La firma digitale è un sistema di validazione elettronica che consente di attribuire valore legale a un documento informatico, garantendone l’autenticità, l’integrità e la non ripudiabilità. Si basa su un sistema crittografico a chiave pubblica e privata, che permette di associare in modo univoco la firma a un soggetto titolare di un certificato qualificato.
Serve a firmare contratti, fatture, dichiarazioni e altri atti digitali con la stessa validità della firma autografa, semplificando i processi e riducendo l’uso della carta. È uno strumento essenziale per professionisti, imprese e pubbliche amministrazioni che operano in contesti digitali sicuri e normativamente riconosciuti.
Quando si firma digitalmente un documento informatico, viene creato un codice univoco, detto hash, che rappresenta il suo contenuto. Questo codice viene protetto con la chiave privata del firmatario, generando la firma digitale.
Quindi, nel momento in cui il documento arriva al destinatario firmato digitalmente, questo può controllarne l'autenticità usando la chiave pubblica del mittente. Se la firma combacia con quella apposta sul documento, significa che il file proviene davvero da quella persona e che non è stato modificato nè alterato e che la firma appartiene effettivamente alla persona che l'ha apposta. La firma digitale, come stabilito dalle normative vigenti, ha pieno valore legale e probatorio, equiparabile alla firma autografa su carta.
Video tutorial sull'attivazione della firma digitale
Attraverso il software GoSign è possibile procedere con l’attivazione della firma digitale anche da PC MAC. Il software è già preinstallato sulle Business key. Sarà sufficiente avere a disposizione il codice PUK inviato via e-mail al momento dell’emissione del dispositivo.
La firma digitale sui documenti elettronici garantisce:
- autenticità: viene garantita in maniera univoca l'identità del firmatario tramite un certificato digitale associato ad una chiave pubblica;
- integrità: tramite l'impronta digitale del documento si assicura che esso non sia stato modificato successivamente. Qualsiasi alterazione del documento successiva alla firma la renderà non valida;
- non ripudiabilità: impedisce al sottoscrittore di negare di aver firmato il documento. Questo è possibile grazie all'uso di chiavi crittografiche asimmetriche: una chiave è privata e nota solo al firmatario, l'altra chiave è pubblica ed è disponibile a tutti per verificare la firma.
Dal punto di vista legale, l'attuale normativa prevede che
gli atti, dati e documenti formati dalla pubblica amministrazione e dai privati con strumenti informatici o telematici, i contratti stipulati nelle medesime forme, nonchè la loro archiviazione e trasmissione con strumenti informatici, sono validi e rilevanti a tutti gli effetti di legge.
Legge del 15/03/1997 n. 59, art. 15 comma 2
Inoltre, l'attuale Codice dell'Amministrazione Digitale afferma che
il documento informatico, sottoscritto con firma digitale o con un altro tipo di firma elettronica qualificata, ha l'efficacia [della forma scritta] prevista dall'articolo 2702 del Codice civile. L'utilizzo del dispositivo di firma si presume riconducibile al titolare, salvo che sia data prova contraria.
Codice dell'Amministrazione Digitale - Decreto Legislativo 7 marzo 2005, n. 82, art. 21, comma 2
Funzionamento
Come funziona la firma digitale? Il funzionamento di firma di un documento digitale si basa, come dicevamo, sul certificato che identifica il firmatario, sull'impronta digitale del documento e su una chiave privata e una pubblica. Il suo funzionamento può essere sintetizzato attraverso questi 2 passaggi:
- Richiesta e rilascio di un certificato di firma digitale.
Il richiedente fa richiesta di un certificato ossia acquista un prodotto di firma, per esempio tramite OPEN Dot Com. Fatto questo, certifica la propria identità. Terminata questa procedura, OPEN Dot Com rilascia il certificato digitale che attesta l'identità del richiedente e contiene la sua chiave pubblica (un numero binario 2048 bit viene associato all'identità del richiedente).
Contemporaneamente viene emessa anche una chiave privata che è installata in un ambiente sicuro, tipicamente un chip, e può essere utilizzata solo con un codice di sblocco PIN.
