eSign.AIeSign.AI

Approfondimenti di settore

Regole cinesi di certificazione e-firma per le firme elettroniche

Certificazione di firma elettronica in Cina continentale secondo la Legge sulla firma elettronica e le regole SCA: licenza CA, firme elettroniche affidabili e validità transfrontaliera.

Team eSign.AI di ricerca normativa e di settore8 min di lettura

Cosa è cambiato il 1 luglio 2026

Le Misure per la Gestione dell'Uso della Crittografia nei Servizi di Certificazione Elettronica della Cina (Ordine n. 6 dell'Autorità di Crittografia dello Stato) sono entrate in vigore il 1 luglio 2026. Le misure sostituiscono le precedenti regole di gestione della crittografia per i servizi di certificazione elettronica. Si applicano all'uso della crittografia commerciale dai fornitori di servizi di certificazione elettronica in Cina continentale. Non modificano la Legge sulla Firma Elettronica cinese, non invalidano i contratti elettronici firmati prima di luglio 2026 o richiedono a ogni azienda che acquista software di firma elettronica di ottenere una licenza CA.

1 luglio 2026

Nuove misure entrate in vigore

30 settembre 2026

I licenziatari esistenti devono presentare la loro valutazione di conformità

5 anni

Periodo di validità della licenza di utilizzo della crittografia

Annuale

Frequenza minima per l'assessment di conformità alla crittografia

I sei controlli introdotti o chiariti dalle nuove misure

La regolamentazione si concentra sulla sicurezza e la governance della crittografia all'interno dei servizi di certificazione elettronica.

01

I fornitori che utilizzano crittografia commerciale per la certificazione elettronica devono ottenere una Licenza di Utilizzo della Crittografia per Servizi di Certificazione Elettronica dalla Amministrazione della Crittografia Statale.

02

I sistemi di certificazione elettronica e altre strutture rilevanti devono essere situati in Cina e conformi agli standard nazionali di crittografia applicabili.

03

Gli candidati devono dimostrare locali idonei, strutture, personale qualificato, capacità professionale e un sistema di gestione documentato.

04

Modifiche materiali alla entità licenziata o al sistema di certificazione possono attivare una procedura di cambiamento della licenza e una revisione ulteriore.

05

I licenziatari devono completare un assessment di conformità alla crittografia almeno una volta all'anno, correggere le scoperte e segnalare all'autorità provinciale competente.

06

Il personale tecnico e di sicurezza deve ricevere almeno 20 ore di formazione sulla sicurezza della crittografia e specifica del ruolo ogni anno.

Le due licenze correlate della Cina rispondono a domande diverse

La licenza di servizio di certificazione elettronica e la licenza di utilizzo della crittografia sono collegate, ma non sono intercambiabili.

Licenza di Servizio di Certificazione Elettronica

Emissione sotto il regime di servizio di certificazione elettronica supervisionato dal Ministero dell'Industria e dell'Informazione Technology (MIIT). Autorizza una entità legale nominata a fornire servizi di certificazione elettronica terzi al pubblico.

Licenza di Utilizzo della Crittografia per Servizi di Certificazione Elettronica

Emissione dall'Amministrazione della Crittografia Statale. Si occupa di verificare se il sistema di certificazione, le strutture crittografiche, il personale, i controlli operativi e il quadro di gestione del fornitore nominato soddisfano i requisiti per l'uso della crittografia commerciale.

Cosa dovrebbero trarre le aziende da questo

Non accettare affermazioni generiche che una piattaforma è 'conforme alla CA'. Chiedere quale entità legale emette il certificato, quali licenze detiene, se sono attuali e come quell'entità appare nell'accordo del firmatario e nel pacchetto di prove.

Non combinare la regolamentazione e lo standard di regola aziendale in un documento unico

Due sviluppi correlati del 2026 spesso descritti insieme nei materiali dei fornitori, ma con status legale e scadenze diverse.

Ordine dell'Amministrazione della Crittografia Statale n. 6

Questa è la regolamentazione nazionale che è entrata in vigore il 1° luglio 2026. Regola l'uso della crittografia commerciale nei servizi di certificazione elettronica. La sua notifica ufficiale di implementazione dà ai licenziatari di utilizzo della crittografia esistenti fino al 30 settembre 2026 per presentare un assessment di conformità.

