2026年8月27日

马来西亚有哪些持牌证书颁发机构(CA)?

Summary · 10 min read

马来西亚《1997 年数字签名法》下共有 5 家持牌 CA。本文整理 MCMC 官方登记册中的执照号、有效期与核验方法。

简短回答:五家 CA 持有执照

依据《1997 年数字签名法》(DSA 1997),目前恰好有五家证书颁发机构(CA)持有在马来西亚签发数字签名证书的有效执照。登记册由马来西亚通讯及多媒体委员会(MCMC)维护;截至 2026 年 8 月 26 日,名单如下:

  1. Pos Digicert Sdn Bhd
  2. MSC Trustgate.Com Sdn Bhd
  3. Raffcomm Technologies Sdn Bhd
  4. TM Technology Services Sdn Bhd
  5. Vista Kencana Sdn Bhd

只有这些持牌机构签发的证书,才构成马来西亚法律下具有法定效力的安全数字签名。如果你正在准备 LHDN MyInvois 电子发票、投标政府项目,或处理高价值银行与企业交易,应以这份登记册——而非经销商的营销页面——为准。

如需了解 CA 在浏览器与电子签名生态中的整体运作,参见我们的证书颁发机构名单指南。

MCMC 官方持牌 CA 登记册

下表转录自 MCMC 的证书颁发机构及认可名单,查询日期为 2026 年 8 月 26 日。执照记录会变动,请将其视为快照,购买前到 mcmc.gov.my 确认最新状态。

证书颁发机构公司注册号执照号生效日期到期日期网站
Pos Digicert Sdn Bhd457608-KLPBP-1/2025 (5)25 Dec 202524 Dec 2030www.posdigicert.com.my
MSC Trustgate.Com Sdn Bhd478231-XLPBP-2/2025 (5)25 Jul 202524 Jul 2028www.msctrustgate.com
Raffcomm Technologies Sdn Bhd1000449-WLPBP-4/2024 (2)1 May 202430 Apr 2027www.rafftech.my
TM Technology Services Sdn Bhd571389-HLPBP-3/2024(4)1 Aug 202431 Jul 2027www.tmca.com.my
Vista Kencana Sdn Bhd1011566-ULPBP-5/2025 (1)28 Oct 202527 Oct 2028www.vistakencana.com.my

有四个细节值得注意:

  • 执照号带有迭代次数。 括号中的数字——例如 LPBP-1/2025 (5)——表示执照的迭代次数;续期会生成新的编号。
  • 有效期并不统一。 部分执照为五年,部分为三年;请核对生效与到期日期。
  • 五家机构均在官网公布服务条款与证书操作声明(CPS)。 Pos Digicert 与 MSC Trustgate 是采购中最常被比较的两家;Raffcomm、TM Technology Services 与 Vista Kencana 则覆盖专业化与区域性需求。
  • 登记册是法律上的权威来源。 公司注册号把每张执照绑定到特定法律实体,这在并购与更名时尤为重要。

认可存储库与日期/时间戳服务

同一份 MCMC 登记册包含三份名单,而这五家机构同时出现在三份名单中。

  • 持牌证书颁发机构(LPBP 系列)——获准签发数字签名证书。
  • 认可存储库(PPR 系列)——获准运营证书存储库,即公布已签发证书与吊销信息的在线目录。
  • 认可日期/时间戳服务(PPTM 系列)——获准提供可信时间戳,记录签名生成的时间。

这在实务中很重要:证书签发、存储库查询与时间戳证据通常来自同一条持牌信任链——当已签署的交易受到质疑时,审计方追问的正是这三件事。

法律框架:《1997 年数字签名法》

《1997 年数字签名法》(DSA 1997)是马来西亚数字签名的核心法规,其核心机制可以用一句话概括:

  • 使用非对称密码系统(公钥/私钥对)生成、且基于持牌 CA 所签发证书的数字签名,即为安全数字签名
  • 安全数字签名被视为满足马来西亚法律对签名的要求。

监管机构是 MCMC,它任命证书颁发机构监管官负责发牌制度;《1998 年数字签名条例》规定了程序性规则。

一些旧博客中的两个误解值得澄清:

  1. MCMC 是发牌机构,而非被动的监督者。 它签发执照、维护登记册,并对不合规的运营者采取行动。
  2. MIMOS 不在现行登记册的持牌 CA 之列。 它在马来西亚密码学发展史上有其地位,但不在目前获准签发商业证书的五家机构之中。

如需深入了解该法规及其对签署团队的影响,参见我们的面向业务团队的马来西亚数字签名法指南

日常电子签名与合同则建立在另一套基础上,由《2006 年电子商务法》(ECA 2006)、《1950 年合同法》和《1950 年证据法》支撑。实务中,普通商业协议很少需要 CA 证书——但电子发票和法定数字签名需要。

