
لا تُعتبر المصادقة الإلكترونية صالحة قانونيًا إلا عند استيفاء ثلاثة عناصر أساسية: أولًا، أن يُعبّر التوقيع الإلكتروني للموقّع عن نيّته؛ ثانيًا، أن يربط التوقيع الرقمي المُعتمد على شهادة هوية الموثّق بالوثيقة؛ ثالثًا، أن يتضمن التوقيع بيانات كافية عن الوقت والصلاحية لضمان صموده أمام التدقيق بعد سنوات. غالبًا ما يؤدي الخلط بين هذه العناصر أو إغفال العنصر الأخير إلى نزاعات حول المصادقة الرقمية. يُوضّح هذا الدليل كل عنصر منها ويُربطه بالمعايير والأنظمة ذات الصلة.
شرح التوقيع الإلكتروني، والتوقيع الرقمي، وختم كاتب العدل الإلكتروني
التوقيع الإلكتروني هو أي علامة إلكترونية تُنشأ بقصد التوقيع، مثل الاسم المكتوب، أو زر التوقيع بالنقر، أو التوقيع المرسوم على شاشة اللمس. وهو يثبت النية، ولكنه لا يُثبت في حد ذاته من قام بالتوقيع فعلياً أو ما إذا تم تعديل الملف بعد ذلك.
التوقيع الرقمي هو أسلوب تشفير يستخدم مفتاحًا خاصًا لختم بصمة رقمية (بصمة رياضية) للمستند. يمكن لأي شخص التحقق من هذا الختم باستخدام شهادة المفتاح العام للموقّع. هذه العملية تجعل التوقيع قابلاً للتحقق ومقاومًا للتلاعب. كل توقيع إلكتروني مؤهل أو متقدم هو توقيع رقمي؛ ولكن ليس كل توقيع إلكتروني مؤهلًا ليكون كذلك.
الختم الإلكتروني للموثق هو توقيع رقمي يُطبق باستخدام شهادة الموثق الخاصة، والتي تُصدر خصيصًا له، وغالبًا ما تكون مرتبطة برقم ترخيصه واختصاصه القضائي. ويختلف هذا الختم عن صورة ممسوحة ضوئيًا لختم مطاطي موضوعة على ملف PDF، إذ لا تحتوي هذه الصورة على أي حماية تشفيرية، ولا تكشف أي معلومات في حال تعديل الصفحة لاحقًا. يمكن أن تُرفق صورة ختم زخرفية بالتوقيع الرقمي، ولكن الشهادة الموجودة أسفلها هي وحدها التي تثبت صحته.
شهادة التوثيق هي الصياغة (إقرار، أو اعتراف، أو نسخة مصدقة) التي توضح الإجراء الذي قام به الموثق، ولمن، ومتى. يسجل سجل التدقيق النقرات وعناوين IP والطوابع الزمنية لجلسة التوقيع. يوفر هذا السجل أدلة داعمة مفيدة، ولكنه ليس دليلاً تشفيرياً على سلامة المستند، وهو فرق غالباً ما يربك مشتري المنصات.
تختلف الأطر القانونية باختلاف مواقع الموقعين والموثقين
في الولايات المتحدة، يمنح قانون التوقيعات الإلكترونية الفيدرالي (ESIGN Act) وقانون المعاملات الإلكترونية الموحد (UETA) على مستوى الولايات التوقيعات الإلكترونية نفس الوضع القانوني للتوقيعات المكتوبة بالحبر، مع استثناءات مثل الوصايا، والملحقات، والوصايا الائتمانية، وبعض وثائق قانون الأسرة، وإشعارات المرافق العامة، التي تُستثنى من التنفيذ الإلكتروني في معظم الولايات. إضافةً إلى ذلك، يُسمح بالتوثيق الإلكتروني عن بُعد (RON) بشكل دائم في 47 ولاية، باستثناء كاليفورنيا وميسيسيبي وكارولاينا الجنوبية (يبدأ تطبيق قانون التوثيق الإلكتروني عن بُعد في كاليفورنيا في 1 يناير 2030). غالبًا ما تشترط قوانين التوثيق الإلكتروني عن بُعد في الولايات استخدام تقنيات محددة؛ فعلى سبيل المثال، تشترط فلوريدا استخدام تقنية توثيق تكشف أي تغييرات لاحقة في المستندات، بينما تفرض تكساس وفرجينيا متطلبات مماثلة تتعلق بإثبات التلاعب وإمكانية التحقق المستقل لأختام الموثقين.
