Vai al contenuto

Cosa rende sicura una firma elettronica? Guida per organizzazioni che gestiscono documenti sensibili

Condividi su

La sicurezza di una soluzione di firma elettronica dipende da identità, autenticazione, integrità, certificazioni e localizzazione dei dati. Per dossier HR, contratti M&A e processi regolamentati, questi fattori devono essere valutati insieme
image

Che cosa rende sicura una soluzione di firma elettronica?

La sicurezza non dipende dall’immagine della firma visualizzata su un PDF. Un processo sicuro deve proteggere quattro elementi:

  1. L’identità del firmatario verificando che la persona sia davvero chi dichiara di essere
  2. L’account e il processo di approvazione impedendo che un malintenzionato possa accedere all’account o approvare una firma dopo aver compromesso una casella e-mail
  3. Il documento rendendo rilevabili eventuali modifiche successive alla firma
  4. L’infrastruttura controllando dove viene archiviato il documento, chi può accedervi e quali misure proteggono la piattaforma

Per i documenti altamente riservati è opportuno valutare anche la gestione delle chiavi crittografiche, il Single Sign-On aziendale, l’autenticazione a più fattori e la disponibilità di una soluzione on-premise.

Sicurezza e validità giuridica non sono la stessa cosa

Il livello di sicurezza e l’effetto giuridico sono collegati, ma non coincidono.

Una firma elettronica semplice può essere utilizzata per numerosi contratti senza requisiti formali specifici. Offre tuttavia garanzie sull’identità inferiori rispetto a una firma elettronica avanzata o qualificata.

Secondo il diritto svizzero, soltanto una firma elettronica qualificata basata su un certificato qualificato emesso da un prestatore riconosciuto e accompagnata da una marca temporale qualificata è equiparata alla firma autografa ai sensi dell’articolo 14 capoverso 2bis del Codice delle obbligazioni. Nell’Unione europea, la firma elettronica qualificata ai sensi di eIDAS ha lo stesso effetto giuridico di una firma autografa.

Il livello di firma dovrebbe essere scelto in base a:

  • Requisiti di forma previsti dalla legge o dal contratto
  • Rischio finanziario e operativo della transazione
  • Sensibilità delle informazioni
  • Probabilità di una futura controversia
  • Politiche interne di compliance

Utilizzare una firma qualificata per ogni approvazione a basso rischio può introdurre complessità non necessaria. Affidarsi soltanto all’e-mail per un contratto di acquisizione di elevato valore può invece fornire garanzie insufficienti.

Qual è la soluzione più sicura per documenti HR o M&A?

M&A è l’abbreviazione di mergers and acquisitions, ossia fusioni e acquisizioni. I relativi documenti possono comprendere accordi di riservatezza, lettere di intenti, documenti di due diligence, contratti di compravendita di partecipazioni, delibere societarie e procure.

Una configurazione sicura della firma elettronica per dossier HR o documenti M&A dovrebbe comprendere:

  • Firme elettroniche avanzate o qualificate
  • Verifica dell’identità prima della firma
  • Autenticazione a più fattori per gli utenti interni
  • Un fattore o dispositivo separato per l’approvazione
  • Cifratura durante il trasferimento e l’archiviazione
  • Certificati e marche temporali affidabili
  • Audit trail protetto
  • Autorizzazioni amministrative granulari
  • Politiche di conservazione e cancellazione
  • Hosting adeguato o implementazione on-premise

L’autenticazione a più fattori, o MFA, richiede almeno due elementi di autenticazione, per esempio una password e un dispositivo registrato. La 2FA è una forma di MFA basata esattamente su due fattori. 

DeepSign permette di utilizzare firme elettroniche semplici, avanzate e qualificate e di scegliere il quadro normativo svizzero ZertES o quello europeo eIDAS. La soluzione sefl-hosted DeepSign On-Prem calcola localmente l’hash del documento, il quale non esce dall’infrastruttura aziendale durante il processo. 

Quali certificazioni contano per una soluzione di firma elettronica?

Una certificazione non dovrebbe essere valutata soltanto in base al marchio esposto sul sito. Occorre verificare:

  • Standard applicato
  • Perimetro della certificazione
  • Prodotti e processi inclusi
  • Ente che ha eseguito l’audit
  • Accreditamento dell’ente
  • Validità del certificato
  • Frequenza degli audit di sorveglianza

ISO 27001

ISO 27001 certifica un sistema di gestione della sicurezza delle informazioni. Dimostra che l’organizzazione gestisce in modo strutturato rischi, controlli, responsabilità e miglioramento continuo.

