Typy elektronických podpisů
Pro přehlednost nejprve uvádíme výčet všech typů elektronických podpisů, které při podepisování elektronických písemností přicházejí v úvahu.
Prostý elektronický podpis vs. zaručený elektronický podpis
Prostý elektronický podpis (dle § 6 ZoSVD označený jako „jiný typ elektronického podpisu“), je základním typem elektronického podpisu. Můžete ho použít, podepisujete-li elektronický dokument, u něhož zákon výslovně nevyžaduje specifický typ podpisu. Jeho právní účinky jsou v soukromoprávních vztazích často srovnatelné s vlastnoručním neověřeným podpisem.
V rámci běžných soukromoprávních jednání se s užíváním prostého elektronického podpisu setkáváme denně. Nicméně, prostý elektronický podpis negarantuje, že je signatář ve skutečnosti tím, za koho se vydává. Proto také tento typ podpisu zpravidla nepostačuje ke komunikaci s orgány veřejné moci.
Za účelem spolehlivějšího ověřování se používá tzv. „zaručený elektronický podpis“, založený na šifrování dat. Soudní znalec Ing. Vladimír Smejkal, CSc., o něm říká: „Takzvaný zaručený elektronický podpis má určité vlastnosti, jako je nemožnost jej padělat, nemožnost změnit obsah podepsaného dokumentu a ten vzniká pomocí certifikátu. To je něco jako elektronický občanský průkaz […] Tímto soukromým tajným klíčem se vy podepisujete.“
Příklady prostého elektronického podpisu:
Uvedení jména a příjmení (nebo iniciál jména) v závěru e-mailu, také ale vložení naskenovaného obrázku vlastního podpisu do dokumentu, případně biometrický podpis.
Zaručený elektronický podpis (založený na nekvalifikovaném certifikátu)
Zaručený elektronický podpis umožňuje ověřit, zda po podepsání nedošlo ke změně v obsahu dokumentu. Současně zabraňuje tomu, aby byl podpis bez možnosti odhalení použit do jiného dokumentu.
I zaručený elektronický podpis ale může mít svá úskalí, pakliže není založen na kvalifikovaném certifikátu. Může se jednat o certifikáty vydané poskytovateli, kteří nejsou dostatečně kvalifikovanými poskytovateli služeb vytvářejících důvěru dle nařízení eIDAS. Telekomunikační konzultant a vysokoškolský pedagog Jiří Peterka vysvětluje, že „(Nekvalifikovaný) certifikát se stejným obsahem si totiž může vytvořit kdokoli, kdo ví, jak se to dělá.“
Orgány veřejné moci proto zpravidla vyžadují elektronické podpisy založené na kvalifikovaném certifikátu, který je vydán kvalifikovaným poskytovatelem služeb vytvářejících důvěru dle nařízení eIDAS. Tak totiž mohou s větší mírou jistoty rozpoznat skutečnou totožnost signatáře.
S nekvalifikovaným certifikátem se můžete poměrně často setkat při obchodních jednáních. S ohledem na výše uvedené vám proto doporučujeme, abyste si s obchodními partnery předem zvolili jeden systém (typ certifikátu), který budete při elektronických jednáních využívat, a kterému důvěřujete.
Zaručený elektronický podpis založený na kvalifikovaném certifikátu
Co se nezměnitelnosti dokumentu a podpisu týče, platí zde totéž, co u předchozího typu podpisu. Zásadní rozdíl spočívá v tom, že tento typ elektronického podpisu je založen na tzv. kvalifikovaném certifikátu, před jehož vydáním kvalifikovaný poskytovatel ověřuje totožnost podepisující osoby. Podle zákona se tento typ podpisu řadí do skupiny „uznávaných elektronických podpisů “.
Je-li právním předpisem vyžadováno elektronické podepsání dokumentu vůči orgánu veřejné moci, nebo jiné osobě při výkonu její působnosti, použije se uznávaný elektronický podpis.
Elektronický podpis vs. datové schránky
Podání adresované orgánu veřejné moci prostřednictvím datové schránky nemusí být podepsáno elektronickým podpisem, neboť pravost dokumentu a osobu odesílatele ověřil systém datových schránek. Takové jednání má stejné účinky, jako jednání podepsané a učiněné písemně.
Kvalifikovaný elektronický podpis
Kvalifikovaný elektronický podpis představuje v současnosti nejvyšší formu elektronického podpisu. Před vydáním kvalifikovaného certifikátu zde totiž dochází k ověření totožnosti konkrétní osoby. Na rozdíl od předchozího typu je kvalifikovaný elektronický podpis vytvářen prostřednictvím kvalifikovaného prostředku pro vytváření elektronických prostředků, například čipové karty, USB tokenu, nebo vzdáleného kvalifikovaného řešení.
Pokud chcete podepsat dokument kvalifikovaným elektronickým podpisem, je nutno využít kvalifikovaný prostředek pro vytvoření podpisu a prokázat oprávnění s ním nakládat. Tento postup zaručuje co možná nejvyšší míru ochrany proti zneužití.
Je samozřejmě možné, že kvalifikovaný prostředek, který vám byl vydán, předáte další osobě, aby za vás dokumenty podepisovala. Typickým případem je situace, kdy nadřízený předá čipovou kartu nebo USB token svým administrativním asistentům v kanceláři. Pokud snad existuje nějaké riziko odcizení identity nebo zneužívání vašeho kvalifikovaného elektronického podpisu, pak je to pravděpodobně situace, kdy dochází ke krádeži tokenu, softwaru apod.
