uwierzytelnienie podpisu

O walidacji podpisu elektronicznego – możliwe komunikaty i rozwiązania

Pytanie:

Wykonawca złożył dokument JEDZ, który podpisał kwalifikowanym podpisem elektronicznym, jednak przy podpisie widnieje adnotacja „Podpis jest nieprawidłowy” – dokument został zmieniony lub uszkodzony po zastosowaniu podpisu. Tożsamość autora podpisu jest poprawna.

Dodam, że formularz oferty oraz potwierdzenie wpłaty wadium zostały podpisane w sposób prawidłowy. Przeprowadzono dodatkową weryfikację dokumentu JEDZ przez stronę weryfikacjapodpisu.pl. Elektroniczne Potwierdzenie Weryfikacji pobrane z tej strony w formacie .pdf wskazuje, że dokument JEDZ został podpisany poprawnie. Zastanawia nas natomiast, co oznacza informacja „Znacznik czasu zweryfikowano warunkowo pozytywnie”. Czy należy uznać, że dokument JEDZ złożono w prawidłowy sposób czy wezwać do jego uzupełnienia?

Zamawiający może uznać oświadczenie JEDZ za złożone prawidłowo tj. opatrzone kwalifikowanym podpisem elektronicznym, o ile z dokonanego sprawdzenia wynika, że certyfikat podpisu elektronicznego jest kwalifikowany i podpis został złożony w okresie jego ważności.

Zamawiający powinien zweryfikować przede wszystkim, czy wykonawca użył kwalifikowanego podpisu elektronicznego, tj. wystawionego przez dostawcę kwalifikowanej usługi zaufania, będącego podmiotem świadczącym usługi certyfikacyjne, czyli podpisem elektronicznym spełniającym wymogi bezpieczeństwa określone w ustawie z 5 września 2016 r. o usługach zaufania i identyfikacji elektronicznej (Dz.U. z 2019 r. poz. 162 ze zm.).

Ponadto trzeba mieć na uwadze, że zgodnie z art. 18 ust. 1 ww. ustawy o usługach zaufania i identyfikacji elektronicznej, podpis elektroniczny lub pieczęć elektroniczna weryfikowane za pomocą certyfikatu wywołują skutki prawne, jeżeli zostały złożone w okresie ważności tego certyfikatu. Znacznik czasu nie jest wymagany do ważności kwalifikowanego podpisu elektronicznego, ale może wystąpić np. sytuacja, że certyfikat podpisu w chwili walidacji już wygasł itd.

Praktyczne wskazówki, jak dokonywać walidacji kwalifikowanego podpisu elektronicznego

Pytanie:

Zamawiający sprawdzając, czy złożona elektronicznie oferta wykonawcy została prawidłowo podpisana kwalifikowanym podpisem elektronicznym, musi dokonać walidacji podpisu przy użyciu odpowiedniego oprogramowania. Zgodnie z art. 33 rozporządzenia eIDAS usługę walidacji kwalifikowanych podpisów elektronicznych może świadczyć wyłącznie kwalifikowany dostawca usług zaufania, który spełnia wymogi wskazane w tym artykule. KIO w wyroku z 13 sierpnia 2019 r. (sygn. akt 1479/19) wskazała iż „jak wynika z oficjalnej unijnej listy podmiotów zaufanych, jako kwalifikowany dostawca usług zaufania uprawniony do świadczenia usług walidacji kwalifikowanych podpisów wymieniony wymieniono m.in. podmiot Asseco Data Systems S.A. (https://webgate.ec.europa.eu/tl-browser/#/tl/PL/9). Asseco Data Systems S.A. okazał się zatem podmiotem, o którym mowa w art. 33 rozporządzenia elDAS”.

Na polskim rynku istnieje obecnie 5 podmiotów upoważnionych do wystawiania i odnawiania kwalifikowanych podpisów elektronicznych, które są wpisane do rejestru dostawców usług zaufania Ministerstwa Cyfryzacji prowadzonego przez Narodowe Centrum Cyfryzacji tj.:

1)      Polska Wytwórnia Papierów Wartościowych Spółka Akcyjna (Sigillum),

2)      Krajowa Izba Rozliczeniowa Spółka Akcyjna (Szafir),

3)      Enigma Systemy Ochrony Informacji Sp. z. o.o. (CenCert),

4)      EuroCert Sp. z. o.o. (EuroCert),

5)      Asseco Data Systems Spółka Akcyjna (Certum).

Czy prawidłowy będzie proces walidacji podpisu przeprowadzony podczas badania ofert za pomocą programu udostępnianego przez ww. wystawców (kwalifikowanych dostawców usług zaufania), czy zmoże zamawiający jest zobligowany do prowadzenia walidacji wyłącznie za pomocą narzędzia wskazanego w ww. wyroku KIO? Jak powinna odbywać się walidacja kwalifikowanego podpisu elektronicznego podmiotu zagranicznego? Czy należy wówczas dokonywać walidacji podpisów za pomocą programów wskazanych na liście dostawców usług zaufania w danym kraju?