​天威诚信落实电子认证新规:以"一证四步"筑牢数字信任底座


来源:纵横网 浏览量(3599) 2026-09-10 11:11:52

随着《电子认证业务规则规范》正式实施,我国电子认证行业进入统一的合规轨道。按照监管部署,各电子认证服务机构(CA)须在规定时间内完成自身业务规则(CPS)的修订与备案,本轮合规升级的过渡期持续至2026年10月30日。

对广大企业而言,这意味着电子签名背后的身份查验、意愿确认与证据留存,正从各家自定走向统一标尺——电子认证服务的评价标准,也从"能不能签发证书",转向"密码使用是否合规、评估材料能否提交、运行证据是否可查"。作为本次规范的起草单位之一,天威诚信正按新规要求推进自身服务体系的合规升级。

一、新规出台:为电子认证立起统一的"尺子"

过去,不同CA机构的办证流程、查验强度、留痕标准并不一致:有的机构核验身份严谨,有的相对宽松;有的将查验环节委托给外部渠道,出现问题难以追溯。标准差异的后果,往往要在纠纷发生时才暴露——举证链条在某个环节中断,签名效力随之存疑。

新规的出台,正是要消除这种不确定性。它对证书分类、身份查验、意愿确认、协议签署、数据留存等全流程环节,给出了明确、可执行、可核查的要求,并与《电子签名法》《电子认证服务管理办法》共同构成我国电子认证行业的合规框架。按照监管部门的统一部署,各CA机构须在规定时间内完成CPS的修订与备案,以统一的尺度提供电子认证服务。

值得注意的是,此次规范的制定汇集了行业多方力量。天威诚信(北京天威诚信电子商务服务有限公司)作为国内首批全国性电子认证服务机构之一,系本次规范的起草单位,其首席安全官参与了起草工作——这也从侧面说明,新规的落地建立在行业一线实践的基础之上。

二、为什么"严":签名效力建立在查验严谨之上

电子签名之所以"算数",依靠的并非签名动作本身,而是其背后完整的信任链条:身份真实性——证书确为本人申领,签名确为本人所为;意愿有效性——签署确为本人真实意愿的表达;签名可靠性——签名私钥始终处于本人控制之下。

依照《电子签名法》第十三条,可靠的电子签名须同时满足四项条件:电子签名制作数据属于电子签名人专有,签署时仅由电子签名人控制,签署后对电子签名的任何改动能够被发现,签署后数据电文内容和形式的任何改动能被发现。

实践中,围绕电子签名的争议,相当比例集中于三类情形:身份查验流于形式,导致证书被冒名申领;告知不充分、"默认勾选"式确认,使签署人事后主张"并非本人意愿";办理与签署过程缺乏完整留痕,争议发生后无法提供有效证据。司法机构在审查电子签名可靠性时,相关机构是否遵循行业规范完成身份查验与全程留痕,正日益成为重要的参考因素——查验与记录越严谨,签名在争议中的证明力越强。

三、证书分类分级:让查验强度与场景风险匹配

新规按证书主体类型与风险等级,将电子签名认证证书划分为个人高等级、个人基础级、机构高等级、机构基础级四类。每类证书在证书扩展项中携带对应的证书策略OID,从证书本身即可识别其适用的风险等级与应用范围。

不同等级证书对应不同场景:高等级证书面向涉及生命健康、财产权益的高风险业务,如电子病历、知情同意书等医疗文书签署,金融信贷、支付结算等金融业务;基础级证书适用于一般电子签名场景。新规明确,涉及生命健康、财产权益等高风险活动,禁止使用基础级证书;同时要求CA在CPS中明示不适用于电子签名的其他证书类型,从源头防止证书混用带来的法律风险。

​天威诚信落实电子认证新规:以"一证四步"筑牢数字信任底座_https://www.izongheng.net_快讯_第1张

对使用者而言,分类分级并非增加负担,而是让"查验强度"与"场景风险"精准匹配——签署一份贷款合同与确认一份普通单据,理应承担不同的验证成本,也理应获得相应强度的法律保障。

四、"一证四步":办一张可信证书的四道工序

证书申办的合规动作被凝练为"一证四步",即证书服务告知、身份查验、意愿记录、签署服务协议,并贯穿数据留存要求。

证书服务告知。 须向订户充分告知证书等级与用途、双方权利义务、服务收费标准、签名私钥存储方式与安全要求等内容。告知须以单独页面展示、强制阅读等方式完成,禁止"默认勾选同意";高等级证书还须通过面对面、电话或视频等更直接的方式告知,并留存告知记录。

