引言
电子签名是签署人出于签署意图,对电子记录采用的电子声音、符号或流程。数字签名则是一种密码学技术;在正确实施并完成验证的前提下,它能够验证数据来源,并检测已签署数据是否发生变化。在文件签署流程中,数字签名能够为电子签名提供技术支持,但两者并不是同一个概念。选择时,应综合判断身份保证、完整性证据、适用法律和交易风险。
理解数字签名与电子签名,关键是把“签署行为”与“技术机制”分开。电子签名记录签署人的签署意图;数字签名运用密码学,为数据来源和完整性提供验证证据。同一套签约流程可以同时包含这两个层面。
什么是电子签名?
电子签名是与电子记录关联、用于记录签署人签署意图的电子声音、符号或流程。根据美国《电子签名法》,构成电子签名的核心包括电子形式、该形式与合同或其他记录之间的关联,以及签署人的签署意图。相关定义见 15 U.S.C. §7006 英文原文。
在满足相关法律和事实条件时,在协议末尾输入姓名、绘制签名、点击接受,或通过协议平台完成签署,都可以构成电子签名。页面上看到的签名图样只是记录的一部分。签名归属、当事人同意、身份认证、时间戳、审计事件、记录留存及交易背景,共同决定签名发生争议时能够提供哪些证据。
因此,“电子签名”并不对应某一个固定的安全等级。简单的点击确认,与一套包含严格身份认证、访问控制、审计记录及防篡改证据的平台流程,都属于广义电子签名,但二者形成的证据并不相同。更多定义和示例可参阅电子签名常见问题解答。如需了解产品流程,可查看 Nota Sign 如何帮助团队发送、签署和管理协议。
什么是数字签名?
数字签名运用公钥密码学;当签署和验证流程得到正确实施时,它能够支持数据来源认证和完整性检查。NIST 数字签名术语说明(英文)将数字签名描述为一种非对称密码运算,可支持真实性、完整性和不可否认性,但数字签名本身不提供机密性保护。
哈希、私钥与公钥验证
签署系统首先对数据生成哈希值,即固定长度的数据摘要。数字签名算法使用签署人的私钥和该摘要生成数字签名。验证方使用对应公钥、已签署数据和签名,检查数字签名是否有效。验证成功可以支持两项结论:签名由对应私钥生成,且已签署数据自签署后未发生变化。
这一过程并不是“用私钥加密整份文件”,也不能阻止他人修改文件副本。文件在签署后被修改,数字签名对修改后数据的验证就会失败。详细流程可参阅数字签名如何运作。NIST 数字签名标准的相关内容见数字签名标准(DSS)指南,算法背景见数字签名算法指南。
数字证书能够证明什么,又不能证明什么
数字证书按照签发机构的规则,将公钥信息与证书主体关联起来。证书能够提供多强的证据,取决于签发机构如何核验主体、私钥如何管理、证书在签署时是否有效,以及验证方采用什么验证策略。
因此,一份通过密码学验证的签名,并不能自动证明某个自然人亲自完成了全部签署操作。它证明的是:在相应验证流程下,签署事件中有人控制并使用了与该公钥对应的私钥。评估身份保证时,需要同时审查证书、身份核验方式、密钥保管、身份认证和交易记录。
数字签名与电子签名是什么关系?
在协议签署流程中,数字签名是一种能够支持电子签名的技术机制;在人类签署行为之外,同一技术也用于签署代码、消息和其他数据。因此,两者的关系取决于具体场景,不能笼统地说所有数字签名都是某个人的电子签名。
下表把经常混为一谈的五个概念分开:
以通过线上平台签署销售协议为例:签署人的电子操作和签署意图属于电子签名层;基于证书的数字签名可以补充密码学完整性和来源证据;身份认证和审计记录则进一步说明签署人及签署事件。每一层回答的问题不同,不能互相替代。
数字签名与电子签名有哪些核心区别?
数字签名与电子签名的区别在于概念范围、目的、身份保证、完整性证据、实施方式和用户操作负担,而不是“一个合法、另一个不合法”的固定等级关系。正确选择应从交易需要哪些证据开始。
目的与概念范围
电子签名关注的是个人是否采用电子行为签署记录;数字签名关注的是是否对数据执行密码学运算。同一套数字签名技术也可以用于认证软件、消息和机器生成的记录,这些场景并不一定涉及个人协议签署。
身份与证书保证
电子签名流程通过交易选定的控制措施识别签署人,例如账户访问、访问码、一次性验证码、SSO、身份证件或其他核验方式。数字签名流程还可以加入数字证书和公钥验证。最终保证强度仍取决于登记、身份核验、私钥控制、身份认证和交易记录。
完整性与防篡改证据
不同电子签名平台保存文件完整性和事件记录的方式不同。数字签名把签名值与特定数据直接绑定。已签署数据发生变化后,原有数字签名的验证就会失败。这提供的是篡改检测证据,并不意味着文件绝对无法复制或修改。
证据、操作负担与成本
更强的控制措施会增加设置、验证、身份核验、设备或证书操作。交易需要这些措施时,这些步骤具有明确价值;较低保证等级已经满足制度要求时,额外步骤只会增加不必要的操作负担。实际目标是采用与风险相称的保证强度:证据足以覆盖协议风险和适用规则,同时不让每位签署人都经历操作门槛最高的流程。
数字签名和电子签名具有法律效力吗?
