【炼石网络】图解《关键信息基础设施商用密码使用管理规定(征)》V1.0_216页_86mb
报告摘要
关键信息基础设施商用密码使用管理规定(征求意见稿)总结
核心内容
《关键信息基础设施商用密码使用管理规定(征求意见稿)》旨在规范关键信息基础设施(关基)商用密码使用,保护关基安全,明确运营者、管理部门、保护工作部门等各方的职责和义务,强化商用密码使用管理,推进关基安全保护制度的法治化。
主要观点
- 依法管理:依据《密码法》《网络安全法》《数据安全法》《个人信息保护法》等法律法规,制定商用密码使用管理的具体措施,确保政策法规之间的衔接与协调。
- 强化责任:明确运营者在商用密码使用、制度保障、人员与经费保障等方面的责任,强调“三同步”原则(同步规划、同步建设、同步运行)。
- 规范使用:规定商用密码产品、服务和技术需经过检测认证合格,确保商用密码应用的合规性、正确性和有效性。
- 监督检查:由国家密码管理部门、保护工作部门及相关部门开展监督检查,对违反规定的行为设定明确的法律责任。
- 激励与衔接:设立激励措施,推动制度衔接,避免重复评估与测评,提升管理效率。
关键信息
法规政策
| 法规/标准 | 实施时间 | 备注 |
|---|---|---|
| 网络安全法 | 2017年6月1日 | 规定“三同步”原则 |
| 数据安全法 | 2021年9月1日 | 明确数据安全保护义务 |
| 个人信息保护法 | 2021年11月1日 | 关基运营者需存储个人信息于境内 |
| 商用密码管理条例 | 2023年7月1日 | 明确商用密码使用和管理要求 |
| 关键信息基础设施安全保护条例 | 2021年9月1日 | 明确关基运营者的责任和义务 |
| 网络数据安全管理条例 | 2025年1月1日 | 未实施,正在起草 |
| 关键信息基础设施商用密码使用管理规定(征求意见稿) | 2024年11月15日发布 | 正在公开征求意见 |
主要条款
- 第1条至第4条:规定起草目的、适用范围、管理部门和保护工作部门职责。
- 第5条至第8条:强化运营者责任,包括制度、人员、经费保障。
- 第9条至第15条:明确商用密码技术、产品、服务使用要求,数据安全与个人信息保护,各阶段管理要求及过渡安排,密评要求。
- 第16条至第23条:监督检查和法律责任,包括运行安全管理、密评监督检查、保密义务及违法情形的处罚。
- 第24条至第26条:激励措施、制度衔接及施行日期。
管理职责
| 责任主体 | 职责 |
|---|---|
| 国家密码管理局 | 规划、指导和监督全国关基商用密码使用管理 |
| 县级以上地方密码管理部门 | 指导和监督本行政区域关基商用密码使用管理 |
| 保护工作部门 | 监督本行业、本领域关基商用密码使用,提交年度报告,及时报告重大安全事件 |
| 运营者 | 实施商用密码使用方案,定期开展密评,提交年度报告,配合监督检查 |
商用密码使用要求
- 产品与服务:必须通过检测认证合格,不得使用未经审查的商用密码技术。
- 采购要求:涉及商用密码的网络产品和服务,可能影响国家安全的,需通过国家安全审查。
- 数据与个人信息:关基需按照国家数据安全保护和个人信息保护要求,使用商用密码进行保护。
- 密评要求:必须按照《商用密码应用安全性评估管理办法》开展密评,确保评估符合要求。
监督检查与法律责任
- 监督检查:由密码管理部门、保护工作部门等开展,不得收取费用,不得要求使用指定产品或服务。
- 罚则:
- 违反商用密码使用要求:责令改正,警告;拒不改正或情节严重的,处10万至100万元罚款。
- 违反安全审查要求:责令停止使用,处采购金额1倍至10倍罚款。
- 违反监督管理配合义务:责令改正,警告;拒不改正或情节严重的,处5万至50万元罚款。
- 违反商用密码保障责任:责令改正,处5万至100万元罚款。
- 监督管理人员违规:依法给予处分。
激励与制度衔接
- 激励措施:定期通报表扬关基商用密码使用先进单位和突出事迹。
- 制度衔接:加强关基密评与网络安全等级测评、安全检测评估等工作的衔接,避免重复评估。
相关法律法规与标准
四法三条例
- 法律:《密码法》《网络安全法》《数据安全法》《个人信息保护法》
- 条例:《商用密码管理条例》《关键信息基础设施安全保护条例》《网络数据安全管理条例》
国标与行标
- GB/T39204-2022:关键信息基础设施安全保护要求,2023年5月1日实施。
- 公安行标已立项:包括《关键信息基础设施安全监测预警实施指南》《关键信息基础设施安全防护能力评价方法》《关键信息基础设施安全测评过程指南》等。
其他相关要求
- 国家政务信息系统:需按照《国家政务信息化项目建设管理办法》要求进行商用密码使用管理。
- 采购与验收:涉及商用密码的项目需提交密码应用方案及密评报告,确保项目验收符合要求。
- 数据安全与个人信息保护:关基需确保数据和个人信息的安全,符合相关法律法规。
《密码法》主要内容
- 立法目的:维护国家安全、社会公共利益和公民合法权益。
- 分类管理:核心密码、普通密码、商用密码分别管理,明确各自适用范围。
- 管理制度:包括安全审查、检测认证、市场准入、使用要求、进出口管理等。
- 法律责任:明确违反密码法的行为及相应的处罚措施。
- 发展促进:鼓励密码技术研究、人才培养和产业发展,推动密码应用。
《网络安全法》主要内容
- 基本原则:网络空间主权、安全与发展并重、共同治理。
- 适用范围:涵盖境内网络建设、运营、维护及安全监管。
- 安全义务:网络运营者需履行安全保护义务,包括网络安全等级保护、安全审查、数据本地存储等。
- 法律责任:明确违法行为及处罚措施,如未履行安全义务、违规收集个人信息等。
- 监测预警与应急:建立监测预警和信息通报制度,制定应急预案,定期演练。
总结
《关键信息基础设施商用密码使用管理规定(征求意见稿)》作为一项重要的政策法规,对关基商用密码使用提出了具体要求和管理措施,强调运营者责任、制度保障、人员与经费保障,以及监督检查和法律责任。该规定与《密码法》《网络安全法》《数据安全法》《个人信息保护法》等法律法规相互衔接,共同构建关基安全保护体系,推动网络安全与密码管理的法治化、规范化发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载