工信部CPS新规如何影响企业的电子签章使用?
《电子认证业务规则规范》(T/CQAE 11034-2025)已正式实施。工业和信息化部要求各电子认证服务机构(CA机构)遵照执行,在规定时间内完成电子认证业务规则(CPS)修订,确保业务开展符合最新合规要求。该规范与《中华人民共和国电子签名法》《电子认证服务管理办法》共同构成电子认证行业的合规框架体系。
这项被业内称为"CPS新规"的标准,直接规范的对象是CA机构,但它的每一条要求,最终都落在企业与个人的每一份电子签署上。对企业而言,理解CPS新规,就是理解自己电子签章使用行为的法律保障边界。本文从用户视角出发,解读CPS新规的核心内容,以及新规的实施对组织现有电子签章系统的使用有何影响。
契约锁作为电子签章领域中大型组织的首选服务商,始终专注电子签章、印章管控、全链路数据存证等业务领域,与多家国家持牌CA机构分工合作,由持牌CA机构,直接为用户提供身份认证、核验及证书签发服务。目前,契约锁已经提前根据国家工信部提出的合规要求完成平台技术准备,可以为用户接入多家持牌CA机构的认证及私钥托管服务,持续为组织提供符合《电子签名法》及工信部合规要求的电子签署服务。
一、CPS是什么
CPS(Certificate Practice Statement,电子认证业务规则)是电子认证服务机构对外发布的、声明其如何依照法律法规与标准开展认证业务的操作规则文件。它回答的是这样几个问题:CA机构如何核验用户身份?如何签发和管理证书?如何保管密钥?如何留存证据?
通俗地说,CPS是CA机构向外界公开的"合规说明书"。此前的行业实践中,各家CA机构的CPS内容详略不一、标准不齐,责任边界模糊。CPS新规的价值在于:把这份"说明书"的内容、格式和底线要求标准化、强制化,让全行业在同一个尺度上运行。
二、CPS新规的核心要求:一证四步与四条红线
CPS新规全面覆盖证书生命周期管理、用户告知、身份核验、私钥管控、数据留存等核心环节,对电子签名认证证书的办理提出了"一证四步"的标准化流程要求:
"一证四步"——电子签名认证证书办理必须严格执行:证书服务告知 → 身份查验 → 签署服务协议 → 数据留存,每一步都对应不可逾越的合规要求,即业内常说的四条红线:
| 红线要求 | 核心内容 | 制度目的 |
|---|---|---|
| CA直验 | 身份查验不得委托给外部机构或个人(非同一法人主体视为外部机构),证书申请的受理、审核全环节须由持牌CA自主完成 | 从源头杜绝"实名不实人",压实CA认证责任 |
| CA直签 | 电子认证服务协议须由CA机构与证书订户直接签署,严禁默认勾选、一键授权等不规范模式 | 权责清晰,订户与CA直接建立法律关系 |
| 全程留证 | 证书办理与签署意愿须全部留痕;高等级证书以录音录像记录意愿,基础级证书以强制阅读、短信、邮件等留存确认记录 | 确保"本人真实意愿",形成可追溯证据链 |
| 私钥直管 | 签名私钥所有权归属用户,优先由用户自主持有;委托平台或CA托管须单独签署书面授权,所有私钥操作全程日志留痕 | 杜绝代签、冒签,保障签署行为可追溯 |
此外,新规还明确了电子签名认证证书的分类分级体系:按证书主体对象类型和风险等级,分为个人高等级、个人基础级、机构高等级、机构基础级四类。高等级证书适用于涉及生命健康、财产权益等高风险场景,基础级证书适用于高风险场景之外的场景;CPS中还应列明不适用于电子签名的非电子签名证书,防止证书类型混用。
三、CPS新规规范的是谁:CA机构,而非签章应用
需要特别厘清的是CPS新规的适用对象。CPS新规的规范主体是电子认证服务机构(CA机构),其约束的是认证业务本身的操作流程——身份核验怎么做、协议怎么签、证据怎么留、私钥怎么管。
电子认证服务与电子签章服务是两个不同层级的业务:电子认证服务由依法设立的CA机构提供,属于持牌业务;电子签章服务属于签章应用层,提供印章管理、签署流程、数据存证等平台能力,两者各有法定边界、各司其职。按照《电子印章管理办法》(国办发〔2025〕33号)第十二条,认证由依法设立的CA机构提供;第十五条鼓励电子印章制作系统与签章系统独立部署——法规构建的正是"认证—制作—签章应用"分层分工的制度架构。
对企业用户而言,这意味着:判断自己使用的电子签章是否合规,关注点应放在"签署链路中的认证环节是否由持牌CA机构直接完成",而不是要求签章服务商本身具备CA资质。
四、对企业电子签章使用的五个直接影响
CPS新规压实了CA机构的直接责任:身份查验必须CA直验、协议必须CA直签。此前部分平台采用的"代理认证"模式导致"假实名、真代签"现象频发,司法实践中产生大量纠纷。新规实施后,认证环节的责任链条清晰了——只要你的签署链路符合CA直验、CA直签要求,电子签名的法律效力基础就更加稳固。
新规要求申请意愿全程留证,身份查验过程完整记录、可追溯。对企业来说,这些由CA机构留存的过程记录,与平台的签署日志、存证数据叠加,构成完整的证据链。涉诉时,法院依据新规要求审查证据合规性,证据链完整的一方举证优势明显。
四类证书各有适用的风险等级。企业不再需要"一套认证走天下"——高风险业务匹配高等级证书,常规业务使用基础级证书。这要求企业梳理内部签署场景,建立"场景—证书等级"对应规则,让每一类合同都获得与其风险相匹配的认证强度。
CPS新规把合规判断标准具体化了,企业选型时可以对照核查:身份核验是否由持牌CA直验?认证协议是否与CA直签?私钥管理是否透明可控、有书面授权?证书是否分类分级?这些维度比"听宣传"可靠得多——服务的合规能力,体现在签署链路的具体环节中。
已签署合同不因新规实施而失效,其效力依据签署时的法律规定。但如果存量合同涉诉,法院可能参照新规审查签署过程。建议企业对高价值存量合同做一次证据梳理,确认认证记录、意愿留证、存证数据是否完整,必要时补充出具存证报告。
五、企业应对建议:三步走
面对CPS新规,企业不需要被动等待,可以主动完成三步动作:
- 第一步:核查当前签署链路。确认身份核验、证书签发、协议签署是否由持牌CA机构直接完成;如使用的服务存在认证环节外包情况,应尽快切换到CA直验、CA直签模式的服务。
- 第二步:完善内部用章与签署管理制度。结合证书分类分级,明确不同业务场景适用的证书等级与审批权限,将合规要求写入企业印章管理制度。
- 第三步:建立证据留存与出证机制。确保重要合同签署全程留证、数据上链存证,并确认服务商具备与公证处、司法鉴定机构的出证衔接能力。
六、常见问题
七、结语
CPS新规的核心价值,是让每一份电子签署背后的"人是谁、愿不愿意、有没有留证"都有据可查。对企业而言,这不是监管负担,而是确定性的来源:合规的签署链路越标准,合同的法律效力越稳固,企业的经营风险越可控。持续合规的关键,在于选择认证环节由CA直验、CA直签,私钥管理透明,全程留证、可出证的服务商,让监管要求转化为自身业务的确定性。这正是电子签章应用走向成熟的方向。
沪公网安备 31011202012092号