簡短答案:五間 CA 持有牌照
根據《1997 年數碼簽名法》(DSA 1997),目前剛好有五間證書頒發機構(CA)持有在馬來西亞簽發數碼簽名證書的有效牌照。名單由馬來西亞通訊及多媒體委員會(MCMC)負責維護;截至 2026 年 8 月 26 日,名單如下:
- Pos Digicert Sdn Bhd
- MSC Trustgate.Com Sdn Bhd
- Raffcomm Technologies Sdn Bhd
- TM Technology Services Sdn Bhd
- Vista Kencana Sdn Bhd
只有這些持牌機構簽發的證書,才構成馬來西亞法律下具法定效力的安全數碼簽名。如果你正準備 LHDN MyInvois 電子發票、投標政府項目,或處理大額銀行及企業交易,這份名單——而不是經銷商的宣傳頁——才是可信來源。
想從更廣角度了解 CA 在瀏覽器及電子簽名生態中的運作,可參閱我們的證書頒發機構名單指南。
MCMC 官方持牌 CA 名單
下表轉載 MCMC 的證書頒發機構及認可名單,查詢日期為 2026 年 8 月 26 日。牌照記錄會變動,請當作快照看待,購買前先到 mcmc.gov.my 確認最新狀態。
四個細節值得留意:
- 執照號帶有迭代次數。 括號內的數字——例如 LPBP-1/2025 (5)——標示牌照的迭代次數;續期時會發出新的編號。
- 有效期並不劃一。 部分牌照為期五年,部分為三年;請核對生效及到期日期。
- 五間機構均在其網站公布服務條款及證書實務聲明(CPS)。 Pos Digicert 與 MSC Trustgate 是採購時最常被比較的兩間;Raffcomm、TM Technology Services 及 Vista Kencana 則覆蓋專門及區域需求。
- 名單是法律上的最終依據。 公司註冊號將每張牌照綁定到特定法律實體,在收購及更名時尤其重要。
認可儲存庫與日期/時間戳服務
同一份 MCMC 名單包含三個列表,而上述五間機構在三個列表中均有出現。
- 持牌證書頒發機構(LPBP 系列)——獲授權簽發數碼簽名證書。
- 認可儲存庫(PPR 系列)——獲授權營運證書儲存庫,即公布已簽發證書及吊銷資訊的網上目錄。
- 認可日期/時間戳服務(PPTM 系列)——獲授權提供可信時間戳,記錄簽名的產生時間。
這在實務上很重要:簽發、儲存庫查證及時間戳證據通常來自同一條持牌信任鏈——這正是簽署交易受質疑時,核數師會追查的三件事。
法律框架:《1997 年數碼簽名法》
《1997 年數碼簽名法》(DSA 1997)是馬來西亞數碼簽名的核心法例,其核心機制很簡單:
- 以非對稱密碼系統(公鑰/私鑰對)產生、並使用持牌 CA 簽發證書的數碼簽名,即屬安全數碼簽名。
- 安全數碼簽名在馬來西亞法律下視為符合簽名的法律要求。
監管機構是 MCMC,由其委任證書頒發機構監管官執行發牌制度;《1998 年數碼簽名規例》則訂明程序規則。
舊有網誌文章中有兩個誤解值得糾正:
- MCMC 是發牌機構,而非被動的監督者。 它負責簽發牌照、維護名單,並對違規營運者採取行動。
- MIMOS 並非現行名單上的持牌 CA。 它在馬來西亞密碼學發展史上有其地位,但目前不在五間獲准簽發商業證書的機構之列。
想深入了解該法例及其對簽署團隊的影響,可參閱我們的馬來西亞《數碼簽名法》商業團隊指南。
日常電子簽名與合約則建基於另一套法律基礎,由《2006 年電子商業法》(ECA 2006)、《1950 年合約法》及《1950 年證據法》支撐。實務上,一般商業協議很少需要 CA 證書——但電子發票及法定數碼簽名則必須使用。
持牌 CA 對你的業務為何重要
馬來西亞對持牌 CA 證書的需求,主要來自三個場景。
