Sygnau

Legal i eIDAS

SES, AES i QES: diferències entre els tres nivells de signatura electrònica

Comparativa clara entre signatura electrònica simple, avançada i qualificada segons eIDAS, amb exemples i criteris d'ús.

Equip Sygnau · · 8 min de lectura

Contingut informatiu, no assessorament jurídic. Els requisits poden variar segons el document i el cas concret.

No hi ha una única “signatura electrònica”. El Reglament eIDAS diferencia tres nivells: simple, avançada i qualificada. Tots són electrònics, però no ofereixen les mateixes garanties d'identitat, control i integritat.

Entendre aquesta escala ajuda a evitar dos errors oposats: pensar que una firma dibuixada no té cap valor o creure que qualsevol firma a la pantalla equival automàticament a una firma manuscrita.

Contingut informatiu, no assessorament jurídic. L'elecció depèn del document, el risc i la normativa aplicable.

Comparativa ràpida

Aspecte SES: simple AES: avançada QES: qualificada
Exemple orientatiu Firma dibuixada, nom escrit, clic d'acceptació Firma vinculada de manera única al signant i amb canvis posteriors detectables AES amb certificat qualificat i dispositiu qualificat
Identificació Bàsica o contextual Ha de permetre identificar el signant Identitat verificada segons requisits qualificats
Control del signant Sense requisit tècnic específic d'eIDAS Dades de creació sota el seu control amb un alt nivell de confiança Requisits reforçats i dispositiu qualificat
Integritat Depèn de les evidències afegides pel procés Qualsevol canvi posterior ha de ser detectable Garanties tècniques i jurídiques més altes
Efecte clau d'eIDAS No es pot rebutjar només per ser electrònica o no qualificada Mateixa regla de no-discriminació, amb requisits tècnics superiors Equivalència explícita amb la firma manuscrita a la UE
Ús orientatiu Processos quotidians de risc baix o moderat Acords amb més necessitat d'identificació i prova Tràmits o operacions que exigeixen la màxima garantia o una QES

La taula és orientativa. Una AES no és automàticament obligatòria per a tot contracte important, i una SES no és automàticament insuficient per ser simple.

1. Signatura electrònica simple (SES)

eIDAS defineix la signatura electrònica de manera àmplia: dades electròniques associades a altres dades i utilitzades pel signant per firmar. La SES és la forma que no compleix necessàriament els requisits addicionals de l'AES o la QES.

En poden ser exemples:

  • dibuixar una firma amb el dit o el ratolí;
  • escriure el nom en un camp de firma;
  • prémer un botó d'acceptació amb una formulació clara;
  • acceptar unes condicions mitjançant una casella no premarcada;
  • manifestar per correu una acceptació inequívoca.

El punt fort de la SES és la facilitat. Redueix fricció i pot ser adequada per a autoritzacions, consentiments quotidians i acords entre parts conegudes. El seu punt feble és que, tota sola, pot aportar menys certesa sobre la identitat i la integritat.

Per això és important acompanyar-la d'un registre: versió del document, data i hora, canal d'enviament, consentiment explícit, hash i historial d'esdeveniments.

2. Signatura electrònica avançada (AES)

L'article 26 d'eIDAS exigeix que una AES compleixi quatre condicions acumulatives:

  1. estar vinculada de manera única al signant;
  2. permetre identificar-lo;
  3. crear-se amb dades que el signant pugui utilitzar sota el seu control amb un alt nivell de confiança;
  4. estar vinculada a les dades firmades de manera que qualsevol modificació posterior sigui detectable.

No n'hi ha prou amb afegir una contrasenya qualsevol o guardar un hash en una base de dades per anunciar una AES. Cal avaluar tot el sistema de creació, autenticació, vinculació i verificació.

Les AES són útils quan la identitat o una possible impugnació tenen més pes. Poden recolzar-se en certificats, sistemes d'identitat electrònica o altres mecanismes dissenyats específicament per complir els quatre requisits.

3. Signatura electrònica qualificada (QES)

Una QES és una AES que, a més, es basa en un certificat qualificat i es crea amb un dispositiu qualificat de creació de signatura. Els serveis qualificats es vinculen a prestadors inclosos a les llistes de confiança europees.

L'article 25.2 d'eIDAS li reconeix l'equivalència jurídica explícita amb la signatura manuscrita. Una QES basada en un certificat qualificat emès en un estat membre s'ha de reconèixer com a QES als altres estats membres.

Aquesta garantia superior comporta més verificacions i, normalment, més fricció. No és necessària per defecte en tots els processos.

Com escollir el nivell correcte

Pots aplicar aquest ordre de decisió:

  1. Comprova la norma aplicable. Hi ha un nivell o una formalitat exigits?
  2. Valora el risc. Quin impacte tindria una suplantació, una modificació o una impugnació?
  3. Valora la relació. Les parts ja es coneixen? El canal de contacte és fiable?
  4. Defineix les evidències. Què conservaràs per demostrar consentiment, identitat contextual i integritat?
  5. Evita fricció innecessària. Més complexitat no sempre significa una millor experiència ni és proporcional al cas.

Una autorització habitual d'una activitat pot encaixar amb una SES ben traçada. Una operació regulada, d'alt valor o amb requisits formals pot necessitar AES, QES o fins i tot altres formalitats fora de la signatura electrònica.

On se situa Sygnau?

Sygnau utilitza una signatura electrònica simple (SES) reforçada amb evidències de procés: el signant dibuixa la firma a la pantalla (o entrega paper escanejat), sense crear compte. El sistema conserva la versió de l'autorització, genera un PDF amb les respostes, calcula un hash SHA-256 i ofereix una pàgina pública de verificació.

Sygnau no ofereix signatura avançada (AES) ni qualificada (QES), ni actua com a prestador qualificat de serveis de confiança. Si el teu cas exigeix aquests nivells, cal una solució certificada adequada.

Fonts


Articles relacionats

Sygnau · 84bc4e3