,
? 商用密码—应用安全性评估【管,理办法
国】家密码?管理局?令
第3号
【
》商用密?码应用安《。全性评估管理办【法已经2023年9!月11日国》家,密码管理局局务【会议审议《通过现予公布自20!23:年1:1月1日《起施行
《。
局长 刘东方
!202?3年9月26日
!第一条 为》了规范商用》密码应用安》全性评?。估工作保《障网络与信息安【全维护国家》。安全和?社会公共利》益保护公《民、法人和其他【组织的合《法权益根据中华【人,。民共和国密码—法、商用密码管理条!例等有关法》律法:规制:定,本办法
第—二条 ?本办法?所称商用密码应用】安全性评估是指按】照有关法律法规和】标,准规范对网络—与信:息系统使《用商用密《码技术、产品和【服务:。的合规性、正确性、!有效性?进行检测分》。析和评?估验证的活》动
第三条 【国,家密码管理局负责管!理,全国的商用密码应】用安全性评》估工作?县级以上《地方各级《密码管理部门负责管!理本行政区域的商】用密码应用安—全性评?估工作?
国家机!。关和涉及商用密【码工作的单位—在其职责范围内负】责指导、监督—本机关、本单位或者!本系统的商用—密码应?。用安全?性评估工作
【第四条 《。。从事商?用密码应《用安全性《评估活动向社会出具!具有证明作用的【商用密码《应用安全《性评估?数,。据、结?果的机构应》当经国家密码—管理:局认:定依法取得》商用密码检测机构】资质
《第五条 国家密码】管,理局支持商用密码应!用安全性评》估技术、标准、工具!创,新完善商用密—码应用安全性—。评估标准体系鼓励】设立商用密码应用安!全性评估行业组织】。。加强:行业自律《。维护行业秩》序
第《六条 法律、行【政法规和国》家有关规定要求使用!商用密码《进行保护的网—络与信息系》统(以下简称—重要网络与》信,息系:统)其?。运营者应《当使用商用》密码:进行保护制》定商用密码应用方案!。配备必要的资金【和专业人员》同步:规划:。、同步?建设、同步》运行商用《密码保?障系统并定期开展商!用密:码应用?安全:性评:估
第七条— ,重,要网络与信息系统】规划阶段其运营者应!当依照相关法—律法规?和标准规范根据商用!密码:应用需求制定—商用密码应》用方案规《划商用密码保—障系统
】 重要网《络与:信息系统的运营者】应当自行或》者委:托商用?密码检?。测,机构对商《用密码应《用方案进行商—用密码应用安全性评!估,商,用密码应用方—案未通?过商用密码应用安】全性评估的不得作为!商,用密码?保障系?统的建设《依据
《第八条 重要—网络:与信息系统建设【阶段其运营者应【当按:照通过商用密—码应用安全性评【估的商用密码—应用方案组织—实施落实商用—。密,码,安全防护措施建【。设商用密码保障系统!
重要网!络与信息系统—。运行前其运营—者应当自《行或者?委托商用密码检【测,机构开展商用密码】应用安全性评—估网络?与信息系统未—通过商用《密码应用安》全性评估《。的运营者应当进行】改造改造《期间不得投入运行】。
第九条》 重要网络》与信息系统建成【运行后其《运营者应当自行【或者委托商用密【。码检:。。测机构每年》至少开展一次—商用密码应用安【。全性:评估确保商用—密码保?障系统正确有效【。运行未?通过商用密》码应用安全》性评估的运营者应当!进行改造并在—改造期?。间采:。取,。必要:措施保证网络与【信息系统运行安全】。
第?十条 ?对商用密码应用方】案开展商用》密码应用安全性评估!应当包括以下—内容:
《 , (一)考量商【。用密码应用需求【的全面性、合理性和!针对性对《照相:关标准规范选取【适用指标的准确【性,以及不适《用指标论证》的充分性《。;
》 , ,(二)分析商用【密码应用流》程和机制是否具备可!。。实施性、商用密码】保护措施是否达到】相应的商用密码【应用要求、相关【描述是否详尽;【
(三】)论证商用密码技】术、产品和服务【选用的合规性密钥】管理的?。安,全性以及《使用:商用密码解》决安全风险的—科,学性;
】 (四)编制形成】商用密码《应用:安,全性评?估报:告
第十》一条 ?对建设完成的网络】与信息系统开—展商用密《码,。应用安?全性评?。估应当包括以下内】容
:
(一)对!照,商用密码应用—方案了?解网络与信息系统基!本情况准确划定评估!范围:。;
》 (?二)确定评》估指:标及评估对象—论证编制商》用密码应用安—全性评估实施方【。案;
— (三)依据【商用密码应用安【全性评估实》施方案开展》现,场评估?。做,好数据?采集和信息汇—总研判?商用密码保障—系统配置及运行情】况;
《 《(四)?根据客观凭据—逐项对评估指标进行!判,定编制形《成商用密《码应:用安全性评估报告】
:第十二条 运—营者:开展商用密码应【用安全性评》。估活动应当遵守法律!法规、标准》规范:要求:遵循客观实际—、科:学,公正、诚实信—用原则?委托商用密码检测机!构开展?商用:密码应用安全性评】估的不得对评—估结果施加》不当影响并应—当提供以下支持
! (》一,)对网络与信息系】统的:重要数据进行备份】;
— (二)提供—完整有效的》网络:与信息系统》设备清单和网络拓】扑;:
(三)!提供详细的网络与信!息系统商用密—码应用方案》。、密码相《。。关管理?制,度,和密码?配置、运行、—维护:记录;
