Nuove misure entrate in vigore
Cosa è cambiato il 1 luglio 2026
Le Misure per la Gestione dell'Uso della Crittografia nei Servizi di Certificazione Elettronica della Cina (Ordine n. 6 dell'Autorità di Crittografia dello Stato) sono entrate in vigore il 1 luglio 2026. Le misure sostituiscono le precedenti regole di gestione della crittografia per i servizi di certificazione elettronica. Si applicano all'uso della crittografia commerciale dai fornitori di servizi di certificazione elettronica in Cina continentale. Non modificano la Legge sulla Firma Elettronica cinese, non invalidano i contratti elettronici firmati prima di luglio 2026 o richiedono a ogni azienda che acquista software di firma elettronica di ottenere una licenza CA.
I licenziatari esistenti devono presentare la loro valutazione di conformità
Periodo di validità della licenza di utilizzo della crittografia
Frequenza minima per l'assessment di conformità alla crittografia
I sei controlli introdotti o chiariti dalle nuove misure
La regolamentazione si concentra sulla sicurezza e la governance della crittografia all'interno dei servizi di certificazione elettronica.
I fornitori che utilizzano crittografia commerciale per la certificazione elettronica devono ottenere una Licenza di Utilizzo della Crittografia per Servizi di Certificazione Elettronica dalla Amministrazione della Crittografia Statale.
I sistemi di certificazione elettronica e altre strutture rilevanti devono essere situati in Cina e conformi agli standard nazionali di crittografia applicabili.
Gli candidati devono dimostrare locali idonei, strutture, personale qualificato, capacità professionale e un sistema di gestione documentato.
Modifiche materiali alla entità licenziata o al sistema di certificazione possono attivare una procedura di cambiamento della licenza e una revisione ulteriore.
I licenziatari devono completare un assessment di conformità alla crittografia almeno una volta all'anno, correggere le scoperte e segnalare all'autorità provinciale competente.
Il personale tecnico e di sicurezza deve ricevere almeno 20 ore di formazione sulla sicurezza della crittografia e specifica del ruolo ogni anno.
Le due licenze correlate della Cina rispondono a domande diverse
La licenza di servizio di certificazione elettronica e la licenza di utilizzo della crittografia sono collegate, ma non sono intercambiabili.
Licenza di Servizio di Certificazione Elettronica
Emissione sotto il regime di servizio di certificazione elettronica supervisionato dal Ministero dell'Industria e dell'Informazione Technology (MIIT). Autorizza una entità legale nominata a fornire servizi di certificazione elettronica terzi al pubblico.
Licenza di Utilizzo della Crittografia per Servizi di Certificazione Elettronica
Emissione dall'Amministrazione della Crittografia Statale. Si occupa di verificare se il sistema di certificazione, le strutture crittografiche, il personale, i controlli operativi e il quadro di gestione del fornitore nominato soddisfano i requisiti per l'uso della crittografia commerciale.
Cosa dovrebbero trarre le aziende da questo
Non accettare affermazioni generiche che una piattaforma è 'conforme alla CA'. Chiedere quale entità legale emette il certificato, quali licenze detiene, se sono attuali e come quell'entità appare nell'accordo del firmatario e nel pacchetto di prove.
Non combinare la regolamentazione e lo standard di regola aziendale in un documento unico
Due sviluppi correlati del 2026 spesso descritti insieme nei materiali dei fornitori, ma con status legale e scadenze diverse.
Ordine dell'Amministrazione della Crittografia Statale n. 6
Questa è la regolamentazione nazionale che è entrata in vigore il 1° luglio 2026. Regola l'uso della crittografia commerciale nei servizi di certificazione elettronica. La sua notifica ufficiale di implementazione dà ai licenziatari di utilizzo della crittografia esistenti fino al 30 settembre 2026 per presentare un assessment di conformità.
T/CQAE 11034-2025
Questo è uno standard associativo dell'industria per le regole di certificazione elettronica, non il testo dell'Ordine n. 6 e non una modifica della Legge sulla Firma Elettronica. Fornisce dettagli operativi più approfonditi sui processi di servizio di certificazione e viene utilizzato nelle revisioni di conformità dei fornitori del 2026.
