国密吧 关注:41贴子:187
  • 7回复贴,共1

【问题答疑】密评是什么?

只看楼主收藏回复

密评是什么?
商用密码应用安全性评估(简称“密评”),是指在采用商用密码技术、产品和服务集成建设的网络和信息系统中,对其密码应用的合规性、正确性和有效性等进行评估。目前,密评测评依据为GB/T39786-2021《信息安全技术信息系统密码应用基本要求》。如同风险评估是信息安全管理过程的重要组成部分一样,密评也是密码应用管理过程的重要组成部分和不可缺少的环节。


IP属地:广西1楼2022-05-11 15:12回复
    什么系统需要开展商用密码应用安全性评估?


    IP属地:广西2楼2022-05-11 15:12
    回复
      广告
      立即查看
      (一)《密码法》第二十七条
      法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施,其运营者应当使用商用密码进行保护,自行或者委托商用密码检测机构开展商用密码应用安全性评估。


      IP属地:广西3楼2022-05-11 15:13
      回复
        (二)《商用密码应用安全性评估管理办法(试行)》第三条、第二十条
        涉及国家安全和社会公共利益的重要领域网络和信息系统的建设、使用、管理单位(以下简称责任单位)应当健全密码保障体系,实施商用密码应用安全性评估。
        重要领域网络和信息系统包括:基础信息网络、涉及国计民生和基础信息资源的重要信息系统、重要工业控制系统、面向社会服务的政务信息系统,以及关键信息基础设施、网络安全等级保护第三级及以上信息系统。
        第三条规定范围之外的其他网络和信息系统,其责任单位可以参考本办法自愿开展商用密码应用安全性评估。


        IP属地:广西4楼2022-05-11 15:13
        回复
          (三)重要领域网络和信息系统:
          基础信息网络:电信网、广播电视网、互联网
          重要信息系统:能源、教育、公安、测绘地理信息、社保、交通、卫生计生、金融等涉及国计民生和基础信息资源的重要信息系统
          重要工业控制系统:核设施、航空航天、先进制造、石油石化、油气管网、电力系统、交通运输、水利枢纽、城市设施等重要工业控制系统
          面向社会服务的政务信息系统:党政机关和使用财政性资金的事业单位和团体组织使用的面向社会服务的信息系统


          IP属地:广西5楼2022-05-11 15:13
          回复
            不做密评或测评结果不合格有什么影响?


            IP属地:广西6楼2022-05-11 15:13
            回复
              ˜《密码法》第三十七条第一款规定:关键信息基础设施的运营者违反本法第二十七条第一款规定,未按照要求使用商用密码,或者未按照要求开展商用密码应用安全性评估的,由密码管理部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处十万元以上一百万元以下罚款,对直接负责的主管人员处一万元以上十万元以下罚款。
              ˜ 《国家政务信息化项目建设管理办法》第二十八条第三款规定:对于不符合密码应用和网络安全要求,或者存在重大安全隐患的政务信息系统,不安排运行维护经费,项目建设单位不得新建、改建、扩建政务信息系统。
              ˜ 《商用密码应用安全性评估管理办法(试行)》第二章第十条规定:关键信息基础设施、网络安全等级保护第三级及以上信息系统,每年至少评估一次。


              IP属地:广西7楼2022-05-11 15:13
              回复
                1


                IP属地:广西来自Android客户端9楼2022-11-08 11:16
                回复