تفاوت امضای دیجیتال و امضای الکترونیک
این دو اصطلاح اغلب به جای هم به کار میروند، اما دقیقاً یکی نیستند. امضای الکترونیک مفهومی حقوقی و عام است: قانون تجارت الکترونیکی آن را «هر نوع علامت منضم شده یا به نحو منطقی متصل شده به داده پیام» برای شناسایی امضاکننده تعریف میکند. امضای دیجیتال یک فناوری مشخص است که با رمزنگاری، سند را به امضاکننده گره میزند؛ به گونهای که اگر حتی یک نویسه از سند تغییر کند، قابل تشخیص باشد.
به همین دلیل امضای دیجیتال معمولاً ابزاری برای رسیدن به ویژگیهای «امضای الکترونیکی مطمئن» در مادهٔ ۱۰ قانون است: منحصربهفرد بودن، معلوم کردن هویت امضاکننده، صدور تحت ارادهٔ انحصاری او و قابل تشخیص بودن هر تغییر. برای جزئیات حقوقی، صفحهٔ اعتبار حقوقی امضای الکترونیک را ببینید.
«سازمانی» بودن امضا یعنی چه؟
امضای یک فرد روی یک سند با امضای یک سازمان فرق دارد. در سازمان، پرسشهای بیشتری مطرح است:
- چه کسی حق امضای این نوع قرارداد را دارد و آیا امضای دوم لازم است؟
- آیا واحد حقوقی یا مالی باید پیش از امضا سند را تأیید کند؟
- مهر سازمان روی کدام صفحات و در چه جایی درج شود؟
- چه کسانی میتوانند قرارداد را ببینند و چه کسانی نه؟
- اگر روزی اختلافی پیش آمد، چگونه ثابت کنیم هر مرحله چه زمانی و توسط چه کسی انجام شده است؟
Zaya Sign برای پاسخ به همین پرسشها طراحی شده است.
مهر سازمان و امضای پروفایل
در بسیاری از قراردادهای سازمانی، امضای صاحب امضای مجاز بدون مهر سازمان کامل تلقی نمیشود. در Zaya Sign محل مهر و امضا در قالب قرارداد مشخص میشود و در مرحلهٔ امضا، مهر روی تمام صفحات درج میشود. امضای هر کاربر هم میتواند در پروفایل او ذخیره شود تا با یک کلیک روی محلهای تعیینشده قرار گیرد.
نتیجه، قراردادی یکدست است که همهٔ صفحاتش مهر و امضا دارد؛ بدون اینکه کسی مجبور باشد دهها صفحه را دستی مهر کند.
گردشکار تأیید پیش از امضا
در Zaya Sign امضاکنندگان و ترتیب امضا برای هر قرارداد تعیین میشود:
- سریالی: هر امضاکننده پس از تکمیل مرحلهٔ قبل، نوبت امضا پیدا میکند؛ مثلاً تأییدکنندهٔ حقوقی، سپس طرف اول، طرف دوم و در پایان مدیرعامل.
- موازی: چند امضاکننده همزمان سند را دریافت میکنند؛ مناسب وقتی ترتیب اهمیتی ندارد.
نقش تأییدکننده این امکان را میدهد که واحد حقوقی یا مالی پیش از هر امضایی سند را بررسی کند. تا تأیید انجام نشود، سند به مرحلهٔ امضا نمیرسد.
گردشکار تأیید و امضای سازمانتان را در یک جلسهٔ دمو پیادهسازیشده ببینید.
سطوح دسترسی و نقشها
قراردادهای واحد منابع انسانی نباید برای همهٔ کارکنان قابل مشاهده باشد و قراردادهای خرید هم همینطور. دسترسی در Zaya Sign مبتنی بر نقش است: هر کاربر فقط قراردادهای مربوط به نقش خود را میبیند. این اصل «حداقل دسترسی لازم» از نشت ناخواستهٔ اطلاعات داخل سازمان جلوگیری میکند.
امضای گروهی برای حجم بالا
فرض کنید باید قرارداد کار ۲۰۰ نفر از پرسنل را تمدید کنید. در Zaya Sign صدها قرارداد همقالب در یک دسته ارسال میشوند و مدیر مجاز همان دسته را یکجا امضا میکند. با این حال هر قرارداد یک سند مستقل باقی میماند.
