okdoc

בדיקת חתימה דיגיטלית: איך רואים שמסמך באמת נחתם ושלא שונה

okdoc · 30.8.2026
בקצרה (TL;DR): כדי לראות אם יש על מסמך חתימה דיגיטלית אמיתית בודקים שלושה דברים: תעודת חתימה (עמוד או פאנל שמפרט מי חתם, מתי ואיך אומת), מסלול ביקורת (רישום האירועים מרגע השליחה ועד החתימה), וטביעת אצבע דיגיטלית (ערך SHA-256 שמוכיח שהמסמך לא שונה מאז שנחתם). ב-PDF עם חתימה קריפטוגרפית, Adobe Acrobat Reader מציג פאנל חתימות עם סטטוס תקף או לא תקף. תמונת חתימה שמודבקת על מסמך, בלי תעודה ובלי תיעוד, אינה חתימה דיגיטלית ניתנת לאימות אלא רק גרפיקה. במדריך: איך בודקים מסמך שקיבלתם, איך מוודאים שמסמך שאתם שולחים ייבדק בהצלחה, מה ההבדל בין חתימה רגילה, מאובטחת ומאושרת, ומתי חתימה לא תקפה.

קיבלתם הסכם חתום במייל. איך אתם יודעים שהחתימה עליו אמיתית? שמי שחתם הוא באמת מי שכתוב? שאף אחד לא שינה סעיף אחרי החתימה? השאלות האלה נשמעות פרנואידיות עד הפעם הראשונה שמישהו טוען "אני לא חתמתי על זה" או "בגרסה שאני חתמתי עליה היה כתוב אחרת".

זה בדיוק ההבדל בין חתימה דיגיטלית לקשקוש על מסך: חתימה דיגיטלית אפשר לבדוק. במדריך הזה נעבור על איך עושים את זה בפועל, בלי ידע טכני.

שלושת סימני הזיהוי של חתימה דיגיטלית אמיתית

כשמסתכלים על מסמך חתום, אלה שלושת הדברים שמעידים שיש כאן חתימה ניתנת לאימות ולא סתם תמונה:

  • תעודת חתימה. מסמך שנחתם דרך מערכת מגיע עם עמוד תעודה (Certificate of Completion) או פאנל נתונים: שם החותם, כתובת המייל או הטלפון שאליהם נשלח, מועדי שליחה, פתיחה וחתימה, כתובת IP, אופן האימות. אם אין שום דבר כזה, יש לכם רק תמונה של חתימה.
  • מסלול ביקורת. רישום כרונולוגי של חיי המסמך: נוצר, נשלח, נפתח, נחתם, כל שלב עם חותמת זמן. המסלול הזה עונה על השאלה החשובה ביותר במחלוקת: מה בדיוק קרה ומתי.
  • טביעת אצבע דיגיטלית. ערך SHA-256 שחושב על הקובץ החתום. זה המנגנון שמוכיח שהמסמך שבידכם זהה לזה שנחתם: כל שינוי, אפילו של אות אחת, משנה את הערך לחלוטין.

איך בודקים מסמך PDF שקיבלתם: צעד אחר צעד

  • 1. חפשו את עמוד התעודה. גללו לסוף הקובץ. מסמך שנחתם במערכת אמיתית (okdoc, DocuSign וכדומה) כולל עמוד מסכם עם פרטי החותם ומסלול האירועים. קראו אותו: האם השם והמייל של החותם הם מה שציפיתם? האם זמני הפתיחה והחתימה הגיוניים?
  • 2. פתחו את הקובץ ב-Adobe Acrobat Reader. אם למסמך יש חתימה קריפטוגרפית מוטמעת, Reader יציג סרגל חתימות (Signature Panel) עם אחד משלושה מצבים: וי ירוק (החתימה תקפה והמסמך לא שונה), סימן שאלה (החתימה לא אומתה כי החותם אינו ברשימת הגורמים המוכרים, נפוץ ולא בהכרח בעיה), או איקס אדום (המסמך שונה אחרי החתימה, דגל אדום אמיתי).
  • 3. השוו את טביעת האצבע. אם התעודה מציינת ערך SHA-256, אפשר לחשב את הערך של הקובץ שבידכם ולהשוות. במק: פותחים Terminal ומקלידים shasum -a 256 ואחריו גרירת הקובץ. בווינדוס: certutil -hashfile בשורת הפקודה ואחריו שם הקובץ ו-SHA256. ערך זהה פירושו קובץ זהה.
  • 4. אמתו מול המקור. הבדיקה החזקה ביותר: מסמך שנחתם דרך מערכת נשמר גם אצלה. בקשו מהצד השני את קישור המסמך המקורי והשוו. עותק שעבר במייל יכול היה להשתנות; העותק שבמערכת נעול.

מה זו חתימה דיגיטלית מאושרת, ואיך מזהים אותה

בחוק הישראלי יש שלוש רמות, וההבדל ביניהן הוא בדיוק נושא הבדיקה:

  • חתימה אלקטרונית רגילה: כל סימן אלקטרוני שמביע הסכמה. התוקף שלה נשען על התיעוד מסביב, ולכן הבדיקה היא של התעודה ומסלול הביקורת, כמו שתיארנו למעלה. זו הרמה של רוב המסמכים העסקיים בישראל.
  • חתימה אלקטרונית מאובטחת: דורשת אמצעי חתימה בשליטה בלעדית של החותם ויכולת לזהות שינוי במסמך. מערכות שמשלבות אימות OTP וטביעת אצבע קריפטוגרפית מיישמות את העקרונות האלה בפועל.
  • חתימה אלקטרונית מאושרת: הרמה הגבוהה. מונפקת באמצעות תעודה אלקטרונית מגורם מאשר שמפוקח על ידי משרד המשפטים (בישראל: ComSign ו-PersonalID), בדרך כלל עם כרטיס חכם או טוקן. בבדיקה ב-Adobe Reader היא תופיע עם שרשרת תעודות שמובילה לגורם המאשר. חתימה כזו נדרשת בעיקר מול רשויות: דיווחים לרשות המסים, מסמכים לרשם החברות, חתימת רופאים על מרשמים.

