图解《商用密码管理条例》-炼石网络_202页_30mb
报告摘要
《商用密码管理条例》总结
核心内容
《商用密码管理条例》于2023年5月24日发布,自2023年7月1日起施行,旨在规范商用密码应用和管理,鼓励和促进商用密码产业发展,保障网络与信息安全,维护国家安全和社会公共利益,保护公民、法人和其他组织的合法权益。
主要观点
- 创新发展与安全并重:条例坚持创新发展与保障安全相结合,支持商用密码科技创新和成果转化,同时对涉及国家安全、国计民生、社会公共利益的商用密码产品和服务实施管控。
- 放宽准入与规范监管结合:按照行政审批制度改革要求,放宽市场准入,强化事前事中事后监管,激发市场活力与社会创造力。
- 与相关法律法规衔接:条例注重与《密码法》《网络安全法》《出口管制法》《电子签名法》等法律法规衔接,将成熟做法上升为条例规定。
- 加强监管与协作机制:建立商用密码监督管理协作机制,推进监管与社会信用体系相衔接,明确监管职责和处罚机制。
- 促进商用密码应用:鼓励各主体依法使用商用密码保护网络与数据安全,规范关键信息基础设施的商用密码使用要求,推动密评与等保制度衔接,避免重复评估。
关键信息
条例亮点:六大重点修订
-
促进商用密码科技创新
- 明确加强商用密码人才培养,鼓励和支持密码相关学科和专业建设。
- 建立商用密码科技创新促进机制,支持自主创新,保护知识产权。
-
商用密码检测、认证制度
- 取消原《条例》中对产品生产单位审批、销售单位许可、产品品种型号审批等规定,实行检测认证制度。
- 对涉及国家安全、国计民生、社会公共利益的商用密码产品和服务实行强制性检测认证。
-
电子认证服务管理
- 明确电子认证服务使用密码要求和使用规范,推动电子认证服务互信互认。
- 建立电子认证信任机制,规范政务活动中电子签名、电子印章、电子证照等的使用。
-
进出口管理机制
- 涉及国家安全、社会公共利益且具有加密保护功能的商用密码实施进口许可,涉及国家安全、社会公共利益或中国承担国际义务的商用密码实施出口管制。
- 大众消费类产品所采用的商用密码不实行进口许可和出口管制。
-
应用促进机制
- 建立商用密码应用促进协调机制,推动商用密码在信息领域新技术、新业态、新模式中的应用。
- 明确关键信息基础设施的商用密码使用要求,加强与国家安全审查、网络安全等级保护制度的衔接。
-
监督管理机制
- 建立商用密码监督管理协作机制,推进监管与社会信用体系相衔接。
- 明确密码管理部门和有关部门及其工作人员的保密义务和职责权限。
条例结构
- 第一章 总则:规定条例目的、适用范围、关键定义、监管机构、人才培养、宣传教育、行业自律等。
- 第二章 科技创新与标准化:建立创新促进机制、知识产权保护机制、鼓励外商投资合作、推动标准制定、明确强制性和推荐性标准。
- 第三章 检测认证:规定检测认证体系、检测机构资质审批条件、认证机构能力要求、检测与认证流程。
- 第四章 电子认证:明确电子认证服务使用要求、电子政务电子认证服务管理、建立信任机制、推动互信互认。
- 第五章 进出口:规定进出口许可清单、认证目录、报关要求、检测认证要求。
- 第六章 应用促进:鼓励使用商用密码保护网络安全、规范关键信息基础设施密码应用、推动密评与等保衔接。
- 第七章 监督管理:规定监督检查职责、协作机制、信用记录与惩戒机制、保密义务、举报机制。
- 第八章 法律责任:明确各类主体违反条例的处罚措施,包括警告、罚款、吊销资质等,情节严重者需承担刑事责任或民事责任。
- 第九章 附则:规定条例施行日期及适用范围。
商用密码应用安全性评估(密评)
- 密评是对采用商用密码技术、产品和服务集成建设的网络和信息系统密码应用的合规性、正确性、有效性进行评估。
- 密评与等保测评、关键信息基础设施安全检测评估相互衔接,避免重复评估。
- 密评对象为法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施等。
- 密评周期为每年至少一次,评估内容包括技术要求和管理要求。
- 密评结果分为符合、部分符合、不符合。
重要定义
- 商用密码:采用特定变换的方法对不属于国家秘密的信息等进行加密保护、安全认证的技术、产品和服务。
- 关键信息基础设施:涉及国家安全、国计民生、社会公共利益的信息设施。
监管与处罚
- 各类主体如违反条例,轻者接受警告或罚款,重者依法承担法律责任,包括吊销资质、停业整顿等。
- 明确监管机构职责,包括国家密码管理部门、网信、商务、海关、市场监督管理等。
与相关法律的衔接
- 与《密码法》《网络安全法》《出口管制法》《电子签名法》等法律法规相互衔接。
- 与《数据安全法》《个人信息保护法》等共同构建信息安全保障体系。
评估对象与内容
- 评估对象:包括网络和信息系统、关键信息基础设施等。
- 评估内容:分为技术层面(物理和环境、网络和通信、设备和计算、应用和数据)和管理层面(管理制度、人员管理、建设运行、应急处置)。
- 评估等级:划分为五个等级,从一级到五级,技术要求和管理要求逐级增强。
评估流程与结论
- 密评流程:确定评估对象、开展测评工作、输出测评报告、上报测评结果。
- 评估结论:分为符合、部分符合、不符合。
- 风险结论:分为高、中、低,高风险情况下等保测评和密评结果均为不符合。
标准与法规
- 国家标准:GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》。
- 行业标准:GM/T 0054-2018《信息系统密码应用基本要求》。
- 相关法律法规:包括《密码法》《数据安全法》《个人信息保护法》等。
密评机构与流程
- 当前有48家密评试点机构,包括工业和信息化部密码应用研究中心、中国电力科学研究院、中国电子科技集团公司第十五研究所等。
- 密评流程包括测评准备、方案编制、现场测评、测评结论分析、测评报告编制。
总结
《商用密码管理条例》通过全面修订,进一步规范商用密码应用和管理,推动商用密码科技创新和产业发展,加强监管与协作机制,明确法律责任,与《密码法》及其他相关法律法规衔接,为商用密码应用提供制度保障,确保信息安全与国家安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载