等保测评网 · 网络安全等级保护一站式服务平台 服务热线:18122425657
首页>密评资讯>密评完整流程拆解:规划、建设、运行、备案四阶段

密评完整流程拆解:规划、建设、运行、备案四阶段

不少单位把密评理解成"上线前找机构出一份报告",临门一脚才发现方案没评估、选型对不上指标。实际上,商用密码应用安全性评估(简称"密评")是一条贯穿系统全生命周期的主线:规划、建设、运行、备案,四阶段各有法定动作本文依据《商用密码应用安全性评估管理办法》(国家密码管理局令第 3 号,2023 年 11 月 1 日起施行)第七条至第十四条,把这条主线拆开讲清楚。

一、触发条件:什么样的系统要进这套流程

办法第六条给出的法定范围是:法律、行政法规和国家有关规定要求使用商用密码进行保护的网络与信息系统(统称"重要网络与信息系统")。落入该范围,运营者须承担四项义务:制定密码应用方案、配备资金和专业人员、三同步建设、定期开展密评。

判定口径要说清楚:法条里并没有直接写"等保三级"四个字。等保等级之所以常被当成起点,是因为不少行业主管部门和属地密码管理部门的实施文件按定级结果圈定重点对象。可执行的依据是行业主管部门规定加上属地密码管理部门要求,衔接关系见 等保测评流程说明。

二、规划阶段:方案先过评估,才能当建设依据

第一件,运营者根据密码应用需求编制《商用密码应用方案》,规划密码保障系统。核心是"需求—指标—技术"对得上:对照标准选取适用指标,再落到具体技术、产品和服务。指标选取口径见 密码应用相关标准解读。

第二件,运营者自行或者委托商用密码检测机构对方案开展密评。办法第七条第二款写得很硬:方案未通过密评的,不得作为建设依据。

方案评估主要看四块:

  • 密码应用需求是否全面、合理、有针对性,对照标准选取适用指标是否准确,不适用指标论证是否充分;
  • 密码应用流程和机制是否可实施,保护措施是否达到相应要求,描述是否详尽;
  • 密码技术、产品和服务选用是否合规,密钥管理是否安全,用密码解决风险是否科学;
  • 编制形成密评报告。

第一块最容易出问题:指标选偏,后面全跟着偏。

三、建设阶段:运行前评估不通过,不得投入运行

建设阶段,运营者按通过评估的方案组织实施,落实密码安全防护措施。系统建成、准备运行前,还有一道关:自行或者委托检测机构开展密评。这一轮的评估内容是——对照方案了解情况、划定评估范围;确定评估指标和评估对象、编制实施方案;依据方案开展现场评估,采集汇总数据,研判密码保障系统配置及运行情况;根据客观凭据逐项判定,形成报告。

办法第八条同样给了硬约束:未通过的,运营者应当进行改造,改造期间不得投入运行。

最常见的坑是"方案与建设两张皮":建设时因采购、工期或架构调整换了做法,运行前评估对照不上,改造窗口又被上线时间挤压。建议任何偏离都留痕,并及时回到方案层面复核。

四、运行阶段:每年至少一次,未通过要边改造边保安全

投入运行不代表结束。办法第九条要求运行后每年至少开展一次密评。与运行前不同,这一轮未通过时应当改造,并在改造期间采取措施保证系统运行安全——系统已经在跑,边改造边保安全是法定动作。

办法第十五条还规定:发现密码相关重大安全事件、重大隐患或特殊紧急情况的,应当及时报告密码管理部门,启动应急处置方案,必要时开展密评。

委托检测机构时,运营者需按办法第十二条提供支持,这部分常被低估,直接影响现场进度:

  • 对重要数据进行备份;
  • 提供完整的设备清单与网络拓扑;
  • 提供密码应用方案、密码管理制度,以及密码配置、运行、维护记录;
  • 提供密码产品管理入口、网络交换设备接入端口,配合数据采集;
  • 安排网络、系统、密钥管理员及密码安全审计员、密码操作员配合。

委托方不得对评估结果施加不当影响,办法第十八条对此规定了 1 万元以上 10 万元以下罚款。

五、备案阶段:30 日内报送,抽查不合格要重做

办法第十四条:运营者应当在报告形成后 30 日内,将评估报告和相关工作情况报送国家密码管理局,或者系统所在地省级密码管理部门备案。

备案是形式审查,未通过的需重新提交材料;国家密码管理局还可以抽样检查,不合格的应当重新开展密评。也就是说,抽检查出问题是要推倒重来的。

自行开展密评的,还要满足办法第十三条的条件(设备设施、规章制度、专业人员与专业能力),报告由本单位密码或网络安全负责人签字确认并加盖公章,原始记录和报告归档留存不少于 6 年。多数单位不具备自行开展条件,通常委托持牌检测机构(见 密评机构查询)。

六、四阶段交付物与责任方一览

  • 规划阶段|运营者:需求分析与方案编制;评估方:方案评估报告。不通过即不得作为建设依据。
  • 建设阶段|运营者:按通过评估的方案建设;评估方:运行前评估报告。不通过即改造,改造期间不得投入运行。
  • 运行阶段|运营者:每年至少一次并配合现场;评估方:年度密评报告。不通过即改造,改造期间保证运行安全。
  • 备案阶段|运营者:30 日内报送并留存记录;监管方:形式审查与抽样检查。

七、三个反复出现的踩坑

  1. 当成上线前的补材料动作。 规划阶段返工成本最低、运行阶段最高,等系统跑起来再补,往往牵动架构调整。
  2. 只盯测评,不盯密钥管理。 方案评估单列了密钥管理安全性,现场也常查密钥生成、存储、分发、销毁与审计。
  3. 忽略备案时限和年度节奏。 30 日与每年一次都是硬要求,容易在人员交接时断档。

不同行业的报送口径与时间安排会有差异,具体执行以属地密码管理部门要求为准;周期与费用受系统数量、等级、部署形态和改造起点影响,以属地要求与项目实际情况为准。

我司提供密评辅导、差距分析、方案编制与协助对接持牌机构,报告由具备资质的商用密码检测机构出具。更多实务文章见 密评栏目。

这篇内容没解答您的疑问? 留下需求,等保顾问 1 个工作日内与您联系,免费评估定级与费用区间。