??xml version="1.0" encoding="utf-8" standalone="yes"?>
中华人民共和国电子签名法Q全文)
W一?d
W一?Z规范电子{行ؓQ确立电子签名的法律效力Q维护有兛_方的合法权益Q制定本法?br />W二?本法所U电子签名,是指数据甉|中以电子形式所含、所附用于识别签名hw䆾q表明签名h认可其中内容的数据?br />本法所U数据电文,是指以电子、光学、磁或者类似手D는成、发送、接收或者储存的信息?br />W三?民事zd中的合同或者其他文件、单证等文书Q当事h可以U定使用或者不使用电子{、数据电文?br />当事人约定用电子签名、数据电文的文书Q不得仅因ؓ光用电子签名、数据电文的形式而否定其法律效力?br />前款规定不适用下列文书Q?br />Q一Q涉及婚姅R收充R承等n关系的;
W二章 数据甉|
W三章 电子{与认?/strong>
W十三条 电子{同时W合下列条g的,视ؓ可靠的电子签名:
W四章 法律责Q
W二十七?电子{人知悉电子签名制作数据已l失密或者可能已l失密未及时告知有关各方、ƈl止使用电子{制作数据Q未向电子认证服务提供者提供真实、完整和准确的信息,或者有其他q错Q给电子{依赖斏V电子认证服务提供者造成损失的,承担赔偿责Q?br />W二十八?电子{人或者电子签名依赖方因依据电子认证服务提供者提供的电子{认证服务从事民事zd遭受损失Q电子认证服务提供者不能证明自己无q错的,承担赔偿责Q?br />W二十九?未经许可提供电子认证服务的,由国务院信息产业ȝ部门责o停止q法行ؓQ有q法所得的Q没收违法所得;q法所得三十万元以上的Q处q法所得一倍以上三倍以下的|款Q没有违法所得或者违法所得不三十万元的Q处十万元以上三十万元以下的|款?br />W三十条 电子认证服务提供者暂停或者终止电子认证服务,未在暂停或者终止服务六十日前向国务院信息业主部门报告的Q由国务院信息业主部门对其直接负责的ȝ人员处一万元以上五万元以下的|款?br />W三十一?电子认证服务提供者不遵守认证业务规则、未妥善保存与认证相关的信息Q或者有其他q法行ؓ的,由国务院信息产业ȝ部门责o限期ҎQ逾期未改正的Q吊销电子认证许可证书Q其直接负责的主h员和其他直接责Q人员十年内不得从事电子认证服务。吊销电子认证许可证书的,应当予以公告q知工商行政理部门?br />W三十二?伪造、冒用、盗用他人的电子{Q构成犯|的Q依法追I刑事责任;l他人造成损失的,依法承担民事责Q? W三十四?本法中下列用语的含义Q?br />Q一Q电子签名hQ是指持有电子签名制作数据ƈ以本n份或者以其所代表的h的名义实施电子签名的人;
Q2Q0Q年Q月Q8日第十届全国人民代表大会常务委员会第十一ơ会议通过Q?/p>
目录
W一?d
W二?数据甉|
W三?电子{与认?br />W四?法律责Q
W五?附则
Q二Q涉及土地、房屋等不动产权益{让的Q?br />Q三Q涉及停止供水、供热、供气、供늭公用事业服务的;
Q四Q法律、行政法规规定的不适用电子文书的其他情形?/p>
