Guias

Registo de auditoria da assinatura eletrónica: o que é e por que é importante

Texto sobre um fundo escuro diz "What is Audit Trail and Why it Matters", com "Audit Trail" circulado a roxo. Abaixo, um mapa com pontos de interrogação.

Se um documento assinado alguma vez for contestado, o que tem realmente para provar que o mesmo era legítimo? A maioria das equipas assume que a própria assinatura é a prova. Não é. A assinatura é apenas o último passo. A prova é o registo completo de tudo o que levou a ela e de tudo o que aconteceu depois.

Esse registo é o registo de auditoria. É o que transforma um PDF assinado em algo que se pode defender em tribunal, entregar a um regulador ou utilizar para depurar a ação de um signatário que jurou que a ligação nunca funcionou. A maioria das plataformas de assinatura eletrónica anuncia que tem um. Muito poucas são transparentes em relação ao que realmente contém.

Este guia detalha o que um registo de auditoria de assinatura eletrónica completo capta, por que razão a profundidade varia tanto entre as plataformas e o que procurar ao avaliar qualquer fornecedor, não apenas a Firma.dev.

O que é realmente um registo de auditoria

Um registo de auditoria é um registo cronológico e inviolável de cada ação realizada num pedido de assinatura. Quem visualizou o documento, quando, a partir de que endereço IP, que campos tocou, quando assinou, o que recusou e que ações administrativas foram tomadas ao longo do caminho.

É fácil confundir o registo de auditoria com o Certificado de Conclusão, mas não são a mesma coisa. O certificado é um resumo em PDF de uma página que é anexado ao documento assinado. É útil como referência rápida e é normalmente o que é enviado aos signatários. O registo de auditoria é o registo de eventos subjacente a partir do qual o certificado é gerado. Todos os eventos, em sequência, com metadados. Essa é a peça que resiste a um escrutínio.

Um bom modelo mental: o certificado é o recibo, o registo de auditoria é a gravação da câmara de segurança.

Porque é que é importante

O registo de auditoria mostra o seu valor em quatro situações.

Prova legal. Se uma assinatura for contestada, o registo de auditoria é o que deve apresentar. Quadros jurídicos como o ESIGN Act, UETA e eIDAS exigem todos provas de intenção e consentimento. Um registo com carimbo de data/hora que mostre que o signatário abriu o documento, leu os termos, aceitou-os e depois assinou é a forma de fornecer essa prova. A assinatura em si não prova a intenção. A sequência de ações em torno dela sim.

Conformidade regulamentar. Ambientes HIPAA, serviços financeiros e fluxos de trabalho FDA 21 CFR Part 11 requerem todos registos rastreáveis de quem fez o quê e quando. Não é possível passar numa auditoria de um formulário de admissão de cuidados de saúde se não conseguir demonstrar quem assinou e a partir de onde. O registo de auditoria é o principal elemento que os reguladores analisam.

Resolução de problemas do signatário. Este ponto é subestimado. Quando um destinatário diz "a ligação não funcionou" ou "não consegui preencher o formulário", o registo de auditoria diz-lhe exatamente o que aconteceu. Abriram o documento? Passaram a verificação OTP? Focaram-se num campo e desistiram? Fizeram scroll para além da página dois? Sem o registo, estará a adivinhar. Com ele, pode ver o ponto de abandono e corrigir o fluxo ou orientá-los ao longo do processo.

Responsabilidade interna. Os registos de auditoria também cobrem eventos administrativos. Quem enviou o pedido, quem o cancelou, quem reenviou um lembrete, que chave de API foi utilizada. Isso é importante para os controlos internos, especialmente se mais de uma pessoa na sua equipa puder enviar pedidos de assinatura.

O que capta um registo de auditoria completo

É aqui que a maioria das plataformas se torna vaga. Dir-lhe-ão que registam "todas as ações no documento". O que isso significa realmente na prática varia muito.

Um registo de auditoria adequado capta eventos em cinco categorias. Isto é o que a Firma.dev regista em cada pedido de assinatura por defeito.

Ciclo de vida do documento

Estes são os eventos gerais: o documento a ser aberto, visualizado, abandonado, reaberto, fechado, assinado, guardado, concluído. Os eventos do ciclo de vida dão-lhe a forma da sessão do signatário. Dizem-lhe se alguém abriu a ligação imediatamente, esperou três dias e depois assinou, ou se a abriu cinco vezes sem concluir.

