本文へスキップ

用語集 · 更新日

署名者認証

署名者認証とは、文書に署名している人が送付先の本人であることを、電子署名サービスが確認する仕組みのことです。

「署名者認証」とは?

署名者認証とは、文書を開いて署名している人が意図した署名者であることを確認するために、電子署名サービスが行うチェックの総称です。署名者の本人確認とも呼ばれ、最も軽いものは固有のメールリンク、最も重いものは公的身分証明書の確認まであり、適切なレベルはどれだけのものがかかっているかによって決まります。

最も一般的なのはメールによる方法です。署名リンクは1つのアドレスに送られるので、その受信箱にアクセスできることが本人確認の第一歩になります。そのうえで、SMS やメールで送るワンタイムパスコード、別の経路で伝えるアクセスコード、知識ベース認証の質問、顔写真付き身分証明書のスキャンとセルフィーの照合などを加えられます。手順を1つ増やすごとに確実性は高まりますが、正当な署名者が途中でやめてしまう可能性も高まります。

新しいクライアントにプロジェクト契約書を送るフリーランスのデザイナーを例に取りましょう。メールリンクとしっかりした監査証跡があれば、たいていは十分です。後でクライアントが契約を争っても、リンクの送付先メールアドレス、開封日時、IP アドレスと端末、署名の時刻が記録に残っています。高額の融資を扱う金融機関なら、OTP や身分証明書の確認など、もっと強い手段を求めるのが妥当でしょう。

よくある誤解は、署名者が強く認証されていなければ電子署名は有効にならない、というものです。米国の ESIGN法や UETA が重視するのは、署名する意思と、署名をある人に帰属させられることであり、帰属は通常の証拠で示せます。強い認証は帰属を証明しやすくしますが、有効性の前提条件ではありません。

署名者認証は、証拠を記録する監査証跡と密接に連携して機能し、OTP や KBA といった具体的な方法につながっています。それぞれの方法は、この用語集の個別の項目で解説しています。

レベルを選ぶときは、実務的な問いを2つ立ててください。誰かが他人の名前で署名した場合にどれだけの損害が出るか、そして相手が誰かを考えると、それがどれくらい起こりそうか。長年付き合いのあるクライアントとの契約と、オンラインで初めて取引する見知らぬ相手とでは、リスクがまったく違います。チェックの内容を決めるのは、ベンダーの初期設定ではなく、その答えであるべきです。

私たちの見解:認証は不安の大きさではなく、リスクに合わせましょう。日常的な契約なら、固有のリンクと詳細な監査証跡がちょうどよいバランスです。ハードルを積み重ねても、困るのはたいてい誠実な署名者です。

現在、eSignSimple はメールで送る固有のリンクによって署名者を認証しており、署名者にアカウントは不要です。すべてのイベントがタイムスタンプ、IP アドレス、端末情報とともに記録され、完成したファイルには公開の検証ページで確認できる SHA-256 ハッシュ値が付きます。SMS やメールのコード、本人確認書類による確認は、今後の開発予定に入っています。

「署名者認証」の具体例

会計事務所がクライアントに業務委託契約書(エンゲージメントレター)を送ります。各クライアントにはメールアドレス宛てに固有の署名リンクが届き、監査証跡には IP アドレスと端末が記録されます。定型的な業務委託契約書なら、このメールによる確認でたいてい十分です。eSignSimple はメールリンクに依拠しており、現在は SMS コード、パスコード、身分証明書の確認を提供していません。

関連する用語

  • 監査証跡: 署名の過程で文書に起きたすべての出来事(送信、閲覧、署名、完了など)を、日時、IP アドレス、端末とともに記録した履歴。
  • リモートオンライン公証(RON): リモートオンライン公証(RON)とは、任命された公証人がリアルタイムの音声・映像セッションで、電子署名と電子公印を使って文書を公証する方法です。
  • 知識ベース認証(KBA): 知識ベース認証(KBA)とは、公的記録や信用情報から作った、本人しか知らないはずの質問をして署名者の本人確認を行う方法です。
  • ワンタイムパスコード(OTP): ワンタイムパスコード(OTP)とは、SMS やメールで署名者に送られる短いコードで、文書を開いたり署名したりする前に入力が必要なものです。

よくある質問

eSignSimple はどのように署名者を認証していますか?

各署名者には、メールアドレス宛てに固有で秘密の署名リンクが届きます。その受信箱にアクセスできることが認証になります。私たちは署名トークンのハッシュ値だけを保存し、IP アドレス、端末、タイムスタンプを監査証跡に記録します。SMS のワンタイムコード、アクセスコード、身分証明書の確認は提供していません。

より強い署名者認証が必要なのはどんなときですか?

高額またはリスクの高い文書、署名者を個人的に知らない場合、規制当局が本人確認を求める場合、メールアカウントが共有されている可能性がある場合に検討してください。より強い選択肢には、SMS コード、知識ベースの質問、セルフィーを使った身分証明書の確認などがあり、ほかの事業者の中には提供しているところもあります。

メールによる認証は法的に十分ですか?

日常的な契約の多くでは、メールによる認証と監査証跡の組み合わせが広く使われ、誰が署名したかの証拠として受け入れられています。ESIGN法や UETA などの法律は、帰属をあらゆる方法で示すことを認めています。特定の紛争で十分かどうかは事実関係によるため、方法はリスクに合わせて選んでください。

次の文書の署名を、今日のうちに。

毎月5件まで無料で始められます。クレジットカードは不要です。