Certyfikat kwalifikowany w jednym zdaniu
Certyfikat kwalifikowany to elektroniczne zaświadczenie wydane przez kwalifikowanego dostawcę usług zaufania, które wiąże klucz służący do składania podpisu z konkretną osobą fizyczną, po sprawdzeniu jej tożsamości.
Samo słowo „certyfikat” bywa mylące. Nie jest to dyplom ani dokument do wydrukowania, tylko niewielki plik w ustandaryzowanym formacie X.509. Podpisany jest przez dostawcę, więc każdy może sprawdzić, że dane w nim nie zostały zmienione. Kopia certyfikatu trafia do każdego podpisu, który złożysz, dlatego odbiorca dokumentu widzi, kto go podpisał.
Jakie dane zawiera certyfikat kwalifikowany
- Imię i nazwisko posiadacza.
- Identyfikator osoby, w polskich certyfikatach zwykle numer PESEL zapisany w polu numeru seryjnego.
- Opcjonalnie nazwę organizacji i jej identyfikator, na przykład NIP firmy, którą osoba reprezentuje.
- Nazwę dostawcy, który wydał certyfikat, i odnośnik do jego polityki certyfikacji.
- Datę początku i końca ważności.
- Klucz publiczny, czyli część pary kluczy, którą każdy może użyć do sprawdzenia podpisu.
- Oznaczenia kwalifikowanego certyfikatu, tak zwane qcStatements, oraz informację, że klucz prywatny jest w kwalifikowanym urządzeniu do podpisu.
Te dane odczytasz z każdego podpisanego pliku. Pokazuje je na przykład nasze sprawdzanie podpisu elektronicznego w przeglądarce.
Kto może wydać certyfikat kwalifikowany
Tylko kwalifikowany dostawca usług zaufania. Żeby nim zostać, firma przechodzi audyt zgodności z rozporządzeniem eIDAS, a po jego pozytywnym wyniku organ nadzoru wpisuje ją do krajowego rejestru. Rejestry wszystkich państw Unii tworzą razem listę zaufanych dostawców, w skrócie TSL, którą publikuje Komisja Europejska.
Audyt powtarza się regularnie, a dostawca odpowiada za poprawne potwierdzenie tożsamości, bezpieczeństwo kluczy i prowadzenie listy unieważnionych certyfikatów. Dlatego certyfikatu kwalifikowanego nie wyda ani sklep z oprogramowaniem, ani bank, ani firma, która tylko go sprzedaje. Sprzedawca może działać jako partner dostawcy, tak jak Kwalifikowanypodpis, ale sam certyfikat zawsze pochodzi od dostawcy z listy.
Jak dostawca potwierdza tożsamość
Przed wydaniem certyfikatu dostawca musi mieć pewność, że wydaje go właściwej osobie. Kiedyś oznaczało to wizytę w punkcie z dowodem osobistym. Dziś w większości przypadków robi się to zdalnie.
- Zdjęcie dowodu osobistego i selfie w aplikacji, porównywane automatycznie i sprawdzane przez operatora.
- Logowanie przez bankowość elektroniczną, w której bank potwierdza dane klienta.
- Rozmowa wideo z operatorem, u części dostawców.
- Wizyta w punkcie albo weryfikacja w siedzibie firmy, gdy zdalna metoda nie jest możliwa.
Opis całej ścieżki od zamówienia do pierwszego podpisu znajdziesz na stronie jak uzyskać podpis kwalifikowany.
Gdzie jest klucz prywatny
Certyfikat jest publiczny. Tajny jest klucz prywatny, którym faktycznie składasz podpis. Przy klasycznym zestawie klucz jest zapisany w chipie karty kryptograficznej, a podpis wymaga czytnika i kodu PIN. Przy podpisie zdalnym klucz jest w sprzętowym module bezpieczeństwa w centrum danych dostawcy, a Ty autoryzujesz jego użycie w aplikacji na telefonie.
W obu przypadkach klucz nie opuszcza urządzenia, w którym powstał. Różnica jest praktyczna: kartę można zgubić, a do podpisu zdalnego nie trzeba żadnego sprzętu. Szczegóły opisujemy na stronie podpis kwalifikowany online.
Jak długo jest ważny certyfikat kwalifikowany
Każdy certyfikat ma datę końca ważności wpisaną na stałe. Dostawcy wydają certyfikaty zwykle na rok, dwa albo trzy lata. Po tej dacie certyfikat przestaje działać: nie złożysz nim nowego podpisu.
Podpisy złożone wcześniej zostają ważne. O ich ważności decyduje stan certyfikatu w chwili podpisu, a moment podpisu potwierdza kwalifikowany znacznik czasu. Dlatego warto, żeby każdy podpis miał znacznik czasu: po latach da się wykazać, że certyfikat był wtedy ważny.
Co się dzieje, gdy certyfikat wygasa
Problem nie leży w prawie, tylko w terminach. Firma odkrywa, że certyfikat wygasł, zwykle wtedy, gdy trzeba coś podpisać natychmiast: sprawozdanie finansowe w ostatnim dniu terminu, ofertę w przetargu, deklarację podatkową. Zakup nowego certyfikatu z potwierdzeniem tożsamości trwa, a termin nie czeka.
Przy zakupie certyfikatu na określony okres pilnowanie daty należy do Ciebie. W abonamencie Kwalifikowanypodpis certyfikat odnawia się automatycznie przed końcem ważności, a przypomnienie dostaje posiadacz i administrator w firmie. Więcej na stronie odnowienie certyfikatu kwalifikowanego.
Unieważnienie certyfikatu
Certyfikat może przestać działać przed końcem ważności, jeśli zostanie unieważniony. Dzieje się tak na przykład wtedy, gdy posiadacz zgłosi utratę karty albo podejrzenie, że ktoś inny może użyć jego podpisu, albo gdy dane w certyfikacie przestały być aktualne. Informację o unieważnieniu dostawca publikuje na liście unieważnionych certyfikatów i w usłudze OCSP, którą sprawdzają programy weryfikujące podpis.
Certyfikat kwalifikowany a podpis kwalifikowany
Te dwa pojęcia często stosuje się zamiennie, ale to nie to samo. Certyfikat to zaświadczenie o tożsamości. Podpis to czynność wykonana kluczem prywatnym powiązanym z certyfikatem. Dopiero razem, przy użyciu kwalifikowanego urządzenia do podpisu, dają kwalifikowany podpis elektroniczny, równoważny podpisowi własnoręcznemu.
Podsumowanie
- Certyfikat kwalifikowany wiąże podpis z osobą i wydaje go wyłącznie dostawca z listy TSL.
- Zawiera dane osoby, opcjonalnie dane firmy, dane dostawcy i okres ważności.
- Po wygaśnięciu nie złożysz nim podpisu, ale wcześniejsze podpisy zostają ważne.
- Największe ryzyko to data ważności, której nikt nie pilnuje.
W abonamencie Kwalifikowanypodpis certyfikat jest w cenie planu, razem z podpisem w chmurze, aplikacją i automatycznym odnowieniem. Szczegóły na stronie certyfikat kwalifikowany.