Enterprise edizione
Conformità
In sintesi
Sezione intitolata “In sintesi”NextPDF Enterprise instrada un PDF finito verso uno strumento di validazione esterno — veraPDF, EU DSS o Mustang/KoSIT — e restituisce un risultato unificato e strutturato. Il risultato registra ciò che lo strumento esterno ha verificato. Non è un certificato, un parere legale né una garanzia che il documento soddisfi una qualsiasi normativa.
Disponibilità e licenza
Sezione intitolata “Disponibilità e licenza”Questa funzionalità è inclusa in NextPDF Enterprise (nextpdf/enterprise) e si attiva con un envelope di licenza di livello Enterprise. Una distribuzione priva di tale titolo non carica le classi della funzionalità. Confronta le edizioni e ottieni una licenza.
Installazione
Sezione intitolata “Installazione”composer require nextpdf/enterprise:^3Panoramica concettuale
Sezione intitolata “Panoramica concettuale”Questo modulo è un gateway, non un validatore. Il verdetto di conformità proviene da uno strumento esterno. Il gateway seleziona lo strumento corretto, gli delega l’operazione e normalizza la risposta.
ComplianceGateway accetta un ComplianceProfile e i byte del PDF. Risolve quale ExternalValidator registrato gestisce quel profilo, verifica che il sidecar sia raggiungibile, delega il controllo e restituisce un ExternalValidationResult. ComplianceProfile enumera i target supportati: PDF/A-1b/2b/3b/4/4f, PDF/UA-1/2, il modello strutturale Arlington di PDF 2.0, PAdES B-B/B-T/B-LT/B-LTA, ZUGFeRD 2.4 / Factur-X 1.08 ed EN 16931. Ciascun caso è associato a un riferimento normativo e a uno strumento esterno.
ExternalValidator è il contratto che ogni bridge verso sidecar implementa: VeraPdfValidator (veraPDF REST), DssValidator (EU DSS REST) e ZugferdExternalValidator (Mustang/KoSIT). Ciascuno dialoga con il proprio sidecar tramite un client HTTP PSR-18 e traduce la risposta specifica dello strumento in un unico ExternalValidationResult.
Una policy fail-closed disciplina l’assenza del sidecar. Per impostazione predefinita, un sidecar non disponibile solleva ComplianceSidecarUnavailableException: un validatore mancante è un’impossibilità di verificare, non un esito positivo. Una modalità facoltativa esplicita declassa tale condizione a un avviso registrato e a un risultato null, così che i chiamanti possano rilevare «non verificato» e decidere autonomamente. AiReadyCertifier è una giuntura (seam) separata: valuta tre criteri di idoneità e appone un blocco di provenienza XMP nextpdf:. Il suo livello «certified» è un’etichetta di idoneità interna a NextPDF. Non è una certificazione di standard e non conferisce alcuno stato normativo.
Cosa significa qui «compliance»
Sezione intitolata “Cosa significa qui «compliance»”Questo modulo delega un controllo e ne riporta il risultato. Non asserisce che un documento sia legalmente conforme, certificato o giuridicamente vincolante.
- La conformità è una proprietà del file finale insieme a un validatore, non una proprietà di questa libreria. ISO 19005-4:2020 §5.2 pone l’obbligo su un processore conforme e determina la conformità rispetto ai requisiti normativi dello standard — tramite uno strumento di controllo, non tramite il software che produce il file.
- Un risultato con zero non conformità è un risultato verificato rispetto alle clausole che lo strumento esterno implementa. Non è un certificato generale.
- Un sidecar non disponibile significa non verificato. Non significa mai superato.
Il supporto di un profilo non equivale alla conformità a esso, e la conformità non equivale a una certificazione. NextPDF non detiene alcuna certificazione e non ne rilascia alcuna. Rivolgersi al proprio team di conformità per giudicare la sufficienza normativa.
Confine di livello
Sezione intitolata “Confine di livello”Leggere con precisione le edizioni. Svolgono compiti diversi.
- NextPDF Core
Conformance/Complianceesegue controlli di byte-stream e grammaticali in-process e trasporta il discriminatore di modalità di conformità. Core emette le strutture che uno standard definisce. Non certifica il risultato. - NextPDF Pro
Compliance(EInvoiceValidator) convalida EN 16931 / Factur-X / ZUGFeRD in-process, senza alcun sidecar esterno. - NextPDF Enterprise Compliance (questa pagina) delega a sidecar di validatori esterni (veraPDF, EU DSS, Mustang/KoSIT) e normalizza il risultato con una policy fail-closed.
Il validatore di fatture elettroniche in-process di Pro e il sidecar ZUGFeRD esterno di Enterprise sono superfici distinte. Non confonderle.