W四?能够有Ş地表现所载内容,q可以随时调取查用的数据甉|Q视为符合法律、法规要求的书面形式?br />W五?W合下列条g的数据电文,视ؓ满法律、法规规定的原g形式要求Q?br />Q一Q能够有效地表现所载内容ƈ可供随时调取查用Q?br />Q二Q能够可靠地保证自最lŞ成时P内容保持完整、未被更攏V但是,在数据电文上增加背书以及数据交换、储存和昄q程中发生的形式变化不媄响数据电文的完整性?br />W六?W合下列条g的数据电文,视ؓ满法律、法规规定的文g保存要求Q?br />Q一Q能够有效地表现所载内容ƈ可供随时调取查用Q?br />Q二Q数据电文的格式与其生成、发送或者接收时的格式相同,或者格式不相同但是能够准确表现原来生成、发送或者接收的内容Q?br />Q三Q能够识别数据电文的发g人、收件h以及发送、接收的旉?br />W七?数据甉|不得仅因为其是以电子、光学、磁或者类似手D는成、发送、接收或者储存的而被拒绝作ؓ证据使用?br />W八?审查数据甉|作ؓ证据的真实性,应当考虑以下因素Q?br />Q一Q生成、储存或者传递数据电文方法的可靠性;
Q二Q保持内容完整性方法的可靠性;
Q三Q用以鉴别发件hҎ的可靠性;
Q四Q其他相兛_素?br />W九?数据甉|有下列情形之一的,视ؓ发g人发送:
Q一Q经发g人授权发送的Q?br />Q二Q发件h的信息系l自动发送的Q?br />Q三Q收件h按照发g可的ҎҎ据电文进行验证后l果相符的?br />当事人对前款规定的事另有约定的Q从其约定?br />W十?法律、行政法规规定或者当事hU定数据甉|需要确认收讫的Q应当确认收讫。发件h收到收g人的收讫认Ӟ数据甉|视ؓ已经收到?br />W十一?数据甉|q入发g人控制之外的某个信息pȝ的时_视ؓ该数据电文的发送时间?br />收g人指定特定系l接收数据电文的Q数据电文进入该特定pȝ的时_视ؓ该数据电文的接收旉Q未指定特定pȝ的,数据甉|q入收g人的Mpȝ的首ơ时_视ؓ该数据电文的接收旉?br />当事人对数据甉|的发送时间、接收时间另有约定的Q从其约定?br />W十二条 发g人的主营业地为数据电文的发送地点,收g人的主营业地为数据电文的接收地点。没有主营业地的Q其l常居住Cؓ发送或者接收地炏V?br />当事人对数据甉|的发送地炏V接收地点另有约定的Q从其约定?/p>
Q一Q电子签名制作数据用于电子签名时Q属于电子签名h专有Q?br />Q二Q签|时电子{制作数据仅由电子{人控Ӟ
Q三Q签|后对电子签名的M改动能够被发玎ͼ
Q四Q签|后Ҏ据电文内容和形式的Q何改动能够被发现?br />当事Z可以选择使用W合其约定的可靠条g的电子签名?br />W十四条 可靠的电子签名与手写{或者盖章具有同{的法律效力?br />W十五条 电子{人应当妥善保电子签名制作数据。电子签名h知悉电子{制作数据已经失密或者可能已l失密时Q应当及时告知有兛_方,q终止用该电子{制作数据?br />W十六条 电子{需要第三方认证的,׃法设立的电子认证服务提供者提供认证服务?br />W十七条 提供电子认证服务Q应当具备下列条Ӟ
Q一Q具有与提供电子认证服务盔R应的专业技术h员和理人员Q?br />Q二Q具有与提供电子认证服务盔R应的资金和l营场所Q?br />Q三Q具有符合国家安全标准的技术和讑֤Q?br />Q四Q具有国家密码管理机构同意用密码的证明文gQ?br />Q五Q法律、行政法规规定的其他条g?br />W十八条 从事电子认证服务Q应当向国务院信息业主部门提出申Pq提交符合本法第十七条规定条件的相关材料。国务院信息产业ȝ部门接到甌后经依法审查Q征求国务院商务ȝ部门{有关部门的意见后,自接到申请之日v四十五日内作可或者不予许可的军_。