如果你需要以數碼證書簽署文件,簡短的答案是:底層技術在各地大致相同(透過公開密碼匙基礎建設 PKI 簽發的 X.509 證書),但法律框架、獲認可的簽發機構,以及你實際取得證書的方式,因國家/地區而有顯著差異。在美國,你通常向商業證書頒發機構(CA)或透過簽署平台取得;在歐盟,你需要經合格信任服務提供者(QTSP)取得合格證書;在中國,你向依據《電子簽名法》獲批的持牌 CA 申請;在新加坡和香港,你甚至可能只需透過 Singpass 或 iAM Smart(智方便)等國家數碼身份計劃啟用即可。本文梳理整體格局,助你判斷哪條路徑適用於你的情況。
簽署場景中的數碼證書是甚麼
數碼證書是一種加密憑證,把你(或你所在機構)的身份與一把公開密碼匙綁定。當你對文件施加數碼簽署時,軟件以你的私人密碼匙產生簽署,任何人都可以用證書中的公開密碼匙核實簽署確實出自你手——而且文件自簽署以來未曾改動。
有兩點釐清可消除大部分困惑:
- 簽署證書與 SSL 證書之分。 SSL/TLS 證書用於核證網站身份並加密傳輸中的數據;本文討論的證書則用於核證簽署文件的個人或機構。兩者同屬 X.509 標準,但用途與核證流程不同。
- 電子簽署與數碼簽署之分。 「電子簽署」是寬泛的法律概念(任何以電子形式表達同意的方式);「數碼簽署」則是具體的、以證書為基礎的加密實現。大多數關於「標準」的爭議,實際上是某項法律或交易對方究竟要求哪一種。
由於證書本身已載明簽發者、主體、密碼匙及有效期限,了解一張真實證書的模樣相當重要——我們的數碼證書示例詳解展示了你在檢視證書時會看到的各個欄位。
共同的技術基礎:X.509 與 PKI
幾乎所有國家級框架都建基於同一技術底座:ITU-T X.509 證書,由證書頒發機構在公開密碼匙基礎建設(PKI)內簽發。CA 負責核實申請人身份、簽發證書、公佈撤銷狀態,並就其申報的作業守則接受審計。
國與國之間不同的並非密碼學,而是疊加其上的治理層:
- 誰獲准簽發受信任的證書(獲認可的 CA、持牌提供者,或國家身份管理機關)。
- 簽發前需要甚麼級別的身份核實(自我申報、與紀錄核對,或親身/遙距身份驗證)。
- 證書支撐的簽署具有甚麼法律效力(推定等同親筆簽名,或僅作為可接納的證據)。
- 證書如何交付——可下載的檔案、硬件載體,或你從不直接經手的伺服器端憑證。
評估簽發機構時,一份精選的證書頒發機構清單是有用的起點,但務必確認該 CA 在簽署將被使用或可能受質疑的具體司法管轄區內的認可狀態。
各國家/地區的框架有何不同
下表匯總了讀者最常查詢的主要框架。規則不斷演變——多個司法管轄區正積極更新其數碼身份及信任服務制度——因此請將此視為方向性參考;在依賴某條具體路徑前,請先與當地法律顧問或監管機構確認細節。
有兩個規律相當突出。第一,歐盟、中國、印度及巴西均實行認可制度:只有列入清單或持牌的提供者,才能簽發具有最高法律效力的證書。第二,美國框架刻意保持靈活——ESIGN 及 UETA 一般不強制要求特定技術或簽發機構,因此「足夠可靠」的證據及明確的簽署人意圖,比特定的證書類別更為重要。
想深入了解歐盟的分級制度,可參閱我們關於甚麼是 eIDAS 及其重要性的解讀,以及合格電子簽署的詳細拆解。至於中國的發牌模式,我們的中國電子簽名監管概覽介紹了持牌 CA 如何融入法院認可的簽署流程。
如何實際取得及下載證書
實務上有三條路徑,選擇哪條取決於你所需的法律效力層級及涉及的國家。
