Belgeyi imzalayan da, imzayı doğrulayan da aynı sistemde
Modül dört imzalama yolunu birlikte kurar: akıllı kart ya da USB token ile nitelikli elektronik imza, GSM hattı üzerinden mobil imza, ekrana çizilen ıslak imza ve dosyadan yüklenen ıslak imza görüntüsü. İmzalanan her belge kütüğe yazılır ve doğrulama koduyla geri sorulabilir.
- İmza anahtarı tarayıcıya çıkmazNitelikli imza, kullanıcının bilgisayarında çalışan yerel imzalama servisi üzerinden alınır. Kart PIN'i ve özel anahtar cihazın dışına çıkmaz; sunucu tarafına yalnız imzalı çıktı geçer.
- İmza kaydı belgeye bağlıdırHer imza olayı; imzalayan, belge başlığı, belge türü, imza türü, imza zamanı, dosyanın SHA-256 özeti ve on altı karakterlik doğrulama koduyla kütüğe yazılır.
Desteklenen imza türleri
Aşağıdaki dördü modülde ayrı sekme olarak kuruludur. Listede olmayan bir imza türü bu modülde yoktur.
Nitelikli elektronik imza
Akıllı kart ya da USB token ile imzalama. Yerel imzalama servisi cihazı bulur, sertifikayı okur, PIN'i doğrular ve imzalı çıktıyı üretir; özet algoritması SHA-256'dır.
Mobil imza
GSM hattına bağlı mobil imza altyapısı üzerinden imzalama. Numaranın aboneliği sorgulanır, telefona imza isteği düşer ve onay beklenirken işlem durumu yoklanır.
Çizilen ıslak imza
Fare, kalem ya da dokunmatik ekranla tuvale çizilen imza. Kalem rengi seçilebilir, çizim temizlenip yeniden yapılabilir; sonuç PNG olarak kullanıcının varsayılan imzası biçiminde saklanır.
Yüklenen ıslak imza
Var olan imza görüntüsünün dosyadan yüklenmesi. PNG ve JPEG kabul edilir, en çok 5 MB; görüntü sunucuda 600×200 sınırına göre yeniden boyutlandırılır ve PNG'ye çevrilir.
İmza formatları
Format imzalanan dosyanın türüne göre seçilir; modül dosya uzantısına bakarak uygun olanı kendisi belirler.
| Format | Hangi belge için | Nasıl seçilir |
|---|---|---|
| PAdES-BES | PDF belgeler | Uzantı .pdf olduğunda kendiliğinden seçilir; dışa aktarılan raporlar bu formatla imzalanır. |
| XAdES-BES | XML belgeler | Uzantı .xml olduğunda kendiliğinden seçilir. |
| CAdES-BES | Diğer dosya türleri | PDF ve XML dışındaki bütün dosyalar için varsayılan formattır. |
Üç formatta da özet algoritması SHA-256'dır. İmzalı çıktı, imzalanan dosyanın yanında ayrı bir belge olarak indirilir; kaynak dosya değiştirilmez.
Nitelikli e-imza akışı
Altı adımın her biri ekranda ayrı bir durum olarak görünür; kullanıcı hangi adımda beklediğini ve nerede takıldığını okur.
- Servis kontrolüÖnce ağ bağlantısı, sonra bilgisayarda çalışan yerel imzalama servisi yoklanır. Servis kapalıysa ekran hem başlatma bağlantısını hem yeniden dene düğmesini gösterir.
- Cihaz taramasıBağlı akıllı kart okuyucular ve USB tokenlar listelenir. Cihaz yoksa kartı takın uyarısı çıkar; birden çok cihaz varsa aralarında geçiş yapılabilir.
- Sertifika okumaSeçili cihazın sertifikası okunur; sertifika sahibi, kimlik numarası, sertifikayı veren kurum, geçerlilik aralığı ve cihaz modeli ekranda görünür.
- PIN doğrulamaPIN yalnız rakamlardan oluşur, en çok sekiz hanedir ve alana yapıştırılamaz. Caps Lock açıkken uyarı çıkar; girilen değer istenirse görünür yapılabilir.
