法规与行业洞察

2026年中国电子认证新规:电子认证服务密码管理办法与电子签名合规

中国电子签名认证在《电子签名法》及国家密码管理局规则下的要求:CA牌照、可靠电子签名及跨境效力。

eSign.AI 法规与行业研究团队8 分钟阅读

2026年7月1日发生了什么变化

中国国家密码管理局《电子认证服务密码管理办法》(第6号令)于2026年7月1日正式施行。该办法替代了此前的电子认证服务密码管理规定,适用于中国大陆境内电子认证服务提供者对商用密码的使用。该办法未修改《电子签名法》,不会使2026年7月之前签署的电子合同失效,也不要求每家购买电子签名软件的企业都取得CA牌照。

2026年7月1日

新规正式施行

2026年9月30日

现有持证机构须提交合规评估

5年

密码使用许可证有效期

每年一次

密码合规评估最低频次

新规引入或明确的六项管控要求

该法规聚焦于电子认证服务中密码的安全与治理。

01

使用商用密码开展电子认证的机构,须向国家密码管理局申请并取得《电子认证服务密码使用许可证》。

02

电子认证系统及其他相关设施须位于中国境内,并符合适用的国家密码标准。

03

申请人须具备相适应的场所、设施、专业人员、业务能力及完善的管理制度。

04

持证机构或认证系统发生重大变更时,可能触发许可证变更程序及进一步审查。

05

持证机构每年至少完成一次密码合规评估,整改发现的问题,并向所在地的省级密码管理部门报告。

06

技术和安全人员每年须接受至少20小时的密码安全及岗位专项培训。

中国的两张相关牌照回答的是不同问题

电子认证服务许可与密码使用许可相互关联,但不可互相替代。

电子认证服务许可证

由工业和信息化部(工信部)主管的电子认证服务监管体系颁发。它授权特定法人实体向公众提供第三方电子认证服务。

电子认证服务密码使用许可证

由国家密码管理局颁发。它审查的是该机构的认证系统、密码设施、人员、运营控制和管理体系是否满足使用商用密码的要求。

企业采购方应关注的要点

不要轻信供应商笼统声称的「CA合规」。应当追问:证书由哪个法人实体签发、持有哪些许可证、许可证是否在有效期内,以及该实体在签署者协议和证据包中如何体现。

不要将部门规章与业务规则标准混为一谈

2026年的两项相关进展经常在供应商材料中被并列描述,但它们具有不同的法律地位和截止日期。

国家密码管理局第6号令

这是2026年7月1日正式施行的国家部门规章,规范电子认证服务中商用密码的使用。其官方实施通知给予已持有密码使用许可证的机构至2026年9月30日提交合规评估的过渡期。

T/CQAE 11034-2025

这是一项关于电子认证业务规则的行业协会标准,并非第6号令的条文,也不是对《电子签名法》的修订。它对认证服务流程提供了更具操作性的细则,在2026年供应商合规审查中被广泛引用。

区分的重要性

供应商营销活动中引用的6月或7月整改日期,不应替代国家密码管理局官方实施通知中明确的9月30日截止日期。法务团队应记录每一项要求的来源、发布机构、法律地位及受影响实体。

