炼石网络:炼石图解《商用密码应用安全性评估管理办法》V1.0_37页_15mb
报告摘要
图解 国家密码管理局及《商用密码应用安全性评估管理办法》总结
核心内容概述
《商用密码应用安全性评估管理办法》(国家密码管理局令第3号)于2023年11月1日起施行,旨在规范商用密码应用安全性评估工作,保障网络与信息安全,维护国家安全和社会公共利益,保护公民、法人和其他组织的合法权益。该办法依据《中华人民共和国密码法》和《商用密码管理条例》等法律法规制定,明确了商用密码应用安全性评估的对象范围、程序内容、实施规范、监督检查及法律责任等方面的要求。
主要观点与关键信息
1. 制定目的
- 规范商用密码应用安全性评估工作。
- 保障网络与信息安全,维护国家安全和社会公共利益。
- 保护公民、法人和其他组织的合法权益。
2. 评估对象
- 重要网络与信息系统:包括法律、行政法规和国家有关规定要求使用商用密码进行保护的网络与信息系统。
- 具体范围包括:关键信息基础设施、网络安全等级保护第三级及以上信息系统、政务信息系统等。
3. 评估要求
- 实施“三同步一评估”原则,即同步规划、同步建设、同步运行商用密码保障系统,并定期进行评估。
- 评估内容:根据不同的对象(如商用密码应用方案、网络与信息系统),分别提出评估内容要求。
4. 评估实施规范
- 明确商用密码应用安全性评估的通用行为规范。
- 规定运营者自行或委托评估机构开展评估的基本要求与行为规范。
- 建立评估结果备案制度。
- 规定运营者在发生安全事件时的应急处置内容。
5. 监督检查与法律责任
- 县级以上密码管理部门、国家机关和涉及商用密码工作的单位负责监督检查工作。
- 明确运营者的违法情形及相应法律责任。
- 明确密码管理人员的责任与义务。
6. 评估机构管理
- 评估机构需经国家密码管理局认定,依法取得商用密码检测机构资质。
- 评估机构统一纳入商用密码检测机构管理体系。
7. 政策支持与实施保障
- 国家密码管理局支持商用密码应用安全性评估技术、标准、工具的创新。
- 完善商用密码应用安全性评估标准体系。
- 鼓励设立商用密码应用安全性评估行业组织,加强行业自律。
8. 省级政策支持
- 多个省份(如北京、天津、河北、黑龙江、上海、江苏、江西、山东、河南等)均出台相关政策,进一步细化商用密码应用与安全性评估的具体要求。
- 强调“三同步一评估”原则在省级政务信息系统中的实施。
- 明确评估结果备案制度和密评工作的实施流程。
总体要求
- 明确概念定义:商用密码应用安全性评估是按照法律法规和标准规范,对网络与信息系统使用商用密码技术、产品和服务的合规性、正确性、有效性进行检测分析和评估验证的活动。
- 规定管理体制:县级以上密码管理部门、国家机关和涉及商用密码工作的单位承担监督管理职责。
- 明确从业机构资质:商用密码应用安全性评估机构需依法取得商用密码检测机构资质。
- 支持密评产业发展:鼓励设立行业组织,加强行业自律。
- 界定重要网络与信息系统:依据“法律、行政法规和国家有关规定”进行界定。
程序及内容要求
- “三同步一评估”要求:重要网络与信息系统应同步规划、建设、运行商用密码保障系统,并定期进行评估。
- 不同阶段的评估程序:包括规划、建设、运行等阶段的评估程序。
- 不同对象的评估内容:包括商用密码应用方案和网络与信息系统等不同对象的评估内容要求。
实施规范
- 通用行为规范:规定评估活动的通用行为规范。
- 运营者自行评估要求:明确运营者自行开展评估的基本要求。
- 评估结果备案制度:评估结果需按规定备案。
- 应急处置要求:规定运营者在发生安全事件时的应急处置内容。
监督检查及法律责任
- 监督检查职权:县级以上密码管理部门、国家机关和相关单位负责监督检查。
- 违法情形与法律责任:明确运营者违反规定的情形及相应法律责任。
- 管理人员责任义务:规定密码管理人员的责任与义务。
其他事项
- 密评施行前的系统要求:对已建和正建系统提出密评要求。
- 施行时间:2023年11月1日起施行。