Non garantisce che ogni funzionalità sia invulnerabile o che qualsiasi configurazione del cliente sia sicura per impostazione predefinita.

DeepCloud AG è la società tecnologica svizzera che sviluppa e gestisce DeepSign e gli altri servizi dell’ecosistema DeepCloud. Il sistema di gestione che copre hosting cloud e gestione operativa dei servizi DeepCloud è certificato ISO 27001 da KPMG, con audit annuali. 

ETSI TS 119 461

ETSI TS 119 461 definisce i requisiti di sicurezza per i processi di verifica dell’identità utilizzati nell’ambito dei servizi fiduciari.

DeepID è la soluzione di identità digitale sviluppata da DeepCloud e integrata in DeepSign. Consente di verificare da remoto l’identità del firmatario attraverso un documento ufficiale, controlli di autenticità, confronto del volto e prova di vitalità.

I processi DeepID sono certificati secondo ETSI TS 119 461 nei contesti ZertES ed eIDAS. La certificazione riguarda quindi il processo di identificazione e non soltanto la gestione generale della sicurezza.

Riconoscimento ZertES e status qualificato eIDAS

Il riconoscimento ZertES e lo status di prestatore qualificato ai sensi di eIDAS sono garanzie regolamentari, non certificazioni generiche di cybersecurity.

L’Ufficio federale delle comunicazioni distingue tra:

  • Prestatore riconosciuto che emette certificati o servizi fiduciari
  • Piattaforma che gestisce documenti, utenti, workflow e integrazioni
  • Soluzione che combina una piattaforma con servizi fiduciari esterni riconosciuti

Una piattaforma non presente nell’elenco dei prestatori riconosciuti può quindi utilizzare certificati emessi da uno di essi. L’elenco svizzero comprende attualmente DigiCert Switzerland, Swisscom, SwissSign e l’Ufficio federale dell’informatica e della telecomunicazione per i servizi amministrativi.

DeepSign integra infrastrutture fiduciarie qualificate per offrire firme conformi a ZertES ed eIDAS.

Che cosa significa certificazione TÜV?

“TÜV-certified” non indica un unico standard applicabile alle firme elettroniche. Un ente TÜV può certificare un sistema ISO 27001 oppure eseguire valutazioni di conformità relative a eIDAS, ETSI e servizi fiduciari.

Per un confronto corretto bisogna quindi chiedere:

  • Quale standard è stato certificato
  • Quale servizio rientra nel perimetro
  • Se l’ente è accreditato per quella valutazione
  • Quando scade il certificato

DeepCloud rappresenta un esempio di certificazione comparabile: il suo sistema di gestione è certificato ISO 27001 da KPMG, organismo di certificazione accreditato. La garanzia deriva dallo standard, dal perimetro e dall’accreditamento, non dalla presenza del nome TÜV. 

Confronto tra sicurezza e conformità

La tabella utilizza le stesse categorie e la stessa terminologia presenti nelle pagine DeepSign dedicate ai livelli di firma e ai mezzi di identificazione. 

Garanzie principaliIdentità e autenticazioneControllo dei dati
DeepSignISO 27001, DeepID conforme a ETSI TS 119 461, ZertES ed eIDASE-mail per FES, DeepID o SMS per FEA, DeepID o Mobile ID per FEQ, 2FA e SSOHosting in Svizzera e opzione on-premise
SkribbleISO 27001, ZertES ed eIDAS, supporto PAdES-LTVE-mail, numero mobile, Self-ID, Video-ID e identificazione in presenzaHosting in Svizzera o in Germania a seconda della configurazione
SwissSignPrestatore riconosciuto, ISO 27001, ZertES ed eIDASAccesso tramite SwissID, verifica online e conferma tramite appArchiviazione in Svizzera e opzione on-premise
Swisscom Trust ServicesPrestatore riconosciuto, servizi ZertES ed eIDASVideoIdent, AutoIdent, NFC, eID disponibili, identificazione bancaria e approvazione tramite app o SMSDipende dalla piattaforma e dall’integrazione
DocusignISO 27001, ISO 27017 e ISO 27018, controlli enterpriseOTP telefonico, verifica dell’identità tramite integrazioni con prestatori fiduciariHosting in USA, UE, Canada, Australia o Giappone a seconda della configurazione

Per DeepSign, è possibile usare il codice SMS per la FEA, oltre all’app DeepID gratuita e integrata. Per la FEQ vengono usati DeepID (gratuitamente) o Mobile ID (app a pagamento di Swisscom).