- İmzalamaİlerleme çubuğu üç basamağı gösterir: PIN doğrulanıyor, imzalanıyor, tamamlandı. İmza isteği en çok otuz saniye bekletilir, sonuç gelmezse hata olarak döner.
- Sonuç ve kayıtİmzalı çıktı üretilir ve imza olayı kütüğe yazılır. İlk imzadan sonra PIN'in o cihaza bağlı olarak saklanması teklif edilir; teklif reddedilebilir.
Mobil imza akışı
Mobil imza asenkron çalışır: istek gönderilir, onay telefonda verilir, sistem sonucu yoklayarak bekler.
- Abonelik sorgusuGirilen numaranın mobil imza abonesi olup olmadığı sorulur. Abone değilse akış başlamadan durur ve nedeni ekrana yazılır.
- İmza isteğiİstek, telefonda görünecek açıklama metniyle birlikte gönderilir; kullanıcı hangi belgeyi onayladığını kendi ekranında okur.
- İşlem kimliğiİstek asenkron kabul edildiğinde bir işlem kimliği döner ve ekran telefonda onay bekleniyor durumuna geçer.
- Durum yoklamaSonuç üç saniyede bir sorulur ve en çok doksan saniye beklenir. Süre dolarsa işlem zaman aşımıyla kapanır ve yeniden başlatılması gerekir.
- SonuçÜç sonuç ayrı ayrı işlenir: imzalandı, kullanıcı iptal etti, süre doldu. PDF imzalandığında imza belgeye gömülerek imzalı kopya üretilir.
Sahada karşılaşılan durumlar
Modül, imzalamanın nadiren ilk denemede bittiğini varsayarak kurulmuştur; sekiz durum ayrı ayrı karşılanır.
PIN'i saklama
PIN, kullanıcının onayıyla cihazın seri numarasına bağlı olarak saklanır. Sonraki imzada alan boş gelmez; saklanan PIN tek adımda silinebilir.
Yanlış PIN
Yanlış PIN girildiğinde uyarı kalan deneme hakkıyla birlikte gösterilir; son hakta uyarı ayrıca vurgulanır.
Kilitlenen kart
PIN kilitlendiğinde ekran uyarı durumuna geçer, yeniden dene düğmesi kapanır ve kartın kilidinin nasıl açılacağı anlatılır.
Caps Lock uyarısı
PIN alanında Caps Lock açıkken uyarı simgesi ve kısa açıklama görünür; yanlış girilen PIN deneme hakkı yakmadan önlenir.
Kart çıkarıldı
Bağlı cihazlar beş saniyede bir yoklanır. İşlem sırasında kart çıkarılırsa ekran cihaz taramasına döner ve bağlantının koptuğunu yazar.
İkinci sekme kilidi
Aynı tarayıcıda ikinci bir sekme imzalamaya başlarsa diğer sekme kilitlenir; tek cihazın aynı anda iki istekle karşılaşması engellenir.
Sertifika bitiyor
Sertifikanın bitişine otuz günden az kaldığında uyarı, yedi günden az kaldığında ya da süre dolduğunda kritik uyarı verilir; süresi dolmuş sertifikayla imzalama açılmaz.
Geçici cihaz hatası
Kart oturumunun düşmesi gibi geçici hatalarda işlem, kullanıcıya hata gösterilmeden iki kez yeniden denenir. Hata sürerse hata kodu ile birlikte yazılır.
İmza kütüğü ve doğrulama
İmzalanan belge indirildikten sonra da kimin neyi ne zaman imzaladığı sorgulanabilir.
- Kütük kaydıHer imza olayı; imzalayan kullanıcı, kurum, belge türü, belge başlığı, imza türü, imza zamanı, IP adresi ve tarayıcı bilgisiyle yazılır.
- Dosya özetiBelgenin SHA-256 özeti kayda alınır; aynı özetle sorulduğunda belgenin hangi imza kaydına ait olduğu bulunur.
- Doğrulama koduHer kayıt için dört bloklu, on altı karakterlik bir doğrulama kodu üretilir; kodda birbirine karışan harf ve rakamlar kullanılmaz.
