Class 2 與 Class 3 數碼簽名證書(DSC)的核心分別,在於驗證嚴謹程度、安全等級與預期用途。Class 2 證書為入息稅報稅、GST 申報等例行文件提供中等保證程度的身分驗證;Class 3 證書則以更嚴格的個人身分核實——包括生物識別或視像驗證——支援電子招標、電子採購等高風險交易。在印度,認證管理機關(Controller of Certifying Authorities,CCA)自 2021 年 1 月 1 日起停止簽發 Class 2 DSC,把所有 DSC 需求整合至 Class 3,後者現時同時承載以往兩個等級的物件識別碼(OID)。今天,Class 3 是唯一可取得的 DSC,涵蓋昔日 Class 2 處理的一切用途,並覆蓋所有高保證程度的應用情境。
甚麼是數碼簽名證書?
數碼簽名證書是由持牌認證機構(Certifying Authority,CA)簽發的安全數碼鑰匙,用於核實證書持有人的身分,並讓電子文件可以進行防篡改簽署。DSC 建基於公開金鑰基礎建設(Public Key Infrastructure,PKI),採用非對稱加密技術——即一對公鑰與私鑰——確保已簽署內容的真確性、完整性與不可否認性。當使用者以私鑰簽署文件時,接收方可利用證書內嵌的對應公鑰核實簽署。
在印度,DSC 受 2000 年《資訊科技法案》(IT Act)規管;該法案第 3 條賦予電子簽署與手寫簽署同等的法律效力,前提是採用非對稱加密系統及雜湊函數。隸屬電子與資訊科技部(Ministry of Electronics and Information Technology,MeitY)的 CCA 監管持牌 CA——例如 eMudhra、Sify 與 nCode——向個人及機構簽發 DSC。IT Act 最初界定三級 DSC:Class 1(基本、低保證程度)、Class 2(中等保證程度)及 Class 3(高保證程度),各有對應不同交易風險等級。
想更全面了解這個詞彙,我們關於DSC 代表甚麼的指南,闡述數碼簽名證書如何融入印度以外的現代簽署流程。
Class 2 數碼簽名證書詳解
Class 2 DSC 專為中等保證程度的簽署情境而設。簽發機構透過把申請人提交的文件——例如 PAN 卡、Aadhaar 卡或護照——與可信政府資料庫互相核對,以核實其身分。此驗證確認持證人申報的身分與官方紀錄相符,但毋須親身出席或生物識別認證。Class 2 證書主要用於:
- 個人及專業人士的入息稅網上報稅
- GST 註冊及申報
- 公司事務部(Ministry of Corporate Affairs,MCA)/公司註冊處(Registrar of Companies,ROC)申報
- 董事 KYC 核實
- EPFO 申報及公司合規提交
Class 2 證書一般儲存於軟件系統或基本 USB 密碼鎖內。簽署時採用標準 PKI 加密,但欠缺硬件強制執行的私鑰保護,意味一旦主機裝置被入侵,私鑰有可能被提取。因此,Class 2 足以應付中等風險交易,但不足以應付高價值或法律敏感的情境。
停止簽發 Class 2 DSC
根據經修訂的 CCA 指引,Class 2 DSC 自 2021 年 1 月 1 日起停止簽發。各認證機構於該日起不再簽發或續期 Class 2 證書。已發出的 Class 2 證書在原定到期日之前仍然有效,但無法續期——持證人須於到期後申請 Class 3 替代證書。CCA 整合兩個等級,是因為 Class 3 更嚴謹的驗證標準與硬件強制執行的安全設計,足以覆蓋昔日 Class 2 服務的所有用途,再無需要保留獨立的中等保證等級。
Class 3 數碼簽名證書詳解
Class 3 DSC 代表印度 DSC 框架下最高的保證等級。簽發程序要求嚴謹的身分核實,一般包括:
- 以 Aadhaar 為基礎的一次性密碼(OTP)認證或視像驗證
- PAN 卡核實
- 機構 DSC:額外核實公司註冊文件、董事會決議及授權書
Class 3 證書規定儲存於硬件安全模組(Hardware Security Module,HSM)或通過 FIPS 140-2 認證的安全 USB 加密密碼鎖。簽署期間私鑰絕不離開硬件密碼鎖,即使主機電腦被入侵也無法提取。這種硬件強制執行的保護確保簽署防篡改並具備強力不可否認性——印度法院在 IT Act 框架下承認 Class 3 簽署為有力證據。
Class 3 DSC 用於:
- MCA 公司申報(註冊、週年申報、董事變更)
- 公司、有限責任合夥(LLP)及核數報告的入息稅網上報稅
- GST 註冊及申報
- 政府電子招標及電子採購(GeM 平台、CPPP)
- ICEGATE 進出口申報
- DGFT/IEC 平台提交
- 商標及專利申請
- EPFO 合規提交