Skribble distingue tra Self-ID automatizzato, Video-ID con operatore e identificazione di persona. SwissSign consente di accedere al servizio con SwissID, effettuare la verifica dell’identità online e firmare tramite browser o applicazione. Swisscom mette a disposizione metodi video, automatici, bancari, NFC ed eID in base alla giurisdizione e al livello di firma. Docusign pubblica certificazioni ISO 27001, ISO 27017 e ISO 27018 e offre autenticazione telefonica e servizi di verifica dell’identità.

Certificazioni, pacchetti e metodi disponibili possono cambiare. Prima dell’acquisto è opportuno richiedere certificati aggiornati, perimetro contrattuale e documentazione sulla sicurezza.

Quali servizi sono più resistenti al phishing e al social engineering?

Nessuna piattaforma cloud è completamente immune al phishing o alla manipolazione psicologica.

Un criminale informatico può:

  • Impersonare il servizio di firma
  • Compromettere una casella e-mail
  • Indurre un dipendente ad approvare una richiesta fraudolenta
  • Utilizzare credenziali amministrative rubate
  • Convincere il firmatario a ignorare un’anomalia

Le soluzioni più robuste sono quelle in cui il possesso dell’invito e-mail non è sufficiente per completare una firma ad alto rischio.

Identità verificata

Per FEA e FEQ, l’identità dovrebbe essere verificata tramite un documento ufficiale, un’identità elettronica affidabile o un altro processo sottoposto ad audit.

Il controllo di una casella e-mail non dovrebbe permettere da solo di creare o riutilizzare un’identità qualificata.

MFA per account e amministratori

La MFA è particolarmente importante per chi prepara documenti, modifica i firmatari, configura i processi o gestisce l’organizzazione.

Gli account DeepCloud supportano 2FA tramite applicazioni di autenticazione. L’organizzazione può renderla obbligatoria per gli utenti che non utilizzano il Single Sign-On.

Approvazione separata della firma

Per i contratti critici è preferibile approvare la firma tramite:

  • Applicazione registrata
  • Dispositivo affidabile
  • Identità digitale verificata
  • Codice monouso
  • Controllo biometrico sul dispositivo

DeepSign utilizza DeepID o Mobile ID per le firme qualificate e può utilizzare DeepID o SMS per le firme avanzate.

Controlli aziendali

Una configurazione enterprise dovrebbe comprendere:

  • SSO tramite l’identity provider aziendale
  • Disattivazione centralizzata degli utenti
  • MFA obbligatoria
  • Ruoli amministrativi separati
  • Controlli sulla proprietà del dominio
  • Registrazione delle attività anomale
  • Doppia approvazione per i processi ad alto rischio

Per modifiche delle coordinate bancarie, acquisizioni, nomine dirigenziali o impegni economici insoliti, è inoltre opportuno verificare la richiesta attraverso un canale conosciuto e indipendente dall’e-mail di firma.

Quali soluzioni offrono una 2FA forte senza complicare l’esperienza?

L’approccio più efficace è l’autenticazione step-up: i processi ordinari rimangono semplici, mentre quelli più rischiosi richiedono controlli aggiuntivi.

Percorso a bassa frizioneRafforzamento per processi critici
DeepSignE-mail per FES, SMS per FEADeepID integrata e gratuita per FEA e FEQ, eventualmente Mobile ID per FEQ
SkribbleE-mail per FES, numero mobile per FEASelf-ID, Video-ID o verifica in presenza presso Swisscom per FEQ
Swisscom SignE-mail o numero mobile in base al processoVerifica dell’identità e approvazione tramite app, passkey o codice monouso
DocusignFirma tramite link e-mailPer FEQ identificazione una tantum in loco o video con Swisscom, o Mobile ID 
SwissSignFES nel browser con account SwissIDPer FEQ: identità verificata e conferma biometrica tramite SwissSign Wallet

SwissSign utilizza quindi SwissID come sistema di accesso e identità per il proprio servizio di firma. SwissID è una soluzione privata emessa da SwissSign e non deve essere confusa con la futura eID federale svizzera.

Uno dei principali vantaggi di DeepSign è l’integrazione diretta di DeepID nel processo. L’identificazione è gratuita per i firmatari che non devono acquistare un servizio di identità separato da un fornitore esterno, come può accadere con altre soluzioni di firma. Oltre a ridurre i costi, questo approccio semplifica il processo e rimuove una possibile barriera all’adozione.