في الاتحاد الأوروبي، يُحدد نظام eIDAS ثلاثة مستويات للتوقيع الإلكتروني: البسيط، والمتقدم، والمؤهل. ويُقدم الإصدار المُعدل منه لعام 2024، eIDAS 2.0، محفظة هوية رقمية أوروبية، مع الإبقاء على قاعدة أن التوقيع الإلكتروني المؤهل (QES) له نفس الأثر القانوني للتوقيع الخطي في جميع الدول الأعضاء. وتُوفر برامج التوثيق المدني العابر للحدود وبرامج التصديق الإلكتروني طبقات قانونية إضافية سيتم تناولها لاحقًا. أما خارج هذه المناطق، فتختلف المتطلبات اختلافًا كبيرًا؛ لذا ينبغي على الموثقين العاملين دوليًا التحقق من القواعد الخاصة بكل ولاية قضائية بدلًا من افتراض تطبيق المعايير الأمريكية أو الأوروبية.
تنشأ أدلة التلاعب من البنية التحتية للمفاتيح العامة (PKI).
تستخدم التوقيعات الرقمية البنية التحتية للمفاتيح العامة (PKI)، والتي تتضمن عدة مكونات يجب على كل كاتب عدل معرفتها:
- التجزئة هي بصمة ثابتة الطول للبايتات الدقيقة للمستند؛ أي تغيير يؤدي إلى تغيير التجزئة تمامًا.
- يتكون زوج المفاتيح من مفتاح خاص (يُحفظ سراً، ويستخدم للتوقيع) ومفتاح عام (مشترك، ويستخدم للتحقق).
- تقوم الشهادة ، الصادرة عن هيئة إصدار الشهادات (CA) ، بربط المفتاح العام بهوية كاتب العدل الموثقة وتفاصيل تفويضه.
- تربط سلسلة الشهادات شهادة كاتب العدل من خلال هيئات إصدار الشهادات الوسيطة بسلطة جذرية موثوقة، مما يتيح لمشاهدي ملفات PDF تحديد ما إذا كان ينبغي الوثوق بالتوقيع.
- تُعلم عمليات التحقق من OCSP و CRL المدققين ما إذا تم إلغاء الشهادة في وقت التوقيع.
- يثبت الطابع الزمني الموثوق به ، والذي يتم عادةً بموجب معيار IETF RFC 3161، أن التوقيع كان موجودًا في لحظة محددة مستقلة عن ساعة الموقع.
إذا طرأ أي تغيير، ولو بسيط، على المحتوى المُوقّع بعد التوقيع، فإن قيمة التجزئة لا تتطابق مع النسخة الأصلية، ويُشير المُدقّقون إلى أن المستند قد تم تعديله. تُوفّر هذه الآلية الرياضية دليلاً فعلياً على التلاعب، وليس مجرد علامة مائية.
| خطوة سير العمل | المتطلبات الحاكمة |
|---|---|
| التحقق من الهوية | قانون الولاية بشأن التحقق عن بعد (على سبيل المثال، المصادقة القائمة على المعرفة، ومسح الهوية، والفيديو المباشر) |
| التوقيع الإلكتروني للموقّع | التوقيع الإلكتروني/UETA أو نظام التعريف الإلكتروني SES/AES |
| التوقيع الرقمي والختم الإلكتروني للموثق | قواعد لجنة كاتب العدل الدولة؛ ETSI EN 319 142 (PAdES) لملفات PDF |
| الطابع الزمني | سلطة الطوابع الزمنية RFC 3161 |
| التحقق طويل الأمد (LTV) | PAdES-LT/LTA (يتضمن الشهادات ومعلومات الإلغاء) |
| إدخال البيانات في دفتر اليومية وحفظ السجلات | قوانين الولاية، عادةً ما تتراوح بين 5 و10 سنوات |
تُمكّن تقنيات PAdES وXAdES وCADaES وLTV من الحفاظ على إمكانية التحقق من صحة التوقيعات
تعتمد المعايير المطبقة على تنسيق الملف المُوقّع. تستخدم ملفات PDF معيار PAdES (التوقيعات الإلكترونية المتقدمة لملفات PDF)، المُعرّف في معيار ETSI EN 319 142-1 . وتستخدم مستندات XML معيار XAdES ، بينما تستخدم التوقيعات المنفصلة أو المُغلّفة بنظام إدارة المحتوى (CMS) معيار CAdES . وبما أن معظم المستندات الموثقة هي ملفات PDF، فإن معيار PAdES هو المعيار الذي يتعامل معه معظم الموثقين.
