2023-06-14-炼石网络-图解_商用密码管理条例_202页_30mb
报告摘要
《商用密码管理条例》详细总结
核心内容概述
《商用密码管理条例》于2023年5月24日发布,自2023年7月1日起施行。条例旨在规范商用密码应用和管理,鼓励和促进商用密码产业发展,保障网络与信息安全,维护国家安全和社会公共利益,保护公民、法人和其他组织的合法权益。
主要观点与关键信息
修订背景与必要性
- 商用密码应用日益广泛,在维护国家主权、安全和发展利益方面作用显著。
- 为贯彻落实行政审批制度改革精神,细化密码法相关制度,有必要对原《条例》进行全面修订。
总体思路
- 创新发展与安全结合:促进商用密码科技创新与成果转化,对涉及国家安全、国计民生、社会公共利益的商用密码产品和服务实施管控。
- 放宽准入与规范监管结合:由全环节严格管控调整为对关键环节重点把控,管理方式由重事前审批转为加强事前事中事后监管。
- 与相关法律法规衔接:注重与密码法、网络安全法、出口管制法、电子签名法等法律法规做好衔接。
修订过程
- 2019年10月26日:《密码法》颁布后,国家密码管理局依法对《条例》修订制度进行细化研究。
- 2020年6月至9月:广泛征求意见,形成修订草案送审稿。
- 2020年10月:修订草案送审稿报送国务院。
- 2023年5月24日:《商用密码管理条例》正式发布。
条例亮点:六大重点修订
1. 促进商用密码科技创新
- 明确商用密码人才培养机制,鼓励和支持密码相关学科和专业建设。
- 建立商用密码科技创新促进机制,支持自主创新和科技成果转化。
- 优化科研成果审查鉴定流程,依法保护知识产权。
2. 商用密码检测、认证
- 取消原条例中的产品生产单位审批、销售单位许可、产品品种和型号审批,实行检测认证制度。
- 对涉及国家安全、国计民生、社会公共利益的商用密码产品和服务实行强制性检测认证。
3. 电子认证
- 明确电子认证服务使用密码要求和规范。
- 建立电子认证信任机制,推动电子认证服务互信互认。
- 规范电子政务电子认证服务机构资质审批和从业规范。
4. 进出口管理
- 对涉及国家安全、社会公共利益且具有加密保护功能的商用密码实施进口许可和出口管制。
- 国务院商务主管部门会同国家密码管理部门和海关总署制定进口许可清单和出口管制清单。
- 大众消费类产品所采用的商用密码不实行进口许可和出口管制。
5. 商用密码应用促进
- 鼓励各主体依法使用商用密码保护网络与数据安全。
- 支持网络产品和服务使用商用密码提升安全性。
- 明确关键信息基础设施的商用密码使用要求及安全审查机制。
6. 商用密码监管
- 加强事前事中事后监管,建立商用密码监督管理协作机制。
- 推进商用密码监督管理与社会信用体系衔接。
- 明确密码管理部门和工作人员不得要求披露源代码等专有信息,并对其知悉的商业秘密和个人隐私严格保密。
重要定义与适用范围
- 商用密码:采用特定变换方法对不属于国家秘密的信息等进行加密保护、安全认证的技术、产品和服务。
- 适用范围:中华人民共和国境内商用密码科研、生产、销售、服务、检测、认证、进出口、应用等活动及监督管理适用本条例。
监管机构职责
- 国家密码管理部门:负责全国商用密码管理工作。
- 县级以上地方密码管理部门:负责本行政区域商用密码管理工作。
- 其他相关部门:网信、商务、海关、市场监督管理等部门在各自职责范围内负责商用密码管理工作。
法律责任
- 违反条例的单位和个人将受到警告、罚款、责令改正、停业整顿、吊销资质等处罚。
- 情节严重者依法承担刑事责任和民事责任。
商用密码应用安全性评估(密评)
密评背景与目的
- 密评是商用密码产业健康发展的重要监督机制,对采用商用密码技术、产品和服务的网络和信息系统进行合规性、正确性、有效性评估。
密评对象与要求
- 密评对象:法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施等。
- 评估内容:包括技术要求和管理要求,如机密性、完整性、真实性、不可否认性等。
- 评估流程:包括确定评估对象、开展测评工作、输出测评报告、密评结果上报。
评估等级
- 信息系统密码应用等级:划分为五个等级(第一至第五级),逐级增强密码保障能力。
评估周期
- 第三级以上的等保测评、关键信息基础设施和密评的评估周期均为每年至少一次。
与《密码法》的衔接
- 《密码法》为《条例》提供了法律依据,明确了商用密码管理的基本原则和制度框架。
- 《条例》细化了《密码法》相关制度,建立了检测认证体系、电子认证机制、进出口管理制度等。
其他相关法律法规
- 《数据安全法》:对数据安全制度、义务、法律责任等进行了规定,与密评和等保测评有部分衔接。
- 《个人信息保护法》:强调个人信息保护,与密评中涉及数据完整性、真实性等内容相辅相成。
评估机构与流程
- 密评机构:共有48家,涵盖多个行业和领域。
- 评估流程:包括测评准备、方案编制、现场测评、测评结论分析、测评报告编制等。
- 评估结果:分为符合、部分符合、不符合,对高风险项进行量化评估。
评估指标体系
- 物理和环境安全:包括身份鉴别、数据完整性等要求。
- 网络和通信安全:涵盖数据传输、通信安全等。
- 设备和计算安全:包括密钥管理、访问控制等。
- 应用和数据安全:涉及数据存储、应用安全等。
- 管理制度、人员管理、建设运行、应急处置:涵盖密码应用管理的各个方面。
总结
《商用密码管理条例》通过六大重点修订,明确了商用密码的定义、适用范围、监管机构职责、检测认证机制、电子认证制度、进出口管理、应用促进和法律责任等方面的内容,旨在规范商用密码应用和管理,保障网络与信息安全,促进商用密码科技创新和产业发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载