Os eventos incluem documento aberto, visualizado, guardado, concluído, assinado, oculto (saiu da página), visível (voltou à página) e fechado.

Assinatura e verificação

Estes são os eventos que atestam especificamente a identidade e a intenção. Assinatura finalizada, assinatura recusada, termos aceites, OTP verificado, certificado descarregado. Cada um é um registo individual com carimbo de data/hora.

O evento OTP é particularmente importante para casos de utilização de maior garantia. Se estiver a utilizar palavras-passe de utilização única por e-mail ou SMS como verificação de identidade adicional, o registo de auditoria deve indicar que o código foi introduzido e verificado. Sem esse evento, não tem provas de que a pessoa certa estava na outra extremidade da ligação.

Interações de campo

É aqui que a granularidade separa um registo de auditoria razoável de um defensável. Cada campo no documento gera o seu próprio fluxo de eventos: focado, preenchido, modificado, limpo, blur. Cada evento carrega metadados: tipo de campo, a ação específica, quantas vezes o signatário interagiu com o campo e quanto tempo passou nele.

Esta granularidade é importante porque, quando ocorre uma disputa, a questão muitas vezes não é "eles assinaram", mas sim "eles compreenderam o que estavam a assinar". Se um signatário passou onze segundos num campo complexo e modificou a sua resposta duas vezes, temos contexto. Se clicou no campo de assinatura, limpou-o, esperou e depois preencheu-o, também é contexto. Um registo de eventos ao nível do campo capta tudo isto. Um certificado não capta nada disso.

Navegação

Página visualizada, deslocamento do documento, ações de navegação (página seguinte, página anterior, saltar para página), alterações de zoom, interações com modais. Estes são os eventos que mostram o envolvimento com o próprio documento.

Os eventos de navegação são o que lhe permite responder a perguntas como "o signatário chegou realmente à página quatro" ou "alguma vez visualizou o anexo". Para documentos longos, isto é importante. Um signatário que fez scroll diretamente para o bloco de assinatura sem visualizar as páginas intermédias conta uma história diferente de um que passou dois minutos em cada página.

Eventos repetitivos consecutivos, como o scrolling, são automaticamente condensados com um indicador de contagem, para que a linha temporal permaneça legível sem perder dados.

Atividade administrativa

A última categoria cobre tudo o que acontece do lado do remetente. Criação do pedido de assinatura, edições, envio, cancelamento, reenvio. Cada evento administrativo regista se veio do painel de controlo ou da API e, se for da API, qual a chave de API que foi utilizada.

Para as equipas, é assim que se estabelece quem fez o quê dentro da própria organização. Para programadores individuais, é assim que se distingue as ações automatizadas desencadeadas pela sua aplicação das ações manuais realizadas no painel de controlo.

A diferença entre um Certificado de Conclusão e um registo de auditoria completo

A maioria das plataformas de assinatura eletrónica fornece um Certificado de Conclusão e fica por aí. Geralmente é um PDF de uma página anexado ao documento assinado, listando o nome do signatário, e-mail, endereço IP, carimbo de data/hora da assinatura e talvez alguns outros eventos.

Útil para uma verificação rápida. Insuficiente quando as coisas se tornam sérias.

Um certificado pode dizer-lhe que a Alice assinou às 10:07 de terça-feira. Um registo de auditoria completo pode dizer-lhe que a Alice recebeu a ligação às 9:58, abriu-a às 10:02, leu os termos, aceitou-os, focou-se no campo de assinatura às 10:05, limpou-o uma vez, voltou a assinar e depois descarregou a sua cópia do certificado. Se a Alice disser mais tarde "nunca vi aquela cláusula", tem a sequência completa da sua interação com a página onde ela se encontra.

As três situações em que isto é mais importante:

  1. Um signatário contesta que assinou. Com um certificado, mostra o evento da assinatura. Com um registo de auditoria completo, mostra toda a preparação, incluindo o endereço IP, a verificação OTP se tiver sido exigida e as interações ao nível do campo que levaram à assinatura final.

  2. Um signatário alega que não conseguiu concluir o fluxo. Um certificado não tem nada para oferecer aqui. Um registo de auditoria mostra exatamente onde este ficou bloqueado, o que é útil tanto para resolver o problema imediato como para melhorar o fluxo na próxima vez.

