پاسخ کوتاه
امضای الکترونیک هر روش الکترونیکی برای نشان دادن هویت امضاکننده و پذیرش سند است؛ از تایپ نام تا تصویر امضا یا تأیید با کد یکبارمصرف. امضای دیجیتال نوع خاصی از امضای الکترونیک است که با رمزنگاری کلید عمومی کار میکند و سند را طوری به امضاکننده گره میزند که هر تغییر بعدی قابل تشخیص باشد. به بیان ساده: هر امضای دیجیتال یک امضای الکترونیک است، اما هر امضای الکترونیکی دیجیتال نیست.
امضای الکترونیک از نگاه قانون
قانون تجارت الکترونیکی ایران (مصوب ۱۳۸۲) در بند «ی» مادهٔ ۲، امضای الکترونیکی را «هر نوع علامت منضم شده یا به نحو منطقی متصل شده به داده پیام» تعریف میکند که «برای شناسائی امضاء کننده» به کار میرود. این تعریف عمداً به فناوری خاصی اشاره نمیکند.
قانون در کنار آن، مفهوم امضای الکترونیکی مطمئن را هم آورده است. طبق مادهٔ ۱۰، امضای مطمئن باید:
- نسبت به امضاکننده منحصربهفرد باشد؛
- هویت امضاکننده را معلوم کند؛
- بهوسیلهٔ امضاکننده یا تحت ارادهٔ انحصاری او صادر شده باشد؛
- به نحوی به سند متصل شود که هر تغییری در آن قابل تشخیص و کشف باشد.
اهمیت این تفکیک در آثار آن است: طبق مادهٔ ۱۵، نسبت به امضای الکترونیکی مطمئن «انکار و تردید مسموع نیست» و فقط میتوان ادعای جعل مطرح کرد. برای مرور کامل مواد، صفحهٔ اعتبار حقوقی امضای الکترونیک در ایران را ببینید.
امضای دیجیتال چگونه کار میکند؟
امضای دیجیتال بر پایهٔ رمزنگاری کلید عمومی است. هر امضاکننده یک جفت کلید دارد: کلید خصوصی که فقط در اختیار خود اوست و کلید عمومی که دیگران برای بررسی امضا از آن استفاده میکنند. روند کلی این است:
- از محتوای سند یک «چکیده» (Hash) محاسبه میشود؛ رشتهای کوتاه که با کوچکترین تغییر در سند کاملاً عوض میشود.
- این چکیده با کلید خصوصی امضاکننده رمز میشود؛ حاصل، امضای دیجیتال است.
- گیرنده با کلید عمومی امضاکننده امضا را باز میکند و چکیدهٔ سند دریافتی را دوباره محاسبه میکند. اگر دو چکیده یکسان باشند، یعنی سند تغییر نکرده و امضا متعلق به دارندهٔ همان کلید است.
برای اینکه معلوم باشد یک کلید عمومی واقعاً متعلق به چه کسی است، معمولاً از گواهی دیجیتال استفاده میشود که یک مرکز صدور گواهی آن را صادر میکند. در ایران این زیرساخت بر اساس آییننامهٔ اجرایی مادهٔ ۳۲ قانون تجارت الکترونیکی (مصوب ۱۳۸۶) با مرکز ریشهٔ دولتی و مراکز میانی شکل گرفته است.
مقایسهٔ امضای الکترونیک و امضای دیجیتال
| معیار | امضای الکترونیک (عام) | امضای دیجیتال |
|---|---|---|
| ماهیت | مفهوم حقوقی و گسترده | فناوری مشخص مبتنی بر رمزنگاری |
| نمونهها | تایپ نام، تصویر امضا، تأیید با کد یکبارمصرف، کلیک روی «میپذیرم» | امضا با کلید خصوصی، اغلب همراه با گواهی دیجیتال |
| تشخیص تغییر سند | بسته به روش؛ در روشهای ساده ممکن است وجود نداشته باشد | ذاتی روش؛ هر تغییر قابل تشخیص است |
| اثبات هویت | وابسته به روش احراز هویت | وابسته به کنترل کلید خصوصی و اعتبار گواهی |
| ارتباط با امضای مطمئن | ممکن است شرایط مادهٔ ۱۰ را داشته باشد یا نداشته باشد | ابزار رایج برای تأمین شرایط مادهٔ ۱۰ |
برای قراردادهای سازمانی کدام مناسب است؟
در عمل، پرسش درست «الکترونیک یا دیجیتال؟» نیست؛ پرسش درست این است: چه مجموعهای از شواهد برای اثبات این قرارداد لازم است؟ یک قرارداد سازمانی قابل اتکا معمولاً به اینها نیاز دارد:
- احراز هویت امضاکننده پیش از امضا؛
- کنترل اینکه چه کسی و به چه ترتیبی حق امضا دارد؛
- قابل تشخیص بودن هر تغییر پس از امضا؛
- سابقهٔ کامل رویدادها با زمان و هویت؛
- نگهداری امن و قابل دسترس نسخهٔ نهایی.