Perché funziona così
Sezione intitolata “Perché funziona così”La conformità è una proprietà del file finito misurata da uno strumento di controllo, non della libreria che lo produce. Perciò il gateway delega il verdetto a strumenti esterni autorevoli e si limita a risolvere, delegare e normalizzare. Auto-asserire la conformità in-process confonderebbe «costruito in base allo standard» con «confermato in modo indipendente», cosa che gli standard vietano. Ne consegue il default fail-closed: un sidecar irraggiungibile è un’impossibilità di verificare, quindi solleva un’eccezione anziché passare. Ciò impedisce a un controllo mancante di spacciarsi per conformità e mantiene NextPDF onesto sul fatto di non detenere alcuna certificazione.
Contesto di progettazione: Conformità che puoi consegnare a un revisore.
Superficie API
Sezione intitolata “Superficie API”| Classe | Responsabilità |
|---|---|
ComplianceGateway | Risolvere lo strumento per un profilo; delegare; applicare la policy fail-closed. |
ComplianceProfile | Enum dei profili supportati, ciascuno con un riferimento allo standard e uno strumento. |
ExternalValidator | Contratto per un bridge verso sidecar esterno. |
ExternalValidationResult | Risultato unificato: profilo, strumento, flag di conformità, non conformità. |
NonConformance | Un singolo finding di non conformità dallo strumento esterno. |
VeraPdfValidator | Bridge veraPDF REST (PDF/A, PDF/UA, Arlington). |
DssValidator | Bridge EU DSS REST (livelli PAdES). |
ZugferdExternalValidator | Bridge Mustang/KoSIT (ZUGFeRD / Factur-X / EN 16931). |
AiReadyCertifier | Valutazione di idoneità più un timbro di provenienza XMP nextpdf:. |
Esempio di codice — Avvio rapido
Sezione intitolata “Esempio di codice — Avvio rapido”use NextPDF\Enterprise\Compliance\ComplianceProfile;
$result = $gateway->validate($pdfBytes, ComplianceProfile::PdfA4);$passed = $result?->passes(); // null = sidecar unavailable (not checked)Esempio di codice — Produzione
Sezione intitolata “Esempio di codice — Produzione”$result = $gateway->validate($pdfBytes, ComplianceProfile::PdfA4);
if ($result === null) { $logger->error('compliance.not_checked', ['profile' => 'pdfa-4']); // Treat "not checked" as a blocker, never as a pass. return;}
foreach ($result->nonConformances as $nc) { $logger->warning('compliance.nonconformance', ['profile' => $result->profile->value]);}// A conformant=true result is one input to your decision, not a verdict you own.Casi limite e insidie
Sezione intitolata “Casi limite e insidie”- Un sidecar non disponibile solleva
ComplianceSidecarUnavailableExceptionper impostazione predefinita; la modalità facoltativa restituiscenull. In entrambi i casi, il documento non è stato verificato. - Un profilo senza alcun validatore registrato solleva un errore di argomento anziché passare silenziosamente.
buildComplianceMatrix()registra le versioni degli strumenti e una commit SHA a fini di tracciabilità; la matrice riporta l’output dello strumento, non lo certifica.
Prestazioni
Sezione intitolata “Prestazioni”Il costo è dominato dal round trip verso il sidecar esterno e dalla dimensione del documento a esso inviato. La risoluzione del gateway e la normalizzazione del risultato sono costanti per chiamata.
Note di sicurezza
Sezione intitolata “Note di sicurezza”I byte del PDF vengono inviati a un sidecar tramite un client PSR-18. VeraPdfValidator effettua il parsing solo di risposte JSON (nessun XML, esente da XXE). Trattare gli endpoint dei sidecar come un confine di fiducia: vincolare il sidecar, limitarne la portata di rete e convalidarne il TLS.
Residenza dei dati e mitigazioni dei dati personali (PII)
Sezione intitolata “Residenza dei dati e mitigazioni dei dati personali (PII)”L’intero flusso di byte del PDF viene trasmesso al sidecar configurato. Se i documenti trasportano dati personali o regolamentati, ospitare il sidecar all’interno della regione sotto i propri controlli. Il gateway non effettua altre chiamate in uscita. Applicare controlli di conservazione e minimizzazione a risultati e log.
Telemetria sicura e sanificazione dei log
Sezione intitolata “Telemetria sicura e sanificazione dei log”I log del gateway includono nomi di profilo, nomi di strumenti, conteggi di asserzioni e conteggi di non conformità. Non includono il contenuto del documento. Sanificare i campi di profilo o nome file prima di inoltrare i log se tali valori sono sensibili.
Conformità
Sezione intitolata “Conformità”| Comportamento | Riferimento | Stato |
|---|---|---|
| Conformità determinata da uno strumento di controllo, non dal produttore | ISO 19005-4:2020 §5.2 | Riflesso nella progettazione (gateway fail-closed) |
| Requisiti del file PDF/A-4 | ISO 19005-4:2020 §6.6.4 | Delegato a veraPDF |
| Conformità PDF/UA-2 (proprietà del file) | ISO 14289-2:2024 §6 | Delegato a veraPDF |
| Livelli baseline PAdES | ETSI EN 319 142-1 §5.4.3 | Delegato a EU DSS |
Questa tabella registra le specifiche in base alle quali NextPDF è costruito e ciò che gli strumenti esterni verificano. Non è una dichiarazione di certificazione o di sufficienza normativa.
