디지털 서명된 PDF가 공급업체, 클라이언트 또는 정부 기관으로부터 받은 편지함에 도착합니다. 서명 패널에는 유효한 인증서가 표시되고 서명자의 신원이 확인되며 문서가 신뢰할 수 있는 것처럼 보입니다. 그러나 해당 서명을 검증한 인증서는 문서 서명 후 3개월 전에 취소되었습니다. 서명이 여전히 법적 효력을 갖고 있나요? 해당 문서는 여전히 진본으로 간주됩니까? 대답은 서명 이벤트와 관련하여 해지가 발생한 시기, 사용된 인증서 유형, 서명 시 LTV(장기 유효성 검사)가 적용되었는지 여부에 따라 달라집니다.
CA 보안 위원회의 2025년 분석에 따르면 문서 서명에 사용되는 디지털 인증서의 약 8%가 키 손상, 조직 변경 또는 정책 위반으로 인해 유효 기간 내에 취소됩니다(CA 보안 위원회, "Global Certificate Revocation Report", 2025). 해지된 인증서는 해지 날짜 이전에 서명된 모든 문서를 자동으로 무효화하지 않습니다. 중요한 차이점은 서명이 인증서 해지 날짜 이전에 적용되었는지 아니면 이후에 적용되었는지 여부입니다. 철회 전에 적용된 유효한 디지털 서명은 법적으로 유효하지만, 법원이나 감사 기관과 같은 제3자에게 시기를 증명하려면 서명 시점이나 직후에 적용된 특정 기술 조치가 필요합니다.

디지털 서명 인증서의 유효성 검사 방법 및 폐지의 의미
디지털 서명 인증서는 서명자의 신원을 보증하는 인증 기관(CA)에서 발행됩니다. PDF에 서명하면 서명에 로컬 시스템 시계의 타임스탬프, 인증서의 공개 키, 문서 콘텐츠의 암호화 해시가 포함됩니다. 수신자의 PDF 리더는 인증서가 신뢰할 수 있는 루트 CA에 연결되어 있는지 여부, 인증서가 서명 당시 유효 기간 내에 있었는지 여부, 인증서가 해지되었는지 여부 등 세 가지 사항을 확인합니다.
CA가 인증서 일련 번호를 CRL(인증서 해지 목록)에 추가하거나 OCSP(온라인 인증서 상태 프로토콜) 응답자에서 인증서를 해지된 것으로 표시하면 해지됩니다. 해지의 일반적인 이유에는 서명자의 개인 키가 손상되거나, 서명자가 인증서를 발급한 조직을 떠나거나, 인증서가 잘못된 엔터티에 발급되거나, 인증서의 유효성에 영향을 미치는 CA 정책의 변경 등이 포함됩니다. 일단 취소되면 해당 인증서를 사용하여 적용된 모든 새 서명은 유효하지 않은 것으로 간주됩니다. 해지 날짜 이전에 적용된 서명은 해지 자체에 의해 무효화되지 않지만, 해지로 인해 인증서가 해지되기 전에 서명이 적용되었음을 증명하기가 더 어려워질 수 있습니다. WukongPDF의 Sign PDF 도구에는 서명 시 신뢰할 수 있는 제3자 타임스탬프를 포함하는 타임스탬프 옵션이 포함되어 있어 서명이 적용된 시점에 대한 독립적인 기록을 생성하며 이후 인증서 해지에 영향을 받지 않습니다.
PDF에 서명해 보세요
설치가 필요하지 않습니다. 브라우저에서 직접 작동합니다.
해지 전 서명 보호에서 신뢰할 수 있는 타임스탬프의 역할
신뢰할 수 있는 타임스탬프는 서명 후 인증서 해지에 대한 가장 중요한 단일 방어입니다. PDF에 서명하고 TSA(Time Stamp Authority)의 타임스탬프를 적용하면 TSA는 문서가 특정 순간에 현재 형식으로 존재했음을 증명하는 암호화 토큰을 생성합니다. 이 타임스탬프는 시계가 신뢰되고 감사되는 독립적인 제3자에 의해 발행되며 PDF 서명 구조에 직접 포함됩니다.
