1. 確認實際適用的制度
按行業(FDA、HIPAA、FINRA)、地域(eIDAS、GDPR、PIPL)與文件類型列出約束你記錄的法規。有歐盟客戶的醫療器材公司可能同時面對 Part 11 與 eIDAS;區域診所可能只需面對 HIPAA。
在受監管行業,電子簽名平台是你合規基礎設施的一部分,而不只是效率工具。簽名具有法律效力只是起點:真正要緊的是平台能否產出你的制度所要求的證據、控制與留存——生命科學的 FDA 21 CFR Part 11、醫療的 HIPAA、歐盟跨境簽署的 eIDAS、金融服務的 FINRA/SEC 記錄保存規則。先說明一點:沒有服務商是“普遍合規”的。合規是有邊界的——針對某一制度、針對你建立的記錄、針對你如何配置與驗證平台。本指南提供制度逐項對照表、向每家服務商要問的問題,以及把合規證據放在中心的選型流程。
| FDA 21 CFR Part 11 | 生命科學:製藥、醫療器材、生物技術、臨床試驗 | 電子記錄與電子簽名必須可信:安全、電腦生成、帶時間戳的稽核軌跡(§11.10(b))、唯一用戶 ID、簽名與記錄關聯、必要時驗證 | Part 11 功能文件、稽核軌跡匯出、記錄留存控制、驗證支援 |
|---|---|---|---|
| HIPAA(45 CFR Part 164) | 醫療提供方、健康計畫、清算機構、業務夥伴 | 電子受保護健康資訊(ePHI)的保障措施;處理 PHI 的服務商需簽署業務夥伴協議(BAA);稽核控制 | 是否簽署 BAA?保護 ePHI 的稽核控制與加密(傳輸與儲存)如何? |
| eIDAS(EU)910/2014 | 歐盟跨境業務、公共部門申報、成員國受監管文件 | 簽名等級 SES/AES/QES;QES 需由合格信任服務商(QTSP)頒發合格憑證 | 你們是 QTSP 還是整合國家信任清單?能為哪些歐盟司法區頒發 QES? |
| FINRA / SEC 記錄保存 | 受《交易法》規則 17a-4 與 FINRA 規則約束的經紀自營商與投資公司 | 帳簿與記錄(含電子記錄)的保存;部分記錄要求不可抹除、不可重寫儲存;監督控制 | 留存與 WORM 式儲存選項、監督審查工作流、電子簽名控制 |
| 隱私與資料駐留 | 處理個人資料的多區域組織(GDPR、PIPL 等) | 合法處理、傳輸機制、子處理方透明、必要時資料本地化 | 資料在哪裡處理?能否固定到指定區域?子處理方清單?DPA 條款? |
| DocuSign | 21 CFR Part 11:生命科學模組 + Validator(官方產品頁) | HIPAA:可簽 BAA(見官方信任中心) | eIDAS QES:提供 AI 身份核驗的 QES 方案(官方) | 定位:企業級通用平台;受監管外掛單獨銷售 |
|---|---|---|---|---|
| Adobe Acrobat Sign | 21 CFR Part 11:官方 Validation Package 文件範本(helpx) | HIPAA:官方合規中心確認支援 | eIDAS QES:經官方信任清單數位 ID;EU1 區預設 PAdES | 定位:PDF 生態;生命科學驗證工具 |
| OneSpan | 21 CFR Part 11:本次核驗未獲官方文件,需向廠商確認 | 安全:銀行級安全姿態(官方) | eIDAS QES:經 TSP 憑證支援(官方 EU datasheet) | 定位:金融服務傳統強項;高安全場景 |
| Dropbox Sign | 21 CFR Part 11:本次核驗未發現專項支援 | HIPAA:平台層支援(Dropbox 信任中心) | eIDAS QES:未發現 QES 方案 | 定位:性價比/API 優先;2024 年安全事件(公開報導) |
| eSign.AI | 21 CFR Part 11:受監管使用前以官方最新文件為準 | 安全:SOC 2 Type II 報告可申請(官方 blog) | QES/QSeal:官方信任資源中有說明 | 定位:全球化+本地化合規;PIPL 與資料駐留重點 |
按行業(FDA、HIPAA、FINRA)、地域(eIDAS、GDPR、PIPL)與文件類型列出約束你記錄的法規。有歐盟客戶的醫療器材公司可能同時面對 Part 11 與 eIDAS;區域診所可能只需面對 HIPAA。
對每項制度寫下你必須能證明什麼:稽核軌跡完整性、身份保證級別、留存期限、匯出格式、子處理方透明。這些就是你的 RFP 問題與 POC 場景。
在受監管項目不能外包的三項能力上打分:防篡改稽核軌跡、符合你留存表的記錄保存、匹配制度的身份方式(Part 11 的唯一 ID、HIPAA 的 BAA 級控制、eIDAS 的 QTSP 頒發 QES)。
與合規團隊一起跑 POC,包含稽核式匯出測試。簽約前請法務或合規確認證據包與合約條款(BAA、DPA、留存、退出)。
受監管項目需要經得起檢查的稽核軌跡。具體來說:每個建立、修改或刪除記錄的動作必須自動記錄操作者、日期與時間(§11.10(b) 的 Part 11 模型);軌跡必須防篡改並受保護;必須以稽核員或監管者能獨立核驗的形式匯出;留存必須匹配你的記錄表(HIPAA 對部分記錄要求 6 年;SEC 與 Part 11 的期限因記錄類型而異——請確認你自己的)。當服務商說“我們有稽核日誌”時,索取匯出格式與樣本檔案,然後測試它是否記錄了合規團隊關心的那些事件。
不同制度的身份要求不同,先對照再比服務商。eIDAS 下,QES 需要 QTSP 頒發的合格憑證,通常先按既定保證級別完成身份核驗;21 CFR Part 11 下,每個用戶需要唯一、不復用的識別碼並關聯簽名顯示;HIPAA 下,你需要與風險成比例的“適當”身份核驗,加上 BAA。問每家服務商:各國家可用哪些身份方式、是否包含在方案內、簽署者所在地區能否透過 QTSP 獲得 QES 級身份。
嚴格說,合規屬於使用系統的組織而非服務商。服務商提供的是支援 Part 11 的功能——稽核軌跡、簽名顯示、記錄留存——以及供你驗證的文件。索取這些證據,並在自己的環境中驗證平台。
資訊基於截至 2026-08-18 的公開資料,可能變化。合規義務取決於你的具體事實、記錄與司法區——採購決策前請諮詢合格律師並核實最新官方來源。本文為資訊性內容,不構成法律意見。
