炼石-政策图解《商用密码检测机构管理办法(征求意见稿)》V1.0-2023-22页_4mb
报告摘要
商用密码检测机构管理办法(征求意见稿)总结
核心内容概述
《商用密码检测机构管理办法(征求意见稿)》旨在贯彻落实党中央、国务院关于商用密码管理的决策部署,加强商用密码检测机构的管理,规范商用密码检测活动,保障商用密码应用的安全性和合规性。该办法明确了商用密码检测机构的资质认定条件、从业规范、监督检查机制及法律责任等内容,以确保检测工作的客观性、公正性和科学性。
主要观点与关键信息
一、立法目的与适用范围
- 立法目的:加强商用密码检测机构管理,规范商用密码检测活动,保障商用密码应用的安全性和合规性。
- 适用范围:从事商用密码产品检测、网络与信息系统商用密码应用安全性评估等检测活动,向社会出具具有证明作用的数据、结果的机构,需经国家密码管理局认定,依法取得商用密码检测机构资质。
二、资质认定条件与程序
-
申请条件:
- 具有法人资格;
- 具有与检测活动相适应的资金条件;
- 成立2年以上,从事网络安全检测评估领域相关工作1年以上,无重大违法或不良信用记录;
- 申请人及其关联方不从事商用密码产品(检测工具类除外)生产、销售及相关系统集成、运营等可能影响公平公正性的活动;
- 具有与检测活动相适应的工作环境、设备设施、管理体系;
- 具有与检测活动相适应的专业技术人员和管理人员;
- 具有与检测活动相适应的专业能力。
-
特殊情况:外商投资法人需符合我国外商投资相关法律法规。
-
申请流程:
- 向国家密码管理局提出书面申请;
- 提交相关证明材料,包括法人资格证书、资本结构和股权情况、无违法记录承诺、工作场所产权或租赁合同、设备设施配置情况、人员情况、管理体系建立情况等;
- 国家密码管理局可自行或委托专业技术评价机构实施技术评审。
三、从业规范
- 商用密码检测机构需:
- 遵循客观独立、科学公正、诚实信用原则;
- 不得推荐或限定特定主体的产品或服务;
- 不得以单独出租设备或委派人员等方式承接业务,不得分包或转包;
- 所有检测活动需符合法律法规、标准规范等要求;
- 检测报告需加盖机构公章或专用章,由授权签字人签发;
- 保存检测原始记录和检测报告,妥善管理检测样品和相关数据信息;
- 报送年度工作报告和相关统计数据。
四、监督检查
- 密码管理部门有权对商用密码检测机构进行监督检查,行使以下职权:
- 进入检测活动场所实施现场检查;
- 向有关单位及人员询问、调查有关情况或验证检测活动;
- 查阅、复制有关合同、票据、账簿及检测数据、结果、报告等资料;
- 抽取备案的商用密码应用安全性评估报告进行技术复核。
- 检查结果需依法公开,并纳入国家企业信用信息公示系统等平台。
五、法律责任
- 违规行为:
- 以欺骗、贿赂等不正当手段取得资质;
- 提供虚假材料或隐瞒有关情况;
- 未按要求申请变更手续;
- 未开展安全保密教育和业务培训;
- 推荐或限定被检测单位购买使用特定产品或服务;
- 未按要求保存检测记录或管理数据信息;
- 未按时报送年度工作报告。
- 处罚措施:
- 责令限期整改;
- 逾期未改正的,处1万元以上10万元以下罚款;
- 情节严重的,吊销资质证书;
- 转让、出租、出借、伪造、变造、冒用资质证书的,责令改正或停止违法行为,给予警告,没收违法所得,处10万至30万元罚款;
- 未按要求开展检测活动、出具虚假检测数据、泄露商业秘密或个人隐私的,责令改正或停止违法行为,给予警告,没收违法所得,处10万至30万元罚款,情节严重的吊销资质证书。
- 监管人员违规:从事商用密码监督管理工作的人员如有滥用职权、玩忽职守、徇私舞弊等行为,依法给予处分。
六、资质延续与变更
- 资质延续:有效期届满需延续的,应在届满3个月前提出书面申请。
- 资质变更:
- 机构名称、注册地址、法人性质变更;
- 法定代表人、最高管理者、技术负责人、质量负责人、授权签字人变更;
- 资质认定业务范围变更;
- 影响资质认定条件和要求的其他变更事项。
- 资质注销:
- 有效期届满未申请延续或依法不予延续;
- 被依法撤销、吊销资质证书;
- 依法终止;
- 因法人性质变更、改制、分立或合并等原因不符合资质认定条件;
- 法律法规规定的其他注销情形。
七、检测能力验证
- 商用密码检测机构需定期参加国家密码管理局组织的检测能力验证;
- 不合格者需进行不少于6个月的整改,整改期间不得开展相应业务范围的检测活动;
- 整改后仍不合格的,由国家密码管理局取消其资质认定业务范围直至吊销资质证书。
八、施行时间
- 本办法自XXXX年XX月XX日起施行。
附:炼石公司数据安全服务介绍
- 公司定位:炼石公司专注于数据安全领域,以“免改造”为创新特色,提供全面的数据保护服务。
- 产品矩阵:
- 免改造增强数据安全:无需改动目标应用系统的代码,即可增强数据加密、脱敏、审计保护能力。
- 高性能国密保障效率:具备PCT国际专利保护的高性能国密技术,实现SM4加解密速度突破140Gbps。
- 适应复杂应用架构:兼容主流开发语言(如JAVA、C)、多种数据库(关系型与非关系型)及操作系统(Linux、信创OS、Windows)。
- 集中式管控分布式保护:引入“集中式管控,分布式保护”体系,实现全层级部署管控。
- 服务体系:
- 通用服务:数据安全规划、数据安全建设、数据安全运维、数据安全培训;
- 专项咨询:DSM认证(数据安全管理)、PIP认证(个人信息保护)。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载