Muutokset

Siirry navigaatioon Siirry hakuun

Allekirjoitus

6 090 merkkiä lisätty, 30. elokuuta 2019 kello 08.40
'''AllekirjoittaminenAllekirjoitus''' on tärkeä oleellinen osa digitalisaatiota. Suuri osa tietojenkäsittelystä on asiakirjojen ja sopimusten käsittelyä joihin osapuolet sitoutuvat allekirjoittamalla neLäntiset yhteiskunnat ovat [https://fi.wikipedia. Paperilla allekirjoittaminen tapahtuu käsin paperin siihen tarkoitettuun osaan, digitaalisessa versiossa allekirjoitus on matemaattinen, yksisuuntainen operaatio joka voidaan todeta aukottomasti oikeaksi myöhemmin org/wiki/Oikeusjärjestys oikeusjärjestyksellisiä] ympäristöjä ''Koska järjestäytynyt yhteiskunta vaatii tiettyjä selkeitä sääntöjä toimiakseen'' - kenen tahansa toimestaympäristöjä jotka perustuvat tuomiovallan olemassaoloon, jopa ulkopuolisen osapuolen (esimerkiksi tuomioistuin)aseman tunnustamiseen ja sen tuomaan luottamuksen ilmapiiriin.
Suurin osa yhteiskunnassa toimivista tapahtumista on sopimusten käsittelyä joihin osapuolet sitoutuvat allekirjoittamalla ne. Jopa yksittäiset ostotapahtumat ovat sopimuksia, sen osat tarjouspyyntö, tarjous, tilaus, lähete, lasku ja maksusuorite - ovat sopimuksia. Näistä viimeinen on yleisesti käytössä kortilla maksaessa jossa maksukortilla annetaan lupa maksusuoritukseen.
== Käyttö =='''Sormenjälki ja muste''' olivat ensimmäisiä allekirjoitusvälineitä ennen kuin opittiin kirjoittamaan. Paperilla allekirjoittaminen tapahtuu kynällä sille varatussa kohdassa. Allekirjoitus tehdään paperiin jonka sisältö ''alle-kirjoitetaan'' sanan varsinaisessa merkityksessä allekirjoittajan henkilön nimellä (näin ei ole esim yrityksen tapauksessa, toimitusjohtaja ei kirjoita kaunokirjoituksella yrityksen nimeä ''Outokumpu Oyj'' - joskus on vain niin sovittu.). Kirjoitettua allekirjoitusta jota voidaan myöhemmin tulkita tarkkaan ja todeta sen tekijä kohtuullisen varmasti eri yksityiskohdista. Maksutapahtuman esimerkissä ennen allekirjoitettiin käsin paperinen shekki joka oli lupaus maksusuorituksesta.
* Virossa 1,3 miljoonan väestö on tehnyt digitaalisia allekirjoituksia 220 miljoonaa kesäkuuhun 2015 mennessä.<ref name='hs''Laki määrittelee''' sähköisen allekirjoituksen aseman yhteiskunnassa -20150620'>ilman lakia allekirjoituksella ei ole merkitystä. Suomessa [[laki vahvasta sähköisestä tunnistamisesta ja sähköisistä allekirjoituksista]] määrittelee käsitteen [[http://m.hs.fi/paivanlehti/23062015/a1434945139735 hs.fi 2016-06-20: Viron EU-komissaari: Digitaalisista yhteismarkkinoista tulisi satojen miljardien säästötvahva tunnistus]] ''Virossa pelkästään sähköinen  joka on oikeustoimikelpoinen allekirjoitus on vastannut työajansäästössä kahta prosenttia maan kokonaistuotannosta. "Olemme tehneet joitakin hyviä päätöksiäLain ensimmäinen versio tuli voimaan vuonna 1999 kun [[henkilökortti]] julkaistiin. Tärkein niistä oli digitaalisen identiteetin pakollinen käyttöönotto. Suomessa sitä kokeiltiin jo meitä ennenEuroopan unionin [[EIDAS]]-direktiivi määrittelee saman luottopalveluiden oikeudellisen aseman kuin Suomen laki, mutta vain vapaaehtoisestidirektiivi kattaa koko yhteisön alueen." Nykyään kaikki 1Jos sopimuksen ''oikeustoimipaikan lainsäädäntö'' ei tunne käytettyä allekirjoitusvälinettä tai allekirjoitettua muotoa,3 miljoonaa virolaista ovat tottuneet vilauttamaan digitaalista identiteettikorttiaan joka paikassa. Identiteettitodistuksia on kertynyt yli 350 miljoonaa ja sähköisiä allekirjoituksia 220 miljoonaaallekirjoituksella ei ole merkitystä.'' Viitattu: 2015-06-27</ref>
Oli väline mikä tahansa, '''allekirjoituksen tarkoitus on sitoa sen osapuolet sopimukseen'''. Näin oli ennen ja niin on tulevaisuudessakin.