T/CQAE 11034-2025

Questo è uno standard associativo dell'industria per le regole di certificazione elettronica, non il testo dell'Ordine n. 6 e non una modifica della Legge sulla Firma Elettronica. Fornisce dettagli operativi più approfonditi sui processi di servizio di certificazione e viene utilizzato nelle revisioni di conformità dei fornitori del 2026.

Perché la distinzione è importante

Una data di rimedio operativa di giugno o luglio citata in una campagna del fornitore non dovrebbe sostituire il termine del 30 settembre stabilito nel comunicato ufficiale di implementazione dell'Amministrazione della Crittografia di Stato. Gli squadre legali dovrebbero registrare la fonte, l'organo emittente, lo stato legale e l'entità interessata per ogni requisito.

Quattro controlli di workflow da testare in una revisione di certificazione elettronica

I materiali di conformità 2026 di e签宝 utilizzano questi quattro punti di controllo per tradurre le regole di business di certificazione in una revisione di workflow aziendale. Sono domande di acquisto utili, ma dovrebbero essere mappate alla regolamentazione pertinente, lo standard, il livello di certificato e il design del servizio.

01

Revisione dell'identità diretta della CA: stabilire se l'entità di certificazione autorizzata esegue i controlli richiesti sull'identità e la domanda di certificato e se qualsiasi ruolo delegato è permesso e documentato.

02

Accordo del sottoscrittore diretto della CA: confermare che il sottoscrittore del certificato riceve e accetta i termini del servizio di certificazione dalla CA responsabile, con chiari diritti, responsabilità, rischi e informazioni sul servizio.

03

Evidenza di intenzione: conservare la prova che il firmatario ha richiesto o utilizzato il certificato consapevolmente e ha intenzione dell'azione di firma pertinente, utilizzando controlli appropriati al livello di assicurazione e al rischio di transazione.

04

Controllo della chiave privata: documentare dove vengono generati e gestiti i chiavi di firma, chi può invocarli, l'autorizzazione applicabile alla firma ospitata e quali registri di eventi possono essere esportati per l'audit o la risoluzione delle controversie.

Il cronoprogramma di implementazione 2026

Le obbligazioni di transizione ricadono principalmente sui fornitori di servizi di certificazione elettronica, mentre i clienti aziendali dovrebbero utilizzare il periodo per validare la loro catena di fiducia.

01

30 maggio 2026: è stato emanato l'Ordine n. 6

L'Amministrazione della Crittografia di Stato ha pubblicato le misure riviste dopo la loro approvazione il 13 aprile 2026.

02

1 luglio 2026: sono entrate in vigore le nuove misure

Le nuove domande seguono i requisiti rivisti, e le misure precedenti del 2009, come emendate nel 2017, sono state abrogate.

03

Entro il 30 settembre 2026: i licenziatari esistenti presentano

Le entità autorizzate prima del 1 luglio devono valutare la loro conformità alle nuove misure, risolvere i problemi identificati e presentare il rapporto di valutazione all'autorità provinciale di crittografia pertinente.

04

Continuo: valutazione annuale e controlli operativi

I licenziatari devono mantenere operazioni sicure, completare almeno una valutazione di conformità ogni anno, affrontare le scoperte e mantenere aggiornata la formazione del personale.

Cosa devono verificare i team di contratto, acquisto e sicurezza

Identificare l'emittente del certificato

Registrare il nome legale completo della CA che emette certificati per ogni metodo di firma. Il marchio del fornitore, la piattaforma software, l'autorità di registrazione e la CA autorizzata possono essere entità diverse.

Verifica entrambi gli strati di licenza

Verificare la licenza di servizio di certificazione elettronica MIIT della CA e la licenza di utilizzo della crittografia dell'Amministrazione della Crittografia di Stato, inclusa la validità e il sistema di certificazione coperto.

Ispeziona il viaggio del firmatario e del certificato

Conferma come viene verificata l'identità, come vengono presentati e accettati i termini del certificato, dove vengono generati o controllati le chiavi e quale prova viene conservata per ogni passo.

Esporta il pacchetto di prove completo

Un flusso di lavoro completato dovrebbe conservare il file firmato, le informazioni sul certificato, gli eventi di autenticazione del firmatario, le prove di consenso e intenzione, i timestamp, i record di consegna e la cronologia di verifica anti-frode.

Separa la validità del documento dall'adempimento del fornitore

L'obbligo di licenza di un fornitore e l'esecutività di un contratto elettronico particolare sono domande correlate ma non identiche. La validità del contratto dipende ancora dal tipo di documento, l'intenzione delle parti, la affidabilità del metodo di firma e le prove disponibili.

