炼石-图解《商用密码应用安全性评估管理办法(征求意见稿)》-2023-23页_4mb
报告摘要
商用密码应用安全性评估管理办法(征求意见稿)总结
核心内容
《商用密码应用安全性评估管理办法(征求意见稿)》由国家密码管理局制定,旨在规范商用密码应用安全性评估工作,保障网络与信息安全,维护国家安全和社会公共利益。该办法依据《中华人民共和国密码法》和新修订的《商用密码管理条例》等法律法规,明确了商用密码应用安全性评估的定义、管理体制、实施规范、监督及法律责任等内容。
主要观点
- 立法目的:通过规范商用密码应用安全性评估工作,提升网络与信息系统的安全防护能力。
- 适用范围:适用于依法应当使用商用密码进行保护的网络与信息系统。
- 工作原则:强调系统性、合规性、科学性,确保评估活动的全面性、合理性与可追溯性。
- 评估实施:要求运营者在规划、建设、运行各阶段均需进行商用密码应用安全性评估,形成评估报告并备案。
- 评估机构管理:商用密码应用安全性评估机构需经国家密码管理局认定,取得商用密码检测机构资质。
- 法律责任:运营者若违反相关规定,将面临警告、罚款等处罚措施。
关键信息
一、评估要求
- “三同步一评估”:要求网络与信息系统在规划、建设、运行阶段同步进行商用密码保障系统的建设,并定期开展评估。
- 规划阶段:需对商用密码应用方案进行全面考量,包括需求的全面性、合理性、针对性,以及指标选取的准确性。
- 建设阶段:需分析商用密码应用流程和机制的可实施性,确保保护措施符合商用密码应用要求。
- 运行阶段:需编制评估报告,确保其符合相关标准和规定,并由单位负责人签字确认并加盖公章。
二、实施规范
- 评估活动支持:运营者需提供重要数据备份、设备清单、网络拓扑、运营维护记录等支持材料。
- 自行评估条件:运营者若自行开展评估,需具备相应的检测设备、专业技术人员和管理制度。
- 备案要求:重要网络与信息系统运营者需向管理部门备案评估报告,国家密码管理局按季度抽取备案材料进行技术复核。
- 应急处置:发现重大安全事件或隐患时,应及时报告并启动应急处置方案。
三、监督及法律责任
- 监管职责:国家密码管理局及地方密码管理部门负责对商用密码应用安全性评估工作进行监督检查。
- 违规处罚:
- 未按要求开展评估的,责令改正,给予警告;拒不改正的,处10万至100万元罚款,对直接责任人处1万至10万元罚款。
- 未通过评估且未进行改造的,责令改正,拒不改正的,处相应罚款。
- 自行评估不符合要求的,责令改正,拒不改正的,处相应罚款。
- 未提供必要支持或影响评估结果的,责令改正,拒不改正的,处相应罚款。
- 未备案评估报告的,责令改正,拒不改正的,处相应罚款。
四、程序性事项
- 过渡期安排:
- 本办法施行前正在建设的重要网络与信息系统,需加强商用密码应用方案编制论证,完善保障系统,并按第八条要求开展评估。
- 已投入运行的重要网络与信息系统,需按第九条要求开展评估。
- 施行日期:本办法自某年某月某日起施行。
试点与实践基础
自2017年起,国家密码管理部门已开展商用密码应用安全性评估试点,积累了丰富的实践经验,为《办法》的制定提供了坚实基础。试点过程中,相关评估要求和做法已获得管理部门和运营者的广泛认可。
评估机构管理
评估机构需依法取得商用密码检测机构资质,并在评估过程中遵循客观、科学、公正、诚实信用的原则。相关检测机构在评估过程中不得对结果施加影响,且不得重复收取费用。
评估报告管理
评估报告需归档留存,保存期限不少于6年,以确保其具有可追溯性。
附:炼石公司数据安全服务
- 公司定位:炼石公司以“免改造”为特色,专注于数据安全领域,提供专业数据安全服务。
- 产品矩阵:支持灵活部署,提供全面的数据保护能力,兼容多种开发语言和操作系统。
- 服务体系:
- 通用服务:包括数据安全规划、建设、运维和培训。
- 专项咨询:提供DSM认证(数据安全管理)和PIP认证(个人信息保护)等服务。
总结
《商用密码应用安全性评估管理办法(征求意见稿)》通过系统性、合规性、科学性原则,规范了商用密码应用安全性评估工作的实施流程和责任主体,强化了评估机构的管理,并明确了运营者的法律责任。该办法为保障网络与信息安全提供了制度依据,同时鼓励密评产业发展,支持企业通过合规评估提升数据安全水平。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载