!(四)提供商用密】码产:品管理入口》、网络交换》设备:接入端口等相—关信息、数据—接入分析条件并【配合进行数据—采集;
— (五)安排】。网络与信息系统相关!网络管理员、—系统管理员、密【钥管理员《、密码安全审计【员、:密码操作《员等做好《。配合;
【 (六)其他【需要配合的事项
】
第:十三条 自》行开展商用密—码应用安全性—评估的?网络与信息系统其运!营者应当符》合以下要求》
》 (一)具有与【开展商用密码应用】安全性?评估活动相适—应的设备设施;
! (》二)具有与开—展商:用,密码应用安全性评估!活动相适应的项目】管理:、质量?管,理、人?员管理、档案—管理、安全保密【管理等规《。章制:度;
】(三)具有与开展】商,用密码应《用安全性评估活【动相适?应的专业人员;【
(四)!。具有与?开展商用密码应【用,安全:性评估活《动相:适应的专业能力
】
? 自行开展商【用密码应用安全【性评估形成的—商用密码应用安【全性:评估报告应当符合】相关国家标准、【行业标准和有关规定!的要求由本单—位密码或者网络安全!负责人?签字:确认并加盖本单位公!章
》 运营《者应当对《商用密?码应用安全性评【估原始记录和商用】密码应用安全性【评估报告归档留存保!证其具有可追溯性】商用密码应用—安全性评估原始【记录和商用密—码,应用安全性评估【报,告的保存期限不【得少于6年
第十!四条 重要网络与】信息系统的运营者应!当在商用密》码应:用安全性评估报告形!成后30日内—将评估报《告和相关《工作情况按照—国家有关规定报送国!家密码?管理局或者》网,络与信息《系统所在《地省、自治区、【。直辖市密码管理部】门备:案
— 国家密码管理局或!者省、自治区、【直辖市密《码,管理部门《对商用密码应用安】全,性评估结果备案材】。。料,进行形式审》查,形式审查未通—。过的相关《运营者应当重新【提交备案材料—
—国家密码管理局可】。以对商用密码应用】安,全性评估结果进行】抽样检?查抽样?检查不合格的—相关:运营者?应当重新开展商用密!码,应用安全性评估
! 省、自治区!、,。直,辖市密码《管理部门《应当按季度向国家】。密码管理《局报送本地区—商用密?码应用安全性—评估工作开展情况】
第十五条 【运营者?发现密码相》关重大?安全事件、重大密码!安全隐患或者特殊紧!急情况?的应:当及时向《国家密码管理—。局或者网络》与信息系统》所在地省、自治【。区、:直辖市密码管理部门!报告并启《。动应急处置方案必】要,时开展商用密—。码应用安全》性评估
第十六】条 县级以上地方各!级密:码管理部门、国家】机关和涉及》商用密?码工作的《单位可以《根据工作需》要对本地区、本机关!、本单位或者—。本,系统的重要网络与】信息系统《。商用密码应用安【全性评估情况开【展专项检《查
第《。十七条 重》要网络与信息系统】的运营者违反—中华人民共和国密】码法、商用密码管】理条例和本》办,法规:定有下列情形之【一的由密码管理【。部门:责令改正给予警告;!拒不改正或》者有其他严重情节的!处10万元以上【100万元》以下罚款对直—接,负责:的主管人员》。处1万元以上—1,0万元以下罚款
!。 ,。。。 ?(一:)重要网络》与信息系统》规划:。阶段未对商》用密码应用方案进行!商用密码应用—安全性评估的;【
: : (二)重要【网,络与信息系》统建设阶段未按【照通:过商:用密码应《用安:全性:。评估:的商:用密码应《用方案建《设商:用密码保障》系统的;
】 (三)重要网】络与信息《。系,统运行前未开—展商用?密码应用安全性评】估的;
— ?(四:)重要网络与信息系!统,运行前未通》。过商用密《码应用安全性评估且!未进行?改造:的;
《 (》五,)重要网络与信【息系统建成运行后】未定期开展商—用密码应用安全性】评估的;
】 :(六)重要网络与信!息系:统,建成运行后未通【过定期开展的商用】。。密码应用安全性【评估且?未,。进,行改造的;
】 (七)—违,反法律法规、标准规!。范要求开展》商,用密码应用安—全性评估的;
! (八)不符】合相关?要,求自:行开展商用密码【应用安全性评估的
!
第十八条 重【。要网络与信》息系统的《运营者?违反本办法规定【。有下列情形之一的】由密码?管理:部门责令《。。改正;逾期》未改正?。或者改正后仍不【符合要?求,的处1万元以—上10万元以下罚款!。对直接负责的主管】人员处5000【元,以上5万元以—下罚:款
?。 (一)对商!用密码应用安全性评!估结果施加》。。不当影?响的;
【 (二)未为【商用密码应用安【全性评估活动—提供必?要支持的;
【 (三)【未按照要求进行【商用密码应用—安全性评估》结果备案《。的,
第十九条— 从事商用密码应】用安全性评》估监督管理工作【。的,。人员滥用职权—、,玩忽职守、徇私舞】弊或:者泄露、非法向【他人提供在》履行职责中知悉【的商业秘密、个【人隐私、《举报:人信息的依法给予处!分
第二十条 本!。办,法施行前正》在建设?。的重要网络与信【息系统其运营者【应当加强商用密码应!用,方案编?制论:证建:设完善商用密码【保障系统并》按,照本办法第八—条规:定开展商《用,密码应用安》全性评估
!。 本办法施行—前已经投入》运行的重要网络与信!息系统其《运营者应当按照本】办法第九条规定开】展商用密码应用安全!性评估
第二十一!条 :本办法自《2023年1—1月1日《。起施行
》