eSign.AIeSign.AI

Informations sectorielles

Règles de certification électronique en Chine pour les signatures électroniques

Certification de signature électronique en Chine sous la loi sur la signature électronique et les règles SCA : licence CA, signatures électroniques fiables, et validité transfrontalière.

Équipe eSign.AI de recherche réglementaire et sectorielle8 min de lecture

Quelles ont été les modifications apportées le 1er juillet 2026

Les Mesures de la Chine pour l'Administration de l'Utilisation de la Cryptographie dans les Services de Certification Électronique (Ordonnance n° 6 de l'Administration de la Cryptographie d'État) sont entrées en vigueur le 1er juillet 2026. Les mesures remplacent les anciennes règles de gestion de la cryptographie pour les services de certification électronique. Elles s'appliquent à l'utilisation de la cryptographie commerciale par les fournisseurs de services de certification électronique en Chine continentale. Elles ne modifie pas la Loi de la Chine sur la Signature Électronique, n'annule pas les contrats électroniques signés avant juillet 2026, ni n'exige que chaque entreprise achetant un logiciel de signature électronique obtienne une licence CA.

1er juillet 2026

Nouvelles mesures entrées en vigueur

30 septembre 2026

Les détenteurs de licence existants doivent soumettre leur évaluation de conformité

5 ans

Période de validité de la licence d'utilisation de la cryptographie

Annuelle

Fréquence minimale pour l'évaluation de la conformité en matière de cryptographie

Les six contrôles introduits ou clarifiés par les nouvelles mesures

Le règlement se concentre sur la sécurité et la gouvernance de la cryptographie à l'intérieur des services de certification électronique.

01

Les fournisseurs utilisant une cryptographie commerciale pour la certification électronique doivent obtenir une licence d'utilisation de la cryptographie pour les services de certification électronique de l'Administration de la cryptographie d'État.

02

Les systèmes de certification électronique et d'autres installations pertinentes doivent être situés en Chine et être conformes aux normes nationales de cryptographie applicables.

03

Les candidats doivent démontrer des locaux, des installations, du personnel qualifié, une capacité professionnelle et un système de gestion documenté.

04

Des changements matériels de l'entité licenciée ou du système de certification peuvent déclencher une procédure de changement de licence et une revue supplémentaire.

05

Les licenciés doivent effectuer une évaluation de la conformité en matière de cryptographie au moins une fois par an, corriger les constatations et faire rapport à l'autorité provinciale compétente.

06

Le personnel technique et de sécurité doit suivre au moins 20 heures de formation sur la sécurité de la cryptographie et la formation spécifique à leur rôle chaque année.

Les deux licences liées de la Chine répondent à des questions différentes

La certification des services de certification électronique et la licence d'utilisation de la cryptographie sont connectées, mais elles ne sont pas interchangeables.

Licence de service de certification électronique

Délivré sous le régime de services de certification électronique supervisé par le Ministère de l'Industrie et de l'Information Technology (MIIT). Il autorise une entité juridique nommée à fournir des services de certification électronique tiers au public.

Licence d'utilisation de la cryptographie pour les services de certification électronique

Délivré par l'Administration de la cryptographie d'État. Il traite de la question de savoir si le système de certification, les installations cryptographiques, le personnel, les contrôles opérationnels et le cadre de gestion de l'entité nommée répondent aux exigences pour utiliser une cryptographie commerciale.

Ce que les entreprises devraient en tirer

Ne pas accepter une allégation générique selon laquelle une plateforme est 'conforme à la CA'. Demander quelle entité juridique délivre le certificat, quels licences elle détient, s'ils sont en cours de validité et comment cette entité apparaît dans l'accord de signataire et le paquet de preuves.

Ne pas fusionner le règlement et le standard de règle d'affaires dans un seul document

Deux développements liés de 2026 sont souvent décrits ensemble dans les documents des fournisseurs, mais ils ont un statut juridique et des délais différents.

Ordonnance n° 6 de l'Administration de la cryptographie d'État

C'est la réglementation nationale qui est entrée en vigueur le 1er juillet 2026. Elle gouverne l'utilisation de la cryptographie commerciale dans les services de certification électronique. Son avis d'application officielle donne aux licenciés de cryptographie existants jusqu'au 30 septembre 2026 pour soumettre une évaluation de conformité.