Perché la distinzione è importante
Una data di rimedio operativa di giugno o luglio citata in una campagna del fornitore non dovrebbe sostituire il termine del 30 settembre stabilito nel comunicato ufficiale di implementazione dell'Amministrazione della Crittografia di Stato. Gli squadre legali dovrebbero registrare la fonte, l'organo emittente, lo stato legale e l'entità interessata per ogni requisito.
Quattro controlli di workflow da testare in una revisione di certificazione elettronica
I materiali di conformità 2026 di e签宝 utilizzano questi quattro punti di controllo per tradurre le regole di business di certificazione in una revisione di workflow aziendale. Sono domande di acquisto utili, ma dovrebbero essere mappate alla regolamentazione pertinente, lo standard, il livello di certificato e il design del servizio.
Revisione dell'identità diretta della CA: stabilire se l'entità di certificazione autorizzata esegue i controlli richiesti sull'identità e la domanda di certificato e se qualsiasi ruolo delegato è permesso e documentato.
Accordo del sottoscrittore diretto della CA: confermare che il sottoscrittore del certificato riceve e accetta i termini del servizio di certificazione dalla CA responsabile, con chiari diritti, responsabilità, rischi e informazioni sul servizio.
Evidenza di intenzione: conservare la prova che il firmatario ha richiesto o utilizzato il certificato consapevolmente e ha intenzione dell'azione di firma pertinente, utilizzando controlli appropriati al livello di assicurazione e al rischio di transazione.
Controllo della chiave privata: documentare dove vengono generati e gestiti i chiavi di firma, chi può invocarli, l'autorizzazione applicabile alla firma ospitata e quali registri di eventi possono essere esportati per l'audit o la risoluzione delle controversie.
Il cronoprogramma di implementazione 2026
Le obbligazioni di transizione ricadono principalmente sui fornitori di servizi di certificazione elettronica, mentre i clienti aziendali dovrebbero utilizzare il periodo per validare la loro catena di fiducia.
30 maggio 2026: è stato emanato l'Ordine n. 6
L'Amministrazione della Crittografia di Stato ha pubblicato le misure riviste dopo la loro approvazione il 13 aprile 2026.
1 luglio 2026: sono entrate in vigore le nuove misure
Le nuove domande seguono i requisiti rivisti, e le misure precedenti del 2009, come emendate nel 2017, sono state abrogate.
Entro il 30 settembre 2026: i licenziatari esistenti presentano
Le entità autorizzate prima del 1 luglio devono valutare la loro conformità alle nuove misure, risolvere i problemi identificati e presentare il rapporto di valutazione all'autorità provinciale di crittografia pertinente.
Continuo: valutazione annuale e controlli operativi
I licenziatari devono mantenere operazioni sicure, completare almeno una valutazione di conformità ogni anno, affrontare le scoperte e mantenere aggiornata la formazione del personale.
Cosa devono verificare i team di contratto, acquisto e sicurezza
Identificare l'emittente del certificato
Registrare il nome legale completo della CA che emette certificati per ogni metodo di firma. Il marchio del fornitore, la piattaforma software, l'autorità di registrazione e la CA autorizzata possono essere entità diverse.
Verifica entrambi gli strati di licenza
Verificare la licenza di servizio di certificazione elettronica MIIT della CA e la licenza di utilizzo della crittografia dell'Amministrazione della Crittografia di Stato, inclusa la validità e il sistema di certificazione coperto.
Ispeziona il viaggio del firmatario e del certificato
Conferma come viene verificata l'identità, come vengono presentati e accettati i termini del certificato, dove vengono generati o controllati le chiavi e quale prova viene conservata per ogni passo.
Esporta il pacchetto di prove completo
Un flusso di lavoro completato dovrebbe conservare il file firmato, le informazioni sul certificato, gli eventi di autenticazione del firmatario, le prove di consenso e intenzione, i timestamp, i record di consegna e la cronologia di verifica anti-frode.
Separa la validità del documento dall'adempimento del fornitore
L'obbligo di licenza di un fornitore e l'esecutività di un contratto elettronico particolare sono domande correlate ma non identiche. La validità del contratto dipende ancora dal tipo di documento, l'intenzione delle parti, la affidabilità del metodo di firma e le prove disponibili.
