实名认证不是"注册一个账号、填个手机号"就完事了。法律对电子合同签署主体的身份验证有明确要求,实操中也有很多细节容易踩坑。
实名认证的法律基础来自《电子签名法》第十三条对可靠电子签名的规定。该条第一项要求"电子签名制作数据用于电子签名时,属于电子签名人专有"。翻译成操作语言:签名所用的数字证书,必须和签署人的真实身份一一绑定,不能被别人冒用。
这个"专有"怎么实现?靠的就是CA机构签发的数字证书。CA机构在签发数字证书之前,必须验证申请人的真实身份。验证通过后,CA机构将申请人的身份信息与数字证书绑定,证书中包含了申请人的身份信息和公钥。签署时,用这个证书生成的电子签名,就天然地和签署人的真实身份绑定在一起。
如果认证环节出了问题——比如平台只做了手机号验证,没有比对身份证——那么签发的数字证书就缺乏"专有性"。对方可以主张"这个证书绑定的不是我",法院也可能认定电子签名不满足可靠条件。
《电子认证业务规则规范》(T/CQAE 11034-2025)已于2025年7月实施,将CA直验、意愿留证、私钥直管从行业建议升级为强制性要求。这意味着身份认证的门槛在提高,使用没有自有CA牌照、认证流程不规范的平台签署的文件,法律效力面临更大的不确定性。
个人实名认证通常采用"三要素核验"或"四要素核验"。
三要素核验:姓名+身份证号+人脸识别。这是目前最主流的个人认证方式。系统将姓名和身份证号提交公安数据库比对,确认信息一致后,再进行活体人脸识别——用户对着摄像头完成指定动作,系统判断是否为真人、是否与身份证照片一致。三项全部通过,认证完成。
四要素核验:在三要素基础上增加银行卡鉴权。用户输入银行卡号和预留手机号,系统通过银联接口验证银行卡信息与身份证信息是否一致。这种方式多了一层交叉验证,认证可靠性更高。
两种方式都可以,但有一个底线不能突破:必须有人脸识别。只做"姓名+身份证号"比对或者只做"手机号验证",在法院看来是不够的。手机号可以转让,身份证号可能泄露,但活体人脸识别能确保"此时此刻操作这个设备的就是本人"。
企业认证比个人认证复杂,因为涉及两个层面的认证:企业主体认证和经办人认证。
企业主体认证通常需要以下材料:营业执照(原件照片或扫描件)、法定代表人身份证信息、企业对公账户信息。认证流程一般是:上传营业执照,系统对接工商数据库核验企业信息;法定代表人完成人脸识别认证;通过对公账户打款验证(平台向企业对公账户打一笔小额款项,企业回填金额确认)。
这里有一个关键点:经办人认证。如果签署人不是法定代表人,需要法定代表人在平台上进行线上授权,将签署权限授权给指定的经办人。经办人同样需要完成个人实名认证。授权记录和认证记录都要留存,作为后续举证的依据。
如果企业不做法定代表人认证,而是直接让经办人"代表公司"签署,这个签署行为在法律上是有瑕疵的——经办人没有获得法定授权,签署的合同可能被认定为无效。
第一个坑:代认证。 有些企业为了"省事",让HR或者行政人员帮员工完成实名认证——拿员工的身份证信息,用自己的手机帮员工刷脸。这种做法完全破坏了"专有性"原则。一旦发生纠纷,员工可以主张"不是我认证的,合同不是我签的",法院大概率会支持。
杜绝代认证的方法很简单:不要替别人认证,也不要让别人替你认证。认证应该是每个人用自己的设备、自己的身份信息独立完成的操作。
第二个坑:认证与签署分离。 有些平台允许"A认证、B签署"——比如法人完成企业认证后,由未经过认证的经办人签署合同。这种操作的问题在于,签署人的身份和认证人的身份不一致,签署行为缺乏"控制性"——电子签名制作数据并不由签署人本人控制。
合规的做法是:每个签署人都必须独立完成实名认证。一家企业可以有多个认证账号,每个账号对应一个经过认证的经办人。签署时,谁认证、谁签署,一一对应。
第三个坑:认证信息过期。 数字证书有有效期,通常是一年。证书到期后,平台会提示用户重新认证。有些企业忽略了续期通知,继续用过期证书签署合同。过期证书签署的合同,虽然不一定完全无效,但会给对方提供攻击证据链的突破口。
企业管理多个签署账号时,建议建立证书到期提醒机制,定期检查所有账号的认证状态和证书有效期。
实名认证完成,不等于万事大吉。签署环节还需要做意愿验证——确认签署行为是本人当场操作,不是别人用他的账号代签的。
意愿验证通常采用二次验证方式:签署时向用户手机发送短信验证码,用户输入验证码后才能完成签署;或者要求用户再次进行人脸识别。这个环节的证据——验证码发送时间、用户输入时间、人脸识别结果——都要被记录在签署日志中,作为证明"本人操作"的关键证据。
很多企业忽略了意愿验证的重要性。如果签署流程只是"登录账号后自动签名",没有额外的意愿确认步骤,一旦发生纠纷,对方可以主张"我不知道有这份合同"或者"是别人用我的账号签的"。法院在这种情况下,往往会要求签署平台提供更充分的证据。如果平台拿不出来,合同的效力就会受到质疑。
评估一个平台的认证能力,可以从三个维度来看:
认证通道是否直连权威数据源。个人认证是否直连公安数据库,企业认证是否直连工商数据库,银行卡鉴权是否直连银联。直连意味着认证结果直接来自权威数据源,中间没有转接环节,数据的真实性和完整性更有保障。
CA机构是否直连。平台使用的数字证书由持牌CA机构签发,CA机构是否直连平台,决定了认证链路的完整性和可追溯性。直连CA的平台,认证链路更短,在纠纷中更容易被法院采信。以爱签电子合同为例,平台直连多家CA机构,用户完成实名认证后,数字证书由CA机构直接签发,认证链路完整可追溯。
认证过程是否全记录。平台是否记录认证的每一步操作——认证时间、认证方式、核验结果、数字证书签发信息。这些记录是后续举证的基础。如果平台只能告诉你"这个人已经认证了",但拿不出详细的认证过程记录,在法庭上就很难证明认证的真实性。
- 常见问题解答(FAQ)