Glossario · Aggiornato
Autenticazione del firmatario
L'autenticazione del firmatario è il modo in cui una piattaforma di firma elettronica conferma che chi firma un documento è la persona a cui è stato inviato.
Cosa significa «Autenticazione del firmatario»?
L'autenticazione del firmatario è l'insieme dei controlli con cui un servizio di firma elettronica conferma che la persona che apre e firma un documento è il firmatario previsto. Detta anche verifica dell'identità del firmatario, va da un link univoco inviato per email, il livello più leggero, fino al controllo di un documento d'identità, il più pesante; il livello giusto dipende da quanto c'è in gioco.
Il metodo più comune si basa sull'email: il link di firma va a un solo indirizzo, quindi l'accesso a quella casella è la prima prova d'identità. A questo le piattaforme possono aggiungere un codice monouso inviato via SMS o email, un codice di accesso comunicato per altra via, domande di autenticazione basata sulla conoscenza o la scansione di un documento con foto confrontata con un selfie. Ogni passaggio in più aumenta la garanzia, ma anche la probabilità che un firmatario legittimo rinunci.
Prendiamo un designer freelance che invia un accordo di progetto a un nuovo cliente. Un link via email più un solido audit trail di solito bastano: se in seguito il cliente contesta l'accordo, la traccia mostra l'email a cui è andato il link, quando è stato aperto, l'indirizzo IP e il dispositivo, e il momento della firma. Un finanziatore che gestisce un prestito importante vorrebbe ragionevolmente di più, come un OTP o un controllo del documento d'identità.
Un equivoco frequente è che una firma elettronica sia valida solo se il firmatario è stato autenticato in modo forte. Il diritto statunitense, con l'ESIGN Act e l'UETA, guarda all'intenzione di firmare e alla possibilità di attribuire la firma a una persona, e l'attribuzione si può dimostrare con prove ordinarie. Anche in Europa, con eIDAS, la firma semplice non può essere respinta solo perché elettronica. Un'autenticazione più forte rende l'attribuzione più facile da provare; non è una condizione di validità.
L'autenticazione del firmatario lavora insieme all'audit trail, che registra le prove, ed è collegata a metodi specifici come OTP e KBA, ciascuno trattato in una propria voce del glossario.
Per scegliere il livello, poniti due domande pratiche: quanto ti costerebbe se qualcuno firmasse a nome di un altro, e quanto è probabile, considerando con chi hai a che fare? Un contratto con un cliente di lunga data comporta un rischio molto diverso da una prima transazione online con uno sconosciuto. È la tua risposta a dover guidare i controlli, non le impostazioni predefinite di un fornitore.
Il nostro parere: commisura l'autenticazione al rischio, non all'ansia. Per i contratti di tutti i giorni, un link univoco più un audit trail completo trovano il giusto equilibrio; accumulare ostacoli punisce soprattutto i firmatari onesti.
Oggi eSignSimple autentica i firmatari tramite un link univoco inviato alla loro email, e i firmatari non hanno bisogno di un account. Ogni evento viene registrato con data e ora, indirizzo IP e dettagli del dispositivo, e il file finale riceve un'impronta SHA-256 verificabile sulla nostra pagina pubblica di verifica. I codici via SMS o email e la verifica dell'identità sono nella nostra roadmap.
«Autenticazione del firmatario»: un esempio concreto
Uno studio di commercialisti invia le lettere di incarico ai clienti. Ogni cliente riceve un link di firma univoco al proprio indirizzo email, e l'audit trail registra indirizzo IP e dispositivo. Per una normale lettera di incarico, questo controllo basato sull'email di solito basta. eSignSimple si affida ai link via email e oggi non offre codici SMS, codici di accesso né controlli dei documenti d'identità.
Quali sono i termini correlati?
- Audit trail: Cronologia con data e ora di ogni azione su un documento firmato elettronicamente: invio, apertura, firma, con indirizzo IP e dispositivo.
- Notarizzazione online a distanza (RON): La notarizzazione online a distanza (RON) permette a un notaio abilitato di autenticare un documento in una sessione audio-video dal vivo, con firme e sigilli elettronici.
- Autenticazione basata sulla conoscenza (KBA): L'autenticazione basata sulla conoscenza (KBA) verifica l'identità del firmatario con domande tratte da registri pubblici e creditizi a cui solo lui dovrebbe saper rispondere.
- Codice monouso (OTP): Un codice monouso (OTP) è un breve codice inviato al firmatario via SMS o email, da inserire prima di poter aprire o firmare un documento.
Domande frequenti
Come autentica i firmatari eSignSimple?
Ogni firmatario riceve al proprio indirizzo email un link di firma univoco e segreto, quindi l'accesso a quella casella costituisce l'autenticazione. Conserviamo solo le impronte dei token di firma e registriamo indirizzo IP, dispositivo e data e ora nell'audit trail. Non offriamo codici monouso via SMS, codici di accesso né controlli dei documenti d'identità.
Quando serve un'autenticazione del firmatario più forte?
Valutala per documenti di valore o rischio elevato, quando non conosci personalmente il firmatario, quando un'autorità di vigilanza richiede la verifica dell'identità o quando le caselle email possono essere condivise. Le opzioni più forti includono codici SMS, domande basate sulla conoscenza e verifica del documento d'identità con selfie, offerte da alcuni altri fornitori.
L'autenticazione via email basta dal punto di vista legale?
Per la maggior parte dei contratti quotidiani, l'autenticazione via email insieme a un audit trail è molto diffusa e accettata come prova di chi ha firmato. Leggi come ESIGN e UETA consentono di dimostrare l'attribuzione in qualsiasi modo. Se basti in una specifica controversia dipende dai fatti, quindi commisura il metodo al rischio.
Fai firmare il tuo prossimo documento oggi stesso.
5 documenti gratuiti al mese per iniziare. Nessuna carta di credito richiesta.