يحتوي نظام PAdES على عدة أنواع: PAdES-B (الأساسي) يتضمن التوقيع والشهادة فقط؛ بينما يضيف PAdES-T طابعًا زمنيًا وفقًا لمعيار RFC 3161. أما PAdES-LT (طويل الأمد) فيُضمّن سلسلة الشهادات كاملةً وبيانات الإلغاء، مما يسمح بالتحقق بعد انتهاء صلاحية الشهادات. ويضيف PAdES-LTA طوابع زمنية دورية للحفاظ على إمكانية التحقق لعقود، مما يفسر سبب تزايد طلب المحاكم وشركات الملكية عليه. إن ختم التوثيق الإلكتروني الذي لا يتضمن قيمة التحقق طويلة الأمد (LTV) عند التوقيع يكون عرضةً لأخطاء "تعذر التحقق" عند انتهاء صلاحية شهادة التوقيع، حتى في حال عدم وجود أي تلاعب.
فيما يتعلق بالتشفير، توصي المعايير الحالية الصادرة عن المعهد الوطني للمعايير والتكنولوجيا (NIST) FIPS 186-5 و NIST SP 800-57 باستخدام مفاتيح RSA بحد أدنى 2048 بت، مع تفضيل استخدام مفاتيح RSA بطول 3072 بت أو خوارزميات المنحنى الإهليلجي لضمان صلاحية أطول. يُنصح بربط هذه المفاتيح بخوارزمية SHA-256 أو خوارزميات تجزئة أقوى. استفسر من مزودي الشهادات عن خوارزمياتهم الافتراضية وأحجام المفاتيح.
تشير مستويات التوقيع إلى الوزن القانوني للتوقيعات الإلكترونية
يكفي التوقيع بنقرة واحدة للموافقات منخفضة المخاطر؛ أما المستندات الموثقة فتتطلب مزيدًا من الضمان لأن إجراءات التوثيق يجب أن تكون قابلة للتحقق بشكل مستقل. يصنف نظام eIDAS التوقيعات الإلكترونية إلى ثلاثة مستويات:
| مستوى | مرتبط تشفيرياً بالموقِّع | يتطلب جهازًا مؤهلًا (QSCD) | عادةً ما يكون كافياً للتوثيق |
|---|---|---|---|
| بسيط (SES) | لا | لا | لا |
| متقدم (AES) | نعم | لا | نعم (العديد من شهادات التوثيق الإلكتروني الأمريكية) |
| مؤهل (QES) | نعم | نعم | نعم |
تُعتبر التوقيعات الرقمية لدى الموثقين عمومًا توقيعات إلكترونية متقدمة (AES) كحد أدنى: فهي قائمة على شهادة، ومرتبطة بشكل فريد بالموثق، وتُطبق باستخدام مفتاح خاص حصري. أما التوقيع الإلكتروني المؤهل (QES) فيضيف جهاز إنشاء توقيع مؤهل (جهاز مادي أو وحدة أمان سحابية مُدققة) وشهادة مؤهلة من مزود خدمة ائتمانية معتمد. ويختلف اشتراط استخدام AES أو QES باختلاف الاختصاص القضائي ونوع المستند. لذا، يُنصح باستشارة الأطراف المقابلة أو المستشار القانوني بشأن مستوى التوقيع المقبول لديهم قبل التوقيع.
تتسم الخطوات الأساسية للتوثيق الإلكتروني المتوافق مع القوانين بالاتساق في الجلسات التي تُعقد داخل المكتب والجلسات عن بُعد.
تتبع عملية التوثيق الإلكتروني نفس عملية التوقيع والختم سواء تم إجراؤها في المكتب أو عن بعد؛ ويكمن الاختلاف الرئيسي في التحقق من الهوية والتقاط جلسة التوقيع.
- إجراءات التحقق من الهوية في نظام التوثيق عن بُعد: تشمل هذه الإجراءات تحليل بيانات الهوية الصادرة عن جهات حكومية، والتحقق القائم على المعرفة، والتحقق السمعي البصري المباشر ثنائي الاتجاه وفقًا لقوانين الولاية. أما التوثيق في المكتب فيعتمد على المظهر الشخصي وفحص الهوية.
- إعداد المستند: قم بتحميل المستند النهائي وقم بتثبيت ترتيب صفحاته ومحتواه قبل بدء التوقيع، حيث أن التعديلات التي تتم بعد التوقيع تبطل الختم.
- يقوم الموقع بتطبيق توقيعه الإلكتروني الذي تم التقاطه عن قصد، عادةً عبر النقر للتوقيع أو التوقيع عبر شاشة اللمس، والمرتبط منطقياً بسجل المستند.