Capacità della CA licenziata all'interno dell'ecosistema e签宝 Cina
La capacità della Cina di eSign.AI è supportata dall'infrastruttura di firma elettronica domestica di e签宝. First Financial (Yicai) ha riportato che e签宝 ha ottenuto una Licenza di Servizio di Certificazione Elettronica dal MIIT nel ottobre 2024 e una qualifica di CA per l'e-governo dalla State Cryptography Administration nel dicembre 2025. Il materiale pubblicato in precedenza dal MIIT elenca anche Hangzhou Tiangu Information Technology Co., Ltd. (杭州天谷信息科技有限公司), un'entità CA nell'ecosistema cinese di e签宝, tra le istituzioni CA autorizzate. Nei documenti di procurement e legali, il numero di licenza, il detentore attuale, il sistema coperto e il periodo di validità devono essere verificati rispetto al certificato e non dedotti solo dal nome del marchio.
Servizi di firma elettronica nativi in Cina
La piattaforma e签宝 supporta la verifica dell'identità, la domanda di certificato digitale, le sigilli elettronici, la firma online, la gestione dei contratti e le prove di firma per i flussi di lavoro della Cina.
Una catena di certificazione e firma connessa
L'operazione in Cina può portare la capacità della CA, le verifiche di identità, i servizi di certificato, i sigilli elettronici, i controlli di firma, i timestamp, la conservazione delle prove e i record di verifica in una catena operativa documentata, invece di trattare lo schermo di firma come l'intero servizio.
Scelte di distribuzione e integrazione
L'offerta in Cina supporta SaaS, integrazione API, accordi di cloud dedicato e modelli di distribuzione locali per organizzazioni con diverse esigenze di localizzazione dei dati, integrazione del sistema e archiviazione dei documenti.
Revisione della conformità e supporto alla migrazione
Il programma 2026 di e签宝 per la Cina copre la diagnosi dello stato attuale, la revisione dei rischi del fornitore e della catena di prove, le priorità di rimedio, gli aggiornamenti del sistema di firma, il trasferimento dei dati storici e la formazione sui flussi di lavoro. La portata dovrebbe essere concordata rispetto al certificatore effettivo del cliente, il modello di distribuzione e i tipi di documento.
Continuità del flusso di lavoro transfrontaliero
eSign.AI può connettere i metodi di firma conformi in Cina ai flussi di lavoro di accordi transfrontalieri, preservando la traccia di certificato e prove specifica della giurisdizione utilizzata da ciascun firmatario.
Regolamentazione della firma elettronica in Cina: articoli specifici e soglie
Citazioni a livello di articolo per la verifica della conformità.
Articoli chiave della legge sulla firma elettronica
Articolo 13: standard di affidabilità (quattro condizioni). Articolo 14: le firme elettroniche affidabili hanno lo stesso effetto giuridico delle firme a mano. Articolo 15: i fornitori di servizi di certificazione elettronica devono ottenere una licenza dalla SCA. Articolo 21: requisiti di contenuto del certificato (nome del detentore, numero di serie, periodo di validità, chiave pubblica). Articolo 27: responsabilità della CA per il fallimento di verificare l'identità.
Cronoprogramma delle misure di implementazione SCA 2026
Effetti dal 1° luglio 2026. Scadenze chiave: 1° luglio 2026 - le nuove domande di licenza CA devono soddisfare i requisiti aggiornati di capitale ($14M minimo) e personale. 1° gennaio 2027 - tutti i sistemi CA esistenti devono superare l'audit di sicurezza aggiornato (Livello 3 GB/T 37092). 1° luglio 2027 - i dati di firma transfrontaliera devono essere conservati in Cina continentale per almeno 6 mesi.
Domande comuni sulle regole 2026
No. Le nuove misure regolamentano direttamente le entità che utilizzano la crittografia commerciale per fornire servizi di certificazione elettronica. Una piattaforma di workflow può integrarsi con una CA licenziata separatamente. Gli acquirenti dovrebbero stabilire quale entità esegue ciascuna funzione regolamentata e come la relazione è resa nota ai firmatari.







