【炼石网络】炼石图解《商用密码应用安全性评估管理办法》V1.0_37页_15mb
报告摘要
图解 国家密码管理局与《商用密码应用安全性评估管理办法》总结
核心内容
《商用密码应用安全性评估管理办法》(国家密码管理局令第3号)自2023年11月1日起施行,旨在规范商用密码应用安全性评估工作,保障网络与信息安全,维护国家安全和社会公共利益,保护公民、法人和其他组织的合法权益。
主要观点
- 评估制度确立:根据《密码法》和《商用密码管理条例》等法律法规,确立商用密码应用安全性评估制度。
- 评估对象明确:重要网络与信息系统,包括关键信息基础设施、网络安全等级保护第三级及以上信息系统、政务信息系统等。
- 评估实施要求:运营者需同步规划、同步建设、同步运行商用密码保障系统,并定期开展商用密码应用安全性评估。
- 评估机构管理:商用密码应用安全性评估机构统一纳入商用密码检测机构管理,需经国家密码管理局认定并取得资质。
- 评估内容细化:对不同阶段(规划、建设、运行)和不同对象(应用方案、网络与信息系统)的评估内容进行细化。
- 评估实施规范:明确了通用行为规范、备案制度、应急处置要求等。
- 监督检查与责任:县级以上密码管理部门、国家机关、运营者和评估机构均有相应的监督检查职责和法律责任。
关键信息
- 实施依据:《密码法》、《商用密码管理条例》等法律法规。
- 评估原则:系统性、合规性、正确性、有效性。
- 试点基础:自2017年起,国家密码管理部门已开展商用密码应用安全性评估试点,为《办法》的制定奠定了实践基础。
- 密评对象:包括但不限于关键信息基础设施、网络安全等级保护第三级及以上信息系统、政务信息系统等。
- 密评程序:分为规划阶段、建设阶段、运行阶段,每个阶段有明确的评估要求。
- 密评备案制度:评估结果需备案,备案材料需接受形式审查。
- 密评责任主体:网络与信息系统运营者为密评和备案的主体。
附录内容概览
附录1:国家层面密码应用及密评相关法律法规
| 发文/起草单位 | 发布/施行时间 | 政策文件 | 相关内容 |
|---|---|---|---|
| 第十三届全国人大常委会 | 2020年1月1日 | 《密码法》 | 要求关键信息基础设施运营者使用商用密码并进行密评 |
| 第十二届全国人大常委会 | 2017年6月1日 | 《网络安全法》 | 网络运营者需使用商用密码并进行安全保护 |
| 第十三届全国人大常委会 | 2021年9月1日 | 《数据安全法》 | 开展数据处理活动需进行数据安全管理和密评 |
| 第十三届全国人大常委会 | 2021年11月1日 | 《个人信息保护法》 | 个人信息处理者需采取加密等安全技术措施 |
附录2:国家层面密码应用及密评相关政策文件
| 发文/起草单位 | 发文时间 | 政策文件 | 相关内容 |
|---|---|---|---|
| 国务院 | 2022年6月8日 | 《国务院关于加强数字政府建设的指导意见》 | 建立健全密码应用安全性评估机制 |
| 国务院办公厅 | 2022年1月20日 | 《国务院办公厅关于加快推进电子证照扩大应用领域和全国互通互认的意见》 | 推动区块链、隐私计算等技术提升电子证照安全 |
| 国务院 | 2021年12月12日 | 《“十四五”数字经济发展规划》 | 加强网络安全等级保护和密评 |
| 国务院办公厅 | 2019年12月30日 | 《国家政务信息化项目建设管理办法》 | 同步规划、建设、运行密码保障系统 |
附录3:各部门密码应用及密评相关政策文件
| 发文/起草单位 | 发文时间 | 政策文件 | 相关内容 |
|---|---|---|---|
| 国家铁路局 | 2023年7月18日 | 《铁路关键信息基础设施安全保护管理办法》 | 运营者需每年至少开展一次密评 |
| 国家密码管理局 | 2023年6月9日 | 《商用密码检测机构管理办法》 | 商用密码检测机构需经国家密码管理局认定 |
| 交通运输部 | 2023年4月24日 | 《公路水路关键信息基础设施安全保护管理办法》 | 运营者需每年至少开展一次密评 |
| 国家能源局 | 2022年11月16日 | 《电力行业网络安全管理办法》 | 电力企业需开展密评和网络安全审查 |
附录4:各省及新疆生产建设兵团密码应用及密评政策
| 省/自治区/直辖市 | 发布时间 | 政策文件 | 相关内容 |
|---|---|---|---|
| 北京市 | 2022年6月8日 | 《北京市“十四五”数字政府建设规划》 | 同步规划、建设、运行密码保障系统 |
| 上海市 | 2022年8月 | 《上海市重要网络和信息系统密码应用与安全性评估工作指南》 | 落实密评要求,规范备案流程 |
| 江苏省 | 2022年4月 | 《江苏省省级政务信息化项目建设管理办法》 | 项目建设单位需同步规划、建设、运行密码保障系统 |
| 浙江省 | 2022年9月 | 《关于对密评结果开展审查工作的通知》 | 对密评结果进行核查,确保评估活动规范有效 |
| 山东省 | 2022年1月 | 《关于规范商用密码应用安全性评估结果备案工作的通知》 | 明确密评备案流程和要求 |
| 河南省 | 2023年1月 | 《河南省非涉密政务信息系统安全建设指南》 | 要求建设单位编制密码应用方案并定期开展密评 |
| 河南省 | 2022年12月 | 《河南省“十四五”新型基础设施建设规划》 | 推动新型基础设施纳入关键信息基础设施保护 |
总结
《商用密码应用安全性评估管理办法》为商用密码应用安全性评估提供了明确的制度框架和实施依据,涵盖了总体要求、程序及内容要求、实施规范、监督检查及法律责任等多个方面。该办法的实施将有助于提升网络与信息系统的安全性,推动商用密码在重要领域的广泛应用,并加强评估机构的管理与监管,确保评估工作的合规性与有效性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载