許多客戶在選購電子簽章解決方案時,經常會問:「DocuSign 是否符合全球主要市場的認證與法規標準?在歐洲、美國、加拿大、亞洲等地區是否具備法律效力?其資安機制能否滿足各項合規要求?」這些問題至關重要,特別是在涉及跨境業務或敏感資料(例如個人隱私、金融契約、醫療紀錄)時。
DocuSign 作為全球領先的電子簽章平台,已通過多項國際認證與區域性合規框架(如 ISO 27018、SOC 2 Type II 等),確保其服務於北美、歐洲、亞洲等主要市場均具備法律效力與資料安全性。
接下來,本文將詳盡介紹 DocuSign 的認證體系,涵蓋其所取得的國際標準、產業專屬認證,以及區域性合規要求。透過解析這些認證的實際意涵,協助您理解 DocuSign 如何保障資料安全,並滿足不同國家/地區的法律與產業監理規範。
.png)
01、ISO 27001、ISO 27017 與 ISO 27018
ISO 認證是指企業或組織通過國際標準化組織(International Organization for Standardization,簡稱 ISO)所制定之特定國際標準之符合性驗證。
DocuSign 已取得ISO 27001:2022 資訊安全管理系統認證,並進一步通過ISO 27017:2015(雲端服務安全控制)與ISO 27018:2019(公有雲個人資料保護)專項認證。這些國際權威認證不僅驗證了 DocuSign 在資安領域的合規性,更彰顯其於雲端環境中保護客戶敏感資料之專業能力與前瞻性佈局。
- 如需查閱 ISO 標準詳細要求,請點選下方連結:
https://www.iso.org/obp/ui/#iso:std:iso-iec:27001:ed-3:v1:en

02、支付卡產業資料安全標準(PCI DSS)
作為 Visa 全球服務供應商註冊中心認證之 PCI 合規服務提供者,DocuSign 嚴格遵循支付卡產業資料安全標準(PCI DSS)4.0 版本之要求。在支付卡產業安全標準委員會(PCI SSC)的監理架構下,DocuSign 透過實施多層次資安防護措施,確保支付卡帳戶資訊於整體處理流程中的安全性與可靠性。
- 如需深入了解 PCI 安全標準,請點選下方連結:
https://www.pcisecuritystandards.org/about_us/

03、SOC 1 Type II 與 SOC 2 Type II
DocuSign 嚴格遵循美國註冊會計師協會(AICPA)信託服務準則之合規要求。DocuSign 已建立年度稽核機制,針對包含資料中心在內之全部營運生產環節進行系統性審查,以確保持續符合所有關鍵性監理標準。
- 如需深入了解 AICPA 信託服務準則細節,請點選下方連結:
https://www.aicpa-cima.com/topic/accounting-financial-reporting

04、雲端運算合規控制目錄(C5)
DocuSign 已成功通過 C5 Type II 合規認證,此認證由德國聯邦資訊安全辦公室(BSI)頒發,驗證 DocuSign 電子簽章產品之安全控制措施完全符合德國雲端服務合規標準。
作為針對 DACH 區域(德國、奧地利、瑞士)雲端服務提供者的權威認證,C5 評估特別聚焦於雲端環境特有的資安挑戰,藉由嚴謹的稽核要求,大幅提升雲端服務之資安透明度與資料保護水準。

05、澳洲 IRAP
資訊安全註冊評估員計畫(IRAP)是由澳洲訊號局(ASD)所推動的一項計畫。該計畫為網路安全與風險管理提供一套框架,讓組織可據此保護澳洲政府資料與系統免受網路威脅。
DocuSign 已完成第三方評估,其安全控制措施完全符合澳洲政府資訊安全手冊(ISM)之要求,並達成保護性安全政策架構(PSPF)各項標準。
- 如需深入了解資訊安全註冊評估員計畫(IRAP),請點選下方連結:
https://www.cyber.gov.au/irap

06、聯邦 RAMP
FedRAMP(美國聯邦風險與授權管理計畫)是一套標準化的評估、監控與授權雲端產品與服務的方法。DocuSign 已取得 FedRAMP 的機構授權,並已上線 FedRAMP Marketplace,提供 DocuSign Federal(電子簽章)與 DocuSign 合約生命週期管理(CLM)解決方案。
- 如需深入了解美國聯邦風險與授權管理計畫,請點選下方連結:
https://www.docusign.com/blog/are-docusign-products-authorized-by-fedramp

07、StateRAMP
StateRAMP 是一個非營利性會員組織,專注於協助州與地方政府以及高等教育機構採購符合特定網路安全標準的雲端服務與軟體。透過制定統一的雲端安全標準、傳授最佳實務做法,並建立一套通用方法來驗證雲端解決方案供應商的安全性,StateRAMP 確保這些供應商在處理、儲存與傳輸政府資料時(包括個人身份資訊 [PII]、個人健康資訊 [PHI] 及支付卡產業 [PCI] 資訊),能符合嚴格的安全要求。
DocuSign Federal(電子簽章)與 DocuSign 合約生命週期管理(CLM)均已取得 StateRAMP 的正式授權,代表這些解決方案符合該組織所訂定的嚴格安全標準,可為政府機構提供安全可靠的雲端服務。
- 如需深入了解,請點選下方連結:
https://stateramp.org/

08、DoD IL4(國防部影響等級 4)
DocuSign 已取得美國國防資訊系統局(DISA)授予的 DoD IL4 臨時授權,涵蓋其 DocuSign Federal(電子簽章)與合約生命週期管理(CLM)解決方案。依據國防部雲端運算安全要求指南(DoD CC SRG),IL4 授權等級適用於處理敏感但未經分類的資料;此類資料一旦外洩,可能對機構營運、資產或個人造成嚴重影響。
- 如需深入了解 DoD IL4,請點選下方連結:
https://www.docusign.com/blog/docusign-achieves-dod-impact-level-4-provisional-authorization