- Karekod ile doğrulamaDışa aktarılan belgeye doğrulama adresini taşıyan karekod basılır; kod okutulduğunda kaydın geçerliliği sorgulanır.
- Kütük listesiİmza kayıtları belge türüne, imza türüne ve kullanıcıya göre süzülür; belge başlığı ile doğrulama kodu üzerinden aranır.
E-imza ile oturum açma
Aynı altyapı, belge imzalamanın yanında kimlik doğrulama için de kuruludur.
Sertifikayla giriş
İmza sertifikasından çıkarılan kimlik numarası ya da e-posta adresi kullanıcı kaydıyla eşleştirilir; eşleşme yoksa oturum açılmaz.
Mobil imzayla giriş
Giriş isteği telefona düşer ve onaylandığında oturum açılır; istek imzalanmaz ya da iptal edilirse giriş reddedilir.
Oturum çerezi
Doğrulama sonunda oturum belirteci yalnız sunucunun okuyabildiği çerezle verilir ve sınırlı süre için geçerli olur.
Sık sorulanlar
İmza türleri, kurulum ve doğrulama hakkında en sık gelen beş soru.
Hangi imza türleri destekleniyor?
Nitelikli imza için bilgisayara bir şey kurmak gerekiyor mu?
Islak imza görüntüsü nitelikli imza yerine geçer mi?
İmzalanan belgenin doğruluğu nasıl sorulur?
Mobil imzada kullanıcı onaylamazsa ne olur?
Yasal dayanak
Tablo, üst çubuktan seçtiğiniz mevzuat bölgesinin yükümlülüklerini gösterir; bölge değiştiğinde sayfa yeniden yüklenmeden tazelenir.
Yasal dayanak — Türkiye
| Yükümlülük | Dayanak | Modüldeki karşılığı |
|---|---|---|
| Elektronik imzalı belgenin elle atılan imza ile aynı hukukî sonucu doğurması | 5070 sayılı Elektronik İmza Kanunu, md. 5 — güvenli elektronik imza, elle atılan imza ile aynı hukukî sonucu doğurur. Kanunların resmî şekle veya özel bir merasime tabi tuttuğu hukukî işlemler ile banka teminat mektupları ve Türkiye'de yerleşik sigorta şirketlerince düzenlenen kefalet senetleri dışındaki teminat sözleşmeleri güvenli elektronik imza ile gerçekleştirilemez. | Modül nitelikli elektronik imza ile mobil imzayı ayrı sekmelerde kurar; çizilen ya da yüklenen ıslak imza görüntüsü belgeye basılan görsel kayıttır ve kriptografik imzanın yerine geçmez. |
| İmzanın münhasıran imza sahibine bağlı olması ve sonradan değişikliğin tespit edilebilmesi | Aynı Kanun, md. 4 — güvenli elektronik imza münhasıran imza sahibine bağlıdır, sadece imza sahibinin tasarrufunda bulunan güvenli elektronik imza oluşturma aracı ile oluşturulur, nitelikli elektronik sertifikaya dayanarak imza sahibinin kimliğinin tespitini ve imzalanmış elektronik veride sonradan herhangi bir değişiklik yapılıp yapılmadığının tespitini sağlar. | Sertifika sahibi, kimlik numarası, sertifikayı veren kurum ve geçerlilik aralığı imzadan önce ekranda gösterilir; imzalanan dosyanın SHA-256 özeti kütüğe yazılır. |
| İmza oluşturma verisinin araç dışına çıkarılmaması | Aynı Kanun, md. 6/b ve 6/c — güvenli elektronik imza oluşturma araçları, üzerinde kayıtlı olan elektronik imza oluşturma verilerinin araç dışına hiçbir biçimde çıkarılamamasını ve gizliliğini, ayrıca bu verilerin üçüncü kişilerce elde edilememesini, kullanılamamasını ve elektronik imzanın sahteciliğe karşı korunmasını sağlar. | Nitelikli imza, kullanıcının bilgisayarında çalışan yerel imzalama servisi üzerinden alınır; kart PIN'i ve özel anahtar cihazın dışına çıkmaz. |
| İmzalı kaydın elektronik ortamda saklanabilmesi ve sonradan doğrulanabilmesi | İş Ekipmanlarının Kullanımında Sağlık ve Güvenlik Şartları Yönetmeliği, md. 7/2-c — 5070 sayılı Elektronik İmza Kanununa uygun olarak güvenli elektronik imza ile imzalanmış ve elektronik ortamda saklanan kayıtlar geçerlidir; bu, elektronik imzanın iş sağlığı ve güvenliği kayıtlarındaki doğrudan uygulamasıdır. | Her imza olayı; imzalayan, belge başlığı, imza türü, imza zamanı, dosyanın SHA-256 özeti ve on altı karakterlik doğrulama koduyla kütüğe yazılır; belgeye basılan karekod doğrulama adresine götürür. |
Bu satırlar Türkiye mevzuatı içindir ve her satırın dayanağı indirilmiş kaynak metninden okunmuştur. İdari para cezası tutarları her yıl yeniden değerleme oranıyla değiştiği için bu tabloda tutulmaz; güncel tutarlar sitedeki ücretsiz ceza tablolarında yayımlanır.