电子认证审查中应测试的四项流程管控

e签宝2026年合规材料使用以下四个检查点,将认证业务规则转化为企业级流程审查。它们是实用的采购问题,但应映射到具体的法规、标准、证书级别和服务设计。

01

CA直接身份审核:确认持牌认证实体是否执行了所需的身份和证书申请核查,以及任何委托角色是否被允许并有相应记录。

02

CA直接订户协议:确认证书订户是否接收并接受了负责CA的认证服务条款,其中包含清晰的权利、责任、风险和服务信息。

03

签署意愿证据:留存签署者知情地请求或使用证书、且有意进行相关签署操作的证据,采用与保障等级和交易风险相匹配的管控措施。

04

私钥管控:记录签名密钥的生成和管理位置、谁可以调用密钥、托管签名适用什么授权,以及哪些事件记录可以导出用于审计或争议解决。

2026年实施时间线

过渡期义务主要由电子认证服务提供者承担,企业客户应利用此期间验证自身的信任链。

01

2026年5月30日:第6号令发布

国家密码管理局在2026年4月13日批准后,公布了修订后的管理办法。

02

2026年7月1日:新规正式施行

新申请按照修订后的要求执行,此前2009年发布、2017年修订的办法同时废止。

03

2026年9月30日前:现有持证机构提交报告

7月1日之前获发许可证的机构须对照新规评估自身合规情况,整改发现的问题,并将评估报告提交至所在地的省级密码管理部门。

04

持续要求:年度评估与运营管控

持证机构须保持安全运营,每年至少完成一次合规评估,整改发现的问题,并确保人员培训持续达标。

合同、采购和安全团队应核验的内容

明确证书签发机构

记录为每种签署方式签发证书的CA的全称。供应商品牌、软件平台、注册机构和持牌CA可能是不同的实体。

检查双重许可层面

核验CA的工信部电子认证服务许可证及国家密码管理局密码使用许可证,包括有效期和所覆盖的认证系统。

审查签署者和证书全流程

确认身份如何验证、证书条款如何展示和接受、密钥在哪里生成或控制,以及每个步骤留存了什么证据。

导出完整的证据包

一个完成的流程应保存签署文件、证书信息、签署者认证事件、意愿和意图证据、时间戳、交付记录及防篡改的审计历史。

将文档效力与供应商合规区分看待

供应商的许可义务与特定电子合同的可执行性是相关但不同的问题。合同效力还取决于文档类型、各方意图、签名方法的可靠性以及可用证据。

e签宝中国生态中的持牌CA能力

eSign.AI在中国大陆的能力由e签宝的国内电子签名基础设施提供支持。据第一财经报道,e签宝于2024年10月获得工信部颁发的《电子认证服务许可证》,并于2025年12月获得国家密码管理局颁发的电子政务CA资格。工信部此前公布的材料也显示,e签宝中国生态中的CA机构——杭州天谷信息科技有限公司——位列持牌CA机构名单。在采购和法律文件中,许可证编号、当前持有人、覆盖系统和有效期应以证书原件为准,不应仅凭品牌名称推断。

中国本土电子签名服务

e签宝平台支持中国大陆业务中的身份验证、数字证书申请、电子印章、在线签署、合同管理及签署证据存证。

贯通的认证与签署链条

中国业务可将CA能力、身份核验、证书服务、电子印章、签署管控、时间戳、证据留存和验证记录整合为一条完整的文档化运营链,而非仅将签署页面视为全部服务。

部署与集成选择

中国方案支持SaaS、API集成、专属云部署及本地化部署模式,以满足不同组织在数据存储位置、系统集成和文档管理方面的要求。

合规审查与迁移支持

e签宝2026年中国合规计划涵盖现状诊断、供应商及证据链风险评估、整改优先级排序、签署系统升级、历史数据迁移和流程培训。具体范围应根据客户的实际证书签发机构、部署模式和文档类型来确定。

跨境流程衔接

eSign.AI可将中国合规的签署方式与跨境协议工作流对接,同时为每位签署者保留其各自司法辖区的证书和证据链。

中国电子签名法规:具体条款与关键阈值

用于合规核验的条款级引用。

《电子签名法》关键条款

第十三条:可靠性标准(四个条件)。第十四条:可靠的电子签名与手写签名或者盖章具有同等的法律效力。第十五条:电子认证服务提供者应当向国家密码管理局申请许可。第二十一条:证书内容要求(持有者名称、序列号、有效期、公钥)。第二十七条:CA未履行身份核验义务时的责任。

2026年国家密码管理局实施办法时间线

2026年7月1日正式施行。关键时间节点:2026年7月1日——新的CA牌照申请须满足更新后的注册资本(不低于约1亿元人民币)和人员要求。2027年1月1日——所有现有CA系统须通过更新的安全审计(GB/T 37092三级)。2027年7月1日——跨境签署数据须在中国大陆境内存储至少6个月。

关于2026年新规的常见问题

不需要。新规直接约束的是使用商用密码提供电子认证服务的机构。签署平台可以与单独持牌的CA进行合作。采购方应厘清哪个实体履行各项受监管职能,以及该关系如何向签署者披露。

团队正在讨论适合业务的电子签名方案

为你的业务探索合适的电子签名方案

与我们的团队沟通你在目标市场的电子签名要求、合规考量和文档流程。