- يقوم كاتب العدل بتطبيق التوقيع الرقمي القائم على الشهادة والختم الإلكتروني. يستخدم كاتب العدل شهادته من مستوى AES أو QES للتوقيع الرقمي وختم البايتات الدقيقة للمستند النهائي.
- إرفاق الطابع الزمني وتمكين التحقق طويل الأجل (LTV) تتم إضافة طابع زمني RFC 3161، ويتم ترقية التوقيع إلى PAdES-LT أو LTA عن طريق تضمين الشهادات وبيانات الإلغاء.
- أضف نص الشهادة الموثقة، أو الإقرارات، التي توضح الفعل الذي تم تنفيذه، مع الإشارة إلى التنفيذ الإلكتروني إذا كان ذلك مطلوبًا بموجب الاختصاص القضائي.
- قم بتوثيق الأدلة وتسجيلها في دفتر اليومية. سجل المعاملة في دفتر اليومية الإلكتروني. بالنسبة للمعاملات عن بُعد، احتفظ بتسجيل صوتي ومرئي وفقًا لقواعد الولاية (على سبيل المثال، خمس سنوات في تكساس، وعشر سنوات على الأقل في فلوريدا).
- قم بتسليم النسخة الأصلية الموقعة النهائية وحفظ النسخ. قدّم المستند الموقّع للأطراف المعنية واحتفظ بنسخة منه وفقًا لسياسات الاحتفاظ بالوثائق المعتمدة لدى الشركة. راجع بريدك الإلكتروني وقائمة الصادر للاطلاع على إجراءات التسليم والتأكيد.
نموذج لصياغة شهادة توثيق (مثال فقط)
تم توثيق هذا الإجراء باستخدام تقنية الاتصال. تم التوقيع والختم إلكترونيًا بواسطة [اسم الموثق]، رقم الترخيص [XXXX]، بتاريخ [التاريخ]، في ولاية/دولة [X]. يُرجى تعديل الصياغة لتتوافق مع اللغة القانونية للولاية التي أصدرت الترخيص؛ راجع إرشادات التوثيق عن بُعد في ولايتك قبل استخدام القوالب.
كيفية التحقق من صحة مستند موثق إلكترونياً
افتح الملف في برنامج عرض ملفات PDF قياسي، وتحقق من لوحة التوقيع بدلاً من صورة الختم. في برنامج Adobe Acrobat Reader، يظهر التوقيع الصحيح وغير المعدل بعلامة صح خضراء مع رسالة "تم التوقيع وجميع التوقيعات صحيحة" في شريط التوقيع. تكشف خصائص التوقيع عن شهادة المُوقِّع، وسلسلة الثقة الكاملة إلى جذر معترف به، والطابع الزمني، وإذا وُجدت، ملاحظة تؤكد تفعيل التحقق طويل الأمد (LTV)، وفقًا لوثائق التحقق من التوقيع الرقمي من Adobe.
- الرسالة التي تنص على "تم تغيير المستند أو إتلافه منذ تطبيق التوقيع" تعني أن التجزئة لا تتطابق، مما يشير إلى تغييرات في المحتوى بعد التوقيع.
- "هوية الموقع غير معروفة" تعني عادةً عدم وجود شهادة CA وسيطة، وليس توقيعًا مزورًا.
- غالباً ما يعني تحذير انتهاء صلاحية الشهادة في مستند غير معدل أن بيانات LTV لم يتم تضمينها عند التوقيع، وبالتالي لا يمكن للطابع الزمني تأكيد صلاحية الشهادة عند التوقيع.
- يشير تنبيه إلغاء الشهادة إلى أن بيانات OCSP أو CRL تُظهر أن شهادة كاتب العدل قد تم إلغاؤها، مما يستدعي مراجعة فورية للمعاملة.
يختلف هذا التحقق المشفر عن سجلات تدقيق المنصة، التي تسجل بيانات وصفية مثل عناوين IP والطوابع الزمنية، لكنها لا تثبت سلامة المستند. بالنسبة للمستلمين الراغبين في التحقق من المستندات بشكل مستقل، وجّههم إلى موارد مثل دليل التحقق من المستندات الموثقة عبر الإنترنت ، واحتفظ بسجلاتك الخاصة وسجلات الجلسات بما يتوافق مع بيانات لوحة التوقيع.
