
2026年6月,国家药品监督管理局会同国家卫生健康委员会、国家中医药管理局、国家疾病预防控制局修订发布新版《药物临床试验质量管理规范》(GCP),自2026年9月1日起施行,2020年第57号公告同时废止。

新版GCP新增“数据治理”专章,提出:“如使用电子签名应当符合我国关于电子签名的有关要求。”距新规实施仅剩两周,临床试验电子签名如何选型,答案其实已经写在监管条款里。
新版GCP,把“电子签名合规”写进了监管条款
时隔六年,GCP迎来一次全面修订。
新版GCP在结构上进一步与ICH E6(R3)等国际标准接轨,其中最受关注的变化之一,是新增“数据治理”专章(第五章),对临床试验数据的全生命周期管理提出系统要求:
第五十一条明确,从任何来源获取的数据,包括直接在计算机化系统中采集的数据,应当附带相应的元数据,包括稽查轨迹;
第五十三条要求,临床试验各方使用的计算机化系统,应当通过可靠的系统验证,具备完善的用户管理、权限管理和稽查轨迹,确保只有经授权的用户方可访问和使用系统,实现访问和操作可追溯。
其中第五十三条(五)的表述尤为关键:
“如使用电子签名应当符合我国关于电子签名的有关要求。”

这句话的分量,在于它把电子签名合规从药企数字化建设的“自选动作”,变成了写入部门规章的监管要求。临床试验全流程涉及大量签署文件——试验方案、研究者手册、知情同意书、病历报告表(CRF)、安全性报告、方案偏离报告、试验报告——只要这些文件采用电子签名,就必须符合国家关于电子签名的法律规定。
与此同时,新版GCP对数据可靠性的底层要求也在收紧。第九条要求所有纸质、电子资料被妥善记录、处理和保存,保证数据可靠性和可追溯性;第二十九条要求源记录具有可归因性、易读性、同时性、原始性、准确性和完整性。这些要求落在签署环节,本质上指向同一个问题:签名能不能证明“谁在什么时间、基于什么意愿、签了什么内容”,并且这一切都可查验、可追溯。
“符合电子签名有关要求”,具体指什么?
要理解第五十三条的要求,需要回到现行电子签名法律体系。
《中华人民共和国电子签名法》第十三条规定了“可靠电子签名”的四个条件:电子签名制作数据属于电子签名人专有;签署时制作数据仅由电子签名人控制;签署后对电子签名的任何改动能够被发现;签署后对数据电文内容和形式的任何改动能够被发现。第十四条进一步明确,可靠的电子签名与手写签名或者盖章具有同等的法律效力。
这四个条件要真正落地,靠的是CA(电子认证服务机构)认证体系——由经工信部依法许可的第三方信任机构完成身份核验、签发数字证书,为每一个签署行为提供可验证、可追溯的数字身份基础。
2026年以来,电子认证行业进入强监管周期,监管框架已经闭合:
1月18日,由工信部指导、中国电子质量管理协会发布的《电子认证业务规则规范》(T/CQAE 11034-2025)正式实施,划定“CA直验、CA直签、意愿留证、私钥直管”合规红线,6月30日整改截止,7月1日起从严核查,无证经营、外包核验的机构面临清退;
7月1日,国家密码管理局《电子认证服务使用密码管理办法》正式施行,未完成合规升级的CA机构,证书签发与签署功能可能受限。
从临床试验到生产检验,监管对电子签名的关注点高度一致:身份可信、意愿真实、内容防篡改、过程可追溯。这与新版GCP对数据可靠性、可追溯性的要求一脉相承。药企的电子签选型,实际上是在为临床试验数据可靠性选择技术底座。
为什么必须优先考虑持有CA牌照的服务商?
监管要求已经明确,剩下的问题是:怎么选?
先说一个容易被忽略的前提。新版GCP第三十二条规定,申办者是临床试验相关活动的最终责任人;第三十六条明确,申办者委托服务供应商的,应当对其活动进行监督和管理,并承担最终责任。电子签名服务商的选择,直接关系到临床试验签署证据链的可靠性,而最终责任永远在药企自己身上。
放眼当前的电子签名市场,服务商大致分三类:
第一类,拥有自有持牌CA,身份核验、证书签发等核心环节全链路自主完成;
第二类,持有CA牌照但缺乏应用层服务能力的传统CA机构;
第三类,无自有CA牌照,依赖合作或外包CA开展业务的平台。
优先考虑持有CA牌照的服务商,背后是三重现实考量:
其一,牌照意味着核心环节自主可控。根据《电子认证服务管理办法》,提供电子认证服务需取得工信部颁发的《电子认证服务许可证》。只有持牌CA,才能自主完成“身份核验—证书签发—意愿留证”的全链路操作,天然满足新规“CA直验、CA直签”的刚性要求。没有牌照的服务商,身份核验、证书签发依赖第三方,一旦监管追问“这个签名是谁签的、身份怎么验证的、意愿有没有留证”,证据链就会断在中间环节。
其二,牌照决定司法举证与监管认可。可靠电子签名能否被司法采信、被监管认可,取决于签发主体是否具有公信力。持牌CA签发的证书,可在工信部电子认证服务系统直接查询验证;证书签发主体与持牌CA全称完全一致,不存在“平台代发”“联合签发”等模糊表述,才能支撑“签名确系本人所签、文件确未篡改”的主张。对随时可能接受核查的临床试验而言,这一点没有讨价还价的余地。
其三,牌照关乎长期存证的稳定性。新版GCP第二十九条规定,用于申请药品注册的临床试验,必备记录应当至少保存至试验药物被批准上市后5年。这意味着临床试验签署记录可能保存长达数年乃至十余年,其间随时可能被调取核查、出证。而电子认证新规正在加速行业洗牌——一旦服务商被清退或牌照被吊销,海量签署记录的迁移与出证将陷入困境。选择持牌、稳定、合规的服务商,本质上是为临床试验证据链买一份“长期保险”。
给正在选型的药企一个简洁的“三查”清单:
一查资质:服务商是否持有工信部颁发的《电子认证服务许可证》?可通过工信部官方查询渠道(ythzxfw.miit.gov.cn)验证真伪,缺一否决;
二查直验:身份核验是否由持牌CA直接完成?是否存在外包核验、第三方代实名、平台转接?
三查主体:证书签发主体是否与持牌CA全称完全一致?证书能否在工信部电子认证服务系统查询验证?
e签宝:双证在手,自有CA全链路合规
在持牌CA服务商中,e签宝是行业里的一个典型样本。
2024年10月,e签宝获工信部颁发《电子认证服务许可证》(CA牌照)。 身份核验、资质审核、证书签发等核心环节均由自有CA独立完成,无外包、无挂靠、无转接,完全契合电子认证新规“CA直验、CA直签”的刚性要求。

