eSign.AIeSign.AI

Branchen-Insights

China E-Certification Regeln für elektronische Signaturen

China elektronische Signaturzertifizierung unter dem Elektronischen Signaturgesetz und den SCA-Regeln: CA-Lizenzierung, zuverlässige e-Signaturen und grenzüberschreitende Gültigkeit.

eSign.AI Team für Regulierungs- und Branchenforschung8 Min. Lesezeit

Was am 1. Juli 2026 geändert wurde

Die Maßnahmen zur Verwaltung der Nutzung von Kryptographie in elektronischen Zertifizierungsdiensten (Verordnung Nr. 6 der Staatlichen Kryptographieverwaltung) traten am 1. Juli 2026 in Kraft. Die Maßnahmen ersetzen die früheren Kryptographie-Managementregeln für elektronische Zertifizierungsdienste. Sie gelten für die Nutzung kommerzieller Kryptographie durch elektronische Zertifizierungsdiensteanbieter auf dem chinesischen Festland. Sie ändern das chinesische Gesetz über elektronische Signaturen nicht, machen elektronische Verträge, die vor Juli 2026 unterzeichnet wurden, ungültig oder erfordern nicht, dass jedes Unternehmen, das eSignature-Software kauft, eine CA-Lizenz erhält.

1. Juli 2026

Neue Maßnahmen in Kraft getreten

30. September 2026

Bestehende Lizenzinhaber müssen ihre Compliance-Bewertung einreichen

5 Jahre

Gültigkeitsdauer der Lizenz für die Nutzung der Kryptographie

Jährlich

Mindestfrequenz für die Bewertung der Kryptographiekonformität

Die sechs Kontrollen, die durch die neuen Maßnahmen eingeführt oder klar gestellt wurden

Die Verordnung konzentriert sich auf die Sicherheit und Governance der Kryptographie innerhalb elektronischer Zertifizierungsdienste.

01

Anbietern, die kommerzielle Kryptographie für elektronische Zertifizierung verwenden, muss eine von der Staatlichen Kryptographieverwaltung erteilte Lizenz für die Nutzung der Kryptographie für elektronische Zertifizierungsdienste vorliegen.

02

Elektronische Zertifizierungssysteme und andere relevante Einrichtungen müssen in China ansässig sein und den anwendbaren nationalen Kryptographiestandards entsprechen.

03

Bewerber müssen angemessene Räumlichkeiten, Einrichtungen, qualifizierte Personal, berufliche Fähigkeiten und ein dokumentiertes Managementssystem nachweisen.

04

Material Änderungen an der lizenzierten Einheit oder dem Zertifizierungssystem können einen Lizenzänderungsprozess und eine weitere Überprüfung auslösen.

05

Lizenzinhaber müssen mindestens einmal jährlich eine Kryptographiekonformitätsbewertung durchführen, festgestellte Mängel beheben und an die relevante Provinzbehörde berichten.

06

Technische und Sicherheitspersonal müssen jährlich mindestens 20 Stunden Kryptographiesicherheit und rollenspezifische Schulung erhalten.

Die zwei mit China verbundenen Lizenzen beantworten unterschiedliche Fragen

Die Lizenzierung für elektronische Zertifizierungsdienste und die Lizenz für die Nutzung der Kryptographie sind miteinander verbunden, aber nicht austauschbar.

Lizenz für elektronische Zertifizierungsdienste

Ausgestellt unter der Aufsicht des Ministeriums für Industrie und Informationstechnik (MIIT) im Rahmen des elektronischen Zertifizierungsdienstregimes. Es erteilt einer benannten juristischen Person die Erlaubnis, öffentlich Drittanbieter-Zertifizierungsdienste bereitzustellen.

Lizenz für die Nutzung der Kryptographie für elektronische Zertifizierungsdienste

Ausgestellt von der Staatlichen Kryptographieverwaltung. Sie bezieht sich darauf, ob das Zertifizierungssystem, die kryptographischen Einrichtungen, das Personal, die Betriebskontrollen und das Managementrahmenwerk des benannten Anbieters den Anforderungen für die Nutzung kommerzieller Kryptographie entsprechen.