LHDN 電子發票(MyInvois)。 根據 LHDN 的電子發票框架,經 MyInvois 提交的發票必須使用馬來西亞認可 CA 簽發的有效數碼證書簽署,並符合指定的 X.509 證書規格。
政府採購及受監管申報。 招標、聲明及申報文件愈來愈多要求使用安全數碼簽名,以便事後核實簽署人身份及文件完整性。名單以外機構簽發的證書,不具備 DSA 安全數碼簽名的法定效力。
銀行及企業簽署。 貸款文件、董事會決議及大額合約通常要求使用具認可法律地位的證書。一旦簽名事後受爭議,第一個問題就是:簽署當日簽發證書的 CA 是否持牌。
有一個法律細節容易令團隊措手不及:DSA 第 12(3) 條允許牌照已過期的 CA 在已申請續期的情況下繼續營運,因此名單可能滯後於現實。處理有時限的交易前,請直接向 CA 及 MCMC 確認最新狀態。
如何在 MCMC 網站核實 CA 牌照
不要依賴供應商對其牌照的說法。權威核查只需幾分鐘:
- 開啟 mcmc.gov.my。
- 進入數碼簽名部分。
- 開啟持牌人名單。
- 將公司名稱、公司註冊號及執照號與名單逐一核對。
- 確認有效期涵蓋你計劃簽署的日期。
即使是你已持有的證書,也應進行這項核查——公司會更名或被收購。
如何向持牌 CA 購買數碼證書
購買流程涉及採購、IT,以及身份將被認證的簽署人。
- 索取報價。 聯絡 CA(或其授權經銷商),說明你的用途:電子發票、投標提交或企業簽署。
- 發出採購訂單。 CA 會按每張證書、指定有效期報價——一年期較常見——因此應比較不同報價,而非假設有統一收費。
- 提交身份證明文件。 CA 會核實申請人身份;如屬公司證書,亦會核實公司註冊資料及授權簽署人。
- 完成核實。 視乎證書級別,核實可在網上、親身或兩者並行進行。
- 接收並安裝證書。 證書一般以軟件證書或漫遊證書形式交付,並配置到你的簽署環境——ERP、電子發票提交系統或文件工作流程。
- 規劃續期。 記下到期日;續期時需重複身份核實步驟。
如果候選名單只剩兩間最常被提及的機構:Pos Digicert 憑其分銷網絡及 MyInvois 推廣,通常是電子發票的首選;MSC Trustgate 則是馬來西亞歷史較久的信任服務營運商。比較時應着眼於整合契合度、證書級別及有效期,而非單看價格,並對照名單確認兩者狀態。
何時需要 CA 證書,何時需要電子簽名
當法律或交易對手要求安全數碼簽名時——例如電子發票、受監管申報,或明確要求數碼簽名的合約——持牌 CA 證書就是合適工具。
大多數日常協議——NDA、報價單、人力資源文件、供應商合約——並不需要 CA 證書;根據《2006 年電子商業法》(ECA 2006),以一般電子簽名簽署已屬有效。大多數馬來西亞團隊兩者並用:CA 證書走法定通道,電子簽名平台走商業通道。
在馬來西亞以外,同一邏輯在不同框架下同樣適用;可參閱我們的 eIDAS 合規電子簽名及印尼數碼身份簽名指南。
用 Nota Sign 簽署符合馬來西亞法規的協議
商業通道——即你每星期簽署的協議——交給 Nota Sign:FaDaDa 旗下的全球電子簽名平台,涵蓋發送、簽署、儲存及匯出證據的完整協議流程,不設按席位(per-seat)收費;法定通道則由持牌 CA 證書把關。
Nota Sign 連續多年獲 IDC 評為中國電子簽名軟件市場第一,法律效力覆蓋 100 多個國家及地區。針對亞太合規需求,平台整合 iAM Smart、Singpass 等國家數碼身份,支援 SES/AES/QES 簽名級別,並設有區域數據中心,回應數據駐留要求。小型團隊毋須支付按席位費用;中型及企業客戶可索取度身訂造的方案。
搭建馬來西亞合規簽署架構,思路是為法定文件配上 CA 證書,其餘一切交給穩妥的平台——與我們的團隊聯絡,梳理你的簽署工作流程。









