eSign.AIeSign.AI

Insights de la industria

Reglas de certificación electrónica de China para firmas electrónicas

Certificación de firma electrónica en China bajo la Ley de Firma Electrónica y las reglas de SCA: licencias de CA, firmas electrónicas confiables y validez transfronteriza.

Equipo de investigación regulatoria y sectorial de eSign.AI8 min de lectura

¿Qué cambió el 1 de julio de 2026

Las Medidas para la Administración del Uso de la Criptografía en Servicios de Certificación Electrónica de China (Orden No. 6 de la Administración de Criptografía del Estado) entraron en vigencia el 1 de julio de 2026. Las medidas reemplazan las reglas anteriores de gestión de criptografía para servicios de certificación electrónica. Se aplican al uso de criptografía comercial por los proveedores de servicios de certificación electrónica en China continental. No modifican la Ley de Firma Electrónica de China, no invalidan los contratos electrónicos firmados antes de julio de 2026 ni requieren que cada empresa que compre software de firma electrónica obtenga una licencia de CA.

1 de julio de 2026

Nuevas medidas en vigor

30 de septiembre de 2026

Los licenciatarios existentes deben presentar su evaluación de cumplimiento

5 años

Período de validez de la licencia de uso de criptografía

Anual

Frecuencia mínima para la evaluación de conformidad de criptografía

Los seis controles introducidos o aclarados por las nuevas medidas

La regulación se centra en la seguridad y la gobernanza de la criptografía dentro de los servicios de certificación electrónica.

01

Los proveedores que utilizan criptografía comercial para la certificación electrónica deben obtener una Licencia de Uso de Criptografía para Servicios de Certificación Electrónica de la Administración de Criptografía del Estado.

02

Los sistemas de certificación electrónica y otras instalaciones relevantes deben estar ubicados en China y cumplir con los estándares nacionales de criptografía aplicables.

03

Los solicitantes deben demostrar locales adecuados, instalaciones, personal calificado, capacidad profesional y un sistema de gestión documentado.

04

Cambios materiales en la entidad licenciada o en el sistema de certificación pueden desencadenar un procedimiento de cambio de licencia y una revisión adicional.

05

Los licenciados deben completar una evaluación de conformidad de criptografía al menos una vez al año, remediar los hallazgos y informar a la autoridad provincial relevante.

06

El personal técnico y de seguridad debe recibir al menos 20 horas de capacitación en seguridad de criptografía y específica del rol cada año.

Las dos licencias relacionadas de China responden a diferentes preguntas

La licencia de servicio de certificación electrónica y la licencia de uso de criptografía están conectadas, pero no son intercambiables.

Licencia de Servicio de Certificación Electrónica

Emitido bajo el régimen de servicio de certificación electrónica supervisado por el Ministerio de Industria y Tecnología de la Información (MIIT). Autoriza a una entidad legal nombrada a proporcionar servicios de certificación electrónica de terceros al público.

Licencia de Uso de Criptografía para Servicios de Certificación Electrónica

Emitida por la Administración de Criptografía del Estado. Aborda si el sistema de certificación, las instalaciones criptográficas, el personal, los controles operativos y el marco de gestión del proveedor nombrado cumplen con los requisitos para el uso de criptografía comercial.

Lo que las empresas deben tomar de esto

No acepte una alegación genérica de que una plataforma es 'compatible con CA'. Pregunte qué entidad legal emite el certificado, qué licencias posee, si son vigentes y cómo aparece esa entidad en el acuerdo del firmante y el paquete de evidencia.

No colapse la regulación y el estándar de regla de negocio en un solo documento

Dos desarrollos relacionados de 2026 a menudo se describen juntos en materiales de vendedor, pero tienen diferentes estatus legal y fechas límite.

Orden de la Administración de Criptografía del Estado No. 6

Esta es la regulación nacional que entró en vigencia el 1 de julio de 2026. Gobierna el uso de criptografía comercial en servicios de certificación electrónica. Su aviso oficial de implementación da a los licenciados de uso de criptografía preexistentes hasta el 30 de septiembre de 2026 para presentar una evaluación de conformidad.