__TOC__ == Allekirjoitustavat Suomessa ==
Suomessa on vakiintunut kaksi tapaa tehdä sähköisiä allekirjoituksia:
* luottamukseen perustuvat allekirjoituksetkolmannen osapuolen tekemä* matemaattiset PKI (varmennehierarkia) -allekirjoitukset Molemmille allekirjoituksille on yhteistä niiden luotettava todentaminen tarvittaessa. Oikeusvaltiossa se tapahtuu viime kädessä tuomioistuimessa joka on kyseisen tapahtuman kolmas, julkisen avaimen (ulkopuolinen osapuoli. Ilman tätä mahdollisutta luotettavien sopimusten pohja sortuu eikä oikeusvaltion sopimusympäristöä enää ole. === Kolmannen osapuolen tekemä ==='''Kolmannen osapuolen tekemä'PKI, public key infrastructure'' allekirjoitus perustuu palveluun jonka käyttäjä on tunnistettu [[Luettelo tunnisteista|jollakin vahvalla tunnistella]] ja jonka ympäristössä allekirjoittamiseksi mielletty merkitseminen tai palvelun hallussa olevalla välineellä allekirjoittaminen tapahtuu. Tällöin ei voida puhua varsinaisesta allekirjoituksesta kuten perinteisesti on mielletty ja akateemisessa tietojenkäsittelytieteessä tunnetaan, koska merkitsemisen tai allekirjoituksen tekee joku muu kuin sillä sopimukseen sidottu osapuoli eikä allekirjoitusväline (kynä) tekniikallaole edes sopimusosapuolen hallussa. Mikään ei estä palvelun tarjoajaa fabrikoimasta allekirjoituksia sopimusosapuolen tietämättä.
Koska tapahtuma suoritetaan palvelussa eikä sopimusosapuolen hallussa laitteessa, allekirjoitettava sisältö ladataan ja tallennetaan palveluun, jossa se voidaan edelleen monistaa ja välittää eteenpäin, siihen voi tutustua tapahtuman ulkopuoliset tahot kuten palvelun työntekijät tai vastaava osapuoli. Moni sisältö on usein vaitiolovelvollisuuden (''NDA, Non Disclosure Agreement'') alaista ja siten sen lataaminen palveluun "allekirjoitettavaksi" voi olla sopimusrikkomus ja laukaista sen sanktiopykälät.
'''Luottamukseen perustuvat allekirjoitukset''' perustuvat palveluun jonka käyttäjä on tunnistettu [[Luettelo tunnisteista|jollakin vahvalla tunnistella]] ja jonka ohjelmakoodissa allekirjoittaminen tapahtuu. '''Sisältö on allekirjoitettu palvelun luotetun tuottajan väittämänä''' koska yleensä käyttäjän tunnistaminen on tehty tunnisteesta joka ei sisällä [[Varmenne|varmennetta]]Ulkopuolisen - kuten tuomioistuimen, sitä jälkikäteen suorittamaa aitouden todentamista ei pystytä toteamaan ulkopuolisen toimestavoida tehdä. Siten teknisesti ottaen kyse On vain kolmannen osapuolen, sähköisen palvelun - jota todennäköisesti ei ole allekirjoituksesta kuten tietotekniikassa termi ymmärretään. Jos käyttäjä on tunnistettu käyttämällä vahvaa tunnistettasido mikään vastuu - tallentama merkintä, allekirjoituksella että kyseinen sisältö on oikeudellinen asemaallekirjoitettu. Kaikki perustuu luottamukseen palvelun tarjoajan nuhteettomuudesta eikä tätä kolmatta osapuolta välttämättä sido edes lakiin perustuva kahdenvälinen sopimus- tai virkavastuu.
