法規與產業洞察

中國電子認證與電子簽名規則

中國電子簽名認證在《電子簽名法》及國家密碼管理局規則下的要求:CA牌照、可靠電子簽名及跨境效力。

eSign.AI 法規與產業研究團隊8 分鐘閱讀

2026年7月1日發生了什麼變化

中國國家密碼管理局《電子認證服務密碼管理辦法》(第6號令)於2026年7月1日正式施行。該辦法替代了此前的電子認證服務密碼管理規定,適用於中國大陸境內電子認證服務提供者對商用密碼的使用。該辦法未修改《電子簽名法》,不會使2026年7月之前簽署的電子合同失效,也不要求每家購買電子簽名軟體的企業都取得CA牌照。

2026年7月1日

新規正式施行

2026年9月30日

現有持證機構須提交合規評估

5年

密碼使用許可證有效期

每年一次

密碼合規評估最低頻次

新規引入或明確的六項管控要求

該法規聚焦於電子認證服務中密碼的安全與治理。

01

使用商用密碼開展電子認證的機構,須向國家密碼管理局申請並取得《電子認證服務密碼使用許可證》。

02

電子認證系統及其他相關設施須位於中國境內,並符合適用的國家密碼標準。

03

申請人須具備相適應的場所、設施、專業人員、業務能力及完善的管理制度。

04

持證機構或認證系統發生重大變更時,可能觸發許可證變更程式及進一步審查。

05

持證機構每年至少完成一次密碼合規評估,整改發現的問題,並向所在地的省級密碼管理部門報告。

06

技術和安全人員每年須接受至少20小時的密碼安全及崗位專項培訓。

中國的兩張相關牌照回答的是不同問題

電子認證服務許可與密碼使用許可相互關聯,但不可互相替代。

電子認證服務許可證

由工業和資訊化部(工信部)主管的電子認證服務監管體系頒發。它授權特定法人實體向公眾提供第三方電子認證服務。

電子認證服務密碼使用許可證

由國家密碼管理局頒發。它審查的是該機構的認證系統、密碼設施、人員、運營控制和管理體系是否滿足使用商用密碼的要求。

企業採購方應關注的要點

不要輕信供應商籠統聲稱的「CA合規」。應當追問:證書由哪個法人實體簽發、持有哪些許可證、許可證是否在有效期內,以及該實體在簽署者協議和證據包中如何體現。

不要將部門規章與業務規則標準混為一談

2026年的兩項相關進展經常在供應商材料中被並列描述,但它們具有不同的法律地位和截止日期。

國家密碼管理局第6號令

這是2026年7月1日正式施行的國家部門規章,規範電子認證服務中商用密碼的使用。其官方實施通知給予已持有密碼使用許可證的機構至2026年9月30日提交合規評估的過渡期。

T/CQAE 11034-2025

這是一項關於電子認證業務規則的行業協會標準,並非第6號令的條文,也不是對《電子簽名法》的修訂。它對認證服務流程提供了更具操作性的細則,在2026年供應商合規審查中被廣泛引用。

區分的重要性

供應商營銷活動中引用的6月或7月整改日期,不應替代國家密碼管理局官方實施通知中明確的9月30日截止日期。法務團隊應記錄每一項要求的來源、釋出機構、法律地位及受影響實體。