T/CQAE 11034-2025

Esta es una norma de asociación de la industria para las reglas de negocio de certificación electrónica, no el texto del Orden No. 6 ni una enmienda a la Ley de Firma Electrónica. Proporciona más detalles operativos sobre los procesos de servicio de certificación y se utiliza en las revisiones de cumplimiento de proveedores en 2026.

Por qué la distinción importa

Una fecha de remediación operativa de junio o julio citada en una campaña de proveedor no debe reemplazar el plazo del 30 de septiembre establecido en la notificación oficial de implementación de la Administración de Criptografía del Estado. Los equipos legales deben registrar la fuente, el organismo emisor, el estatus legal y la entidad afectada para cada requisito.

Cuatro controles de flujo de trabajo para probar en una revisión de certificación electrónica

Los materiales de cumplimiento de e签宝 para 2026 utilizan estos cuatro puntos de control para traducir las reglas de negocio de certificación en una revisión de flujo de trabajo empresarial. Son preguntas de adquisición útiles, pero deben mapearse a la regulación relevante, la norma, el nivel de certificado y el diseño del servicio.

01

Revisión de identidad directa de CA: establecer si la entidad de certificación autorizada realiza las verificaciones de identidad y aplicación de certificados requeridas y si se permite y documenta cualquier rol delegado.

02

Acuerdo de suscripción directa de CA: confirmar que el suscriptor del certificado recibe y acepta los términos del servicio de certificación de la CA responsable, con derechos claros, responsabilidades, riesgos e información de servicio.

03

Prueba de intención: conservar la prueba de que el firmante solicitó o utilizó el certificado conscientemente e intentó la acción de firma relevante, utilizando controles adecuados al nivel de aseguramiento y riesgo de transacción.

04

Control de clave privada: documentar dónde se generan y gestionan las claves de firma, quién puede invocarlas, qué autorización se aplica a la firma alojada y qué registros de eventos se pueden exportar para auditoría o resolución de disputas.

El cronograma de implementación de 2026

Las obligaciones de transición recaen principalmente en los proveedores de servicios de certificación electrónica, mientras que los clientes empresariales deben utilizar el período para validar su cadena de confianza.

01

30 de mayo de 2026: se emitió el Orden No. 6

La Administración de Criptografía del Estado publicó las medidas revisadas después de su aprobación el 13 de abril de 2026.

02

1 de julio de 2026: entraron en vigor las nuevas medidas

Las nuevas solicitudes seguirán los requisitos revisados, y las medidas anteriores de 2009, como se enmendaron en 2017, fueron derogadas.

03

Hasta el 30 de septiembre de 2026: los licenciados informan

Las entidades licenciadas antes del 1 de julio deben evaluar su cumplimiento contra las nuevas medidas, remediar los problemas identificados y presentar el informe de evaluación a la autoridad de criptografía provincial relevante.

04

Continuo: evaluación anual y controles operativos

Los licenciados deben mantener operaciones seguras, completar al menos una evaluación de cumplimiento cada año, abordar los hallazgos y mantener la formación del personal actualizada.

Lo que deben verificar los equipos de contrato, adquisiciones y seguridad

Identificar al emisor del certificado

registrar el nombre legal completo de la CA que emite certificados para cada método de firma. La marca del proveedor, la plataforma de software, la autoridad de registro y la CA licenciada pueden ser entidades diferentes.

Verifica ambas capas de licencia

Verificar la licencia de servicio de certificación electrónica de MIIT de la CA y su licencia de uso de criptografía de la Administración de Criptografía del Estado, incluyendo su validez y el sistema de certificación cubierto.

Inspecciona el viaje del firmante y del certificado

Confirma cómo se verifica la identidad, cómo se presentan y aceptan los términos del certificado, dónde se generan o controlan las claves y qué prueba se retiene para cada paso.

Exporta el paquete de evidencia completo

Un flujo de trabajo completado debe preservar el archivo firmado, la información del certificado, los eventos de autenticación del firmante, la evidencia de consentimiento e intención, las marcas de tiempo, los registros de entrega y el historial de auditoría de manipulación.

Separa la validez del documento de la conformidad del proveedor

La obligación de licencia de un proveedor y la ejecutabilidad de un contrato electrónico particular son preguntas relacionadas pero no identicas. La validez del contrato sigue dependiendo del tipo de documento, la intención de las partes, la fiabilidad del método de firma y la evidencia disponible.