Yasal dayanak — Avrupa Birliği
| Yükümlülük | Dayanak | Modüldeki karşılığı |
|---|---|---|
| Nitelikli elektronik imza, el yazısıyla atılan imzayla eşdeğer hukuki etkiye sahiptir | 910/2014 sayılı Tüzük (eIDAS), md. 25(2) | Nitelikli elektronik imza akıllı kart ya da USB token ile, kullanıcının bilgisayarında çalışan yerel imzalama servisi üzerinden alınır; kart PIN'i ve özel anahtar cihazın dışına çıkmaz, sunucu tarafına yalnız imzalı çıktı geçer. |
| Elektronik imza, yalnızca elektronik biçimde olduğu ya da nitelikli imza koşullarını karşılamadığı gerekçesiyle hukuki geçerlilikten ve delil olarak kabul edilebilirlikten yoksun sayılamaz | 910/2014 sayılı Tüzük (eIDAS), md. 25(1) | Çizilen ya da yüklenen ıslak imza görüntüsü belgeye görsel imza olarak basılır; kriptografik imza yalnız nitelikli elektronik imza ve mobil imza yollarıyla üretilir ve kütükte imza türü ayrı tutulduğu için ikisi karışmaz. |
| İleri elektronik imza; imzalayana özgü olmalı, imzalayanı belirleyebilmeli, imzalayanın kendi denetimindeki imza oluşturma verisiyle üretilmeli ve imzalanan veride sonradan yapılan değişiklik tespit edilebilmelidir | 910/2014 sayılı Tüzük (eIDAS), md. 26 | Her imza olayı imzalayan kullanıcı, kurum, belge türü ve başlığı, imza türü, imza zamanı, IP adresi ve tarayıcı bilgisiyle kütüğe yazılır; dosyanın SHA-256 özeti kayda alınır ve aynı özetle sorulduğunda belgenin hangi imza kaydına ait olduğu bulunur. |
| Nitelikli elektronik imzanın doğrulanması: sertifikanın imza anında nitelikli ve geçerli olması, imzalanan verinin bütünlüğünün bozulmamış olması ve ileri imza koşullarının sağlanmış olması aranır | 910/2014 sayılı Tüzük (eIDAS), md. 32(1) | Sertifika sahibi, kimlik numarası, sertifikayı veren kurum ve geçerlilik aralığı imzalamadan önce ekranda görünür; süresi dolmuş sertifikayla imzalama açılmaz. Dışa aktarılan belgeye doğrulama adresini taşıyan karekod basılır ve on altı karakterlik doğrulama koduyla kaydın geçerliliği sorgulanır. |
AB'de elektronik imzanın çerçevesi 910/2014 sayılı eIDAS Tüzüğüdür; tüzük doğrudan uygulanır, ulusal mevzuata aktarılması gerekmez. Nitelikli imza için gereken sertifika ve imza oluşturma aracı, üye devletin güven listesindeki nitelikli hizmet sağlayıcısından gelir. Madde numaraları indirilen tüzük metninden okunmuştur.
