Parole chiave
Firma digitale – Firma elettronica qualificata – Regolamento (UE) n. 910/2014 (eIDAS) – Codice Amministrazione Digitale (CAD) (Decreto Legislativo n. 82/2005) – Art. 20 CAD – Art. 25 eIDAS – Art. 2702 c.c. – Documento informatico – Documento elettronico – Crittografia asimmetrica – Chiave privata – Chiave pubblica – Funzioni hash – Digest – Public Key Infrastructure (PKI) – Certification Authority (CA) – Integrità del documento – Autenticità – Valore probatorio – Identità digitale – Sicurezza informatica – Cybersecurity
Sintesi
La progressiva digitalizzazione dei rapporti giuridici ha trasformato il documento informatico in uno degli strumenti principali attraverso i quali vengono conclusi contratti, sottoscritti atti e scambiate dichiarazioni aventi rilevanza legale. In tale contesto, la firma digitale assume un ruolo centrale, poiché consente di attribuire un documento al suo autore garantendone autenticità, integrità e immodificabilità nel tempo. Tuttavia, la validità della firma digitale non dipende esclusivamente dall’apposizione della sottoscrizione elettronica, bensì dal corretto funzionamento di un sistema articolato composto da algoritmi crittografici, funzioni hash e infrastrutture di certificazione. È proprio la combinazione di tali strumenti che consente al legislatore europeo e nazionale di riconoscere al documento informatico firmato digitalmente un’efficacia giuridica assimilabile a quella della scrittura privata tradizionale. La comprensione del relativo funzionamento tecnico assume pertanto rilievo per i professionisti del diritto chiamati a valutarne gli effetti probatori, la validità delle sottoscrizioni elettroniche e la corretta gestione dell’identità digitale nei moderni rapporti giuridici.
Le fonti
Il decreto legislativo 7 marzo 2005, n. 82, noto come Codice dell’amministrazione digitale CAD, è il testo unico che disciplina l’uso delle tecnologie informatiche e telematiche nella pubblica amministrazione e nei rapporti con i cittadini e le imprese chiarendo però che “Le disposizioni del presente Codice e le relative Linee guida concernenti il documento informatico, le firme elettroniche e i servizi fiduciari di cui al Capo II, la riproduzione e conservazione dei documenti di cui agli articoli 43 e 44, il domicilio digitale e le comunicazioni elettroniche di cui all’articolo 3-bis e al Capo IV, l’identità digitale di cui agli articoli 3-bis e 64 si applicano anche ai privati, ove non diversamente previsto”, 2.3 CAD). Il CAD è stato armonizzato con la normativa europea di riferimento e in particolare con Regolamento (UE) n. 910/2014 (c.d. eIDAS) del Parlamento europeo e del Consiglio, del 23 luglio 2014 in materia di identificazione elettronica e servizi fiduciari per le transazioni elettroniche nel mercato interno, ma mantiene alcune specificità uniche per l’Italia. Il Regolamento eIDAS introduce il concetto di Firma Elettronica come termine-ombrello che include tre tipologie: semplice, avanzata e qualificata. La Firma Digitale è invece un istituto prettamente italiano, ricondotto essenzialmente alla Firma Elettronica Qualificata, e si basa sull’uso di un sistema di crittografia a chiavi asimmetriche (pubblica e privata).
La firma digitale come firma elettronica qualificata
L’impianto della firma digitale (Art. 24 ss. CAD) – e più in generale, il CAD – è stato opportunamente modificato con più interventi in modo da adeguarsi al Regolamento eIDAS, riconducendo la firma digitale alla firma elettronica qualificata. Il CAD definisce – all’art. 1.1 s) – la firma digitale come “un particolare tipo di firma qualificata basata su un sistema di chiavi crittografiche, una pubblica e una privata, correlate tra loro, che consente al titolare di firma elettronica tramite la chiave privata e a un soggetto terzo tramite la chiave pubblica, rispettivamente, di rendere manifesta e di verificare la provenienza e l’integrità di un documento informatico o di un insieme di documenti informatici”. Dal punto di vista tecnico, la firma digitale costituisce un’applicazione della c.d. crittografia asimmetrica, sistema nel quale ciascun soggetto dispone di una coppia di c.d. “chiavi”, matematicamente correlate:
● una chiave privata, conosciuta esclusivamente dal titolare e utilizzata per generare la firma;
● una chiave pubblica, liberamente distribuibile e destinata alla verifica della sottoscrizione.
Diversamente dalla c.d. “cifratura” dei dati, finalizzata a garantirne la riservatezza, la firma digitale non protegge il contenuto del documento dall’accesso di terzi, ma ne certifica la provenienza e l’integrità. Essa consente infatti di dimostrare che il documento è stato sottoscritto dal titolare della chiave privata e che il suo contenuto non è stato alterato successivamente.