Kyse ei siis ole allekirjoituksesta kuten perinteisestä paperia käyttävässä yhteiskunnassa tai tietotekniikassa termi ymmärretään. Edelläolevasta huolimatta, jos käyttäjä on tunnistettu käyttämällä vahvaa tunnistetta, allekirjoitusmerkinnällä on tänä päivänä oikeudellinen asema Suomessa.
'''Matemaattiset allekirjoitukset'''Koska kyse on kolmannen osapuolen tuottamasta palvelusta, tämä allekirjoitustapa on osa [[Arkkitehtuurivertailu|palvelukeskeistä arkkihtehtuuria]].
== Tekninen toteutus =PKI-allekirjoitukset ==='''PKI-allekirjoitukset''' eli [[varmenne|varmennehierarkialla]] tehdyt allekirjoitukset perustuvat ''avaimiin'', niistä muodostettuihin [[Varmenne|varmenteisiin]] jotka ovat allekirjoittajan itsensä hallussa ja avaimia käyttävään ''laskenta-algoritmiin'' jolla allekirjoitus ja sen aitouden todennus tapahtuu.
'''Sähköinen allekirjoittaminen''' perustuu yleensä ''epäsymmetrisiin avainpareihin'' joista toinen on julkinenJos salaiset tiedot, mahdollisimman monen tietämä varmenne ja toinen salainentunnusluku eivät päädy vääriin käsiin, vain omistajansa tietämä/hallitsemaeikä tekniikasta löydy niitä murtavia heikkouksia - PKI-allekirjoitusta voidaan pitää luotettavana koska sitä ei pysty tekemään kukaan muu kuin kyseinen henkilö. Tästä syystä epäsymmetristä avainparitekniikkaa kutsutaan ''julkisen avaimen tekniikaksi''Siten PKI-allekirjoitusta pidetään tietotekniikassa analogista allekirjoitusta tai sormenjälkeä vastavaana digitaalisena versiona.
Sähköinen allekirjoittaminen Allekirjoittaminen voi tapahtua käyttäjän hallussa olevassa laitteessa - tai haluttaessa allekirjoitustoimintoa tarjoavasssa palvelussa. Käyttäjän laitteen tapauksessa sisältöä ei käytännön syistä vastaa teknisesti täysin perinteistä allekirjoitusta jossa allekirjoitus tehdään itse paperiin jossa asiakirja on, vaan allekirjoitus tehdään tarvitse luovuttaa kolmannen osapuolen haltuun ja sisällön yksilöllisestä ''[[tiiviste|tiivisteestä]]'' (''eng hash'') joka edustaa sisältöä. Lakiteknisesti on sama, allekirjoitetaanko koko asiakirjan sisältö vai sitä edustava yksilöllinen tiivistesalaisuus säilyy eikä mahdollista NDA-rikkomusta synny.
Tiiviste Jos allekirjoitusmuoto on yleisesti tunnettu kuten [[ASiC|ASiC-E]], sen tuomioistuimessa oikeaksi todentaminen on huomattavasti helpompaa kun istunnon aikana ei tarvita teknistä analyysiä todisteluineen. Kokonaisuutena, omassa laitteessa tehdystä PKI-allekirjoituksesta puuttuu kaikki allekirjoituspalvelun ongelmat. Koska kyse on PKI:n hyödyntämisestä tämä allekirjoitustapa on osa [[Arkkitehtuurivertailu|PKI-keskeistä arkkihtehtuuria]]. == Uudet dokumenttimuodot vai säiliö == '''Digitaalisessa allekirjoituksessa''' ei voida toimia kuten paperissessa tapauksessa teknisten rajoitteiden takia. Digitaaliset sisällöt ja niitä kantavat dokumenttiformaatit (tekstit, kuvat, taulukkolaskennat) ovat olleet olemassa ennen digitaalisia allekirjoituksia, ennen arkiasioinnin ja tietotekniikan ja verkkojen yhdistymistä digitalisaatioksi. Tästä johtuen niissä ei ole selkokielinen ihmiselle vaan lyhyt kirjaimia ollut alusta lähtien yhtenäistä, sovittua tapaa lisätä niihin osapuolien sormenjälkiä tai allekirjoituksia. Se mahdollisuus on tullut vasta myöhemmin, viime vuosina. Edelläolevasta johtuen digitaalisten allekirjoitusten ja niihin liittyvien sisältöjen sitomisessa toisiinsa on kaksi vaihtoehtoa:* '''tehdään kaikista dokumenttiformaatista uudet versiot''', kuten esimerkiksi PDF-muotoon lisätään allekirjoitusominaisuus.