Panimula
Hindi sapat ang tanong na “ligtas ba ang electronic signature?” nang walang konteksto. Ang seguridad ng isang signing process ay nakasalalay sa kung paano kinikilala ang pumipirma, paano pinoprotektahan ang dokumento laban sa hindi awtorisadong pagbabago, anong mga kontrol ang umiiral habang pumipirma, at anong ebidensya ang naiiwan pagkatapos.
Para sa isang compliance o security team sa Pilipinas, mas kapaki-pakinabang ang isang risk-based review kaysa sa iisang sagot para sa lahat ng dokumento. Ang mababang-risk na internal approval, isang high-value commercial contract, at isang transaksyong may mas mataas na panganib ng impersonation ay maaaring mangailangan ng magkakaibang paraan ng pagkilala at pagpirma.
Sa ilalim ng Republic Act No. 8792 o Electronic Commerce Act of 2000, may mga partikular na kundisyon para sa legal recognition ng electronic signatures. Hindi nito ginagawang awtomatikong ligtas o enforceable ang bawat electronic signature. Kailangang tingnan ang aktuwal na dokumento, transaksyon, mga partido, paraan ng pagpirma, at ebidensyang available.
Ano ang tinitingnan ng Section 8 ng Republic Act No. 8792
Ang Section 8 ng RA 8792 ay hindi lang nagsasabing katumbas ng handwritten signature ang anumang electronic signature. Itinatakda nito ang mga kundisyong kailangang mapatunayan para sa equivalence na iyon.
Sa praktikal na pagsusuri, mahalagang tingnan kung:
- may paraang ginagamit upang kilalanin ang partidong gustong itali sa dokumento at ipakita ang access na kailangan para sa consent o approval;
- ang paraang iyon ay reliable at angkop sa layunin ng electronic document, batay sa mga pangyayari at anumang relevant agreement;
- kailangang magbigay o magsagawa ng electronic signature ang naturang partido upang makapagpatuloy sa transaksyon; at
- ang kabilang partido ay may kakayahang i-verify ang electronic signature at magpasya kung magpapatuloy sa transaksyon.
Ibig sabihin, hindi sapat ang pagkakaroon lamang ng pangalan o larawan ng pirma sa isang file. Kailangang masuri ang proseso kung paano naiuugnay ang pirma sa tao, dokumento at transaksyon.
Ano ang ibig sabihin ng presumption sa Section 9
May hiwalay na probisyon ang Section 9 ng RA 8792 para sa presumption relating to electronic signatures sa mga proceedings.
Sa ilalim nito, may presumption na ang electronic signature ay sa taong kaugnay nito at na inilagay iyon ng taong iyon na may layuning pumirma o mag-apruba ng electronic document. Gayunman, hindi ito dapat basahin bilang garantiya na hindi na maaaring kuwestiyunin ang pirma.
Mahalaga rin ang kalagayan ng relying party. Binabanggit ng Section 9 ang mga sitwasyon kung saan may alam o notice tungkol sa depekto o unreliability ng signature, o kung hindi reasonable sa circumstances ang pag-asa sa electronic signature.
Para sa compliance team, ang praktikal na epekto nito ay malinaw: mas mahusay na magtago ng ebidensya tungkol sa pagkilala, document access, signing events at integrity kaysa umasa lamang sa presumption.
Electronic signature at digital signature: hindi sila magkapareho
Sa Rules on Electronic Evidence, mas malawak ang electronic signature kaysa digital signature.
Ang electronic signature ay maaaring isang electronic mark, characteristic, sound, method o procedure na nauugnay sa electronic document at ginagamit nang may intensiyong mag-authenticate, pumirma o mag-apruba. Kasama rito ang digital signature.
Ang digital signature naman ay isang partikular na uri ng electronic signature na gumagamit ng asymmetric o public-key cryptosystem. Sa ganitong paraan, maaaring suriin kung ang transformation ay ginawa gamit ang private key na tumutugma sa signer’s public key at kung nabago ang document pagkatapos gawin ang transformation.
Mahalagang paghiwalayin ang dalawang termino sa security review. Hindi lahat ng electronic signature ay digital signature, at hindi rin sapat na sabihing “digital” ang proseso nang hindi tinitingnan ang aktuwal na controls at evidence.
Suriin kung paano kinikilala ang pumipirma
Ang unang control ay identity at access. Dapat malinaw kung paano nauugnay ang taong pumirma sa recipient na inaasahan ng workflow.
Maaaring itanong ng review:
- ang invitation ba ay napunta sa tamang tao;
- anong authentication method ang ginamit;
- may malinaw bang record ng tagumpay, kabiguan o pagpapalit ng recipient; at
- napatunayan ba nang hiwalay ang authority ng signer kung kumikilos siya para sa isang organisasyon.
Hindi awtomatikong patunay ng corporate authority ang email address o identity check. Para sa mahahalagang kontrata, iugnay ang signer identity sa role at approval record ng organisasyon.
I-lock ang dokumentong talagang pipirmahan
I-lock ang final version bago ipadala at iugnay ang bawat signing event sa dokumentong iyon. Kung may materyal na pagbabago, kanselahin o palitan ang lumang request at humingi ng bagong approval. Nakakatulong ang hash o comparable integrity record upang makita kung pareho ang archived file at ang na-review na kopya, ngunit hindi nito pinatutunayan kung sino ang pumirma.
Ihiwalay ang access control, approval at signing
Magkakaibang kontrol ang pag-access sa link, pag-apruba sa negosyo at aktuwal na pagpirma. Dapat malinaw sa workflow kung sino ang tumanggap, sino ang nag-review at sino ang pumirma. Sa ganitong paraan, hindi napagkakamalang signature ang simpleng pagbukas ng dokumento o internal approval.
Itala ang ebidensyang talagang ginawa ng workflow
Panatilihing magkakaugnay ang final file, document version, recipient at signer information, authentication result, timestamps, status changes at audit trail. Itala rin ang failed o cancelled attempts; mahalaga ang mga ito sa pag-unawa sa buong transaction history.
Pumili ng controls ayon sa panganib ng transaksyon
Hindi kailangan ng pare-parehong setup para sa lahat ng dokumento. Maaaring sapat ang streamlined authentication para sa routine approval, habang ang high-value o high-dispute-risk na kasunduan ay maaaring mangailangan ng certificate-backed signing, mas matibay na identity check o karagdagang authority review.
Paano ginagamit ang Nota Sign sa ganitong review
Sinusuportahan ng Nota Sign ang electronic at certificate-backed signing, recipient routing, authentication steps, document control at signing evidence sa isang configurable workflow. Maaaring itapat ng team ang mga kontrol sa risk profile ng dokumento at panatilihin ang malinaw na record mula pagpapadala hanggang completion. Ang legal effect ay nakadepende pa rin sa dokumento, transaksyon at naaangkop na batas.
Susunod na hakbang: I-map ang inyong identity, integrity at evidence controls sa isang Nota Sign workflow at mag-request ng demo para sa inyong use case.





