商用密码管理条例修订后,企业要关注哪些变化
不少单位对密码应用的理解还停留在"等保要求用密码技术,那就用上"。2023 年《商用密码管理条例》修订施行之后,这套逻辑已经不够用了:密码不再是可以后补的加固项,而是要在立项、建设、上线、运行四个节点依次留下凭据的合规链条。本文按法规层级把变化梳理出来。
一、先把三份文件的关系理顺
判断自己该做什么,先要分清三份文件的效力层级。
- 《密码法》第二十七条是密评的法律源头,确立义务主体与评估要求,第三十七条明确罚则。
- 《商用密码管理条例》(2023 年修订,自 2023 年 7 月 1 日起施行)把义务写进行政法规。第三十八条要求关基运营者制定商用密码应用方案,配备资金和专业人员,同步规划、同步建设、同步运行密码保障系统,自行或委托商用密码检测机构开展密评;第三十九条要求使用的商用密码产品、服务经检测认证合格,算法、协议、密钥管理机制通过国家密码管理部门审查鉴定;第四十一条、第四十二条处理与网络安全等级保护制度的衔接。
- 《商用密码应用安全性评估管理办法》(国家密码管理局令第 3 号,自 2023 年 11 月 1 日起施行)是执行层,把方案评估、系统评估、备案时限、配合义务逐条细化。
一句话概括:法律给依据,条例给义务,办法给流程。只引其中一层,容易漏掉时限和罚则。
二、变化一:三同步一评估,密码不能后补
第三十八条的表述是"同步规划、同步建设、同步运行"。这意味着密码保障系统要与业务系统同立项、同设计、同建设,而不是上线后再补密码模块。
真正带来成本差异的是第三十九条:产品与服务须经检测认证合格,算法、协议、密钥管理机制须通过审查鉴定。换句话说,选型阶段就得看资质证书与算法合规性,上线后再替换,往往牵动接口改造与密钥体系重建。
三、变化二:四个节点,各有一次必须完成的动作
条例搭好骨架,办法填上了时间和动作。
- 规划阶段:编制商用密码应用方案并开展方案评估,方案未通过评估的,不得作为建设依据。
- 上线之前:运行前开展系统评估;未通过的应当改造,改造期间不得投入运行。
- 运行期间:建成运行后每年至少开展一次评估。
- 报告形成后 30 日内:将评估报告报送国家密码管理局或系统所在地省级密码管理部门备案。
需要注意口径:办法原文是"30 日",部分宣传材料写作"30 个工作日"。以规章原文"30 日"为准,实际执行按属地密码管理部门要求办理。周期方面,从方案编制到首次评估通过通常需要数周到数月,取决于系统规模与改造量,具体以属地要求和项目实际情况为准。
四、变化三:资质与罚则同时收紧
这一条对承接方和委托方都提出了更硬的要求。
向社会出具具有证明作用的密评数据、结果的机构,应当经国家密码管理局认定,依法取得商用密码检测机构资质。选择自行评估的单位,则需具备相应的设备设施、制度与专业人员,报告由本单位负责人签字确认并加盖公章,原始记录和报告归档留存不得少于 6 年。也就是说,具备证明效力的报告由持牌检测机构出具,这一点在委托环节必须核实清楚。
罚则同样明确。办法列举了未评估方案、未按方案建设、运行前未评估、未通过未改造、运行后未定期评估等情形,责令改正并警告;拒不改正或有其他严重情节的,处 10 万元以上 100 万元以下罚款,对直接负责的主管人员处 1 万元以上 10 万元以下罚款。
五、变化四:等保合规不等于密评合规
条例第四十一条把两套制度衔接起来:网络运营者应按等级保护制度要求使用商用密码,国家密码管理部门按安全保护等级确定商用密码的使用、管理和评估要求;第四十二条要求密评与关基安全检测评估、网络安全等级测评加强衔接、避免重复评估测评。
但衔接不等于等同。等保看的是"有没有用密码技术",密评还要看物理和环境、网络和通信、设备和计算、应用和数据四个技术层面,以及密钥管理、安全管理。典型差异有三处:
- 等保三级只要求"应采用密码技术",密评要求密码运算与密钥由持证密码模块完成,软件加密库不被认可;
- 等保没有独立的密钥管理维度,密评对密钥的生成、存储、分发、导入导出、备份恢复、销毁逐项判定;
- 等保只要求电子门禁,密评要求用密码技术做身份鉴别,并有视频监控记录存储完整性等独有指标。
因此,已经做过等保测评的单位仍需单独做一次差距分析,才能估算密改工作量。两条线可以并行:一边推进等保定级,一边对照密码应用与密改梳理密码缺口。
六、落地清单与三个常见误解
按下面四步走:
- 定范围——确认系统是否属于条例与办法规定的评估对象;属地有细化文件的,按属地口径执行。
- 摸差距——对照 GB/T 39786 等标准做一次密码应用差距分析,输出问题清单。
- 编方案——形成商用密码应用方案并完成评估,同步完成密码产品选型,优先选用经检测认证合格的产品。
- 改与评——按方案实施改造,上线前开展系统评估,通过后投入运行,按规定备案并纳入年度复评计划。
三个误解值得单独澄清:
- 误解一:等保过了就等于密评过了。两套指标不同,不能互相替代。
- 误解二:买了国密设备就合规。还要看部署位置、调用方式和密钥管理是否到位。
- 误解三:评一次就完事了。运行后每年至少一次,重大变更时应重新评估。
费用与周期受系统数量、等级与行业、部署形态、改造起点影响,差异较大,通常在数万元到数十万元区间,具体以属地要求和项目实际情况为准。
如果暂时拿不准家底,可先做密码应用差距分析与方案编制辅导,摸清问题清单与改造量,再协助对接具备资质的检测机构出具报告。标准依据见标准规范,机构资质可在密评机构名录核对。