T/CQAE 11034-2025

C'est une norme de l'association de l'industrie pour les règles commerciales de certification électronique, pas le texte de l'ordonnance n° 6 et pas une modification de la loi sur la signature électronique. Il fournit plus de détails opérationnels autour des processus de service de certification et est utilisé dans les revues de conformité des fournisseurs en 2026.

Pourquoi la distinction est importante

Une date de remédiation opérationnelle en juin ou juillet citée dans une campagne de fournisseur ne doit pas remplacer le délai du 30 septembre mentionné dans l'avis officiel de mise en œuvre de l'Administration de la cryptographie d'État. Les équipes juridiques devraient enregistrer la source, l'organisme émetteur, le statut juridique et l'entité touchée pour chaque exigence.

Quatre contrôles de flux de travail à tester dans une revue de certification électronique

Les documents de conformité 2026 d'e签宝 utilisent ces quatre points de contrôle pour traduire les règles de certification commerciale dans une revue de flux de travail d'entreprise. Ils sont des questions d'achat utiles, mais devraient être mappées à la réglementation pertinente, à la norme, au niveau de certification et à la conception du service.

01

Revue d'identité directe de CA : établir si l'entité de certification agréée effectue les vérifications d'identité et de demande de certificat requises et si tout rôle délégué est autorisé et documenté.

02

Accord d'abonnement direct CA : confirmer que l'abonné au certificat reçoit et accepte les termes du service de certification de la CA responsable, avec des droits, responsabilités, risques et informations de service clairs.

03

Preuve de l'intention : conserver la preuve que le signataire a sciemment demandé ou utilisé le certificat et a voulu l'action de signature pertinente, en utilisant des contrôles appropriés au niveau d'assurance et au risque de transaction.

04

Contrôle de clé privée : documenter où les clés de signature sont générées et gérées, qui peut les invoquer, l'autorisation applicable à la signature hébergée et quels journaux d'événements peuvent être exportés pour l'audit ou le règlement des litiges.

Calendrier de mise en œuvre 2026

Les obligations de transition pèsent principalement sur les fournisseurs de services de certification électronique, tandis que les clients d'entreprise devraient utiliser cette période pour valider leur chaîne de confiance.

01

30 mai 2026 : ordonnance n° 6 publiée

L'Administration de la cryptographie d'État a publié les mesures révisées après leur approbation le 13 avril 2026.

02

1er juillet 2026 : les nouvelles mesures sont entrées en vigueur

Les nouvelles demandes suivent les exigences révisées, et les mesures de 2009, modifiées en 2017, ont été abrogées.

03

D'ici le 30 septembre 2026 : les détenteurs de licence signalent

Les entités agréées avant le 1er juillet doivent évaluer leur conformité aux nouvelles mesures, remédier aux problèmes identifiés et soumettre le rapport d'évaluation à l'autorité de cryptographie provinciale compétente.

04

En continu : évaluation annuelle et contrôles opérationnels

Les détenteurs de licence doivent maintenir des opérations sécurisées, effectuer au moins une évaluation de conformité chaque année, traiter les constatations et maintenir la formation du personnel à jour.

Ce que les équipes de contrat, d'achat et de sécurité doivent vérifier

Identifier l'émetteur de certificat

Enregistrer le nom juridique complet de la CA qui émet des certificats pour chaque méthode de signature. La marque du fournisseur, la plateforme logicielle, l'autorité d'enregistrement et la CA agréée peuvent être des entités différentes.

Vérifiez les deux couches de licensing

Vérifier la licence de service de certification électronique MIIT de la CA et sa licence d'utilisation de cryptographie de l'Administration de la cryptographie d'État, y compris sa validité et le système de certification couvert.

Inspectez le parcours du signataire et du certificat

Confirmez comment l'identité est vérifiée, comment les termes des certificats sont présentés et acceptés, où les clés sont générées ou contrôlées, et quel preuve est conservé pour chaque étape.

Exportez le paquet de preuves complet

Un flux de travail complet devrait conserver le fichier signé, les informations sur le certificat, les événements d'authentification du signataire, les preuves de consentement et d'intention, les horodatages, les enregistrements de livraison et l'historique d'audit antichambre.

Séparez la validité du document de la conformité du fournisseur

L'obligation de licensing d'un fournisseur et l'exécution d'un contrat électronique particulier sont liées mais non identiques. La validité du contrat dépend toujours du type de document, de l'intention des parties, de la fiabilité de la méthode de signature et des preuves disponibles.