ممیزی و لاگ رویدادها
هر رویداد مهم، از ایجاد قرارداد از قالب تا تأیید مدیر حقوقی، احراز هویت امضاکنندگان، امضاها، درج مهر سازمان و رمزنگاری و آرشیو، در زنجیرهٔ ممیزی با زمان و هویت انجامدهنده ثبت میشود و قابل بازبینی است. این سابقه برای حسابرسی داخلی، بازرسی و دعاوی احتمالی ارزشمند است.
گواهی دیجیتال و توکن؛ آیا لازم است؟
در ایران، زیرساخت کلید عمومی بر اساس آییننامهٔ اجرایی مادهٔ ۳۲ قانون تجارت الکترونیکی (مصوب ۱۳۸۶ هیئت وزیران) شکل گرفته و گواهیهای الکترونیکی از طریق مرکز ریشهٔ دولتی و مراکز میانی دارای مجوز صادر میشوند. برخی سازمانها برای اسناد خاص، امضا با گواهی صادرشده از این مراکز (معمولاً روی توکن سختافزاری) را الزامی میدانند.
برای بسیاری از قراردادهای روزمرهٔ سازمانی، ترکیب احراز هویت پیش از امضا، امضای دیجیتال، مهر سازمان و زنجیرهٔ ممیزی پاسخگوی نیاز است. اگر سیاست سازمان شما امضا با گواهی مراکز دارای مجوز را الزامی کرده، این نیاز را در جلسهٔ دمو مطرح کنید.
سناریوی نمونه: قرارداد خرید در یک هلدینگ
فرض کنید واحد خرید یک شرکت تابعه باید با یک تأمینکنندهٔ تجهیزات قرارداد ببندد. مسیر در Zaya Sign میتواند اینگونه باشد:
- تهیه از قالب: کارشناس خرید قرارداد را از قالب استاندارد «قرارداد خرید تجهیزات» میسازد و فیلدهای طرف دوم، مبلغ و تاریخ را پر میکند.
- تأیید حقوقی: مدیر حقوقی بهعنوان تأییدکننده سند را بررسی و تأیید میکند؛ پیش از آن، هیچ امضایی ممکن نیست.
- امضای طرف مقابل: نمایندهٔ تأمینکننده پس از احراز هویت با کد یکبارمصرف و مدارک، قرارداد را امضا میکند.
- امضای نهایی و مهر: مدیرعامل شرکت تابعه امضای نهایی را انجام میدهد و مهر سازمان روی همهٔ صفحات درج میشود.
- آرشیو: قرارداد رمزنگاری و آرشیو میشود و فقط نقشهای مرتبط (خرید، حقوقی، مدیریت) به آن دسترسی دارند.
در تمام این مسیر، هر اقدام با زمان و هویت در زنجیرهٔ ممیزی ثبت میشود؛ پس اگر ماهها بعد پرسیده شود «چه کسی این قرارداد را تأیید کرد؟»، پاسخ مستند در دسترس است.
چکلیست پیادهسازی امضای دیجیتال سازمانی
- فهرست صاحبان امضای مجاز و حدود اختیار هر کدام را از واحد حقوقی بگیرید.
- برای هر نوع قرارداد، زنجیرهٔ تأیید و ترتیب امضا را مکتوب کنید.
- نقشها را بر اساس اصل حداقل دسترسی تعریف کنید.
- قالبهای پرتکرار را با جای ثابت مهر و امضا بسازید.
- تصمیم بگیرید سامانه ابری باشد یا روی سرور سازمان نصب شود.
- چند قرارداد آزمایشی را کامل طی کنید و سپس به کاربران آموزش دهید.
امضای دیجیتال سازمانی روی زیرساخت خودتان
برای سازمانهایی که کلیدها، اسناد و سوابق امضا نباید از شبکهٔ داخلی خارج شوند، Zaya Sign قابل نصب روی سرورهای سازمان است. معماری، پیشنیازها و فرایند استقرار را در صفحهٔ امضای الکترونیک On-Premise توضیح دادهایم.