予以许可的Q颁发电子认证许可证书;不予许可的,应当书面通知甌人ƈ告知理由?br />甌人应当持电子认证许可证书依法向工商行政管理部门办理企业登记手l?br />取得认证资格的电子认证服务提供者,应当按照国务院信息业主部门的规定在互联网上公布其名称、许可证L信息?br />W十九条 电子认证服务提供者应当制定、公布符合国家有兌定的电子认证业务规则Qƈ向国务院信息产业ȝ部门备案?br />电子认证业务规则应当包括责Q范围、作业操作规范、信息安全保障措施等事项?br />W二十条 电子{人向电子认证服务提供者申L子签名认证证书,应当提供真实、完整和准确的信息?br />电子认证服务提供者收到电子签名认证证书申请后Q应当对甌人的w䆾q行查验QƈҎx料进行审查?br />W二十一?电子认证服务提供者签发的电子{认证证书应当准确无误Qƈ应当载明下列内容Q?br />Q一Q电子认证服务提供者名Uͼ
Q二Q证书持有h名称Q?br />Q三Q证书序列号Q?br />Q四Q证书有效期Q?br />Q五Q证书持有h的电子签名验证数据;
Q六Q电子认证服务提供者的电子{Q?br />Q七Q国务院信息产业ȝ部门规定的其他内宏V?br />W二十二?电子认证服务提供者应当保证电子签名认证证书内容在有效期内完整、准,q保证电子签名依赖方能够证实或者了解电子签名认证证书所载内容及其他有关事项?br />W二十三?电子认证服务提供者拟暂停或者终止电子认证服务的Q应当在暂停或者终止服务九十日前, ׃务承接及其他有关事项通知有关各方?br />电子认证服务提供者拟暂停或者终止电子认证服务的Q应当在暂停或者终止服务六十日前向国务院信息业主部门报告,q与其他电子认证服务提供者就业务承接q行协商Q作出妥善安排?br />电子认证服务提供者未能就业务承接事项与其他电子认证服务提供者达成协议的Q应当申请国务院信息产业ȝ部门安排其他电子认证服务提供者承接其业务?br />电子认证服务提供者被依法吊销电子认证许可证书的,其业务承接事的处理按照国务院信息业主部门的规定执行?br />W二十四?电子认证服务提供者应当妥善保存与认证相关的信息,信息保存期限臛_为电子签名认证证书失效后五年?br />W二十五?国务院信息业主部门依照本法制定电子认证服务业的具体管理办法,对电子认证服务提供者依法实施监督管理?br />W二十六?l国务院信息产业ȝ部门Ҏ有关协议或者对{原则核准后Q中华h民共和国境外的电子认证服务提供者在境外{֏的电子签名认证证书与依照本法讄的电子认证服务提供者签发的电子{认证证书h同等的法律效力?
W三十三?依照本法负责电子认证服务业监督管理工作的部门的工作h员,不依法行行政许可、监督管理职责的Q依法给予行政处分;构成犯罪的,依法q究刑事责Q?
W五章 附则
Q二Q电子签名依赖方Q是指基于对电子{认证证书或者电子签名的信赖从事有关zd的hQ?br />Q三Q电子签名认证证书,是指可证实电子签名h与电子签名制作数据有联系的数据电文或者其他电子记录;
Q四Q电子签名制作数据,是指在电子签名过E中使用的,电子签名与电子{人可靠地联系h的字W、编码等数据Q?br />Q五Q电子签名验证数据,是指用于验证电子{的数据,包括代码、口令、算法或者公钥等?br />W三十五?国务院或者国务院规定的部门可以依据本法制定政务活动和其他C会zd中用电子签名、数据电文的具体办法?br />W三十六?本法自2Q0Q年Q月Q日h行?