يتطلب القبول عبر الحدود مطابقة توقعات المستلمين
لا يُعترف تلقائيًا بالختم الإلكتروني المتقدم (AES) الصادر عن كاتب عدل أمريكي كتوقيع إلكتروني مؤهل في الاتحاد الأوروبي. يُعترف بالتوقيع الإلكتروني المؤهل الصادر في إحدى الدول الأعضاء في الاتحاد الأوروبي في جميع الدول الأعضاء بموجب قانون eIDAS، ولكنه قد يُربك المستلمين غير الملمين بهذا التنسيق. لا تزال بعض الجهات، وخاصة السجلات الحكومية خارج الولايات القضائية الرئيسية، تشترط وجود مستندات أصلية مكتوبة بالحبر مع تصديقات أبوستيل ورقية. في مثل هذه الحالات، يُرجى تقديم نسخة أصلية موقعة إلكترونيًا للاستخدام الداخلي ونسخة ورقية مصدقة لتقديمها. تقبل الدول المشاركة في برنامج التصديق الإلكتروني (e-APP)، بما في ذلك ولايات أمريكية مثل مونتانا ورود آيلاند، التصديقات الإلكترونية كملفات PDF رقمية بالكامل يتم التحقق منها عبر سجل إلكتروني. انتبه إلى تنسيقات التوقيعات الخاصة التي قد لا تُفتح بشكل صحيح في برامج عرض ملفات PDF القياسية، وهو ما قد يُؤدي إلى تقييد المستخدم بمورد معين، لذا يجب تجنب ذلك في قائمة التحقق الخاصة بك.
تُعد إدارة المفاتيح أمراً بالغ الأهمية لضمان موثوقية الختم الإلكتروني.
يُعدّ المفتاح الخاص للموثق نقطة الضعف الوحيدة في النظام. وتُعتبر طريقة إصداره وتخزينه بنفس أهمية المعايير التي يدعمها البرنامج. تتحقق جهات إصدار الشهادات الخاصة بالموثقين من هوية الموثق بالرجوع إلى ترخيصه قبل الإصدار. تختلف خطوات التحقق باختلاف الجهة المُصدرة، ولا تُنشر تفاصيلها دائمًا، لذا يُرجى الاستفسار قبل اتخاذ القرار.
- قم بتخزين المفاتيح الخاصة على رموز الأجهزة (البطاقات الذكية أو أجهزة USB) أو وحدات أمان الأجهزة السحابية (HSMs) المحمية بواسطة المصادقة متعددة العوامل؛ لا تقم أبدًا بتخزينها كملفات عادية على أجهزة الكمبيوتر المحمولة.
- تتبع الشهادات وجددها قبل انتهاء صلاحيتها؛ فالشهادات منتهية الصلاحية قد توقف عمليات التوقيع.
- قم بوضع وتوثيق إجراءات الإلغاء الطارئ في حالة فقدان المفاتيح أو الاشتباه في اختراقها، وافهم وقت استجابة جهة إصدار الشهادات الخاصة بك للإلغاء.
- في الشركات التي تضم العديد من الموثقين، احتفظ بمفاتيح وشهادات فردية لكل منهم؛ لأن بيانات الاعتماد المشتركة تقوض ربط الهوية.
اختيار منصة للتوقيع الإلكتروني وختم المستندات لدى كاتب العدل
قيّم منصات التوقيع الإلكتروني بناءً على الأدلة العملية، وليس على الادعاءات التسويقية. اطلب عرضًا توضيحيًا مباشرًا يُظهر ملفًا موقّعًا مفتوحًا في برنامج Adobe Acrobat Reader مع التحقق المرئي من قيمة العميل الدائمة، وليس مجرد لقطات شاشة.
ميزات أساسية لمنصات ختم التوثيق
- ختم إلكتروني للتوثيق قائم على شهادة، يُصدر حصريًا للموثق، وليس شهادة منصة مشتركة
- دعم بروتوكول PAdES-LT أو LTA للحفاظ على إمكانية التحقق من التوقيعات بعد انتهاء صلاحية الشهادة
- RFC 3161 ختم الوقت من جهة زمنية موثوقة
Sources
- FIPS 186-5: Digital Signature Standard (DSS)csrc.nist.gov
- PAdES (PDF Advanced Electronic Signatures) - ETSI EN 319 142-1etsi.org
- Remote Online Notarizationnationalnotary.org
- Remote Online Notary Public (RON)dos.fl.gov
- How to Verify a Notarized Document Online: 2026 Guide with Examplesnotarycam.com
- New York Makes Changes to Notary Public Laws for In-Person and Electronic Notarizationsblankrome.com
- What Is Tamper-Evident Signature? Definition & Examplesauthenteq.com
- Model Legislation for Remote Online Notarizationamericanbar.org
- Online Notary Public Educational Informationsos.state.tx.us



