密码法对企业意味着什么:密评义务从哪来
很多单位第一次听到"密评",是在做等保测评的过程中。于是很容易形成一种印象:密评是等保的附属动作,等保做完顺带做一个就行。这个理解不够准确。密评(商用密码应用安全性评估)有自己独立的法律源头,触发条件、评估主体和备案去向也和等保不同。要判断本单位的系统到底要不要做、什么时候做,得先回到《密码法》本身。
一、法律源头:《密码法》第二十七条
《中华人民共和国密码法》由第十三届全国人大常委会第十四次会议于 2019 年 10 月 26 日通过,自 2020 年 1 月 1 日起施行,全文五章四十四条。其中与密评直接相关的是第二十七条:
法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施,其运营者应当使用商用密码进行保护,自行或者委托商用密码检测机构开展商用密码应用安全性评估。
这一条至少确定了三件事:
- 义务主体是"法律、行政法规和国家有关规定要求使用商用密码进行保护"的网络与信息系统的运营者,并不是所有企业一律适用。
- 实施方式可以是自行开展,也可以委托具备资质的商用密码检测机构,二者在规章里有不同的条件要求。
- 衔接要求写得很明确:密评应当与关键信息基础设施安全检测评估、网络安全等级测评制度相衔接,避免重复评估、测评。
同时第三十七条给出了罚则:未按要求使用商用密码或未按要求开展评估的,责令改正、给予警告;拒不改正或者导致危害网络安全等后果的,处十万元以上一百万元以下罚款,对直接负责的主管人员处一万元以上十万元以下罚款。这是密评具有强制约束力的直接体现。
二、条例与办法:把"三同步一评估"落到流程上
《密码法》给的是原则,真正可操作的要求在两部配套规范里。《商用密码管理条例》于 2023 年 4 月 27 日经国务院令第 760 号修订,自 2023 年 7 月 1 日起施行(注意不是 11 月 1 日,11 月 1 日是《商用密码应用安全性评估管理办法》等配套规章的施行日)。条例第三十八条提出了"同步规划、同步建设、同步运行"的要求,并明确通过评估方可投入运行,运行后每年至少评估一次。
《商用密码应用安全性评估管理办法》则把全生命周期拆成了三段:
- 规划阶段:运营者自行或委托检测机构对商用密码应用方案开展评估,方案未通过的不得作为建设依据。
- 建设阶段:按通过评估的方案实施,运行前应开展评估,未通过的应当改造,改造期间不得投入运行。
- 运行阶段:建成运行后每年至少开展一次评估,未通过的要改造并在改造期间采取必要措施保证运行安全。
备案环节也有明确时限:评估报告形成后 30 日内,报送国家密码管理局或系统所在地省级密码管理部门备案。这里有个常见的口径分歧——部分材料写作"30 个工作日内",但规章原文是"30 日",应以原文为准,实际办理口径以属地要求为准。
关于自行开展评估,办法第十三条规定了条件:需要具备相适应的设备设施、规章制度和专业人员,报告由本单位密码或网络安全负责人签字确认并加盖公章,原始记录和报告归档留存不少于 6 年。多数单位并不具备这些条件,实际上会委托持牌机构实施。
三、企业怎么判断自己是否适用
实务中最容易混淆的一点,是"等保三级是不是就必须做密评"。严格说,这一说法并没有法律层的明文依据,而是《商用密码管理条例》第四十一条授权国家密码管理部门根据网络安全保护等级确定商用密码的使用、管理和评估要求,再叠加规范性文件与地方推进形成的实务口径。因此判断是否适用,建议按三个层次核查:
- 是否属于法律、行政法规和国家有关规定要求使用商用密码进行保护的系统。
- 是否被认定为关键信息基础设施,或属于行业主管部门明确要求开展评估的重要网络与信息系统。
- 所在地密码管理部门或行业主管单位有无具体的推进文件与时间安排。
三个层次中只要有一层明确适用,就应当启动。仍不确定时,向属地密码管理部门核实比自行推断可靠。
另一个常见误区是认为"用了国际通用算法就算做了加密"。密评估的是合规性、正确性、有效性三个维度,算法只是其中之一,密钥管理、密码产品合规性、技术措施是否真正生效都会被检查。
四、和等保测评怎么衔接
两者的法律依据不同:等保依据网络安全等级保护制度,密评依据密码法律法规与标准体系。评估对象有重叠,指标完全不同——等保看的是安全通用要求与扩展要求,密评看的是 GB/T 39786《信息系统密码应用基本要求》的物理和环境、网络和通信、设备和计算、应用和数据四个技术层面。
衔接上,《密码法》第二十七条和条例第四十二条都要求避免重复评估、测评。实践中比较可行的做法是在同一整改周期内统筹推进:等保的整改与密评的密码应用改造一起规划,避免同一批设备重复采购、同一套系统反复停机。具体的实施顺序与合并方式,建议结合属地要求和系统实际情况确定。
如果本单位还没有启动,可以先从两件事入手:一是参照等保定级的方法把系统边界和责任关系理清楚;二是了解所在地区持牌机构的情况,可在密评机构名录中查询。涉及标准原文的口径,可对照等保标准栏目一并核对。