电子形式本身不能决定可执行性;交易范围、当事人同意、签名归属、记录留存、法定例外和适用司法辖区规则仍然重要。数字签名能够补充技术证据,但密码学不能取代合同成立、授权、行为能力或针对特定文件的法律要求。
美国:《电子签名法》的适用范围与交易要求
对于涉及州际或对外商业活动的交易,15 U.S.C. §7001 英文原文规定,不能仅因签名、合同或记录采用电子形式,就否定其可执行性、法律效力或有效性。该法同时保留实体权利和义务,规定消费者同意与记录留存要求,也不强制任何一方接受电子记录或电子签名。§7003 英文原文列出了特定记录和交易例外,包括部分遗嘱、家庭法事项、法院文件和通知。
由此得出的业务结论应保持明确边界:“电子形式”本身不是拒绝签名的理由,但“电子形式”也不是可执行性的普遍保证。企业仍需针对交易范围、签署权限、同意、归属、记录和适用例外制定制度。
欧盟:eIDAS 的法律效力与 QES
EUR-Lex 上的 eIDAS 合并文本(英文)规定,不能仅因签名采用电子形式,或未达到 QES 要求,就否定其法律效力或作为证据的可采性。在该法规的适用范围内,合格电子签名具有与手写签名同等的法律效力。国家或行业规定的特定形式要求仍需单独核查。
为什么法律效力不能只看一个标签
无论是“电子签名”“数字签名”“AES”还是“QES”,单一标签都无法回答所有可执行性问题。准据法、交易类型、形式要求、同意、签署权限、归属证据、文件完整性、记录可获取性及法定例外都需要纳入判断。法律和合规团队应为每类协议定义获准的签署路径。本文仅提供实务层面的说明,不构成法律意见。
SES、AES、QES 与数字签名是什么关系?
AES 和 QES 是 eIDAS 明确定义的电子签名类别;SES 是行业常用简称,并不是第 3 条明确定义的术语。数字签名技术通常用于支持 AES 和 QES 的实施,但这些法律类别还包含密码学之外的要求。
SES 是行业常用简称
“简单电子签名”(SES)通常用于描述未达到 AES 或 QES 要求的电子签名。第 3 条定义的是“电子签名”,并没有名为 SES 的正式类别。内容撰写者和采购方应把 SES 当作简称,并说明实际采用的流程控制措施,而不是假设它只有一种标准实施方式。
第 26 条对 AES 的要求
高级电子签名必须满足四项条件:与签署人唯一关联;能够识别签署人;使用签名创建数据生成,并且签署人能够高度确信该数据由本人控制;与已签署数据关联,从而可以检测签署后的任何变化。数字签名实施只有在身份、控制和验证设计整体满足这些条件时,才能支持上述属性。
QES:合格证书与合格签名创建设备
QES 是由合格电子签名创建设备创建,并以合格证书为基础的 AES。合格要素、信任服务要求和监管机制共同形成其法律地位。普通的证书型数字签名并不会自动成为 QES。
应该选择哪种签名?
选择签署流程时,应从所需的签署意图证据、身份保证、完整性证据、适用形式规则和可接受的操作负担反向推导。不要先选择“最安全”之类的笼统标签,而要先明确必须证明和保存什么。
对于 PDF,首先判断任务是记录同意、认证已知签署人、检测文件签署后的变化,还是满足特定证书或法律要求,再选择能够回答这些问题的控制措施。需要实际操作步骤时,可参阅如何创建数字签名。
Nota Sign 如何支持适当的保证等级
法大大是中国第一的电子签名品牌。Nota Sign 是法大大旗下的全球签署产品。当协议需要更强的身份和完整性证据时,团队可使用 Nota Sign 可信证书完成基于证书的签署,并按流程配置访问码、邮箱或短信验证码、SSO、照片证件、活体检测或区域数字身份。Nota Sign eKYC 覆盖全球 240 个国家和地区。团队可以让身份验证与签署控制匹配具体交易,而不是让每份协议都采用同一套操作门槛很高的流程。
准备一份有代表性的协议,以及涉及的司法辖区、身份要求、完整性要求和当前签署步骤,然后联系 Nota Sign 销售。Nota Sign 团队将根据签署任务确定采用电子签署流程还是基于证书的签署流程,明确所需的验证路径,并在上线前展示最终的签署人操作流程和审计记录呈现方式。









