什么是密评
密评全称「商用密码应用安全性评估」,通俗理解就是国家要求你证明系统里用的密码算法、技术和产品是合规、正确、有效的。
法律依据是《密码法》第二十七条与 2023 年修订的《商用密码管理条例》。随着这些法规落地,金融、能源、政务、交通、医疗等行业的密评已从”可选项”变为”必考题”,尤其是关键信息基础设施和等保三级及以上系统,“同步规划、同步建设、同步运行、定期评估”的三同步一评估要求已经严格落实。
评什么:四个技术层面加安全管理
密评不是检查”有没有加密”,而是按 GB/T 39786-2021 从八个维度逐项核查:
| 维度 | 主要关注点 |
|---|
| 物理和环境安全 | 机房门禁、视频监控记录的完整性保护 |
| 网络和通信安全 | 传输通道是否使用国密算法(SM2/SM3/SM4)加密 |
| 设备和计算安全 | 终端、服务器的密码模块配置与远程管理通道安全 |
| 应用和数据安全 | 身份鉴别、重要数据的加密存储与签名完整性保护 |
| 安全管理 | 密码管理制度、操作规范、密钥全生命周期管理 |
| 人员管理 | 密码三员的职责分工与权限管理 |
| 建设运行 | 密码系统建设与运行维护是否合规 |
| 应急处置 | 应急策略与处置流程是否合规 |
可以简记为:密评 = 物理 + 网络 + 设备 + 应用 + 制度 + 人员 + 建设 + 应急。
最容易翻车的一项:密钥管理
密评中最常见的失败原因不是没加密,而是只给业务加了加密算法,却忽略密钥的全生命周期管理。
测评标准中,密钥的生成、分发、存储、使用、更新、销毁任一环节管理不安全,属于一票否决项。对集团化或多系统的单位,通常需要建设统一的密钥管理系统或密码服务管理平台,把密钥管理交给专业产品自动完成,同时留存完整的运维台账。
另一个高频误区是:认为”部署了密码设备就能通过密评”。密评的核心是信息系统合规、正确、有效地使用密码技术,设备买了但业务系统没真正调用,同样不合格。
哪些系统必须做
- 关键信息基础设施(关基)范围内的系统
- 网络安全等级保护三级及以上的信息系统
- 国家政务信息化项目
- 金融、能源、电信、交通、医疗、教育等行业的重要数据处理系统
在密评服务中,我们以方案设计与密改实施为主,可联合密码厂商完成国密改造,也可对接具备资质的密评机构完成测评。可提供的密码产品包括服务器密码机、签名验签服务器、密钥管理系统、国密 SSL 证书体系等,覆盖 SM2/SM3/SM4 全算法体系。
实施流程
- 1
系统梳理与范围划定
明确测评边界与责任范围,确认系统是否属于关键信息基础设施、等保定级情况,梳理网络边界、系统用户与重要数据分布。关基和等保三级对应密评三级,无定级的默认按密评三级。
- 2
对标差距分析
对照 GB/T 39786 从四个技术层面及安全管理层面查漏补缺,重点核查身份鉴别、机密性与完整性保护、不可否认性,以及密钥全生命周期管理。
- 3
编制密码应用方案
编制《信息系统商用密码应用方案》,涵盖算法选型、密钥管理策略与密码设备部署方案,并委托具备商用密码检测资质的机构对方案进行评审备案。
- 4
实施密码应用改造(密改)
部署服务器密码机、签名验签服务器、密钥管理系统等合规密码产品,建设国密 SSL 证书体系,将 RSA 替换为 SM2、SHA-1/MD5 替换为 SM3、AES 替换为 SM4。
- 5
密评机构开展系统密评
密改完成后,由具备资质的机构评估信息系统密码应用实际情况,出具信息系统密评报告。
- 6
结果备案与持续运维
密评报告形成后 30 日内报所在地省级密码管理部门备案,并建立密钥运维台账、权限审批记录与定期巡检机制。
服务规格
| 参数项 | 规格 |
|---|
| 依据标准 | GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》 |
|---|
| 法律法规 | 《密码法》第二十七条、《商用密码管理条例》(2023 年修订) |
|---|
| 评估维度 | 物理和环境、网络和通信、设备和计算、应用和数据四个技术层面 + 安全管理 |
|---|
| 通过标准 | 技术 70 分 + 管理 30 分,总分不低于 60 分且无高风险项 |
|---|
| 适用对象 | 关键信息基础设施、等保三级及以上系统、政务信息化项目 |
|---|
| 实施周期 | 1-3 个月(视系统规模与密码改造范围) |
|---|
交付物
- 《信息系统商用密码应用方案》(经密评机构评审备案)
- 密码应用差距分析报告
- 密码设备部署方案与配置文档
- 密钥管理制度与运维台账
- 密码应用方案密评报告
- 信息系统密评报告及备案回执
服务内容
- 系统梳理与范围划定:明确测评边界、是否属于关基、等保定级情况与重要数据分布
- 密码应用方案编制:输出《信息系统商用密码应用方案》并通过密评机构评审备案
- 国密改造实施:部署服务器密码机、签名验签服务器、密钥管理系统等合规密码产品
- 密钥全生命周期管理:覆盖密钥生成、分发、存储、使用、更新、归档、销毁,规避一票否决风险
- 测评陪同与备案:对接具备资质的密评机构,完成取证并在 30 日内报省级密码管理部门备案
适用场景
- 关键信息基础设施(关基)系统上线前必须通过密评
- 等保三级及以上系统按监管要求同步开展密评
- 政务信息化项目按《国家政务信息化项目建设管理办法》要求开展密评
- 金融、能源、交通、医疗、教育等行业的重要数据处理系统
常见问题
密评和等保是一回事吗?
不是。等保依据《网络安全法》与 GB/T 22239,关注信息系统整体安全防护能力;密评依据《密码法》与 GB/T 39786,关注密码算法、技术、产品和服务是否被合规、正确、有效地使用。两套体系独立测评,但等保三级及以上系统与关基通常两者都要过。
密评多久做一次?
关键信息基础设施和等保三级及以上系统,每年至少开展一次密评。系统发生重大变更时也需重新评估。此外,重要数据处理者依据《网络数据安全风险评估办法》每年开展数据安全风险评估,涉及密码技术措施的需同步开展密评。
密评的通过标准是什么?
采取打分制,应用技术要求 70 分加安全管理要求 30 分,总分不低于 60 分,且无高风险项,各单项测评指标需达到基本合规要求。
密评最容易不过的是哪一项?
密钥管理。很多单位只给业务应用加了加密算法,忽略了密钥的生成、分发、存储、使用、更新、销毁全生命周期管理。测评标准中密钥管理不安全属于一票否决项。
有了《信息系统商用密码应用方案》就算合规了吗?
不算。方案需要经过密评机构评估并备案后才有效。同时使用自研密码算法或协议也不合规,所有密码产品或服务均需取得《商用密码产品认证证书》。