電子認證審查中應測試的四項流程管控

e签宝2026年合規材料使用以下四個檢查點,將認證業務規則轉化為企業級流程審查。它們是實用的採購問題,但應對映到具體的法規、標準、證書級別和服務設計。

01

CA直接身份稽核:確認持牌認證實體是否執行了所需的身份和證書申請核查,以及任何委託角色是否被允許並有相應記錄。

02

CA直接訂戶協議:確認證書訂戶是否接收並接受了負責CA的認證服務條款,其中包含清晰的權利、責任、風險和服務資訊。

03

簽署意願證據:留存簽署者知情地請求或使用證書、且有意進行相關簽署操作的證據,採用與保障等級和交易風險相匹配的管控措施。

04

私鑰管控:記錄簽名金鑰的生成和管理位置、誰可以呼叫金鑰、託管簽名適用什麼授權,以及哪些事件記錄可以匯出用於審計或爭議解決。

2026年實施時間線

過渡期義務主要由電子認證服務提供者承擔,企業客戶應利用此期間驗證自身的信任鏈。

01

2026年5月30日:第6號令釋出

國家密碼管理局在2026年4月13日批准後,公佈了修訂後的管理辦法。

02

2026年7月1日:新規正式施行

新申請按照修訂後的要求執行,此前2009年釋出、2017年修訂的辦法同時廢止。

03

2026年9月30日前:現有持證機構提交報告

7月1日之前獲發許可證的機構須對照新規評估自身合規情況,整改發現的問題,並將評估報告提交至所在地的省級密碼管理部門。

04

持續要求:年度評估與運營管控

持證機構須保持安全運營,每年至少完成一次合規評估,整改發現的問題,並確保人員培訓持續達標。

合同、採購和安全團隊應核驗的內容

明確證書籤發機構

記錄為每種簽署方式簽發證書的CA的全稱。供應商品牌、軟體平臺、序號產生器構和持牌CA可能是不同的實體。

檢查雙重許可層面

核驗CA的工信部電子認證服務許可證及國家密碼管理局密碼使用許可證,包括有效期和所覆蓋的認證系統。

審查簽署者和證書全流程

確認身份如何驗證、證書條款如何展示和接受、金鑰在哪裡生成或控制,以及每個步驟留存了什麼證據。

匯出完整的證據包

一個完成的流程應儲存簽署檔案、證書資訊、簽署者認證事件、意願和意圖證據、時間戳、交付記錄及防篡改的審計歷史。

將文件效力與供應商合規區分看待

供應商的許可義務與特定電子合同的可執行性是相關但不同的問題。合同效力還取決於文件型別、各方意圖、簽名方法的可靠性以及可用證據。

e签宝中國生態中的持牌CA能力

eSign.AI在中國大陸的能力由e签宝的國內電子簽名基礎設施提供支援。據第一財經報道,e签宝於2024年10月獲得工信部頒發的《電子認證服務許可證》,並於2025年12月獲得國家密碼管理局頒發的電子政務CA資格。工信部此前公佈的材料也顯示,e签宝中國生態中的CA機構——杭州天谷資訊科技有限公司數字認證有限公司——位列持牌CA機構名單。在採購和法律檔案中,許可證編號、當前持有人、覆蓋系統和有效期應以證書原件為準,不應僅憑品牌名稱推斷。

中國本土電子簽名服務

e签宝平臺支援中國大陸業務中的身份驗證、數字證書申請、電子印章、線上簽署、合同管理及簽署證據存證。

貫通的認證與簽署鏈條

中國業務可將CA能力、身份核驗、證書服務、電子印章、簽署管控、時間戳、證據留存和驗證記錄整合為一條完整的文件化運營鏈,而非僅將簽署頁面視為全部服務。

部署與整合選擇

中國方案支援SaaS、API整合、專屬雲部署及本地化部署模式,以滿足不同組織在資料儲存位置、系統整合和文件管理方面的要求。

合規審查與遷移支援

e签宝2026年中國合規計劃涵蓋現狀診斷、供應商及證據鏈風險評估、整改優先順序排序、簽署系統升級、歷史資料遷移和流程培訓。具體範圍應根據客戶的實際證書籤發機構、部署模式和文件型別來確定。

跨境流程銜接

eSign.AI可將中國合規的簽署方式與跨境協議工作流對接,同時為每位簽署者保留其各自司法轄區的證書和證據鏈。

中國電子簽名法規:具體條款與關鍵閾值

用於合規核驗的條款級引用。

《電子簽名法》關鍵條款

第十三條:可靠性標準(四個條件)。第十四條:可靠的電子簽名與手寫簽名或者蓋章具有同等的法律效力。第十五條:電子認證服務提供者應當向國家密碼管理局申請許可。第二十一條:證書內容要求(持有者名稱、序列號、有效期、公鑰)。第二十七條:CA未履行身份核驗義務時的責任。

2026年國家密碼管理局實施辦法時間線

2026年7月1日正式施行。關鍵時間節點:2026年7月1日——新的CA牌照申請須滿足更新後的註冊資本(不低於約1億元人民幣)和人員要求。2027年1月1日——所有現有CA系統須透過更新的安全審計(GB/T 37092三級)。2027年7月1日——跨境簽署資料須在中國大陸境記憶體儲至少6個月。

關於2026年新規的常見問題

不需要。新規直接約束的是使用商用密碼提供電子認證服務的機構。簽署平臺可以與單獨持牌的CA進行合作。採購方應釐清哪個實體履行各項受監管職能,以及該關係如何向簽署者披露。

團隊正在討論適合業務的電子簽名方案

為你的業務探索合適的電子簽名方案

與我們的團隊溝通你在目標市場的電子簽名需求、合規考量和文件流程。