等保测评网 · 网络安全等级保护一站式服务平台 服务热线:18122425657
首页>密评资讯>金融行业密评与密改:监管口径、标准体系与落地难点

金融行业密评与密改:监管口径、标准体系与落地难点

同样是做密评,金融行业花的时间往往更长、要准备的材料更多。原因不在标准更严,而在于通用要求之外还有一套行业自己的标准与监管口径。把这两层关系理清,方案编制和改造清单才不会走偏。

一、金融行业的密评为什么"叠"得更厚

公安部在《贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见》中明确,第三级以上网络运营者应在网络规划、建设和运行阶段,按照密码应用安全性评估管理办法和相关标准,在网络安全等级测评中同步开展密码应用安全性评估。金融行业的核心业务系统、网上银行、手机银行等大量定级在三级及以上,密评自然与等保测评绑在一起推进。

叠加效应还来自业务特点:系统数量多,一个机构常覆盖十几甚至几十个系统;业务链条长,一笔交易要经过终端、接入、应用、数据库多个环节;跨机构互联多,与清算组织、合作方、监管平台的接口都要考虑算法一致。

二、监管链条:从法律到行业标准共四层

  • 法律层:《密码法》第二十七条确立了商用密码应用安全性评估的法律源头。
  • 行政法规层:《商用密码管理条例》(2023 年 7 月 1 日施行)第三十八条提出同步规划、同步建设、同步运行密码保障系统并定期评估,第四十一条规定由密码管理部门按网络安全保护等级确定商用密码的使用、管理和密评要求。
  • 部门规章层:国密局令第 3 号《商用密码应用安全性评估管理办法》(2023 年 11 月 1 日施行)把流程拆成四道关口——规划阶段的方案评估、建设完成后的运行前评估(未通过不得投入运行)、运行后每年至少一次、评估完成后 30 日内备案。
  • 行业标准层:金融行业在上述框架之外,还有人民银行发布的三项行业标准。

三、金融行业自己有一套标准:JR/T 0255 系列

2022 年 11 月 25 日,中国人民银行发布并实施《金融行业信息系统商用密码应用》系列三项标准:JR/T 0255—2022《基本要求》从通用、技术、管理三方面提出不同密码应用级别的要求;JR/T 0256—2022《测评要求》规定各级别的测评要求;JR/T 0257—2022《测评过程指南》从密码应用方案评估和信息系统密评两方面规定实施要求。三项标准由人民银行科技司、证监会科技监管局共同提出。

这里有个容易忽略的点:行业标准用的是"密码应用级别",不是直接套用等保等级,做方案时不能把"等保三级"直接翻译成密评要求。此外,人民银行的《金融领域信息系统国产密码改造基线要求》也需一并对照。

四、颗粒度更细:按业务系统分别立标准

金融行业还有一类特点——密码技术要求按业务系统分别成文,例如:

  • GM/T 0077—2019 银行核心信息系统密码应用技术要求
  • GM/T 0076—2019 银行卡信息系统密码应用技术要求
  • GM/T 0075—2019 银行信贷信息系统密码应用技术要求
  • GM/T 0074—2019 网上银行密码应用技术要求
  • GM/T 0073—2019 手机银行信息系统密码应用技术要求
  • GM/T 0072—2019 远程移动支付密码应用技术要求

直接影响是:只拿 GB/T 39786-2021 逐条打勾不够,还要按业务系统对号入座——核心系统与手机银行的要求并不相同,改造清单必须分开列。

五、落地难点:容易卡住的四处

一是存量核心系统的改造窗口。 核心系统牵一发动全身,改动要经过完整回归测试,可用窗口有限。密码应用改造涉及接口调用、存储格式与密钥调用方式,必须在方案阶段就排进版本计划。

二是密钥管理是独立维度。 密评把密钥生命周期管理单列为一类管理要求,生成、存储、使用、分发、导入导出、备份恢复、销毁各环节都要有制度和记录。等保没有这个独立维度,不少单位密评时才第一次面对。

三是多中心、多机房的物理与环境层。 按 GB/T 39786-2021 附录 A,第三级在物理和环境层的三项指标均为"宜",但多站点部署时各机房都要覆盖。具体执行尺度以行业监管文件和属地要求为准。

四是跨机构互联的算法一致性。 与清算组织、合作平台的对接链路,双方都要支持 SM 系列算法且密码产品须达到相应等级,单方面改造无法形成完整链路,需提前与对端排期。

六、设备清单:哪些是密评专属,等保不覆盖

  • 金融数据密码机:面向金融业务的密码运算设备。
  • 服务器密码机 / 云密码机:要求密码运算与密钥由持证密码模块完成,软件加密库不被认可。
  • 签名验签服务器、时间戳服务器、电子签章系统:对应"不可否认性",等保无此硬性指标。
  • 协同签名系统:用于移动端场景的合规签名。
  • 密钥管理系统 KMS:承接密钥生命周期管理要求。
  • 国密 SSL/IPSec VPN 网关:等保也要求传输加密,密评额外要求 SM 系列算法且设备持证。
  • 数据库加密机 / 存储加密:对应重要数据存储机密性,与等保三级部分要求重叠。
  • 国密门禁、国密视频监控:其中视频监控记录存储完整性为密评独有指标。

一句话概括:等保合规不等于密评合规。已做完等保整改的单位,仍需按密评指标再做一次差距分析。

七、周期与投入量级

从方案编制到完成首次密评,周期通常在 3 到 9 个月,取决于系统数量与改造量;投入量级一般在数万元到数十万元区间,差异主要来自系统规模与改造深度。以上为参考区间,具体以属地要求和项目实际情况为准。

需要说明的是,密评结论须由具备资质的检测机构出具,本单位可以承担的是差距分析、方案编制、改造落地配合与持牌机构对接。若系统尚未定级,可先对照 等保测评流程说明 确认定级基础,再通过 密评机构查询 了解属地评估资源;标准条文解读见 密码应用相关标准。

更多密评与密改实务内容,见 密评栏目。

这篇内容没解答您的疑问? 留下需求,等保顾问 1 个工作日内与您联系,免费评估定级与费用区间。