厘清自建CA边界 锚定行业整改方向
随着新版《电子认证业务规则规范》整改过渡期(2026年10月30日)日益临近,电子认证行业合规改造工作进入攻坚阶段。当前部分CA机构向行业客户推荐以自建CA作为本次合规整改的落地方案,该路径存在明显合规误区。为帮助应用企业、行业参与主体准确理解本次整改核心目标,厘清第三方电子认证服务与自建CA的应用边界,规避法律与业务风险,现就相关概念、边界、风险及整改路径作出解读。
在电子签名、电子认证、网络信任体系建设领域,电子认证服务是构建数字信任体系的核心基础设施。依据《中华人民共和国电子签名法》,面向社会对外提供电子认证服务,必须取得工信部颁发的《电子认证服务许可证》,也就是行业所称的第三方公共CA机构。而自建CA是单位内部搭建的PKI证书体系,二者技术同源,但法律定位、适用场景、法律效力存在本质区别,不可混淆,更不能互相替代。
一、什么是法定第三方电子认证服务
第三方电子认证服务,是由取得《电子认证服务许可证》的CA机构,作为独立中立第三方,面向社会提供数字证书签发、身份核验、证书生命周期管理、电子签名验签等社会化电子认证服务。按照《电子认证业务规则规范》新规要求,本次整改核心目标是压实持牌CA机构法定主体责任,落实“CA直验、CA直签、意愿留证、私钥直管”四条合规红线:身份核验、认证协议签署、用户知情确认等核心法定环节,必须由持牌CA机构直接完成,不得将核心审核、缔约职责对外委托、转包给RA或其他外部主体;RA机构仅可承担材料收集、技术转发、业务辅助等辅助类工作,不再承接身份实质审核、服务协议签署等法定核心职能。
简单来说,整改不是替换一套证书系统,而是理顺法律责任链条:法定认证责任必须回归持牌CA机构,中间环节只保留辅助职能,保障电子签名具备完整司法效力、实现跨主体互认互通。
二、自建CA的技术原理与真实应用边界
自建CA基于非对称加密、X.509证书标准构建,可自主完成根证书生成、中间CA部署、终端证书签发、签名验签、证书生命周期全流程管理,实现内部设备、人员、系统的身份鉴别与数据防篡改保护。单位可以自主定义证书有效期、签发策略、密钥规格,密钥可完全留存内网,满足封闭环境的安全管控需求,是优秀的内网安全技术工具。
但必须明确:自建CA仅允许在单位完全闭环的内部场景使用,仅限内网通信、设备认证、内部测试等封闭业务,严禁对外提供电子认证、证书签发、验签服务,不得用于对外签约、政务报送、跨机构业务协同、招投标、对外数据交换等社会化业务场景。
一旦超出内部闭环场景对外使用,就属于无证开展电子认证服务,直接违反《电子签名法》的资质监管要求。类比公证业务:交易各方不能自行给自己做公证,对外产生法律约束力的认证,必须交由中立、具备法定资质的第三方机构完成。
三、自建CA四大固有缺陷,无法作为本次行业整改方案
部分机构将自建CA包装为本次RA模式整改的解决方案,这是典型合规误区。自建CA的固有短板,决定其完全无法承接社会化电子认证业务,不能解决本次整改要解决的责任归属、司法效力、跨主体互信等核心问题,主要体现在四方面:
第一,形成信任孤岛,不具备全网公信力。第三方持牌公共CA根证书预置在操作系统、浏览器、政务平台、司法系统信任库,可跨机构通用。自建CA根证书仅在本单位内网被信任,外部政府部门、合作机构、司法系统不会自动授信,跨主体验签直接判定无效,完全不能适配对外业务场景。
第二,司法举证效力薄弱,缺少中立性。具备法律效力的对外电子认证,核心依赖第三方机构的中立背书。自建CA的搭建、签发、管理主体与业务使用主体为同一主体,存在天然利害关系。发生纠纷时,证书、签名记录、吊销记录都存在被质疑篡改的风险,难以被司法采信,无法作为有效法律证据。
第三,运维门槛高,安全风险隐蔽。一套安全可用的CA体系,不只是简单签发证书,还需要根密钥离线保管、加密机防护、CRL/OCSP证书状态服务、密钥定期轮换、安全审计、灾备恢复等全套机制。自建CA往往存在运维能力不足,根密钥泄露会直接摧毁整套信任体系;证书吊销机制缺失会造成证书泄露后无法作废,留下长期安全隐患。同时需要专职密码、PKI技术团队持续运维,硬件、人力隐性成本很高。
第四,无法接入国家统一信任体系。我国电子招投标、政务、金融等领域已经建成以工信部许可公共CA为核心的统一信任生态。自建CA属于孤立信任节点,不能实现跨行业、跨层级互认互通,会加剧业务数据孤岛,阻碍系统对接与数据共享,不符合政务信息化、网络安全规范化建设要求。
综上,自建CA可以作为内网安全工具,但不属于合规社会化电子认证工具,不能作为本次RA模式整改的落地方案。如果以自建CA去替代持牌CA的社会化认证服务,不仅无法完成监管整改要求,还会带来无证经营、电子签名无效、司法败诉、监管处罚等多重风险。
四、面向RA机构:正确整改路径与工作导向
针对传统RA将身份核验、协议签约、风险告知等核心职责托管外包的历史模式,按照新规要求,整改方向不是更换成自建CA,而是做职责拆分与流程重构:
责任归位CA:身份实质核验、认证服务协议签署、用户知情确认等法定核心环节,全部回归持牌CA机构,由CA履行终审、缔约责任,承担电子认证法定主体责任。
RA回归辅助定位:RA机构剥离审核、缔约等核心法定职责,仅保留材料代收、业务引导、系统对接转发等辅助性工作,不再对外承担认证审核责任。
业务链路改造:打通CA直连用户的业务通道,实现CA直验、CA直签、意愿全流程留痕,保障电子签名法律效力,同时实现跨机构、跨平台互认互通。
区分场景选型:内部封闭内网场景,可继续使用自建CA做设备、系统安全防护;所有对外签约、政务报送、跨机构业务,统一使用持牌第三方公共CA提供的电子认证服务。
五、行业提示
距离2026年10月30日整改过渡期截止日益临近,各CA、RA机构、业务使用单位应当准确把握新规的核心逻辑:本次整改的本质是压实持牌CA法定责任,理顺认证业务责任链条,守住电子签名法律效力底线。
各机构要提高风险识别能力,警惕“自建CA解决社会化认证整改”的错误方案。严格区分内网安全工具与社会化电子认证服务,对内业务用好自建CA技术能力,对外业务坚持选用取得工信部许可的第三方电子认证服务,确保业务合规、证据有效、业务可互通,共同维护电子认证行业健康有序发展。
(文章为中国互联网络信息中心原创作品,转载请标注来源)