Yasal dayanak — Birleşik Krallık
| Yükümlülük | Dayanak | Modüldeki karşılığı |
|---|---|---|
| Elektronik imza ile bu imzanın herhangi bir kişi tarafından onaylanması, iletinin ya da verinin gerçekliğine veya bütünlüğüne ilişkin her soruda delil olarak kabul edilir. | Electronic Communications Act 2000 (c. 7), md. 7(1) | Her imza olayı; imzalayan, belge başlığı, belge türü, imza türü, imza zamanı, dosyanın SHA-256 özeti ve on altı karakterlik doğrulama koduyla kütüğe yazılır. |
| Elektronik imza, elektronik biçimdeki bir şeyin, bir iletiye ya da veriye eklenen veya mantıksal olarak bağlanan ve onu oluşturan kişi tarafından imzalamak üzere kullanıldığı anlaşılan kısmıdır. | Electronic Communications Act 2000 (c. 7), md. 7(2) — 7(2)(b) S.I. 2016/696 ile değiştirildi | Dört imza türü ayrı sekme olarak kuruludur: nitelikli elektronik imza, mobil imza, çizilen ıslak imza ve yüklenen ıslak imza. Kütükte imza türü ayrı tutulduğu için kriptografik imza ile görsel imza karışmaz. |
| Elektronik mühür ile bunun onaylanması da delil olarak kabul edilir; elektronik mühür, iletiye ya da veriye eklenen ve onun kaynağı ile bütünlüğünü güvence altına aldığı anlaşılan elektronik biçimdeki şeydir. | Electronic Communications Act 2000 (c. 7), md. 7A(1)-(2) | Belgenin SHA-256 özeti kayda alınır; aynı özetle sorulduğunda belgenin hangi imza kaydına ait olduğu bulunur. Dışa aktarılan belgeye doğrulama adresini taşıyan karekod basılır. |
| Nitelikli elektronik imza, el yazısıyla atılan imzayla eşdeğer hukuki sonuç doğurur; elektronik imza yalnızca elektronik biçimde olduğu ya da nitelikli imza şartlarını taşımadığı gerekçesiyle hukuki sonuçtan ve delil olma niteliğinden yoksun bırakılamaz. | Regulation (EU) No 910/2014 (UK eIDAS olarak muhafaza edildi), md. 25(1)-(2) | Nitelikli imza akıllı kart ya da USB token ile yerel imzalama servisinden alınır; format dosya türüne göre PAdES-BES, XAdES-BES ya da CAdES-BES olarak seçilir ve üçünde de özet algoritması SHA-256'dır. |
| Gelişmiş elektronik imza yalnızca imzalayana bağlı olmalı, imzalayanı tanımlayabilmeli, imzalayanın yüksek güvenle tek başına kontrol edebildiği imza oluşturma verisiyle üretilmeli ve imzalanan veride sonradan yapılan her değişikliği tespit edilebilir kılmalıdır. | Regulation (EU) No 910/2014 (UK eIDAS olarak muhafaza edildi), md. 26 | Kart PIN'i ve özel anahtar cihazın dışına çıkmaz; sunucu tarafına yalnız imzalı çıktı geçer. İmzalı çıktı ayrı bir belge olarak indirilir, kaynak dosya değiştirilmez. |
Birleşik Krallık, 31 Aralık 2020'den sonra eIDAS'ı kendi hukukuna “UK eIDAS” olarak aldı; 25. maddenin AB genelinde tanımayı düzenleyen 3. fıkrası bu sırada yürürlükten kaldırıldı. Elektronik imzanın delil değeri 2000 tarihli Kanun'un 7. maddesinden, nitelikli imzanın ıslak imzayla eşdeğerliği ise 910/2014 sayılı Tüzük'ün 25(2) maddesinden gelir.
