等保测评网 · 网络安全等级保护一站式服务平台 服务热线:18122425657
首页>密评资讯>哪些系统必须做密评:判定口径与常见误解

哪些系统必须做密评:判定口径与常见误解

"我们系统是等保三级,是不是必须做密评?"准备做密码应用改造的单位几乎都会问。流传的答案是"三级以上必须做、二级不用做",结论大致不错,但把因果讲反了——法律条文里并没有"等保三级"这四个字。判定依据在哪、谁说了算,本文一次讲清。条款表述按通用口径归纳,具体以标准原文与属地要求为准。

一、"等保三级必须做密评",说反了因果

结论先摆:密评范围的法定表述是"重要网络与信息系统",不是"等保三级及以上系统"。两者靠"国家有关规定"这层转接才连起来。

《商用密码应用安全性评估管理办法》(国家密码管理局令第3号,2023年11月1日施行)第六条把"重要网络与信息系统"定义为:法律、行政法规和国家有关规定要求使用商用密码进行保护的网络与信息系统,其运营者应当制定商用密码应用方案、三同步建设密码保障系统并定期开展密评。

注意这句话的结构:先有法律、行政法规和国家有关规定的要求,才被认定成重要网络与信息系统。等保三级不是触发条件本身,而是被主管部门写进"有关规定"后才把一批系统带进范围。这正是各地口径有差异的原因。所以"以属地要求为准"不是套话,而是判定方法的组成部分。测评与等级的关系可参见等保定级。

二、判定要看四层依据

  • 法律层:《密码法》第二十七条 对关键信息基础设施使用商用密码、开展密评提出明确要求,并规定密评应与关基安全检测评估、网络安全等级测评制度相衔接。
  • 行政法规层:《商用密码管理条例》第三十八条 细化关基的三同步、每年至少评估一次及备案报送;第四十一条 规定国家密码管理部门根据网络的安全保护等级确定密码的使用、管理和应用安全性评估要求——这是等保等级与密评挂钩的接口。
  • 规章层:国密局令第3号《办法》 把规划、建设、运行三阶段各自要做什么写死了。
  • 实施层:属地与行业主管部门文件 省级密码管理部门、行业主管机关的通知与检查要求,才直接决定"你这个系统今年要不要做"。

判定顺序:先看是否被认定为关基,再看等保定级备案结果,再查行业主管要求,最后落到属地口径。四层都对不上,才可以说"暂不在范围内"。技术指标可参考标准解读。

三、六个常见误解

  • 误解一:等保二级完全不用管。 二级原则上不在范围,但若被纳入关基认定,或所属行业另有明文要求,仍可能被纳入。看认定文件,不看等级数字。
  • 误解二:只有关基才做密评。 与事实相反。关基只是一类,等保三级以上系统在多数地区实务口径中同样在册。
  • 误解三:等保测评过了,密码就不用单独评。 这是两条独立的线。等保测评报告不能替代密评报告,依据标准、指标口径和报告用途都不同,不能互相抵充。
  • 误解四:先上线跑起来,密评以后补。 规章不允许。《办法》第八条明确,重要网络与信息系统运行前应当开展密评,未通过的应当改造,改造期间不得投入运行;第九条规定建成运行后每年至少一次。
  • 误解五:密评就是查算法是不是国密。 只查算法会漏掉大半。GB/T 39786-2021 把要求分成物理和环境、网络和通信、设备和计算、应用和数据四个技术层面,再加密钥管理与安全管理,判定合规性、正确性、有效性——算法用对但密钥管理混乱,一样不符合。
  • 误解六:报告拿到就完事了。 《办法》第十四条要求,评估报告形成后 30 日内报送国家密码管理局或所在地省级密码管理部门备案,无论结果是否通过都要履行备案程序。

四、三步自查:系统在不在范围内

  1. 查认定文件:是否被列入关基认定范围,或收到行业主管部门的密码应用专项要求。
  2. 核等保定级:调出最近一次等保定级备案结果确认级别;拆分备案的要逐一核对。
  3. 问属地口径:向所在地密码管理部门确认本年度执行口径,含纳入范围与时间节点。

三步走完仍不能确定,通常存在边界情形(未定级、跨省部署、托管云上),建议书面提请主管部门确认。

五、判完之后:先盘家底

确定要做密评,下一步不是立刻采购,而是先盘一遍已建了什么:

  • 可复用但需确认:防火墙承担网络边界访问控制信息完整性,需确认是否内置持证密码模块;日志审计对应日志记录完整性,需确认是否支持国密算法完整性保护;普通摄像头可利旧,加装视频监控安全一体机即可。
  • 必须替换或升级:堡垒机承担远程管理通道与身份鉴别,需换内置密码卡的国密堡垒机;VPN 网关承担通信机密性与完整性,普通 RSA 体系 VPN 不符合;门禁需配套国密读卡器、控制器与国密 CPU 卡。
  • 不必为密评采购:入侵检测与防御、WAF、终端防病毒、漏洞扫描、态势感知在密评指标中没有直接对应项,为过密评去采购属于花冤枉钱。

盘完这一遍,缺口清单成型,密码应用方案的编制依据也就有了。机构资质见密评机构。

六、时间线与投入

按规章,密评贯穿三阶段:规划阶段评估密码应用方案,未通过的方案不得作为建设依据;建设阶段按通过评估的方案实施,运行前再次评估;运行阶段每年至少一次,未通过应改造。

从启动到取得报告,受系统规模、差距大小和产品到货周期影响,常见周期在 8 周至 20 周区间;改造与产品投入随缺口数量差异较大,从万元级到数十万元级都有可能。以上为区间估算,实际以系统规模与属地要求为准。合规义务也有分量:《办法》第十七条对未按规定开展密评的,规定了责令改正、警告,拒不改正或情节严重的处 10 万元以上 100 万元以下罚款。

需要说明:密评报告须由经国家密码管理局认定、取得商用密码检测机构资质的机构出具。我司提供的是密评辅导、差距分析、方案编制以及协助对接持牌检测机构的服务,不替代检测机构出具报告。更多内容见密评专题。

这篇内容没解答您的疑问? 留下需求,等保顾问 1 个工作日内与您联系,免费评估定级与费用区间。