《电子签名法》第十六条规定:“电子签名需要第三方认证的,由依法设立的电子认证服务提供者提供认证服务。”然而,第三方的概念应如何理解?何种电子签名需要第三方认证?金融机构自建电子认证系统是否存在问题?现结合立法释义和实践经验,对以上问题进行解析。

1.问:电子签名需要第三方认证的“第三方”是什么含义?

答:第三方,是指独立于交易双方的电子认证服务机构(CA机构)。也就是说,提供认证的CA机构既不能是交易双方,也不能与交易一方具有绝对控制关系。认证的证明力主要来源于机构的中立性。若认证由交易一方自行开展或由与交易一方具有绝对控制关系的CA机构开展,其提供的服务过程及举证材料,容易被质疑存在利益偏向,难以达到电子认证对中立性的要求。

2.问:什么电子签名需要第三方认证?

答:对外开展业务,用于法律文书的效力证明,依托数字签名技术的需要第三方认证。这类场景中,签署双方之间缺乏天然信任基础,签署结果需要等同于手写签名或者盖章的法律效力,因此普遍采用数字签名技术。根据《中华人民共和国电子签名法释义》,数字签名需要由依法设立的第三方电子认证服务机构认证。
对内开展管理,用于内部通信、记录和审批的可不采用第三方认证。这类场景仅在组织内部使用,不对外产生法律权利义务约束,管理风险相对可控。行为人身份通常依靠企业统一身份认证(如账号密码、员工编号)核验,再加上内部管理制度的约束,无须第三方认证机构也可以达成一定内部管理目的。需要注意的,即便是内部场景,一旦文件对外流转,仍将产生证据效力方面的合规隐患。

3.问:金融机构自建电子认证服务系统、签发数字证书,是否存在问题?

答:这种做法不可取,它存在风险,甚至可能违法。
金融机构自建系统向客户签发用于贷款、理财、保险等业务签署的数字证书,涉嫌未经许可开展电子认证服务。除此之外,自建体系缺乏中立第三方背书,发生纠纷时证据容易不被司法采信。

《中华人民共和国电子签名法释义》对第十六条的解释是“电子签名可以依赖于很多技术来实现,有些电子签名可能并不需要认证,例如一些以生物识别技术生成的电子签名,其直接依据签名人的生理特征就可以辨别电子签名的真伪。在目前,各国电子商务或者电子签名立法中确认的需要认证的电子签名一般指的是数字签名。”
这一释义仅说明生物识别技术实现的电子签名不需要认证,但是该技术还不成熟,日常生活中电子签名一般是数字签名。数字签名本身只是一串数字,不能天然说明它属于某人,因此需要第三方认证机构签发证书,来证明这个签名属于某人。

(文章为工信部电子知识产权中心原创作品,转载请标注来源。)

打开网易新闻 查看精彩图片

本公众号定期推送知识产权及竞争政策相关的法律政策与政府文件、最新全球行业信息、原创文章与专家观点、业内高端活动消息、《电子知识产权》(月刊)&《竞争政策研究》(双月刊)文章节选及重磅全文、专利态势发布、中心最新成果发布及相关新闻报道等诸多内容,欢迎各界人士关注!