서명자의 인증서가 나중에 해지되면 검증자는 TSA 타임스탬프를 사용하여 해지 날짜 이전에 서명이 적용되었음을 확인할 수 있습니다. TSA의 자체 인증서와 서명 키는 서명자의 인증서와 독립적이므로 서명자의 인증서가 취소되더라도 TSA 타임스탬프의 유효성에는 영향을 미치지 않습니다. 검증자는 두 개의 별도 체인을 확인합니다. 서명자의 인증서 체인은 타임스탬프가 표시된 시간에 서명자의 인증서가 유효했는지 확인하고, TSA의 인증서 체인은 타임스탬프 자체를 신뢰할 수 있는지 확인합니다.
Adobe Acrobat 및 대부분의 엔터프라이즈급 PDF 리더는 TSA 타임스탬프를 자동으로 지원합니다. TSA 타임스탬프가 있는 디지털 서명된 PDF를 열면 서명 패널에 서명자의 로컬 시계가 아닌 신뢰할 수 있는 타임스탬프 서버에서 오는 것으로 서명 시간이 표시되는 경우가 많습니다. 로컬 시스템 시계는 서명자가 임의로 설정할 수 있는 반면 TSA 타임스탬프는 독립적으로 확인할 수 있기 때문에 이러한 구별이 중요합니다. 로컬 타임스탬프 서명과 TSA 타임스탬프 서명 사이의 차이는 인증서 취소 분쟁이 발생할 때 매우 중요해집니다(유럽 통신 표준 협회, "ETSI EN 319 102-1: 전자 서명 및 인프라", 2025).
장기 유효성 검사 및 대부분의 PDF에 서명 시 유효성 검사가 부족한 이유
LTV(장기 유효성 검사)는 CRL, OCSP 응답 및 전체 인증서 체인을 포함하여 서명을 확인하는 데 필요한 모든 정보를 PDF에 직접 포함하는 기능입니다. LTV를 활성화하면 확인 당시 CA의 CRL 서버나 OCSP 응답자를 더 이상 사용할 수 없거나 서명자의 인증서가 취소된 경우에도 확인자는 서명의 유효성을 확인할 수 있습니다.
문제는 서명 시 또는 서명 직후에 LTV를 활성화해야 하며 여전히 유효한 인증서에 대한 CRL 및 OCSP 데이터를 사용할 수 있다는 것입니다. 인증서가 취소되면 OCSP 응답에는 취소된 상태가 표시되며, 취소 후 LTV를 추가하면 서명 시 존재했던 유효한 상태가 아닌 해당 취소된 상태가 잠깁니다. LTV 없이 서명된 문서의 경우 5년 후 서명 검증을 시도하는 검증자가 CA의 현재 서버에 쿼리합니다. 인증서가 취소된 경우 확인 시 경고가 반환됩니다. 즉, 인증서는 지금 취소되었지만 추가 증거가 없으면 서명 시 서명의 유효성이 모호합니다.
실용적인 해결책은 모든 중요한 서명 이벤트 직후, 이상적으로는 몇 시간 또는 며칠 내에 LTV를 적용하는 것입니다. Adobe Acrobat은 "확인 정보 추가"를 제공합니다. 현재 CRL 및 OCSP 데이터를 가져와 PDF에 포함하는 명령입니다. LTV 없이 이미 서명되었으며 현재 인증서가 취소된 상황에 직면한 문서의 경우 현재 OCSP 응답이 취소된 상태를 반영하므로 이 명령은 도움이 되지 않습니다. 이 시점에서 서명 날짜를 증명할 수 있는 유일한 방법은 서명 시 삽입된 TSA 타임스탬프입니다(Adobe, "Acrobat 및 Reader용 디지털 서명 가이드", 2025).
다른 PDF 리더가 해지된 인증서를 다르게 처리하면 어떻게 되나요?
서명 후 인증서 폐기의 가장 혼란스러운 측면 중 하나는 PDF 리더마다 동일한 문서에 대해 서로 다른 유효성 검사 결과가 표시된다는 것입니다. Adobe Acrobat에서는 "최소 하나의 서명에 문제가 있습니다."라는 메시지가 표시된 노란색 삼각형이 표시될 수 있습니다. 서명자의 인증서가 이제 해지되었지만 해지 전에 서명의 타임스탬프가 찍힌 경우입니다. 다른 PDF 리더에서는 "서명이 유효하지 않음"이라는 문구가 표시된 빨간색 X가 표시될 수 있습니다. 타임스탬프를 전혀 확인하지 않고 인증서의 현재 상태를 확인하기 때문입니다.