הטעות הנפוצה היא לחשוב שכל מסמך עסקי דורש חתימה מאושרת. לא נכון, ולרוב גם לא מעשי: אי אפשר לבקש מלקוח להצטייד בכרטיס חכם כדי לחתום על הצעת מחיר. הרמה נקבעת לפי הדרישה הרגולטורית של המסמך הספציפי. פירוט מלא של שלוש הרמות במדריך על חוק חתימה אלקטרונית ובעמוד חוקיות החתימה.

איך בודקים מסמך שנחתם ב-okdoc

מסמך שנחתם דרך [okdoc](/) מגיע בנוי לבדיקה:

  • עמוד תעודה בסוף הקובץ: שם החותם ופרטי הקשר, מועדי יצירה, שליחה, צפייה וחתימה, כתובת IP, סוג מכשיר, ואופן האימות (כולל אימות קוד חד פעמי אם הופעל).
  • טביעת אצבע SHA-256: מודפסת על התעודה ושמורה במערכת. אפשר להשוות אותה לקובץ שבידכם בפקודה אחת, כמו שהראינו למעלה.
  • מקור זמין: המסמך שמור בחשבון השולח עם כל מסלול הביקורת, כך שתמיד יש מול מה להשוות.

השילוב הזה עונה על שלוש השאלות שחשובות בכל מחלוקת: מי חתם (זיהוי ואימות), מתי (חותמות זמן), והאם המסמך השתנה (טביעת אצבע). על איך כל זה נאסף כתבנו במדריך איך עושים חתימה דיגיטלית.

מתי חתימה דיגיטלית לא תקפה

חשוב להכיר גם את הצד השני. סימנים שחתימה לא תחזיק:

  • אין שום תיעוד. תמונת חתימה על PDF בלי תעודה, בלי מסלול, בלי כלום. בסכסוך, מי שמסתמך על זה יתקשה להוכיח שהצד השני חתם בכלל.
  • המסמך שונה אחרי החתימה. איקס אדום ב-Adobe Reader, או טביעת אצבע שלא תואמת. גם אם השינוי תמים (מישהו הוסיף הערה), הקובץ כבר אינו העותק החתום.
  • הקישור נחתם בידי מישהו אחר. קישור חתימה שהועבר הלאה ונחתם בלי אימות זהות. לכן במסמכים רגישים מפעילים אימות OTP: החותם מוכיח שליטה בטלפון או במייל ברגע החתימה.
  • חתימה בשם מישהו אחר בלי הרשאה. עובד שחתם בשם החברה בלי סמכות. זו לא בעיה טכנית אלא משפטית, אבל מסלול הביקורת לפחות מראה בדיוק מי ביצע את הפעולה.

שאלות נפוצות

איך אני רואה שיש חתימה דיגיטלית על מסמך?

חפשו עמוד תעודה בסוף הקובץ עם פרטי החותם ומסלול אירועים, או פתחו את הקובץ ב-Adobe Acrobat Reader ובדקו אם מופיע פאנל חתימות. אם אין לא זה ולא זה, ורואים רק תמונת חתימה על הדף, אין לפניכם חתימה דיגיטלית ניתנת לאימות.

מה ההבדל בין חתימה דיגיטלית מאובטחת למאושרת?

מאובטחת היא רמת ביניים: אמצעי חתימה בשליטת החותם ויכולת לזהות שינויים. מאושרת היא הרמה הגבוהה, עם תעודה מגורם מאשר מפוקח, ונדרשת בעיקר מול רשויות. לרוב המסמכים העסקיים מספיקה חתימה רגילה עם תיעוד מלא.

האם אפשר לזייף חתימה דיגיטלית?

לזייף את התמונה, קל. לזייף את הראיות, קשה מאוד: אי אפשר לפברק בדיעבד מסלול ביקורת אצל צד שלישי, ואי אפשר לשנות מסמך בלי שטביעת האצבע שלו תשתנה. לכן הבדיקה מתמקדת בראיות ולא בצורת החתימה, וזו גם הסיבה לחתום דרך מערכת ולא בהדבקת תמונה.

קיבלתי מסמך חתום בלי שום תעודה. מה לעשות?

לבקש מהצד השני לחתום מחדש דרך מערכת. זה לוקח דקות, בחינם, והופך מסמך שקשה להסתמך עליו לראיה מתועדת. אם המסמך כבר קריטי ואי אפשר להחתים שוב, שמרו את כל ההקשר: המייל שבו התקבל, התכתובות סביבו, כל דבר שקושר את החותם למסמך.

השורה התחתונה

חתימה דיגיטלית טובה נבנית כך שיהיה קל לבדוק אותה: תעודה שקוראים בעין, מסלול שמספר את הסיפור, וטביעת אצבע שסוגרת את שאלת השלמות. כשאתם מקבלים מסמך, שלושת אלה הם הבדיקה. כשאתם שולחים, הם הסיבה לשלוח דרך מערכת ולא להדביק תמונה: כל מסמך שנשלח ב-okdoc מגיע עם התיק המלא, בלי שתצטרכו לחשוב על זה.

מהצעת מחיר לעסקה סגורה. במקום אחד.
התחילו בחינם
בדיקת חתימה דיגיטלית: איך רואים שמסמך באמת נחתם ושלא שונה | okdoc