OVERVIEW
什么是密评,为什么现在必须重视
商用密码应用安全性评估(简称「密评」),是依据《密码法》与《商用密码管理条例》要求,对信息系统密码应用的合规性、正确性和有效性开展的评估工作。
对多数企业而言,密评的难点不在于要不要做,而在于不知道自己的系统用了哪些密码、用对了没有、还缺什么。这部分正是我们提供支持的地方。
- 梳理系统涉及的身份鉴别、访问控制、数据传输与存储等密码应用场景
- 比对密码应用要求,识别当前实现与标准之间的差距
- 输出密码应用改造建议,配合完成密评前的准备工作
- 协助对接具备资质的商用密码检测机构,推进评估落地
合规性密码算法、产品与服务是否符合国家要求
正确性密码技术实现方式与部署方式是否正确
有效性密码保障措施是否真正发挥了防护作用
密码应用方案改造落地的核心交付物
REGULATIONS
法规依据
密评的依据是明确的,不是「多做一层检查」。
《中华人民共和国密码法》确立商用密码应用安全性评估制度的法律基础,明确关键信息基础设施的密评要求。
《商用密码管理条例》规定商用密码的科研、生产、销售、服务与使用管理要求,是密评工作的行政法规依据。
《商用密码检测机构管理办法》规范商用密码检测机构的资质与业务范围,未取得资质的机构不得面向社会开展密评业务。
商用密码检测机构目录(国家密码管理局公告)国家密码管理局定期更新发布具备商用密码应用安全性评估业务资质的机构目录。
在选择密评服务机构时,务必先核对其是否在国家密码管理局公布的《商用密码检测机构(商用密码应用安全性评估业务)目录》内,我们可协助核对。
COMPARE
密评与等保测评的区别
两者常常被混为一谈,但依据法规、评估重点与实施机构都不同。
| 对比项 | 等级保护测评 | 商用密码应用安全性评估(密评) |
|---|---|---|
| 法规依据 | 《网络安全法》与等级保护系列标准 | 《密码法》《商用密码管理条例》及配套办法 |
| 评估重点 | 系统整体的安全保护能力,覆盖技术与管理两个维度 | 密码技术在系统中的合规性、正确性与有效性 |
| 实施机构 | 具备等级保护测评资质的测评机构 | 列入国家密码管理局目录的商用密码检测机构 |
| 交付成果 | 等级测评报告、等保证书 | 密评报告及相应结论 |
| 关系 | 两者并不互相替代,很多项目需要同步推进。企业在规划时可以合并梳理现状,减少重复投入。 | |
SCOPE
我们的服务内容
从现状梳理到评估落地,全程有人配合。
密码应用现状调研
梳理系统架构与业务流转路径,定位需要密码保护的环节。
差距分析与清单输出
对照密码应用要求,逐条列出符合项与待改进项。
密码改造方案建议
给出算法选型、部署方式与产品配置层面的落地建议。
密码应用方案编制支持
协助整理密码应用方案所需材料,减少反复补件。
机构对接与陪跑
协助对接具备资质的检测机构,配合评估过程推进。
后续复评提醒
记录复评节点并提前提醒,避免合规出现断档。
FAQ
常见问题
把最常被问到的几个问题先回答清楚,剩下的细节,一通电话就能聊透。
依据《密码法》及配套规定,关键信息基础设施以及法律法规和国家有关规定要求使用商用密码进行保护的系统,需要开展商用密码应用安全性评估。此外,部分行业的监管要求与项目招标条件也会提出密评要求。具体适用范围建议结合行业规定确认。
通常不是。等保测评由具备等级保护测评资质的机构实施,密评由列入国家密码管理局《商用密码检测机构(商用密码应用安全性评估业务)目录》的机构实施。两套资质相互独立,因此需要分别对接。
需要与否取决于法规与行业要求,两者不互相替代。等保关注系统整体安全保护能力,密评聚焦密码技术应用。即便等保结论合格,密码应用仍可能不满足密评要求。
取决于系统规模、密码应用现状与改造工作量。通常先做现状调研和差距分析,再据结果确定改造范围与时间计划。我们在启动前会给出分阶段安排。
以国家密码管理局公布的《商用密码检测机构(商用密码应用安全性评估业务)目录》为准,未取得资质的机构不得面向社会开展商用密码应用安全性评估业务。我们可以协助核对机构资质。
先搞清楚系统用了哪些密码,再谈改造
把系统架构描述给我们,我们帮你梳理密码应用现状与合规差距,给出可执行建议。