合规认证

契约锁与多家国家持牌CA机构分工合作,用户身份认证、核验及数字证书签发直接由CA机构完成,确保签署中认证合规、结果有效。

契约锁专注电子签章及印章管控产品服务,已完成国家工信部电子认证新规适配:所有证书申请的身份查验与数字证书签发,均由CA机构依照其经主管部门审核备案的电子认证业务规则(CPS)直接完成,契约锁不参与认证过程、不干预认证结果,从机制上保障认证环节的权威、公正、合规。


1、电子签章厂商与CA机构合规合作基础:
电子签章与电子认证在法律框架下各有明确定位,二者协作是合规电子签署的天然基础。

在合法合规的电子签署体系中,电子签章厂商与CA机构是相辅相成、各司其职的两大核心主体,共同构建完整、合规、有效的电子签署全流程服务能力,这也是双方深度合规合作的核心基础。

《电子签名法》第十六条规定:电子签名需要第三方认证的,由依法设立的电子认证服务提供者提供认证服务。

双方严格遵循国家电子认证法律法规及工信部监管要求,基于明确的法定职责边界开展协同合作。

· 国家持牌CA机构作为电子认证服务法定机构,依据主管部门备案的电子认证业务规则(CPS),独立负责用户身份查验、数字证书签发、证书生命周期管理、私钥安全管控等核心认证工作,保障用户身份真实性与证书合法性。

· 契约锁作为专业的电子签署及印章管控服务商,聚焦电子签署场景落地,专注提供电子签章应用、智能印章管控、文件签署管理、数据存证、系统集成等场景化服务能力。

双方坚守“认证归CA、签署归平台”的合规原则,互不越位、互不干预,通过标准化、规范化的协同机制,规避认证转包、权责混淆等合规风险,共同为用户提供具备完整法律效力的电子签署服务,保障业务全程合规可信。



2、工信部要求的合规认证要点:

国家工信部电子认证新规,严格压实国家持牌CA机构的电子认证主体责任,统一全国数字证书申领、核验、签发、留存的合规标准,彻底杜绝身份核验流于形式、证书资质不合规等问题。通过标准化CA机构认证管理流程,从源头保障数字证书的真实性、合法性、权威性,筑牢电子签名法律效力的底层基础,全面提升电子签署全流程的安全性与合规性,助力政企用户实现合法、合规、可溯源的电子化签约办公。

新规对CA机构的认证管理提出三大核心要求:

① 身份认证必须由CA机构直接完成——颁发数字证书时的身份查验,不得转包或委托给外部机构或个人,确保认证主体的法定性与权威性;

② 必须向订户履行告知义务——颁发证书前,CA机构须向订户告知权利义务、服务收费、证书使用条件、责任划分、私钥存储方式及安全要求等事项,并保留告知记录,全程留痕可追溯;

③ 证书私钥必须合规保存——私钥须由订户持有的符合国家安全标准的密码模块(如Ukey、移动证书、密码机等)产生和存储,或由CA机构产生、保存并采取技术措施确保订户对私钥的独占控制权,每次调用均须获得订户明确授权。

同时,CA机构须将电子认证业务规则(CPS)提交主管部门审核,审核通过后方视为完成新规适配,可以按照工信部要求为用户提供身份认证及证书签发。

3、契约锁联合国家持牌CA机构提供合规电子签署及电子认证服务:

1)认证颁证全部由持牌CA机构直接完成
根据国家电子认证新规,颁发数字证书时的身份认证必须由CA机构直接完成,不得转包或委托第三方平台。契约锁严格执行这一要求:平台内所有个人与组织的证书申请,均跳转至对应CA机构的办理页面,由CA机构直接进行身份查验、签发数字证书,契约锁不介入认证环节。


2)认证与签署职责分离
CA机构的法定职责是验证用户真实身份、签发数字证书、确保证书私钥合规管理;契约锁作为电子签署及印章管控平台,专注提供签署服务、印章管控、文件管理、数据存证与系统集成。职责边界清晰、各司其职,让认证更权威、签署更专业。


3)严格执行"一证四步"
每次证书申请,CA机构均完整执行订户告知、身份确认、意愿记录、协议签署四个合规步骤,并保留全部告知与认证记录,全程留痕、可追溯。契约锁与CA机构无缝对接,确保每一本数字证书的申请过程满足国家工信部的合规要求。


4)证书私钥合规保管
按照国家电子认证规范,证书私钥须通过合规方式保管。契约锁支持用户将私钥托管至CA机构,或使用Ukey证书、移动证书、密码设备(密码机/密码卡)自行保管。私钥托管至CA机构时,每次调用签署前均须经CA机构核验用户真实意愿;契约锁仅负责对接调用,不触碰私钥。


5)多CA认证通道灵活切换
契约锁标准接入全国多家国家持牌CA机构,认证通道可按需配置、灵活切换,确保业务持续不中断。所有合作CA机构均以国家电子认证规范为准提供认证服务,无论切换至哪家,认证与颁证环节的合规标准一致。