1. 看演示前先定评分卡与权重
先让采购、安全、法务就维度与权重达成一致。上表权重适合典型中大型企业;受监管行业应把权重从定价移向合规与审计追踪。
每家电子签名服务商都有功能页,但功能不等于适配。决定采购结果的往往是结构性问题:哪些合规制度真正适用于你、平台如何证明签署记录的完整性、数据存放在哪里、随着量增长总成本如何变化。本指南提供 8 维度评分卡——合规、身份认证、证据链与审计追踪、API 与集成、数据驻留、支持与上线、定价模式、迁移——并给出关键问题、红旗信号与建议权重。把表格复制进采购文档,对候选服务商逐项打 0–2 分并加总对比。没有服务商能赢下所有维度,目标是形成一份可辩护、有记录可查的决策。
| 1. 合规(20%) | 认证与评估(ISO 27001、SOC 2 Type II),以及映射到适用制度的证据——如 21 CFR Part 11、HIPAA、eIDAS QES、GDPR | 你们通过了哪些制度评估?能否分享审计报告与每项认证的范围?在需要 QES 的场景如何支持? | 笼统宣称“全面合规”,但说不出标准名称、范围,也拿不出证据 |
|---|---|---|---|
| 2. 身份认证(15%) | 身份方式范围:短信、知识库、政府证件、国家 eID、QES 级身份 | 支持哪些方式、覆盖哪些国家?身份核验是包含还是加购?每位签署者成本多少? | 没有公开的身份选项,或身份核验以意外的人次费出现 |
| 3. 证据链与审计追踪(15%) | 计算机生成、带时间戳的每一步操作审计追踪;防篡改;可导出的证据包 | 审计追踪如何生成与存储?谁能修改?能否导出完整证据文件并独立核验? | 没有审计追踪,或追踪不可导出、不可核验 |
| 4. API 与集成(10%) | REST API、webhook、SDK、厂商维护的 CRM/ERP 连接器(Salesforce、SAP 等) | API 限流与沙箱条件?哪些连接器是厂商维护而非社区?API 是否在标准套餐内? | API 需另谈独立套餐、无公开文档、无沙箱 |
| 5. 数据驻留(10%) | 文档与元数据存储和处理位置;区域锁定;子处理方透明 | 可选哪些区域?能否将数据固定到指定区域?子处理方是谁、在哪里处理? | 仅单一区域、无驻留选项、无子处理方清单 |
| 6. 支持与上线(10%) | 支持 SLA 与渠道、上线方案、培训、见效时间 | 支持 SLA 如何?谁负责上线、需要多久?培训是否包含? | 无公开 SLA、仅自助、无上线路径 |
| 7. 定价模式(10%) | 成本随规模如何变化:按用户、按信封、按 API 量、企业定制;身份与附加费 | 量增长时什么在推高成本?哪些费用独立(身份、短信、API)?是否强制年付?续约涨幅政策? | 定价不公开、按次收费不透明、长期锁定无价格保护 |
| 8. 迁移与退出(10%) | 已完成文档、模板、联系人、审计数据的导出;退出条款 | 如何导出全部已完成文档与证据?有无书面退出流程与数据删除时间线? | 无自助导出、数据被绑架风险、退出条款苛刻 |
先让采购、安全、法务就维度与权重达成一致。上表权重适合典型中大型企业;受监管行业应把权重从定价移向合规与审计追踪。
索取审计报告(SOC 2 Type II、ISO 27001)、子处理方清单、DPA 条款与制度级证据(如 Part 11 功能文档、QES 的 QTSP 资质)。拿不出证据的服务商,演示再好也淘汰。
给每个候选方同一组场景:多人签署、审批链、身份核验签署、批量发送、审计追踪导出。按评分卡打分,而不是按对方选的演示脚本打分。
要求 2–3 个同行业或同区域的参考客户,核实上线时间、支持响应与续约表现。支持质量是电子签名采购中最常见的售后投诉点。
把导出承诺、数据删除时间线、续约涨幅上限与迁移协助写进合同。如果签署记录被锁定,再便宜的服务商也是贵的。
审计追踪是电子签名有效性的核心证据。按 21 CFR Part 11(FDA),受监管电子记录要求“安全、计算机生成、带时间戳的审计追踪”,独立记录创建、修改或删除记录的操作者与时间。非监管行业同理:可辩护的追踪要记录谁、何时、做了什么、顺序如何,并且防篡改、可导出。对比服务商时,要求看真实的证据包:签署者身份方式、文档哈希、时间戳机制、完整事件日志。如果对方拿不出审计或法庭实际会收到的文件格式,说明追踪还不是一个可交付物。
| 按用户订阅 | 每席位每月/每年固定费用 | 量稳定的小团队,预算可预测 | 为从不签署的席位付费;高量自动化下扩展性差 |
|---|---|---|---|
| 按信封/按次 | 按发送信封数或完成签署数计费 | 量波动、季节性高峰、席位少 | 身份与短信费叠加;规模化后预算难控 |
| API / 按量 | 按 API 交易或年信封量分档定价 | 嵌入式签署、高自动化、批量操作 | 量档突变有惊喜;确认超量与续约条款 |
| 企业定制 | 含 SSO、管理后台与定制条款的协商合同 | 有安全与合规需求的大型组织 | 定价不透明;要求价格保护与清晰的附加项清单 |
| DocuSign | 认证:SOC 2 Type II + ISO 27001(信任中心) | 受监管深度:生命科学模块 + Part 11 Validator(官方) | QES:提供 AI 身份核验的 QES 方案(官方) | 适配:企业级通用平台;连接器生态广;受监管插件单独销售 |
|---|---|---|---|---|
| Adobe Acrobat Sign | 认证:SOC 2 Type II + ISO 27001(信任中心) | 受监管深度:21 CFR Part 11 Validation Package(官方 helpx) | QES:经官方信任列表数字 ID;EU1 区默认 PAdES | 适配:PDF 原生工作流;生命科学验证模板 |
| Dropbox Sign | 认证:SOC 2 Type II + ISO 27001(Dropbox 信任中心) | 受监管深度:本次核验未发现专项 Part 11 支持 | QES:未发现 QES 方案 | 适配:性价比与 API 优先;SharePoint 集成 2026-03 停止(第三方报道);2024 安全事件(公开报道) |
| PandaDoc | 认证:SOC 2 Type II(官方) | 受监管深度:未发现 Part 11 验证包 | QES:支持 eIDAS 合规签署;未发现 QES 签发 | 适配:销售与采购文档;CRM 工作流强 |
| eSign.AI | 认证:SOC 2 Type II 报告可申请(官方 blog) | 受监管深度:受监管使用前以官方最新文档为准 | QES:QES/QSeal 见官方信任资源 | 适配:全球化+本地化合规;数据驻留与中国 PIPL 重点 |
取决于安全审查、法务范围、集成、采购关卡与 POC 复杂度。多数中端市场团队 2–4 周可完成;受监管或多区域采购通常 6–12 周。团队先就证据要求与测试场景达成一致,再定里程碑。
信息基于截至 2026-08-18 的公开资料,可能变化。服务商认证、功能与价格请在采购决策前以最新官方文档核实。本文为信息性内容,不构成法律意见。
