2025 年 10 月 27 日,国家密码管理局发布第 53 号公告:依据《中华人民共和国密码法》《商用密码管理条例》《商用密码检测机构管理办法》,现更新发布《商用密码检测机构(商用密码应用安全性评估业务)目录》,用以取代 2024 年 11 月 11 日国家密码管理局公告(第 49 号)发布的目录。公告同时明确:未取得商用密码检测机构(商用密码应用安全性评估业务)资质的机构,不得面向社会开展商用密码应用安全性评估业务。

先回顾第 49 号公告。2024 年 11 月 11 日发布的第 49 号公告,首次以正式目录形式公布《商用密码检测机构(商用密码应用安全性评估业务)目录》,并宣告商用密码应用安全性评估试点工作正式结束——从「试点」进入「持证经营」阶段。当时入选机构的数量为 112 家(按注册地分布于北京、天津、河北、上海、江苏、浙江、安徽、福建、江西、山东、河南、湖北、湖南、广东、广西、海南、重庆、四川、贵州、云南、陕西、甘肃、青海、宁夏等地)。

第 53 号公告的变化。本次更新在第 49 号名单基础上新增密评机构 48 家,全国持证密评机构总数达到 160 家。对需要开展密评的单位来说,可选机构范围明显扩大,跨区域委托的便利性提升。公告目录按省份列出机构名称与注册地,并标注该机构是否同时出现在第 49 号公告目录中、是否同时具备等级保护测评机构资质——这一列标注对希望「等保 + 密评」一体化推进的单位尤为实用。

密评为什么是法定要求。商用密码应用安全性评估(简称「密评」)由《密码法》确立。《商用密码应用安全性评估管理办法》(2023 年 11 月 1 日起施行)明确:法律、行政法规和国家有关规定要求使用商用密码进行保护的网络与信息系统,其运营者应当使用商用密码进行保护,制定商用密码应用方案,配备必要的资金和专业人员,同步规划、同步建设、同步运行商用密码保障系统,并定期开展商用密码应用安全性评估。重要网络与信息系统建成运行后,运营者应当自行或者委托商用密码检测机构每年至少开展一次商用密码应用安全性评估,确保商用密码保障系统正确有效运行。

常见适用范围。关键信息基础设施、网络安全等级保护第三级及以上的网络与信息系统,以及法律法规要求使用商用密码的其他网络与信息系统,通常都需要按要求开展密评,且强调「同步规划、同步建设、同步运行」——即密码要求应前置到方案设计阶段,而不是等到测评前再补。

选择密评机构的三点核对。一是机构是否在本公告(第 53 号)的最新目录范围内,未列入的机构出具的报告不具备合规效力;二是其资质范围是否覆盖你所在行业与系统等级;三是评估团队是否具备与你系统类型匹配的实践经验(云平台、工业控制系统、金融支付系统差异很大)。

一句话建议。名单更新意味着可选项变多,但合规责任仍在运营者一侧。建议把商用密码应用方案与等保建设整改合并规划,一次性通过测评,避免「等保过了、密评返工」。