eSign.AIeSign.AI

Insights do setor

Regras de certificação eletrônica da China para assinaturas eletrônicas

Certificação de assinatura eletrônica na China sob a Lei de Assinatura Eletrônica e as regras da SCA: licenciamento de CA, assinaturas eletrônicas confiáveis e validade transfronteiriça.

Equipa de investigação regulatória e setorial da eSign.AI8 min de leitura

O que mudou em 1 de julho de 2026

As Medidas da China para a Administração do Uso de Criptografia em Serviços de Certificação Eletrônica (Ordem No. 6 da Administração de Criptografia do Estado) entrou em vigor em 1 de julho de 2026. As medidas substituem as regras anteriores de gestão de criptografia para serviços de certificação eletrônica. Elas se aplicam ao uso de criptografia comercial por provedores de serviços de certificação eletrônica na China continental. Elas não alteram a Lei de Assinatura Eletrônica da China, invalidam contratos eletrônicos assinados antes de julho de 2026 ou exigem que todas as empresas que compram software de assinatura eletrônica obtenham uma licença de CA.

1 de julho de 2026

Novas medidas em vigor

30 de setembro de 2026

Licenciados existentes devem entregar sua avaliação de conformidade

5 anos

Período de validade da licença de uso de criptografia

Anual

Frequência mínima para avaliação de conformidade de criptografia

Os seis controles introduzidos ou esclarecidos pelas novas medidas

A regulamentação se concentra na segurança e governança da criptografia dentro dos serviços de certificação eletrônica.

01

Os provedores que usam criptografia comercial para certificação eletrônica devem obter uma Licença de Uso de Criptografia para Serviço de Certificação Eletrônica da Administração de Criptografia do Estado.

02

Sistemas de certificação eletrônica e outras instalações relevantes devem estar localizados na China e cumprir os padrões nacionais de criptografia aplicáveis.

03

Os candidatos devem demonstrar instalações apropriadas, instalações, pessoal qualificado, capacidade profissional e um sistema de gestão documentado.

04

Mudanças materiais na entidade licenciada ou no sistema de certificação podem desencadear um procedimento de alteração de licença e revisão adicional.

05

Os licenciados devem completar uma avaliação de conformidade de criptografia pelo menos uma vez por ano, corrigir achados e relatar à autoridade provincial relevante.

06

Pessoal técnico e de segurança devem receber pelo menos 20 horas de treinamento em segurança de criptografia e específico para o papel a cada ano.

As duas licenças relacionadas da China respondem a diferentes perguntas

A licenciamento de serviço de certificação eletrônica e a licença de uso de criptografia estão conectadas, mas não são intercambiáveis.

Licença de Serviço de Certificação Eletrônica

Emitido sob o regime de serviço de certificação eletrônica supervisionado pelo Ministério da Indústria e Tecnologia da Informação (MIIT). Autoriza uma entidade jurídica nomeada a fornecer serviços de certificação eletrônica de terceiros ao público.

Licença de Uso de Criptografia para Serviço de Certificação Eletrônica

Emitida pela Administração de Criptografia do Estado. Endereça se o sistema de certificação, instalações criptográficas, pessoal, controles operacionais e quadro de gestão do provedor nomeado atendem aos requisitos para o uso de criptografia comercial.

O que as empresas devem tirar disso

Não aceite uma alegação genérica de que uma plataforma é 'compatível com CA'. Pergunte qual entidade jurídica emite o certificado, quais licenças ela possui, se são válidas e como essa entidade aparece no acordo do assinante e no pacote de provas.

Não coloque a regulamentação e o padrão de regra de negócios em um único documento

Dois desenvolvimentos relacionados de 2026 são frequentemente descritos juntos em materiais de fornecedores, mas têm status jurídico e prazos diferentes.

Ordem da Administração de Criptografia do Estado Nº 6

Esta é a regulamentação nacional que entrou em vigor em 1 de julho de 2026. Governa o uso de criptografia comercial em serviços de certificação eletrônica. Sua notificação oficial de implementação dá até 30 de setembro de 2026 para que os licenciados de uso de criptografia existentes submetam uma avaliação de conformidade.