Was Unternehmen aus diesem herausnehmen sollten

Akzeptieren Sie keine allgemeine Behauptung, dass eine Plattform 'CA-konform' ist. Fragen Sie, welche juristische Person das Zertifikat ausstellt, welche Lizenzen sie innehat, ob diese gültig sind und wie diese Einheit im Vertragsabschluss und im Nachweispaket erscheint.

Verbinden Sie die Verordnung und die Geschäftsregelstandard nicht in einem Dokument.

Zwei mit 2026 verbundenen Entwicklungen werden oft gemeinsam in den Materialien der Anbieter beschrieben, aber sie haben unterschiedliche rechtlichen Status und Fristen.

Erlass der Staatlichen Kryptographieverwaltung Nr. 6

Dies ist die nationale Verordnung, die am 1. Juli 2026 in Kraft trat. Sie regelt die Nutzung kommerzieller Kryptographie in elektronischen Zertifizierungsdiensten. Ihr offizielles Durchführungsbescheid gibt bestehenden Lizenzinhabern bis zum 30. September 2026 Zeit, eine Konformitätsbewertung einzureichen.

T/CQAE 11034-2025

Dies ist ein Branchenverbandstandard für Geschäftsregeln zur elektronischen Zertifizierung, nicht der Text des Erlasses Nr. 6 und keine Änderung des Gesetzes über die elektronische Signatur. Er bietet mehr operative Details zu den Zertifizierungs-Dienstleistungsprozessen und wird in den 2026er Lieferantenkonformitätsprüfungen verwendet.

Warum die Differenzierung wichtig ist

Ein Juni- oder Juli-operationsbezogener Korrekturtermin, der in einer Lieferantenkampagne genannt wird, sollte den in der offiziellen Durchführungsanweisung der Staatlichen Administration für Kryptographie genannten Stichtag 30. September nicht ersetzen. Rechtsteams sollten die Quelle, den Herausgeber, den rechtlichen Status und die betroffene Einheit für jede Anforderung dokumentieren.

Vier Workflow-Kontrollen zur Überprüfung in einer elektronischen Zertifizierungsprüfung

Die Compliance-Materialien von e签宝 für 2026 verwenden diese vier Kontrollpunkte, um Geschäftsregeln zur elektronischen Zertifizierung in eine Unternehmensarbeitsablaufformel zu übersetzen. Sie sind nützliche Beschaffungsfragen, sollten aber auf die relevante Verordnung, Norm, Zertifikatsebene und Servicedesign abgestimmt werden.

01

Direkte CA-Identitätsprüfung: stellen Sie fest, ob die lizenzierte Zertifizierungsstelle die erforderlichen Identitäts- und Zertifikatsantragsprüfungen durchführt und ob jede delegierte Rolle erlaubt und dokumentiert ist.

02

Direkte CA-Abonnentenvereinbarung: bestätigen Sie, dass der Zertifikatsabonnent die Zertifizierungs-Dienstleistungsbedingungen von der verantwortlichen CA erhält und akzeptiert, mit klaren Rechten, Verantwortlichkeiten, Risiken und Serviceinformationen.

03

Beweis des Willens: behalten Sie Beweise auf, dass der Zeichner das Zertifikat wissentlich angefordert oder verwendet hat und die relevante Unterschriftenaktion beabsichtigte, unter Verwendung von Kontrollen, die dem Sicherungslevel und dem Transaktionsrisiko angemessen sind.

04

Private-Schlüsselkontrolle: Dokumentieren Sie, wo Unterschriftsschlüssel generiert und verwaltet werden, wer sie aufrufen kann, welche Autorisierung auf gehostete Unterschrift angewendet wird und welche Ereignisprotokolle für Audit oder Streitbeilegung exportiert werden können.

Zeitplan der 2026er Implementierung

Die Übergangsverpflichtungen liegen hauptsächlich bei den Anbietern elektronischer Zertifizierungsdienste, während Unternehmenskunden die Zeit nutzen sollten, um ihre Vertrauenskette zu validieren.

