。
,
商用【。密码应用安全性评】估管理办法
—
国家密码管】理局令
第3号】
: 《商用密?码应用安全》性评估管理办法已经!2023年9月【11日?国家密码管》理局局务《会议审议《通过:现予公?布自2023年【11月1日起施【行
局长 刘东】方
202—3年9月26—日
第一条 为了!规范商用密码应【用安全性评》。估工作?保障网络与信息【。安全维护国家—安全和社会公共利】益保护公民、—法人:和其他?组织的合法》权,益根据中《华人民共和》国密:码法、商用密码【管理条例等有—关法律法《。规制:定本办法《
第二条 本办法!所,称商用密《码,。应用安全性》评估是指按照有关法!律法:规和:。标准规范《对网络与信息系统】使用商用密码技术】、产:品和服务的合规【性、正确性、有效】性进行检测分—析和评?估验证的活动
】。第,。三,条 国家密码管理局!负责管?理全国的商用密【码应用安全性评【估工作县《级以上地方各级密码!管理:部,门负责管理本—行政区域的商用【密码应?用安全性评》估工作
】 国家机关和涉及商!用密码工作的—。。单位在其职责范围内!负责指?导、监督本机关、本!单位或?。者本系?统的商用密码—应用:安全性评估》工作
第四条 从!事商用密码应用安全!性,评,估,活动:向社会出具具有证明!。作用的商用》密码应用安全性评】估数:据、结果的机构【应当经国《家密:。码管理局认定依法】取得商用密码检测】机,构资质
《
第五条 国家【密码管理局支持商】用密码应用安全性评!。估技术?、标准、工具创【新,完善商用密码应【。用安全性评估标准】体系鼓励设立商用】。密,码应用安全》性评估行业组织加强!。行业:。自律维护《行业秩序
》
,第六条 法律—、行政法规和国家】有关规?定要求使用商用密】码进行保护的网【络与信?息系统(《以,下简称重要网络与信!息系统)《其运:营,者,应当使用商》用密码进行保—。护制定商用密码应用!方案配备必要的资】金和专?。业人员同《步规划、同步建设】、同:步运行商用密码【保障系统并定期开】。展商:用密码应《用,安全性评估
【第七条 重要网络】与信息?系统规划阶》段其运?营,。者应当依照》相关:法律法规和》标准规范《根据商用密码—应用需求制定—商,用密码?应用方案规》划商用密码保障系】统
重要!。网络:。与信息?系统:。的运营者应》当自行或者委—托商用密码检测【机构对商用密—码应用方案进—行商用密码应用安全!性评估商用密码【。。应用方案未通过商用!密,码应用安全性—评估的不得作为商】用密码保障系—统的建设依据
】第八条? 重要网络与—信息系统《建设阶段其运—营者:应当按照通过商用】密码应用《安全性评估的商用】密码应用方案—组织实施落实商用】密,。码,安全:防,护,措施建设《商用密码保》障系:。统
— 重要?网络与信《息系统运行前其运营!者应:当自行或者委托商】用密码检《测机构开展商—用密码应用安全【。性评估网络与信【息系统未通过商【用密:。码应用安全性—评估的运营者—应当进行改》造改造期间不—得投入运行
第九!条 :。重要网络与信息系】统,建成运行后其运【营者应当《自行或者委托商用密!码检测机构》每年至少开展一【次商用密码应用安】全性评估确保商【用密码保障系统【。正确有效运》行未通过商》用密:。码,应用安全性》评估的运《营者应?当进行改《造并在改造期间采】。取必要措施保—。证网络与《信息系统运行安【。全
第十条— 对商用密》码应用方案》开展商用密码应【用安全性评》。估应当包括以下内容!
(【一):考量商用密码—应用需求《的全:面性:、合理性和针—对性对照相关标准】规范选取适用指标的!准确性?以及不适用指—标,论证的充分性—;
(】二)分析商》用密码应《用流程和机制是否具!备可:实施性、商》用密码保护措施【是否:达到相应的商用【密码应用要》求、相关描述—。是,否详尽;
》
, : , (三)论证商用密!码技术、产》品和服务《选用的合规》性密钥管《理的安全性以及使】用商用密码》解,决安:全,风险的科学性;
】
(四)编!。制形:成商用密《码应:用,安,。。全性评估报告—
第十一》条 对建设完成的网!络与信?息系统开展商用【。密码应用安全—性评估应当包括以下!内容
?。
(—一)对照《商用密码应》用方案了解网络【与信息?系,统基本情况准—确,划定评估《范围;
【 (二)确定评估!指标及评估对象【。论证编制《商用密码应用安全】性评:估实施方案;—
: : (三)依据商】。用密码应《。用安:全性评估实》施方案开《展现场评估》做,好数据采集和信息】汇总研判《商,用密码保障系—统配置及运行情况】;,
《 (?四)根据《客观凭?据逐项对评估指标】进行:判定编制形》。成商用密码应用【安全性?评,估报告
第十二】条 运营者》开展商用密》码应用安《全性评估《活动应?当遵守法《律法规、标准—规范要求遵》循客观实际、科学公!正、:诚实信用《原则:委托:商用密码检测机构开!展商用密码应—用安全性评》估的:不得对评估结果施加!不当影响并》应当提?供以下支持
! (一)对网络】与信息系统的重要数!据进行备《份;
】(二)?提供完整《有效的网络与信息系!统设:。备清单和网络—拓扑;
【 , (三)提供详【细的网络与信息系统!。商用密码应用—方案、密《码,相关管理制度和【密码配置、运行、维!护记:录,;
:
(四)提!供,。商用密码产品管理入!口、网络交换—。设备接入端口等【相关信息、数据【接入分析条件并【配合进行数据采集】;
(】五)安排网络—与信息系统》相关网络管理员、系!统管理员、密—钥管理员、密码安全!。审计员、密码—操作:员等做好配合;
】
》(六)其他需—要,配合的事项》。
第十三条— 自行开展商用密码!应用安全性评估的】网络与信息系统其】运营者应当符合以】下要求?