Kvalifikovaný elektronický podpis jsou podle zákona povinny využívat orgány veřejné moci a osoby při výkonu své působnosti. Jeho využívání lze doporučit i všem čtenářům, neboť pouze kvalifikovaný elektronický podpis je v důsledku Nařízení eIDAS (viz níže) jako jediný uznáván ve všech členských státech EU.
| Typ elektronického podpisu | Brán jako vlastnoruční podpis? | Lze využít při komunikaci s orgány veřejné moci? | Je uznáván v rámci EU? | Speciální požadavky na jeho formu? | Je brán jako uznávaný podpis ve smyslu § 6 odst. 2 ZoSVD ? | Je na úrovni úředně ověřeného podpisu? |
| Prostý | ano | ne | ne | ne | ne | ne |
| Zaručený | ano | ne | ne | jakýkoliv certifikát | ne | ne |
| Zaručený, založený na kvalifikovaném certifikátu | ano | ano | ne | kvalifikovaný certifikát | ano | ne |
| Kvalifikovaný | ano | ano | ano | kvalifikovaný certifikát + kvalifikovaný prostředek | ano | ne |
Podnikatelé i občané musí při podepisování dokumentů na některých elektronických podáních vůči orgánu veřejné moci využívat pouze uznávaných elektronických podpisů. Prvním krokem pro možnost podepisování těmito elektronickými podpisy je zřízení kvalifikovaného certifikátu. Níže uvádíme přehled nejčastějších způsobů jeho získání.
Dostupné certifikáty a ověřování podpisů
Výběr kvalifikovaných certifikačních autorit
V České republice působí hned několik kvalifikovaných poskytovatelů služeb, kteří vytváří důvěru, oprávněných vydávat kvalifikované certifikáty. Aktuální seznam těchto poskytovatelů zveřejňuje Digitální a informační Agentura na svých webových stránkách.
Konkrétní postupy získávání certifikátů se mohou v závislosti na čase lišit, aktuální informace jsou vždy k dispozici na internetových stránkách jednotlivých poskytovatelů.
První certifikační autorita, a.s. (I.CA)
K získání kvalifikovaného certifikátu I.CA slouží online formulář. Po zvolení určení certifikátu (fyzická či právnická osoba, OSVČ), výběru a způsobu uložení, bude na vašem počítači proveden test požadavků pro generování žádosti. Můžete být rovněž vyzváni ke stažení a instalaci příslušného softwaru.
I.CA také nabízí čipové karty a další prostředky pro kvalifikované elektronické podepisování.
eIdentity a.s.
V případě zájmu o tento kvalifikovaný certifikát si musíte nejdříve založit zákaznický účet. Po objednání certifikátu vám bude zaslán návrh smlouvy. Zároveň budete vyzváni k zálohové platbě. Posléze musíte navštívit pobočku eIdentity, kde ověří vaši totožnost. Následně vám bude vydán certifikát.
Česká pošta, s.p. – služba PostSignum
Zajištění kvalifikovaného certifikátu PostSignum lze vyřídit během osobní návštěvy poštovní pobočky. Žadatel musí podat žádost a prokázat svou totožnost. Česká pošta zároveň nabízí prostředky pro uložení certifikátů, například čipové karty či USB tokeny.
Digitální a informační agentura
Služby tohoto ústředního orgánu státní správy jsou určeny zejména orgánům veřejné moci a jejich zaměstnancům, občanům při komunikaci s orgány státní správy, vytváření nástrojů pro bezpečnou elektronickou komunikaci a například zajišťování provozu portálu veřejné správy. Digitální a informační agentura byla zřízena novelou zákona o právu na digitální služby.
Komerční certifikát
Kromě kvalifikovaných certifikátů, potřebných k elektronickému podepisování při jednání s orgány veřejné moci, existují také tzv. komerční certifikáty. Na jejich vydávání se nevztahují požadavky kladené na kvalifikované certifikáty podle nařízení eIDAS, a tak má pro ně každá z certifikačních autorit své vlastní podmínky. Z tohoto důvodu komerční certifikát zpravidla nepostačuje při komunikaci s orgány veřejné, pokud právní předpis stanovuje povinnost využití kvalifikovaného/uznávaného elektronického podpisu.
Pro využívání při soukromoprávních jednáních je velice důležité, aby se obě strany shodly na užívání konkrétního typu komerčního certifikátu a důvěřovaly certifikační autoritě, která jej vydala.
Využívání nekvalifikovaných komerčních certifikátů
Komerční certifikáty lze využít k bezpečnému přihlašování či šifrování e-mailů, elektronické komunikaci například se zdravotními pojišťovnami, dokonce i s Centrálním depozitářem cenných papírů, dále při využívání služeb e-tržiště Gemin, a v rámci dalších služeb a činností.
Úředně ověřený elektronický podpis
U některých právních jednání je nezbytné, aby podpisy jednajících byly na příslušné listině úředně ověřeny. Příkladem může být úřední ověření podpisů na kupní smlouvě na nemovitost pro účely zápisu vlastnického práva do katastru nemovitostí.
Dříve český právní řád neumožňoval plnohodnotnou elektronickou alternativu úředně ověřeného podpisu, to se však změnilo v roce 2022. Lze tak učinit za splnění zákonných podmínek.
Rozsah právních jednání, která lze provádět elektronicky, se díky elektronickému ověřování podpisů významně rozšířil.