商用密码应用法律政策要求
国家法律法规有关密码应用的要求
《网络安全法》对网络运营者应该履行的安全保护义务做出了明确要求,而维护网络数据的完整性、保密性、真实性及不可否认性,都需要发挥密码技术的核心支撑作用。《网络安全法》第十条:“建设、运营网络或者通过网络提供服务,应当依照法律、行政法规的规定和国家标准的强制性要求,采取技术措施和其他必要措施,保障网络安全、稳定运行,有效应对网络安全事件,防范网络违法犯罪活动,维护网络数据的完整性、保密性和可用性。”《网络安全法》 第十六“国务院和省、自治区、直辖市人民政府应当统筹规划,加大投入,扶持重点网络安全技术产业和项目,支持网络安全技术的研究开发和应用,推广安全可信的网络产品和服务,保护网络技术知识产权,支持企业、研究机构和高等学校等参与国家网络安全技术创新项目。”而安全可信的网络产品和服务,需要以密码为基因构建。《网络安全法》 第二十一-条:“ 国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改:……采取数据分类、重要数据备份和加密等措施。“
《密码法》按照中央确定的密码管理原则和应用政策,规定了密码应用的主要制度和要求。一是强调国家积极规范和促进密码应用,提升使用密码保障网络与信息安全的水平,保护公民、法人和其他组织依法使用密码的权利。二是建立商用密码检测认证体系,鼓励从业单位自愿接受商用密码检测认证。涉及国家安全、国计民生、社会公共利益的商用密码产品,应当依法列入网络关键设备和网络安全专用产品目录,由具备资格的机构检测认证合格后,方可销售或者提供。商用密码服务使用网络关键设备和网络安全专用产品的,应当经商用密码认证机构对该商用密码服务认证合格。三是明确关键信息基础设施使用密码和进行密码应用安全性评估的要求,规定法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施,其运营者应当使用商用密码进行保护,自行或者委托商用密码检测机构开展商用密码应用安全性评估。四是建立安全审查机制,规定对可能影响国家安全的、涉及商用密码的网络产品和服务按照国家安全审查的要求进行安全审查。五是规定国家密码管理部门对采用商用密码技术从事电子政务电子认证服务的机构进行认定。
国家对于关键信息基础设施中的密码应用高度重视。《网络安全法》 第三十一条规定:“国家对公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。”按照《网络安全法》要求,《关键信息基础设施保护条例》正在起草制定,并于2017年7月向社会公开征求意见。
1999年发布的《商用密码管理条例》规定国家对商用密码产品的研发、生产、销售和使用实行专控管理,规定“商用密码产品,必须经国家密码管理机构指定的产品质量检测机构检测合格”,“任何单位或个人只能使用经国家密码管理机构认可的商用密码产品,不得使用自行研制的或者境外生产的密码产品”等。为落实《密码法》有关立法精神,《商用密码管理条例》修订将充分体现国家“放管服”改革要求,取消对科研、生产、销售单位等的行政许可事项,强化密码应用要求,突出对关键信息基础设施和网络安全等级保护第三级及以上信息系统的密码应用监管,并实施商用密码应用安全性评估和安全审查制度。
2018年6月27日,《网络安全等级保护条例(征求意见稿)》向全社会公开征求意见,其中设置了密码管理专章,体现了密码管理在网络安全等级保护工作中的重要作用,明确了网络安全等级保护密码管理的主要思路、方式和手段,强调了网络安全等级保护第三季及以上系统使用密码进行保护的义务,突出了商用密码应用安全性评估作为等级保护密码管理主要抓手的地位和作用,强化了密码管理部门在等级保护技术标准制定、监督检查、密码应用安全性评估工作开展等方面的职权,明确规定了“国家密码管理部门负责网络安全等级保护工作中有关密码管理工作的监督管理”。
《信息安全等级保护商用密码管理办法》规定:“信息安全等级保护中使用的商用密码产品,应当是国家密码管理局准予销售的产品”,“ 信息安全等级保护中第二级及以上的信息系统使用商用密码产品应当备案,填写《信息安全等级保护商用密码产品备案表》”,“国家密码管理局和省、自治区、直辖市密码管理机构对第三级及以上信息系统使用商用密码的情况进行检查”,明确了商用密码产品的使用要求和各级密码管理部门的监管要求。
《电子认证服务密码管理办法》主要规定面向社会公众提供电子认证服务应当使用商用密码,明确了申请电子认证服务使用密码许可应当具备的基本条件和程序,对电子认证服务系统的运行和技术改造等做出了规定。同时,要求电子认证服务系统要由具有商用密码产品生产和密码服务能力的单位,按照GM/T 0034 -2014《基于SM2密码算法的证书认证系统密码及其相关安全技术规范》的要求承建,并通过国家密码管理局组织的安全性审查。
2017年12月26日,财政部印发的《政务信息系统政府采购管理暂行办法》第八条规定:“采购需求应当落实国家密码管理有关法律法规、政策和标准规范的要求,同步规划、同步建设、同步运行密码保障系统并定期进行评估。”第十二条规定:“采购人应 当按照国家有关规定组织政务信息系统项目验收,根据项目特点制定完整的项目验收方案。验收方案应当包括项目所有功能的实现情况、密码应用和安全审查情况、信息系统共享情况、维保服务等采购文件和采购合同规定的内容,必要时可以邀请行业专家、第三方机构或相关主管部门参与验收。”
