工信部CPS新规如何影响企业的电子签章使用?

契约锁
2026-09-01 17:49:52

《电子认证业务规则规范》(T/CQAE 11034-2025)已正式实施。工业和信息化部要求各电子认证服务机构(CA机构)遵照执行,在规定时间内完成电子认证业务规则(CPS)修订,确保业务开展符合最新合规要求。该规范与《中华人民共和国电子签名法》《电子认证服务管理办法》共同构成电子认证行业的合规框架体系。

这项被业内称为"CPS新规"的标准,直接规范的对象是CA机构,但它的每一条要求,最终都落在企业与个人的每一份电子签署上。对企业而言,理解CPS新规,就是理解自己电子签章使用行为的法律保障边界。本文从用户视角出发,解读CPS新规的核心内容,以及新规的实施对组织现有电子签章系统的使用有何影响。

契约锁作为电子签章领域中大型组织的首选服务商,始终专注电子签章、印章管控、全链路数据存证等业务领域,与多家国家持牌CA机构分工合作,由持牌CA机构,直接为用户提供身份认证、核验及证书签发服务。目前,契约锁已经提前根据国家工信部提出的合规要求完成平台技术准备,可以为用户接入多家持牌CA机构的认证及私钥托管服务,持续为组织提供符合《电子签名法》及工信部合规要求的电子签署服务。

一、CPS是什么

CPS(Certificate Practice Statement,电子认证业务规则)是电子认证服务机构对外发布的、声明其如何依照法律法规与标准开展认证业务的操作规则文件。它回答的是这样几个问题:CA机构如何核验用户身份?如何签发和管理证书?如何保管密钥?如何留存证据?

通俗地说,CPS是CA机构向外界公开的"合规说明书"。此前的行业实践中,各家CA机构的CPS内容详略不一、标准不齐,责任边界模糊。CPS新规的价值在于:把这份"说明书"的内容、格式和底线要求标准化、强制化,让全行业在同一个尺度上运行。

文件定位:《电子认证业务规则规范》(T/CQAE 11034-2025)由中国电子质量管理协会发布,作为新版《电子认证服务管理办法》的配套标准,工信部电子技术发展司已发函要求各电子认证服务机构遵照执行。

二、CPS新规的核心要求:一证四步与四条红线

CPS新规全面覆盖证书生命周期管理、用户告知、身份核验、私钥管控、数据留存等核心环节,对电子签名认证证书的办理提出了"一证四步"的标准化流程要求:

"一证四步"——电子签名认证证书办理必须严格执行:证书服务告知 → 身份查验 → 签署服务协议 → 数据留存,每一步都对应不可逾越的合规要求,即业内常说的四条红线:

红线要求核心内容制度目的
CA直验身份查验不得委托给外部机构或个人(非同一法人主体视为外部机构),证书申请的受理、审核全环节须由持牌CA自主完成从源头杜绝"实名不实人",压实CA认证责任
CA直签电子认证服务协议须由CA机构与证书订户直接签署,严禁默认勾选、一键授权等不规范模式权责清晰,订户与CA直接建立法律关系
全程留证证书办理与签署意愿须全部留痕;高等级证书以录音录像记录意愿,基础级证书以强制阅读、短信、邮件等留存确认记录确保"本人真实意愿",形成可追溯证据链
私钥直管签名私钥所有权归属用户,优先由用户自主持有;委托平台或CA托管须单独签署书面授权,所有私钥操作全程日志留痕杜绝代签、冒签,保障签署行为可追溯

此外,新规还明确了电子签名认证证书的分类分级体系:按证书主体对象类型和风险等级,分为个人高等级、个人基础级、机构高等级、机构基础级四类。高等级证书适用于涉及生命健康、财产权益等高风险场景,基础级证书适用于高风险场景之外的场景;CPS中还应列明不适用于电子签名的非电子签名证书,防止证书类型混用。

三、CPS新规规范的是谁:CA机构,而非签章应用

需要特别厘清的是CPS新规的适用对象。CPS新规的规范主体是电子认证服务机构(CA机构),其约束的是认证业务本身的操作流程——身份核验怎么做、协议怎么签、证据怎么留、私钥怎么管。

电子认证服务与电子签章服务是两个不同层级的业务:电子认证服务由依法设立的CA机构提供,属于持牌业务;电子签章服务属于签章应用层,提供印章管理、签署流程、数据存证等平台能力,两者各有法定边界、各司其职。按照《电子印章管理办法》(国办发〔2025〕33号)第十二条,认证由依法设立的CA机构提供;第十五条鼓励电子印章制作系统与签章系统独立部署——法规构建的正是"认证—制作—签章应用"分层分工的制度架构。