T/CQAE 11034-2025

Este é um padrão da associação da indústria para regras de negócios de certificação eletrônica, não o texto da Ordem Número 6 e não uma emenda à Lei de Assinatura Eletrônica. Fornece mais detalhes operacionais em torno dos processos de serviço de certificação e é usado nas revisões de conformidade de fornecedores em 2026.

Por que a distinção importa

Uma data de correção operacional citada em uma campanha de fornecedor não deve substituir o prazo de 30 de setembro estabelecido no aviso oficial de implementação da Administração de Criptografia Estatal. As equipes jurídicas devem registrar a fonte, o órgão emitente, o status jurídico e a entidade afetada para cada requisito.

Quatro controles de fluxo de trabalho para testar em uma revisão de certificação eletrônica

Os materiais de conformidade de 2026 da e签宝 usam esses quatro pontos de verificação para traduzir regras de negócios de certificação em uma revisão de fluxo de trabalho empresarial. Eles são perguntas de aquisição úteis, mas devem ser mapeadas para a regulamentação relevante, padrão, nível de certificação e design do serviço.

01

Revisão de identidade direta da CA: estabelecer se a entidade de certificação licenciada realiza as verificações de identidade e aplicação de certificado necessárias e se qualquer função delegada é permitida e documentada.

02

Acordo de assinante direto da CA: confirmar que o assinante do certificado recebe e aceita os termos do serviço de certificação da CA responsável, com direitos, responsabilidades, riscos e informações de serviço claros.

03

Prova de intenção: manter provas de que o assinante sabidamente solicitou ou usou o certificado e pretendia a ação de assinatura relevante, usando controles apropriados para o nível de garantia e risco de transação.

04

Controle de chave privada: documentar onde as chaves de assinatura são geradas e gerenciadas, quem pode invocá-las, qual autorização se aplica à assinatura hospedada e quais registros de evento podem ser exportados para auditoria ou resolução de disputas.

O cronograma de implementação de 2026

As obrigações de transição recaem principalmente sobre os provedores de serviços de certificação eletrônica, enquanto os clientes empresariais devem usar o período para validar sua cadeia de confiança.

01

30 de maio de 2026: foi emitida a Ordem Número 6

A Administração de Criptografia Estatal publicou as medidas revisadas após sua aprovação em 13 de abril de 2026.

02

1 de julho de 2026: as novas medidas entraram em vigor

Novas aplicações seguem os requisitos revisados, e as medidas anteriores de 2009, revisadas em 2017, foram revogadas.

03

Até 30 de setembro de 2026: relatórios dos licenciados existentes

Entidades licenciadas antes de 1 de julho devem avaliar sua conformidade com as novas medidas, corrigir problemas identificados e apresentar o relatório de avaliação à autoridade de criptografia provincial relevante.

04

Em andamento: avaliação anual e controles operacionais

Os licenciados devem manter operações seguras, completar pelo menos uma avaliação de conformidade por ano, abordar achados e manter a formação de pessoal atualizada.

O que as equipes de contrato, aquisição e segurança devem verificar

Identificar o emissor de certificados

Registar o nome jurídico completo da CA que emite certificados para cada método de assinatura. A marca do fornecedor, a plataforma de software, a autoridade de registro e a CA licenciada podem ser entidades diferentes.

Verifique ambas as camadas de licenciamento

Verificar a licença de serviço de certificação eletrônica do MIIT da CA e a licença de uso de criptografia da Administração de Criptografia Estatal, incluindo a validade e o sistema de certificação coberto.

Insira o percurso do assinante e do certificado

Confirme como a identidade é verificada, como os termos do certificado são apresentados e aceitos, onde as chaves são geradas ou controladas e que prova é mantida para cada etapa.

Exporte o pacote de provas completo

Um fluxo de trabalho concluído deve preservar o arquivo assinado, informações do certificado, eventos de autenticação do assinante, provas de consentimento e intenção, carimbos de data e hora, registros de entrega e histórico de auditoria anti-falsificação.

Separe a validade do documento da conformidade do provedor

A obrigação de licenciamento de um provedor e a aplicabilidade de um contrato eletrônico específico são questões relacionadas mas não idênticas. A validade do contrato ainda depende do tipo de documento, da intenção das partes, da confiabilidade do método de assinatura e das provas disponíveis.

Capacidade da CA licenciada dentro do ecossistema e签宝 China

A capacidade da eSign.AI na China é apoiada pela infraestrutura de assinatura eletrônica doméstica da e签宝. O First Financial (Yicai) relatou que a e签宝 obteve uma Licença de Serviço de Certificação Eletrônica do MIIT em outubro de 2024 e uma qualificação de CA de governo eletrônico da Administração de Criptografia do Estado em dezembro de 2025. Materiais publicados anteriormente pelo MIIT também listam a Hangzhou Tiangu Information Technology Co., Ltd. Co., Ltd. (Hangzhou Tiangu Information Technology Co., Ltd.有限公司), uma entidade CA no ecossistema e签宝 China, entre as instituições CA licenciadas. Em documentos de aquisição e jurídicos, o número da licença, o detentor atual, o sistema coberto e o período de validade devem ser verificados contra o certificado em vez de inferidos apenas a partir do nome da marca.

Serviços de assinatura eletrônica nativos da China

A plataforma e签宝 suporta verificação de identidade, aplicação de certificados digitais, selos eletrônicos, assinatura online, gestão de contratos e provas de assinatura para fluxos de trabalho na China.

Uma cadeia de certificação e assinatura conectada

A operação na China pode trazer capacidade de CA, verificações de identidade, serviços de certificação, selos eletrônicos, controles de assinatura, carimbos de data e hora, retenção de provas e registros de verificação em uma cadeia operacional documentada, em vez de tratar a tela de assinatura como o serviço inteiro.

Escolhas de implementação e integração

A oferta da China suporta SaaS, integração por API, arrangements de nuvem dedicada e padrões de implementação local para organizações com diferentes requisitos de localização de dados, integração de sistemas e armazenamento de documentos.

Revisão de conformidade e suporte à migração

O programa 2026 da e签宝 para a China cobre diagnóstico do estado atual, revisão dos riscos do provedor e da cadeia de provas, prioridades de remediação, atualizações do sistema de assinatura, migração de dados históricos e treinamento de fluxo de trabalho. O escopo deve ser acordado com base no emissor real do certificado do cliente, o modelo de implementação e os tipos de documentos.

Continuidade de workflow transfronteiriço

A eSign.AI pode conectar métodos de assinatura conformes à China com fluxos de trabalho de acordos transfronteiriços, preservando o rastro específico de jurisdição do certificado e provas usado por cada assinante.

Regulamentação de assinatura eletrônica na China: artigos específicos e limites

Citações de nível de artigo para verificação de conformidade.

Artigos-chave da Lei de Assinatura Eletrônica

Artigo 13: padrão de confiabilidade (quatro condições). Artigo 14: assinaturas eletrônicas confiáveis têm o mesmo efeito jurídico que assinaturas manuscritas. Artigo 15: os provedores de serviços de certificação eletrônica devem obter uma licença da SCA. Artigo 21: requisitos de conteúdo do certificado (nome do detentor, número de série, período de validade, chave pública). Artigo 27: responsabilidade da CA por falha em verificar a identidade.

Cronograma de medidas de implementação da SCA de 2026

Válido a partir de 1 de julho de 2026. Prazos-chave: 1 de julho de 2026 - novos pedidos de licença de CA devem atender aos requisitos atualizados de capital ($14M mínimo) e de pessoal. 1 de janeiro de 2027 - todos os sistemas CA existentes devem passar por uma auditoria de segurança atualizada (Nível 3 de GB/T 37092). 1 de julho de 2027 - os dados de assinatura transfronteiriça devem ser armazenados na China continental por pelo menos 6 meses.

Perguntas comuns sobre as regras de 2026

Não. As novas medidas regem diretamente as entidades que usam criptografia comercial para fornecer serviços de certificação eletrônica. Uma plataforma de fluxo de trabalho pode integrar-se com uma CA licenciada separadamente. Os compradores devem estabelecer qual entidade realiza cada função regulamentada e como a relação é divulgada aos signatários.

Equipa a discutir a abordagem de assinatura eletrónica certa para uma empresa

Explore a abordagem de assinatura eletrónica certa para o seu negócio

Fale com a nossa equipa sobre requisitos de assinatura eletrónica, considerações de conformidade e fluxos de documentos nos seus mercados-alvo.