  3. Uma ação administrativa interna é questionada. Quem cancelou o pedido? Quem o reenviou? Um certificado não monitoriza de todo os eventos administrativos. Um registo de auditoria capta todos eles com a identidade do autor do ato.

A maioria das plataformas não expõe este nível de detalhe. Algumas captam-no internamente mas apenas apresentam o resumo no certificado. Outras começam por captar apenas o resumo, o que significa que mesmo que peça os dados subjacentes ao suporte, eles não existem.

Onde encontrar o seu registo de auditoria na Firma.dev

Cada pedido de assinatura no painel de controlo da Firma.dev tem um separador de Registo de Auditoria. Verá uma linha temporal cronológica com as ações do signatário e as ações administrativas visualmente distinguidas. Os eventos repetitivos são agrupados para que a linha temporal permaneça legível.

Para acesso programático, o histórico completo de eventos está disponível através da API. Se está a construir painéis internos, relatórios de conformidade ou simplesmente a direcionar os dados para o seu próprio sistema de registo, a API de registo de auditoria devolve a lista completa de eventos para qualquer pedido de assinatura.

Se preferir notificações em tempo real em vez de consultas periódicas, a Firma.dev também suporta webhooks para os eventos principais.

Uma nota sobre conformidade

Os mesmos dados do registo de auditoria suportam a conformidade com as principais estruturas regulamentares. A Firma.dev foi concebida para ambientes ESIGN Act, UETA, eIDAS (SES e AdES), HIPAA e FDA 21 CFR Part 11. O registo de auditoria fornece a camada de prova que todas estas estruturas exigem: quem, o quê, quando, onde e como.

Para especificidades sobre conformidade e tratamento de dados, a página de segurança e o acordo de processamento de dados cobrem a vertente arquitetural: infraestrutura alojada na UE, alinhamento com o RGPD e transparência de subcontratantes.

Uma nota importante. Se opera um SaaS multi-inquilino onde cada um dos seus clientes tem a sua própria atividade de assinatura isolada, os Espaços de Trabalho de Cliente dão a cada cliente o seu próprio espaço particionado com o seu próprio registo de auditoria, claramente separado dos restantes.

O que procurar ao avaliar qualquer plataforma

Se está a comparar fornecedores de assinatura eletrónica, faça três perguntas sobre o registo de auditoria.

Primeiro, que eventos capta? Se a resposta for "assinatura, carimbo de data/hora, endereço IP", isso é um certificado, não um registo de auditoria. Pergunte especificamente sobre interações ao nível do campo, visualizações de página e eventos administrativos.

Segundo, consegue aceder de forma programática? Se a única forma de obter o registo de auditoria for descarregar um PDF a partir de um painel de controlo, não conseguirá construir relatórios de conformidade ou integrá-lo nos seus próprios sistemas. Um registo de auditoria adequado deve estar disponível através de API.

Terceiro, é inviolável? Todo o objetivo é que o registo possa ser confiado como prova independente. Isso significa que os carimbos de data/hora devem ser fiáveis, os eventos devem ser imutáveis depois de escritos e a sequência deve ser verificável.

Um registo de auditoria completo não é uma funcionalidade chamativa. É a parte de uma plataforma de assinatura eletrónica que a maioria das pessoas nunca analisa até precisar realmente dela. Esse é o momento em que a diferença entre um certificado e um registo de eventos completo se torna dispendiosa.

Começar

Cada conta Firma.dev tem acesso ao registo de auditoria completo desde o primeiro dia, a 0,049 € por envelope (cerca de 5 cêntimos de USD) sem mínimos e sem contratos.

Comece a utilizar a Firma.dev gratuitamente, sem obrigatoriedade de cartão de crédito.

  1. Cabeçalho

Imagem de Fundo

Pronto para adicionar assinaturas eletrónicas à sua aplicação?

Comece gratuitamente. Não é necessário cartão de crédito. Pague apenas 0,049 € por envelope quando estiver pronto para começar.

Imagem de Fundo

Pronto para adicionar assinaturas eletrónicas à sua aplicação?

Comece gratuitamente. Não é necessário cartão de crédito. Pague apenas 0,049 € por envelope quando estiver pronto para começar.

Imagem de Fundo

Pronto para adicionar assinaturas eletrónicas à sua aplicação?

Comece gratuitamente. Não é necessário cartão de crédito. Pague apenas 0,049 € por envelope quando estiver pronto para começar.