Capacidad de CA licenciada dentro del ecosistema de e签宝 China

La capacidad de eSign.AI en la China continental es apoyada por la infraestructura de firma electrónica doméstica de e签宝. First Financial (Yicai) informó que e签宝 obtuvo una Licencia de Servicio de Certificación Electrónica de MIIT en octubre de 2024 y una calificación de CA de gobierno electrónico de la Administración de Criptografía del Estado en diciembre de 2025. El material publicado anteriormente por MIIT también incluye a Hangzhou Tiangu Information Technology Co., Ltd. Co., Ltd. (Hangzhou Tiangu Information Technology Co., Ltd.有限公司), una entidad de CA en el ecosistema de e签宝 China, entre las instituciones de CA licenciadas. En la documentación de adquisición y legal, el número de licencia, el titular actual, el sistema cubierto y el período de validez deben verificarse contra el certificado en lugar de inferirlos solo a partir del nombre de la marca.

Servicios de firma electrónica nativos de China

La plataforma e签宝 admite la verificación de identidad, la aplicación de certificados digitales, sellos electrónicos, firma en línea, gestión de contratos y evidencia de firma para flujos de trabajo en la China continental.

Una cadena de certificación y firma conectada

La operación en China puede llevar la capacidad de CA, las verificaciones de identidad, los servicios de certificación, sellos electrónicos, controles de firma, marcas de tiempo, retención de evidencia y registros de verificación a una cadena operativa documentada en lugar de tratar la pantalla de firma como el servicio completo.

Opciones de implementación e integración

La oferta de China admite SaaS, integración de API, arreglos de nube dedicada y patrones de implementación local para organizaciones con diferentes requisitos de ubicación de datos, integración de sistemas y almacenamiento de documentos.

Revisión de conformidad y soporte para migración

El programa de China de e签宝 para 2026 cubre el diagnóstico del estado actual, la revisión de riesgos del proveedor y de la cadena de evidencia, prioridades de remediación, actualizaciones del sistema de firma, migración de datos históricos y capacitación en flujo de trabajo. El alcance debe acordarse en función del emisor real del certificado del cliente, el modelo de implementación y los tipos de documento.

Continuidad de flujo de trabajo transfronterizo

eSign.AI puede conectar métodos de firma compatibles con China con flujos de trabajo de acuerdos transfronterizos, preservando la huella de certificados y evidencia específica del jurisdicción utilizada por cada firmante.

Regulación de firma electrónica en China: artículos específicos y umbrales

Citaciones a nivel de artículo para la verificación de conformidad.

Artículos clave de la Ley de Firma Electrónica

Artículo 13: estándar de fiabilidad (cuatro condiciones). Artículo 14: las firmas electrónicas confiables tienen el mismo efecto legal que las firmas manuscritas. Artículo 15: los proveedores de servicios de certificación electrónica deben obtener una licencia de la SCA. Artículo 21: requisitos de contenido del certificado (nombre del titular, número de serie, período de validez, clave pública). Artículo 27: responsabilidad de la CA por la falta de verificación de la identidad.

Cronograma de medidas de implementación de SCA 2026

Válido a partir del 1 de julio de 2026. Fechas clave: 1 de julio de 2026 - las nuevas solicitudes de licencia de CA deben cumplir con los requisitos actualizados de capital ($14M mínimo) y personal. 1 de enero de 2027 - todos los sistemas CA existentes deben pasar una auditoría de seguridad actualizada (Nivel 3 de GB/T 37092). 1 de julio de 2027 - los datos de firma transfronteriza deben almacenarse en la China continental por al menos 6 meses.

Preguntas comunes sobre las reglas de 2026

No. Las nuevas medidas regulan directamente a las entidades que utilizan criptografía comercial para proporcionar servicios de certificación electrónica. Una plataforma de flujo de trabajo puede integrarse con una CA licenciada por separado. Los compradores deben establecer qué entidad realiza cada función regulada y cómo se informa a los firmantes sobre la relación.

Equipo analizando el enfoque de firma electrónica adecuado para una empresa

Explora el enfoque de firma electrónica adecuado para tu negocio

Habla con nuestro equipo sobre requisitos de firma electrónica, consideraciones de cumplimiento y flujos de documentos en tus mercados objetivo.