【炼石】图解《商用密码应用安全性评估管理办法(征求意见稿)》_23页_9mb
报告摘要
商用密码应用安全性评估管理办法(征求意见稿)总结
核心内容概述
《商用密码应用安全性评估管理办法(征求意见稿)》由国家密码管理局研究起草,旨在规范商用密码应用安全性评估工作,保障网络与信息安全,维护国家安全和社会公共利益。该办法依据《中华人民共和国密码法》和新修订的《商用密码管理条例》制定,明确了商用密码应用安全性评估的定义、实施要求、管理机制及法律责任。
主要观点与关键信息
1. 立法目的与依据
- 立法目的:规范商用密码应用安全性评估工作,保障网络与信息安全。
- 制定依据:《中华人民共和国密码法》《商用密码管理条例》等法律法规。
2. 商用密码应用安全性评估定义
- 指按照相关法律法规和标准规范,对网络与信息系统使用商用密码技术、产品和服务的合规性、正确性、有效性进行检测分析和评估验证的活动。
3. 管理体制
- 国家密码管理局:负责全国商用密码应用安全性评估工作的管理,支持技术、标准、工具、手段创新,完善标准体系。
- 地方密码管理部门:负责本行政区域的商用密码应用安全性评估工作。
- 国家机关和涉及商用密码工作的单位:在其职责范围内指导、监督相关评估工作。
4. 评估要求
- “三同步一评估”:网络与信息系统应同步规划、同步建设、同步运行商用密码保障系统,并定期进行评估。
- 评估阶段:
- 规划阶段:评估商用密码应用需求的全面性、合理性和针对性。
- 建设阶段:分析商用密码应用流程和机制是否具备可实施性,保护措施是否达标。
- 运行阶段:对已建成系统进行安全性评估,确保其合规性和有效性。
5. 实施规范
- 运营者职责:运营者需提供完整设备清单、网络拓扑、维护记录等信息,配合评估机构完成评估。
- 自行评估要求:运营者若自行开展评估,需具备相应的检测设备、专业技术人员和管理制度。
- 评估报告要求:评估报告需符合国家标准、行业标准和相关规定,由单位负责人签字并加盖公章。
- 备案要求:重要网络与信息系统运营者需向管理部门备案评估报告。
- 应急处置:发现重大安全事件或安全隐患时,需及时报告并启动应急处置方案。
6. 监督与法律责任
- 专项检查:县级以上地方密码管理部门可对重要网络与信息系统开展专项检查。
- 法律责任:
- 未按要求开展评估:责令改正,警告;拒不改正或情节严重者,处10万至100万元罚款,对主管人员处1万至10万元罚款。
- 未通过评估且未改造:责令改正,警告;拒不改正或情节严重者,罚款。
- 自行评估不符合要求:责令改正,警告;拒不改正或情节严重者,罚款。
- 未提供必要支持或影响评估结果:责令改正,警告;拒不改正或情节严重者,罚款。
- 未备案评估结果:责令改正,警告;拒不改正或情节严重者,罚款。
7. 试行与过渡期安排
- 试点机构目录:共48家,按行政区划排序。
- 施行前评估要求:
- 正在建设系统:需加强商用密码应用方案编制论证,完善保障系统,并按第八条规定开展评估。
- 已运行系统:需按第九条规定开展评估。
- 施行日期:办法自某年某月某日起施行。
8. 支持产业发展
- 鼓励行业组织:设立商用密码应用安全性评估行业组织,加强自律与行业秩序维护。
- 推动密评发展:支持相关技术、标准、工具、手段的创新,提升评估工作质量。
结构与条款概览
| 章节 | 内容 |
|---|---|
| 第1~5条 | 立法目的、定义、管理体制、保障措施等 |
| 第6~9条 | 评估要求,包括“三同步一评估”、各阶段评估内容 |
| 第10~15条 | 实施规范,包括评估报告编制、备案、支持义务等 |
| 第16~17条 | 监督及法律责任,包括专项检查、违法情形与处罚 |
| 第18~19条 | 程序性事项,包括过渡期要求、施行日期等 |
附录:炼石数据安全产品介绍
公司定位
- 炼石定位为“数据安全”领域的专业厂商,以“免改造”为特色,提供全面的数据保护服务。
产品矩阵
- 免改造增强数据安全:无需改动目标应用系统,即可增强数据加密、脱敏、审计保护能力。
- 高性能国密技术:具备PCT国际专利保护,单颗Intel CPU实现SM4加解密速度突破140Gbps。
- 兼容性强:支持主流开发语言(如Java、C)、多种数据库(关系型、非关系型)和操作系统(Linux、信创OS、Windows)。
- 集中式管控与分布式保护:实现自上而下的全层级部署管控。
服务体系
- 4项通用服务:数据安全建设目标、数据安全主平台、内在风险防护、外部合规遵循。
- 2项专项咨询:认证委托、技术验证、现场审核、认证结果评价和批准、获证后监督等。
认证体系
- DSM认证:数据安全管理。
- PIP认证:个人信息保护。
- 认证流程:包括确认认证方案、技术验证、现场核验、综合评价、颁发证书等。
技术支持
- 评估技术要求:包括对数据类型和数量、处理活动范围、技术验证机构信息等的审计资料要求。
总结
《商用密码应用安全性评估管理办法(征求意见稿)》是规范商用密码应用安全性评估工作的重要政策文件,明确了评估的定义、实施要求、管理机制和法律责任,为保障网络与信息安全提供了制度支撑。同时,该办法也为商用密码检测机构的管理提供了统一框架,推动了密评产业的发展。此外,炼石作为一家专注于数据安全的公司,提供了免改造、高性能、兼容性强的数据安全解决方案,支持企业实现数据安全防护目标。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载