- Firma di un documento digitale
Il certificato rilasciato può essere utilizzato per sottoscrivere digitalmente un documento elettronico. Il software, tramite la funzione hash che identifica univocamente un file, calcola la cosiddetta impronta digitale del documento, applica la cifratura con la chiave privata e la invia all'ambiente sicuro. Il documento è così firmato digitalmente.
Come farla
Come si fa a fare la firma digitale? Per ottenere una firma digitale è necessario rivolgersi a società selezionate dall'
AgID e denominate
prestatori di servizi fiduciari accreditati o ai loro distributori. è possibile ottenerla qui sul sito OPEN Dot Com; sono necessari un computer, un collegamento internet e seguire i seguenti passaggi:
- Scegliere una tipologia di firma.
Sulla base delle proprie preferenze sarà necessario scegliere tra una firma su supporto fisico, quindi smart card (che richiederà anche l'acquisto di un lettore) o business key USB, oppure senza supporto fisico e quindi una firma remota.
- Garantire l'identità:
- se si opta per la modalità di riconoscimento online si potrà firmare la documentazione con una propria firma digitale ancora in corso di validità (utile per richiedere un'ulteriore firma o in caso di firma in scadenza e non più rinnovabile)
- se si opta per la modalità di riconoscimento cartacea sarà necessario individuare una persona che garantisca la tua identità.
Questa persona è denominata IR ovvero Incaricato alla Registrazione. Il suo scopo è quello di certificare l'identità di chi richiede la firma. Saranno necessari i dati anagrafici e il documento d'identità proprio e dell'Incaricato alla Registrazione.
- Acquistare un prodotto di firma.
Tipologie di firma digitale
Esistono diverse tipologie di firma digitale, tra cui:
- con Smart Card: utilizza un dispositivo fisico (smart card) e un lettore per firmare;
- con Business Key (Token USB): utilizza un dispositivo USB per firmare;
- Remota: applicata da remoto, senza supporto fisico;
- con SPID: utilizza SPID per apporre una firma temporanea (One-Shot) su un documento, con pieno valore legale.
Caratteristiche delle diverse firme digitali (FEQ)
Caratteristiche |
Con supporto fisico |
Senza supporto fisico |
Firma digitale con Smart card |
Firma digitale con Business key |
Firma digitale remota |
Firma digitale con SPID |
Sintesi |
Utilizza un dispositivo fisico simile a una carta di credito. Richiede un lettore specifico. Memorizza la chiave privata per garantire sicurezza. |
Dispositivo USB che contiene la chiave privata. Facile da usare su più dispositivi. |
Non richiede dispositivi fisici. Utilizza OTP per l'autenticazione. Può essere usata su dispositivi mobili. |
Utilizza lo SPID per l'autenticazione. Non richiede dispositivi fisici. |
Vantaggi |
Alta sicurezza, protezione della chiave privata, accesso a servizi PA con CNS. |
Portatile, facile da utilizzare su più PC, sicura. |
Portatile, semplice, veloce attivazione. |
Integra autenticazione e firma, comoda senza dispositivi aggiuntivi. |
Svantaggi |
Scomoda da trasportare, richiede lettore dedicato. |
Dipende dalla sicurezza del PC utilizzato. |
Non include certificato di autenticazione CNS, dipende dalla sicurezza del dispositivo di accesso. |
Richiede SPID attivo, potrebbe non essere accettata in tutti i contesti. |
Durata del certificato  |
3 anni |
3 anni |
3 anni |
60 minuti |
Certificato di autenticazione CNS  |
|
|
|
|
Non necessita di un supporto fisico |
|
|
|
|
App per smartphone |
|
|
|
|
Notifica di firma via e-mail |
|
|
|
|
|
Listino |
Listino |
Listino |
Listino |
Tra i vari tipi di firma senza supporto fisico ci sono "la remota" e quellala "con SPID". Vediamo cosa sono.
Firma digitale remota
Cos'è la firma digitale remota? È una firma elettronica qualificata applicata da remoto che consente di firmare documenti digitali senza la necessità di avere un supporto fisico (come smart card o business key) e di conferire loro efficacia probatoria.