由於 Class 3 證書現時同時承載以往 Class 2 與 Class 3 的 OID,單一張 Class 3 DSC 即可涵蓋以往需要任一等級證書的所有平台。
Class 2 對 Class 3 DSC:並排比較
驗證與身分保證程度的差異
Class 2 與 Class 3 之間驗證程度的落差,是影響最深遠的分別之一。Class 2 的驗證依賴以文件為基礎的資料庫核對:申請人提交身分證明(PAN、Aadhaar、護照),由 CA 確認資料與政府紀錄相符。毋須生物識別驗證、視像通話或親身出席。這種做法效率高——證書可在 1–2 天內簽發——但為假冒者留下可乘之機,因為單靠文件資料並不能證明提交者就是真正持有人。
Class 3 的驗證透過多重因素身分核實填補這個漏洞。標準程序包括 Aadhaar OTP 認證(確認申請人掌握與 Aadhaar 綁定的手機號碼)、視像驗證(CA 代表透過即時視像通話,目視確認申請人樣貌與提交的照片相符),以及文件核實。就機構 Class 3 DSC 而言,CA 另會核實公司註冊證明書、授權簽署人的董事會決議,以及獲授權簽署人本人的身分證明。這種多層驗證大幅降低假冒風險,亦是政府招標平台規定使用 Class 3 的原因——採購涉及的財務與法律風險,要求最強的身分保證。
安全功能與私鑰儲存
安全架構是第二個主要分野。Class 2 證書一般以軟件檔案形式儲存於本機磁碟或基本 USB 裝置。簽署期間私鑰可被主機作業系統讀取,意味惡意軟件或受入侵裝置有可能提取金鑰,並在持有人不知情下簽署文件。PKI 加密本身並無問題,但缺乏硬件隔離令 Class 2 在實務上易受金鑰被盜的威脅。
Class 3 DSC 要求使用通過 FIPS 140-2 認證的硬件密碼鎖——即專用 USB 加密密碼鎖或 HSM——徹底消除這個攻擊途徑。此類密碼鎖的設計令私鑰在硬件內部產生,並且絕不離開硬件。簽署文件時,簽署運算在密碼鎖內部完成;主機電腦只會把文件的雜湊值傳送至密碼鎖,再收回已簽署的雜湊值。私鑰從不暴露於作業系統,令以軟件方式攻擊提取金鑰實際上不可能成功。正是這種硬件強制執行的保護,令法院與監管機構視 Class 3 簽署為強力的不可否認性證據。
想深入探討電子簽署的安全環境,我們的文章電子簽署對商業協議是否安全比較了 PKI、審計軌跡與硬件支援簽署在不同司法管轄區的應用。
使用情境:各證書等級的應用範圍
在 2021 年整合之前,了解哪一級證書適用於哪類交易,對合規至關重要——這對理解當今的監管環境仍然重要。
Class 2 使用情境(過往)
Class 2 DSC 是例行合規申報的主力證書,涵蓋:
- 入息稅網上報稅:個人報稅表及專業人士稅務提交
- MCA/ROC 申報:週年申報、董事委任、股本變更
- GST 合規:註冊申請及定期申報
- EPFO:僱員公積金合規申報
- 董事 KYC:每年董事識別號碼(Director Identification Number,DIN)的 KYC 核實
Class 2 不獲准用於電子招標、電子拍賣或任何要求高保證簽署的採購平台。CCA 把這些用途全部保留予 Class 3。
Class 3 使用情境
Class 3 DSC 同時服務昔日 Class 2 處理的例行申報,以及所有高保證交易:
- 所有 Class 2 用途:入息稅、MCA、GST、EPFO 申報(現以承載 Class 2 OID 的 Class 3 完成)
- 電子招標與電子採購:於 GeM、CPPP 及邦政府採購平台提交標書
- 電子拍賣:於電子拍賣平台出價
- ICEGATE:進出口海關申報
- DGFT/IEC:對外貿易平台提交
- 商標及專利申請:知識產權註冊處提交
- 高價值金融交易:SEBI 規例下的股份轉讓、FEMA 下的跨境交易
整合意味機構毋須再同時維持兩張證書——一張有效期合適的 Class 3 DSC 即可涵蓋所有平台。我們的DSC 申報文件核對清單逐步說明每類申報所需的文件與流程。
費用與有效期比較
價格反映兩個等級之間的保證程度差距。Class 2 DSC 一般每年費用為 INR 500–1,500,視乎有效期與簽發 CA 而定。其申請可透過網上平台完成,所需文件極少,因此深受處理中等合規量的小型企業與個人專業人士歡迎。
Class 3 DSC 每年費用為 INR 2,000–5,000,較高的價格反映硬件密碼鎖的要求(通過 FIPS 140-2 認證的 USB 加密密碼鎖一般約 INR 1,000 或以上)以及更嚴謹的驗證程序。機構版 Class 3 DSC 因額外的實體核實要求,費用高於個人版。
兩個等級均設有 1、2 或 3 年的有效期。續期流程結構相若——重新提交文件及重新核實身分——但 Class 3 續期在更換硬件時還須重新設定密碼鎖。想了解現行 DSC 費用的詳細分項,我們的指南DSC 的費用多少說明各項成本組成,以及為證書編列預算時須注意的事項。
