2026年8月18日

各國數碼證書標準:在哪裡、如何取得數碼證書

Summary · 12 min read

比較各國數碼證書標準——美國 ESIGN、歐盟 eIDAS、中國持牌 CA、Singpass、iAM Smart、ICP-Brasil——並了解如何取得所需證書。

如果你需要以數碼證書簽署文件,簡短的答案是:底層技術在各地大致相同(透過公開密碼匙基礎建設 PKI 簽發的 X.509 證書),但法律框架、獲認可的簽發機構,以及你實際取得證書的方式,因國家/地區而有顯著差異。在美國,你通常向商業證書頒發機構(CA)或透過簽署平台取得;在歐盟,你需要經合格信任服務提供者(QTSP)取得合格證書;在中國,你向依據《電子簽名法》獲批的持牌 CA 申請;在新加坡和香港,你甚至可能只需透過 Singpass 或 iAM Smart(智方便)等國家數碼身份計劃啟用即可。本文梳理整體格局,助你判斷哪條路徑適用於你的情況。

簽署場景中的數碼證書是甚麼

數碼證書是一種加密憑證,把你(或你所在機構)的身份與一把公開密碼匙綁定。當你對文件施加數碼簽署時,軟件以你的私人密碼匙產生簽署,任何人都可以用證書中的公開密碼匙核實簽署確實出自你手——而且文件自簽署以來未曾改動。

有兩點釐清可消除大部分困惑:

  • 簽署證書與 SSL 證書之分。 SSL/TLS 證書用於核證網站身份並加密傳輸中的數據;本文討論的證書則用於核證簽署文件的個人或機構。兩者同屬 X.509 標準,但用途與核證流程不同。
  • 電子簽署與數碼簽署之分。 「電子簽署」是寬泛的法律概念(任何以電子形式表達同意的方式);「數碼簽署」則是具體的、以證書為基礎的加密實現。大多數關於「標準」的爭議,實際上是某項法律或交易對方究竟要求哪一種。

由於證書本身已載明簽發者、主體、密碼匙及有效期限,了解一張真實證書的模樣相當重要——我們的數碼證書示例詳解展示了你在檢視證書時會看到的各個欄位。

共同的技術基礎:X.509 與 PKI

幾乎所有國家級框架都建基於同一技術底座:ITU-T X.509 證書,由證書頒發機構在公開密碼匙基礎建設(PKI)內簽發。CA 負責核實申請人身份、簽發證書、公佈撤銷狀態,並就其申報的作業守則接受審計。

國與國之間不同的並非密碼學,而是疊加其上的治理層:

  • 誰獲准簽發受信任的證書(獲認可的 CA、持牌提供者,或國家身份管理機關)。
  • 簽發前需要甚麼級別的身份核實(自我申報、與紀錄核對,或親身/遙距身份驗證)。
  • 證書支撐的簽署具有甚麼法律效力(推定等同親筆簽名,或僅作為可接納的證據)。
  • 證書如何交付——可下載的檔案、硬件載體,或你從不直接經手的伺服器端憑證。

評估簽發機構時,一份精選的證書頒發機構清單是有用的起點,但務必確認該 CA 在簽署將被使用或可能受質疑的具體司法管轄區內的認可狀態。

各國家/地區的框架有何不同

下表匯總了讀者最常查詢的主要框架。規則不斷演變——多個司法管轄區正積極更新其數碼身份及信任服務制度——因此請將此視為方向性參考;在依賴某條具體路徑前,請先與當地法律顧問或監管機構確認細節。

國家/地區管轄框架誰簽發受信任的證書通常如何取得
美國ESIGN 法案 + 各州 UETA;技術中立商業 CA 及簽署平台透過你的電子簽署平台,或向 CA 取得(常以可下載的 .pfx/.p12 檔案或硬件載體形式交付)
歐盟eIDAS 規例;SES/AES/QES 三個級別歐盟信任清單上的合格信任服務提供者(QTSP)經 QTSP 辦理;合格證書通常須經遙距或親身身份驗證,並常存放於合格簽署建立裝置或雲端 HSM 中
英國脫歐後源自 eIDAS 的英國框架英國信任清單上的信任服務提供者與歐盟相若:經信任服務提供者辦理,身份核實強度與簽署級別相配
中國《電子簽名法》;受規管的 CA 發牌制度工業和信息化部(MIIT)發牌的 CA憑企業或個人身份文件向持牌 CA 申請;不少平台會代辦此步驟
香港《電子交易條例》獲認可的 CA(如 ETO 計劃下的機構)及 iAM Smart 數碼身份經獲認可的 CA,或透過政府 App 啟用 iAM Smart 簽署功能
新加坡《電子交易法》獲認可的 CA 及 Singpass 國家數碼身份經 CA 辦理,或透過國家 App 以 Singpass 簽署
印度2000 年《資訊科技法》證書管理總監(CCA)發牌的核證機構經持牌核證機構,通常以 USB 載體或可下載的數碼簽署證書(DSC)形式交付
巴西MP 2.200-2/2001 及 ICP-BrasilICP-Brasil 體系內獲認可的 CA經獲認可的 ICP-Brasil CA;證書通常簽發於載體/智能卡上或以檔案形式交付
日本《電子簽名及認證業務法》獲認可的認證業務機構經獲認可的提供者;日常商務中平台簽發的證書十分常見

