全部文章

客户接待与预约安排11 分钟阅读

评估用于合规公证行为的电子签名和文件加封技术

对确保公证合规的电子签名和文件加封功能进行技术评估,涵盖防篡改封印、身份绑定、审计追踪保留以及司法管辖区授权规则。

作者:Self Service Notary由英文自动翻译。

用于公证实务的电子签名与文件封印技术,首先必须通过三项技术检验:签名须以密码学方式与经过验证的身份绑定;封印须使签署后的任何改动都可被察觉;审计轨迹须完整还原何人、于何时、签署了何种文件,不得有缺口。其中任何一项不达标,都可能导致该文书在法庭上失效。本评估拆解了合规级系统与通用电子签名工具之间的具体差异,以及在依赖某一系统办理公证行为之前应当核实的事项。

采用任何系统前应核实的事项

  • 签名标准:普通、高级还是合格签名,以及所在法域要求哪一种。
  • 封印机制:第三方能否在不借助专有读取工具的情况下发现篡改。
  • 身份绑定:签署事件附带了哪些证件分析与身份核验步骤。
  • 审计轨迹:会话录像、日志记录和封印完整性日志能否保存至法定保存期满。
  • 法域授权:相关行为是否允许以远程方式完成。

合规级电子签名:普通、高级与合格

并非所有电子签名都具有同等法律效力,而这一区别对公证行为有直接影响。欧盟 eIDAS 条例最初以第 910/2014 号条例(欧盟)通过,并由第 2024/1183 号条例(欧盟)更新,其确立了三个层级。普通电子签名(SES)是指附着于文件、并在逻辑上与签署人相关联的任何数据,不享有真实性推定。高级电子签名(AdES)必须与签署人唯一关联、能够识别签署人、处于其单独控制之下,并可检测篡改。合格电子签名(QES)在满足全部 AdES 要求的基础上,还须通过经认证的合格签名生成装置创建,并使用受监管的信任服务提供者签发的合格证书。在欧盟法律下,只有 QES 才具备与手写签名同等的法定效力。

在欧盟各国的大陆法系公证制度中,正式的公证文书仍以公证人的职务和法定权限为依托。电子工具便利了受理与签署准备环节,但正式契据的作成需要 QES 所提供的法律确定性。仅提供 SES 或 AdES 的平台或许足以应付前期的客户准备工作,却达不到具有约束力的公证文书所需的门槛。

eIDAS 下的电子签名层级及其在公证中的适用性
签名层级 主要要求 对公证行为的法律效力
普通(SES) 在逻辑上与签署人相关联的数据 不享有真实性推定;不足以用于正式契据
高级(AdES) 与签署人唯一关联、单独控制、可检测篡改 可用于受理与准备环节,不可用于公证文书的作成
合格(QES) AdES 要求,外加合格装置及 QTSP 签发的合格证书 法定上等同于手写签名;欧盟正式公证契据的必备条件

文件封印如何在作成后锁定完整性

合规的数字封印会为文件附加一层密码学封装,一旦文件其后被修改,该封装即告破损。德克萨斯州州务卿对这一机制的表述十分直白:“随后数字证书被附加到文件上,确保文件具备防篡改可察性,即任何后续更改都将显露出来。”封印本身并不能阻止他人改动文件,而是让任何查验者——包括对方律师、法院或登记机关——都能看出改动痕迹。

全美州务卿协会对该标准的定义如出一辙:“‘防篡改可察’是指电子文件的任何更改都应显示出更改的痕迹。”公证封印与通用电子签名的区别在于,完整性校验必须能由第三方独立验证。根据统一法律委员会颁布的《公证行为统一法(修订版)》,办理电子记录的公证人可选择一种或多种防篡改可察技术,但该法保持技术中立。授予任命的主管机关设定最低技术门槛,且文件与公证证书的完整性都必须能够在不依赖专有读取工具的情况下独立验证。

7 天 依佛罗里达州法律,公证人须在此法定期限内报告电子印章、日志或签名被擅自使用或遭到泄露的情况 Florida Statutes § 117.255

一旦封印失效或显示出篡改痕迹,后果将十分严重。根据伊利诺伊州法 5 ILCS 312/3-101.5,任何电子公证行为若缺少公证人单独控制的经核准防篡改可察封印,或显示出篡改痕迹,在法律上均属无效。封印就是完整性保障,若其无法正常发挥作用,该行为便不具法律效力。

