> **来源:[研报客](https://pc.yanbaoke.cn)** # 《商用密码检测机构管理办法》总结 ## 核心内容 《商用密码检测机构管理办法》(国家密码管理局令第2号)自2023年11月1日起施行,旨在加强商用密码检测机构管理,规范商用密码检测活动。该办法依据《中华人民共和国密码法》《商用密码管理条例》等法律法规,结合国家对商用密码依法管理的要求,明确了商用密码检测机构的资质认定、监督管理、从业规范及法律责任等内容。 ## 主要观点 - 该办法是落实党中央、国务院关于商用密码管理决策部署的必然要求,为保护市场主体权益、优化营商环境提供法治保障。 - 强调商用密码检测机构应依法取得资质,且在资质范围内独立、公正、科学、诚信地开展检测活动。 - 明确了商用密码检测活动的监管体系,国家密码管理局负责全国范围的资质认定与监督管理,县级以上地方密码管理部门负责本行政区域内的监督管理。 - 要求检测机构在人力、物力、技术、管理等方面具备相应条件,包括法人资格、资金、场所、设备设施、管理体系、专业人员等。 - 严禁商用密码检测机构从事可能影响检测公平公正性的活动,如推荐或限定特定主体的产品、同时聘用其他检测机构人员、分包或转包业务等。 - 检测机构需定期接受安全保密教育和业务培训,确保检测人员专业能力达标。 ## 关键信息 ### 一、适用范围 - 适用于商用密码产品检测机构和商用密码应用安全性评估机构。 - 检测机构向社会出具具有证明作用的数据、结果、报告的活动需经国家密码管理局认定。 ### 二、资质认定条件和程序 - **资质认定条件**: 1. 具有法人资格。 2. 具有与检测活动相适应的资金。 3. 成立2年以上,从事相关工作1年以上,无重大违法或不良信用记录。 4. 具有与检测活动相适应的场所。 5. 具有与检测活动相适应的设备设施。 6. 具有独立、公正、科学、诚信的管理体系。 7. 具有与检测活动相适应的专业人员。 8. 具有与检测活动相适应的专业能力。 - **资质认定程序**: - 申请、受理、审查、决定、颁证。 - **资质变更及延续**: - 机构名称、注册地址、法人性质等变更需在30日内申请变更。 - 有效期届满需延续的,应在届满前3个月提出书面申请。 - 资质证书有效期为5年,到期需重新申请。 ### 三、从业规范 - 检测机构应在资质范围内从事检测活动,不得超出批准范围。 - 不得转让、出租、出借、伪造、变造、冒用、租借资质证书。 - 不得推荐或限定被检测单位购买特定主体的产品或服务。 - 检测报告需由授权签字人签发,并加盖机构公章或专用章。 - 检测机构需保存原始记录、妥善管理样品和数据信息。 - 不得以单独出租设备或委派人员等方式承担业务,不得分包、转包。 - 不得出具虚假或失实检测数据、结果、报告。 ### 四、监督检查及法律责任 - 密码管理部门有权对检测机构进行监督检查,包括现场检查、查阅复制材料、抽样检查等。 - 检测机构若存在违规行为,将面临责令整改、警告、罚款、吊销资质等处罚。 - 对于出具虚假检测报告的,将依法撤销资质,并在3年内不得再次申请。 - 对于隐瞒情况或提供虚假材料的,将不予受理或许可,并在1年内不得再次申请。 - 检测机构需按规定报送年度工作报告及数据信息。 - 监督管理人员若存在滥用职权、泄露信息等行为,将依法给予处分。 ### 五、其他事项 - 本办法自2023年11月1日起施行。 - 外商投资企业需额外遵守我国外商投资相关法律法规。 ## 附:炼石网络数据安全产品简介 炼石网络是一家以“免改造”为特色的数据安全产品厂商,提供可灵活挂载多种安全能力的免改造平台,帮助政企客户构建数据安全保护体系。 ### 产品能力 - **数据资产管理能力**: - 数据资产目录、敏感数据合规、数据风险地图、数据血缘分析、数据内容合规、数据确权等。 - **数据主动防护能力**: - 字段级加密、文件级加密、加密备份恢复。 - **数据风险检测能力**: - 数据访问检测、业务风控、威胁检测、攻击定位等。 - **数据风险响应能力**: - 事件还原处置、数据流分析、网络流监测、恶意代检测、APT威胁检测、数据威胁情报等。 - **数据审计追溯能力**: - 数据访问留存、数据库审计、文件访问审计、数据访问溯源、数据水印、版权管理等。 ### 产品矩阵 - 免改造数据安全平台,支持灵活部署。 - 兼容多种开发语言及操作系统,包括JAVA、C、Linux、信创OS、Windows等。 - 具备高性能国密技术,单颗Intel CPU实现SM4加解密速度突破140Gbps。 ### 服务体系 - **通用服务**: - 数据安全规划、数据安全建设、数据安全运维、数据安全培训。 - **专项咨询**: - DSM认证(数据安全管理)、PIP认证(个人信息保护)等。 ## 总结 《商用密码检测机构管理办法》是国家密码管理局为加强商用密码检测行业管理、规范检测活动、保障信息安全而制定的重要规章。该办法从资质认定、监督管理、从业规范、法律责任等方面全面规范商用密码检测机构行为,强调依法管理、公平公正、安全与创新并重。炼石网络作为数据安全厂商,提供全面、灵活、高效的免改造数据安全解决方案,助力政企客户实现数据安全合规。