1. 看示範前先定評分卡與權重
先讓採購、安全、法務就維度與權重達成一致。上表權重適合典型中大型企業;受監管行業應把權重從定價移向合規與稽核軌跡。
每家電子簽名服務商都有功能頁,但功能不等於適配。決定採購結果的往往是結構性問題:哪些合規制度真正適用於你、平台如何證明簽署記錄的完整性、資料存放在哪裡、隨量成長總成本如何變化。本指南提供 8 維度評分卡——合規、身份認證、證據鏈與稽核軌跡、API 與整合、資料駐留、支援與上線、定價模式、遷移——並給出關鍵問題、紅旗訊號與建議權重。把表格複製進採購文件,對候選服務商逐項打 0–2 分並加總比較。沒有服務商能贏下所有維度,目標是形成一份可辯護、有記錄可查的決策。
| 1. 合規(20%) | 認證與評估(ISO 27001、SOC 2 Type II),以及對應到適用制度的證據——如 21 CFR Part 11、HIPAA、eIDAS QES、GDPR | 你們通過哪些制度評估?能否分享稽核報告與每項認證的範圍?在需要 QES 的場景如何支援? | 籠統宣稱“全面合規”,但說不出標準名稱、範圍,也拿不出證據 |
|---|---|---|---|
| 2. 身份認證(15%) | 身份方式範圍:簡訊、知識庫、政府證件、國家 eID、QES 級身份 | 支援哪些方式、覆蓋哪些國家?身份核驗是包含還是加購?每位簽署者成本多少? | 沒有公開的身份選項,或身份核驗以意外的人次費出現 |
| 3. 證據鏈與稽核軌跡(15%) | 電腦生成、帶時間戳的每一步操作稽核軌跡;防篡改;可匯出的證據包 | 稽核軌跡如何產生與儲存?誰能修改?能否匯出完整證據檔案並獨立核驗? | 沒有稽核軌跡,或軌跡不可匯出、不可核驗 |
| 4. API 與整合(10%) | REST API、webhook、SDK、廠商維護的 CRM/ERP 連接器(Salesforce、SAP 等) | API 限流與沙箱條件?哪些連接器是廠商維護而非社群?API 是否在標準方案內? | API 需另談獨立方案、無公開文件、無沙箱 |
| 5. 資料駐留(10%) | 文件與中繼資料儲存和處理位置;區域鎖定;子處理方透明 | 可選哪些區域?能否將資料固定到指定區域?子處理方是誰、在哪裡處理? | 僅單一區域、無駐留選項、無子處理方清單 |
| 6. 支援與上線(10%) | 支援 SLA 與管道、上線方案、培訓、見效時間 | 支援 SLA 如何?誰負責上線、需要多久?培訓是否包含? | 無公開 SLA、僅自助、無上線路徑 |
| 7. 定價模式(10%) | 成本隨規模如何變化:按用戶、按信封、按 API 量、企業客製;身份與附加費 | 量成長時什麼在推高成本?哪些費用獨立(身份、簡訊、API)?是否強制年付?續約漲幅政策? | 定價不公開、按次收費不透明、長期鎖定無價格保護 |
| 8. 遷移與退出(10%) | 已完成文件、範本、聯絡人、稽核資料的匯出;退出條款 | 如何匯出全部已完成文件與證據?有無書面退出流程與資料刪除時間線? | 無自助匯出、資料被綁架風險、退出條款苛刻 |
先讓採購、安全、法務就維度與權重達成一致。上表權重適合典型中大型企業;受監管行業應把權重從定價移向合規與稽核軌跡。
索取稽核報告(SOC 2 Type II、ISO 27001)、子處理方清單、DPA 條款與制度級證據(如 Part 11 功能文件、QES 的 QTSP 資格)。拿不出證據的服務商,示範再好也淘汰。
給每個候選方同一組場景:多人簽署、審批鏈、身份核驗簽署、批次發送、稽核軌跡匯出。按評分卡打分,而不是按對方選的示範腳本打分。
要求 2–3 個同行業或同區域的參考客戶,核實上線時間、支援回應與續約表現。支援品質是電子簽名採購中最常見的售後投訴點。
把匯出承諾、資料刪除時間線、續約漲幅上限與遷移協助寫進合約。如果簽署記錄被鎖定,再便宜的服務商也是貴的。
稽核軌跡是電子簽名有效性的核心證據。按 21 CFR Part 11(FDA),受監管電子記錄要求“安全、電腦生成、帶時間戳的稽核軌跡”,獨立記錄建立、修改或刪除記錄的操作者與時間。非監管行業同理:可辯護的軌跡要記錄誰、何時、做了什麼、順序如何,並且防篡改、可匯出。比較服務商時,要求看真實的證據包:簽署者身份方式、文件雜湊、時間戳機制、完整事件日誌。如果對方拿不出稽核或法院實際會收到的檔案格式,說明軌跡還不是一個可交付物。
| 按用戶訂閱 | 每席位每月/每年固定費用 | 量穩定的小團隊,預算可預測 | 為從不簽署的席位付費;高量自動化下擴展性差 |
|---|---|---|---|
| 按信封/按次 | 按發送信封數或完成簽署數計費 | 量波動、季節性高峰、席位少 | 身份與簡訊費疊加;規模化後預算難控 |
| API / 按量 | 按 API 交易或年信封量分檔定價 | 嵌入式簽署、高自動化、批次操作 | 量檔突變有驚喜;確認超量與續約條款 |
| 企業客製 | 含 SSO、管理後台與客製條款的協商合約 | 有安全與合規需求的大型組織 | 定價不透明;要求價格保護與清晰的附加項清單 |
| DocuSign | 認證:SOC 2 Type II + ISO 27001(信任中心) | 受監管深度:生命科學模組 + Part 11 Validator(官方) | QES:提供 AI 身份核驗的 QES 方案(官方) | 適配:企業級通用平台;連接器生態廣;受監管外掛單獨銷售 |
|---|---|---|---|---|
| Adobe Acrobat Sign | 認證:SOC 2 Type II + ISO 27001(信任中心) | 受監管深度:21 CFR Part 11 Validation Package(官方 helpx) | QES:經官方信任清單數位 ID;EU1 區預設 PAdES | 適配:PDF 原生工作流;生命科學驗證範本 |
| Dropbox Sign | 認證:SOC 2 Type II + ISO 27001(Dropbox 信任中心) | 受監管深度:本次核驗未發現專項 Part 11 支援 | QES:未發現 QES 方案 | 適配:性價比與 API 優先;SharePoint 整合 2026-03 停止(第三方報導);2024 安全事件(公開報導) |
| PandaDoc | 認證:SOC 2 Type II(官方) | 受監管深度:未發現 Part 11 驗證包 | QES:支援 eIDAS 合規簽署;未發現 QES 簽發 | 適配:銷售與採購文件;CRM 工作流強 |
| eSign.AI | 認證:SOC 2 Type II 報告可申請(官方 blog) | 受監管深度:受監管使用前以官方最新文件為準 | QES:QES/QSeal 見官方信任資源 | 適配:全球化+本地化合規;資料駐留與中國 PIPL 重點 |
取決於安全審查、法務範圍、整合、採購關卡與 POC 複雜度。多數中端市場團隊 2–4 週可完成;受監管或多區域採購通常 6–12 週。團隊先就證據要求與測試場景達成一致,再定里程碑。
資訊基於截至 2026-08-18 的公開資料,可能變化。服務商認證、功能與價格請在採購決策前以最新官方文件核實。本文為資訊性內容,不構成法律意見。
