法規與產業洞察

馬來西亞電子簽名:ECA、DSA 與 PDPA

馬來西亞的雙軌制(ECA + DSA)帶來了合規上的細微差異。以下是跨境團隊需要了解的馬來西亞電子簽名要點。

eSign.AI 法規與產業研究團隊10 分鐘閱讀

馬來西亞電子簽名法律框架

馬來西亞實行兩套並行的電子簽名法律:2006年《電子商業法》(ECA)認可大多數商業交易中的電子簽名;1997年《數字簽名法》(DSA)則規範由 CA 簽發的數字簽名,賦予其更強的法律推定效力。理解哪部法律適用於哪類交易,是馬來西亞簽署合規的關鍵。

ECA 2006

電子商業法

DSA 1997

數字簽名法

PDPA 2010

個人資料保護法

MyDigital

國家數字化戰略

ECA 與 DSA:兩條並行軌道

馬來西亞的雙軌制容易引發混淆。ECA 提供一般性的效力認可,DSA 則提供更強的法律效力。大多數商業交易使用 ECA 軌道的簽名,但某些受監管檔案必須使用 DSA 軌道的數字簽名。

ECA 2006(電子簽名)DSA 1997(數字簽名)
法律依據2006年《電子商業法》1997年《數字簽名法》
技術要求技術中立 — 任何電子方式均可PKI + CA 簽發證書(由 MCMC 頒發許可)
法律地位適用於大多數商業合同更強的法律推定;等同於手寫簽名
CA 要求非強制要求必須使用經 MCMC 許可的 CA(如 Digicert、Pos Malaysia)
典型用途銷售協議、保密協議、僱傭合同政府申報、土地交易、受監管檔案
證據效力逐案評估除非被推翻,否則推定真實

MyDigital 戰略對簽署的影響

馬來西亞 MyDigital 國家倡議正在加速推進數字身份、電子政務服務及數字經濟普及。這既為電子簽名流程帶來了機遇,也提出了合規要求。

01

馬來西亞正在建設國家數字身份(NDI)系統,以配合 MyKad(國民身份證)。NDI 投入運營後,將為商業簽署提供可信的身份驗證層,類似於新加坡的 Singpass。

02

馬來西亞國民註冊局(JPN)提供與 MyKad 關聯的數字服務。簽署流程中的身份驗證可透過認證服務商接入 JPN 資料。

03

馬來西亞內陸稅收局(LHDN)自2004年起成功執行電子報稅系統。這不僅培養了公眾對數字政務服務的信任,也為商業簽署奠定了可依託的基礎設施。

04

馬來西亞公司委員會(SSM)提供公司註冊及申報的數字服務。企業簽署流程可透過 SSM 整合來驗證公司狀態和授權簽署人。

PDPA 與簽署資料

基於同意的模式

馬來西亞 PDPA 要求在收集、使用和披露個人資料前獲得同意。簽署平臺必須在處理簽署人個人資料(姓名、郵箱、IP 地址、身份驗證資料)之前取得明確同意。

資料駐留偏好

PDPA 未明確要求資料本地儲存,但要求對跨境資料傳輸採取合理的保障措施。政府關聯實體和受監管行業可能透過行業特定法規要求資料本地儲存。

保留義務

PDPA 將個人資料保留期限限制在實現既定目的所需的最短期限。僱傭合同和受監管申報有單獨的法定保留期限,優先於 PDPA 的一般原則。

PDPA 修訂案(2024年)

馬來西亞 PDPA 於2024年完成修訂,加強了資料洩露通知要求,擴充套件了資料主體權利,並明確了跨境傳輸規則。簽署平臺應根據修訂條款審視自身的合規狀況。

ECA 與 DSA 的核心條款

馬來西亞的雙軌簽名框架根據檔案型別和交易金額設定了具體的合規要求。

ECA 第6條:電子簽名的法律認可

2006年《電子商業法》第6條規定,只要電子簽名在適用目的下足夠可靠,即可滿足任何法律規定的簽名要求。這種技術中立的方式意味著大多數商業電子簽名均屬有效。

ECA 第7條:可靠性標準

第7條規定了評估可靠性的因素:簽名方法須將簽名與簽署人關聯、簽署人須對簽名擁有獨佔控制權、任何篡改均可被檢測,且簽名方法須與交易的目的和複雜程度相匹配。

DSA 第4條:數字簽名的效力

1997年《數字簽名法》第4條規定,使用經許可的 CA 簽發的證書建立的數字簽名,可滿足任何法律規定的簽名要求。由此產生的真實性推定難以被推翻。

DSA 第22條:CA 許可制度

第22條要求 CA 必須獲得馬來西亞通訊與多媒體委員會(MCMC)的許可。獲得許可的 CA 包括 Digicert (M) Sdn Bhd。許可證涵蓋金鑰生成、證書籤發、吊銷管理和審計義務。

