等保与密评的区别与联系
网络安全等级保护(等保 2.0)与商用密码应用安全性评估(密评)的区别与联系:法律依据、适用对象、测评内容、监管机构对比,以及联合办理建议。
Categories:
少于1分钟
等保(网络安全等级保护)与密评(商用密码应用安全性评估)是当前信息系统合规的两条主线,经常被放在一起问:「能不能只做其中一个?」「要不要测两次?」本文给出对照与协同建议。
一、定位对比
| 维度 | 等保 2.0 | 密评 |
|---|---|---|
| 制度定位 | 网络安全基础制度,覆盖物理、网络、主机、应用、数据与管理全要素 | 专项评估,只看「密码技术应用」的合规性、正确性与有效性 |
| 法律依据 | 《网络安全法》第二十一条 + 《信息安全等级保护管理办法》 | 《密码法》第二十七条、第三十七条 |
| 核心标准 | GB/T 22239 基本要求、GB/T 28448 测评要求 | GB/T 39786 密码应用基本要求、GM/T 0115 测评要求 |
| 适用对象 | 所有非涉网络与信息系统,按五级分级管理 | 关键信息基础设施、等保三级及以上信息系统等 |
| 监管主体 | 公安机关 | 国家密码管理局及地方密码管理部门 |
| 实施机构 | 等级保护测评机构 | 商用密码应用安全性评估机构 |
| 结论形式 | 得分 + 风险等级(优/良/中/差) | 量化评分(≥60 分且无高风险项为符合) |
| 周期要求 | 三级及以上每年测评 | 年检制,每年复评 |
二、两者的联系
- 定级联动:密评的适用范围依托等保定级结果——等保三级及以上系统触发密评义务,密码应用方案常作为等保建设整改的一部分编制。
- 控制点交叉:等保「安全计算环境」中的身份鉴别、数据传输保密性/完整性、数据备份等控制点,在密评中对应密码应用指标;一次现场核查的证据可以同时支撑两项评估。
- 整改互通:国密改造(部署服务器密码机、国密 SSL 网关、密码服务平台等)既满足密评指标,也补齐等保身份鉴别与数据保护控制点。
- 报告互证:两项报告在监督检查中互为佐证,联合办理可减少重复的资料调研与进场次数。
三、常见疑问
Q:只做了等保,还需要做密评吗? A:如果系统是等保三级及以上或关键信息基础设施,密评是独立的法定义务,不能用等保报告替代。
Q:能否两家机构同时进场? A:可以。实践中推荐「一次调研、双线测评」:先共享系统调研与资产清单,等保与密评各自按其标准出具结论;注意两家机构的资质分别对应各自领域。
Q:预算有限时先做哪个? A:通常先完成等保定级备案(这是其他合规动作的前置),随后根据主管要求排期密评;建设阶段建议密码应用方案与等保整改方案合并设计,避免两次改造。