《电子签名上线后,为什么代签反而更难发现》
纸质巡检表时代,代签至少还能从笔迹和时间上看出疑点。换成电子记录后,页面显示姓名、时间和“已确认”,管理层反而更容易相信:系统里有签名,就一定是本人做的。
电子签名把字迹换成身份凭据,却没有自动解决账号借用、常驻登录、口令共享和事后补签。界面越整齐,错误的确定感越强。
签名的价值,是把动作绑定到具体的人
美国电子记录规则要求每个电子签名只属于一个人,不得由他人复用或重新分配;组织建立签名前还要验证个人身份。它适用于特定受监管场景,普通工厂可借用的是责任绑定逻辑。
另一条要求提出,非生物特征签名至少使用两个不同识别组件,并只能由真正持有人使用。重点不是多输一次密码,而是让“谁在什么记录上作了什么确认”不能轻易转让。
如果班组共用账号、主管让文员补签,系统保存的只是账号动作,不能可靠说明本人看过现场并承担判断。
代签通常不是一个人的道德问题
中型成长型工厂最容易出现这种矛盾:签名责任下放到岗位,实际审批权限仍集中在少数主管;人不在现场,工单却必须继续流转,于是代签成为维持交付的默认办法。
执行人愿意代签,是因为拒绝会被认为拖延;主管默许,是因为待办太多;系统管理员保留通用账号,是为了夜班出问题时有人能继续操作。每个人都在解决眼前问题,责任链却被一起稀释。
管理层若只发布“严禁代签”,却不调整授权范围、代理规则和响应时限,现场只会把共享口令藏得更深。技术控制必须和真实权限一起设计。
先看四个信号,再谈系统合规
第一个信号是同一账号是否在不可能的地点或极短时间内连续签名。第二个是签名时间是否总集中在交班前,和实际作业时间明显分离。
第三个是大量记录是否由少数主管统一补齐。第四个是账号虽然实名,却长期不退出,任何经过终端的人都能继续操作。
FDA 的电子系统问答把可信、可靠作为电子记录和签名的重要目标,并举出强登录凭据配合多因素认证等身份核验方式。工具能提高门槛,但不能替代现场授权设计。
三步把签名拉回真实责任
第一步,列出高风险签名清单。身份回答“是谁”:个人账号、适当认证、会话超时和异常登录提醒。
第二步,明确签名含义。批准、复核、执行或见证不能共用模糊的确认按钮,签前还要展示关键结果、异常和附件。
第三步,核对签名上下文。签后保留时间、对象、版本和审计轨迹;修改时保留原值、原因和修改人。
确需代理时,不要借账号。建立有起止时间、明确范围和可追溯来源的授权代理;高风险放行仍要求本人或第二人复核。代理是被看见的制度安排,不是隐藏的口令分享。
小型工厂可先取消通用账号,中型工厂要梳理审批与代理边界,成熟工厂还要监控异常签名模式。控制强度可以分级,但不能让身份和责任脱钩。
每月随机抽十条高风险签名复盘,请本人复述当时看到的结果、异常和判断。说不清,绿色勾选再完整,也只能说明流程被点过。
管理层真正该盯的不是电子签名覆盖率,而是共享账号数量、补签比例、异常登录、代理使用和签名后被推翻的次数。这些信号才会暴露责任链是否可信。
我是三色灯MES系统发明人黄朝兴,关注我,持续分析制造业现场管理和数字化趋势。