值得注意的是,自 Class 2 停發以來,所有新購的 DSC——無論用於入息稅報稅還是電子招標——均須為 Class 3 證書。以往持有 Class 2 證書的機構,應規劃在到期時以 Class 3 取代,因為 Class 2 已無法續期。
為何停發 Class 2,以及對你的影響
CCA 決定自 2021 年 1 月 1 日起停發 Class 2,基於以下多項因素:
- 安全統一:Class 3 的硬件強制執行的金鑰保護與更嚴謹的身分核實,使其本質上更安全。既然 Class 3 足以服務所有用途,保留獨立的中等保證等級只會製造不必要的風險梯度。
- OID 整合:CCA 把 Class 3 證書設定為同時承載以往 Class 2 與 Class 3 兩個等級的 OID。這意味 Class 3 DSC 獲以往接受 Class 2 的所有平台認可,轉用 Class 3 不會有任何功能損失。
- 減低詐騙:更嚴格的個人身分核實——包括 Aadhaar OTP 與視像驗證——減低假冒風險,對處理公帑的政府平台尤其重要。
- 營運簡化:整合為單一證書等級,同時減省 CA 與證書持有人的行政負擔。機構毋須再為不同申報要求管理兩類證書。
對現有證書持有人的意義
如果你持有的 Class 2 證書尚未到期,它在原定到期日之前仍然有效。不過,一旦到期便無法續期——你必須申請新的 Class 3 DSC。這次轉換不會損失任何功能:Class 3 證書適用於所有接受你 Class 2 證書的平台。主要改變在於更嚴謹的驗證程序(Aadhaar OTP 或視像驗證),以及必須使用通過 FIPS 140-2 認證的 USB 加密密碼鎖儲存金鑰。
對管理多名簽署人的機構而言,這代表須為每名證書持有人預留硬件密碼鎖的預算,並在需要視像驗證時預留稍長的簽發時間。我們的指南如何安全地申請數碼簽名證書涵蓋整個申請流程,包括文件準備與密碼鎖安裝。
今日如何選擇合適的 DSC
由於 Class 2 已不再提供,決策框架大大簡化。真正的問題不再是「選 Class 2 還是 Class 3?」,而是「我需要哪一種 Class 3 DSC?」
決策核對清單
使用以下清單決定合適的 Class 3 DSC 配置:
- 個人版 vs 機構版:如果你簽署個人報稅表,或以個人專業人士身分行事,個人版 Class 3 DSC 便足夠。如果你代表公司、LLP 或其他實體簽署,則需要機構版 Class 3 DSC,並須提供註冊文件及董事會決議。
- 簽署 vs 招標:標準合規申報(入息稅、GST、MCA)使用標準 Class 3 DSC(僅簽署)即可。電子招標與電子採購則需要特別配置為招標用途的 Class 3 DSC,可能包含採購平台認可的額外 OID 配置。
- 有效期:短期需要或試點項目選 1 年,一般商業用途選 2 年,長期合規選 3 年,以減少續期次數。
- 密碼鎖相容性:確保 USB 加密密碼鎖相容於你的作業系統與目標平台。大部分 CA 提供的 FIPS 140-2 認證密碼鎖支援 Windows、macOS 及 Linux。
- 選擇 CA:選擇獲 CCA 發牌、支援可靠且簽發迅速的 CA。主要 CA 包括 eMudhra、Sify、nCode 與 Capricorn。我們的認證機構清單為不同簽署生態系統中的 CA 提供更全面的參考。
簽發時間
透過網上 eKYC 核實(Aadhaar OTP + 視像驗證),Class 3 DSC 可在 15–30 分鐘內簽發。證書隨後下載並安裝至 USB 加密密碼鎖。如果手邊沒有現成的密碼鎖,以速遞運送實體密碼鎖另需 2–3 天。
選擇 Nota Sign,實現合規的跨境電子簽署
如果你的業務跨越印度國界,要管理不同的數碼簽署框架——印度的 CCA 等級、歐盟的 eIDAS 等級(SES、AES、QES)、新加坡的 Singpass 與香港的 iAM Smart——會構成沉重的合規負擔。Nota Sign 是法大大(FaDaDa)旗下的環球電子簽署平台,服務覆蓋超過 100 個國家及地區,簡化跨境簽署流程。
Nota Sign 連續多年獲 IDC 評為中國電子簽署軟件市場第一名,反映其企業級採用規模與基礎設施成熟度。平台提供深度的亞太區合規整合——包括原生支援香港的 iAM Smart、新加坡的 Singpass,以及區內 QES/AES/SES 要求——並以位置恰當的數據中心滿足區域數據居留需要。
與按席位授權、向每個簽署人收費的競爭對手不同,Nota Sign 不設按席收費,令需要企業級簽署能力、卻毋須承擔企業規模授權費用的小型團隊與小型企業也能輕鬆使用。中型市場與企業客戶可按其簽署量、司法管轄區覆蓋範圍及整合要求,申請度身訂造的方案。
聯絡 Nota Sign,了解平台如何支援你的跨境簽署流程。