馬來西亞行業合規要點

在通用的 ECA/DSA 框架之上,不同行業還面臨額外的特殊要求。

銀行業(BNM 指引)

馬來西亞國家銀行(BNM)關於電子交易的指引要求銀行使用強客戶認證。高價值銀行交易預期使用 DSA 數字簽名或同等效力的方式。客戶開戶須符合 BNM 的反洗錢/反恐怖融資(AML/CFC)要求。

僱傭(1955年《僱傭法》)

根據 ECA,電子僱傭合同具有法律效力。工業法庭已在勞動爭議中認可電子簽名的效力。HR 團隊應保留完整的審計記錄,包括時間戳和簽署人身份資訊。

政府採購

透過 ePerolehan 進行的政府電子採購要求使用特定型別的數字證書。承包商必須在經 MCMC 許可的 CA 處註冊。財政部已釋出通告,接受在大多數政府合同階段使用電子簽名。

馬來西亞電子簽署實施指南

馬來西亞企業在實施電子簽署時,須同時遵守兩部法律及 PDPA 的要求。

如何在 ECA 與 DSA 簽名之間選擇

對於大多數商業檔案,ECA 電子簽名即可滿足要求。對於馬來西亞法律要求蓋章或手寫簽名的檔案(如土地轉讓、特定法定宣告),須使用由 CA 簽發證書的 DSA 數字簽名。

簽署資料的 PDPA 合規

簽署過程中收集的個人資料(姓名、郵箱、IP 地址、身份驗證資料)受 PDPA 約束。建議將簽署資料儲存在位於馬來西亞或 PDPA 委員員認可國家的伺服器上,並在簽署流程中取得資料處理同意。

JPN 整合

馬來西亞國民註冊局(JPN)提供 MyKad 身份驗證。與 JPN 整合的簽署平臺可提供基於 MyKad 的身份驗證——這是馬來西亞簽署人身份認證的黃金標準。

東盟跨境

馬來西亞是《東盟數字框架協定》的簽署國。馬來西亞電子簽名應在已實施《東盟電子商務示範法》的其他東盟成員國獲得認可。然而,跨境實際執行仍在不斷完善中。

馬來西亞電子簽名常見問題

是。2006年《電子商業法》認可大多數商業交易中電子簽名的法律效力。對於需要更高法律確定性的檔案,1997年《數字簽名法》規定了由 CA 簽發的數字簽名,其法律推定等同於手寫簽名。

eSign.AI 如何透過 MyKad 和 DSA 合規支援馬來西亞簽署

eSign.AI 整合了馬來西亞身份驗證和郵政 CA,支援 ECA 和 DSA 雙軌簽名要求。

MyKad 身份驗證

eSign.AI 透過 JPN 整合支援基於 MyKad 的身份驗證。馬來西亞簽署人可透過 NFC 讀卡器或 MyKad 晶片讀卡器刷取 MyKad 完成身份驗證——這是馬來西亞身份認證的黃金標準,滿足 DSA 對 CA 認證身份的要求。

DSA 合規數字簽名

eSign.AI 與郵政 CA(DSA 下經 MyCERT 許可的 CA)合作,為需要法定級簽名的檔案提供 DSA 合規數字簽名。簽署人需完成一次性註冊,後續簽名在 eSign.AI 流程中直接完成。

PDPA 合規資料處理

簽署資料(姓名、NRIC、IP 地址、身份驗證記錄)的處理完全符合 PDPA 要求。eSign.AI 提供資料處理通知,在簽署流程中獲取同意,併為偏好本地儲存的組織提供馬來西亞資料駐留選項。

大東盟跨境

在東盟地區運營的馬來西亞企業可使用 eSign.AI 向新加坡、印度尼西亞、越南和泰國的簽署人傳送簽署信封——每位簽署人透過本地電子身份認證。所有簽名均在同一信封中完成,並附帶統一的審計記錄。

團隊正在討論適合業務的電子簽名方案

為你的業務探索合適的電子簽名方案

與我們的團隊溝通你在目標市場的電子簽名需求、合規考量和文件流程。