持牌 CA 对你的业务为何重要

马来西亚对持牌 CA 证书的需求主要来自三种场景。

LHDN 电子发票(MyInvois)。 根据 LHDN 的电子发票框架,通过 MyInvois 提交的发票必须使用马来西亚认可 CA 签发的有效数字证书签署,且须符合指定的 X.509 证书规范。

政府采购与受监管申报。 投标、声明与申报越来越要求安全数字签名,以便事后核验签署人身份与文件完整性。登记册之外机构签发的证书,不具备 DSA 安全数字签名的法定效力。

银行与企业签署。 贷款文件、董事会决议和高价值合同通常要求使用具有公认法律地位的证书。若签名事后发生争议,第一个问题就是签发 CA 在签署当日是否持牌。

有一个法律细节容易让团队措手不及:DSA 第 12(3) 条允许执照已到期的 CA 在已申请续期的情况下继续运营,因此登记册可能滞后于实际情况。处理时效敏感的交易前,请直接向 CA 与 MCMC 确认最新状态。

如何在 MCMC 官网核验 CA 执照

不要依赖供应商对自身执照的描述。权威核验只需几分钟:

  1. 打开 mcmc.gov.my
  2. 进入数字签名栏目。
  3. 打开持牌机构名单
  4. 将公司名、公司注册号与执照号与登记册逐项比对。
  5. 确认有效期覆盖你计划签署的日期。

即使是你已持有的证书,也应执行这项核验——公司会更名、会被收购。

如何向持牌 CA 购买数字证书

购买流程会涉及采购、IT,以及身份将被认证的签署人。

  1. 询价。 联系 CA(或授权经销商),说明你的用途:电子发票、投标提交或企业签署。
  2. 下采购订单。 CA 按每张证书、按约定有效期报价——一年较为常见——因此应比较报价,而不是默认存在统一费率。
  3. 提交身份文件。 CA 会核验申请人身份;公司证书还需核验公司注册信息与授权签署人。
  4. 完成核验。 视证书等级不同,核验可能在线完成、线下完成,或两者兼有。
  5. 接收并安装证书。 证书通常以软件证书或漫游证书形式交付,并配置进你的签署环境——ERP、电子发票提交系统或文件工作流。
  6. 规划续期。 标记到期日;续期需要重复身份核验步骤。

如果你的候选名单只剩下最常被提及的两家:Pos Digicert 因渠道覆盖和 MyInvois 推广,常是电子发票场景的首选;MSC Trustgate 则是马来西亚老牌的信任服务运营商。比较时应看集成适配度、证书等级和有效期,而非只看价格,并对照登记册确认两家均在册。

什么时候需要 CA 证书,什么时候需要电子签名

当法律或交易对手要求安全数字签名时——电子发票、受监管申报,或明确要求数字签名的合同——持牌 CA 证书才是正确的工具。

大多数日常协议——NDA、报价单、人事文件、供应商合同——并不需要 CA 证书;依据《2006 年电子商务法》,用普通电子签名即可有效签署。多数马来西亚团队两条线并行:CA 证书走法定通道,电子签名平台走商业通道。

在马来西亚以外,同样的逻辑适用于不同法规框架;参见我们的 eIDAS 合规电子签名印尼数字身份签名指南。

用 Nota Sign 签署符合马来西亚法规的协议

CA 证书管法定通道,日常商业协议——你每周都在签的那些——则需要一个同样可靠的平台。Nota Sign 是 FaDaDa 的全球化电子签名平台,覆盖发送、签署、存证到证据导出的完整协议流程,且不收 per-seat(席位)费用。

面向亚太市场,Nota Sign 提供扎实的合规深度:集成 iAM Smart、Singpass 等国家数字身份,支持 SES/AES/QES 签名级别,并设有区域数据中心满足数据驻留需求。平台支持 100+ 个国家和地区的法律效力,并连续多年被 IDC 评为中国电子签名软件市场第一。中小团队无需按席位付费;中大型及企业客户可申请定制方案。

搭建马来西亚合规签署栈,本质是一次"配对":法定文件交给持牌 CA 证书,其余一切交给值得信赖的平台——与我们的团队聊聊,梳理你的工作流。

FAQ

Nota Sign 帮助企业构建合规的协议签署流程,所有内容均遵循严格的编辑方针。

发现更便捷的电子签名方式

联系销售
免费试用