安全验证
。 ? , 商用密码应【用安全性评估管【理办法 国】。家密码管理局令 !。第3号 《     商—用密码?应用安全性》评估管理办法已【经202《3年9月《11日国家密码管】理局局务会议审【。议通过?现予公布自2—。。0,23年11月1【日起施行 —。局长 ?刘东方?。 :2023年9月【2,6日 第一条 为!了规范?。商用密码《应用安全性评估工】作保:障网络与信息安全】维护:。国家:安全和?社会公共利》益保护公民、法人和!其他组织的》。合法权益根据中华】人民共?和国密?码法:、商用密《码管理条例等—有关法律法规—制定本办法 第二!条 :本办法所称商用密码!应用安全性评估是指!。按照有关法律法规】和标准规范对网【络与信息系统—。使,用商用密码技术、】产,品和服务的合—规性、?正确性?。、有效性进行检测分!析和评估《验,。证的活动 》 第三条 国家密】码管理局负责管【理全国的商》用密码应用安全性】评,估工作县级以上地方!各级密码《。管理部门负责—。管理本?行政区域《的商:用密码?应用安全性评估【工作 《    国家机关】和,。涉及商用《密码工作《的,单位:在其职责范围—内负责指导、监【督本机关、本单位】或者本系统的—商用密码《应用:安全性?评估工作 第【四条 ?从事商用密》。码,应用安全性》评估活?动,向社会出具具有证明!作用的商用密码应】用安全?性评估数据》、结果的《。机构应当经》国家密码管理—局认定?。依法取得商用—密码检测机构—资,质 ?。第五条 国家—密,码管理局支持—商用密码应》用安全性评估技术、!。标准:、工:。具创新完善商用密】码应:用安全?性评估标准体系鼓励!设立商用密码应用安!全,性评:估,。行业组织加强—行,业,自,律维护行业秩序 !第六条 法律、【行,政,。法规和国《家有关规定要—求使用商用密码【进行保护的网—络与:信息系?统(:以下简称重要网络与!信息系统)其运营者!应当使用《。商用密码《。进行保护制定商【用密码应用》方案:配备必要的资金【和,专业人员同步—规划、同步》建设、同步运行【商,用密码保障系统【并定期开《展商用密码应—用安全性《评,估 第七条 重要!网络与信息》系统:规划阶段其运营者应!当依照?相关法律法规和【。标准规范根据商【用密码应用需—求制:定,。。商用密码应用—方案规划商用密码保!障系:统     【重,要网络与信》息系统的运》营者应当《自行或者委》托商用密码检测机】构,对商用密码》应用方案进》行商用密码》应用安?全性:评估商用密码应用】方案:。未通过商用密码【应,用安全?性评估的《不得作为商用密【码保障系统》的建设依据 — 第八条 重—。要网络与信息系统建!设阶段其运营者应当!。按照通过商》用,密码应用安全—性评估的商用密码应!用方案组织实施【落实商用密码安全防!。护措施?。建设商用密码保障】系统    【 重要?网络与信息系—。统运行前《其运营者应当自行】或者:委托商用密码—检测机构《开展商用密码应【用安全性评估网络与!信,息系:统未通过商用密码】应用安?全性评估的》运营者应《当进:行改造改造》期间不得投入运行】 第九条》 重要网络》与信息系统建—成运行后其运营【者应当自行或—者委托?商用密码检测机构每!年至少开展一—次商用密码》应用安?全性评估确保商用】密码保障系统正确有!效运行未通过商用密!码应用安全性评估】的运营者《。应当进行改造并【在改造期间采取【。必要措施保证网【络与信?息系统?运行安全《 :第,十条 对《商用密码应用方案开!展商用密码应用【安全性评估应—当,包括以下《内容     】(一)考量商用【密,码应用?需求:的全面性、合—理性和针对性对照】相关标准《。规范选取适用指标的!准确性以及不—适,用,指标论证的充分性;!     (二)!分,析商用?密码应用《流程:和机制是否具备可】实施性、商用密【码,保护措施是否达【到相应的《商,。用密码应《用要求、相关—描,述是否?详,尽;     (!三)论?证商用密码技术、】。产品:和服务选用的合规】性密钥管理》的,安全性?以及使用商用密码】解决:安全风险的科学性;!     (四】)编制形成商用【密码:应用:安全:性评:估报:告 第十一—条 :对建设?完成的?网络与信息系统【开展商用密码—。应用安全性评—估应:当,包括:以下:内容:     —(一)对照商用【密码应用方案—了解网络与信息【系统基?本情况准确划定评估!范围;   【  (?二)确定评估指标】及评:估对象论证编制商】。用密码应用》安,全性评估实施方案】;     【(三)依据商用密】码应用安全性评估】实,施方案开《展现场评估做好数据!采集和信息汇总【研判商用密码保障系!统配置及运行—。。情况;? , ,  :。 , (四)根》。据客:观,。凭据逐项对》评估指标进行判定】编制形?成商用密《码应用安全性评估报!告 第十二条 】运营者开展商用密码!应用安全性》评估活?动应:当遵守法《律,法规、标准规范要】求遵循客《观实:际,、科学公正、诚实】信用原?则委托商用密码检测!机构开展商用密【。码应用安全性—评估:的不得对评》估结果施加》不,当影响并应》当提:供以下支持 【    《(一)对《网络与信息系统的重!要数据进行备份【;     【(二)?提供完整有效的网络!与信息系统设备【清单和网络拓扑; !。     (三)提!供详细的网络与信息!。系统商用密码应【用方案、密码相关】管理制度和密码配置!。、运:行、维护记录; 】     (四【。)提供商用密码【产品管理入口、【网络交?