中国工业互联网研究院:解读《商用密码应用安全性评估发展研究报告(2023年)_21页_4mb
报告摘要
《商用密码应用安全性评估发展研究报告(2023年)》总结
核心内容
《商用密码应用安全性评估发展研究报告(2023年)》由中国工业互联网研究院牵头编写,联合多家参编单位共同完成。报告全面梳理了商用密码应用安全性评估(以下简称“密评”)的发展背景、政策法规、体系建设、行业进展及未来建议,旨在为密评工作的规范化、制度化和持续发展提供参考。
主要观点
1. 密评政策法规要求
- 国家法律法规布局密评顶层设计:国家通过法律法规明确了密评的重要定位、评估范围、责任主体和评估要求,推动密评在重要领域和关键环节加速推广普及,为数字经济高质量发展提供基础支撑。
- 多部门出台指导性文件:国家密码管理局、国家网信办、教育部、工业和信息化部、公安部、财政部、交通运输部、国家能源局、国家邮政局等25个部门先后出台多项密评政策文件,明确各行业商用密码应用安全性评估工作要求。
- 地方政策制度落实:全国各省(自治区、直辖市)及新疆生产建设兵团共出台130余项密评和密码应用相关政策文件,针对性提出信息系统商用密码应用工作要求,推进密评工作在地方层面的实施。
2. 密评体系建设进展
- 密评工作机制逐步健全:包括《商用密码管理条例》、《商用密码应用安全性评估管理办法(征求意见稿)》、《商用密码检测机构管理办法(征求意见稿)》等文件,明确了国家密码管理部门、地方密码管理部门、行业主管部门、密评机构、网络运营者和密评联委会等各方的职责。
- 密评机构培育取得成效:2017年4月和2019年9月,国家密码管理局分两批培育并认定密评试点机构,共48家机构纳入《商用密码应用安全性评估试点机构目录》,可在全国范围内开展密评工作。
- 密评系列标准逐步完善:密评相关标准从无到有,构建了涵盖应用类、评估类和管理类的框架,如《信息安全技术信息系统密码应用基本要求》(GB/T 39786-2021)、《信息系统密码应用测评要求》(GM/T 0115-2021)等,部分标准仍在研。
- 密评程序逐步标准化:密评工作程序分为系统规划、建设、运行三个阶段,网络运营者和密评机构需紧密配合,完成系统密码应用方案评估和信息系统评估,并将评估结果报密码管理部门备案。
3. 密评行业发展情况
- 密评试点机构规模布局日趋合理:2018-2022年,密评试点机构数量从81个增长至4665个,覆盖全国18个省(自治区、直辖市),其中行业主管部门推荐机构20家,地方密码管理部门推荐机构28家。
- 密评人才供给能力持续提升:国家密码管理局组织了4次密评人员考核,通过人数稳步增加,为密评工作提供了重要的人才保障。同时,“密码科学与技术”专业被列入本科专业目录,“密码技术应用”专业纳入高职教育目录,密码职业人才培养体系加速构建。
- 密评覆盖范围逐年扩大:密评覆盖范围从2018年的81个系统增长至2022年的4665个系统,华东地区密评数量居全国首位。政务行业密评数量在各行业中排名第一。
关键信息
政策法规
- 《中华人民共和国密码法》于2019年10月26日通过,2020年1月1日施行。
- 《商用密码管理条例》于2023年4月27日修订,7月1日正式施行。
- 国家密码管理局发布《商用密码应用安全性评估试点机构目录》,共收录48家机构。
标准建设
- 密评相关标准包括已发布和在研两类,涵盖应用、评估和管理三方面。
- 已发布标准如《信息系统密码应用测评要求》(GM/T 0115-2021)、《信息系统密码应用安全性评估报告模板》等。
- 在研标准包括《信息系统密码应用设计技术指南》、《信息系统密码安全管理体系》等。
行业发展
- 2018-2022年,密评数量从81个增长至4665个,年均增长率显著。
- 密评覆盖范围从全国18个省扩展至各行业,政务行业密评数量居首。
- 密评通过率逐年提升,机构开展测评数量也呈上升趋势。
发展建议
报告提出了未来密评工作的若干建议,包括进一步完善密评标准体系、加强密评人才队伍建设、提升密评机构服务能力、推动密评在更多行业和场景中的应用等,以期促进密评工作的依法管理和持续发展。
附录内容
- 附录1:汇总了密评相关法规政策,包括国家层面、国家层面政策文件、各部门政策文件和各省(自治区、直辖市)及新疆生产建设兵团政策文件。
- 附录2:列出了密评相关标准与指导性文件,涵盖已发布和在研标准。
- 附录3:记录了密评发展的重要时间节点和事件,包括政策发布、标准制定、机构认定等。
资源获取
报告全文可在中国密码学会官方网站下载:https://www.cacernet.org.cn/
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载