《电子签章条例》首先确立了电子文g和电子签章的法律效力Qؓ文g和重要信息的|络传输提供了法律的依据。包括若q在赋予电子文g和电子签章以法律效力的过E中Q保证信息安全的制度内容Q包括对CA的管理,电子{zd中的责Q{等?br />
W一?d
W一?Z立电子{和数据电文的效力Q规范电子签章活动,推动国民l济和社会信息化Q制定本条例?br />W二?本条例适用 于当事h选择使用数据电子和电子签章的事项?br />国家行政机关使用电子{Q适用于本条例?br />国家行政机关在行政管理活动中使用电子{Q应征得行政相对人同意。法律另有规定的除外?br />W三?国务院电子签章主机关ؓ电子{的管理部门?/p>
W二章 数据甉|与电子签章的效力
W四?l当事h同意Q具备下列条件的数据甉|h与书面Ş式同{的效力Q?br />Q?Q?有Ş表现所载内容;
Q?Q?随时可供打印、复制、传输或其他方式调取查阅?br />W五?如果当事人同意,M机构或个Z得否认电子签章的效力。法律另有规定的除外?br />W六?满下列条g的电子签章是安全电子{Q具有与其他形式的签名、签字或盖章同样的效力:
Q?Q?可以认使用n份;
Q?Q?能够证实该电子签章由使用人独有;
Q?Q?{v后的电子{和数据电文不可篡改,否则可被察觉Q?br />W七?l安全电子签章签|的数据甉|h与原件同{的效力?br />W八?l安全电子签章签|的数据甉|属安全电子签章用h所有?/p>
W三章 数字{
W九?满下列条g的数字签章是安全数字{Q具有本条例规定的安全电子签章的效力?br />Q?Q?密钥对由ȝ部门认可的认证机构生成;
Q?Q?数字{由数字证书中载明的用h持有的私钥制作;
Q?Q?包含公钥的数字证书在其有效期内,q且没有被中止或撤销Q?br />Q?Q?数字证书在认证机构规定的范围及权限内使用?br />W十?数字证书可以由制作证书的认证机构发放Q也可以q立的发证机构发放。发放数字证书应当满以下条Ӟ
Q?Q?向证书申请h充分说明证书的用须知事:
Q?Q?严格遵守认证机构认证服务声明中蝲明的数字证书发放E序和操作规E:
Q?Q?保证数字证书载明的用h持有与数字证书中载明的公钥对应的U钥Q?br />Q?Q?Ҏ字证书中载明的所有信息进行核实,否则Q必L说明未l核实的信息Q?br />Q?Q?信应当披露的重大信息均已披霌Ӏ?br />W十一?证书发放后,负责发放证书的认证机构或发证机构应当立即在相兌书库中公告证书?br />W十二条 下列情况下,认证机构应当撤消已经发放的数字证书,q在相关证书库中公告?br />Q?Q?数字证书持有Zؓ自然人时Q该人死亡的Q?br />Q?Q?数字证书持有Zؓ法hӞ该法人已l解体或撤销的;
Q?Q?数字证书持有人申h销的;
Q?Q?认证机构或发证机构认为数字证书中存在虚假信息披露的;
Q?Q?认证机构认ؓpȝ存在技术问题,影响到认证可靠性的?br />依据Q?Q、(4Q、(5Q款撤销数字证书后,认证机构应立即通知数字证书持有人?br />W十三条 数字证书持有人或数字证书的发证机构可向认证机构申请中止数字证书?br />认证机构在收到持有h的中止申请后Q应当立即中止数字证书?br />认证机构在收到发证机构的中止甌后,应当立即中止数字证书q知数字证书持有人?br />被中止的数字证书应当在相兌书库中公告?br />W十四条 数字证书发证机构与认证机构不同时Q发证机构与认证机构之间的法律关pd当通过协议明确。认证机构应当将此类协议公告?br />W十五条 认证机构的设立与l止必须遵守国家的有兌定?br />W十六条 认证机构应当使用安全可靠的系l提供在服务?br />本处安全可靠的系l是指符合以下所有条件的计算机系l:
Q?Q?W合规定的安全等U保护标准;
Q?Q?在合理的期限和范围内适用于指定的功能Q?br />Q?Q?能够保可用性、可靠性和正确性被q泛接受?br />W十七条 认证机构和发证机构应当妥善保存与认证直接相关的信息。信息保存期臛_书失效后两年?br />当事人另有要求或当事Z认证机构或发证机构之间另有约定的Q从其约定。法律另有规定的Q从其约定?/p>
