온라인 계약서를 열어 확인 버튼을 누를 때 그 동의가 어떤 법적 의미를 갖는지 궁금할 수 있다. 전자서명은 전자문서에 붙거나 연결돼 서명자의 신원과 서명 사실을 나타내는 전자 정보다. 대한민국의 「전자서명법」은 이런 서명의 효력과 인증서비스 운영 기준을 정하지만, 전자 형식이라는 이유만으로 모든 거래 요건이나 분쟁 쟁점이 자동 해결되는 것은 아니다.[1] 전자서명 일반을 설명하는 문서가 수단과 기술 전반을 다룬다면, 이 문서는 대한민국 법률이 정한 권리·의무와 제도 운영에 초점을 둔다.

1. 목적과 법률의 범위

법 제1조는 전자문서의 안전성·신뢰성을 확보하고 이용을 활성화하기 위해 전자서명에 관한 기본 사항을 정한다고 밝힌다. 목적 조항은 기술 하나의 보급보다 전자적 방식으로 이루어지는 의사표시와 거래가 신뢰를 얻도록 법적 기반을 두는 데 있다.[1] 전자문서의 작성·송수신·저장에 관한 일반 효력은 「전자문서 및 전자거래 기본법」이 함께 규율하므로 두 법률을 구분해 읽어야 한다.[4]

전자서명법은 전자서명 수단을 특정 회사나 한 가지 암호 기술로 한정하지 않는다. 법률상 전자서명은 신원을 나타내고 서명 사실을 표시하기 위해 전자문서에 첨부되거나 논리적으로 결합된 전자적 정보라는 기능 중심의 개념이다. 이에 따라 서명 수단의 선택은 거래의 성격과 당사자 간 약정, 적용되는 개별 법령을 함께 살펴 판단한다.[1]

2. 전자서명의 정의와 법적 효력

법 제2조는 전자서명을 서명자의 신원과 해당 전자문서에 서명했다는 사실을 나타내기 위해 전자문서에 첨부되거나 논리적으로 결합된 전자적 형태의 정보로 정의한다. 따라서 전자서명은 화면에 표시된 서명 이미지에만 국한되지 않고, 문서와 연결되어 서명 의사를 나타내는 여러 전자적 수단을 포괄한다.[1] 구체적으로 어떤 자료가 증거가 되는지는 서명 절차와 기록, 당사자 사이의 관계 등 사건별 사정에 따라 달라질 수 있다.

제3조는 전자서명이 전자적 형태라는 이유만으로 서명·서명날인 또는 기명날인의 효력이 부인되지 않는다고 규정한다. 이 조항은 전자 형태라는 사정만으로 효력을 배제하지 않는다는 원칙이지, 모든 전자서명이 모든 거래에서 자동으로 종이 서명과 같은 효과를 갖는다거나 서명 사실·권한·문서 무결성에 관한 다툼이 사라진다는 뜻은 아니다.[1] 전자문서 자체의 효력이나 서면 요건은 관련 개별 법률과 계약 조건도 함께 확인해야 한다.[4]

3. 인증서비스와 이용자 보호

법은 전자서명인증사업자의 업무 기준과 평가·인정 제도를 두어 이용자가 서비스의 신뢰성을 판단할 수 있도록 한다. 법 제7조와 제8조 및 시행령은 운영기준 준수 여부를 평가하고 인정하는 절차와 세부 사항을 다루며, 인증사업자는 인정받은 범위와 업무 내용을 이용자에게 알리는 체계에 놓인다.[1][2] 이 제도는 특정 인증수단을 법률상 유일한 방식으로 지정하기보다 사업자의 운영과 보안·신뢰성에 관한 정보를 제공하는 데 목적이 있다.

「전자서명인증업무 운영기준」은 가입자와 이용자 보호, 인증업무의 안전성과 신뢰성을 확보하기 위한 구체적인 운영 사항을 정한다. 사업자는 가입자 확인, 인증정보와 기록의 관리, 사고 대응 등 기준에 맞는 업무 체계를 운영해야 한다. 실제 서비스 이용자는 인증서 발급 주체와 사용 범위, 유효기간 및 폐지 여부, 본인확인 절차를 확인하고 서명 후 문서 사본과 완료 기록을 보관하는 편이 안전하다.[3] 공동인증서는 여러 인증수단 중 하나로 이해해야 하며 전자서명법상 전자서명 전체와 같은 말은 아니다.[1][3]

