新闻详情

News

《商用密码管理条例(修订草案)》审议通过,密评成为强制,应该加强关基、等保衔接
新闻动态
2023-04-24


近日国务院常务会议召开,审议通过《商用密码管理条例(修订草案)》(以下简称《条例》),并对规范商用密码应用和推动商用密码市场发展作出部署。会议要求,要全面贯彻总体国家安全观,进一步规范商用密码应用和管理,督促平台企业依法履行用户密码保护责任,确保个人隐私、商业秘密和政府敏感数据的安全。要更好顺应数字经济快速发展趋势,建立健全商用密码科技创新促进机制,推动商用密码科技成果转化和产业化应用,促进商用密码市场持续健康发展。

图片


近年来,商用密码应用愈发广泛,在保障网络和信息安全、维护公民和法人权益方面的重要性日益凸显。随着《中华人民共和国密码法》的实施以及《商用密码管理条例(修订草案)》的颁布,密码领域将会迎来重大变化。


条例通过将带来九大重要变化

道普信息风险管控专家表示,《商用密码管理条例(修订草案)》的正式通过,将进一步规范密码应用市场,带来以下重要变化。

1.变“推荐性”为“强制化”,推进商用密码应用安全性评估

《条例》中明确规定,非涉密的关键信息基础设施、网络安全等级保护第三级以上网络和国家政务信息系统等网络与信息系统,要求“自行或者委托商用密码检测机构开展商用密码应用安全性评估”。

2.“密评”成为衡量密码建设程度的指标

《条例》中指出,前款所列的网络与信息系统通过商用密码应用安全性评估(即“密评”)方可投入运行,运行后每年至少进行一次评估,评估情况报送所在地设区的市级密码管理部门备案。

3.确立上位法依据,让平台和企业有法可依

《条例》依托《密码法》为上位法,进一步落实《密码法》的管理要求,除了对密码应用本身要求外,对检测认证、电子认证、进出口管理等都提出了相关要求,让平台和企业有法可依。

4.“两级”变“四级”,“托管”变“专管”

《条例》,确定了“四级管理+专项管理”的体制,即国家、省级、市、县负责相应行政区域的商用密码工作,国家网信、商务、海关、市场监督管理等有关部门在各自职责范围内,负责商用密码有关管理工作。

5.商密边界再划定,服务纳入新范围

《条例》,不仅划定“商用密码技术和商用密码产品”,也将“商用密码服务”纳⼊规制范围。

6.细化检测认证制度,优化商密产品类型界定

随着《密码法》的颁布实施,国家推进商用密码检测认证体系建设,制定商用密码检测认证技术规范、规则,鼓励商用密码从业单位自愿接受商用密码检测认证,提升市场竞争⼒。《条例》,对商用密码产品检测与认证机构的资质要求、申请流程、主管机构、监督管理进行具体规定。

7.加强电子认证管理,提升电子认证服务

《条例》规定,电子政务电子认证服务机构应经国家密码管理部门认定,并取得相应资质,取得电子政务电子认证服务机构资质应取得的条件、资质申请流程等。

8.“批准制”为“清单制”,放宽进出口管控要求

《条例》增加规定了进口《商用密码进口许可清单》或者出口《商用密码出口管制清单》中的商用密码,应当向国务院商务主管部门申请领取两用物项进出口许可证。

9.创新监督管理方式,聚焦监管检查内容

《条例》规定密码管理部门和有关部门丰富的监督检查职权,包括现场检查、查阅或复制有关资料、查封或者扣押等。也着力推进商用密码监督管理与社会信用体系相衔接,要求依法建立推行商用密码市场主体信息记录、信用分类分级监管、失信惩戒以及信用修复等机制。


密评应当与等保、关保加强衔接

《条例》直接体现了等保2.0的要求,对于网络安全等级保护第三级以上网络,要求运营者应当使用商用密码进行保护。同时,《条例》也将商用密码应用安全性评估的范围予以扩展。《密码法》第27条仅规定使用商用密码进行保护的关键信息基础设施,自行或者委托商用密码检测机构开展商用密码应用安全性评估。而在《条例》中,非涉密的关键信息基础设施、网络安全等级保护第三级以上网络、国家政务信息系统等网络与信急系统都被要求“自行或者委托商用密码检测机构开展商用密码应用安全性评估”。

此外,《条例》对于商用密码保障系统的同步规划、同步建设、同步运行也与《网络安全等级保护条例》第4条的理念一致,对于非涉密的关键信息基础设施,《条例》规定运营者应履行使用商用密码进行保护、开展商用密码应用安全性评估、使用列入商用密码技术指导目录的商用密码技术、采购网络产品和服务的国家安全审查等义务。


多规管理融合一次测评,多规满足

安全是整体,合规是基准。《条例》要求商用密码应用安全性评估、关键信息基础设施安全检测评估、网络安全等级测评应当加强衔接,避免重复评估、测评

道普信息风险管控专家建议,可以借助专业的第三方风险管控服务,采取多规管理融合手段,基于网络安全责任制、等级保护、关基保护、密码应用、数据安全、个人信息保护等监管要求,从“合规规划、合规实施、结果管理、合规跟踪”四个维度,开展等保、密码、关保测评,针对风险提出改进建议,帮助完成合规整改,响应《条例》要求,做到一次测评,多规满足,避免了重复测评带来的时间和经济额外成本。


本次《商用密码管理条例(修订草案)》的审议通过与2020年《密码法》的实施,进一步促进了我国商用密码应用安全保障的法律体系建设,对于规范和商用密码技术的发展来说,无疑是重大利好。在商用密码管理条例修订之际,道普信息作为国内具备关保、分保、等保、软测、密评(三保一测一评)综合能力的专业机构,在《条例》的指引下,将积极推进密评、关保、等保的融合实践,对商用密码相关研究及应用场景的持续探索与创新,更好地为我国数字经济保驾护航。