1. 确认实际适用的制度
按行业(FDA、HIPAA、FINRA)、地域(eIDAS、GDPR、PIPL)与文档类型列出约束你记录的法规。有欧盟客户的医疗器械公司可能同时面对 Part 11 与 eIDAS;区域诊所可能只需面对 HIPAA。
在受监管行业,电子签名平台是你合规基础设施的一部分,而不只是效率工具。签名具有法律效力只是起点:真正要紧的是平台能否产出你的制度所要求的证据、控制与留存——生命科学的 FDA 21 CFR Part 11、医疗的 HIPAA、欧盟跨境签署的 eIDAS、金融服务的 FINRA/SEC 记录保存规则。先说明一点:没有服务商是“普遍合规”的。合规是有边界的——针对某一制度、针对你创建的记录、针对你如何配置与验证平台。本指南提供制度逐项对照表、向每家服务商要问的问题,以及把合规证据放在中心的选型流程。
| FDA 21 CFR Part 11 | 生命科学:制药、医疗器械、生物技术、临床试验 | 电子记录与电子签名必须可信:安全、计算机生成、带时间戳的审计追踪(§11.10(b))、唯一用户 ID、签名与记录关联、必要时验证 | Part 11 功能文档、审计追踪导出、记录留存控制、验证支持 |
|---|---|---|---|
| HIPAA(45 CFR Part 164) | 医疗提供方、健康计划、清算机构、业务伙伴 | 电子受保护健康信息(ePHI)的保障措施;处理 PHI 的服务商需签署业务伙伴协议(BAA);审计控制 | 是否签署 BAA?保护 ePHI 的审计控制与加密(传输与存储)如何? |
| eIDAS(EU)910/2014 | 欧盟跨境业务、公共部门申报、成员国受监管文件 | 签名等级 SES/AES/QES;QES 需由合格信任服务商(QTSP)颁发合格证书 | 你们是 QTSP 还是集成国家信任列表?能为哪些欧盟司法区颁发 QES? |
| FINRA / SEC 记录保存 | 受《交易法》规则 17a-4 与 FINRA 规则约束的经纪自营商与投资公司 | 账簿与记录(含电子记录)的保存;部分记录要求不可擦除、不可重写存储;监督控制 | 留存与 WORM 式存储选项、监督审查工作流、电子签名控制 |
| 隐私与数据驻留 | 处理个人数据的多区域组织(GDPR、PIPL 等) | 合法处理、传输机制、子处理方透明、必要时数据本地化 | 数据在哪里处理?能否固定到指定区域?子处理方清单?DPA 条款? |
| DocuSign | 21 CFR Part 11:生命科学模块 + Validator(官方产品页) | HIPAA:可签 BAA(见官方信任中心) | eIDAS QES:提供 AI 身份核验的 QES 方案(官方) | 定位:企业级通用平台;受监管插件单独销售 |
|---|---|---|---|---|
| Adobe Acrobat Sign | 21 CFR Part 11:官方 Validation Package 文档模板(helpx) | HIPAA:官方合规中心确认支持 | eIDAS QES:经官方信任列表数字 ID;EU1 区默认 PAdES | 定位:PDF 生态;生命科学验证工具 |
| OneSpan | 21 CFR Part 11:本次核验未获官方文档,需向厂商确认 | 安全:银行级安全姿态(官方) | eIDAS QES:经 TSP 证书支持(官方 EU datasheet) | 定位:金融服务传统强项;高安全场景 |
| Dropbox Sign | 21 CFR Part 11:本次核验未发现专项支持 | HIPAA:平台层支持(Dropbox 信任中心) | eIDAS QES:未发现 QES 方案 | 定位:性价比/API 优先;2024 年安全事件(公开报道) |
| eSign.AI | 21 CFR Part 11:受监管使用前以官方最新文档为准 | 安全:SOC 2 Type II 报告可申请(官方 blog) | QES/QSeal:官方信任资源中有说明 | 定位:全球化+本地化合规;PIPL 与数据驻留重点 |
按行业(FDA、HIPAA、FINRA)、地域(eIDAS、GDPR、PIPL)与文档类型列出约束你记录的法规。有欧盟客户的医疗器械公司可能同时面对 Part 11 与 eIDAS;区域诊所可能只需面对 HIPAA。
对每项制度写下你必须能证明什么:审计追踪完整性、身份保证级别、留存期限、导出格式、子处理方透明。这些就是你的 RFP 问题与 POC 场景。
在受监管项目不能外包的三项能力上打分:防篡改审计追踪、符合你留存表的记录保存、匹配制度的身份方式(Part 11 的唯一 ID、HIPAA 的 BAA 级控制、eIDAS 的 QTSP 颁发 QES)。
与合规团队一起跑 POC,包含审计式导出测试。签约前请法务或合规确认证据包与合同条款(BAA、DPA、留存、退出)。
受监管项目需要经得起检查的审计追踪。具体来说:每个创建、修改或删除记录的动作必须自动记录操作者、日期与时间(§11.10(b) 的 Part 11 模型);追踪必须防篡改并受保护;必须以审计员或监管者能独立核验的形式导出;留存必须匹配你的记录表(HIPAA 对部分记录要求 6 年;SEC 与 Part 11 的期限因记录类型而异——请确认你自己的)。当服务商说“我们有审计日志”时,索取导出格式与样本文件,然后测试它是否记录了合规团队关心的那些事件。
不同制度的身份要求不同,先对照再比服务商。eIDAS 下,QES 需要 QTSP 颁发的合格证书,通常先按既定保证级别完成身份核验;21 CFR Part 11 下,每个用户需要唯一、不复用的识别码并关联签名显示;HIPAA 下,你需要与风险成比例的“适当”身份核验,加上 BAA。问每家服务商:各国家可用哪些身份方式、是否包含在套餐内、签署者所在地区能否通过 QTSP 获得 QES 级身份。
严格说,合规属于使用系统的组织而非服务商。服务商提供的是支持 Part 11 的功能——审计追踪、签名显示、记录留存——以及供你验证的文档。索取这些证据,并在自己的环境中验证平台。
信息基于截至 2026-08-18 的公开资料,可能变化。合规义务取决于你的具体事实、记录与司法区——采购决策前请咨询合格律师并核实最新官方来源。本文为信息性内容,不构成法律意见。