Yasal dayanak — Amerika Birleşik Devletleri
| Yükümlülük | Dayanak | Modüldeki karşılığı |
|---|---|---|
| Elektronik olduğu için imzaya, sözleşmeye ya da kayda geçerlilik tanımamamak | 15 U.S.C. 7001(a)(1) — eyaletler arası ya da yabancı ticareti etkileyen bir işleme ilişkin imza, sözleşme ya da kayıt, yalnızca elektronik biçimde olduğu için hukuki etkiden, geçerlilikten ya da icra edilebilirlikten yoksun sayılamaz; (a)(2) — sözleşme, kuruluşunda elektronik imza ya da elektronik kayıt kullanıldığı için geçersiz sayılamaz | Modül dört imza türünü ayrı sekme olarak taşır: nitelikli elektronik imza, mobil imza, ekrana çizilen ıslak imza ve dosyadan yüklenen ıslak imza. Listede olmayan bir imza türü modülde yoktur. |
| İmzanın, imzalama niyetiyle kayda bağlanmış olması | 15 U.S.C. 7006(5) — elektronik imza: bir sözleşmeye ya da başka bir kayda iliştirilen ya da mantıksal olarak bağlanan ve kişi tarafından o kaydı imzalama niyetiyle uygulanan ya da benimsenen elektronik ses, simge ya da süreç | İmza kişiye bağlıdır: sertifika okunduğunda sertifika sahibi, kimlik numarası, sertifikayı veren kurum, geçerlilik aralığı ve cihaz modeli ekranda görünür; imzalayanın diploma ya da sicil numarası imza panelinde doğrulanır. |
| Saklanması gereken kaydı, içeriği doğru yansıtan ve erişilebilir kalan elektronik kayıtla saklamak | 15 U.S.C. 7001(d)(1)(A) — elektronik kayıt, sözleşmede ya da kayıtta yer alan bilgiyi doğru yansıtır; (d)(1)(B) — erişim hakkı bulunan herkes için, kanunun istediği süre boyunca, sonradan doğru biçimde çoğaltılabilecek bir biçimde erişilebilir kalır | İmzalı çıktı, imzalanan dosyanın yanında ayrı bir belge olarak indirilir ve kaynak dosya değiştirilmez; belgenin SHA-256 özeti kayda alınır, aynı özetle sorulduğunda belgenin hangi imza kaydına ait olduğu bulunur. |
| Elektronik kaydın saklanabilir ve taraflarca doğru biçimde çoğaltılabilir olması | 15 U.S.C. 7001(e) — bir kaydın yazılı olması aranıyorsa, elektronik kayıt saklanabilir ve kaydı saklamaya hakkı olan bütün taraflarca sonradan doğru biçimde çoğaltılabilir bir biçimde değilse hukuki etkisi, geçerliliği ya da icra edilebilirliği reddedilebilir | Her imza olayı kütüğe yazılır: imzalayan kullanıcı, kurum, belge türü, belge başlığı, imza türü, imza zamanı, IP adresi ve tarayıcı bilgisi. Dışa aktarılan belgeye doğrulama adresini taşıyan karekod basılır ve dört bloklu, on altı karakterlik doğrulama kodu üretilir. |
| Belirli bir teknolojiyi dayatmamak ya da ona üstün hukuki değer tanımamak | 15 U.S.C. 7002(a)(2)(A)(ii) — 7001'in yerine geçen eyalet kuralı, elektronik kayıt ve imzaların oluşturulması, saklanması, üretilmesi, alınması, iletilmesi ya da doğrulanması işlevleri için belirli bir teknolojinin ya da teknik özelliğin uygulanmasını isteyemez ve ona daha üstün hukuki değer tanıyamaz | Çizilen ya da yüklenen ıslak imza görüntüsü belgeye görsel imza olarak basılan bir kayıttır; kriptografik imza yalnız nitelikli elektronik imza ve mobil imza yollarıyla üretilir ve kütükte imza türü ayrı tutulduğu için ikisi karışmaz. |
ESIGN Act imza için belirli bir teknoloji şart koşmaz; eyalet kuralı da belirli bir teknolojiyi dayatamaz ya da ona üstün hukuki değer tanıyamaz (15 U.S.C. 7002(a)(2)(A)(ii)). Eyalet hukuku, Yeknesak Elektronik İşlemler Kanunu'nu (UETA) kabul ettiği ölçüde bu bölümün hükümlerini değiştirebilir (15 U.S.C. 7002(a)(1)).
İmza akışını kendi belgenizle görün
Hangi belgelerin imzalanacağını ve doğrulamanın nasıl kurulacağını konuşmak için bize ulaşın.
Uzman ile Görüşün