新闻详情

News

今日施行!密评正式进入“强制性”执行阶段,每年至少1次
新闻动态
2023-11-02

《商用密码应用安全性评估管理办法》

2023年11月1日起,《商用密码应用安全性评估管理办法》(以下简称《办法》)正式施行,旨在规范商用密码应用安全性评估(简称密评)工作,保障网络与信息安全,维护国家安全和社会公共利益,保护公民、法人和其他组织的合法权益。

图片


《办法》主要内容

随着《密码法》颁布实施,密评制度依法确立,密评机构纳入商用密码检测机构统一管理,新修订的《商用密码管理条例》对密评提出更高要求,变“推荐性”为“强制化”。为有效贯彻落实上位法规定,国家密码管理局制定《办法》,统筹细化密评对象范围、责任主体、工作原则、程序内容、实施规范等规定,依法规范密评工作。《办法》共21条的主要内容。

图片

《办法》秉持密评工作系统性原则,将密码保障系统规划方案评估、网络与信息系统运行前评估、网络与信息系统运行后定期评估统一纳入密评工作体系,细化落实了“三同步一评估”要求,体现了密评系统性原则,明确了密评实施依据。

《办法》扩展和明确了密评范围

《办法》与《商用密码管理条例》相比,进一步扩展和明确了密评范围,《条例》对网络和信息系统运营者的要求较为模糊。《办法》明确将密评对象明确为重要网络与信息系统,不仅涵盖了关键信息基础设施,还包含其他大量系统。

依据目前的法律、行政法规和国家有关规定,重要网络与信息系统包括:基础信息网络、涉及国计民生和基础信息资源的重要信息系统、重要工业控制系统、面向社会服务的政务信息系统,以及关键信息基础设施、网络安全等级保护第三级及以上信息系统。

图片

重要网络与信息系统范围

密评“强制性”执行阶段正式到来

《办法》标志着密评工作正式上升为具有强制力的国家规范,密评“强制性”执行阶段正式到来。《办法》强调,重要网络与信息系统建成运行后,其运营者应当自行或者委托商用密码检测机构每年至少开展一次商用密码应用安全性评估,确保商用密码保障系统正确有效运行。委托商用密码检测机构开展密评的,不得对评估结果施加不当影响,并应当提供重要数据、设备清单和网络拓扑、详细商密应用记录、数据采集、人员配合等支持。

开展密评,是国家相关法律法规提出的明确要求,是网络安全运营者的法定责任和义务。如果重要网络与信息系统的运营者没有按照要求进行“三同步一评估”,将受到严重的处罚。

《密码法》明确规定,未按照要求开展商用密码应用安全性评估的,由密码管理部门责令改正,给予警告。《办法》也规定重要网络与信息系统的运营者违反本办法规定,由密码管理部门责令改正;逾期未改正或者改正后仍不符合要求的,处1万元以上10万元以下罚款,对直接负责的主管人员处5000元以上5万元以下罚款。

图片

密码应用建设法律法规及标准体系


以评促改,密码应用合规、正确、有效

密评工作是涉及到密码技术、密码产品以及密码服务的专业性较强的安全评估工作。密评的要求则仍延续国标GB/T 39786—2021《信息安全技术信息系统密码应用基本要求》,该标准是指导我国商用密码应用与安全性评估工作开展的纲领性、框架性标准。

图片

为了配合GB/T 39786的实施,更好的指导和规范密码测评活动,中国密码学会密评联委会组织制定了五个测评类指导性文件,分别是《信息系统密码应用测评要求》、《信息系统密码应用测评过程指南》、《信息系统密码应用高风险判定指引》(以下简称《指引》)、《商用密码应用安全性评估量化评估规则》(以下简称《规则》)、《商用密码应用安全性评估报告模板(2023版)》,依据GB/T39786的最新指标要求展开。作为参考文件的《商用密码应用安全性评估FAQ》近日更新了第三版,对商用密码应用安全性评估工作及相关标准中涉及的常见问题进行了更新整理和解答。

在密评结论的量化评估中,高危风险项是具有“一票否决”权的,《指引》是密评工作中的重要参考基线,给出的高风险项共计16项,大部分适用范围为三级及以上信息系统,分别对应通用要求包含密码算法、密码技术、密码产品和密码服务等3项;技术要求包含物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全等11项,管理要求包含具备密码应用安全管理制度、制定密码应用方案2项。

密评的测评结论最终由定性评估和风险评估共同来决定的,主要参考《规则》中的量化评估表和权重表对每项测评单元进行量化,风险评估主要参考《指引》结合用户实际情况进行判定。最终的测评结论分为符合、基本符合、不符合三种。只有当定量评估分值达到阈值60分,且定性评估不存在高风险才能通过密评。如下图所示:

图片

开展密评,是为解决商用密码应用中存在的突出问题,为网络和信息系统的安全提供科学评价方法,逐步规范商用密码的使用和管理,从根本上改变商用密码应用不广泛、不规范、不安全的现状,确保商用密码在重要网络与信息系统中有效使用。

《办法》明确密评机构需要取得资质认证

《办法》第四条要求,从事商用密码应用安全性评估活动,向社会出具具有证明作用的商用密码应用安全性评估数据、结果的机构,应当经国家密码管理局认定,依法取得商用密码检测机构资质。

道普信息是国家密码管理局认定的全国首批24家商用密码应用安全性评估试点机构之一,由山东省计算中心所属山东省软件评测中心于2016年通过科研成果转化成立,已成为国内具备关保、分保、等保、软测、密评(三保一测一评)综合能力的专业机构。并基于多年来在密码测评领域的实践与具备的雄厚实力,参编了GB/T 43206-2023《信息安全技术 信息系统密码应用测评要求》国家标准,该标准规定了信息系统第一级到第四级的密码应用测评的基本要求,推动了网络和信息系统密码应用的合规性、正确性和有效性。

在数字化经济发展的过程中,密码已成为安全保障的基础设施,在《办法》的推动下,商用密码的应用广度和深度将迎来进一步促进,密码需求将得到充分释放。道普信息风险管控专家强调,密评工作正式上升为具有强制力的国家规范,《办法》明确要求重要网络与信息系统运营者要定期开展商用密码应用安全性评估工作,确保全生命周期商用密码应用的合规、正确、有效,切实维护网络空间安全。