电子商业法
马来西亚电子签名法律框架
马来西亚实行两套并行的电子签名法律:2006年《电子商业法》(ECA)认可大多数商业交易中的电子签名;1997年《数字签名法》(DSA)则规范由 CA 签发的数字签名,赋予其更强的法律推定效力。理解哪部法律适用于哪类交易,是马来西亚签署合规的关键。
数字签名法
个人数据保护法
国家数字化战略
ECA 与 DSA:两条并行轨道
马来西亚的双轨制容易引发混淆。ECA 提供一般性的效力认可,DSA 则提供更强的法律效力。大多数商业交易使用 ECA 轨道的签名,但某些受监管文件必须使用 DSA 轨道的数字签名。
| ECA 2006(电子签名) | DSA 1997(数字签名) | |
|---|---|---|
| 法律依据 | 2006年《电子商业法》 | 1997年《数字签名法》 |
| 技术要求 | 技术中立 — 任何电子方式均可 | PKI + CA 签发证书(由 MCMC 颁发许可) |
| 法律地位 | 适用于大多数商业合同 | 更强的法律推定;等同于手写签名 |
| CA 要求 | 非强制要求 | 必须使用经 MCMC 许可的 CA(如 Digicert、Pos Malaysia) |
| 典型用途 | 销售协议、保密协议、雇佣合同 | 政府申报、土地交易、受监管文件 |
| 证据效力 | 逐案评估 | 除非被推翻,否则推定真实 |
MyDigital 战略对签署的影响
马来西亚 MyDigital 国家倡议正在加速推进数字身份、电子政务服务及数字经济普及。这既为电子签名流程带来了机遇,也提出了合规要求。
马来西亚正在建设国家数字身份(NDI)系统,以配合 MyKad(国民身份证)。NDI 投入运营后,将为商业签署提供可信的身份验证层,类似于新加坡的 Singpass。
马来西亚国民注册局(JPN)提供与 MyKad 关联的数字服务。签署流程中的身份验证可通过认证服务商接入 JPN 数据。
马来西亚内陆税收局(LHDN)自2004年起成功运行电子报税系统。这不仅培养了公众对数字政务服务的信任,也为商业签署奠定了可依托的基础设施。
马来西亚公司委员会(SSM)提供公司注册及申报的数字服务。企业签署流程可通过 SSM 集成来验证公司状态和授权签署人。
PDPA 与签署数据
基于同意的模式
马来西亚 PDPA 要求在收集、使用和披露个人数据前获得同意。签署平台必须在处理签署人个人数据(姓名、邮箱、IP 地址、身份验证数据)之前取得明确同意。
数据驻留偏好
PDPA 未明确要求数据本地存储,但要求对跨境数据传输采取合理的保障措施。政府关联实体和受监管行业可能通过行业特定法规要求数据本地存储。
保留义务
PDPA 将个人数据保留期限限制在实现既定目的所需的最短期限。雇佣合同和受监管申报有单独的法定保留期限,优先于 PDPA 的一般原则。
PDPA 修订案(2024年)
马来西亚 PDPA 于2024年完成修订,加强了数据泄露通知要求,扩展了数据主体权利,并明确了跨境传输规则。签署平台应根据修订条款审视自身的合规状况。
ECA 与 DSA 的核心条款
马来西亚的双轨签名框架根据文件类型和交易金额设定了具体的合规要求。
ECA 第6条:电子签名的法律认可
2006年《电子商业法》第6条规定,只要电子签名在适用目的下足够可靠,即可满足任何法律规定的签名要求。这种技术中立的方式意味着大多数商业电子签名均属有效。
ECA 第7条:可靠性标准
第7条规定了评估可靠性的因素:签名方法须将签名与签署人关联、签署人须对签名拥有独占控制权、任何篡改均可被检测,且签名方法须与交易的目的和复杂程度相匹配。
DSA 第4条:数字签名的效力
