Tutti gli articoli
Tecnica

OTP via SMS nella firma elettronica: perché quel codice conta in tribunale

Team DOCUJET·25 marzo 2026

Sei cifre che arrivano via SMS e scadono in dieci minuti. Sembra poco, ma quell'OTP è ciò che trasforma "qualcuno ha cliccato su un link" in "il titolare di quel numero di telefono ha firmato in quel momento". Vediamo perché funziona e cosa lascia nell'audit trail.

Il problema che l'OTP risolve

Un link di firma inviato via email ha un punto debole: chiunque acceda a quella casella può aprirlo. Se la controparte sostiene "non ero io, la mia email era compromessa", serve qualcosa che leghi la firma alla persona, non alla casella. L'OTP (One-Time Password) aggiunge un secondo canale e un fattore di possesso: per completare la firma devi avere in mano il telefono del firmatario, in quel preciso momento.

Come funziona il flusso

  • Il firmatario apre il documento dal link ricevuto e lo legge.
  • Quando conferma la volontà di firmare, il sistema genera un codice monouso e lo invia al suo numero.
  • Il codice scade dopo pochi minuti e ammette un numero limitato di tentativi. Su DOCUJET dura 10 minuti e consente 5 tentativi, con rate limiting sulle richieste.
  • Solo dopo la verifica il documento viene firmato, sigillato e marcato temporalmente.

Cosa finisce nell'audit trail

Il valore probatorio non sta nel codice in sé, ma in ciò che il processo registra:

  • il numero di telefono a cui il codice è stato inviato;
  • l'esito della consegna dell'SMS (delivery report dell'operatore);
  • data e ora della richiesta, della verifica riuscita, di eventuali tentativi falliti;
  • IP e dispositivo da cui è avvenuta la verifica.

In una contestazione, questo si traduce in: il codice è stato consegnato al numero intestato al firmatario ed è stato inserito correttamente dopo 90 secondi, dallo stesso dispositivo che stava leggendo il documento. Sostenere "non ero io" richiede a quel punto di spiegare chi aveva il suo telefono, la sua email e il suo browser.

OTP e livelli di firma

L'OTP è l'ingrediente tipico con cui una firma passa da SES a FEA: contribuisce all'identificazione univoca e al controllo esclusivo richiesti dall' art. 26 eIDAS . Non è però una bacchetta magica: senza audit trail solido e senza protezione dell'integrità del documento, l'OTP da solo non fa una FEA.

Email o SMS?

L'OTP via email costa meno ma insiste sullo stesso canale del link di firma: se la casella è compromessa, cadono entrambi. L'SMS usa un canale separato e un dato, il numero di telefono, più difficile da falsificare e più facile da ricondurre a una persona. La regola pratica: email per documenti a basso rischio, SMS quando il documento conta.

Su DOCUJET

DOCUJET supporta OTP via email e via SMS, con scadenza, limite di tentativi e rate limiting configurati di serie. Ogni evento, dall'invio alla consegna e alla verifica, entra nell'audit trail con hash concatenati, e il documento finale esce con sigillo qualificato e marca temporale.

Pronto a provare?Apri un account gratuito: 3 documenti al mese per sempre, con audit trail completo.Inizia gratis →

Hai bisogno di approfondire un caso specifico?

Scrivici: ti risponde una persona, non un chatbot.

Parla con il team