法域授权:美国的远程规则与欧盟、英国、香港、阿联酋的现场办理要求

在美国,只有在州法明确授权的情况下才允许办理远程在线公证。公证人在远程办理任何行为之前,必须确认自身已获授权,而各地规则差异显著。德克萨斯州、佛罗里达州、纽约州、俄亥俄州,以及如今依据第 696 号参议院法案的加利福尼亚州,均已制定框架,在满足特定身份核验与录制要求的前提下允许远程公证。其他一些州则加以限制或予以禁止。在某一州获任命的公证人,不能想当然地认为其授权可延伸至为另一州的签署人或财产办理公证。

  • 2023 年 1 月纽约州永久施行 19 NYCRR 第 182 部分,禁止远程墨水签名公证,并要求电子远程行为达到 NIST IAL2 身份核验等级
  • 2023 年 9 月加利福尼亚州通过第 696 号参议院法案,制定《在线公证法》,分阶段落实远程公证
  • 2026 年 6 月Faculty Office 正式将“电子文件”与“远程到场”章节纳入《公证人执业守则》

在美国以外,情况明显不同。在欧盟,公证行为仍须在公证人的办公处所完成。客户可远程办理的只是受理、身份核验和签署准备,而非正式公证文书的作成。在英国,公证人由坎特伯雷大主教的 Faculty Office 依据《2019 年公证人执业规则》进行监管,远程到场属于可选方式。Master of the Faculties 明确表示:“Faculty Office 不会要求公证人处理电子文件或采用远程到场。对于选择不采用的公证人,无论是因为对技术不适应,还是认为风险过高,本办公室都予以尊重。”

香港和阿联酋的立场更为严格。根据香港《电子交易条例》(第 553 章),附表 1 明确将公证行为和授权书排除在纯电子方式作成之外,要求遵循实体作成标准。前台的文件受理可以数字化,但行为本身不可。在阿联酋,电子公证互动通过国家授权的司法部和迪拜法院门户开展,而非开放式的商业远程会话。在上述任一法域,公证人部署电子签名与文件封印技术,都是为了提升准备与受理效率,而非用于远程作成公证行为。

优先于一切的法域规则

若以所在法域未予授权的方式办理公证行为,再好的技术功能也无法弥补。在评估任何平台的密码学资质之前,先确认该具体行为及签署人所在地是否允许远程作成。若某项行为在法律上从来就不允许远程办理,即便加盖了防篡改可察的封印,它依然无效。

身份绑定:将签署事件与经验证的身份相连

身份绑定是把密码学签名与真实且经过验证的自然人联系起来的环节。在允许远程在线公证的美国法域,这需要两个步骤:自动化证件分析与动态知识型身份认证。证件分析借助算法确认政府签发带照片身份证件上的物理防伪特征,并与权威数据库进行比对验证;随后的知识型身份认证要求签署人回答取自第三方数据库的个人经历问题。

相关门槛十分具体。根据德克萨斯州州务卿援引的规则,签署人须在严格的时限内至少答对 80% 的 KBA 问题。连续两次失败后,该签署人在 24 小时内不得就同一公证人重新尝试。纽约州的法规将这一流程对标联邦 NIST SP 800-63-3 身份保障等级 2(IAL2),把行政规则直接锚定于联邦网络安全标准。德克萨斯州和佛罗里达州则通过专门的成文规则规定了同等技术参数,但未明确援引 NIST。

美国远程公证中的主要身份绑定门槛

KBA 最低通过分数
80%
两次失败后的锁定时长
24 小时
电子日志与录像保存期(佛州、纽约州)
10 年
英国 Faculty Office 规则下的记录保存期
12 年

对于评估技术的公证人而言,关键问题在于平台的身份绑定能否产生经得起质疑的证据。审计轨迹必须显示分析了哪份证件、KBA 于何时呈现、签署人得分多少,以及尝试次数是否在允许范围内。若某系统虽执行身份核验,却未将结果记入可检索、防篡改可察的日志,一旦出现欺诈指控,公证人将暴露于风险之中。若想深入了解各类核验方法本身,读者可参阅各法域的数字身份核验方法

