简短回答:不存在一张可以勾选的“全球信任列表”
跨国公司的法务、合规与 IT 采购团队常常会问:Adobe Sign 是否出现在某个“全球信任列表”上,从而证明其电子签名在世界各地都有效。直接的回答是:这样一张单一列表并不存在,任何供应商——包括 Adobe Sign——都不可能“上榜”。现实世界是一张由各司法辖区机制拼成的网:欧盟各成员国依据 eIDAS 条例发布的合格信任服务提供商受信任列表、香港/新加坡/韩国等市场的国家性认可制度,以及 Adobe 受信任列表(AATL)这类厂商自建的信任基础设施——后者只管 PDF 签名的验证,不产生任何法律地位。
因此,“Adobe Sign 全球信任列表合规”实际上是一项逐市场核验的工作:先找到在每个国家赋予签名法律效力的机制,再确认 Adobe Sign 生成的证据——签名级别、证书链、身份核验方式、数据存放地、审计轨迹——能否满足该机制的要求。下文会把这些机制逐一拆解,并给你的团队一份可以套用在任何平台上的核查清单。关于 SES/AES/QES 的基础分级,我们此前写过的 eIDAS 合规电子签名指南用平实的语言解释了各等级的含义。
“信任列表”与“合规清单”在不同市场分别指什么
“信任列表”在欧盟有精确的法律定义,在其他地方则含义松散——跨国公司的误解往往就从这个落差开始。
欧盟——唯一正式的受信任列表。 在 eIDAS 框架下,每个成员国都会发布一份合格信任服务提供商(TSP)受信任列表。合格电子签名(QES)——唯一在全欧盟范围内与手写签名具有同等法律效力的等级——要求证书由相关列表上的 TSP 签发。欧盟委员会在各成员国的列表基础上维护欧盟受信任列表汇总页,该框架还在被 eIDAS 2 条例(EU)2024/1183 进一步扩展。出现在受信任列表上的是合格证书的提供商,而不是某个软件平台。
美国——功能等同,无中央列表。 ESIGN 与 UETA 基于签署意图、同意和记录保全,赋予电子签名与手写签名同等的效力,但政府从不维护任何“获批准平台”清单。数字签名通过经 WebTrust 等项目审计的证书机构、以及读取已签署 PDF 的产品内置信任库来验证。
厂商信任基础设施——Adobe 受信任列表(AATL)。 Adobe 自行维护 AATL,这是一组由厂商管理的证书机构,其数字签名证书在 Adobe 产品验证 PDF 签名时会被自动信任。AATL 是签名验证层面的基础设施,不是任何国家的法律认可清单。
亚太——国家立法加身份生态。 香港、新加坡和韩国通过本国立法认可电子签名,并且越来越多地依托政府数字身份(iAM Smart、Singpass)和认证证书生态。亚太不存在统一的“亚洲受信任列表”;每一次部署都要对照当地法律和身份体系单独评判。
Adobe Sign 在欧盟的位置:QES、证书链与数据驻留
Adobe Sign 是总部位于美国的平台,其在欧盟的合规姿态是“集成加验证”,而非整体背书。
QES 来自合格证书,而不是平台本身。 当底层证书由相关成员国受信任列表上的合格 TSP 签发时,Adobe Sign 可以呈现合格电子签名。当一笔交易在法律上要求 QES 时,关键问题不是“Adobe Sign 是否符合 eIDAS”,而是“证书链是否追溯到列表上的合格提供商”。询问它支持哪些 TSP 和证书配置,然后拿官方列表逐项核对证书链。我们此前的Adobe Sign GDPR 与 eIDAS 买方侧核查一文列出了应当索取的文件清单。
数据驻留是按账户决定的。 Adobe Sign 提供的是一组固定的数据中心区域,而不是在每个市场都有数据中心。确认你的账户使用哪个区域、这对存储和跨境传输意味着什么、合同中的数据处理条款是否与该区域匹配。总部在美国的跨国公司还应把美国侧的证据映射到成员国要求——美国式的功能等同并不自动满足欧盟的归档规则。
验证声明,而不是继承声明。 把 Adobe 的合规声明归档,然后在上线前独立核实 TSP 在官方受信任列表上的状态以及区域设置。
Adobe Sign 在亚太:香港、新加坡与韩国