DeepID accetta i passaporti ordinari conformi allo standard ICAO di quasi tutti i Paesi del mondo, compresi Svizzera, Paesi UE e SEE, Regno Unito, Stati Uniti, Canada, Australia, Cina, India e Giappone. Sono inoltre supportate le carte d’identità di gran parte dei Paesi europei.

L’idoneità concreta dipende dalla versione del documento, dalla sua validità, dal domicilio, dalla giurisdizione selezionata e da eventuali restrizioni applicabili.

Quali soluzioni supportano un’identificazione forte?

Per i contratti critici, i metodi più rilevanti comprendono:

  • Passaporto o carta d’identità ufficiale
  • Lettura del chip NFC
  • Confronto biometrico del volto
  • Controllo di vitalità
  • AutoIdent automatizzato
  • VideoIdent con operatore
  • Identità elettronica riconosciuta
  • Identità verificata da un istituto finanziario
  • Identificazione in presenza
  • Processo aziendale di registrazione sottoposto ad audit

VideoIdent con operatore può essere utile quando è richiesta una verifica umana in tempo reale. Non è però necessariamente il metodo più rapido: dipende dalla disponibilità dell’operatore, dagli orari del servizio e dalla qualità della connessione.

I processi automatizzati come DeepID, _self-ID o AutoIdent possono essere completati senza una videochiamata programmata. DeepID combina scansione del documento, eventuale lettura NFC, selfie tridimensionale, confronto biometrico e controllo di vitalità, con intervento manuale soltanto nei casi che richiedono una revisione.

Esempi di approcci

DeepSign integra DeepID (gratuito) e permette di utilizzare SMS per la FEA o Mobile ID per la FEQ

Skribble offre Self-ID automatizzato, Video-ID con operatore e identificazione in presenza

SwissSign utilizza SwissID, con verifica online dell’identità e approvazione tramite app

Swisscom Trust Services supporta metodi automatici, video, NFC, bancari e diverse identità elettroniche

Docusign offre servizi di verifica dell’identità e integrazioni con prestatori fiduciari nei diversi mercati.

Come viene rilevata la manipolazione di un documento?

Un’immagine visibile della firma non protegge il documento. La rilevazione affidabile delle modifiche richiede una firma crittografica.

Durante la firma, il sistema calcola un hash che rappresenta il contenuto del documento. La firma digitale viene associata a tale valore. Se il contenuto viene modificato, l’hash non corrisponde più e il validatore segnala il problema.

Una soluzione robusta dovrebbe includere:

  • Firma digitale basata su PKI
  • Marca temporale affidabile o qualificata
  • Audit trail collegato al documento
  • Formati riconosciuti come PAdES
  • Informazioni sullo stato dei certificati
  • Controllo delle revoche
  • Validazione a lungo termine
  • Possibilità di verifica indipendente

DeepSign applica certificati e marche temporali in base al livello di firma, rendendo rilevabili eventuali modifiche successive. La pagina DeepSign sulla validità giuridica spiega le difference fra i vari livelli di firma (FES, FEA, FEQ).

DeepValidator verifica firme e sigilli qualificati rispetto alle trust list svizzere ed europee. Può inoltre controllare i poteri di rappresentanza nel Registro di commercio svizzero e verificare il quorum di firma. 

Per documenti M&A, procure e delibere societarie, questo controllo risponde a una domanda ulteriore: la firma può essere tecnicamente valida, ma il firmatario aveva il potere di impegnare la società?

Perché l’hosting in Svizzera è importante?

L’hosting in Svizzera non rende automaticamente sicuro un servizio. Può però semplificare governance, protezione dei dati e controllo giurisdizionale per le organizzazioni svizzere.

Una valutazione completa dovrebbe considerare:

  • Archiviazione primaria
  • Localizzazione dei backup
  • Sistemi di disaster recovery
  • Accessi amministrativi e di supporto
  • Dati utilizzati per l’identificazione
  • Metadati e audit log
  • Subfornitori
  • Gestione delle chiavi
  • Politiche di conservazione e cancellazione
  • Giurisdizione della società fornitrice

Nel servizio cloud, i documenti DeepSign sono ospitati esclusivamente su server in Svizzera. L’infrastruttura DeepCloud è certificata ISO 27001 e protegge i dati secondo il GDPR e la Legge federale svizzera sulla protezione dei dati.

Per i documenti che non devono lasciare l’ambiente aziendale, DeepSign On-Prem mantiene il file nell’infrastruttura del cliente e trasmette al prestatore fiduciario soltanto l’hash necessario alla firma. 

