英国365上市(集团)有限公司

首页 / 培训赋能中心 / 预算标准解读 / 《商用密码管理条例》2023年修订版解读
《商用密码管理条例》2023年修订版解读
更新时间:2026-07-03 09:23:00

2023年4月27日,国务院令第760号公布修订后的《商用密码管理条例》,自同年7月1日起施行。作为《中华人民共和国密码法》核心配套行政法规,本次系自1999年条例颁布以来首次系统性修订,标志着我国商用密码治理从“产品行政审批”转向“应用安全治理”,为全产业链主体划定了合规框架与发展指引。

本期我们将对《商用密码管理条例》2023修订版进行解读:

一、修订的核心逻辑:从产品管控到全链条治理

本次修订以《中华人民共和国密码法》为上位法依据,确立“安全与发展并重”的立法原则:既通过强制性规则筑牢国家安全与公共利益的密码安全防线,也通过创新激励、标准建设、场景拓展释放产业发展空间。

相较于1999年版,本次修订的治理逻辑实现六大核心调整

  • 监管重心从单一产品准入延伸至科研、生产、服务、应用全链条;

  • 准入体系从单一产品检测升级为检测与认证分离、自愿与强制并行的双层体系;

  • 首次明确关键信息基础设施(CII)的商用密码强制合规义务;

  • 设立电子认证专章实施分级资质管理;

  • 进出口从全面审批转向清单化精准管制;

  • 法律责任全面强化,确立双罚制与信用监管机制。

条例构建了“科技创新与标准化—检测认证—电子认证—进出口管理—应用促进—监督管理—法律责任”的全生命周期制度闭环,既为监管执法提供了明确依据,也为市场主体提供了清晰的合规指引。

二、核心制度要点与边界厘清

(一)科技创新与标准化:自主可控的制度底座

科技创新与标准化体系是条例“促发展”立法导向的集中体现,构成商用密码产业自主创新的顶层制度支撑。条例明确建立科技创新促进与成果转化机制,对作出突出贡献的组织和个人予以表彰奖励,同时明确禁止行政机关强制转让商用密码技术,外商投资领域的技术合作严格遵循自愿原则与商业规则,从制度层面保障市场主体的技术权益与知识产权。

在此基础上,条例进一步构建了成果转化的制度通道:通过建立商用密码科学技术成果信息汇总、发布和应用情况反馈机制,打通从实验室到产业化的信息壁垒;同时推动参与商用密码国际标准化活动,SM2、SM3、SM4、SM9、ZUC等算法已纳入ISO/IEC国际标准体系,为国产密码技术走向国际市场提供了制度通道与现实路径。

密码技术审查鉴定是关键环节,国家密码管理部门仅对法定要求使用商用密码保护的网络与信息系统,就其密码算法、协议、密钥管理机制等核心技术实施审查鉴定。该机制限定于关键系统的核心技术底座,并非对通用商用密码技术的普遍行政审批,需避免扩大化理解。

标准体系层面,构建国家标准、行业标准、团体标准协同发展格局,以强制性标准为合规底线,以推荐性标准为能力提升指引。

(二)检测认证:明确自愿与强制的法定边界

检测认证是商用密码质量管控的核心环节,也是行业认知偏差最集中的领域,需厘清三层核心规则

一是检测与认证权责分离。检测机构资质由国家密码管理部门认定,负责出具检测数据与结果;认证机构资质由市场监管部门会同密码管理部门管理,负责出具产品、服务、管理体系认证结论。二者法律效力不同,检测报告仅反映技术指标,不能替代认证证书的合规效力,市场主体需避免混淆二者的适用场景。

二是强制认证范围有限。条例以自愿认证为普遍原则,仅将涉及国家安全、国计民生、社会公共利益且列入网络关键设备和网络安全专用产品目录的商用密码产品纳入强制认证范围,并非所有标注“国密”的产品都需要强制认证。企业需对照官方目录精准判定自身产品的合规义务,避免非必要的认证投入。

三是服务合规延伸要求。商用密码服务使用目录内产品的,服务本身也须通过认证,防范“产品合规但服务应用失范”的安全漏洞。

(三)电子认证与进出口:场景化与清单化管理

电子认证按场景风险分类管理:通用商业电子认证服务须取得密码使用证明文件;电子政务电子认证服务须取得专项资质,准入标准更高。政务活动中的电子签名、电子印章、电子证照等服务,必须由具备政务电子认证资质的机构提供,这是政务信息化项目的刚性合规底线。

进出口实行清单化管制,设置进口许可清单与出口管制清单,动态调整。其中大众消费类产品所采用的商用密码豁免进出口许可,大幅降低了民用消费电子领域的合规成本。海关对疑似纳入清单的产品享有质疑权,可提请联合鉴别,鉴别期间不予放行,过境、转运等特殊流通场景同样适用许可规则。