* '''säilytetään vanhat formaatit sellaisenaan ja sidotaan allekirjoitukset''' luotettavasti toisiinsa tallentamalla ne säiliöön. kumpaakin on yritetty ja tehty, vaihtelevin tuloksin. '''Uusissa formaateissa''' on paljon haasteita (l. ongelmia):* dokumenttiformaatteja/muotoja on loputon määrä* kaikkiin pitää tehdä muutokset erikseen* kaikkien käyttöliittmät ovat erillaisia* kaikkien allekirjoituksia tulkitaan eri tavalla* kaikkien käyttäjien välineet (ohjelmistot ja numeroita sisältävä merkkijonolaitteet) pitää vaihtaa* kaikki (l. Siitä koko väestö) pitää kouluttaa käyttämään niitä* tekniselle allekirjoitukselle on oma paikkansa dokumentin sisällä '''Säiliön''' ominaisuudet:* jonkun pitää päättää mikä se sidoksen tekninen toteutus on* kaikki osapuolet pitää saada sitoutumaan valittuun ratkaisuun* samassa allekirjoituksessa voi olla useita dokumentteja* ratkaisu ei voi silmämääräisesti päätellä ota kantaa nykyisiin eikä tulevaisuuden formaatteihin, kunhan ne ovat tiedostoja* tekniselle allekirjoitukselle on oma paikkansa pakettimuodon sisällä Säiliöinnissä dokumentit (tekstit, kuvat jne) "kääritään" allekirjoitukseen laskemalla sisältöä vastaava [[tiiviste]] kaikista sen edustamaa tiedostoista ja allekirjoittamalla se käyttäen digitaalisia allekirjoitusvälineitä.  Allekirjoituksessa itse sisältöön ei varsinaisesti kosketa. Allekirjoitus, yleensä sisältöineen - luovutetaan sopimusosapuolille ja sopimus on valmis. Sisältöä vastaava tiiviste ja itse tiivisteen allekirjoitus voidaan julkistaa julkistamatta välttämättä sisältöä. Jos sisältöä muutetaan vähänkinAllekirjoitus on matemaattinen, myös tiiviste muuttuuyksisuuntainen operaatio joka voidaan perinteisen tavoin todeta aukottomasti oikeaksi myöhemmin.
== Kritiikkiä ==
* Käyttäjän oikeusturvan kannalta on tärkeää, että hän tietää ja voi olla varma mitä asiakirjoja allekirjoittaessa ja mihin mahdollisesti sitoutuu. Koska allekirjoitus on kaksivaiheinen (tiivisteen laskenta, allekirjoitus), eikä tiiviste ole selkokielinen - muodostuu riski, että käyttäjä allekirjoittaa muuta sisältöä mitä luulee allekirjoittavansa koska allekirjoitettava tiiviste on vaihtunut jossakin vaiheessa. Riski on käytännössä marginaalinen, mutta se on suurempi jos käytetyt ohjelmistot ovat palvelussa eikä käyttäjän hallussa olevassa omassa laitteessa.
 
== Katso myös ==
* [[Tekniikka/Allekirjoitus]]
Käyttäjän oikeusturvan kannalta on tärkeää, että hän tietää ja voi olla varma mitä asiakirjoja allekirjoittaessa ja mihin mahdollisesti sitoutuu. Koska allekirjoitus on kaksivaiheinen (tiivisteen laskenta, allekirjoitus), eikä tiiviste ole selkokielinen - muodostuu riski, että käyttäjä allekirjoittaa muuta sisältöä mitä luulee allekirjoittavansa koska allekirjoitettava tiiviste on vaihtunut jossakin vaiheessa.
== Lähteet ==
* [http://fi.wikipedia.org/wiki/Digitaalinen_allekirjoitus fi.wikipedia.org - digitaalinen allekirjoitus]
[[Luokka:Allekirjoitus‏‎]]
[[Luokka:Sovellukset]]

Navigointivalikko