1 Procedure di utilizzo e di descrizione applicativa
SOMMARIO Descrizione SmartSign Versione Desktop Descrizione applicazione... 3 2 Caratteristiche delle soluzioni di Firma Elettronica Avanzata... 3 Processo di firma... 4 Requisiti... 4 Primo Utilizzo... 4 Firma di un documento... 6 Dati firma... 9 Document Binding... 9 Opzioni di salvataggio... 9 Utilizzo da altra applicazione... 10
DESCRIZIONE APPLICAZIONE L applicazione SmartSign permette di firmare grafometricamente un documento. L applicazione può inserire automaticamente i punti firma nelle posizioni desiderate utilizzando un modello associato al documento. 3 CARATTERISTICHE DELLE SOLUZIONI DI FIRMA ELETTRONICA AVANZATA SmartSign è conforme alle regole tecniche sulla Firma Elettronica Avanzata. Le soluzioni di Firma Elettronica Avanzata devono garantire: Caratteristiche delle soluzioni di FEA pubblicate nel DPCM SmartSign Identificazione del firmatario del documento Il firmatario viene identificato attraverso un documento di riconoscimento Connessione univoca della firma al firmatario Garantita attraverso l acquisizione dei dati biometrici del firmatario Controllo esclusivo del firmatario del sistema di generazione della firma, ivi inclusi i dati biometrici eventualmente utilizzati per la generazione della firma medesima Il firmatario ha il pieno controllo del tablet durante il processo di firma
La possibilità di verificare che il documento informatico sottoscritto non abbia subito modifiche dopo l apposizione della firma Il documento prodotto al termine della firma è in formato PDF e firmato digitalmente, pertanto non modificabile La possibilità per il firmatario di ottenere evidenza di quanto sottoscritto A seconda del modello di tablet utilizzato, il firmatario può visualizzare il documento sullo schermo del pc o direttamente sul tablet 4 L assenza di qualunque elemento nell oggetto della sottoscrizione atto a modificarne gli atti, fatti o dati nello stesso rappresentati L utente visualizza esattamente il documento che viene firmato La connessione univoca della firma al documento sottoscritto Garantita tramite il Document Binding PROCESSO DI FIRMA REQUISITI Ogni soggetto che eroga soluzioni di Firma Elettronica Avanzata deve: Fare una notifica preventiva al garante della privacy, anche tramite intermediario Dotarsi di un assicurazione per la responsabilità civile, oppure se già dotato di copertura assicurativa, fare un estensione per l utilizzo di tale tecnologia Art. 57,comma 2: Al fine di proteggere i titolari della firma elettronica avanzata e i terzi da eventuali danni cagionati da inadeguate soluzioni tecniche, i soggetti di cui all art. 55, comma 2, lettera a), si dotano di una copertura assicurativa per la responsabilità civile rilasciata da una società di assicurazione abilitata ad esercitare nel campo dei rischi industriali per un ammontare non inferiore ad euro cinquecentomila. PRIMO UTILIZZO Secondo la normativa, i soggetti che erogano soluzioni di Firma Elettronica Avanzata devono soddisfare i seguenti obblighi. IDENTIFICAZIONE DELL UTENTE E SOTTOSCRIZIONE LIBERATORIA
Identificare l utente tramite un documento di riconoscimento valido e far firmare una liberatoria di accettazione delle condizioni del servizio alla quale viene allegato un documento di riconoscimento preventivamente scansionato o fotografato. Art. 57, comma 1, lettera a): Identificare in modo certo l utente tramite un valido documento di riconoscimento, informarlo in merito agli esatti termini e condizioni relative all uso del servizio, compresa ogni eventuale limitazione dell uso, subordinare l attivazione del servizio alla sottoscrizione di una dichiarazione di accettazione delle condizioni del servizio da parte dell utente; 5 Una volta scelto caricato il documento da firmare, cliccare nell interfaccia di Smartsign la seguente icona del menù per allegare il documento di identità. Si deciderà se archiviarlo in modalità Pagine Addizionali ovvero in coda al documento firmato oppure come Allegato. CONSERVARE COPIA DOCUMENTO E LIBERATORIA Conservare la liberatoria e documento di riconoscimento per 20 anni. Art. 57, comma 1, lettera b): conservare per almeno venti anni copia del documento di riconoscimento e la dichiarazione di cui alla lettera a) ed ogni altra informazione atta a dimostrare l ottemperanza a quanto previsto all art. 56, comma 1, garantendone la disponibilità, integrità, leggibilità e autenticità; FORNIRE LIBERAMENTE LA COPIA DELLA LIBERATORIA
