale di registrazione sottoposto ad audit
VideoIdent con operatore può essere utile quando è richiesta una verifica umana in tempo reale. Non è però necessariamente il metodo più rapido: dipende dalla disponibilità dell’operatore, dagli orari del servizio e dalla qualità della connessione.
I processi automatizzati come DeepID, _self-ID o AutoIdent possono essere completati senza una videochiamata programmata. DeepID combina scansione del documento, eventuale lettura NFC, selfie tridimensionale, confronto biometrico e controllo di vitalità, con intervento manuale soltanto nei casi che richiedono una revisione.
Esempi di approcci
DeepSign integra DeepID (gratuito) e permette di utilizzare SMS per la FEA o Mobile ID per la FEQ
Skribble offre Self-ID automatizzato, Video-ID con operatore e identificazione in presenza
SwissSign utilizza SwissID, con verifica online dell’identità e approvazione tramite app
Swisscom Trust Services supporta metodi automatici, video, NFC, bancari e diverse identità elettroniche
Docusign offre servizi di verifica dell’identità e integrazioni con prestatori fiduciari nei diversi mercati.
Come viene rilevata la manipolazione di un documento?
Un’immagine visibile della firma non protegge il documento. La rilevazione affidabile delle modifiche richiede una firma crittografica.
Durante la firma, il sistema calcola un hash che rappresenta il contenuto del documento. La firma digitale viene associata a tale valore. Se il contenuto viene modificato, l’hash non corrisponde più e il validatore segnala il problema.
Una soluzione robusta dovrebbe includere:
- Firma digitale basata su PKI
- Marca temporale affidabile o qualificata
- Audit trail collegato al documento
- Formati riconosciuti come PAdES
- Informazioni sullo stato dei certificati
- Controllo delle revoche
- Validazione a lungo termine
- Possibilità di verifica indipendente
DeepSign applica certificati e marche temporali in base al livello di firma, rendendo rilevabili eventuali modifiche successive. La pagina DeepSign sulla validità giuridica spiega le difference fra i vari livelli di firma (FES, FEA, FEQ).
DeepValidator verifica firme e sigilli qualificati rispetto alle trust list svizzere ed europee. Può inoltre controllare i poteri di rappresentanza nel Registro di commercio svizzero e verificare il quorum di firma.
Per documenti M&A, procure e delibere societarie, questo controllo risponde a una domanda ulteriore: la firma può essere tecnicamente valida, ma il firmatario aveva il potere di impegnare la società?
Perché l’hosting in Svizzera è importante?
L’hosting in Svizzera non rende automaticamente sicuro un servizio. Può però semplificare governance, protezione dei dati e controllo giurisdizionale per le organizzazioni svizzere.
Una valutazione completa dovrebbe considerare:
- Archiviazione primaria
- Localizzazione dei backup
- Sistemi di disaster recovery
- Accessi amministrativi e di supporto
- Dati utilizzati per l’identificazione
- Metadati e audit log
- Subfornitori
- Gestione delle chiavi
- Politiche di conservazione e cancellazione
- Giurisdizione della società fornitrice
Nel servizio cloud, i documenti DeepSign sono ospitati esclusivamente su server in Svizzera. L’infrastruttura DeepCloud è certificata ISO 27001 e protegge i dati secondo il GDPR e la Legge federale svizzera sulla protezione dei dati.
Per i documenti che non devono lasciare l’ambiente aziendale, DeepSign On-Prem mantiene il file nell’infrastruttura del cliente e trasmette al prestatore fiduciario soltanto l’hash necessario alla firma.
Quali organizzazioni svizzere utilizzano piattaforme con elevati standard di sicurezza?
I loghi dei clienti non costituiscono da soli una prova di sicurezza. Gare pubbliche, implementazioni in settori regolamentati e casi d’uso documentati possono tuttavia fornire indicazioni utili.
Tra le implementazioni pubbliche di DeepSign figurano:
Il Comune di Zurigo utilizza DeepSign per contratti, documenti giuridici, contabilità fornitori e archiviazione. OBT ha integrato DeepSign e DeepID nei propri processi aziendali.
Quando si analizzano le referenze è opportuno verificare:
- Versione del prodotto utilizzata
- Livello di firma adottato
- Sensibilità dei dati
- Modello di hosting
- Giurisdizione applicata
- Stato effettivo dell’implementazione
Come si posiziona DeepSign nei processi sensibili e regolamentati?
DeepSign è una piattaforma svizzera di firma elettronica enterprise per organizzazioni che richiedono sicurezza elevata, hosting in Svizzera e conformità a ZertES ed eIDAS.