审计轨迹与应对欺诈指控的抗辩

当有人质疑某项行为的效力时,审计轨迹就是公证人所倚仗的证据。它决定了法院是推定公证行为适当,还是要由公证人凭记忆自证。根据佛罗里达州成文法,若电子遗嘱在线公证会话的必备视听录像无法由公证人或指定保管人提供,该遗嘱即丧失推定效力,须按 Fla. Stat. § 733.207 作为遗失或销毁的遗嘱处理。录像并非可有可无的文档,而是该行为具备法律地位的前提条件。

“‘防篡改可察’是指电子文件的任何更改都应显示出更改的痕迹。”

全美州务卿协会

同样的原则也适用于电子日志。佛罗里达州和纽约州要求电子公证日志和视听会话录像保存 10 年;英国 Faculty Office 要求公证人将行为记录至少保存 12 年。若平台把日志与签署事件相互割裂,或未以与封印文件同等的防篡改可察机制保护日志条目,就会在证据链上留下缺口。评估系统时,应核实日志、会话录像与封印完整性日志三者是否相互关联、带有时间戳,并在整个法定期限内得到保存。有关电子日志与防篡改可察记录管理的最佳实践,值得与本评估一并参考。

合规审计轨迹应记录的内容

  • 证件分析结果,附时间戳与证件类型
  • KBA 题目数量、得分及通过或未通过状态
  • 完整签署会话的视听录像
  • 封印加盖事件及加盖时的哈希值
  • 与封印文件和录像相关联的日志条目

削弱法律抗辩力的缺口

  • 会话录像在保存期届满前被删除
  • 日志单独存放且无防篡改可察保护
  • 缺少将身份核查与签署事件相连的时间戳
  • 封印完整性日志无法由法院独立调取
  • KBA 失败事件未被记录,掩盖了反复尝试

在不牺牲合规的前提下提升流程效率

预检与自动化受理能减少人工重复录入造成的错误,只要设计得当,就不会触及合规关键环节。效率提升来自受理层:收集签署人信息、在会话前核验身份证件、安排时间以及收取费用。这些正是客户容易中途放弃、或工作人员容易出错的摩擦点。正如含身份预检、预约与付款的自动化客户受理指南所述,用预检将这些环节自动化,可在公证人开启会话之前就减轻行政负担。

需要把握的平衡在于安全步骤与客户体验之间。身份核验与证件分析会耗费时间,但正是这些步骤让公证行为经得起质疑。若某平台为了加快流程而隐藏或跳过这些步骤,实际上是去掉了区分公证行为与通用电子签名的关键要素。正确的做法是:保持合规步骤可见、可审计,同时消除其周边环节的摩擦——预约、付款、文件收集以及会话后的交付。

对于首次建立远程业务的公证人来说,首次远程在线公证预约的前置条件包括确认州级授权、取得所需数字证书,以及在接待第一位客户之前配置好身份核验流程。

与业务管理和记录保存的整合

从签署与封印事件流入公证人日志和档案的数据链路,是许多系统的短板所在。某些平台虽能完成身份核验、正确封印文件并录制会话,却未将这些内容全部汇入可检索、符合保存期要求的日志,结果只能由公证人手工拼合记录。合规缺口正出现在这一人工环节:漏记的日志条目、存放位置错误的录像,或与封印加盖时间不一致的时间戳。

各法域在平台审核上做法不一。有些州要求公证人从经认证供应商的核准名单中选择,或直接提交平台合规证明;另一些州则明确不对供应商进行事先核准,把全部合规与责任负担转移给公证人个人。在后一种模式下,公证人须自行评估技术体系是否符合行政规则。本文提出的标准正是为此类评估而设:签名层级、封印完整性、身份绑定、审计轨迹完整度以及保存期合规性。

避免数据孤岛意味着系统应将受理记录、身份核验结果、会话录像、封印文件和日志条目汇聚为一条可检索的完整记录。当法院或登记机关索取行为证据时,公证人应能从同一个系统中调出全部要素,无需再行拼接。公证合规视角下的电子签名与封印技术评估指南逐项讲解了如何对照具体法域要求开展这一评估;读者也可比较各类方案,或立即开始使用将受理、封印与日志保存整合为单一流程的平台。

分享XLinkedIn