炼石图解《商用密码应用安全性评估管理办法》V1.0-37页_26mb
报告摘要
《商用密码应用安全性评估管理办法》总结
核心内容
《商用密码应用安全性评估管理办法》(国家密码管理局令第3号)自2023年11月1日起施行,旨在规范商用密码应用安全性评估工作,保障网络与信息安全,维护国家安全和社会公共利益,保护公民、法人和其他组织的合法权益。该办法依据《中华人民共和国密码法》和《商用密码管理条例》等法律法规制定,明确了商用密码应用安全性评估的实施依据、对象范围、程序要求、实施规范、监督检查及法律责任等内容。
主要观点
- 规范评估工作:通过统一标准和程序,确保商用密码应用安全性评估的合规性、正确性和有效性。
- 加强系统性:将商用密码应用方案评估、网络与信息系统运行前评估、运行后定期评估统一纳入评估体系,确保重要网络与信息系统全生命周期的评估要求。
- 明确责任主体:规定了县级以上地方各级密码管理部门、国家机关及涉及商用密码工作的单位的监督管理职责,同时明确了运营者的主体责任。
- 支持行业发展:鼓励设立商用密码应用安全性评估行业组织,加强行业自律,完善密码应用安全性评估标准体系,支持密码技术、产品和工具的创新。
- “三同步一评估”原则:要求重要网络与信息系统在规划、建设和运行阶段同步进行商用密码保障系统建设,并定期开展安全性评估。
关键信息
重要网络与信息系统
- 涉及国家安全和社会公共利益的网络与信息系统,包括关键信息基础设施、网络安全等级保护第三级及以上信息系统、面向社会服务的政务信息系统等。
- 运营者需使用商用密码进行保护,制定商用密码应用方案,配备必要的资金和专业人员,并同步规划、建设、运行密码保障系统。
评估机构管理
- 商用密码应用安全性评估机构统一纳入商用密码检测机构管理,需经国家密码管理局认定,依法取得商用密码检测机构资质。
评估程序及内容
- 规划阶段:制定商用密码应用方案,明确密码应用需求。
- 建设阶段:同步建设密码保障系统,确保密码技术、产品和服务符合标准。
- 运行阶段:定期开展商用密码应用安全性评估,确保系统的持续安全运行。
实施规范
- 明确了商用密码应用安全性评估的通用行为规范和运营者委托评估的支持配合义务。
- 要求运营者自行开展评估的基本要求和行为规范。
- 建立评估结果备案制度,确保评估过程的透明性与可追溯性。
- 规定运营者需开展应急处置,以应对安全事件。
监督检查及法律责任
- 县级以上地方各级密码管理部门、国家机关和相关单位有权对商用密码应用安全性评估进行监督检查。
- 明确了运营者在评估过程中可能面临的违法情形及其法律责任。
- 对评估管理人员也提出了责任义务,确保评估工作的公正与合规。
附录政策文件汇总
国家层面政策文件
| 发文/起草单位 | 发布/施行时间 | 政策文件 | 相关内容 |
|---|---|---|---|
| 全国人大常委会 | 2020年1月1日 | 《密码法》 | 第二十七条:关键信息基础设施运营者应使用商用密码进行保护,并定期开展安全性评估。 |
| 全国人大常委会 | 2017年6月1日 | 《网络安全法》 | 第十条、第二十一条:保障网络安全,采取数据分类、重要数据备份和加密等措施。 |
| 全国人大常委会 | 2021年9月1日 | 《数据安全法》 | 第二十七条:开展数据处理活动应保障数据安全,使用密码技术进行保护。 |
| 全国人大常委会 | 2021年11月1日 | 《个人信息保护法》 | 第五十一条:个人信息处理者应采取加密、去标识化等安全技术措施。 |
| 国务院 | 2023年4月14日 | 《商用密码管理条例》 | 第三十八条、第四十一条:运营者应制定商用密码应用方案,开展安全性评估。 |
| 公安部 | 2018年6月27日 | 《网络安全等级保护条例(征求意见稿)》 | 第四十七条:第三级以上网络应采用密码保护,开展安全性评估。 |
| 国家网信办 | 2021年11月14日 | 《网络安全管理条例(征求意见稿)》 | 第九条:数据处理者应使用密码对重要数据和核心数据进行保护。 |
各部门政策文件
| 发文/起草单位 | 发布时间 | 政策文件 | 相关内容 |
|---|---|---|---|
| 国家铁路局 | 2023年7月18日 | 《铁路关键信息基础设施安全保护管理办法(征求意见稿)》 | 第十七条:铁路关键信息基础设施需每年至少开展一次安全性评估。 |
| 国家密码管理局 | 2023年6月9日 | 《商用密码检测机构管理办法(征求意见稿)》 | 第三条:商用密码检测机构需经国家密码管理局认定,依法取得资质。 |
| 交通运输部 | 2023年4月24日 | 《公路水路关键信息基础设施安全保护管理办法》 | 第十八条:运营者每年至少开展一次安全性评估。 |
| 国家能源局 | 2022年11月16日 | 《电力行业网络安全管理办法》 | 第十三条:电力企业需开展网络安全等级保护测评和密码应用安全性评估。 |
各省政策文件
| 省/自治区/直辖市 | 发布时间 | 政策文件 | 相关内容 |
|---|---|---|---|
| 北京市 | 2022年6月8日 | 《关于加强数字政府建设的指导意见》 | 第三章:落实安全制度要求,建立健全安全检查机制。 |
| 河北省 | 2022年5月15日 | 《关于进一步加强政务信息系统密码应用与安全性评估工作的通知》 | 要求项目建设单位同步规划、建设、运行密码保障系统,并定期评估。 |
| 江苏省 | 2022年4月 | 《江苏省政务信息化项目密码应用与评估备案指南(试行)》 | 明确了政务信息化项目密码应用与评估备案的具体流程。 |
| 浙江省 | 2022年3月 | 《关于规范商用密码应用安全性评估结果备案工作的通知》 | 明确了备案流程及密评结果的审查要求。 |
| 山东省 | 2022年1月 | 《关于规范商用密码应用安全性评估结果备案工作的通知》 | 要求建设单位同步规划、建设、运行密码保障系统,并定期评估。 |
| 河南省 | 2022年10月 | 《河南省“十四五”新型基础设施建设规划》 | 推动新型基础设施纳入关键信息基础设施保护范围,同步规划、建设、使用密码防护。 |
总结
《商用密码应用安全性评估管理办法》通过明确评估对象、程序和内容,规范了商用密码应用安全性评估工作,提升了网络与信息系统的安全性。办法强调了“三同步一评估”原则,确保重要网络与信息系统在全生命周期内落实商用密码应用要求。同时,明确了评估机构的资质要求和管理机制,以及运营者和监管机构的责任与义务。此外,办法还鼓励密评行业发展,支持密码技术、产品和工具的创新,并建立了评估结果备案制度,以提升评估工作的透明度和可追溯性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载