Tutti gli articoli
NormativaeIDAS

Firma elettronica avanzata: i requisiti che la rendono davvero "avanzata"

Team DOCUJET·11 marzo 2026

"Avanzata" non è un aggettivo di marketing: è una definizione giuridica con quattro requisiti precisi. Se il tuo fornitore di firma non sa spiegarti come li soddisfa uno per uno, quella che vendi come FEA potrebbe non esserlo.

I quattro requisiti dell'art. 26 eIDAS

Il Regolamento eIDAS definisce la firma elettronica avanzata all'articolo 26. Una firma è FEA se:

  • è connessa unicamente al firmatario;
  • è idonea a identificarlo;
  • è creata con dati che il firmatario può usare sotto il proprio controllo esclusivo;
  • è collegata ai dati sottoscritti in modo da rendere identificabile ogni modifica successiva.

Quattro righe di regolamento, un intero flusso tecnico per rispettarle. Vediamo come si traducono in pratica.

Connessione univoca e identificazione

Il firmatario riceve il link di firma su un recapito personale (email) e verifica la propria identità con un codice OTP inviato al suo numero di telefono. La combinazione recapito + possesso del telefono + dati anagrafici raccolti nel processo lega la firma a quella persona specifica. Nei flussi a rischio più alto si aggiunge la verifica del documento d'identità con selfie .

Controllo esclusivo

L'OTP arriva solo sul telefono del firmatario e scade in pochi minuti: nessun altro, nemmeno il mittente del documento, può completare la firma al posto suo. È il "fattore di possesso" che rende il controllo esclusivo dimostrabile, non solo dichiarato. Ne parliamo in dettaglio in questo articolo sull'OTP .

Integrità del documento

Al momento della firma viene calcolata l'impronta crittografica del documento, che viene poi sigillato: qualunque modifica successiva, anche di un solo byte, rompe la verifica. Il formato di uscita è PAdES, lo standard per i PDF firmati, con sigillo elettronico qualificato che certifica l'integrità del file finale.

Il quinto requisito che l'art. 26 non scrive: la prova

Soddisfare i requisiti non basta, devi poterlo dimostrare a distanza di anni. Per questo ogni FEA seria produce un audit trail: chi ha ricevuto il link, da quale IP ha aperto il documento, quando ha richiesto l'OTP, quando lo ha verificato, quando ha firmato. In Italia, il DPCM 22 febbraio 2013 impone a chi eroga soluzioni FEA anche obblighi di conservazione della documentazione tecnica: il fornitore serio se ne fa carico, quello improvvisato no.

Checklist per valutare un fornitore FEA

  • Come identifica il firmatario? Email da sola è debole; email + OTP telefonico è lo standard; KYC documentale per i casi critici.
  • Cosa registra? Chiedi un esempio di audit trail. Se è un log interno non esportabile, non è una prova utilizzabile.
  • Come protegge l'integrità? Sigillo qualificato e formato PAdES, non un PDF "piatto" rigenerato.
  • Il momento della firma è certificato? Serve la marca temporale qualificata, non l'orario del server.

La FEA su DOCUJET

Il flusso FEA di DOCUJET combina OTP via SMS o email, audit trail con hash concatenati SHA-256, sigillo elettronico qualificato Namirial e marca temporale qualificata su ogni documento. I dettagli tecnici e di conformità sono pubblici nella pagina Sicurezza .

Pronto a provare?Apri un account gratuito: 3 documenti al mese per sempre, con audit trail completo.Inizia gratis →

Hai bisogno di approfondire un caso specifico?

Scrivici: ti risponde una persona, non un chatbot.

Parla con il team