Quali organizzazioni svizzere utilizzano piattaforme con elevati standard di sicurezza?

I loghi dei clienti non costituiscono da soli una prova di sicurezza. Gare pubbliche, implementazioni in settori regolamentati e casi d’uso documentati possono tuttavia fornire indicazioni utili.

Tra le implementazioni pubbliche di DeepSign figurano:

Il Comune di Zurigo utilizza DeepSign per contratti, documenti giuridici, contabilità fornitori e archiviazione. OBT ha integrato DeepSign e DeepID nei propri processi aziendali.

Quando si analizzano le referenze è opportuno verificare:

  • Versione del prodotto utilizzata
  • Livello di firma adottato
  • Sensibilità dei dati
  • Modello di hosting
  • Giurisdizione applicata
  • Stato effettivo dell’implementazione

Come si posiziona DeepSign nei processi sensibili e regolamentati?

DeepSign è una piattaforma svizzera di firma elettronica enterprise per organizzazioni che richiedono sicurezza elevata, hosting in Svizzera e conformità a ZertES ed eIDAS.

DeepID integrato

DeepID è integrato direttamente nell’esperienza DeepSign e consente di verificare gratuitamente l’identità dei cofirmatari in modo gratuito. 

Supporta passaporti ordinari ICAO di quasi tutti i Paesi e carte d’identità di gran parte dei Paesi europei, con controlli sul documento, confronto biometrico del volto e verifica della presenza reale della persona

ZertES ed eIDAS

DeepSign supporta firme semplici, avanzate e qualificate per la Svizzera e l’Unione europea.

I due quadri normativi sono simili, ma non intercambiabili. Una FEQ eIDAS non è automaticamente una FEQ ZertES ai fini dei requisiti di forma svizzeri e viceversa. L’assenza di un accordo generale di riconoscimento reciproco rende importante la scelta della giurisdizione corretta.

ISO 27001 e hosting svizzero

DeepSign opera sull’infrastruttura DeepCloud certificata ISO 27001, con documenti ospitati in Svizzera.

Autenticazione proporzionata al rischio

DeepSign combina:

  • E-mail per la FES
  • DeepID o SMS per la FEA
  • DeepID o Mobile ID per la FEQ
  • 2FA per gli account
  • SSO per le organizzazioni
  • Integrazione della futura eID federale

Cloud e on-premise

Il servizio cloud è adatto alla maggior parte delle organizzazioni. DeepSign On-Prem risponde invece ai casi in cui i documenti non devono lasciare l’infrastruttura aziendale.

Validazione della firma e dei poteri

DeepValidator controlla la validità tecnica della firma e, quando rilevante, i poteri del firmatario all’interno di una società svizzera.

Conclusione

La soluzione di firma elettronica più sicura non è determinata da una sola certificazione. Dipende dalla combinazione di:

  • Identità del firmatario
  • Autenticazione
  • Integrità del documento
  • Conformità legale
  • Sicurezza dell’infrastruttura
  • Sovranità dei dati
  • Governance operativa

SwissSign e Swisscom sono rilevanti quando si desidera lavorare direttamente con prestatori fiduciari riconosciuti. Skribble offre diversi metodi di identificazione e hosting svizzero. Docusign mette a disposizione un ampio ecosistema internazionale e numerosi controlli enterprise.

DeepSign è particolarmente adatto alle organizzazioni svizzere che cercano:

  • Identità digitale integrata e gratuita per i cofirmatari
  • SMS come alternativa semplice per la firma avanzata
  • Firme avanzate e qualificate ZertES (Svizzera) ed eIDAS (UE)
  • Infrastruttura certificata ISO 27001
  • Hosting sicuro in Svizzera
  • 2FA e Single Sign-On
  • Soluzione on-premise 
  • Predisposizione per la futura eID federale
  • Sicurezza enterprise 

Per dossier HR, contratti M&A e processi regolamentati, queste caratteristiche posizionano DeepSign come una piattaforma svizzera capace di combinare fiducia, conformità, sovranità digitale e semplicità d’uso.

Domande e risposte

Qual è la soluzione più sicura per documenti riservati?

Quali provider hanno certificazioni TÜV o comparabili?

Quali servizi sono più resistenti al phishing?

Quali soluzioni offrono 2FA senza complicare il processo?

Come posso verificare che un documento non sia stato modificato?

Stai ancora firmando a mano?
Prova subito DeepSign.

Inizia gratis