01

30. Mai 2026: Erlass Nr. 6 wurde erlassen

Die Staatliche Administration für Kryptographie veröffentlichte die überarbeiteten Maßnahmen nach ihrer Genehmigung am 13. April 2026.

02

1. Juli 2026: Die neuen Maßnahmen traten in Kraft

Neue Anträge folgen den überarbeiteten Anforderungen, und die frühere Maßnahmen von 2009, wie sie 2017 geändert wurden, wurden aufgehoben.

03

Bis zum 30. September 2026: bestehende Lizenzinhaber berichten

Entitäten, die vor dem 1. Juli lizenziert wurden, müssen ihre Konformität mit den neuen Maßnahmen bewerten, identifizierte Probleme beheben und den Bewertungsbericht an die relevante Provinzialbehörde für Kryptographie einreichen.

04

Ongoing: jährliche Bewertung und Betriebskontrollen

Lizenzinhaber müssen sichere Betriebsabläufe aufrechterhalten, mindestens eine Konformitätsbewertung jährlich durchführen, festgestellte Mängel behandeln und die Mitarbeiterausbildung auf dem neuesten Stand halten.

Was Vertrags-, Beschaffungs- und Sicherheitsteams überprüfen sollten

Identifizieren Sie den Zertifikatsaussteller

Notieren Sie den vollständigen rechtlichen Namen der CA, die für jede Unterschriftsmethode Zertifikate ausstellt. Die Lieferantenmarke, die Softwareplattform, die Registrierungsbehörde und die lizenzierte CA können verschiedene Einheiten sein.

Überprüfen Sie beide Lizenzlagen

Überprüfen Sie die MIIT-Lizenz für elektronische Zertifizierungsdienste der CA und ihre Kryptographie-Nutzungslizenz der Staatlichen Administration für Kryptographie, einschließlich Gültigkeit und des zertifizierten Systems.

Überprüfen Sie den Signatur- und Zertifikatsweg

Bestätigen Sie, wie die Identität überprüft wird, wie Zertifikatsbedingungen präsentiert und akzeptiert werden, wo Schlüssel generiert oder kontrolliert werden, und welche Nachweise für jeden Schritt behalten werden.

Exportieren Sie das vollständige Beweispaket

Ein abgeschlossener Workflow sollte die signierte Datei, Zertifikatsinformationen, Authentifizierungsevents des Signaturers, Beweise für Einwilligung und Absicht, Zeitstempel, Liefernachweise und einen Manipulationsnachweis audithistorie bewahren.

Trennen Sie die Dokumentgültigkeit von der Einhaltung durch den Anbieter

Die Lizenzberechtigung eines Anbieters und die Durchsetzbarkeit eines bestimmten elektronischen Vertrags sind verwandte, aber nicht identische Fragen. Die Vertrags Gültigkeit hängt weiterhin vom Dokumententyp, dem Willen der Parteien, der Zuverlässigkeit der Signaturmethode und dem verfügbaren Beweismaterial ab.

Lizenzierte CA-Fähigkeit im e签宝 China-Ökosystem

Die Fähigkeit von eSign.AI in der Volksrepublik China wird durch die heimische elektronische Signaturinfrastruktur von e签宝 unterstützt. First Financial (Yicai) berichtete, dass e签宝 im Oktober 2024 eine Elektronische Zertifikatsservice Lizenz vom MIIT und im Dezember 2025 eine elektronische-gouvernementliche CA-Qualifikation von der State Cryptography Administration erhalten hat. Frühere vom MIIT veröffentlichte Materialien listeten auch Hangzhou Tiangu Information Technology Co., Ltd. Co., Ltd. (Hangzhou Tiangu Information Technology Co., Ltd.有限公司), eine CA-Entität im e签宝 China-Ökosystem, unter den lizenzierten CA-Instanzen auf. Bei Beschaffungen und rechtlichen Dokumenten sollten die Lizenznummer, der aktuelle Halter, das abgedeckte System und die Gültigkeitsdauer gegen das Zertifikat überprüft werden, anstatt nur aus dem Markenamen abzuleiten.

