近日,國務院總理李強主持召開的國務院常務會議審議通過了《商用密碼管理條例(修訂草案)》(以下簡稱《條例(修訂草案)》),并對規范商用密碼應用和推動商用密碼市場發展做出部署。
會議要求,要全面貫徹總體國家安全觀,進一步規范商用密碼應用和管理,督促平臺企業依法履行用戶密碼保護責任,確保個人隱私、商業秘密和政府敏感數據的安全。要更好順應數字經濟快速發展趨勢,建立健全商用密碼科技創新促進機制,推動商用密碼科技成果轉化和產業化應用,促進商用密碼市場持續健康發展。
一、行業與政策簡析
近年來,生成式人工智能(AIGC)、數據交易、數據全生命周期安全管理等業務場景快速發展,關鍵信息基礎設施安全的重要性突顯。應用場景的復雜性和網絡安全的嚴峻形勢對商用密碼提出了更高的保障需求。商用密碼市場規模快速增長,成為行業剛需。
我國現有商用密碼產品3000余款,涵蓋軟件、芯片、模塊、板卡、整機和系統等產品形態,形成了完整的商用密碼產品體系。同時商用密碼企業自主創新能力持續增強,產業支撐能力不斷提升,部分產品性能指標達到國際先進水平。
《中華人民共和國密碼法》的實施以及《商用密碼管理條例(修訂草案)》的通過,將進一步規范密碼應用市場,加快密碼技術與密碼產品創新,推動密碼在數字化進程中的應用普及。
二、新版《條例》重要修訂解讀
中國金融認證中心(CFCA)信息安全專家郭嘉表示,《條例(修訂草案)》與1999年出臺的《商用密碼管理條例》相比,在結構、內容上均有大幅度的變化,全面貫徹落實了《密碼法》中商用密碼管理的具體制度。重要修訂內容如下:
1.依托《密碼法》為上位法
由于1999年出臺的《商用密碼管理條例》早于《密碼法》的頒布時間,因此并未明確規定上位法依據。隨著《密碼法》的頒布實施,商用密碼管理作為我國密碼管理中的組織部分,其管理規范即可依托《密碼法》為上位法。而且《條例(修訂草案)》重點規定的檢測認證、電子認證、進出口管理制度也與《密碼法》相關內容同頻共振,進一步落實了《密碼法》的管理要求。
2.“四級+專項”管理體制
1999年出臺的《商用密碼管理條例》對密碼管理實行的是國家和省級兩級管理體制。《條例(修訂草案)》依托《密碼法》,實際上確定了“四級管理+專項管理”的體制,即國家、省級、市、縣負責相應行政區域的商用密碼工作,國家網信、商務、海關、市場監督管理等有關部門在各自職責范圍內,負責商用密碼有關管理工作。
3.明確劃定商用密碼邊界
《條例(修訂草案)》秉承了《密碼法》的立法思路,第九條和第三十九條明確了“商用密碼技術”納入指導目錄的要求,也將“商用密碼服務”納入規制范圍。
4.細化密碼檢測認證流程
2017年國務院取消了商用密碼產品生產單位審批、銷售單位許可、外商投資企業使用境外密碼產品審批、境外組織和個人在華使用密碼產品或者含有密碼技術的設備審批等四項行政許可事項。
《密碼法》頒布實施后,國家密碼管理局和市場監管總局兩部門聯合推進商用密碼檢測認證體系建設,制定商用密碼檢測認證技術規范、規則,鼓勵商用密碼從業單位自愿接受商用密碼檢測認證,提升市場競爭力?!稐l例(修訂草案)》對商用密碼產品檢測與認證機構的資質要求、申請流程、主管機構、監督管理進行深入細化。
5.加強電子認證機構管理
《密碼法》規定國家密碼管理部門對采用商用密碼技術從事電子政務電子認證服務的機構進行認定,會同有關部門負責政務活動中使用電子簽名、數據電文的管理?!稐l例(修訂草案)》進一步規定,電子政務電子認證服務機構應經國家密碼管理部門認定,并取得相應資質。
6.密碼進出口清單式管控
1999年出臺的《商用密碼管理條例》規定進口密碼產品及含有密碼技術的設備或者出口商用密碼產品,必須報經國家密碼管理機構批準。任何單位或者個人不得銷售境外的密碼產品?!稐l例(修訂草案)》第五章規定了進口《商用密碼進口許可清單》和出口《商用密碼出口管制清單》中的商用密碼,應當向國務院商務主管部門申請領取兩用物項進出口許可證。
7.密碼應用由推薦變強制
等保2.0要求對于網絡安全等級保護第三級以上網絡,要求運營者應當使用商用密碼進行保護,但等保2.0僅為推薦性標準,并不具備強制力。《條例(修訂草案)》中規定,非涉密的關鍵信息基礎設施、網絡安全等級保護第三級以上網絡、國家政務信息系統等網絡與信息系統都被要求“制定商用密碼應用方案”“同步規劃、同步建設、同步運行商用密碼保障系統”,并“自行或者委托商用密碼檢測機構開展商用密碼應用安全性評估”。因此《條例》正式生效后,對商用密碼應用的要求將由“推薦”上升為“強制”。
《商用密碼管理條例(修訂草案)》的正式通過,將促進信息安全和密碼領域發生一系列重要變化,商用密碼推廣已具備必要基礎。萬事俱備,東風已來,密碼行業將迎來重大發展機遇。
三、關于中國金融認證中心(CFCA)
中國金融認證中心(CFCA)是經國家信息安全管理機構批準成立的國家級權威安全認證機構,是國家重要的金融信息安全基礎設施。
CFCA專注于信息安全風險管理領域,全面完善的信息安全服務貫穿信息系統整個生命周期。專業咨詢顧問團隊以扎實的知識技能、豐富的實踐經驗和多年積累的知識庫,服務于眾多金融機構、非銀行機構、政府機構和大中型企事業單位,幫助企業構建安全可靠的信息系統。
CFCA將以高度的責任心、使命感、緊迫感,堅定不移推進密碼應用與評估,更好地為我國數字經濟保駕護航。