Descrizione del sistema di Firma Elettronica Avanzata e delle tecnologie utilizzate
(DPCM 22-02-2013, art. 56 comma 1 e art. 57 comma 1, lettere e, f)
La soluzione di firma elettronica adottata da CAR CLINIC SRL è realizzata per soddisfare i requisiti legali della Firma Elettronica Avanzata conformemente ai vincoli contenuti nel Titolo V delle Regole Tecniche (DPCM 22 Febbraio 2013)
L’identificazione del firmatario, ottemperando al succitato DPCM, viene effettuata da CAR CLINIC SRL che al contempo acquisirà anche i documenti dello stesso conservandoli per venti (20) anni.
La soluzione implementata garantisce poi al firmatario un processo sicuro e verificabile ed un’associazione univoca tra il firmatario e la firma elettronica che viene raccolta nel processo implementato.
Tutto ciò è reso possibile tenendo presente che la documentazione da firmare verrà inviata esclusivamente ad un indirizzo e-mail comunicato dal firmatario nella fase di identificazione in modo che lo stesso, quando deciderà di procedere con la firma, riceverà via SMS una One Time Password (OTP, un codice random spendibile in un definito arco temporale) ad un numero di cellulare a lui appartenente anch’esso comunicato in fase di identificazione.
Solo dopo che il processo implementato avrà verificato la correttezza dell’OTP ricevuto sul cellulare precedentemente registrato si potrà procedere con la firma, ed è questo uno dei punti qualificanti di tutto il processo.
Il cellulare si può considerare, infatti, a tutti gli effetti come il dispositivo di sicurezza abilitante alla firma.
La firma del documento potrà essere così ricondotta alla volontà del firmatario che prima ha ricevuto il documento su un proprio indirizzo di e-mail e che poi ha utilizzato il codice OTP, ricevuto sul proprio cellulare, per confermare la sua volontà di sottoscrivere il documento.
Si evince quindi che la sottrazione, il furto, l’appropriazione indebita, lo smarrimento o l’uso non autorizzato del mobile in quanto dispositivo di sicurezza dovrà essere immediatamente comunicato ad CAR CLINIC SRL in modo che non possano esserci rischi connessi con l’utilizzo di questi dispositivi da parte di soggetti diversi da quelli originariamente identificati.
La procedura, in ogni caso, non consente l’invio al Cliente di un OTP ad un numero di cellulare che non sia stato precedentemente censito. Pertanto, anche nel caso di semplice sostituzione del cellulare da parte del suo legittimo proprietario, prima di avviare un processo di firma sarà necessario procedere con la registrazione del nuovo numero secondo le politiche previste da CAR CLINIC SRL e solo al termine delle stesse procedere con la firma.
Una sostituzione repentina del numero di cellulare a cui inviare l’OTP non è invece prevista in alcun caso, ritenendo questa procedura pericolosa e non sicura contro un eventuale tentativo di furto d’identità (un soggetto diverso dal firmatario che cerca di fornire un proprio numero telefonico dopo essere entrato in qualche maniera in possesso dell’e-mail del destinatario originale).
Su queste basi si può affermare che il processo di firma è assolutamente conforme alle regole tecniche in quanto:
- È garantita la connessione univoca della firma al firmatario, già identificato previa presentazione di un documento di identità valido, attraverso l’invio del documento oggetto di firma all’indirizzo -mail del firmatario e di un OTP al cellulare dello stesso;
L’integrità del documento informatico sottoscritto con processo FEA è attestata attraverso l’impiego di tecnologie crittografiche e di algoritmi di hash (il controllo della corrispondenza tra un’impronta ricalcolata e quella “sigillata” all’interno delle firme permette di verificare che il documento informatico sottoscritto non abbia subito modifiche dopo l’apposizione della firma); infine di un’evidenza temporale che attesti in modo preciso la data e ora in cui la firma è stata apposta;- Il documento una volta firmato verrà inviato ad un sistema di conservazione a norma dal quale potrà essere sempre recuperato in caso di necessità;
- Infine la Riconducibilità del documento firmato alla volontà del Cliente è garantita da un insieme di dati incapsulati in un file (che chiameremo “Summary o Certificato di Completamento”). In tale Certificato di Completamento verranno registrate tutte le principali attività legate alla vita del documento (ad esempio mail utilizzata per l’invio, numero cellulare, ora di invio del codice OTP ed eventuali azioni specifiche eseguite dal firmatario sul documento)