Podepisování dokumentů „online“ je dnes naprosto běžné a pro mnohé životní situace nevyžaduje nic víc, než se někam přihlásit a kliknout. Celé téma je ale širší. Ty pro podnikatele důležité aspekty v tomto rozhovoru objasní Lukáš Vaneček, CEO společnosti Elektronický podpis, která získání těch nejbezpečnějších typů podpisů řeší za vás.
Obsah článku:
- Co je elektronický podpis a čím se liší od naskenovaného podpisu nebo „podpisu myší“?
- Prostý, zaručený, uznávaný, kvalifikovaný. Tyto úrovně podpisu existují, kterou jako podnikatel reálně potřebuju?
- Jak a kde elektronický podpis získám? Kolik stojí a jak dlouho platí?
- Jak dlouho zřízení trvá a musím kvůli tomu někam chodit?
- Funguje to i na Macu a v mobilu?
- Co se stane, až certifikát vyprší? Budu to celé absolvovat znovu?
- Je bezpečné mít certifikát jen v počítači? K čemu je USB token?
- Jak poznám, že mi někdo poslal platně podepsaný dokument, a jak si podpis ověřím?
Co je elektronický podpis a čím se liší od naskenovaného podpisu nebo „podpisu myší“?
Hned na úvod vám mohu říct, že obrázek vašeho vlastnoručního podpisu zkopírovaný do dokumentu nebo klikyhák nakreslený myší na obrazovce svým způsobem podpisem jsou. Zákon je řadí do té úplně nejnižší kategorie, které se říká prostý elektronický podpis. Jenže tím to končí. Takový obrázek si může kdokoliv vypůjčit, vystřihnout a přenést na jiný dokument a nikdo z něj nepozná, kdo listinu doopravdy podepsal ani jestli se od podpisu nezměnila.
Skutečný elektronický podpis funguje na pozadí jako velmi silná kryptografická ochrana, která je neoddělitelně svázaná jak s obsahem konkrétního dokumentu, tak přímo s vaší identitou. Já to vždy přirovnávám k neviditelné digitální pečeti. Jakmile dokument jednou takto podepíšete, jakákoliv následná úprava textu, ať už by šlo o změnu ceny nebo změnu jediného písmene, by znamenala, že podpis okamžitě přestane platit a vy hned s jistotou poznáte, že s dokumentem někdo tajně manipuloval.
Prostý, zaručený, uznávaný, kvalifikovaný. Tyto úrovně podpisu existují, kterou jako podnikatel reálně potřebuju?
Tady hodně záleží na tom, s kým přesně ve svém byznysu jednáte. Pro vaši běžnou obchodní praxi, tedy pro podepisování smluv, objednávek nebo předávacích protokolů s vašimi obchodními partnery a klienty, vám často v pohodě postačí takzvaný zaručený elektronický podpis.
Jakmile ale potřebujete ze své pozice živnostníka nebo majitele firmy komunikovat se státem, úřady či soudy, budete muset sáhnout po uznávaném nebo rovnou kvalifikovaném podpisu. Já osobně vám proto ze své zkušenosti doporučuji pořídit si hned ten nejvyšší, tedy kvalifikovaný elektronický podpis. Má totiž ze zákona stejné účinky jako váš vlastnoruční podpis na papíře a platí to v celé Evropské unii. Jen pozor na jednu věc, protože se v tom lidé často pletou: není to totéž jako úředně ověřený podpis od notáře nebo na poště. Tam, kde zákon vyžaduje ověřený podpis, ho běžný elektronický podpis sám o sobě nenahradí.

A ještě jedna podmínka, na kterou se zapomíná. Samotný certifikát na kvalifikovaný podpis nestačí. Ten vznikne jedině tehdy, když je certifikát uložený na takzvaném kvalifikovaném prostředku, tedy na USB tokenu nebo čipové kartě. Když si ten stejný certifikát necháte v počítači, podepisujete uznávaným podpisem. Úřady ho berou také, ale je o úroveň níž. Vrátím se k tomu u otázky na tokeny.