W四章 使用?/strong>
W十八条 使用Zn有依本条例获得的安全电子{的专有用权?br />W十九条 使用人有权选择电子{?br />W二十条 使用人应当妥善保自q电子{或用于制作数字签章的U钥Q防止向未经授权的他人泄霌Ӏ发现泄露应及时通知认证机构撤销或中止相应的数字证书?br />W二十一?使用人选择安全电子{Ӟ应当遵守理部门制定的技术标准和使用规范?br />W二十二?使用Z甌安全电子{为目的提交的信息应当真实准确?/p>
W五章 法律责Q
W二十三?未经授权冒用他h名义使用电子{Q损害他人权利的Q应当承担相应的民事责Q。构成犯|的Q应当承担刑事责仅R?br />W二十四?使用人未到W二十条规定的妥善保义务,造成损失的,׃用h负责?br />W二十五?使用人选择未经电子{理部门认可的电子签章技术,或用h选择未经电子{理部门认可的认证机构提供的服务Q由相关各方通过协议明确责Q?br />W二十六?电子{使用人故意提供虚假信息,造成其他利益相关人经损qQ应承担赔偿责Q。构成犯|的Q应承担刑事责Q?br />W二十七?认证机构没有及时中止或撤销数字证书Q造成其他利益相关人经损qQ应承担赔偿责Q?br />W二十八?发证机构或认证机构未满W十一条规定的证书发放条gQ造成数字证书持有人或其他利益相关人经损qQ应承担赔偿责Q。发证机构与认证机构另有U定的,从其U定?br />W二十九?认证机构没有履行认证服务声明中蝲明的义务Q或没有严格按照认证服务声明公告的程序、标准或规范操作Q造成使用人或其他利益相关人损qQ应承担赔偿责Q?br />W三十条 因系l运行故障,造成使用人或其他利益相关人员损失的,认证机构应承担赔偿责仅R但以下情况除外Q?br />Q?Q?因不可抗力造成pȝ故障的;
Q?Q?因不可预见原因造成pȝ故障的?br />认证机构与用h另有U定的,从其U定?/p>
W六章 附则
W三十一?Ҏ需要,电子{理部门可以安全电子签章的U类、技术标准及使用规范制定理办法?br />W三十二?在电子签章过E中使用密码Ӟ必须遵守国家理的有兌定?br />W三十三?本条例中Q数据电子是指由电子手段、光学手D|cM手段生成、储存或传输的信息,包括甉|、电传、传真、电子数据交换、电子邮件及其他形式?br />电子{是指为确定用hw䆾Q在数据甉|中所含、所附或在逻辑上与之相兌的数据?br />使用人是指合法获得和使用电子{的自然h、法人或其他l织?br />数字{是采用非对称密码pȝ的电子签章。非对称密码pȝ能够生成安全配对的密钥,U钥用于制作{、公钥用于验证签章?br />数字证书是指实数字签章用hw䆾、由认证机构制作的数据电文,数字证书中应当包括以下信息:
Q?Q?制作数字证书的认证机构;
Q?Q?公钥Q?br />Q?Q?与数字证书中载明的公钥配对的U钥持有人的w䆾或其他主要特征;
Q?Q?使用数字证书的有效期、权限及范围Q?br />Q?Q?电子{理部门规定的其他信息?br />证书库是指用作储存及索数字证书及其他与数字证书有关信息的信息pȝ?br />认证服务声明是指Q认证机构制定ƈ公告、包括认证服务程序、认证服务标准及认证服务操作规程{内容的文g?br />认证机构是指制作数字证书q提供认证服务的法h或其他组l?br />发证机构是指发放数字证书的法人或其他l织?br />中止是指暂时地停止?br />撤销是指怹地终止?br />W三十四?本条例由国务院解释?br />W三十五?本条例自2003q??日v生效?/p>
电子认证服务机构有关标准规范Q参考)
一、认?span style="COLOR: black">pȝ主要技术标?/span>
密码法和标准:
|
加密Q?/span>
SSF33
密码法
|
数字{Q?/span>
RSA
数字{Q符?/span>
PKCS#1 V2.0
|
散列函数Q?/span>
SHA
Q?/span>
1
Q符合美?/span>
FIPS PUB 180
Q?/span>
1
?/span>
ANSI X9.30 (
W二部分
)