| PDF 리더 | 서명 후 인증서가 해지된 경우의 동작 | 신뢰할 수 있습니까? |
|---|---|---|
| Adobe Acrobat(TSA 타임스탬프 포함) | 서명을 LTV 지원으로 표시: 서명 시 유효합니다. 인증서 상태가 취소된 것으로 표시되었으나 서명이 승인됨 | 예, TSA 타임스탬프가 있는 경우 |
| Adobe Acrobat(TSA 타임스탬프 없음) | 노란색 경고 표시: 서명 유효성을 알 수 없음. 인증서 상태를 확인할 수 없습니다 | 추가 확인 필요 |
| 브라우저 기반 PDF 뷰어(Chrome, Edge, Safari) | 대부분은 해지 상태를 전혀 확인하지 않습니다. 서명을 현재로 표시하지만 유효성을 검사하지 않음 | 아니요, 법적 목적으로 |
| 기업 문서 관리 시스템 | 구성 가능: 정책에 따라 해지된 인증서의 모든 서명을 거부하거나 타임스탬프가 있는 서명을 허용할 수 있습니다. | 구성에 따라 다름 |
판독기에 따라 차이가 있다는 것은 동일한 디지털 서명된 PDF가 한 응용 프로그램에서는 유효하게 표시되고 다른 응용 프로그램에서는 유효하지 않게 나타날 수 있음을 의미합니다. 이러한 불일치는 독자 한 명의 경고 메시지로 인해 계약, 합병 또는 정부 신고가 지연될 수 있는 법률 및 규정 준수 워크플로에 특히 위험합니다. 서명자와 수신자 모두를 위한 가장 안전한 접근 방식은 TSA 타임스탬프를 올바르게 해석하고 서명 시 인증서 유효성과 확인 시 인증서 상태를 구별하는 애플리케이션을 표준화하는 것입니다.
법적 지위: 법원과 규제 기관이 해지된 인증서의 서명을 수락합니까
미국 ESIGN법과 유럽 연합의 eIDAS 규정을 포함한 디지털 서명에 대한 법적 체계는 해지 전 서명이 유효한지 여부에 대한 문제를 직접적으로 다루지 않습니다. 대신 법적 분석은 서명 프로세스의 신뢰성과 청구 시점에 청구된 서명자가 서명을 적용했음을 입증할 수 있는 증거에 중점을 둡니다.
TSA 타임스탬프와 내장된 LTV 데이터가 포함된 디지털 서명된 PDF는 가장 강력한 증거를 제시합니다. TSA 타임스탬프는 시간을 증명하고, 인증서 체인은 신원을 증명하며, LTV 데이터는 해당 인증서가 당시 유효했음을 증명합니다. 증거 패키지가 완전하고 독립적으로 검증 가능하기 때문에 법원과 규제 기관은 일반적으로 그러한 서명을 유효한 것으로 받아들입니다. 타임스탬프와 LTV가 없는 디지털 서명된 PDF는 취약한 사례입니다. 서명자의 신원은 여전히 인증서를 통해 확인할 수 있지만 철회와 관련된 서명 시점은 이메일 기록, 문서 관리 로그 또는 증인 증언과 같은 추가 증거가 필요할 수 있는 사실적 질문이 됩니다.
예를 들어 IRS는 서명이 IRS 승인 CA의 인증서와 TSA 타임스탬프를 포함해야 한다고 지정하는 IRS 간행물 4704의 요구 사항을 충족하는 경우 디지털 서명된 세금 문서를 허용합니다(IRS, "Publication 4704: Digital Signatures for IRS e-Services", 2025). 유럽 연합의 eIDAS 규정은 더 강력한 보호를 제공합니다. 25조에서는 적격한 전자 서명이 전자 형식이라는 이유나 인증서가 만료되었다는 이유만으로 법적 효력이 거부되지 않도록 규정하고 있습니다. 단, 인증서가 유효한 동안 서명이 적용된 경우에 한합니다. 핵심 단어는 "제공"입니다. 두 프레임워크 모두에서 해당 조건을 충족하려면 위에서 설명한 타임스탬프와 LTV 측정이 안정적으로 필요합니다.