1997年《数字签名法》第4条规定,使用经许可的 CA 签发的证书创建的数字签名,可满足任何法律规定的签名要求。由此产生的真实性推定难以被推翻。
DSA 第22条:CA 许可制度
第22条要求 CA 必须获得马来西亚通信与多媒体委员会(MCMC)的许可。获得许可的 CA 包括 Digicert (M) Sdn Bhd。许可证涵盖密钥生成、证书签发、吊销管理和审计义务。
马来西亚行业合规要点
在通用的 ECA/DSA 框架之上,不同行业还面临额外的特殊要求。
银行业(BNM 指引)
马来西亚国家银行(BNM)关于电子交易的指引要求银行使用强客户认证。高价值银行交易预期使用 DSA 数字签名或同等效力的方式。客户开户须符合 BNM 的反洗钱/反恐怖融资(AML/CFC)要求。
雇佣(1955年《雇佣法》)
根据 ECA,电子雇佣合同具有法律效力。工业法庭已在劳动争议中认可电子签名的效力。HR 团队应保留完整的审计记录,包括时间戳和签署人身份信息。
政府采购
通过 ePerolehan 进行的政府电子采购要求使用特定类型的数字证书。承包商必须在经 MCMC 许可的 CA 处注册。财政部已发布通告,接受在大多数政府合同阶段使用电子签名。
马来西亚电子签署实施指南
马来西亚企业在实施电子签署时,须同时遵守两部法律及 PDPA 的要求。
如何在 ECA 与 DSA 签名之间选择
对于大多数商业文件,ECA 电子签名即可满足要求。对于马来西亚法律要求盖章或手写签名的文件(如土地转让、特定法定声明),须使用由 CA 签发证书的 DSA 数字签名。
签署数据的 PDPA 合规
签署过程中收集的个人数据(姓名、邮箱、IP 地址、身份验证数据)受 PDPA 约束。建议将签署数据存储在位于马来西亚或 PDPA 委员员认可国家的服务器上,并在签署流程中取得数据处理同意。
JPN 集成
马来西亚国民注册局(JPN)提供 MyKad 身份验证。与 JPN 集成的签署平台可提供基于 MyKad 的身份验证——这是马来西亚签署人身份认证的黄金标准。
东盟跨境
马来西亚是《东盟数字框架协定》的签署国。马来西亚电子签名应在已实施《东盟电子商务示范法》的其他东盟成员国获得认可。然而,跨境实际执行仍在不断完善中。
马来西亚电子签名常见问题
是。2006年《电子商业法》认可大多数商业交易中电子签名的法律效力。对于需要更高法律确定性的文件,1997年《数字签名法》规定了由 CA 签发的数字签名,其法律推定等同于手写签名。
eSign.AI 如何通过 MyKad 和 DSA 合规支持马来西亚签署
eSign.AI 集成了马来西亚身份验证和邮政 CA,支持 ECA 和 DSA 双轨签名要求。
MyKad 身份验证
eSign.AI 通过 JPN 集成支持基于 MyKad 的身份验证。马来西亚签署人可通过 NFC 读卡器或 MyKad 芯片读卡器刷取 MyKad 完成身份验证——这是马来西亚身份认证的黄金标准,满足 DSA 对 CA 认证身份的要求。
DSA 合规数字签名
eSign.AI 与邮政 CA(DSA 下经 MyCERT 许可的 CA)合作,为需要法定级签名的文件提供 DSA 合规数字签名。签署人需完成一次性注册,后续签名在 eSign.AI 流程中直接完成。
PDPA 合规数据处理
签署数据(姓名、NRIC、IP 地址、身份验证记录)的处理完全符合 PDPA 要求。eSign.AI 提供数据处理通知,在签署流程中获取同意,并为偏好本地存储的组织提供马来西亚数据驻留选项。
大东盟跨境
在东盟地区运营的马来西亚企业可使用 eSign.AI 向新加坡、印度尼西亚、越南和泰国的签署人发送签署信封——每位签署人通过本地电子身份认证。所有签名均在同一信封中完成,并附带统一的审计记录。