Comportamento in modalità FIPS
Sezione intitolata “Comportamento in modalità FIPS”Questo modulo non esegue alcuna firma crittografica. La conformità delle firme è delegata a EU DSS; la custodia delle chiavi e la firma in modalità FIPS sono fuori dal suo ambito (vedere i moduli Signature e Security).
Modello di minaccia
Sezione intitolata “Modello di minaccia”Gli input principali sono byte di PDF non attendibili e una risposta del sidecar. Mitigazioni: parsing delle risposte solo JSON in VeraPdfValidator, un confine di fiducia con sidecar vincolato e una policy fail-closed, così che un validatore irraggiungibile non si risolva mai in un esito positivo.
Contratto di comportamento
Sezione intitolata “Contratto di comportamento”- Questo modulo è un gateway, non un validatore: il verdetto di conformità proviene da uno strumento esterno (veraPDF, EU DSS o Mustang/KoSIT) e il gateway seleziona lo strumento, delega e normalizza la risposta.
- Un risultato con zero non conformità è un risultato verificato rispetto alle clausole che lo strumento esterno implementa — non un certificato generale.
- Un sidecar non disponibile è fail-closed: solleva un’eccezione per impostazione predefinita, oppure in modalità facoltativa esplicita restituisce un risultato
null; in entrambi i casi il documento non è stato verificato, mai superato. - Un profilo senza alcun validatore registrato solleva un errore di argomento anziché passare silenziosamente.
- Il livello «certified» di
AiReadyCertifierè un’etichetta di idoneità interna a NextPDF, non una certificazione di standard, e non conferisce alcuno stato normativo.
Confine di pubblicazione
Sezione intitolata “Confine di pubblicazione”Questa pagina documenta esclusivamente il comportamento osservabile dall’esterno e la superficie API pubblica supportata. I percorsi di namespace interni, le classi helper, le tabelle dei meccanismi, i nomi di file di runbook e i prefissi di ticket sono fuori ambito.
Fallback di Core
Sezione intitolata “Fallback di Core”NextPDF Core Conformance / Compliance esegue controlli di byte-stream e grammaticali in-process e trasporta il discriminatore di modalità di conformità; emette le strutture che uno standard definisce ma non certifica il risultato e non delega a un sidecar esterno. Il gateway di validatori esterni non ha un equivalente a livello Core.
Fallback di Pro
Sezione intitolata “Fallback di Pro”NextPDF Pro Compliance convalida EN 16931 / Factur-X / ZUGFeRD in-process senza alcun sidecar esterno. Il validatore di fatture elettroniche in-process di Pro e il sidecar ZUGFeRD esterno di Enterprise sono superfici distinte; il gateway di validatori esterni è incluso esclusivamente nel pacchetto nextpdf/enterprise. Non confonderle.
Nota sul confine Enterprise
Sezione intitolata “Nota sul confine Enterprise”Il gateway, la risoluzione da profilo a strumento e la normalizzazione del risultato sono descritti a livello di comportamento. I dettagli interni di ciascun bridge verso sidecar, la traduzione delle risposte specifiche dello strumento ed eventuali dettagli interni di orchestrazione sono fuori ambito per la superficie pubblica.
Confine di distribuzione
Sezione intitolata “Confine di distribuzione”L’intero flusso di byte del PDF viene trasmesso al sidecar configurato. L’operatore ospita e gestisce i sidecar, li vincola, ne limita la portata di rete e ne convalida il TLS — gli endpoint dei sidecar sono un confine di fiducia. Se i documenti trasportano dati personali o regolamentati, ospitare il sidecar all’interno della regione sotto i propri controlli e applicare controlli di conservazione e minimizzazione a risultati e log.
Confine di conformità legale
Sezione intitolata “Confine di conformità legale”Il supporto di un profilo non equivale alla conformità a esso, e la conformità non equivale a una certificazione — NextPDF non detiene alcuna certificazione e non ne rilascia alcuna. Questa documentazione non è un parere legale; rivolgersi al proprio team di conformità per giudicare la sufficienza normativa.
Vedere anche
Sezione intitolata “Vedere anche”- Validation — policy strutturali in-process.
- Evidence — pacchetti di risultati sigillati e con marca temporale.
- Pro Compliance — gestione delle fatture elettroniche in-process (superficie distinta).
- Core Conformance — il discriminatore di modalità di conformità.
- Compliance — Riferimento approfondito — dettaglio per singolo bridge verso sidecar e traduzione delle risposte.