【炼石网络】2024年400页图解商用密码应用安全性评估_69mb
报告摘要
商用密码应用安全性评估总结
核心内容
商用密码应用安全性评估(简称“密评”)是针对采用商用密码技术、产品和服务集成建设的网络和信息系统,对其密码应用的合规性、正确性和有效性进行评估的过程。密评旨在保障网络与信息安全,维护国家安全和社会公共利益,促进商用密码产业的健康发展。
主要观点
- 密评背景:随着商用密码应用的广泛性,其在维护国家主权、安全和发展利益方面作用凸显。2023年4月14日国务院第4次常务会议修订了《商用密码管理条例》,自2023年7月1日起施行。
- 密评政策依据:密评依据《商用密码管理条例》、《密码法》、《数据安全法》、《个人信息保护法》等法律法规进行,强调创新发展与安全并重,放宽准入与规范监管相结合。
- 密评流程与要求:密评包括测评要求、评估内容、流程、高风险项等,涉及测评对象选择、测试方法、密评工具、报告编制等环节。测评机构需具备相应资质,确保测评过程独立、公正、科学、诚信。
- 密评与等保衔接:密评与网络安全等级保护(等保)在评估对象上有重叠,第三级以上的等保对象同时也是密评对象。两者应加强衔接,避免重复评估。
关键信息
1. 密评法律法规
- 《商用密码管理条例》:自2023年7月1日起施行,明确了商用密码的定义、适用范围、监管部门职责、检测认证制度、进出口管理、应用促进、监督管理、法律责任等内容。
- 《密码法》:规定了关键信息基础设施运营者需自行或委托测评机构开展密评,与等保测评制度衔接。
- 《数据安全法》:强调数据安全制度、数据出境、数据处理义务等,与密评在关键信息基础设施的评估上有共同点。
- 《个人信息保护法》:对个人信息处理、跨境传输、处理者义务等进行了规定,与密评在数据安全方面有交叉。
2. 密评流程
- 测评过程:包括测评对象选择、测试方法、密评工具使用、评估流程、方案评估、测试准备、方案编制、现场测评、报告编制等。
- 测评要求:测评机构需依法取得资质,独立、公正、科学地开展工作,对出具的检测数据和结果负责。
- 测评结论:包括符合、部分符合、不符合三种情况。
3. 密评与等保的联系与区别
| 项目 | 密评 | 等保 |
|---|---|---|
| 评估目的 | 评估密码应用的合规性、正确性和有效性 | 评估信息系统网络安全防护能力 |
| 评估内容 | 技术要求与管理要求 | 安全物理环境、通信网络、区域边界、计算环境等 |
| 评估流程 | 确定评估对象、开展测评、输出报告、结果上报 | 定级、备案、建设整改、测评、监督检查 |
| 评估周期 | 每年至少一次 | 每年至少一次 |
| 评估对象 | 法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施 | 所有网络和信息系统,尤其是第三级以上的系统 |
4. 密评实施要求
- 关键信息基础设施:运营者需使用商用密码进行保护,制定密码应用方案,配备资金和专业人员,同步规划、建设、运行商用密码保障系统。
- 测评机构:需经国家密码管理部门认定,依法取得商用密码检测机构资质。
- 检测认证:涉及国家安全、国计民生、社会公共利益的商用密码产品和服务需实行强制性检测认证制度。
5. 密评法律责任
- 违规处罚:轻者由监管部门警告,情节严重者依法承担法律责任,包括罚款、停业整顿、吊销资质等。
- 处罚对象:包括商用密码检测机构、认证机构、电子政务电子认证服务机构、网络运营者、国家机关、密码管理部门工作人员等。
- 违法情形:如未经认定开展检测、销售未经认证的产品、未履行保密义务、未进行安全审查等。
重要图解内容
- 密评总体结构:包括背景介绍、总体要求、测评要求、方案要求、测评过程、团标解读、FAQ解读、密改方案实践等。
- 密评流程图:展示了密评的全过程,从测评对象确定到报告编制,流程清晰。
- 密评图解:图解内容包括密评的定义、适用范围、监管部门职责、检测认证制度、进出口管理、应用促进、监督管理等。
总结
密评是商用密码应用安全性评估的核心内容,涉及多个法律法规和政策文件,旨在确保商用密码在信息系统中的正确、合规、有效应用。密评与等保在评估对象、流程和周期上存在一定的联系和重叠,但各有侧重。密评强调密码应用的合规性和有效性,而等保侧重于网络安全防护能力。密评的实施需要测评机构具备相应资质,确保测评过程的独立、公正、科学。密评的法律责任涵盖多个方面,包括检测认证违规、进出口违规、应用违规等,确保商用密码应用的安全性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载