等保与密评的区别与联系

网络安全等级保护(等保 2.0)与商用密码应用安全性评估(密评)的区别与联系:法律依据、适用对象、测评内容、监管机构对比,以及联合办理建议。

等保(网络安全等级保护)与密评(商用密码应用安全性评估)是当前信息系统合规的两条主线,经常被放在一起问:「能不能只做其中一个?」「要不要测两次?」本文给出对照与协同建议。

一、定位对比

维度等保 2.0密评
制度定位网络安全基础制度,覆盖物理、网络、主机、应用、数据与管理全要素专项评估,只看「密码技术应用」的合规性、正确性与有效性
法律依据《网络安全法》第二十一条 + 《信息安全等级保护管理办法》《密码法》第二十七条、第三十七条
核心标准GB/T 22239 基本要求、GB/T 28448 测评要求GB/T 39786 密码应用基本要求、GM/T 0115 测评要求
适用对象所有非涉网络与信息系统,按五级分级管理关键信息基础设施、等保三级及以上信息系统等
监管主体公安机关国家密码管理局及地方密码管理部门
实施机构等级保护测评机构商用密码应用安全性评估机构
结论形式得分 + 风险等级(优/良/中/差)量化评分(≥60 分且无高风险项为符合)
周期要求三级及以上每年测评年检制,每年复评

二、两者的联系

  1. 定级联动:密评的适用范围依托等保定级结果——等保三级及以上系统触发密评义务,密码应用方案常作为等保建设整改的一部分编制。
  2. 控制点交叉:等保「安全计算环境」中的身份鉴别、数据传输保密性/完整性、数据备份等控制点,在密评中对应密码应用指标;一次现场核查的证据可以同时支撑两项评估。
  3. 整改互通:国密改造(部署服务器密码机、国密 SSL 网关、密码服务平台等)既满足密评指标,也补齐等保身份鉴别与数据保护控制点。
  4. 报告互证:两项报告在监督检查中互为佐证,联合办理可减少重复的资料调研与进场次数。

三、常见疑问

Q:只做了等保,还需要做密评吗? A:如果系统是等保三级及以上或关键信息基础设施,密评是独立的法定义务,不能用等保报告替代。

Q:能否两家机构同时进场? A:可以。实践中推荐「一次调研、双线测评」:先共享系统调研与资产清单,等保与密评各自按其标准出具结论;注意两家机构的资质分别对应各自领域。

Q:预算有限时先做哪个? A:通常先完成等保定级备案(这是其他合规动作的前置),随后根据主管要求排期密评;建设阶段建议密码应用方案与等保整改方案合并设计,避免两次改造。

四、延伸阅读