Chinesische elektronische Signaturdienste

Die Plattform von e签宝 unterstützt Identitätsprüfung, Antragstellung auf digitale Zertifikate, elektronische Siegel, Online-Signatur, Vertragsmanagement und Signaturbeweise für chinesische Workflows.

Eine verbundene Zertifizierungs- und Signaturkette

Die chinesische Operation kann die CA-Fähigkeit, Identitätsprüfungen, Zertifikatsservices, elektronische Siegel, Signaturkontrollen, Zeitstempel, Beweisbewahrung und Verifizierungsprotokolle in eine dokumentierte Betriebskette integrieren, anstatt die Signaturfläche als das gesamte Service zu behandeln.

Deployment- und Integrationsauswahl

Das chinesische Angebot unterstützt SaaS, API-Integration, dedizierte-Cloud-Abstimmungen und lokale Deployment-Muster für Organisationen mit verschiedenen Anforderungen an Datenstandorte, Systemintegration und Dokumentenspeicherung.

Einhaltungskontrolle und Migrationsunterstützung

Das 2026 China-Programm von e签宝 umfasst die Diagnose des aktuellen Zustands, die Überprüfung der Risiken von Anbietern und Beweisketten, Prioritäten für die Behebung, Upgrades des SignaturSystems, Migration historischer Daten und Workflow-Training. Der Umfang sollte mit dem tatsächlichen Zertifikatshersteller des Kunden, dem Deployment-Modell und den Dokumenttypen abgestimmt werden.

Kontinuität grenzüberschreitender Workflows

eSign.AI kann chinesische Einhaltungssignaturmethoden mit grenzüberschreitenden Vereinbarungsworkflows verbinden, während der spezifische Zertifikats- und Beweisverlauf, der von jedem Signaturer verwendet wird, beibehalten wird.

Chinesisches eSignature-Gesetz: spezifische Artikel und Schwellenwerte

Artikelbezogene Zitate für die Einhaltungskontrolle.

Schlüsselartikel des Elektronischen Signaturgesetzes

Artikel 13: Zuverlässigkeitsstandard (vier Bedingungen). Artikel 14: Zuverlässige elektronische Signaturen haben die gleiche rechtliche Wirkung wie handschriftliche Signaturen. Artikel 15: Elektronische Zertifikatsservice-Anbieter müssen eine Lizenz von der SCA erhalten. Artikel 21: Anforderungen an den Zertifikatsinhalt (Name des Inhabers, Seriennummer, Gültigkeitsdauer, öffentlicher Schlüssel). Artikel 27: Haftung der CA für den Verlust der Identitätsprüfung.

Zeitplan für die Umsetzung der SCA-Maßnahmen 2026

Ab 1. Juli 2026 gültig. Wichtige Fristen: 1. Juli 2026 - neue CA-Lizenzanträge müssen aktualisierte Kapitalanforderungen ($14M Mindestbetrag) und Personalvoraussetzungen erfüllen. 1. Januar 2027 - alle bestehenden CA-Systeme müssen einen aktualisierten Sicherheitsaudit (GB/T 37092 Level 3) bestehen. 1. Juli 2027 - grenzüberschreitende Signaturdaten müssen mindestens 6 Monate in der Volksrepublik China gespeichert werden.

Häufig gestellte Fragen zu den Regeln 2026

Nein. Die neuen Maßnahmen regeln direkt die Einrichtungen, die kommerzielle Kryptographie nutzen, um elektronische Zertifizierungsdienste bereitzustellen. Eine Workflow-Plattform kann mit einer separat lizenzierten CA integriert werden. Käufer sollten feststellen, welche Einrichtung jede regulierte Funktion ausführt und wie das Verhältnis den Unterzeichnern mitgeteilt wird.

Team bespricht den richtigen eSignature-Ansatz für ein Unternehmen

Finden Sie den richtigen eSignature-Ansatz für Ihr Unternehmen

Sprechen Sie mit unserem Team über eSignature-Anforderungen, Compliance-Aspekte und Dokumenten-Workflows in Ihren Zielmärkten.