平台簽發的證書。 現今大部分商務簽署都以此方式進行。你的電子簽署平台會在簽署流程中直接簽發或代辦證書,你往往全程無須接觸任何檔案。這適用於技術中立司法管轄區(美國、英國,以及亞太大部分地區的一般合約)中的標準商業協議。請向平台查詢證書背後是哪家 CA,以及是否符合目標司法管轄區的要求。
直接向證書頒發機構申請。 在需要受規管證書的場合——例如要求由持牌或獲認可簽發機構出具證書的申報——你需要自行向 CA 申請、完成身份核實並領取憑證。視乎簽發機構及國家,「下載」可以指:
- 附帶匯出密碼的軟件證書檔案(.p12/.pfx),
- 私人密碼匙永不離開裝置的 USB 硬件載體或智能卡,或
- 透過 App 或 API 存取的雲端憑證,而非本地下載。
圍繞認可狀態、交付格式及撤銷支援來比較各家數碼證書供應商,可省卻日後的重工。
國家數碼身份計劃。 在新加坡(Singpass)、香港(iAM Smart)及其他地區的同類計劃中,「證書」實際上是在政府支援的 App 內啟用的。傳統意義上沒有東西需要下載;取而代之的是,你的平台與該計劃對接,簽署人在 App 內完成身份認證,即可施加具法律認可效力的簽署。
無論走哪條路徑,都要為證書的生命週期作好規劃:證書確實會到期,而各國的重新簽發所需時間亦不同——我們的數碼證書會否到期指南講解了常見的有效期範圍。簽發後,在依賴證書前請先核實證書鏈及各欄位;如何檢查數碼證書的核對清單列出了需要確認的事項。
跨境互認:應向供應商查詢甚麼
證書很少能完美地跨境通用。在為多國簽署選定供應商或 CA 之前,請查詢:
- 在你營運的每個國家,簽署背後是哪些獲認可的簽發機構? 要求提供 CA 名稱及其列名狀態(歐盟/英國信任清單、MIIT 發牌、CCA 發牌、ICP-Brasil 認可等)。
- 各地分別支援哪些簽署級別? 平台可能在歐盟提供 QES 級別的簽署,但在其他地區僅提供標準簽署——對許多合約而言足夠,但並非適用於所有合約。
- 簽署人如何被識別,而這些識別證據有否保留? 在爭議中起決定作用的往往是身份核實紀錄,而不僅是證書本身。
- 證書及已簽署文件儲存在哪裡,能否滿足數據駐留要求? 在亞太多個司法管轄區,區域數據中心十分重要。
- 合約期內發生撤銷或到期時怎麼辦? 弄清續期流程,以及驗證證據的有效期可維持多久。
這個領域的規則不斷變化——國家數碼身份計劃持續擴展,信任清單不時更新,認可準則亦會修訂——因此請定期重新確認這些答案,而非視之為一成不變的結論。
用 Nota Sign 實現跨境簽署
Nota Sign 是法大大(FaDaDa)旗下的全球電子簽署平台,正是為這種多框架並存的現實而設。法大大連續多年獲 IDC 評為中國電子簽名軟件市場第一,Nota Sign 在此基礎上擴展了覆蓋 100+ 個國家及地區的法律服務能力,支援香港 iAM Smart 及新加坡 Singpass,並在適用範圍內提供 SES、AES、QES 各級別簽署。區域數據中心協助團隊回應數據駐留方面的要求,無須為每個國家拼湊獨立工具。
在商業層面,Nota Sign 的定位是保持易用可及:不設按席位收費,對小型團隊友好;中大型及企業客戶則可獲得與其簽署量及合規需要匹配的定制方案。如果你正梳理多個司法管轄區的證書要求,歡迎與我們的團隊聯絡,了解如何以一個平台覆蓋你所有的目標國家。