Per utilizzare una firma digitale remota è sufficiente un computer collegato a internet ed un software. è necessario autenticarsi, attraverso il software GoSign, con nome utente e password. Successivamente si inserisce il
PIN necessario per sottoscrivere il documento e a questo punto il sistema genera un OTP (one time password) che consente di confermare la firma. Al termine di questa procedura il software renderà il documento firmato nella modalità
PAdES o
CAdES. Vantaggi:
- sicurezza, la chiave privata non è mai esposta o memorizzata sul dispositivo dell'utente, riducendo il rischio di compromissione;
- praticità, non è necessario portare con sè uno specifico hardware;
- accessibilità, può essere utilizzata da qualsiasi dispositivo con accesso a internet, migliorando la flessibilità e la comodità.
Rispetto ad una firma con supporto fisico, la firma da remoto non supporta il certificato di autenticazione CNS che permette di accertare la propria identità in fase di autenticazione su tutti i siti della Pubblica Amministrazione ed è il certificato richiesto per l'abilitazione al processo civile telematico.
Firma digitale con SPID (firma one-shot)
Cos'è la firma digitale con SPID? È una modalità da remoto per apporre una firma su un documento informatico e attribuirgli pieno valore legale. Per questo tipo di firma, non è necessario avere un certificato di firma: è sufficiente avere uno SPID che permette di attivarne una temporanea che dura 60 minuti dalla sua emissione. Scopri come acquistare le firme digitali One shot. Per chi non avesse lo SPID, è sufficiente procedere con l'abilitazione al rilascio SPID Persone Fisiche.
Perchè avere una firma digitale One shot? Perchè magari si ha solo necessità occasionale di firmare legalmente un documento e lo si può fare anche senza avere una firma digitale personale con risparmio di tempo e costi. Ideale, per esempio, per un libero professionista che voglia far firmare un documento al proprio cliente senza troppe difficoltà.
Cosa s’intende per one shot quando si parla di firma digitale con SPID?
È una firma remota temporanea (dura 60 minuti dalla sua emissione) che viene emessa in seguito all'autenticazione tramite SPID.
È quindi un requisito imprescindibile che colui che deve apporre la firma sia in possesso di uno SPID.
Se il proprio cliente non è in possesso dello SPID è possibile richiedere l'abilitazione al rilascio dello SPID persone fisiche.
Come posso attivare la firma digitale con SPID one shot?
È sufficiente procedere all'acquisto al termine del quale si riceverà un'e-mail con le indicazioni per completare l'attivazione. Verrà attivata una piattaforma online attraverso la quale:
- si potranno caricare i documenti da firma;
- indicare i soggetti che dovranno apporre le firme (caricabili anche in una Rubrica nel caso di volessero utilizzare per firme successive);
- visualizzare il numero di firme disponibili (a seconda dei lotti acquistati).
Rinnovo dei certificati di firma e CNS
I certificati di firma in scadenza devono essere rinnovati e per farlo è necessario:
- avviare il software GoSign;
- cliccare su Rinnova.
Scadenza
I certificati di firma possono essere rinnovati a partire da 90 giorni prima della scadenza e solo fino al giorno prima della scadenza stessa. Trascorso questo periodo non sarà più possibile rinnovarli e sarà necessario acquistare un nuovo supporto di firma.
Inoltre, se il supporto che si intende rinnovare contiene un certificato di autenticazione CNS, bisogna ricordare che questo ha una durata massima di 6 anni (art. 5 del D.P.R. n. 117/2004). Pertanto, significa che la firma contenente sia un certificato di autenticazione CNS sia un certificato di firma, saranno rinnovabili oltre i sei anni solo per la parte relativa al certificato di firma.
Video tutorial relativo al rinnovo
Pagamento
Se si intende dedurre l’importo del rinnovo dal Conto OPEN, è necessario indicare, in fase di rinnovo, il codice coupon che può essere reperito cliccando su Rinnovo supporti.
Le altre forme di pagamento disponibili su GoSign per il rinnovo rimandano direttamente a InfoCert; quindi, i certificati verranno rinnovati con quest’ultima società e non con OPEN Dot Com.