换设备?接入端口等相关信息!、数据接入分析条】件并配合进行—数据采集;  】   (五)安排网!络与信息系统相【关网:络管理员、系统【管理员、密钥管【理员、密码安全审计!员、密码操作员【等做好配合》;  《 ,。  (?六)其?他需要配合的事项】 :第十三条 自行开展!商用密码应用安全】。性评估的网络与信息!系统其?运营者应当》符合以下要》求     (】一)具有与开展【商用密码《应用安全性评估【活动相适应的—设备设施; 【    (》二)具?有与开展商用密【码应用安《全性评?估活动相适应的项目!。管理:、质量管理、人【员管:理、:档案管理、安全保】密,管理等规《章制度; 》 ,    (三)【具有与开《展商用密码应—用安全性评估活动】相适应的《专业人?员;  》   (四)具有与!开展商用密码应用安!全性:评估:活动相?适应的专业能力 !    自》行开:。展商:用密码应用安全性评!估形成的商用密码应!用,安全性?评估报告应当—。符合相关《国家标准、行业标】。准和:有关规定的》要求由本单位密【。码或:者,。网络安全负责人【签字确认并加盖本单!。。位公章    】 运营?者,应当对商用密码应】用安全性评估原始】记录和商用》。密码应用安全—性评估报告归档【留存保?证,。其具:有可追溯性商—用密:码应用安《全性评估《原始记录和商用【密,码应用?安全:性评估报告的保存期!限不得?少,于6年 第十四条! 重:要网络与信息系统】。的,运营者?应,当在商用密》码,应用安全性评估报告!形成后3《0日内将评》估报告和相关工作】情况:按照国家有》。关规定报送国家密码!管理局或者网络与】信,息系统所在地—。省、自治区》、直辖市《密码管理《部门备案    ! 国家密码管理【局或者省、》。自治区、直辖市密】码管理部门对商【用密码应用安全性】评估结果备案材料】进行形式审查形式审!。查未通过的相关运】营者应当重新—提交备案材料 【。    《 国家?密,码管理局可以—对商用密码应用安】全性:评估:结果进行抽样—检查抽样检》查,不合:。格的相?关运营?者应当重新开展商】用密码应用安—。全性评估《     省【、自治?。区、直?辖市密码管理部【门,应当按季度向—国家密码《管,理局报送本》地区商用密》码应用安全性评估】工作开展《情况 第十五条】 运:营者发现密码相关重!大安全?事件、重大密码【安全隐患或》者特殊紧《急情况的应当—及时:向国:家密码?管理:局或者网《络与信息系统所【在地省、自治区【、直辖?市密码管《理部门报告并启动应!急处:置方案必要时开展商!用密码?应用安全性评估 !第十六条《 县级以上地方各级!密,码管理部门、—。国家机关和涉及商用!密码工作《。的单位可以根—。据工作需要对本【地区、本机关—、本单?位或者本系统的重】要网络与《。信,息,系统商用密码—应用安全性评估【情况开展《。专项检查 第【十,七条 ?重要网?络与信息系统的运营!者,违反中华人民—共和国密码法—、商:用密码管理条例和本!。办法规定有下列情形!之一的由密码管理】。部门:责,令改正给《予警告;《拒不:改,正或者有其他—严重:情节的处《10万元以上1【00万元《以下罚款对直接负责!的主管人员处1万元!以上10《万元以下罚款 】 ,  : (一)重要—网络与信《息系统?规,划阶段未对商用密码!应用方?案进行商用密—码应用安全性评估的!; :   ?  (二)重要网络!与信息系统建设【阶段未按照通过【商用密码应》用安全?性评估的商用密码应!用方案?建设商用密码保障】。系统的;  【 ,  (三《)重要?网络与信《息系统运行》前未开展商用—密码应用安》全性评估的;  !。  : (:四)重要网络与【信,息系统运行前—未通过商《用密码应用》安全性评《估且未进行改造的】; :     (五【)重要网络与信息】系统建成《运行后未定期开展商!用密码应用安全【性评估的; —    《 (六)重要网【络,。与信息系统建成运行!后未通过定》期开展的商》用密码应用安全性】评估且?未,进,。行改造的;   !  (七)违—反法律?法规、标准规范【要求开展商用—密码应用安全性评估!。的,; :     (—八,),不符合相关要求自】行开展商《用密码应用》安全性评估的— :第十八条 重要网】络与信息系统—的运营者违》反本办法规》定有下列情形之【。一的由密码管理部门!责令改?正;逾期未改正或者!。改正后仍不符—合要求的处1万【元以上10万元以下!罚款对直接负责【的主管人员》处5:000元《以上5万元》以,下罚款     !。(,一)对商用》密码应用安全性评估!结果施加不当—影响的;《     (二】)未为商用》。密,码应用安《。全性评估活动提供必!要支持的; —     》(三)未《按照要求进行—商用密码应》用,安全性评估结—果备案?的 ?第十九条 从事【商用密码应用安全】性评估?监督管?理工:作的人员滥用职权】、玩忽职守、—徇私舞弊或者泄露】、非法?向他人提供在履行职!责中知?悉的商业秘密—、个:人隐私、举报人【信,息的依法给》予处分 第二十】条 :本办:法施行?前正在?建设的重要网络【与信息系统其—运营者应当加—强商用密码应用【方案编?制论:。证建设完善商—用密码保障系统并按!照本办?法第八条规》定开展商用》密码应用安全—性评估 《     本—办法施行前》已经:投,入运行的重要网络与!信息系统其运营者应!当,按照本办法第九条】规定开展《商用密码应用—安全:性评估? 第二十一条【 本办?。法自2023—年11月1日起施行! :