원본 인증서가 취소된 후 PDF에 다시 서명하거나 유효성을 검사하는 방법
귀하가 서명자이고 인증서가 취소된 경우 취소된 인증서로 동일한 문서에 법적으로 다시 서명할 수 없습니다. 키 손상으로 인해 해지된 경우 CA에서 새 인증서를 얻어 문서가 원래 서명 이후 변경되지 않았는지 확인한 후 새 인증서로 새 서명을 적용해야 합니다. TSA 타임스탬프를 포함하고 새 서명에 LTV를 활성화합니다. 새 서명은 원래 서명을 대체하지 않습니다. 두 서명 모두 PDF에 공존하며 검증자는 두 서명 이벤트를 비교할 수 있습니다.
귀하가 수신자이고 인증서가 취소된 사람이 서명한 문서의 유효성을 검사해야 하는 경우 옵션은 서명 시 적용된 내용에 따라 달라집니다. 서명에 TSA 타임스탬프가 포함된 경우 LTV 확인이 활성화된 Adobe Acrobat과 같이 서명을 올바르게 해석하는 PDF 리더를 사용하세요. 서명에 타임스탬프가 없는 경우 서명자에게 유효한 인증서와 TSA 타임스탬프를 사용하여 문서에 다시 서명하도록 요청하거나 이메일 메타데이터, 문서 관리 시스템 로그 또는 증인 진술서에서 서명 날짜에 대한 독립적인 증거를 확보하세요. 서명자나 독립적인 증거를 모두 사용할 수 없는 경우 문서의 PDF 보안 상태는 외부 확증에 의존합니다. 이는 본질적으로 적절한 타임스탬프 및 LTV 지원 서명에 대한 암호화 보장보다 신뢰성이 낮습니다. 인증서 해지 후 서명 일정을 재구성하는 행정적 부담은 바로 TSA 타임스탬프와 LTV가 방지하도록 설계된 것입니다. 서명 시 두 가지를 모두 포함하면 몇 초의 추가 비용이 발생하므로 나중에 몇 시간 또는 며칠 동안의 법의학 작업이 필요하지 않습니다.
예방 조치: 인증서 해지 시에도 살아남기 위한 서명 작업 흐름 설정
서명 후 인증서 폐기에 대한 최선의 방어는 문서가 얼마나 일상적으로 보이는지에 관계없이 서명하는 순간 항상 사용 가능한 모든 유효성 검사 보호를 적용하는 것입니다. 널리 신뢰되고 AATL(Adobe 승인 신뢰 목록) 또는 EUTL(유럽 연합 신뢰 목록)에 포함된 CA의 서명 인증서를 사용하십시오. 모든 서명에 대해 DigiCert, GlobalSign 또는 Entrust에서 운영하는 것과 같은 신뢰할 수 있는 TSA로부터 TSA 타임스탬프를 요청하도록 PDF 서명 응용 프로그램을 구성하십시오. CRL 및 OCSP 데이터를 포함하는 PDF 도구의 유효성 검사 기능을 사용하여 서명 후 즉시 LTV를 활성화하세요.
대량의 디지털 서명된 문서를 처리하는 조직의 경우 서명 작업 흐름 구성을 통해 이러한 단계를 자동화하세요. DocuSign, Adobe Acrobat Sign 및 GlobalSign DSS를 포함한 대부분의 기업 서명 플랫폼은 TSA 타임스탬프를 자동으로 요청하고 서명된 모든 문서에 LTV 데이터를 추가하는 정책 기반 서명 프로필을 지원합니다. 구성은 몇 분 정도 걸리며 모든 후속 서명에 자동으로 적용됩니다. 기업 문서 관리 전문가를 대상으로 한 2025년 설문조사에 따르면 자동화된 LTV 및 TSA 정책을 갖춘 조직은 서명자에게 의존하여 이러한 설정을 수동으로 구성한 조직에 비해 서명 유효성 검사 분쟁이 94% 더 적게 보고된 것으로 나타났습니다(DocuSign, "Enterprise Digital Signature Trends", 2025). 이러한 설정을 한 번 구성하면 시간 절약보다는 분쟁 방지로 측정되므로 디지털 방식으로 문서에 서명하는 모든 조직에서 사용할 수 있는 가장 수익성 높은 보안 구성 변경 중 하나입니다.
PDF에 서명해 보세요
설치가 필요하지 않습니다. 브라우저에서 직접 작동합니다.
