
【导语】
距离2026年10月30日,还剩不到两个月。

这个日期,是工信部为电子认证行业划定的整改“终点线”。按照监管部署,全行业须在此前完成业务规则(CPS)的修订与备案,存量历史数字证书须补齐合规材料,逾期未整改的业务将面临停服预案与专项检查。这不是一次简单的“换规则”,而是一场涉及全业务链条的系统性合规改造。
对于每一家使用电子合同、电子签章的企业来说,这意味着:你所依赖的认证服务是否合规,将直接决定每一份电子合同的法律效力。
一、整改升级了什么?从“形式合规”到“责任闭环”

此次整改的核心目标,是压实持牌CA机构(证书颁发机构)的法定主体责任,落实“CA直验、CA直签、意愿留证、私钥直管”四条合规红线。
l CA直验,意味着身份核验必须由持牌CA直接完成,不得委托给RA(注册审核机构)或其他外部主体。RA机构仅可承担材料收集、技术转发等辅助类工作,不再承接身份实质审核。
l CA直签,意味着CA须与证书订户直接签订服务协议,杜绝仅与电子签平台签约、默认勾选同意等不规范模式。
l 意愿留证,意味着用户的申请意愿需全程记录、可追溯,签署行为是否出于本人自愿,必须有证据支撑。
l 私钥直管,意味着私钥控制权归用户所有,CA机构托管须获得用户书面授权并全程留痕。
这四条红线,将此前松散的业务流程拧成了一条完整的证据链。身份查验、服务协议、申请意愿与私钥使用被拆成四段独立链路,每一段都必须可追溯、可核验。
二、警惕“自建CA”的合规误区
整改推进过程中,部分CA机构向行业客户推荐以“自建CA”作为整改落地方案。这是一个必须澄清的合规误区。
依据《电子签名法》,面向社会对外提供电子认证服务,必须取得工信部颁发的《电子认证服务许可证》。自建CA是单位内部搭建的PKI证书体系,二者技术同源,但法律定位存在本质区别。

自建CA仅允许在单位完全闭环的内部场景使用,严禁用于对外签约、政务报送、跨机构业务协同、招投标等社会化业务场景。一旦超出内部闭环场景对外使用,就属于无证开展电子认证服务。
更关键的是,自建CA的根证书仅在本单位内网被信任,外部政府部门、合作机构、司法系统不会自动授信,跨主体验签直接判定无效。发生纠纷时,自建CA的搭建、签发、管理主体与业务使用主体为同一主体,存在天然利害关系,司法举证效力天然薄弱。
整改的本质是理顺法律责任链条,而不是用技术方案回避法定责任。
三、整改延期截止后,企业面临什么?
对于依赖电子签章开展日常经营的企业而言,如果所依赖的认证机构或签署平台未能按期完成整改,可能面临业务中断、合同法律效力存疑等连锁风险。

逾期未完成改造,不仅会面临监管核查与业务限制,更会直接影响数字证书的合规性与司法效力。一份由不合规平台签发的电子合同,在诉讼中可能无法被法院采信。
整改的责任并不只在CA机构一端。主管部门要求认证机构向金融机构、电子合同平台、互联网平台等全部合作方出具书面告知,明确整改要求与时间节点。企业需要确认:你正在使用的电子签平台,是否在合规整改的覆盖范围内?




【签盾说】合规,是每一份合同的法律底气
整改倒计时不是“监管的截止日期”,而是“信任的重建起点”。

签盾电子合同平台持有工信部电子认证服务许可,严格遵循“CA直验、CA直签、意愿留证、私钥直管”四条合规红线,身份核验由持牌CA直接完成,签署意愿全程留证,私钥调用须经用户明确授权并留存完整日志。平台采用国密SM2/SM3算法加密,通过等保三级认证,每一次用印全程留痕、不可篡改。

合规的窗口正在关闭,但信任的价值永远敞开。距离10月30日还有不到两个月,如果你的企业正在使用电子合同,请务必确认服务商的合规状态——因为每一份合同的背后,都是企业的真实权益。