—(一)具有与—开展商用密码应【用安全性评》估活动相适应—的设备?设施;
》 ? (:二)具?有与开展商用密码应!用安全性评估活动相!适应:的项目管理、质量】管理:、人员管《理、档案管理—、安全保密管理【等,规章制度;
【 :。 :(三)具有与—开展:商用密码应用安全性!评估活动相》适应的专业人员;】。。
(四)!具有与开展商用密】码应用安全性评估活!动相适应《的,专业能力
! 自行开展商用【密码应用《安全性评估形成的商!用密码应用安—全性评估《报告应?。当符合相关》国家标准、行—业标准和有关规【定的要求由本单位密!码或者网络安—全负责人签字确【认,并加:。盖本单位公章
【
,。 运营—者应当对《。商用:密码应用安全—性评估原始记录和】商用密码应用—安全性?评,估报告?。。归档留存保证其具】有可追溯性商用【密码应?用安全性评估—原,始记录和商用密码】应用安全性》评估:报告的保存期限不得!少于6年
第十四!条 重要网络—。与信息系统》。的运营者应当在商】用,密码应用安全性评】估报告形成后30】日内将评估报告和相!关,工作情况按照国【家有关?规定报送《国家密码管》理局或者网络—与信:息系统?所在地省、自治【区、直辖市密码管】理部门备案
! 国家密码管理】局或:者省、自治》区、直辖市密码【。管理部门对商用密码!应用安全《性评估结《果,备案:材,料进行形式审查形式!审,查未通过的相关【运营者应当重新【。提交备案材料
【
》。国家密码管》理局可以《对商用?密码应用《安全性评估结果进行!抽样:检查抽样《检查:不合格的相关运【营者应当重新开展商!用密码应用安全性评!估
》 省、自治区【、直辖?市密码管理部门应当!按,季度向国《家密码管理》局报送本地区商用】密码应用安全性评估!工作开展情况
】第十五条 运营【者发现?密码相关重大—安全事件、重大【密码安全隐患或者特!殊紧急情况的应当】及时:向国家密码管理【局或者网络与信息】系统所在地省—、自治区、》直辖市密码管理【部门报告并启动【应急处?置方案必要》时开展商《用密码应用安全【性评估
》第十六条《 县级以上地—方各级密码管理【部门、国家机—关和涉及《商,用密码工作的单【位可以根《据工作需要》对本:地区、本机》关、:本单位或《者本系统的重要网络!与信息系统》商,用密码应用安全性】。评估情况开展—专项检查
第【。十七条? 重:要网络与《信息系统的运营者违!反中华?人民共和《国密码法、商用【密码管理条例和本办!。法规定有《下列情形之一—的由密码管理—部门责令改正给予警!告;拒?不改正?。。或者有其他严重情】节的处10》万元以上100万元!以下罚款对》直接负?责的主管人员处1万!元,以上10万》元,以下罚款
— , (一)—重要网络与》信息系统《规划阶段未对商用】。密码应用方》。案进行商《用密:码应用安全性—评,估的;
【 (二)重要网络!与信息系《统建设阶《段未按照通过商用】密码应用安全性评估!的商用密码》应用方案建》设商用密码》保障:。系统的;
【 , , (三)重要网【络与信息《。系统:运行:前未开展《商,用密码应用安全性】评估的;
— ? (四)重》要网络与信息系统运!行前未通过商用密】码应用安全性—评估且?未进:行改造的;
! (五)重要网】络与信息《系统建成运行后【未定期开展商用密】。。码应用安全性评估】的,;
:。
(—。六)重要网络与信息!系统建成运》行后未通过定期【开展:的商用密码应—用安:。。全,性评估且未进行改造!的;:。
(七】)违反?。法律法规、标准规范!要求开展商用密码】应,用安全性评估的;】
,
: : (:八):不符合相《关要求?自行开展商用—密码应用《安全:。。性评估的《
第十八》条 重要网络与【信息系统的运营【者违反本办法规【定有下列情形之【一的由密码管理【部,门责令改《正;逾?期未:改正或者改正后【仍不符合要求的处】1万:元以上10万元【以下罚款对直接负责!的主管人员处5【000元以上5万元!以下罚款
】 (?。一,)对商用密》码应用安全性评【估结果施加不—当影:响的;
《
(二【)未为?商用密码应》用安全性评估—活动提供必要支持】的,;
(三!)未按照要求进行】商用密码应》用,安全性评估》结果:备,。。案的
《第十九条 从事商】。用密码应用》安全性评《。估监督管理工作【的人员?滥用职权、玩忽职守!、徇私舞《弊或者?泄露、非法向—他人提供在履行职责!中知:悉的商业秘密、个人!。隐,私、举报人》信息的?依法给予处分
第!二十条 本办法【施行前正在建设的】重要网络与信—息系统其《运营者应当加—强商用密码应用方】案编制?论,证建设完善商用密】码,保障系统并按—照本办法第八—条规定?。开展商用密码—应用安全性评估【
—本,办法施行前已经投】入运行?。的重要网络与信息系!统其运营者应—当按:照本办法《第九条规《定开展商用密码应用!安全性评估》
第二十》。一条 本《办法自2023【年11月1日起施】。行
?