有兩個規律相當突出。第一,歐盟、中國、印度及巴西均實行認可制度:只有列入清單或持牌的提供者,才能簽發具有最高法律效力的證書。第二,美國框架刻意保持靈活——ESIGN 及 UETA 一般不強制要求特定技術或簽發機構,因此「足夠可靠」的證據及明確的簽署人意圖,比特定的證書類別更為重要。

想深入了解歐盟的分級制度,可參閱我們關於甚麼是 eIDAS 及其重要性的解讀,以及合格電子簽署的詳細拆解。至於中國的發牌模式,我們的中國電子簽名監管概覽介紹了持牌 CA 如何融入法院認可的簽署流程。

如何實際取得及下載證書

實務上有三條路徑,選擇哪條取決於你所需的法律效力層級及涉及的國家。

平台簽發的證書。 現今大部分商務簽署都以此方式進行。你的電子簽署平台會在簽署流程中直接簽發或代辦證書,你往往全程無須接觸任何檔案。這適用於技術中立司法管轄區(美國、英國,以及亞太大部分地區的一般合約)中的標準商業協議。請向平台查詢證書背後是哪家 CA,以及是否符合目標司法管轄區的要求。

直接向證書頒發機構申請。 在需要受規管證書的場合——例如要求由持牌或獲認可簽發機構出具證書的申報——你需要自行向 CA 申請、完成身份核實並領取憑證。視乎簽發機構及國家,「下載」可以指:

  • 附帶匯出密碼的軟件證書檔案(.p12/.pfx),
  • 私人密碼匙永不離開裝置的 USB 硬件載體或智能卡,或
  • 透過 App 或 API 存取的雲端憑證,而非本地下載。

圍繞認可狀態、交付格式及撤銷支援來比較各家數碼證書供應商,可省卻日後的重工。

國家數碼身份計劃。 在新加坡(Singpass)、香港(iAM Smart)及其他地區的同類計劃中,「證書」實際上是在政府支援的 App 內啟用的。傳統意義上沒有東西需要下載;取而代之的是,你的平台與該計劃對接,簽署人在 App 內完成身份認證,即可施加具法律認可效力的簽署。

無論走哪條路徑,都要為證書的生命週期作好規劃:證書確實會到期,而各國的重新簽發所需時間亦不同——我們的數碼證書會否到期指南講解了常見的有效期範圍。簽發後,在依賴證書前請先核實證書鏈及各欄位;如何檢查數碼證書的核對清單列出了需要確認的事項。

跨境互認:應向供應商查詢甚麼

證書很少能完美地跨境通用。在為多國簽署選定供應商或 CA 之前,請查詢:

  • 在你營運的每個國家,簽署背後是哪些獲認可的簽發機構? 要求提供 CA 名稱及其列名狀態(歐盟/英國信任清單、MIIT 發牌、CCA 發牌、ICP-Brasil 認可等)。
  • 各地分別支援哪些簽署級別? 平台可能在歐盟提供 QES 級別的簽署,但在其他地區僅提供標準簽署——對許多合約而言足夠,但並非適用於所有合約。
  • 簽署人如何被識別,而這些識別證據有否保留? 在爭議中起決定作用的往往是身份核實紀錄,而不僅是證書本身。
  • 證書及已簽署文件儲存在哪裡,能否滿足數據駐留要求? 在亞太多個司法管轄區,區域數據中心十分重要。
  • 合約期內發生撤銷或到期時怎麼辦? 弄清續期流程,以及驗證證據的有效期可維持多久。

這個領域的規則不斷變化——國家數碼身份計劃持續擴展,信任清單不時更新,認可準則亦會修訂——因此請定期重新確認這些答案,而非視之為一成不變的結論。

用 Nota Sign 實現跨境簽署

Nota Sign 是法大大(FaDaDa)旗下的全球電子簽署平台,正是為這種多框架並存的現實而設。法大大連續多年獲 IDC 評為中國電子簽名軟件市場第一,Nota Sign 在此基礎上擴展了覆蓋 100+ 個國家及地區的法律服務能力,支援香港 iAM Smart 及新加坡 Singpass,並在適用範圍內提供 SES、AES、QES 各級別簽署。區域數據中心協助團隊回應數據駐留方面的要求,無須為每個國家拼湊獨立工具。

在商業層面,Nota Sign 的定位是保持易用可及:不設按席位收費,對小型團隊友好;中大型及企業客戶則可獲得與其簽署量及合規需要匹配的定制方案。如果你正梳理多個司法管轄區的證書要求,歡迎與我們的團隊聯絡,了解如何以一個平台覆蓋你所有的目標國家。

常見問題

Nota Sign 協助企業建立合規的協議簽署流程,所有內容均遵循嚴格的編輯方針。

發現更便捷的電子簽署方式

聯絡我們
免費試用