Le firme digitali operano all’interno della cosiddetta Public Key Infrastructure (PKI), un impianto tecnologico e giuridico regolato da diverse normative stratificate nel tempo per determinare il valore legale della firma digitale e dei servizi fiduciari, composta dall’insieme delle componenti tecnologiche e organizzative necessarie a garantire il corretto funzionamento del sistema di certificazione. La PKI comprende le coppie di chiavi crittografiche, le funzioni hash, gli algoritmi di firma, i certificati digitali, le Certification Authority, le Registration Authority, i sistemi di verifica dello stato dei certificati. Attraverso tali componenti viene realizzata la cosiddetta catena di fiducia(chain of trust), che consente ai software di verificare progressivamente la validità del certificato fino a un’autorità radice preventivamente riconosciuta come affidabile.
Le funzioni hash: il presupposto tecnico della firma digitale
Contrariamente a quanto si potrebbe ritenere, durante il procedimento di sottoscrizione non viene elaborato l’intero documento. Prima della firma, il documento viene sottoposto a una funzione hash crittografica, ossia a un algoritmo matematico capace di generare una sequenza di lunghezza fissa – il cosiddetto digest: è questa sequenza che rappresenta in modo univoco il contenuto del documento. Le moderne funzioni hash presentano alcune caratteristiche essenziali: producono sempre il medesimo digest a partire dallo stesso documento, risultano praticamente irreversibili, rendono computazionalmente impraticabile individuare due documenti differenti aventi il medesimo hash; modificano completamente il digest anche a fronte di variazioni minime del documento. È proprio quest’ultima proprietà a rendere le funzioni hash particolarmente efficaci sotto il profilo probatorio. Qualsiasi alterazione del documento successiva alla sottoscrizione produce infatti un’impronta differente, consentendo di rilevare immediatamente la perdita dell’integrità del contenuto. Per ragioni di efficienza, l’algoritmo di firma non opera direttamente sul documento, ma esclusivamente sul relativo digest. Una volta generato il digest, interviene l’algoritmo crittografico incaricato di produrre la firma digitale. Esistono diversi sistemi, ma in tutti i casi il meccanismo rimane sostanzialmente identico: il digest viene elaborato mediante la chiave privata del firmatario, mentre il destinatario verifica la firma utilizzando la corrispondente chiave pubblica.
Il ruolo delle Certification Authority
L’efficacia del sistema dipende tuttavia da un ulteriore presupposto: la certezza che la chiave pubblica utilizzata per la verifica appartenga realmente al soggetto indicato quale firmatario.
Per evitare che chiunque possa distribuire una propria chiave pubblica attribuendola falsamente a un altro soggetto, compromettendo l’affidabilità dell’intero sistema, sono istituite le Certification Authority (CA), ossia prestatori di servizi fiduciari qualificati che, dopo aver verificato l’identità del titolare, rilasciano un certificato digitaleassociando in modo certo l’identità del soggetto alla relativa chiave pubblica. Il certificato contiene, tra l’altro: l’identità del titolare, la chiave pubblica; il periodo di validità; il numero seriale; l’autorità che lo ha rilasciato. Elemento essenziale è che anche il certificato venga firmato digitalmente dalla Certification Authority. La validità della firma della CA costituisce quindi il presupposto per ritenere attendibile la chiave pubblica contenuta nel certificato.
Gli effetti giuridici della firma digitale
La Sezione 4 del Regolamento eIDAS regola gli effetti giuridici delle firme elettroniche in ambito probatorio. L’art. 25 del Regolamento eIDAS stabilisce che “1. A una firma elettronica non possono essere negati gli effetti giuridici e l’ammissibilità come prova in procedimenti giudiziali per il solo motivo della sua forma elettronica o perché non soddisfa i requisiti per firme elettroniche qualificate. 2. Una firma elettronica qualificata ha effetti giuridici equivalenti a quelli di una firma autografa. 3. Una firma elettronica qualificata basata su un certificato qualificato rilasciato in uno Stato membro è riconosciuta quale firma elettronica qualificata in tutti gli altri Stati membri”. Nel medesimo senso, l’art. 20 del CAD (Validità ed efficacia probatoria dei documenti informatici) chiarisce, al punto 1-bis, che “Il documento informatico soddisfa il requisito della forma scritta e ha l’efficacia prevista dall’articolo 2702 del Codice civile quando vi è apposta una firma digitale, altro tipo di firma elettronica qualificata o una firma elettronica avanzata o, comunque, è formato, previa identificazione informatica del suo autore, attraverso un processo avente i requisiti fissati dall’AgID ai sensi dell’articolo 71 con modalità tali da garantire la sicurezza, integrità e immodificabilità del documento e, in maniera manifesta e inequivoca, la sua riconducibilità all’autore. In tutti gli altri casi, l’idoneità del documento informatico a soddisfare il requisito della forma scritta e il suo valore probatorio sono liberamente valutabili in giudizio, in relazione alle caratteristiche di sicurezza, integrità e immodificabilità. La data e l’ora di formazione del documento informatico sono opponibili ai terzi se apposte in conformità alle Linee guida”.
Si stabilisce, inoltre, una presunzione, al comma 1-ter., che “l’utilizzo del dispositivo di firma elettronica qualificata o digitale si presume riconducibile al titolare di firma elettronica, salvo che questi dia prova contraria”.
Ne deriva che il valore giuridico della firma digitale non risiede esclusivamente nell’algoritmo utilizzato, bensì nell’affidabilità dell’intero processo tecnico che collega il documento al suo autore mediante strumenti crittografici e certificazioni qualificate.