“全球信任列表”这一框架在亚太地区崩塌得最彻底。
香港。 《电子交易条例》(第 553 章)赋予电子签名在多数商业交易中的法律效力,而政府数字身份应用 iAM Smart 正日益成为交易对手方期待的标准配置。《电子交易条例》并不以本地数据存储作为有效性的前提,但数据治理义务仍然会左右部署方式。Adobe Sign 的数据中心区域是固定的,所以香港团队必须确认文件存放在哪里——面向香港团队的区域访问选项覆盖了这些现实选择。
新加坡。 2010 年电子交易法宽泛地认可电子签名。对于面向政府或受监管的流程,起决定作用的身份是 Singpass。采购核查的关键在于:供应商的身份链能否为你的交易对手映射到 Singpass;如果不能,你就得运行一套平行的核验流程,用户体验和证据质量都会随之改变。我们的新加坡企业电子签名网络安全风险评估介绍了无论选用哪家供应商都应检查的身份与安全控制。
韩国。 韩国以《数字签名法》规范电子签名与认证机构,其认证证书生态近年来经历了改革。对于受监管的工作流,请与供应商和当地律师确认证书与身份核验满足韩国现行要求。我们的韩国云端电子签名 SaaS 采购指南覆盖了韩国团队需要核查的事项。
面向跨国公司部署的合规证据核查清单
在为多国部署签核 Adobe Sign——或任何平台——之前,请对你运营的每个市场跑一遍这份清单:
- 厘清法律机制。 判断该市场是依立法(香港、新加坡)、依受信任列表(欧盟 QES)还是依认证体系(韩国)认可签名,以及哪些文件要求更高级别。
- 追踪 QES 流程的证书链。 对照签发成员国的官方受信任列表核对每一张证书——而不是看供应商的摘要页。
- 按签署人群体确认身份方式。 对于依赖 iAM Smart 或 Singpass 的交易对手,取得平台核验能否映射到该体系的书面确认。
- 确认数据驻留与传输条款。 把数据中心区域和次级处理者写入数据处理协议,并测试存储是否满足留存义务。
- 审查审计轨迹。 核实每条记录都包含身份方式、时间戳、IP 或设备信息以及文件哈希。
- 归档供应商的书面确认。 营销页面只是主张,不是证据。
- 与当地律师一起试点。 跑一笔有代表性的跨境交易,导出证据包,让律师确认在各个优先市场均获认可。
如何把供应商的合规声明转化为可审计的证据
跨国采购团队最容易犯的错误,是把供应商的合规页面当成证据。请按市场把声明转化为可验证的证据文件:
- 索要具名机制,而不是形容词。 要求供应商逐市场写明机制(例如“经由合格 TSP X 的 eIDAS QES”“第 553 章《电子交易条例》”“2010 年电子交易法”),再逐项对照官方来源核实。
- 索要证书与身份链。 要求提供根证书与中间证书,以及所使用的身份提供商。真正有亚太覆盖能力的供应商能说清自己集成了哪些体系,比如 iAM Smart 或 Singpass。我们的iD-One 与 iCorp-One 集成详解展示了一个合规平台应当交出的身份链细节。
- 索要有文档记录的试点。 如果供应商愿意在你的优先市场跑试点,并把原始证据包交到你手上,清单上的大部分问题就已经有了答案。
- 让法律意见落在纸面上。 请当地律师就你实际签署的文件类型和交易对手,书面确认认可结论。
Nota Sign 在这些清单上的位置
用同样的审查流程走一遍 Nota Sign,纸面结论如下:它是法大大(FaDaDa)旗下的国际电子签名平台——这家公司在中国电子签名软件市场的份额已连续多年位列 IDC 榜首——经其执行的协议在 100 多个国家和地区具有法律效力。在亚太,平台直接对接香港 iAM Smart、新加坡 Singpass 等国家级身份体系,并支持从 SES 到 QES 的签署保障级别,而 QES 正是欧盟信任清单类问题最常追问的那一档。
对跨国公司而言,真正决定入围名单的往往是商业条款:Nota Sign 不按席位计价。一场横跨十几个司法辖区、数千名用户的部署,谈判口径是文档量而不是人头。如果这与贵司法务团队设想采购结构的方式吻合,与 Nota Sign 团队核对目标市场清单。