4. 공인인증서 제도에서 중립적 체계로

2020년 전부개정된 전자서명법은 공인전자서명에 부여되던 법률상 우월한 지위를 없애고, 다양한 전자서명 수단을 이용자가 선택하는 방향으로 제도를 바꾸었다. 개정법은 2020년 12월 10일 시행되었으며, 기존 공인인증서가 일괄 무효가 된다는 의미가 아니라 공인인증서라는 명칭과 독점적 법적 지위가 폐지된 변화로 이해해야 한다.[1][5] 기존 인증서는 서비스 제공자가 정한 절차에 따라 계속 이용되거나 명칭이 변경될 수 있고, 현재의 공동인증서와도 법률상 지위를 구별해야 한다.[5]

개정 이후 인증사업자는 운영기준 준수사실 평가·인정에 참여할 수 있고, 이용자는 본인확인 편의성, 기기 지원, 보안성, 사후 증명자료 제공 등 거래에 필요한 조건을 비교해 수단을 선택한다. 이는 전자서명의 법적 효력이 특정 인증서 보유만으로 결정되지 않는다는 원칙과 연결된다. 실제 분쟁에서는 서명 주체와 의사, 문서 내용의 변경 여부를 확인할 수 있는 자료가 중요하다.[1][3]

5. 디지털 서명과 기술적 검증

전자서명법의 전자서명은 법률상 상위 개념이며, 디지털 서명은 이를 구현하는 기술 방식의 하나다. NIST의 FIPS 186-5는 디지털 서명을 데이터의 무단 변경 탐지와 서명자 인증에 사용하는 알고리즘 표준으로 설명한다. 서명 검증이 가능하도록 전자문서와 검증 정보가 연결되는 구조는 서명 이후 문서가 바뀌었는지 확인하는 데 도움을 준다.[5] 다만 기술적으로 서명을 검증했다는 사실만으로 계약의 성립이나 서명자의 법률행위 능력 등 모든 법률 쟁점이 자동 해결되는 것은 아니다.[1][5]

디지털 서명은 일반적으로 공개키-암호-방식을 활용해 서명 생성과 검증을 나누며, 인증서 기반 서비스는 공개키와 신원 정보를 연결하는 절차를 더한다. FIPS 186-5는 미국 연방 정보처리 표준으로, 한국 전자서명법의 요건을 정하는 법적 근거는 아니다. 그러므로 기술적 기준은 변조 탐지와 인증의 작동 원리를 설명하는 참고 자료로 사용하고, 국내 서비스의 법적 지위와 의무는 전자서명법·시행령 및 운영기준에 따라 확인해야 한다.[1][2][5]

6. 전자문서와 거래에서의 적용

전자서명은 전자계약이나 전자적 신청·승인 과정에서 당사자의 의사와 문서 간 연결을 남기는 수단으로 쓰인다. 그러나 전자서명법 제3조의 효력 원칙만으로 모든 법률상 서면 요건이 충족되는 것은 아니다. 전자문서의 효력, 서면으로 인정되는 요건, 종이 원본이나 별도 절차를 요구하는 예외는 「전자문서 및 전자거래 기본법」과 해당 거래 분야의 개별 법률을 확인해야 한다.[1][4]

실무에서는 누가 어떤 문서에 언제 동의했는지, 서명 당시 문서의 버전이 무엇인지, 완료 뒤 변경 여부를 확인할 수 있는지 기록을 함께 관리한다. 중요한 계약이나 법정 제출 문서는 서명 화면만 캡처하기보다 원본 전자문서, 인증·접속 기록, 당사자에게 전달된 사본을 보존하고, 거래 유형에 별도 서식이나 인증 방식이 지정되어 있는지 검토하는 것이 유용하다.[3][4] 이는 법 조항의 일반 원칙과 증거 보존을 연결하는 실무상 유의점이다.

7. 관련 문서

8. 인용 및 각주

[1] 전자서명법, 국가법령정보센터, Wwww.law.go.kr(새 탭에서 열림)

[2] 전자서명법 시행령, 국가법령정보센터, Wwww.law.go.kr(새 탭에서 열림)

[3] 전자서명인증업무 운영기준, 국가법령정보센터, Wwww.law.go.kr(새 탭에서 열림)

[4] 전자문서 및 전자거래 기본법, 국가법령정보센터, Wwww.law.go.kr(새 탭에서 열림)

[5] Digital Signature Standard (FIPS 186-5), National Institute of Standards and Technology, Ccsrc.nist.gov(새 탭에서 열림)