商用密码应用安全性评估(简称“密评”)是指按照有关法律法规和标准规范,对网络与信息系统使用商用密码技术、产品和服务的合规性、正确性、有效性进行检测分析和评估验证的活动。
合规性
使用的密码算法、密码协议、密钥管理符合国家法律法规和标准规定,密码产品或服务经过国家密码管理局核准和认证机构认证合格。
使用弱密码数据易被破解
正确性
密码算法、密码协议、密钥管理、密码产品或服务使用正确,即按密码相关的国家和行业标准进行正确设计和实现,密码产品和服务的部署、使用正确。
未使用密码数据裸奔
有效性
密码保障系统在系统运行过程中能够发挥实际效用,保障信息系统的安全需求,解决信息系统面临的安全问题。
密码应用没有防护效果
关于商用密码应用安全性评估的法律要求
《密码法》作为我国密码领域的第一部法律,于2020年1月1日正式施行。《密码法》的颁布对我国的商用密码管理制度进行了结构性的重塑。为了贯彻落实行政审批制度改革精神,适应商用密码技术创新的发展需求,细化《密码法》相关制度,有必要对原《条例》进行全面修订。
重点修订内容
- 完善商用密码管理体制。
- 促进商用密码科技创新与标准化建设。
- 健全商用密码检测认证体系。
- 加强电子认证服务使用密码和电子政务电子认证服务活动管理。
- 规范商用密码进出口管理。
- 促进商用密码应用。
《商用密码管理条例》修订发布主要过程
1999年10月7日,《商用密码管理条例》(国务院令第273号)发布自发布之日起施行,共7章27条。
2019年10月,《密码法》颁布后,国家密码管理局依法对条例修订所涉及的各项制度进一步细化和研究论证,在与有关部门充分协商修改完善的基础上形成了征求意见稿。
2020年8月20日,《商用密码管理条例(修订草案征求意见稿)》发布重点在立法宗旨、管理范围、管理体制、检测认证和产品/服务管理等方面进行修订。
2020年10月,《商用密码管理条例(修订草案送审稿)》正式报送国务院。
2023年5月24日,《商用密码管理条例》(国务院令第 760 号)正式发布,自 2023 年 7 月 1 日起施行。
应用促进
- 第三十八条
法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施,其运营者应当使用商用密码进行保护,制定商用密码应用方案,配备必要的资金和专业人员同步规划、同步建设、同步运行商用密码保障系统,自行或者委托商用密码检测机构开展商用密码应用安全性评估。
前款所列关键信息基础设施通过商用密码应用安全性评估方可投入运行,运行后每年至少进行一次评估,评估情况按照国家有关规定报送国家密码管理部门或者关键信息基础设施所在地省、自治区、直辖市密码管理部门备案。
- 第三十九条
法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施,使用的商用密码产品、服务应当经检测认证合格,使用的密码算法、密码协议、密钥管理机制等商用密码技术应当通过国家密码管理部门审查鉴定。
- 第四十条
关键信息基础设施的运营者采购涉及商用密码的网络产品和服务,可能影响国家安全的,应当依法通过国家网信部门会同国家密码管理部门等有关部门组织的国家安全审查。
关键信息基础设施商用密码保护要求
法律责任
| 条款 |
主体 |
违法行为 |
处罚 |
| 第五十九条 |
任何个人或组织 |
窃取他人加密保护的信息,非法侵入他人的商用密码保障系统,或者利用商用密码从事危害国家安全、社会公共利益、他人合法权益等违法活动的 |
由有关部门依照《中华人民共和国网络安全法》和其他有关法律、行政法规的规定追究法律责任。 |
| 第六十条 |
关键信息基础设施运营者 |
违反本条例第三十八条、第三十九条规定,未按照要求使用商用密码,或者未按照要求开展商用密码应用安全性评估的 |
由密码管理部门责令改正,给予警告;拒不改正或者有其他严重情节的,处10万元以上100万元以下罚款,对直接负责的主管人员处1万元以上10万元以下罚款。 |
| 第六十一条 |
关键信息基础设施运营者 |
违反本条例第四十条规定,使用未经安全审查或者安全审查未通过的涉及商用密码的网络产品或服务的 |
由有关主管部门责令停止使用,处采购金额1倍以上10倍以下罚款;对直接负责的主管人员和其他直接责任人员处1万元以上10万元以下罚款。 |
| 第六十二条 |
网络运营者 |
违反本条例第四十一条规定,未按照国家网络安全等级保护制度要求使用商用密码保护网络安全的 |
由密码管理部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处1万元以上10万元以下罚款,对直接负责的主管人员处5000元以上5万元以下罚款。 |
密评工作流程
对于使用商用密码保护的网络与信息系统,项目建设单位应同步规划、同步建设、同步运行密码保障系统并定期开展商用密码应用安全性评估,即“三同步一评估”。