09、歐盟成員國關於 SSCD 和 QSCD 的通知彙編
依據歐盟 eIDAS 法規第 39 條規定,本文件彙整了各成員國官方認證之合格簽章建立設備(QSCD)清單。作為全球領先的雲端簽章服務提供商,DocuSign 所營運的兩台遠端簽章設備已成功列入該認證名錄。這些設備為 DocuSign 基於雲端的電子簽章解決方案提供了符合 eIDAS 標準的合格電子簽章(QES)建立能力。
- 如需深入了解簽章設備要求,請點選下方連結:
https://eidas.ec.europa.eu/efda/browse/notification/qscd-sscd

10、歐盟信任名單
依據歐盟第 910/2014 號法規(eIDAS),DocuSign France SAS 作為官方認證的信任服務提供者(TSP),已列入由法國國家資訊安全局(ANSSI)管理的歐盟信任名單。作為 DocuSign 集團成員,該公司提供全歐盟認可的合格電子簽章(QES)、進階電子簽章(AES)、合格時間戳記及進階電子印章服務,完全符合 eIDAS 對合格信任服務提供者所訂定之技術與法律要求。
- 如需了解更多歐盟信任名單,請點選下方連結:
https://eidas.ec.europa.eu/efda/trust-services/browse/eidas/tls/tl/AT
11、APEC 跨境資料隱私認證
作為亞太經濟合作組織(APEC)跨境隱私規則(CBPR)體系認證企業,DocuSign 已成功通過 APEC 處理器隱私認證(PRP)。此項認證表明 DocuSign 的資料處理實務完全符合 APEC 所制定的個人資料保護框架要求,能確保資料在傳輸與儲存全生命週期的安全性。
- 如需進一步了解 APEC 認證,請點選下方連結:
https://www.schellman.com/services/privacy-assessments/apec-certification/prp-process

12、歐盟資料跨境傳輸合規認證
DocuSign 的具約束力公司規則(BCR)已獲歐盟資料保護主管機關正式批准。身為資料處理者與資料控制者,DocuSign 所提交的 BCR 申請已獲得明確認可。此項批准使 DocuSign 平台與電子簽章服務得以在符合法規的前提下,合法進行跨境資料傳輸。
- 如需進一步了解 BCR,請點選下方連結:
https://www.docusign.com/trust/privacy/binding-corporate-rules

13、SIG 標準化資訊蒐集
DocuSign 採用共享評估組織(Shared Assessments)所開發的標準化資訊蒐集(SIG)問卷,作為第三方風險評估工具。此問卷由產業專家共同策劃,內含經專業審查的問題庫,涵蓋 21 個關鍵風險領域。作為一套綜合性資安評估工具,SIG 問卷協助 DocuSign 系統性地蒐集資安控制措施、政策及流程等相關資料,透過標準化方法有效降低第三方合作風險,同時大幅提升客戶的資安評估效率。SIG 問卷之執行採年度評估機制,以確保持續符合產業最佳實務。
- 如需進一步了解 SIG,請點選下方連結:
https://sharedassessments.org/sig/

14、加拿大雲端安全聯盟(CSA)
加拿大雲端安全聯盟(CSA)之安全、信任、保證與風險(STAR)計畫,以透明度、嚴謹稽核及標準協調等核心原則為基礎。DocuSign 每年均完成共識評估倡議問卷(CAIQ),詳實記錄其資安態勢與最佳實務之嚴謹性與強度。完成後的 CAIQ 可於 CSA STAR 登錄平台公開查閱與下載,為使用者提供明確的資安透明度保障。
- 如需進一步了解 CSA,請點選下方連結:
https://cloudsecurityalliance.org/star/#_overview

15、加拿大政府 Protected-B 計畫
DocuSign 已成功通過加拿大政府 Protected-B 認證計畫審核。該計畫為在加營運的 SaaS 服務供應商建立嚴格的安全認證架構,專門規範 Protected-B 級別敏感政府資料的處理標準。為取得並持續維持此項認證,DocuSign 已完成涵蓋系統資安防護評估、合規審查流程及人員資安許可查核等全方位資格驗證,確保完全符合加拿大聯邦各部會的安全要求。

16、金融業資訊系統中心(FISC)
DocuSign 作為金融業資訊系統中心(FISC)的成員機構,主動採納其制定的資訊系統安全指引。該指引被日本絕大多數金融機構採用,涵蓋系統架構設計、電腦控制稽核、緊急應變計畫擬定,以及資安政策與程序落實等關鍵領域的安全措施要求。儘管 FISC 指引並非強制性規範,亦不包含稽核要求,DocuSign 仍自願建置完善的內部管控體系,確保業務實務全面符合 FISC 安全標準。
- 如需進一步了解 FISC,請點選下方連結:
https://www.fisc.or.jp/english/
DocuSign 全球認證體系:
DocuSign 已成功取得全球多項權威資安認證,全面符合各國及各地區的資料保護與法規遵循要求。
於美國,已通過 FedRAMP 認證及國防部(DoD)IL4 授權;
於歐盟,符合 eIDAS 標準,並取得法國 ANSSI 認證之合格電子簽章(QES)服務;
於亞太地區,已取得 APEC 跨境隱私規範(CBPR)認證;
同時亦符合加拿大 Protected-B、日本 FISC 等國家級資安標準。
上述認證彰顯 DocuSign 在電子簽章與合約管理領域的資安領導地位,確保客戶資料在全球範圍內合規流通與受妥善保護。
- 如欲深入了解 DocuSign 全球認證體系,請點選以下連結:
https://www.docusign.com/trust/compliance/certifications