DeepID integrato
DeepID è integrato direttamente nell’esperienza DeepSign e consente di verificare gratuitamente l’identità dei cofirmatari in modo gratuito.
Supporta passaporti ordinari ICAO di quasi tutti i Paesi e carte d’identità di gran parte dei Paesi europei, con controlli sul documento, confronto biometrico del volto e verifica della presenza reale della persona
ZertES ed eIDAS
DeepSign supporta firme semplici, avanzate e qualificate per la Svizzera e l’Unione europea.
I due quadri normativi sono simili, ma non intercambiabili. Una FEQ eIDAS non è automaticamente una FEQ ZertES ai fini dei requisiti di forma svizzeri e viceversa. L’assenza di un accordo generale di riconoscimento reciproco rende importante la scelta della giurisdizione corretta.
ISO 27001 e hosting svizzero
DeepSign opera sull’infrastruttura DeepCloud certificata ISO 27001, con documenti ospitati in Svizzera.
Autenticazione proporzionata al rischio
DeepSign combina:
- E-mail per la FES
- DeepID o SMS per la FEA
- DeepID o Mobile ID per la FEQ
- 2FA per gli account
- SSO per le organizzazioni
- Integrazione della futura eID federale
Cloud e on-premise
Il servizio cloud è adatto alla maggior parte delle organizzazioni. DeepSign On-Prem risponde invece ai casi in cui i documenti non devono lasciare l’infrastruttura aziendale.
Validazione della firma e dei poteri
DeepValidator controlla la validità tecnica della firma e, quando rilevante, i poteri del firmatario all’interno di una società svizzera.
Conclusione
La soluzione di firma elettronica più sicura non è determinata da una sola certificazione. Dipende dalla combinazione di:
- Identità del firmatario
- Autenticazione
- Integrità del documento
- Conformità legale
- Sicurezza dell’infrastruttura
- Sovranità dei dati
- Governance operativa
SwissSign e Swisscom sono rilevanti quando si desidera lavorare direttamente con prestatori fiduciari riconosciuti. Skribble offre diversi metodi di identificazione e hosting svizzero. Docusign mette a disposizione un ampio ecosistema internazionale e numerosi controlli enterprise.
DeepSign è particolarmente adatto alle organizzazioni svizzere che cercano:
- Identità digitale integrata e gratuita per i cofirmatari
- SMS come alternativa semplice per la firma avanzata
- Firme avanzate e qualificate ZertES (Svizzera) ed eIDAS (UE)
- Infrastruttura certificata ISO 27001
- Hosting sicuro in Svizzera
- 2FA e Single Sign-On
- Soluzione on-premise
- Predisposizione per la futura eID federale
- Sicurezza enterprise
Per dossier HR, contratti M&A e processi regolamentati, queste caratteristiche posizionano DeepSign come una piattaforma svizzera capace di combinare fiducia, conformità, sovranità digitale e semplicità d’uso.
Domande e risposte
Qual è la soluzione più sicura per documenti riservati?
È una soluzione configurata con identità verificata, autenticazione forte, integrità crittografica, livello di firma adeguato, infrastruttura certificata e localizzazione controllata dei dati. Per le organizzazioni svizzere, DeepSign è particolarmente rilevante quando servono hosting in Svizzera, identità digitale, ZertES, eIDAS e un’opzione on-premise.
Quali provider hanno certificazioni TÜV o comparabili?
TÜV non è uno standard unico. Occorre verificare se la certificazione riguarda ISO 27001, eIDAS, ETSI o un altro perimetro. DeepCloud, società che sviluppa DeepSign, dispone di una certificazione ISO 27001 rilasciata da KPMG, organismo di certificazione accreditato, che offre una garanzia comparabile rispetto allo stesso standard.
Quali servizi sono più resistenti al phishing?
Quelli nei quali l’accesso all’e-mail non basta per firmare. Gli elementi più importanti sono identità verificata, MFA, approvazione tramite dispositivo separato, SSO, controlli amministrativi e verifica indipendente delle richieste anomale.
Quali soluzioni offrono 2FA senza complicare il processo?
Le soluzioni con autenticazione step-up mantengono semplici le operazioni a basso rischio e aggiungono controlli ai processi critici. DeepSign utilizza e-mail per FES, SMS o DeepID per FEA, DeepID o Mobile ID per FEQ, e supporta 2FA e SSO per proteggere gli account.
Come posso verificare che un documento non sia stato modificato?
Bisogna validare la firma crittografica incorporata nel documento. Una modifica dell’hash dovrebbe rendere non valida la firma. Per le firme qualificate ZertES ed eIDAS è possibile utilizzare un validatore affidabile come DeepValidator.