》。 商用密码应—用安全性评估—管理办法
—
国家密码管理】局,令
第3》号
《 商用》密码应?用,安,全,性评估管理办法【已,经2023年9月1!1日国家密码—管理局局《务会:议审议通过现—予公布自2023】年11月《1日起施《行
局长》 刘东方
2【023年《9,。月26日
第一】条 为了《规范商用密码应用安!全性评估工作保障】网,络与:信息安全维护国【家安:全,和社会公《共利益?。保,护公:民、:。法人和其他组—织的合?法,权,益根据中华人民【共和国密码法—、商用密码管理条例!等有关法律法规制】定本办法
第二条! 本办?法所称商用密—码应用安全》性,评,估是指按照有关法】律法规?。和标准规《范对网络与》信,息系统使《用商用?。密码技术、产品和服!。务的合规性、正确性!、有效性进行检【测,分,析和:评估验证《的活动
第—三条: 国家?密码管理局负责管】理全国的《商用密?。码应用?安全:性评估工作》。县级以上地方各级密!码管理部门负责【管理本行政区—域,。的商用密码应用安全!性评估工作》
国家机!关和涉及商用密码工!作的单位在其职【责范围内负责—指,导、监督本机—关、本?单位:或者:。本系统的商用密【码应用安全性评估】工作
第四条【 从事商用密码【应用安全性评—估活动向社会出具具!有证明作用的商用密!码应用?安全性评估数据【、结:果的机构《。。。应当经?国家密码管》理局认定《依法取?得商用?密码:检测机构资质
】第五条 国家密码】管理局支持商用密】码应用安全性—评估:技术:、标准、工具—。创,新完善商用密码【应用安全性》评,。估标准体系鼓励设立!商用密码应》用安全性《评估行业组织加强】行业:自律:维护行业秩序
【
第六条 法—律、行政法规和国】家有:关规定要求使用【商,用密码进行保护的】网络与信息系统(以!下简称重要网络【与信:息系统)其》运,营者应当使用商用密!码进行保护制定商】用密码应用方案配备!必要:的资金和专业人员同!步规划、同步建设、!。同步运行商》用密码保《障系:统并定期开展商用密!码应:。用安全性评估
【
第七?。条, 重要网《络与信息系统规划阶!段其运营者应当【依照:相,关法律法规》和标准规范》。根据商用密》码,应用需求制》定商用?密码应?用方案规划商用密码!保障系统
【 重要》网络与信息》系统的运营》者应:。当自行或者委—托商用密码检—测机构对《商用密码应用方【案进行商用密—码应用安全性评估】商用密码应》用方案未通过商【用密码应用安—全性:评估的不得作为商用!密码保障系统的【建设依据
第八】条 重要网络与信】息系:统建设?阶段其运营者应【当按照通过商用密码!应用安全性评估的】商用密?码应用?方案:组织实?施落实商用密码安】全防护措施》建设:商,用密:码,保障系统
— 《重要:。网络与信息系统运行!前其运营《者应当自行或者委】托商用密《。码检测机构》开展:。商用密码应用安全】性评估网《络与信?息,系统未通过商用【密码应用《安全性评《估的运营者应—当进行?改造改造期间不得】投入运行
》
第九条 重—要网络与信息系统建!成运行后其运—营者应当《自行:或者委托商》用,密码检测《机构每年至少开【展一:次商用密码》应用安全性评估确保!商用密码保障系【统正确有效运行【未通过商用密码【应用安全性评估的运!营者应?当进行改《造并在改造期间采取!必要措施保证网【络与信息《系统运行安》全
:
第十条 》对商用密码应用方】。案开展商用密—码应用安全性评估】应当包括以下内【容
— (一)考》量商用密码应用需】求的全面性、合【理性和针对性对照】相关标准规》范,选取:适用指标的准确性以!及不适用指》标论证的充分性;】
(二】。)分析商用》密码应用流程和【机制是?否具备可《实施性、商》用密码保《护措施是否达到相应!的商用密码》。应用:要求、?相,关,描,述是否详尽;—
,
(—三):论证商用密码技术】、产品?和服务选用的合【规,性密钥管理的—安全性以及使—用商:用密码解决安全风险!的科:学性;
— (四)—编制形成《商用密码应用安全】。性评估报告
第】十一条?。 对建设完》成的:网络与信《息系统开《展商:用密码应用安全性】评,估应当包括》以下内?容
《 (一)—对照商用密码应【用方案了《解网络与《信,息系统?基本:情况准确划定评估范!围;
《 ? (二)《。确定评估指标—及,评估对象论证—编制:商用密?码应用安全性评估实!施方案;
— 《(三)?依据:商用密码应用安【。。全性评估实施方案开!展现:场评估做好数据采】集和信息汇总—研判商用《密码保障系》统配置及运》行情况?;,
》 ,(四)根据客观凭】据,逐项对评估》。指标进行判》。定编制形《。成商用密码应—用安全性《评估报告
》
第:十二条 运营者开】。展商用密码》应用:安全性评估活动应当!遵守法律法规、标】准,规范要?求遵循客观实际、科!学公正?、诚实?信,用,原则委托《商用密?。码检测机构开展【商用密码应用安全】性评估的不得—对评估结《果施加不当》影响并应《当提供以《下支:持
? (一—)对网络与信息系】统的:重要数据进行备份】;
— (二?)提供完整有—效的网?络与信息系统设备清!。单和网络拓扑—;
(三!)提供?详细的网络与—信息系统商》。用,密,码应用方《案、密码相关管【理制度?和密码配置、运行、!。维护记录;
【 ? (四?)提供商用密码产】品管理入口、网络】交,换设备接入端—口等相?关信息、数》据接:入分析条件并配合】进行:。数据采集;
! (五)》安排网?络与信息系统相关网!络管理员、系统【管理员、密钥管理】员,、密码安《全审计员、密码【。操作员?等做:好,配合;
《
? :(六)其他需要配合!的事项
《。
第十三条 —自行开展商用密【码应用安《全性评估《的网络?与信息系统》其运营者应当符合】以下:要求
?
