OTP via SMS nella firma elettronica: perché quel codice conta in tribunale
Sei cifre che arrivano via SMS e scadono in dieci minuti. Sembra poco, ma quell'OTP è ciò che trasforma "qualcuno ha cliccato su un link" in "il titolare di quel numero di telefono ha firmato in quel momento". Vediamo perché funziona e cosa lascia nell'audit trail.
Il problema che l'OTP risolve
Un link di firma inviato via email ha un punto debole: chiunque acceda a quella casella può aprirlo. Se la controparte sostiene "non ero io, la mia email era compromessa", serve qualcosa che leghi la firma alla persona, non alla casella. L'OTP (One-Time Password) aggiunge un secondo canale e un fattore di possesso: per completare la firma devi avere in mano il telefono del firmatario, in quel preciso momento.
Come funziona il flusso
- Il firmatario apre il documento dal link ricevuto e lo legge.
- Quando conferma la volontà di firmare, il sistema genera un codice monouso e lo invia al suo numero.
- Il codice scade dopo pochi minuti e ammette un numero limitato di tentativi. Su DOCUJET dura 10 minuti e consente 5 tentativi, con rate limiting sulle richieste.
- Solo dopo la verifica il documento viene firmato, sigillato e marcato temporalmente.
Cosa finisce nell'audit trail
Il valore probatorio non sta nel codice in sé, ma in ciò che il processo registra:
- il numero di telefono a cui il codice è stato inviato;
- l'esito della consegna dell'SMS (delivery report dell'operatore);
- data e ora della richiesta, della verifica riuscita, di eventuali tentativi falliti;
- IP e dispositivo da cui è avvenuta la verifica.
In una contestazione, questo si traduce in: il codice è stato consegnato al numero intestato al firmatario ed è stato inserito correttamente dopo 90 secondi, dallo stesso dispositivo che stava leggendo il documento. Sostenere "non ero io" richiede a quel punto di spiegare chi aveva il suo telefono, la sua email e il suo browser.
OTP e livelli di firma
L'OTP è l'ingrediente tipico con cui una firma passa da SES a FEA: contribuisce all'identificazione univoca e al controllo esclusivo richiesti dall' art. 26 eIDAS . Non è però una bacchetta magica: senza audit trail solido e senza protezione dell'integrità del documento, l'OTP da solo non fa una FEA.
Email o SMS?
L'OTP via email costa meno ma insiste sullo stesso canale del link di firma: se la casella è compromessa, cadono entrambi. L'SMS usa un canale separato e un dato, il numero di telefono, più difficile da falsificare e più facile da ricondurre a una persona. La regola pratica: email per documenti a basso rischio, SMS quando il documento conta.
Su DOCUJET
DOCUJET supporta OTP via email e via SMS, con scadenza, limite di tentativi e rate limiting configurati di serie. Ogni evento, dall'invio alla consegna e alla verifica, entra nell'audit trail con hash concatenati, e il documento finale esce con sigillo qualificato e marca temporale.
Pronto a provare?Apri un account gratuito: 3 documenti al mese per sempre, con audit trail completo.Inizia gratis →
Hai bisogno di approfondire un caso specifico?
Scrivici: ti risponde una persona, non un chatbot.
Parla con il team