(四)应用合规:分层分类的强制要求

应用促进标志着监管从供给侧延伸至需求侧,也是各行业主体合规义务最集中的部分。

关键信息基础设施(CII)运营者承担最高等级合规义务:须落实密码保障系统“同步规划、同步建设、同步运行”的三同步原则;系统投运前必须通过商用密码应用安全性评估(密评),运行后每年至少开展一次评估;所用产品、服务须经检测认证合格,核心密码算法、协议、密钥管理机制须通过国家密码管理部门审查鉴定;涉及国家安全的采购事项,须通过国家安全审查。

普通网络运营者按网络安全等级保护制度分级适配,不同保护等级的系统对应差异化的密码应用强度,避免“一刀切”监管。同时条例明确要求密评、关键信息基础设施(CII)安全检测评估、网络安全等级测评加强衔接,避免重复测评,切实减轻市场主体合规负担。

(五)监管与法律责任:权责清晰的约束体系

监管层面,密码管理部门及相关部门依法享有现场检查调查询问资料查阅复制三项法定职权,同步建立信用分级分类监管机制

条例第四十六条明确建立信用分级分类监管与失信惩戒机制,同时配套信用修复制度,为企业提供纠错回正的制度通道,按照信用修复相关要求,修复需主动申请并经审核通过,并非自动恢复。这一机制将合规表现直接与监管资源配置挂钩,市场主体应将其纳入日常合规管理考量。同时条例划定了监管权力边界,明确不得要求市场主体披露源代码等密码专有信息,对履职知悉的商业秘密、个人隐私严格保密。

法律责任按违法情节设置梯度罚则,对重点领域违法实行双罚制(单位与直接责任人同步处罚):

  • 无证开展检测、认证、政务电子认证服务的,先责令改正或者停止违法行为、给予警告,没收违法产品和违法所得;违法所得30万元以上的,可并处违法所得1倍以上3倍以下罚款;没有违法所得或者违法所得不足30万元的,可并处10万元以上30万元以下罚款;

  • 销售未认证合格产品或服务的,先责令改正或者停止违法行为、给予警告,没收违法产品和违法所得;违法所得10万元以上的,可并处违法所得1倍以上3倍以下罚款;没有违法所得或者违法所得不足10万元的,可并处3万元以上10万元以下罚款;

  • 关键信息基础设施(CII)运营者未按要求使用商用密码或开展密评的,由密码管理部门先责令改正、给予警告;拒不改正或者有其他严重情节的,处10万100万元罚款,对直接负责的主管人员处1万元10万元罚款;

  • 无正当理由拒不配合商用密码监督管理的,先责令改正、给予警告;拒不改正或者有其他严重情节的,处5万元以上50万元以下罚款;情节特别严重的,责令停业整顿,直至吊销商用密码许可证件。

三、行业合规的实践提示

条例落地不是机械套用法条,行业主体需结合自身定位把握合规节奏,规避共性认知误区。

  1. 精准界定自身监管定位。商用密码合规并非统一标准,关键信息基础设施(CII)运营者义务最强,等保系统分级适配,普通主体以鼓励性合规为主。企业应首先明确自身监管属性,避免非理性过度投入或合规义务遗漏。

  2. 正确认识密评的全生命周期属性。实践中不少主体将密评等同于上线一次性验收,这是典型认知偏差。密评需覆盖规划方案、建设过程、运行年度全流程,是持续性工作。统筹密评与等保测评同步实施,是降低合规成本的有效路径。

  3. 以认证证书作为产品合规的唯一依据。市场上大量产品标注“支持国密算法”,但技术能力不等同于合规资质。产品选型时需核验官方认证名录与有效证书,避免因产品资质瑕疵导致系统密评不通过。

  4. 重视合规的市场准入价值。除行政处罚外,当前政务、金融、能源等领域的招投标与项目验收中,密评合格、产品认证已逐步成为刚性条件,商用密码合规正从监管要求转化为市场准入门槛,提前布局的主体将占据竞争主动。

商用密码合规建设覆盖产品选型密评方案编制项目预算测算等多个环节,其中密评服务定价标准不统一、密码设备价格核验缺乏参考依据,是不少建设单位与项目实施方面临的共性难题。

四、结语

整体而言,本次条例修订奠定了商用密码应用治理的制度基础,既守住了密码安全底线,也为产业发展提供了稳定预期。行业主体需把握“安全与发展并重”的立法逻辑,将商用密码从被动合规要求转化为主动安全能力,适配常态化监管与行业规范化发展趋势。


微信联系
添加微信咨询
TOP
软件造价喵
立即登录
AI询价喵
立即登录
XML 地图