2019年12月30日,《国家政务信息化项目建设管理办法》发布,对国家政务信息系统的规划、审批、建设、共享和监管做出规定,其中明确规定了多项密码应用有关要求。政务信息化项目建设单位,应同步规划、同步建设、同步运行密码保障系统并定期进行评估;按要求向发改委备案的备案文件应当包括密码应用方案和密码应用安全性评估报告;项目的密码应用和安全审查情况应当作为项目验收的重要内容之一,密码应用安全性评估报告应当作为提交验收申请的必要材料;对于不符合密码应用和网络安全要求的政务信息系统,不安排运行维护经费,项目建设单位不得新建、改建、扩建政务信息系统;国务院有关部门对密码应用情况实施监督管理,不符合要求的,视情予以通报批评、暂缓安排投资计划、暂停项目建设直至终止项目;国务院各部门应当严格按要求采用密码技术,并定期开展密码应用安全性评估,确保政务信息系统运行安全和政务信息资源共享交换的数据安全。
-
中国人民银行对银行机构使用的密码基础设施、金融IC卡、网上银行、移动支付、关键信息系统提出了密码应用要求,要求采用符合国家密码法律法规和标准要求的密码算法和密码产品,构建安全可控的密码保障体系。2016年,中国人民银行会同原中国银行业监督管理委员会发布《银行卡清算机构管理办法》,要求银行卡清算业务基础设施应满足国家信息安全等级保护要求,使用经国家密码管理部门认可的商用密码产品。
中国证券监督管理委员会明确提出逐步在网上证券、网上期货、网上基金等业务中规范密码应用,按照国家法律法规和标准的要求,推广使用合规有效的密码算法和密码产品。
原中国保险监督管理委员会要求逐步在电子保单、电子认证、办公系统,以及各类保险业务系统中规范密码引用,使用符合国家密码法律法规和标准要求的密码算法和密码产品,加强密码应用的检测评估,确保密码应用合规、正确、有效。 -
教育部要求,在教育和科研计算机网、教育管理、教育资源、电子校务、教育基础数据、教育卡信息系统,以及面向社会服务的教育政务系统中加强密码应用。
原国家卫生计生委要求,建设卫生计生行业密码应用基础设施,在人口健康信息平台、卫生计生行业重要信息系统中加强密码应用。
-
公安部要求,在信息安全等级保护第三级及以上的网络信息系统、国家级信息化项目、全国或跨地区联网的网络与信息系统、公安信息网基础设施、面向社会服务的政务信息系统中加强密码应用。
财政部要求,在政务信息系统采购需求、项目验收等方面加强密码应用。
-
住房与城乡建设部要求,在城市技术设施信息系统、面向社会服务的政务信息系统、行业性业务系统和办公系统中加强密码应用。
原国家测绘地理信息局要求,在卫星导航基准站、面向社会服务的测绘地理信息政务系统中加强密码应用。
-
交通运输部要求,在高速公路不停车电子收费系统(ETC)、交通一卡通系统、联网售票系统、出行服务系统、运政管理系统、地理信息系统等领域加强密码应用。中国铁路总公司要求,在铁路基础网络、重要信息系统、公众服务平台等领域加强密码应用。
原国家工商总局要求,在工商部门面向社会服务的信息系统中,加快推进基于密码的网络信任、安全管理和运行监管体系建设,规范密码应用。
-
水利部要求,在重要水利枢纽、重要水温水利系统中加强密码应用。国务院三峡办要求,在三峡水利枢纽工业控制系统中加强密码应用。
国家能源局要求,在电力系统、核电厂、石油天然气、油气管道等重要信息系统和重要工业控制系统中加强密码应用。
各行业密码应用政策要求
密码国家标准与行业标准
-
GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》
GB/T 33133.1-2016 祖冲之序列密码算法第一部分:算法描述
GB/T 32907-2016 SM4分组密码算法
GB/T 32918-2016 SM2椭圆曲线公钥密码算法
GB/T 32905-2016 SM3密码杂凑算法
GB/T 32915-2016 二元序列随机性检测方法
GB/T 33560-2017 密码应用标识规范
GB/T 35276-2017 SM2密码算法使用规范
GB/T 35275-2017 SM2密码算法加密签名消息语法规范
GB/T 29829-2013 可信计算密码支撑平台功能与接口规范
GB/T 20518-2018 公钥基础设施 数字证书格式(修订)
GB/T 35291-2017 智能密码钥匙应用接口规范
GB/T 35291-2017 密码设备应用接口规范
GB/T 36968-2018 IPSec VPN技术规范
-
GM/T 0001.1-2012 祖冲之序列密码算法第一部分:算法描述
GM/T 0002-2012 SM4分组密码算法
GM/T 0003-2012 SM2椭圆曲线公钥密码算法
GM/T 0004-2012 SM3密码杂凑算法
GM/T 0005-2012 随机性检测方法
GM/T 0006-2012 密码应用标识规范
GM/T 0009-2012 SM2密码算法使用规范
GM/T 0010-2012 SM2密码算法加密签名消息语法规范
GM/T 0011-2012 可信计算 可信密码支撑平台功能与接口规范
GM/T 0015-2012 基于SM2密码算法的数字证书格式规范
GM/T 0016-2012 智能密码钥匙应用接口规范
GM/T 0018-2012 密码设备应用接口规范
GM/T 0022-2014 IPSec VPN技术规范