等保测评网 · 网络安全等级保护一站式服务平台 服务热线:18122425657
首页>密评资讯>等保三级必须做密评吗:判定依据与常见误解

等保三级必须做密评吗:判定依据与常见误解

"我们系统定的是等保三级,是不是一定要做密评?"这是单位在等保定级备案之后问得最多的一句话。先把结论摆出来:法律条文中并没有"等保三级必须做密评"这行字,但现实中绝大多数三级系统确实跑不掉。两者并不矛盾:真正决定义务的不是等级数字本身,而是三条更底层的依据。

一、先说结论:法律条文里没有"等保三级"这四个字

《密码法》第二十七条是密评的法律源头,它规定的义务主体是"法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施"的运营者,义务内容是自行或者委托商用密码检测机构开展商用密码应用安全性评估。

2023 年 7 月 1 日施行的《商用密码管理条例》第三十八条进一步细化:关基运营者应制定商用密码应用方案,同步规划、同步建设、同步运行密码保障系统,通过密评方可投入运行,运行后每年至少评估一次,并按规定报送备案。

国家密码管理局令第 3 号《商用密码应用安全性评估管理办法》里,使用的表述是"重要网络与信息系统"。

可见从法律层到部门规章层,判定口径始终是"是否属于关键信息基础设施或重要网络与信息系统",没有"等保三级"四个字。所谓"三级必做"是实务口径,来源是各地密码管理部门与行业主管部门的实施文件。

二、真正决定要不要做密评的三条依据

  • 是否被认定为关键信息基础设施或重要网络与信息系统。 这是第一位的判断。行业主管部门一旦出具关基认定或重要系统认定,密评就从"建议"变成"法定要求",且与等保等级无关。
  • 所属行业与属地主管部门有没有明确要求。 金融、政务、能源、交通、水利、教育、医疗等行业,以及各省密码管理部门,普遍发布过本行业、本地区的密评实施要求,不少文件直接点明了系统范围与完成时限。这一条往往是三级系统被纳入的直接原因。
  • 系统承载的业务与数据属性。 即便没有明确认定,只要系统处理重要数据、大批个人信息,或中断后对业务连续性影响较大,按密码应用的必要性来判断,通常也应纳入密评范围。

三、等保三级为什么成了默认分界线

等级与密评挂钩有法律依据,但不是"必然"而是"参照"。

《商用密码管理条例》第四十一条规定:网络运营者应当按照国家网络安全等级保护制度要求,使用商用密码保护网络安全;国家密码管理部门根据网络的安全保护等级,确定商用密码的使用、管理和应用安全性评估要求,制定网络安全等级保护密码标准规范。这一条正是等保与密评的法定接口,等级越高要求越明确;第四十二条同时要求两类评估衔接、避免重复。

落到实务上,三级系统普遍承载跨部门业务、重要数据或较大规模个人信息,被列为主管部门重点对象几乎是常态。所以"三级要做密评"在多数场景下成立,但效力来自实施文件与主管部门要求,而非法律条文的直接表述。

四、等保和密评查的不是一回事

不少单位以为等保测评过了密评就能过,这是常见误判。按 GB/T 39786,密评覆盖物理和环境、网络和通信、设备和计算、应用和数据四个技术层面,与等保侧重点差别明显。

  • 算法与实现要求不同。 等保三级要求"应采用密码技术",未强制硬件;密评要求密码运算与密钥管理由具备资质的密码模块完成,纯软件实现通常不被认可。
  • 密钥管理是密评的独立维度。 密钥的生成、存储、使用、分发、导入导出、备份恢复、销毁每一环节都有指标,等保没有对应的一整套要求。
  • 不可否认性是密评特有指标。 签名验签、时间戳、电子签章这类能力,等保一般不作为硬性指标提出。
  • 物理与环境层面更细。 密评要求用密码技术实现身份鉴别,并对视频监控记录的存储完整性提出要求,等保对门禁只要求"电子门禁"。

因此三级系统做密评往往不是"补一份报告",而是补密码产品、补改造、补方案。想先摸清差在哪,可参考密码应用与密改栏目文章,或先做一轮差距分析。

五、四步自查清单

  1. 确认身份。 查定级备案结论,同时向行业主管部门确认本系统是否已被认定为关基或重要网络与信息系统。
  2. 查属地文件。 找本省密码管理部门与行业主管发布的密评实施要求,明确系统范围、完成时限与备案口径。
  3. 做差距分析。 按四个技术层面逐项对照,把缺口列成清单,区分"采购可解决"和"需开发改造"两类。
  4. 排时间。 从方案编制到运行前评估,常见周期在数周到数月不等,涉及改造的更长;具体时限以属地要求和系统实际情况为准。

六、四个常见误解

误解一:等保过了就不用做密评。 两套制度并行,衔接不等于替代,等保结论不能代替密评结论。

误解二:买几台设备就能过关。 设备只是手段,测评看的是密码应用是否在四个层面真正落地,方案、密钥管理与运维制度同样被查。

误解三:做一次就结束了。 按条例第三十八条,运行后每年至少评估一次,且需按规定备案。

误解四:没被查到就不用做。 《密码法》第三十七条与相关规章均设有罚则,未按要求开展密评且拒不改正或造成后果的,罚款区间为 10 万元至 100 万元,直接负责的主管人员另处 1 万元至 10 万元。

七、什么时候开始准备最合适

稳妥的做法是:定级备案完成后、系统上线或重大变更前,就把方案编制与差距分析排进去,让密码产品采购、改造实施与业务开发同步推进,避免上线前返工。

需要说明,密评报告须由具备资质的商用密码检测机构出具。我司在密评方向提供的是密评辅导、差距分析、方案编制与协助对接持牌机构的服务。各地可承接的机构情况可查密评机构名录,配套的判定标准与规范可查标准规范,等保定级相关流程见等保定级。

一句话收尾:别拿等保等级当唯一判据,去看认定结论和属地文件。依据找对了,答案自然清楚。

这篇内容没解答您的疑问? 留下需求,等保顾问 1 个工作日内与您联系,免费评估定级与费用区间。