密评流程指南(商用密码应用安全性评估)

密评(商用密码应用安全性评估)流程指南:法律依据、哪些系统必须做密评、方案评估到现场测评再到结论判定的完整流程与评分规则。

密评(商用密码应用安全性评估)是依据《中华人民共和国密码法》对信息系统密码应用合规性、正确性与有效性进行的评估活动。本文回答「密评怎么办理、流程分几步、结论怎么判」三个核心问题。

一、哪些系统必须做密评?

  • 关键信息基础设施网络安全等级保护第三级及以上信息系统,应当使用商用密码进行保护,并开展商用密码应用安全性评估(《密码法》第二十七条)。
  • 政务信息系统、金融与能源等行业主管另有明确密评要求的系统,从其规定。
  • 未按要求开展密评的,依据《密码法》第三十七条承担相应法律责任(限期改正、警告直至处罚)。

二、密评依据

类别标准/文件作用
法律《中华人民共和国密码法》密评义务与法律责任
基本要求GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》物理和环境、网络和通信、设备和计算、应用和数据四个层面的密码应用要求
测评要求GM/T 0115《信息系统密码应用测评要求》指标测评方法与判定
过程指南GM/T 0116《信息系统密码应用测评过程指南》测评活动流程规范

密码应用基础知识(国密算法、密码功能与产品)见 §1密码应用基础知识

三、密评全流程

密评不是一次性的现场活动,而是「建设 + 评估」的闭环,通常分为六步:

1. 现状分析与差距评估

梳理系统现有密码应用情况:身份鉴别用什么机制、传输通道是否加密、重要数据如何存储保护、日志审计是否防篡改。对照 GB/T 39786 对应等级要求找出差距。

2. 密码应用方案设计

编制《密码应用方案》,明确:

  • 四个层面(物理和环境、网络和通信、设备和计算、应用和数据)的密码应用设计;
  • 拟采用的密码产品(须具备商用密码产品认证证书)与算法(SM2/SM3/SM4/SM9 等国密算法优先);
  • 密钥管理体系(生成、存储、分发、更新、销毁)。

方案可参考「免改 / 易改 / 重改」的改造路径选择:能用现有密码产品解决的免改,接口层可适配的易改,需要重构的重改。

3. 方案评估(测评机构预审)

三级及以上系统的密码应用方案需经测评机构评估通过后方可实施建设,避免建完不合规返工。评估要点见 §3测评方案的编制和审核要点

4. 建设与试运行

按方案部署密码产品与密钥管理系统,完成应用改造并试运行,留存实施记录。

5. 现场测评

委托具备商用密码应用安全性评估资质的机构进场,按 GM/T 0115 逐指标测评,方法与等保类似(访谈、核查、测试),重点核查:

  • 身份鉴别、访问控制信息的密码保护;
  • 重要数据传输保密性与完整性;
  • 重要数据存储保密性、完整性与抗抵赖;
  • 日志记录的完整性保护;
  • 密钥全生命周期管理。

6. 结论判定与整改复测

四、密评周期与常态化

  • 密评实行年检制:通过评估的系统原则上每年开展一次复评(以主管部门与评估机构要求为准);
  • 系统密码应用发生重大变更(算法替换、密钥体系调整、架构迁移)应重新评估;
  • 日常运维需落实密钥管理台账、密码产品运行巡检与日志留存,为年度复评保留证据。

五、常见问题(FAQ)

Q:密评和等保可以同时做吗? A:可以,且推荐。两项评估的测评对象高度重叠,「等保三级 + 密评」联合建设、联合进场可显著降低成本;差异对比见 等保与密评的区别与联系

Q:老系统没有用国密,密评能过吗? A:取决于差距大小与整改计划。常见路径是先做差距评估,对高风险场景(如重要数据明文传输、弱口令鉴别)优先改造;短期无法改造的应在方案中说明补偿措施与整改时限。

Q:密评的费用和周期? A:按系统数量、等级与密码应用复杂度计价;单次现场测评周期通常 1–3 周,整改周期取决于改造工作量。

六、延伸阅读