Capacité de CA licensing à l'intérieur de l'écosystème e签宝 China

La capacité de eSign.AI en Chine continentale est soutenue par l'infrastructure électronique de signature domestique de e签宝. Le rapport de First Financial (Yicai) a indiqué que e签宝 a obtenu une Licence de Service de Certification Électronique de MIIT en octobre 2024 et une qualification de CA électronique du gouvernement en décembre 2025. Un matériel publié plus tôt par MIIT liste également Hangzhou Tiangu Information Technology Co., Ltd. Co., Ltd. (Hangzhou Tiangu Information Technology Co., Ltd.有限公司), une entité CA dans l'écosystème e签宝 China, parmi les institutions CA licensing. Dans les documents d'achat et juridiques, le numéro de licence, le détenteur actuel, le système couvert et la période de validité devraient être vérifiés par rapport au certificat plutôt que déduits uniquement du nom de la marque.

Services de signature électronique natifs en Chine

La plateforme e签宝 prend en charge la vérification d'identité, la demande de certificat numérique, les sceaux électroniques, la signature en ligne, la gestion des contrats et les preuves de signature pour les flux de travail en Chine continentale.

Une chaîne de certification et de signature connectée

L'opération en Chine peut intégrer la capacité de CA, les vérifications d'identité, les services de certificat, les sceaux électroniques, les contrôles de signature, les horodatages, la conservation des preuves et les enregistrements de vérification dans une chaîne opérationnelle documentée, au lieu de traiter l'écran de signature comme le service complet.

Choix de déploiement et d'intégration

L'offre en Chine prend en charge les services SaaS, l'intégration API, les arrangements de cloud dédié et les modèles de déploiement local pour les organisations ayant des exigences différentes en matière de localisation des données, d'intégration du système et de stockage des documents.

Révision de conformité et support de migration

Le programme 2026 de e签宝 en Chine couvre le diagnostic de l'état actuel, l'examen des risques des fournisseurs et de la chaîne de preuves, les priorités de remédiation, les mises à niveau des systèmes de signature, la migration des données historiques et la formation aux flux de travail. Le champ devrait être convenu par rapport à l'émetteur de certificat réel du client, le modèle de déploiement et les types de documents.

Continuité des flux de travail transfrontaliers

eSign.AI peut connecter les méthodes de signature conformes à la Chine avec les flux de travail d'accords transfrontaliers, tout en préservant la piste de certificat et de preuve spécifique à la juridiction utilisée par chaque signataire.

Réglementation de la signature électronique en Chine : articles spécifiques et seuils

Citations au niveau de l'article pour la vérification de conformité.

Articles clés de la Loi sur la Signature Électronique

Article 13 : norme de fiabilité (quatre conditions). Article 14 : les signatures électroniques fiables ont le même effet juridique que les signatures manuscrites. Article 15 : les fournisseurs de services de certification électronique doivent obtenir une licence de l'Administration de la Cryptographie d'État. Article 21 : exigences de contenu du certificat (nom du détenteur, numéro de série, période de validité, clé publique). Article 27 : responsabilité de la CA pour l'absence de vérification de l'identité.

Calendrier des mesures d'implémentation de la SCA 2026

En vigueur à partir du 1er juillet 2026. Délais clés : 1er juillet 2026 - les nouvelles demandes de licences de CA doivent répondre aux exigences de capital (14 millions de dollars minimum) et de personnel mises à jour. 1er janvier 2027 - tous les systèmes de CA existants doivent passer un audit de sécurité mis à jour (niveau 3 de GB/T 37092). 1er juillet 2027 - les données de signature transfrontalières doivent être stockées en Chine continentale pendant au moins 6 mois.

Questions fréquentes sur les règles de 2026

Non. Les nouvelles mesures réglementent directement les entités qui utilisent la cryptographie commerciale pour fournir des services de certification électronique. Une plateforme de flux de travail peut intégrer une CA licenciée séparément. Les acheteurs devraient établir quelle entité exécute chaque fonction réglementée et comment cette relation est révélée aux signataires.

Équipe discutant de la bonne approche de signature électronique pour une entreprise

Explorez la bonne approche de signature électronique pour votre entreprise

Échangez avec notre équipe sur vos exigences de signature électronique, vos enjeux de conformité et vos workflows documentaires dans vos marchés cibles.