راهنمای مفهومی

تفاوت امضای الکترونیک و امضای دیجیتال چیست؟

«امضای الکترونیک» و «امضای دیجیتال» در گفت‌وگوهای روزمره به جای هم به کار می‌روند، اما یکی مفهومی حقوقی و گسترده است و دیگری یک فناوری مشخص. دانستن این تفاوت به شما کمک می‌کند سامانهٔ امضای مناسب سازمان‌تان را آگاهانه‌تر انتخاب کنید.

پاسخ کوتاه

امضای الکترونیک هر روش الکترونیکی برای نشان دادن هویت امضاکننده و پذیرش سند است؛ از تایپ نام تا تصویر امضا یا تأیید با کد یک‌بارمصرف. امضای دیجیتال نوع خاصی از امضای الکترونیک است که با رمزنگاری کلید عمومی کار می‌کند و سند را طوری به امضاکننده گره می‌زند که هر تغییر بعدی قابل تشخیص باشد. به بیان ساده: هر امضای دیجیتال یک امضای الکترونیک است، اما هر امضای الکترونیکی دیجیتال نیست.

قانون تجارت الکترونیکی ایران (مصوب ۱۳۸۲) در بند «ی» مادهٔ ۲، امضای الکترونیکی را «هر نوع علامت منضم شده یا به نحو منطقی متصل شده به داده پیام» تعریف می‌کند که «برای شناسائی امضاء کننده» به کار می‌رود. این تعریف عمداً به فناوری خاصی اشاره نمی‌کند.

قانون در کنار آن، مفهوم امضای الکترونیکی مطمئن را هم آورده است. طبق مادهٔ ۱۰، امضای مطمئن باید:

  • نسبت به امضاکننده منحصربه‌فرد باشد؛
  • هویت امضاکننده را معلوم کند؛
  • به‌وسیلهٔ امضاکننده یا تحت ارادهٔ انحصاری او صادر شده باشد؛
  • به نحوی به سند متصل شود که هر تغییری در آن قابل تشخیص و کشف باشد.

اهمیت این تفکیک در آثار آن است: طبق مادهٔ ۱۵، نسبت به امضای الکترونیکی مطمئن «انکار و تردید مسموع نیست» و فقط می‌توان ادعای جعل مطرح کرد. برای مرور کامل مواد، صفحهٔ اعتبار حقوقی امضای الکترونیک در ایران را ببینید.

امضای دیجیتال چگونه کار می‌کند؟

امضای دیجیتال بر پایهٔ رمزنگاری کلید عمومی است. هر امضاکننده یک جفت کلید دارد: کلید خصوصی که فقط در اختیار خود اوست و کلید عمومی که دیگران برای بررسی امضا از آن استفاده می‌کنند. روند کلی این است:

  1. از محتوای سند یک «چکیده» (Hash) محاسبه می‌شود؛ رشته‌ای کوتاه که با کوچک‌ترین تغییر در سند کاملاً عوض می‌شود.
  2. این چکیده با کلید خصوصی امضاکننده رمز می‌شود؛ حاصل، امضای دیجیتال است.
  3. گیرنده با کلید عمومی امضاکننده امضا را باز می‌کند و چکیدهٔ سند دریافتی را دوباره محاسبه می‌کند. اگر دو چکیده یکسان باشند، یعنی سند تغییر نکرده و امضا متعلق به دارندهٔ همان کلید است.

برای اینکه معلوم باشد یک کلید عمومی واقعاً متعلق به چه کسی است، معمولاً از گواهی دیجیتال استفاده می‌شود که یک مرکز صدور گواهی آن را صادر می‌کند. در ایران این زیرساخت بر اساس آیین‌نامهٔ اجرایی مادهٔ ۳۲ قانون تجارت الکترونیکی (مصوب ۱۳۸۶) با مرکز ریشهٔ دولتی و مراکز میانی شکل گرفته است.

مقایسهٔ امضای الکترونیک و امضای دیجیتال

معیارامضای الکترونیک (عام)امضای دیجیتال
ماهیتمفهوم حقوقی و گستردهفناوری مشخص مبتنی بر رمزنگاری
نمونه‌هاتایپ نام، تصویر امضا، تأیید با کد یک‌بارمصرف، کلیک روی «می‌پذیرم»امضا با کلید خصوصی، اغلب همراه با گواهی دیجیتال
تشخیص تغییر سندبسته به روش؛ در روش‌های ساده ممکن است وجود نداشته باشدذاتی روش؛ هر تغییر قابل تشخیص است
اثبات هویتوابسته به روش احراز هویتوابسته به کنترل کلید خصوصی و اعتبار گواهی
ارتباط با امضای مطمئنممکن است شرایط مادهٔ ۱۰ را داشته باشد یا نداشته باشدابزار رایج برای تأمین شرایط مادهٔ ۱۰