|
密钥理Q?/span>
RSA
密钥传输Q符合因特网
RFC 1421
?/span>
1423 (PEM)
?/span>
PKCS#1 V2.0 |
数据格式和协议:
RSA
法标识W和公开密钥格式Q符?/span>
PEM
?/span>
PKCS #1 V2.0 |
证书和证书注销表格式:
W?/span>
3
版证书和证书扩展Q符?/span>
ITU
Q?/span>
Trec.X.509 (1997)
和公用标?/span>
ISO/IEC 9594-8 (1997)
证书注销表和证书注销表扩展,W合
IETF PKIX
Q?/span>
1
概况表技术规?/span>
|
文g包封格式Q?/span>
Z因特|?/span>
RFC 1421 (PEM)
的标准文件包格?/span>
安全文g包封技术,W合
PKCS#7
?/span>
S/MIME |
安全会话格式Q?/span>
使用单公钥机?/span>
(SPKM)
Q符合因特网
RFC 2025
Q?/span>
SPKM
实体验证Q符?/span>
FIPS 196 |
目录协议Q?/span>
轻量目录存取协议
(LDAP)
Q符?/span>
RFC 1777 |
PKI
操作协议Q?/span>
W合
PKIX
Q?/span>
2 |
二、认证系l密码及其相兛_全技术规?o:p>
《证书认证系l密码及其相兛_全技术规范(试行Q》国家密码管理委员会办公?/font>
三、物理环境徏设标?o:p>
Q一Q徏讑֏照标准规?span lang="EN-US">
GB 50174-93
《电子计机机房设计规范?span lang="EN-US">
GB 2887-89
《计站场地技术条件?span lang="EN-US">
GB 9361-88
《计站场地安全要求?span lang="EN-US">
GB 6650-1986
《计机机房用活动地板技术条件?span lang="EN-US">
GB 50034-1992
《工业企业照明设计标准?span lang="EN-US">
GB 5054-95
《低压配电装|及U\设计规范?span lang="EN-US">
GBJ 19-87
《采暖通风与空气调节设计规范?
GB 157
《徏{防雯计规范?span lang="EN-US">
GBJ 79-85
《工业企业通信接地设计规范?span lang="EN-US">
Q二Q可验收标准规范
GBJ 232-83
《电气装|安装工E及验收规范?span lang="EN-US" style="COLOR: black">
GB 50045-95
《高层民用徏{设计防火规范?span lang="EN-US">
GBJ 16-87
《徏{设计防火规范?span lang="EN-US">
GB 50222-95
《徏{内部装修设计防火规范?span lang="EN-US">
GBJ 116-88
《火灾自动报警系l设计规范?span lang="EN-US">
GB 50263-97
《气体灭火系l施工及验收规范?span lang="EN-US">
Q三Q可标准规?span lang="EN-US">
GB 8702-88
《电辐防护规则?span lang="EN-US">
GB-12190
《高性能屏蔽室屏蔽效能的量Ҏ?span lang="EN-US">
GJBZ 20219-94
《军用电屏蔽室通用技术要求和方法?span lang="EN-US">CU标?span lang="EN-US">
BMB 3-1999
《处理保密信息的늣屏蔽室的技术要求和试Ҏ?span lang="EN-US">
四、认证系l安全认证标?font size="3">Q参考,暂不作ؓ要求Q)
GB/T 18336 ?/span> 2001 《信息技?/span> 安全技?/span> 信息技术安全性评估准则?/span>
ISO/IEC 17799 ?/span> 2000 《信息技?/span> 信息安全理实施l则?/span>