La copia della dichiarazione può essere inviata al firmatario per mail. Art. 57, comma 1, lettera c): fornire liberamente e gratuitamente copia della dichiarazione e le informazioni di cui alla lettera b) al firmatario, su richiesta di questo; 6 PUBBLICARE SUL PROPRIO SITO QUESTO DOCUMENTO Pubblicare sul proprio sito internet questo documento che descrive le modalità per la richiesta della liberatoria, le caratteristiche del sistema di Firma Elettronica Avanzata e le tecnologie utilizzate. Art. 57, comma 1, lettera d): rendere note le modalità con cui effettuare la richiesta di cui al punto c), pubblicandole anche sul proprio sito internet; Art. 57, comma 1, lettera e): rendere note le caratteristiche del sistema realizzato atte a garantire quanto prescritto dall'art. 56, comma 1; Art. 57, comma 1, lettera f): specificare le caratteristiche delle tecnologie utilizzate e come queste consentono di ottemperare a quanto prescritto; Art. 57, comma 1, lettera g): pubblicare le caratteristiche di cui alle lettere e) ed f) sul proprio sito internet; FIRMA DI UN DOCUMENTO Il processo di firma è il seguente: 1. Avvio dell applicazione SmartSign a. Utilizzo stand-alone: dalla finestra dell applicazione si seleziona il documento da firmare ed il modello con i campi firma b. Utilizzo integrato in altra applicazione: SmartSign viene richiamata passando come parametri il percorso completo del documento da firmare ed il nome del modello associato al documento (vedi Utilizzo da altra applicazione) 2. L applicazione verifica la presenza di un tablet di firma collegato al computer 3. L applicazione inserisce automaticamente nel documento i campi firma descritti nel modello 4. L applicazione visualizza il documento da firmare in una finestra
7 5. Processo di firma del documento: ogni volta che l utente appone una nuova firma nel documento vengono eseguite le seguenti operazioni: a. Accordo su una chiave di cifratura K USB tra pc e tablet per cifrare la comunicazione USB b. L utente firma ed il tablet acquisisce l immagine e le caratteristiche biometriche della firma (vedi Dati firma) c. Il tablet cifra i dati acquisiti con la chiave di cifratura K USB d. I dati cifrati vengono trasmessi da tablet a pc e. L applicazione decifra i dati ricevuti con la chiave di cifratura K USB f. L applicazione inserisce l immagine della firma nel documento (dato visibile nel documento pdf firmato) g. L applicazione cifra i dati biometrici ricevuti insieme all hash del documento (vedi Document Binding) con il certificato di cifratura C C e li allega al documento (dati non visibili nel documento pdf firmato) h. A questo punto si ha un documento pdf graficamente firmato con incapsulati i dati biometrici crittografati. In questo modo è garantita la sicurezza dei dati i. Subito dopo l applicazione firma digitalmente il documento con il certificato di firma digitale C FD intestato all utente. In questo modo è garantita l integrità (non modificabilità) dei dati 6. Al termine della firma del documento la finestra di SmartSign si chiude e il documento firmato viene salvato nella cartella impostata nella finestra di configurazione di SmartSign (vedi Opzioni di salvataggio)
8
DATI FIRMA Una firma è costituita da due dati Informazioni Visibili: la rappresentazione grafica della firma sul documento. Dal punto di vista tecnico tale informazione è opzionale, ma nella pratica viene molto utilizzata. Però, è importante comprendere che tale immagine non ha alcun valore dal punto di vista della sicurezza. Informazioni Invisibili: contengono la vera firma, cioè le caratteristiche biometriche acquisite dal tablet. Questa informazione è salvata nel documento ed interpretata dalle applicazioni che permettono di visualizzare il documento firmato (e.g Acrobat Reader). 9 DOCUMENT BINDING Per assicurare una correlazione tra il documento che deve essere firmato ed i dati biometrici prelevati sul tablet viene effettuata un operazione chiamata Document Binding, che associa l hash del documento ai dati biometrici. L hash è un riassunto del documento che lo identifica in modo univoco, quindi associandolo alla firma si ha la garanzia che questa non possa essere riutilizzata per firmare altri documenti. OPZIONI DI SALVATAGGIO Il documento firmato viene salvato in una cartella che può essere configurata dalla finestra opzioni di SmartSign o tramite il file di configurazione AppConfig.xml disponibile al path "C:\Evol-Std\FEA\Config". Sono disponibili diverse opzioni sia sulla cartella di salvataggio, sia sul nome da attribuire al documento salvato.
UTILIZZO DA ALTRA APPLICAZIONE SmartSign può essere richiamata da altre applicazioni invocando un file eseguibile e passando come parametri il percorso completo del documento da firmare ed il nome del modello associato al documento. Il nome del file è dato dal percorso completo del file da firmare. 10 Il nome del template è definito dal parametro nome del tag categoria + \ + parametro nome del tag modello del file di configurazione ModelliDisponibili.xml. Un esempio di invocazione è: C:\Evol-Std\FEA\FEA.exe "C:\Path\Nome.pdf" "Categoria 1\Modello 1"