برای قراردادهای سازمانی کدام مناسب است؟

در عمل، پرسش درست «الکترونیک یا دیجیتال؟» نیست؛ پرسش درست این است: چه مجموعه‌ای از شواهد برای اثبات این قرارداد لازم است؟ یک قرارداد سازمانی قابل اتکا معمولاً به این‌ها نیاز دارد:

  • احراز هویت امضاکننده پیش از امضا؛
  • کنترل اینکه چه کسی و به چه ترتیبی حق امضا دارد؛
  • قابل تشخیص بودن هر تغییر پس از امضا؛
  • سابقهٔ کامل رویدادها با زمان و هویت؛
  • نگهداری امن و قابل دسترس نسخهٔ نهایی.

Zaya Sign این شواهد را در یک مسیر جمع کرده است: احراز هویت با کد یک‌بارمصرف و مدارک الزامی پیش از فعال شدن امضا، امضای دیجیتال و مهر سازمان، رمزنگاری سند نهایی و زنجیرهٔ ممیزی. جزئیات را در امضای دیجیتال سازمانی ببینید.

امضای دیجیتال سازمانی را در یک جلسهٔ دمو روی قراردادهای خودتان ببینید.

چند باور نادرست رایج

«تصویر اسکن‌شدهٔ امضا همان امضای دیجیتال است»

خیر. تصویر امضا روی PDF در بهترین حالت یک امضای الکترونیک ساده است. هیچ سازوکاری برای تشخیص تغییر سند یا اثبات اینکه چه کسی آن تصویر را قرار داده ندارد، مگر اینکه در یک سامانه با احراز هویت و سابقهٔ ممیزی انجام شود.

«امضای الکترونیک اعتبار قانونی ندارد»

خیر. مادهٔ ۷ قانون تجارت الکترونیکی صریحاً می‌گوید هرگاه قانون وجود امضا را لازم بداند، امضای الکترونیکی کافی است. تفاوت در میزان قدرت اثباتی است، نه در اصل اعتبار. مقالهٔ آیا امضای الکترونیک در ایران معتبر است؟ این موضوع را باز می‌کند.

«برای هر امضای دیجیتالی توکن سخت‌افزاری لازم است»

نه لزوماً. توکن یکی از روش‌های نگهداری امن کلید خصوصی است. اینکه برای یک سند خاص توکن و گواهی مراکز دارای مجوز الزامی باشد، به مقررات حوزهٔ فعالیت و سیاست داخلی سازمان بستگی دارد.

چگونه روش امضای مناسب هر قرارداد را انتخاب کنیم؟

همهٔ اسناد یک سازمان به یک سطح از امضا نیاز ندارند. یک رویکرد عملی، دسته‌بندی قراردادها بر اساس ریسک است:

  • ریسک پایین (مثلاً فرم‌های داخلی و تأییدیه‌های ساده): امضای الکترونیک با احراز هویت پایه و سابقهٔ ممیزی معمولاً کافی است.
  • ریسک متوسط (قرارداد کار، خرید و فروش معمول، تعهدنامه‌ها): احراز هویت پیش از امضا، تأیید حقوقی، امضای دیجیتال، مهر سازمان و آرشیو رمزنگاری‌شده.
  • ریسک بالا یا دارای الزام خاص (اسنادی که مقررات حوزهٔ شما روش مشخصی برایشان تعیین کرده): بررسی الزامات با مشاور حقوقی و در صورت لزوم، استفاده از گواهی مراکز دارای مجوز.
  • مستثنا از قانون (مثلاً اسناد مالکیت اموال غیرمنقول): امضای الکترونیک خصوصی جایگزین تشریفات رسمی نمی‌شود.

این دسته‌بندی کمک می‌کند نه برای هر فرم ساده فرایند سنگین بگذارید و نه قراردادهای مهم را با روشی ضعیف امضا کنید.

جمع‌بندی

امضای الکترونیک چتری است که امضای دیجیتال زیر آن قرار دارد. برای سازمان‌ها، آنچه ارزش دارد ترکیب احراز هویت، کنترل فرایند، تشخیص تغییر و نگهداری امن است. اگر می‌خواهید این ترکیب را بدون خروج داده از زیرساخت خودتان داشته باشید، امضای الکترونیک On-Premise را هم بررسی کنید.

مطالب و صفحه‌های مرتبط

قراردادهای سازمان‌تان را به یک مسیر قابل‌اعتماد ببرید

درخواست دمو بدهید تا مسیر قرارداد را روی سناریوی سازمان‌تان ببینید؛ تیم زایا مدل مناسب (ابری یا On-Premise) را با شما بررسی و حساب سازمانی را راه‌اندازی می‌کند.