(—。一)具有与开—展商用密《码应用?安全性评《。估活动相适应—的设备设施;
】 (》二)具有与开展商用!密码应用安》全性评估活动相【适应的项目管—理、质量管理、人员!管理、?档案管理、安全保密!管理等规章》制度;
— (三)—具有:与,开展商用密码—应用安全性评估活】动相适应的专业人】员;
》 : (四)《具,有与开展商用密码应!用安全?性评估活动相适应的!专业能力
》
自行开】展商用密码应用安】全性评估形成的【商用密?码应用安全性评估报!告应当符合相关国】家标准、行业—标准和?有关规定的要求【由本单?位密码或《者网络安全》负责人签《字确认并加盖本单位!公,章
》 , 运营者《应当对商用密码应用!安,全性评估原》。始记录和商》用密码应《用安全性评估报告】归档留存保证—其具有可追溯性【商用:密码应用安》全性评估原》始记录和商用密码应!用,安全性评估报告的保!存期限不得少于6年!
第十四条 重要!网络与信息系统的】运营:者应当在商用密码应!。用安全性评估报【告形成后30日内将!评估报?告和相关工》作情况按照国家【有,关规定?报送国家《密码管理局或—者,网络与信息系统所在!地省、自治区、直辖!市密码管《理部门?备案
】。国家密码管理局【或者:省、:自治区、直》辖市:密,码管理部《门对商用密码应【用安:全性评?估结果?备案材料进》行形式审《。查形式?审查:未通:过的相关《运营:者,应当:重新提交备》案材料
【 :国家密码管》理局:可,以,对商用密码应—用安全性评》估结果进《行抽样检查抽样【检,查不合格的相关运营!者,应当重新开》展商用密码应用安全!性评估?
省【、自治区、直—辖市密码管》理部门应当》按季:度向国?家密码管理局报送】本地区商用密码【应用安全性评估工作!开展情况
—第十五条 运营者】发现密码相关—重大安全事件、【。重,大密码安全隐—患或者特殊紧急【情,况的应当《。及时向国家密码管理!。局或者网络与信息系!统所:在,地省、自治区—、直辖市密码管理部!门报告并启》动应急?处置方案必》要时开展商用密码】应用安全性评估【
第?十六条 县级以上】地方各级密码管【理部门、国家—机关和涉及商—用密码工作的单【位可:以根据工《作需要对《本地区、本机关【、本:单位或者《本系统?。的重要网络与信【息系统商《用密码应用安—全性评估情》况开:展专项检查
第十!。七条 重要网络与信!息系统的《运营者违反中—华人民共和国—密码:法、商用《密码管理条》例和本办《法规:定有下列《情形之一《的由密码管理部【。门责令?改正给予警告;拒不!改正或?者有其他严》重情节的处10万元!。以上100万元以下!。罚款对直接》负责:的主管人员处1【万元以上1》0万元以下罚款
! , (一)重要】网络与信《息系统规划阶段未对!商用密码应用方【案进行?商用密码应用安全】性评估的;
【 ? (二)《。重要网络与信息系统!建设阶?段未:按照通过商用—。密码:应用:安全性评估的商用】密码应用方案—建设:商用密码保障—系统的;
】 , ,(三)重要》网,。。络与信息《系,统运行前未开展商】用,密码:应用安?全性评估的;
【
(四)重!要网络?与信息系统运—行,前未通过商用密码应!用安全?性评估且未进行改造!的;
》 : (五)重》要网络与信息—系统建成运行后【未定:。期开展?商用密码应用安全性!评估的;
】 (六)重要网】络与信息系统—建成运行《。后未通?过定期开展的商用】密码:应,用安全性评估且未】进行改造的;
【
(七)违!反法:律,法规、标准规范要】求,开展商用密码应用安!全性评估的;
!。 (八)不符】合相关要求自—行开展商用密码【应用安全性评估【的
第十八条 重!要网络与信息—系统:的运营者违反本办】法规定有下》列情形之一的由密码!管理部?门责令改正;逾期】。未,改,。正或:者改正后仍》不符合要求的处1】万元以上10—万元以下罚款—对直接负责》的主管人《员处5000元以上!5,万元以下罚款—。
: , (一)对【商用密码《应用安全性评估结】果施:加不当影响的;
! 《(二)?未,。为商用密码应用【安全性评估活动【提供必要支持的【;
》 :(三:)未按照要求进【行商用密码应用安全!性评估结果备案【的
第十九条 】。从,事商用密码》应用安全性》。评估监?督管理工《作的人?员,滥用职权、玩忽职】守、徇私舞弊—或者泄?露、非法向他—人提供在履行职责中!知悉的商业秘密【、个人隐私、举报】人信息的《依法给予处》分
第二》。十条 本办法—施行前正在建设的】重要网络与信息系统!其运:营者应当加强商用】。密码应用方案编制】。论证建?设完:善,商,用密码保障系统并按!照本:办法:第八条规定开展商用!密,码应用安全性评估
!
本办【法施行前已经投入运!行的重要网》络,与信:息系:统其运?营者应?当,按照本办法第九【条规定开展商用密】码应用?安全性评估
【第,二十一?条 本办法自—2,02:3年:11:月1日起施行—
: