İmza, belgenin üstüne konan bir resim değildir.
Documenos®'ta elektronik imza, dosyanın kendi içine yazılan kriptografik bir yapıdır: imzalandıktan sonra belgenin tek bir baytı değişirse imza geçersiz hâle gelir. Yani imza yalnızca "kim onayladı" sorusunu değil, "o günden bu yana bu belge değişti mi" sorusunu da yanıtlar.
İmzalama işlemi Documenos®'un kendi ekranından, belgenin görevi olarak yapılır; belgeyi imzalamak için başka bir uygulamaya taşımanız gerekmez.
Her dosya türü aynı biçimde imzalanamaz. Documenos® dört ayrı format üretir ve hangi dosyaya hangisinin uygulanacağını sistem belirler:
XML belgeleri için.
İkili ve genel dosyalar için.
PDF için. İmza PDF'in içine gömülür, dosya PDF olarak kalır ve her PDF okuyucuda açılmaya devam eder.
JSON ve web servis yükleri için.
İmzalar, Avrupa Komisyonu'nun geliştirdiği DSS kütüphanesiyle, eIDAS'ın tanımladığı XAdES, CAdES, PAdES ve JAdES formatlarında üretilir; yani Avrupa Birliği'nde tanımlanmış standart yapıdadır ve bu standartları destekleyen başka sistemler tarafından da okunup doğrulanabilir.
Bunu açıkça yazmayı tercih ediyoruz: eIDAS sertifikasyonu yazılıma değil, güven hizmeti sağlayıcısına verilir. İmzanızın hukuki geçerliliğini belirleyen şey, kullandığınız nitelikli sertifikayı hangi sağlayıcıdan aldığınızdır. Documenos®'un sorumluluğu, o sertifikayla standartlara uygun imzayı doğru biçimde üretmektir.
Bir imzanın ne kadar süre sonra doğrulanabilir kalacağı, hangi seviyede üretildiğine bağlıdır. Documenos® dördünü de üretir:
Temel imza.
İmzaya zaman bilgisi eklenir.
Uzun ömürlü doğrulama.
Arşivsel seviye; imza uzun yıllar sonra da doğrulanabilir.
Bu ayrım, saklama süresi uzun olan belgelerde doğrudan işinize yarar: on beş yıl saklamanız gereken bir taahhütname bugün temel seviyede imzalanırsa, yıllar sonra doğrulanamayabilir. LTA seviyesinde imzalanan belge, saklama planında tanımladığınız yıl sayısı boyunca doğrulanabilir kalır.
Elektronik imzada asıl risk, imzanın teknik olarak geçersiz olması değil; başkasının sertifikasıyla imza atılmasıdır. Documenos® bunu önlemek için imzalama anında sertifikanın sahibini sistemdeki kullanıcıyla karşılaştırır; eşleşmiyorsa imzalama reddedilir.
Sonuç şudur: bir kullanıcı, elinde başka birinin USB tokenı olsa bile o token ile kendi görevini imzalayamaz. Sistemde imzası görünen kişi, imzayı fiilen atan kişidir.
İmza formatı, seviyesi, paketlemesi, kapsayıcı tipi ve özet algoritması kurum düzeyinde ayarlanır. Bu ayarlar "zorunlu" olarak işaretlenirse kullanıcı imzalama sırasında bunların dışına çıkamaz.
Pratikte anlamı şudur: kurum kendi imza standardını bir kez tanımlar, kullanıcıların teknik seçenekleri tek tek anlaması ya da yanlış seçmesi diye bir durum kalmaz. Belge sayısı arttıkça değeri artan bir ayardır: arşivinizdeki belgelerin hepsinin aynı standartta imzalanmış olması, yıllar sonra karşınıza çıkacak sürprizleri baştan ortadan kaldırır.
Documenos®'ta imza ayrı bir uygulamada yapılan bağımsız bir işlem değildir; imza ve onay zincirinin bir adımıdır. Belge size geldiğinde gelen kutunuzda görevi görürsünüz, imzalarsınız ve belge yoluna devam eder. İmzalayan kişinin o adımda gerçekten yetkili olup olmadığı zincir üzerinden denetlenir.
Zincirdeki her adım aynı yöntemle tamamlanmak zorunda değildir: iç onaylar tıklayarak ilerlerken, hukuki sonuç doğuran son adım elektronik imza ile tamamlanabilir. Her adım için ne kadar güvence gerekiyorsa o kadarını istersiniz.
İmzalama USB token ile yapılır: kullanıcı gelen kutusundan görevi açar, tokenını takar ve imzalar. Bir belgenin birden fazla dosyası varsa — asıl belge ve ekleri — bunlar birlikte imzalanır.
İmza yalnızca belge modülüne bağlı bir yetenek de değildir: sözleşme, kalite ve form akışları aynı imza altyapısında birleşir.