对企业用户而言,这意味着:判断自己使用的电子签章是否合规,关注点应放在"签署链路中的认证环节是否由持牌CA机构直接完成",而不是要求签章服务商本身具备CA资质。

四、对企业电子签章使用的五个直接影响

1
签署的法律效力更有保障

CPS新规压实了CA机构的直接责任:身份查验必须CA直验、协议必须CA直签。此前部分平台采用的"代理认证"模式导致"假实名、真代签"现象频发,司法实践中产生大量纠纷。新规实施后,认证环节的责任链条清晰了——只要你的签署链路符合CA直验、CA直签要求,电子签名的法律效力基础就更加稳固。

2
证据链更完整、更可采信

新规要求申请意愿全程留证,身份查验过程完整记录、可追溯。对企业来说,这些由CA机构留存的过程记录,与平台的签署日志、存证数据叠加,构成完整的证据链。涉诉时,法院依据新规要求审查证据合规性,证据链完整的一方举证优势明显。

3
证书分类分级带来更精准的场景匹配

四类证书各有适用的风险等级。企业不再需要"一套认证走天下"——高风险业务匹配高等级证书,常规业务使用基础级证书。这要求企业梳理内部签署场景,建立"场景—证书等级"对应规则,让每一类合同都获得与其风险相匹配的认证强度。

4
选择服务商时有了更清晰的核查维度

CPS新规把合规判断标准具体化了,企业选型时可以对照核查:身份核验是否由持牌CA直验?认证协议是否与CA直签?私钥管理是否透明可控、有书面授权?证书是否分类分级?这些维度比"听宣传"可靠得多——服务的合规能力,体现在签署链路的具体环节中。

5
存量合同需要重新审视证据完整性

已签署合同不因新规实施而失效,其效力依据签署时的法律规定。但如果存量合同涉诉,法院可能参照新规审查签署过程。建议企业对高价值存量合同做一次证据梳理,确认认证记录、意愿留证、存证数据是否完整,必要时补充出具存证报告。

五、企业应对建议:三步走

面对CPS新规,企业不需要被动等待,可以主动完成三步动作:

  • 第一步:核查当前签署链路。确认身份核验、证书签发、协议签署是否由持牌CA机构直接完成;如使用的服务存在认证环节外包情况,应尽快切换到CA直验、CA直签模式的服务。
  • 第二步:完善内部用章与签署管理制度。结合证书分类分级,明确不同业务场景适用的证书等级与审批权限,将合规要求写入企业印章管理制度。
  • 第三步:建立证据留存与出证机制。确保重要合同签署全程留证、数据上链存证,并确认服务商具备与公证处、司法鉴定机构的出证衔接能力。
关键提示
CPS新规对"认证环节"的要求,正是分工合作模式的合规基础:认证由CA机构直接完成、协议由CA与订户直接签署,签章平台提供应用服务——各自在法定边界内履职。企业选择这种模式的服务,监管要求就自动内化为自身的合规能力。

六、常见问题

Q1:CPS新规要求企业做什么?
A:CPS新规的直接规范对象是CA机构。企业需要做的是确认自己使用的签署服务符合新规要求——认证环节由持牌CA直验、直签,签署过程全程留证,私钥管理清晰。企业无需自行办理任何认证资质。
Q2:我的电子签章服务商必须是CA机构吗?
A不需要。电子签章服务属于应用服务层,与电子认证服务分属不同业务层级。判断服务商合规性的正确方式是核查其签署链路:身份核验是否由持牌CA完成、认证协议是否与CA直接签署、是否接入多家持牌CA。
Q3:新规实施前签的合同还有效吗?
A有效。存量合同的法律效力依据签署时的法律规定,不因新规实施而自动失效。但涉诉时法院可能参照新规审查证据链完整性,建议对高价值存量合同补充存证报告、固化证据。
Q4:如何确认服务商符合CPS新规?
A对照四条红线核查:身份核验是否CA直验、认证协议是否CA直签、签署意愿是否全程留证、私钥是否直管可控;同时确认合作CA机构持牌有效、已按工信部要求完成CPS修订。
Q5:证书分类分级对我有什么实际影响?
A签署场景的风险等级决定应使用的证书等级。高风险业务(如劳动用工、融资、股权类合同)应使用高等级证书,常规业务使用基础级证书。企业应建立场景与证书等级的匹配规则,避免证书类型混用。

七、结语

CPS新规的核心价值,是让每一份电子签署背后的"人是谁、愿不愿意、有没有留证"都有据可查。对企业而言,这不是监管负担,而是确定性的来源:合规的签署链路越标准,合同的法律效力越稳固,企业的经营风险越可控。持续合规的关键,在于选择认证环节由CA直验、CA直签,私钥管理透明,全程留证、可出证的服务商,让监管要求转化为自身业务的确定性。这正是电子签章应用走向成熟的方向。