Jak a kde elektronický podpis získám? Kolik stojí a jak dlouho platí?
Když si chci já sám zařídit nový elektronický podpis, musím se obrátit na takzvanou certifikační autoritu, což je státem prověřená instituce s oprávněním takové certifikáty veřejně vydávat. Mezi ty nejznámější a nejpoužívanější u nás patří První certifikační autorita, Česká pošta prostřednictvím své služby PostSignum a dále společnost eIdentity.
Cena se dá rozdělit na dvě části. Samotný certifikát vyjde na pár stovek korun a to je ta pravidelná položka, kterou zaplatíte při každé obnově. Poprvé k tomu ale připočtěte USB token nebo čipovou kartu, bez kterých kvalifikovaný podpis nevznikne. To je jednorázový výdaj řádově kolem tisícovky a token vám vydrží na několik certifikátů za sebou. Kdo se s tím nechce piplat sám, může si připlatit za zřízení na klíč, kdy za vámi technik přijede a všechno nastaví. A to je přesně naše přidaná hodnota, my to pro vás zařídíme přímo u vás a ušetřený čas věnujete tomu, co vás skutečně živí.
Platnost certifikátu je omezená. Kvalifikovaný certifikát se vydává na rok, takže si ho jednou ročně obnovíte. Tříleté certifikáty sice některé autority nabízejí, ale to jsou komerční certifikáty na přihlašování a šifrování a na podepisování vůči úřadům je nepoužijete. Jestli se chcete do procesu ponořit podrobněji, podívejte se na tento článek.
Jak dlouho zřízení trvá a musím kvůli tomu někam chodit?
Samotné vygenerování takového certifikátu trvá doslova jen pár minut u počítače, ale pokud si ho budete zařizovat úplně poprvé, minimálně jedné osobní návštěvě se s největší pravděpodobností nevyhnete. Vybraná certifikační autorita nebo kontaktní místo Czech POINT totiž na úplném začátku musí naprosto bezpečně a fyzicky ověřit vaši totožnost, abyste to na druhé straně obrazovky byli skutečně vy.
Půjdete se tam tedy osobně ukázat a vezmete si s sebou dva doklady totožnosti, typicky občanský průkaz a k němu cestovní pas nebo jiný doklad se jménem a datem narození. Přesný seznam se u jednotlivých autorit trochu liší, mrkněte na něj předem na jejich webu. Dnes už některé certifikační autority nabídnou i variantu zřízení kompletně na dálku přes internet. Nejde to ale jen tak, protože se předem musíte prokázat jiným prostředkem s vysokou mírou zabezpečení. Nejčastěji je to občanka s aktivovaným čipem, kterou přečte buď čtečka u počítače, nebo rovnou mobil přes NFC, případně identita MojeID s vysokou úrovní ověření. Co konkrétně vaše autorita uznává, najdete na jejím webu.
Funguje to i na Macu a v mobilu?
Rád vás v tomto směru uklidním, protože elektronické podepisování už dávno neplatí jen pro majitele běžných počítačů s operačním systémem Windows. Váš zakoupený certifikát si naprosto bez problémů a bez omezení nainstalujete i na počítače s operačním systémem macOS od společnosti Apple a na funkčnosti celého podepisování nepoznáte vůbec žádný rozdíl.

Pokud jde ale o chytré mobilní telefony, tam už to někdy bývá malinko složitější. Existují sice speciální aplikace pro úpravu PDF dokumentů, do kterých se certifikát dá manuálně nahrát, ale do popředí se teď dostávají spíše cloudové certifikáty, díky kterým já sám mohu platně podepisovat smlouvy kdekoli na cestách jen pomocí svého telefonu a třeba otisku prstu, aniž bych musel samotný soubor s certifikátem do mobilu složitě ukládat.
Co se stane, až certifikát vyprší? Budu to celé absolvovat znovu?
V momentě, kdy platnost vašeho aktuálního certifikátu vyprší, ihned ztratíte možnost platně podepisovat další nové dokumenty. Vaše starší smlouvy a dříve podepsané soubory zůstanou v pořádku, ale platí to za jedné podmínky: musí u nich být kvalifikované časové razítko. To je nezávislý údaj o čase, který k podpisu připojí certifikační autorita, a právě on i po letech prokáže, že podpis vznikl v době, kdy certifikát ještě platil. Bez razítka se to po vypršení certifikátu dokazuje mnohem hůř, takže u důležitých smluv razítko doporučuju používat vždycky. Je to levná pojistka.
Tou absolutně nejlepší zprávou pro vás ale je, že celé to první kolečko nepříjemných osobních pochůzek už nebudete muset znovu podstupovat. Úplně bohatě stačí, když si pečlivě ohlídáte blížící se datum expirace a certifikát si zkrátka prodloužíte ještě těsně předtím, než jeho platnost definitivně skončí.
Celou tuto obnovu na další období si už z pohodlí svého domova nebo kanceláře bleskově odklikáte online na počítači, ale musím vás varovat, že pokud toto datum přeci jen propásnete, nezbude vám pak nic jiného než se znovu obléct, vyrazit ven a nechat se zase fyzicky ztotožnit.
Je bezpečné mít certifikát jen v počítači? K čemu je USB token?
Nechat si certifikát uložený jen tak v počítači vám mohu s čistým svědomím doporučit snad jen pro ty nejběžnější situace a pouze tehdy, pokud s počítačem pracujete jen vy a nikdo jiný. A jak jsem zmínil výš, takhle uložený certifikát vám dá nanejvýš uznávaný podpis, na ten kvalifikovaný to nestačí. Pokud se navíc k vašemu počítači náhodou dostane někdo cizí nebo si stáhnete nějaký zákeřný virus, útočník se rázem může dostat i k vašemu podpisu a v nejhorším scénáři ho za vás zneužít.
Právě proto existují čipové karty a USB tokeny. Zvenku vypadají jako flash disk, ale uvnitř mají čip, který se chová spíš jako malý trezor s vlastním procesorem. Tajný klíč k vašemu podpisu se vygeneruje přímo v něm ve chvíli, kdy vám autorita vydává certifikát, a ven se z něj už nikdy nedostane. Token totiž klíč nikomu nevydá, on sám uvnitř sebe podpis spočítá a pošle do počítače jen hotový výsledek. Pokaždé, když potom chci něco důležitého podepsat, zapojím token do USB portu a naťukám k němu PIN. Teprve tahle kombinace, tedy čip v ruce a PIN v hlavě, dělá z vašeho podpisu ten kvalifikovaný, který uzná každý úřad v Evropské unii.
Jak poznám, že mi někdo poslal platně podepsaný dokument, a jak si podpis ověřím?
Abyste si mohli s jistotou ověřit platnost elektronického podpisu, který máte například na došlé faktuře nebo návrhu smlouvy od dodavatele, musíte k tomu na počítači mít ten správný nástroj. Většině podnikatelů k tomuto účelu perfektně a úplně zdarma poslouží známý program Adobe Acrobat Reader, který možná už v počítači i máte nainstalovaný.
Jakmile si v něm podepsaný PDF soubor na ploše otevřete, tento program za vás na pozadí automaticky provede všechny složité kontroly. Pokud proběhne všechno úspěšně a bez chyb, objeví se vám úplně nahoře takový výrazný zelený pruh, který vás informuje, že všechny podpisy jsou bezpečně platné. Když si na tento zelený pruh ještě následně podrobněji kliknete, vyjede vám navíc speciální postranní panel, ve kterém už přesně uvidíte jméno a příjmení toho, kdo vám dokument podepsal, kdy se tak stalo a o jaký typ certifikátu z hlediska důvěryhodnosti jde. U času si všímejte jedné věci. Pokud u podpisu není časové razítko, ukazuje Acrobat jen čas z počítače podepisujícího, a ten si šlo nastavit libovolně. Důvěryhodný údaj o čase dá jedině kvalifikované časové razítko a Acrobat u podpisu vypíše, jestli tam je.