Capacità della CA licenziata all'interno dell'ecosistema e签宝 Cina

La capacità della Cina di eSign.AI è supportata dall'infrastruttura di firma elettronica domestica di e签宝. First Financial (Yicai) ha riportato che e签宝 ha ottenuto una Licenza di Servizio di Certificazione Elettronica dal MIIT nel ottobre 2024 e una qualifica di CA per l'e-governo dalla State Cryptography Administration nel dicembre 2025. Il materiale pubblicato in precedenza dal MIIT elenca anche Hangzhou Tiangu Information Technology Co., Ltd. (杭州天谷信息科技有限公司), un'entità CA nell'ecosistema cinese di e签宝, tra le istituzioni CA autorizzate. Nei documenti di procurement e legali, il numero di licenza, il detentore attuale, il sistema coperto e il periodo di validità devono essere verificati rispetto al certificato e non dedotti solo dal nome del marchio.

Servizi di firma elettronica nativi in Cina

La piattaforma e签宝 supporta la verifica dell'identità, la domanda di certificato digitale, le sigilli elettronici, la firma online, la gestione dei contratti e le prove di firma per i flussi di lavoro della Cina.

Una catena di certificazione e firma connessa

L'operazione in Cina può portare la capacità della CA, le verifiche di identità, i servizi di certificato, i sigilli elettronici, i controlli di firma, i timestamp, la conservazione delle prove e i record di verifica in una catena operativa documentata, invece di trattare lo schermo di firma come l'intero servizio.

Scelte di distribuzione e integrazione

L'offerta in Cina supporta SaaS, integrazione API, accordi di cloud dedicato e modelli di distribuzione locali per organizzazioni con diverse esigenze di localizzazione dei dati, integrazione del sistema e archiviazione dei documenti.

Revisione della conformità e supporto alla migrazione

Il programma 2026 di e签宝 per la Cina copre la diagnosi dello stato attuale, la revisione dei rischi del fornitore e della catena di prove, le priorità di rimedio, gli aggiornamenti del sistema di firma, il trasferimento dei dati storici e la formazione sui flussi di lavoro. La portata dovrebbe essere concordata rispetto al certificatore effettivo del cliente, il modello di distribuzione e i tipi di documento.

Continuità del flusso di lavoro transfrontaliero

eSign.AI può connettere i metodi di firma conformi in Cina ai flussi di lavoro di accordi transfrontalieri, preservando la traccia di certificato e prove specifica della giurisdizione utilizzata da ciascun firmatario.

Regolamentazione della firma elettronica in Cina: articoli specifici e soglie

Citazioni a livello di articolo per la verifica della conformità.

Articoli chiave della legge sulla firma elettronica

Articolo 13: standard di affidabilità (quattro condizioni). Articolo 14: le firme elettroniche affidabili hanno lo stesso effetto giuridico delle firme a mano. Articolo 15: i fornitori di servizi di certificazione elettronica devono ottenere una licenza dalla SCA. Articolo 21: requisiti di contenuto del certificato (nome del detentore, numero di serie, periodo di validità, chiave pubblica). Articolo 27: responsabilità della CA per il fallimento di verificare l'identità.

Cronoprogramma delle misure di implementazione SCA 2026

Effetti dal 1° luglio 2026. Scadenze chiave: 1° luglio 2026 - le nuove domande di licenza CA devono soddisfare i requisiti aggiornati di capitale ($14M minimo) e personale. 1° gennaio 2027 - tutti i sistemi CA esistenti devono superare l'audit di sicurezza aggiornato (Livello 3 GB/T 37092). 1° luglio 2027 - i dati di firma transfrontaliera devono essere conservati in Cina continentale per almeno 6 mesi.

Domande comuni sulle regole 2026

No. Le nuove misure regolamentano direttamente le entità che utilizzano la crittografia commerciale per fornire servizi di certificazione elettronica. Una piattaforma di workflow può integrarsi con una CA licenziata separatamente. Gli acquirenti dovrebbero stabilire quale entità esegue ciascuna funzione regolamentata e come la relazione è resa nota ai firmatari.

Team che discute l’approccio di firma elettronica giusto per un’azienda

Scopri l’approccio di firma elettronica giusto per la tua azienda

Parla con il nostro team dei requisiti di firma elettronica, delle considerazioni di conformità e dei workflow documentali nei tuoi mercati target.