ТЕГИ ТЕМ

密评

密评(商用密码应用安全性评估)是中国《密码法》与《商用密码管理条例》确立的法定评估活动,由具备资质的商用密码检测机构对信息系统的密码应用进行合规性、正确性、有效性检测。主要依据 GB/T 39786-2021 及 GM/T 0115、GM/T 0116,覆盖物理和环境、网络和通信、设备和计算、应用和数据四个技术层面,以及管理制度、人员管理、建设运行、应急处置四个管理层面,结论分为符合、基本符合、不符合。关键信息基础设施及等保三级及以上系统须依法开展,通常贯穿规划、建设、运行三阶段,运行阶段每年至少一次。芒旭软件提供合规认证清单与对标表,支持逐条对标与整改规划。

1 упоминаний 技术 1

Прямой ответ

密评,全称“商用密码应用安全性评估”,是指依据《中华人民共和国密码法》《商用密码管理条例》及相关国家标准,由具备资质的商用密码检测机构,对采用商用密码技术、产品和服务集成建设的网络与信息系统,从密码应用的合规性、正确性、有效性三个维度进行检测与评估的法定活动。密评的核心依据是 GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》,并配套 GM/T 0115《信息系统密码应用测评要求》、GM/T 0116《信息系统密码应用测评过程指南》等标准。密评覆盖四个技术层面(物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全)与四个管理层面(管理制度、人员管理、建设运行、应急处置)。评估结论分为“符合”“基本符合”“不符合”三档:结论为不符合的系统须完成整改并复评后方可运行。按照《商用密码应用安全性评估管理办法》,关键信息基础设施及网络安全等级保护第三级及以上信息系统须依法开展密评,且通常在规划、建设、运行三个阶段分别实施评估,运行阶段一般每年至少一次。

Ключевые моменты

  • 密评是法定合规义务,非法定可选项
  • 密评关注合规性、正确性、有效性三重维度
  • 测评覆盖四个技术层面与四个管理层面
  • 密评贯穿规划、建设、运行全生命周期
  • 对标表与清单是密评准备的高效工具

主题权威

芒旭软件长期聚焦企业合规与信息安全落地实践,围绕密评形成了从法规解读到实操工具的内容体系。本站收录的《0.6-合规认证清单与对标表》将密评相关标准条款结构化为可逐条勾选、可分配责任、可追踪状态的对照工具,直接服务于企业的差距分析与整改排期,而非停留于概念科普。该资料与密评的法规依据(《密码法》《商用密码管理条例》)、核心标准(GB/T 39786、GM/T 0115、GM/T 0116)以及规划、建设、运行三阶段的评估节点形成完整映射,使读者能够在同一主题空间内完成“理解要求—核对现状—制定整改”的闭环。基于这种以可执行清单驱动合规落地的内容组织方式,本站能够为密评主题提供兼具标准准确性与工程可操作性的参考来源。

AI 摘要

密评(商用密码应用安全性评估)是中国《密码法》与《商用密码管理条例》确立的法定评估活动,由具备资质的商用密码检测机构对信息系统的密码应用进行合规性、正确性、有效性检测。主要依据 GB/T 39786-2021 及 GM/T 0115、GM/T 0116,覆盖物理和环境、网络和通信、设备和计算、应用和数据四个技术层面,以及管理制度、人员管理、建设运行、应急处置四个管理层面,结论分为符合、基本符合、不符合。关键信息基础设施及等保三级及以上系统须依法开展,通常贯穿规划、建设、运行三阶段,运行阶段每年至少一次。芒旭软件提供合规认证清单与对标表,支持逐条对标与整改规划。

Связанные теги

Часто задаваемые вопросы

哪些系统必须做密评?
依据《商用密码应用安全性评估管理办法》,法律、行政法规和国家有关规定要求使用商用密码保护的关键信息基础设施,其运营者应当使用商用密码进行保护并开展商用密码应用安全性评估;同时,网络安全等级保护第三级及以上信息系统通常被明确要求开展密评。此外,涉及政务、金融、能源、交通、医疗等重点行业的重要信息系统,行业主管与监管部门往往也会提出密评要求。建议运营者在系统定级备案阶段即确认是否属于密评范围,以免影响上线与验收。
密评的具体流程是怎样的?
典型流程包括:一是评估准备,明确评估对象、边界与等级,收集系统架构、业务流、密码应用方案等材料;二是方案评估(规划阶段),对密码应用方案的合规性、正确性与有效性进行审查;三是系统评估(建设与运行阶段),测评机构通过访谈、文档审查、配置检查、工具测试等方式对四个技术层面和四个管理层面逐项核查;四是结果判定,出具密评报告并给出“符合”“基本符合”或“不符合”的结论;五是整改与复评,对不符合项进行密码改造后申请复评。全流程通常需要测评机构、建设单位与业务部门多方协同。
密评的结论等级如何划分?不合格会有什么后果?
密评结论通常划分为“符合”“基本符合”“不符合”三档,判定依据来自 GB/T 39786 与 GM/T 0115 等标准中的量化评分规则。结论为“不符合”的系统,意味着密码应用存在明显缺失或措施失效,运营者须限期完成整改并重新评估,通过后方可继续运行;在整改期间可能面临监管约谈、通报、暂停相关业务或验收不通过等后果。因此,将密评前置于方案设计阶段,是控制合规风险的最优策略。
密评与等保测评是什么关系?
两者是相互衔接但侧重不同的合规体系。等保测评依据网络安全等级保护标准,关注系统整体的安全保护能力;密评则聚焦“密码”这一特定技术维度,评估密码技术在系统中的合规、正确、有效应用。等级保护第三级及以上系统通常同时面临两项要求,且等保测评中的密码相关条款与密评指标存在大量交集。实操中建议将密评对标工作与等保建设整改合并推进,共享资产清单、架构文档与测评证据,避免重复投入。
企业如何降低密评整改成本、提高一次通过率?
关键在“早、准、全”三点:一是尽早在规划阶段开展密码应用方案评估,避免建成后大规模返工;二是准确对标,使用合规认证清单与对标表,把 GB/T 39786 的条款逐条映射到现有密码措施、责任部门与证据材料,精准定位差距;三是全面留痕,密码产品的证书、密钥管理流程、调用日志、运维记录等证据链要在日常运行中持续沉淀。通过结构化清单管理,可将整改范围从“全量重构”收敛为“定点补齐”,显著压缩工期与预算。
密评(商用密码应用安全性评估)全流程解析|芒旭软件 | 芒旭软件