Zaya Sign این شواهد را در یک مسیر جمع کرده است: احراز هویت با کد یکبارمصرف و مدارک الزامی پیش از فعال شدن امضا، امضای دیجیتال و مهر سازمان، رمزنگاری سند نهایی و زنجیرهٔ ممیزی. جزئیات را در امضای دیجیتال سازمانی ببینید.
امضای دیجیتال سازمانی را در یک جلسهٔ دمو روی قراردادهای خودتان ببینید.
چند باور نادرست رایج
«تصویر اسکنشدهٔ امضا همان امضای دیجیتال است»
خیر. تصویر امضا روی PDF در بهترین حالت یک امضای الکترونیک ساده است. هیچ سازوکاری برای تشخیص تغییر سند یا اثبات اینکه چه کسی آن تصویر را قرار داده ندارد، مگر اینکه در یک سامانه با احراز هویت و سابقهٔ ممیزی انجام شود.
«امضای الکترونیک اعتبار قانونی ندارد»
خیر. مادهٔ ۷ قانون تجارت الکترونیکی صریحاً میگوید هرگاه قانون وجود امضا را لازم بداند، امضای الکترونیکی کافی است. تفاوت در میزان قدرت اثباتی است، نه در اصل اعتبار. مقالهٔ آیا امضای الکترونیک در ایران معتبر است؟ این موضوع را باز میکند.
«برای هر امضای دیجیتالی توکن سختافزاری لازم است»
نه لزوماً. توکن یکی از روشهای نگهداری امن کلید خصوصی است. اینکه برای یک سند خاص توکن و گواهی مراکز دارای مجوز الزامی باشد، به مقررات حوزهٔ فعالیت و سیاست داخلی سازمان بستگی دارد.
چگونه روش امضای مناسب هر قرارداد را انتخاب کنیم؟
همهٔ اسناد یک سازمان به یک سطح از امضا نیاز ندارند. یک رویکرد عملی، دستهبندی قراردادها بر اساس ریسک است:
- ریسک پایین (مثلاً فرمهای داخلی و تأییدیههای ساده): امضای الکترونیک با احراز هویت پایه و سابقهٔ ممیزی معمولاً کافی است.
- ریسک متوسط (قرارداد کار، خرید و فروش معمول، تعهدنامهها): احراز هویت پیش از امضا، تأیید حقوقی، امضای دیجیتال، مهر سازمان و آرشیو رمزنگاریشده.
- ریسک بالا یا دارای الزام خاص (اسنادی که مقررات حوزهٔ شما روش مشخصی برایشان تعیین کرده): بررسی الزامات با مشاور حقوقی و در صورت لزوم، استفاده از گواهی مراکز دارای مجوز.
- مستثنا از قانون (مثلاً اسناد مالکیت اموال غیرمنقول): امضای الکترونیک خصوصی جایگزین تشریفات رسمی نمیشود.
این دستهبندی کمک میکند نه برای هر فرم ساده فرایند سنگین بگذارید و نه قراردادهای مهم را با روشی ضعیف امضا کنید.
جمعبندی
امضای الکترونیک چتری است که امضای دیجیتال زیر آن قرار دارد. برای سازمانها، آنچه ارزش دارد ترکیب احراز هویت، کنترل فرایند، تشخیص تغییر و نگهداری امن است. اگر میخواهید این ترکیب را بدون خروج داده از زیرساخت خودتان داشته باشید، امضای الکترونیک On-Premise را هم بررسی کنید.