身份查验及意愿记录。 这是整个流程的核心。新规明确,身份查验义务须由CA直接履行,不得委托给任何外部机构或个人(同一法人主体以外的机构均视为外部机构)。查验方式依证书等级差异化执行:高等级证书须采用面对面查验、远程人工视频查验或活体人脸等生物特征验证;基础级证书可采用电信运营商三要素、银行卡四要素等核验方式完成。每一次查验的过程与结果均完整记录,每张证书建立独立的身份验证档案。

签署服务协议。 CA须与证书订户直接签订电子认证服务协议,将双方的权利义务、责任边界以书面形式固定,杜绝第三方代签与权责不清。

数据留存。 告知、查验、意愿确认、协议签署的全流程信息,均须以可追溯、不可篡改的方式完整留存,相关记录至少保存至证书失效后五年。对高等级证书,意愿确认还须通过录音录像等方式完成,确保"签"与"愿"的对应关系可查可证。

​天威诚信落实电子认证新规:以"一证四步"筑牢数字信任底座_https://www.izongheng.net_快讯_第2张

四道工序环环相扣,指向同一目标:让每一张证书都经得起查验,让每一份签名都担得起责任。

五、天威诚信:把新规要求落到业务流程

作为本次规范的起草单位之一,天威诚信在规范落地过程中同步推进自身服务体系的合规升级,将监管要求转化为内部制度、业务流程与技术能力。

在业务流程上,天威诚信已完成CPS修订与内部流程升级,全面落地证书分类分级配置、分级身份查验与意愿留存机制,核心业务环节全部由CA自主办理、全程留痕。

在身份核验能力上,公司依托自研数字身份认证平台,整合权威数据源,采用生物识别等独立核验模式,不将核心身份核验环节委托外部机构;同时布局国密算法改造,支持SM2国密算法全场景应用,满足不同行业客户的合规与安全需求。

在数据留存与举证能力上,依托可信时间戳、区块链存证等技术,天威诚信实现电子签名、证书签发、业务流转等全流程数据留痕,为客户提供可追溯、可举证的合规证据链。

在服务协同上,公司为每家合作机构配备专属项目经理作为统一对接窗口,全程负责进度同步、问题协调与技术支撑,并开放联调测试环境,配合合作方完成系统对接与业务场景验证。

六、过渡期内的三件事:企业与应用方如何衔接

本轮合规升级涉及认证机构与各类应用方的业务链条。对使用电子签名服务的企业、平台及合作伙伴而言,在过渡期内可重点完成三方面衔接:

一是梳理业务流程。对照新规与修订后的CPS,检查自身业务系统与办理流程,完成证书分级适配;二是明确责任边界。厘清与认证机构之间的权责分工,确保证书办理中的告知、查验、意愿确认等环节衔接顺畅;三是完善证据留存。对已发生的签署行为,关注数据留存与可追溯要求,避免历史数据形成合规隐患。

按照行业统一部署,相关工作需在2026年10月30日前完成。对涉及民生保障、公共服务等重点领域的业务,相关规定亦要求提前谋划过渡安排,尽可能减少对用户和业务的影响。

七、结语:可信,正在成为数字经济的核心命题

当前,行业发展重心已经从"能用电子签名"转向"可信、安全、规范的电子签名"。数字经济发展到新阶段,可信将成为核心命题,可信身份、可靠意愿、可追溯行为共同构筑数字经济的信任底座。本轮电子认证合规改造,表面是行业整治,本质是为数字经济筑牢可信根基。

天威诚信表示,将严格落实监管要求,持续完善电子认证服务体系与合规管理能力,与行业伙伴一道推动新规落地见效,共同筑牢数字经济的可信根基。







THE END

版权声明:未经纵横网授权,严禁转载或镜像,违者必究。
特别提醒:如果文章内容、图片、视频出现侵权问题,请与本站联系撤下相关作品。
风险提示:纵横网呈现的所有信息仅作为学习分享,不构成投资建议,一切投资操作信息不能作为投资依据。本网站所报道的文章资料、图片、数据等信息来源于互联网,仅供参考使用,相关侵权责任由信息来源第三方承担。
本文地址: