如果你需要用数字证书签署文件,简短的回答是:底层技术在各处基本相同(通过公钥基础设施 PKI 签发的 X.509 证书),但法律框架、获认可的签发机构,以及你实际获取证书的方式,因国家/地区而有很大差异。在美国,你通常从商业证书颁发机构(CA)或通过签署平台获取;在欧盟,你需要通过合格信任服务提供商(QTSP)获取合格证书;在中国,你通过依据《电子签名法》获批的持牌 CA 申请;在新加坡和香港,你甚至可能只需通过 Singpass 或 iAM Smart 等国家数字身份计划激活即可。本文梳理整体格局,帮助你判断哪条路径适用于你的情况。

签署场景下的数字证书是什么

数字证书是一种加密凭证,它把你(或你所在组织)的身份与一把公钥绑定在一起。当你对文件施加数字签名时,软件用你的私钥生成签名,任何人都可以用证书中的公钥验证签名确实出自你之手——且文件自签署以来未被改动。

有两个澄清可以消除大部分困惑:

  • 签名证书与 SSL 证书的区别。 SSL/TLS 证书用于验证网站身份并加密传输中的流量;本文讨论的证书用于验证签署文件的个人或组织。两者同为 X.509 标准,但用途和验证流程不同。
  • 电子签名与数字签名的区别。 "电子签名"是宽泛的法律概念(任何以电子形式表达同意的方式);"数字签名"则是具体的、基于证书的加密实现。多数关于"标准"的争议,实质上是某项法律或交易相对方究竟要求哪一种。

由于证书本身编码了签发者、主体、密钥和有效期窗口,了解一张真实证书长什么样很有必要——我们的数字证书示例详解展示了你在检查证书时会看到的各个字段。

共同的技术基础:X.509 与 PKI

几乎所有国家级框架都建立在同一技术底座之上:ITU-T X.509 证书,由证书颁发机构在公钥基础设施(PKI)内签发。CA 负责核验申请人身份、签发证书、公布吊销状态,并依据其声明的执业规范接受审计。

国与国之间发生变化的不是密码学,而是叠加其上的治理层:

  • 谁被允许签发受信任的证书(获认可的 CA、持牌提供商,或国家身份管理机构)。
  • 签发前需要何种级别的身份核验(自我声明、与记录比对核验,或面对面/远程身份验证)。
  • 证书支撑的签名具有何种法律效力(推定等同于手写签名,或仅作为可采信的证据)。
  • 证书如何交付——可下载的文件、硬件令牌,或你从不直接经手的服务端凭证。

评估签发机构时,一份精选的证书颁发机构清单是有用的起点,但务必确认该 CA 在签名将被使用或可能受到挑战的具体司法辖区内的认可状态。

各国/地区的框架有何不同

下表汇总了读者最常询问的主要框架。规则在不断演进——多个司法辖区正在积极更新其数字身份和信任服务制度——因此请将此视为方向性参考,在依赖某条具体路径之前,请与当地法律顾问或监管机构确认细节。

国家/地区管辖框架谁签发受信任的证书通常如何获取
美国ESIGN 法案 + 各州 UETA;技术中立商业 CA 与签署平台通过你的电子签署平台,或从 CA 获取(常以可下载的 .pfx/.p12 文件或硬件令牌形式交付)
欧盟eIDAS 法规;SES/AES/QES 三个等级欧盟可信清单上的合格信任服务提供商(QTSP)通过 QTSP;合格证书通常需要远程或面对面的身份验证,且常存放于合格签名创建设备或云端 HSM 中
英国脱欧后源自 eIDAS 的英国框架英国可信清单上的信任服务提供商与欧盟类似:通过信任服务提供商,身份核验强度与签名等级相匹配
中国《电子签名法》;受监管的 CA 许可制度工业和信息化部(MIIT)许可的 CA凭企业或个人身份文件向持牌 CA 申请;许多平台会代办这一环节
香港《电子交易条例》获认可的 CA(如 ETO 计划下的机构)及 iAM Smart 数字身份通过获认可的 CA,或通过政府 App 激活 iAM Smart 签署功能
新加坡《电子交易法》获认可的 CA 及 Singpass 国家数字身份通过 CA,或通过国家 App 使用 Singpass 签署
印度2000 年《信息技术法》证书管理机构总监(CCA=印度证书管理机构)许可的认证机构通过持牌认证机构,通常以 USB 令牌或可下载的数字签名证书(DSC)形式交付
巴西MP 2.200-2/2001 及 ICP-BrasilICP-Brasil 体系内获认可的 CA通过获认可的 ICP-Brasil CA;证书通常签发在令牌/智能卡上或以文件形式交付
日本《电子签名与认证业务法》获认可的认证业务机构通过获认可的提供商;日常商务场景中平台签发的证书很常见

有两个规律很突出。第一,欧盟、中国、印度和巴西实行认可制度:只有列入清单或持牌的提供商才能签发具有最高法律效力的证书。第二,美国框架刻意保持灵活——ESIGN 和 UETA 通常不强制要求特定技术或签发机构,因此"足够可靠"的证据和明确的签署人意图,比特定的证书类别更重要。

想深入了解欧盟的分级体系,请参阅我们的什么是 eIDAS 及其重要性解读,以及合格电子签名的详细拆解。关于中国的许可模式,我们的中国电子签名监管概览介绍了持牌 CA 如何融入法院认可的签署流程。

如何实际获取并下载证书

实践中有三条路径,选择哪条取决于你需要的法律效力层级和所涉及的国家。

平台签发的证书。 当今大多数商务签署都以这种方式进行。你的电子签署平台会在签署流程中直接签发或代办证书,你往往全程无需接触任何文件。这适合技术中立司法辖区(美国、英国,以及亚太大部分地区的一般合同)中的标准商业协议。请向平台确认证书背后是哪家 CA,以及是否满足目标司法辖区的要求。

直接向证书颁发机构申请。 在需要受监管证书的场合——例如要求由持牌或获认可签发机构出具证书的申报——你需要自己向 CA 申请、完成身份核验并领取凭证。视签发机构和国家而定,"下载"可能意味着:

  • 带导出密码的软件证书文件(.p12/.pfx),
  • 私钥永不出设备的 USB 硬件令牌或智能卡,或
  • 通过 App 或 API 访问的云端凭证,而非本地下载。

围绕认可状态、交付格式和吊销支持来比较各家数字证书提供商,可以省去日后的返工。

国家数字身份计划。 在新加坡(Singpass)、香港(iAM Smart)及其他地区的类似计划中,"证书"实际上是在政府背书的 App 内激活的。经典意义上没有什么可下载的东西;取而代之的是,你的平台与该计划对接,签署人在 App 内完成身份认证,即可施加具有法律认可效力的签名。

无论走哪条路径,都要为证书的生命周期做好规划:证书确实会过期,且各国的重新签发周期不同——我们的数字证书是否会过期指南讲解了典型的有效期窗口。签发之后,在依赖证书之前请先验证证书链和各字段;如何检查数字证书的核对清单列出了需要确认的事项。

跨境互认:该向供应商问什么

证书很少能完美跨境通用。在为多国签署选定供应商或 CA 之前,请询问:

  • 在你开展业务的每个国家,签名背后是哪些获认可的签发机构? 要求提供 CA 名称及其列名状态(欧盟/英国可信清单、MIIT 许可、CCA 许可、ICP-Brasil 认可等)。
  • 各地分别支持哪些签名等级? 平台可能在欧盟提供 QES 级别的签署,但在其他地区仅提供标准签名——对许多合同而言足够,但并非适用于所有合同。
  • 签署人如何被识别,这些识别证据是否留存? 在争议中起决定作用的往往是身份核验记录,而不仅是证书本身。
  • 证书和已签署文件存储在哪里,能否满足数据驻留要求? 在亚太多个司法辖区,区域数据中心很重要。
  • 合同期内发生吊销或到期时怎么办? 弄清续期流程,以及验证证据的有效期能维持多久。

这一领域的规则在变化——国家数字身份计划不断扩展,可信清单持续更新,认可标准也会修订——因此请定期重新确认这些答案,而不是把它们当作永久不变的结论。

用 Nota Sign 实现跨境签署

Nota Sign 是法大大(FaDaDa)旗下的全球电子签署平台,正是为这种多框架并存的现实而生。法大大连续多年被 IDC 评为中国电子签名软件市场第一,Nota Sign 在此基础上扩展了覆盖 100+ 个国家和地区的法律服务能力,支持香港 iAM Smart 与新加坡 Singpass,并在适用范围内提供 SES、AES、QES 各级别签名。区域数据中心帮助团队满足数据驻留方面的预期,无需为每个国家拼凑独立工具。

在商业层面,Nota Sign 的定位是保持易用可及:不设按席位收费,对小团队友好;中大型及企业客户则可获得与其签署量和合规需求匹配的定制方案。如果你正在梳理多个司法辖区的证书要求,欢迎与我们的团队沟通,了解如何用一个平台覆盖你的所有目标国家。