2025年12月,e签宝通过国家密码管理局的资质审查,获颁《电子政务电子认证服务机构资质证书》(政务CA证书)。 由此,e签宝成为国内电子签名行业中同时持有工信部CA牌照与国家密码管理局电子政务CA资质的“双证”服务商。

双证背后,是覆盖临床试验签署全链路的能力:
身份核验:个人实名认证、人脸/短信二次核验等由自有CA系统直接执行,无第三方中转;签署意愿全程留证,可追溯、可核验;
证书签发:数字证书由e签宝CA直接签发,主体可查、可验证,支持个人实名证书、企业机构证书及设备系统证书的分类管理;
权限与审计:配合新版GCP第五十三条对用户管理、权限管理和稽查轨迹的要求,签署权限可按岗位、职责、盲法设置分级管控,每一次查看、签署、撤回、修改、下载均可留痕;
系统集成与存证:支持标准化API与SDK,可与药企现有EDC、CTMS、QMS、OA等系统对接,将电子签名嵌入临床试验文档签署流程;签署文件、核验记录、意愿凭证、操作日志全链路可追溯、可举证,支持司法出证。
距新版GCP施行还有不到两周。
对正在开展或计划开展药物临床试验的药企而言,电子签名选型不是一个可以拖延的议题——第五十三条已经写明,使用电子签名就要符合国家有关要求。而2026年电子认证新规的落地,已经把“什么才算合规”讲得清清楚楚。
还是这句话:优先考虑持有CA牌照的服务商。
在临床试验这个容不得半点含糊的领域,一次电子签名不只是“点一下”的操作,而是一份需要保存五年、十年、随时可能接受核查的法律证据。选择持牌CA服务商,就是为这份证据选一个可靠的起点。
微信端
企微端