政策依据
- 《中华人民共和国密码法》
- 《商用密码管理条例》
- 《网络安全法》
- 《数据安全法》
- 《个人信息保护法》
- 《关键信息基础设施安全保护条例》
- 《网络数据安全管理条例(征求意见稿)》
附录政策文件汇总
附录1:国家层面相关法律法规
| 发文/起草单位 | 发布/施行时间 | 政策文件 | 内容摘要 |
|---|---|---|---|
| 第十三届全国人大常委会 | 2020年1月1日 | 《密码法》 | 第二十七条:关键信息基础设施运营者应使用商用密码进行保护,并开展密评。 |
| 第十二届全国人大常委会 | 2017年6月1日 | 《网络安全法》 | 第十条和第二十一条:强调网络安全和数据安全保护要求。 |
| 第十三届全国人大常委会 | 2021年9月1日 | 《数据安全法》 | 第二十七条:开展数据安全保护,使用密码技术。 |
| 第十三届全国人大常委会 | 2021年11月1日 | 《个人信息保护法》 | 第五十一条:采取加密、去标识化等安全技术措施。 |
附录2:国家层面相关政策文件
| 发文/起草单位 | 发文时间 | 政策文件 | 内容摘要 |
|---|---|---|---|
| 国务院 | 2022年6月8日 | 《国务院关于加强数字政府建设的指导意见》 | 强调密码应用安全性评估机制。 |
| 国务院办公厅 | 2022年1月20日 | 《国务院办公厅关于加快推进电子证照扩大应用领域和全国互通互认的意见》 | 强化密码应用安全性评估。 |
| 国务院 | 2021年12月12日 | 《“十四五”数字经济发展规划》 | 强调密评和等保要求。 |
| 国务院办公厅 | 2019年12月30日 | 《国家政务信息化项目建设管理办法》 | 要求同步规划、建设、运行密码保障系统。 |
附录3:各部门相关政策文件
| 发文/起草单位 | 发文时间 | 政策文件 | 内容摘要 |
|---|---|---|---|
| 国家铁路局 | 2023年7月18日 | 《铁路关键信息基础设施安全保护管理办法(征求意见稿)》 | 要求每年至少开展一次密评。 |
| 国家密码管理局 | 2023年6月9日 | 《商用密码应用安全性评估管理办法(征求意见稿)》 | 明确重要网络与信息系统密评要求。 |
| 交通运输部 | 2023年4月24日 | 《公路水路关键信息基础设施安全保护管理办法》 | 要求每年至少开展一次密评。 |
| 国家能源局 | 2022年11月16日 | 《电力行业网络安全管理办法》 | 要求未达标系统及时整改。 |
附录4:各省及兵团相关政策文件
| 省/自治区/直辖市 | 发布时间 | 政策文件 | 内容摘要 |
|---|---|---|---|
| 北京市 | 2021年5月 | 《政府投资信息化项目密码应用工作规范》 | 强调同步规划、建设、运行密码保障系统。 |
| 上海市 | 2022年4月 | 《上海市政务云管理暂行办法》 | 要求定期开展密评。 |
| 浙江省 | 2022年3月 | 《关于规范商用密码应用安全性评估结果备案工作的通知》 | 明确密评结果备案要求。 |
| 江苏省 | 2021年4月 | 《江苏省政务信息化项目密码应用与评估备案指南(试行)》 | 提出密评备案流程。 |
| 河南省 | 2021年10月 | 《关于开展我省重要领域网络和信息系统密码应用安全性评估工作的通知》 | 要求开展密评自查和抽评。 |
总结
《商用密码应用安全性评估管理办法》是国家密码管理局为规范商用密码应用安全性评估工作而制定的重要法规,涵盖评估对象、程序、实施规范、监督检查及法律责任等方面,确保重要网络与信息系统在全生命周期中落实密码应用安全性评估要求。该办法在国家层面和地方层面均得到了积极响应,各地政府和相关部门均出台了相应政策,推动密评工作的实施和落实。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载