关键信息基础设施密码合规实战:第5号令下企业的国密改造路线图

实践教程 · 2026-07-07 · 9 阅读

前言

2025年8月1日,《关键信息基础设施商用密码使用管理规定》(国家密码管理局、国家互联网信息办公室、公安部令第5号令,以下简称《规定》)正式施行。这是《密码法》实施以来,针对关键信息基础设施(CII)密码应用的最高级别部门规章。

实施近一年后,金融、能源、交通、水利、医疗、电子政务等八大行业的 CII 运营者正在经历一轮密码合规改造。与以往"等保+密评"的双轨制不同,《规定》首次明确了行业主管部门(保护工作部门)的监督责任,并将密码应用与关基安全保护直接挂钩。

本文面向 CII 运营者的安全架构师和密码工程师,提供从合规解读到技术落地的完整路线图。核心目标:帮助企业在 6-12 个月内完成国密改造,通过密评,建立可持续的密码合规体系

一、《规定》核心要求速览

1.1 适用范围

《规定》适用于 CII 运营者和保护工作部门。CII 的认定依据《关键信息基础设施安全保护条例》,涵盖八大行业:

行业领域保护工作部门典型 CII 系统
金融中国人民银行支付清算系统、征信系统
能源国家能源局电力调度系统、油气管道 SCADA
交通交通运输部高速公路收费、民航订票
水利水利部大江大河水调系统
卫生健康国家卫健委电子病历平台、医保系统
教育教育部高考招生平台
电子政务国家密码管理局政务云平台
国防科技工业国防科工局军工涉密系统

1.2 核心义务条款

第十二条:CII 运营者应当按照通过商用密码应用安全性评估的商用密码应用方案组织建设。

第十三条:使用的密码产品、服务应当经检测认证合格。

第十四条:密码保障措施与 CII 建设同步规划、同步建设、同步使用("三同步"原则)。

第二十条:每年 1 月 31 日前,保护工作部门向国家密码管理部门报告上一年度本行业 CII 密码使用管理情况。

第二十二条:CII 运营者应当建立密码安全事故报告和应急处置机制。

1.3 与等保、密评的关系

CODE
┌──────────────────────────────────────────────────────┐
│                   CII 安全合规体系                    │
├──────────────────────────────────────────────────────┤
│  《网络安全法》(2026年1月修订) → 等级保护 (三级以上)  │
│  《密码法》 → 商用密码应用安全性评估 (密评)            │
│  《关基条例》(2025.1.1) → 关基安全保护                 │
│  第5号令(2025.8.1) → 关基密码使用管理                 │
└──────────────────────────────────────────────────────┘

CII 运营者必须同时满足等保三级、密评、关基保护三项要求。第5号令不是重复要求,而是将密码应用嵌入关基保护的各个环节。

二、国密改造路线图

2.1 总体框架

国密改造分为四个阶段,建议 6-12 个月完成:

2.2 密码应用方案设计要点

GM/T 0133-2024《关键信息基础设施密码应用要求》是方案设计的核心参考。密码应用方案需要覆盖以下层面:

层面密码功能国密算法产品形态
物理和环境电子门禁身份鉴别SM2 数字证书门禁系统 + PSAM 卡
网络和网络边界通信传输机密性、完整性SM4-CBC / SM4-GCM国密 VPN / SSL 网关
设备和计算远程管理身份鉴别SM2 + SM3堡垒机 / 零信任网关
应用和数据用户身份鉴别、数据加密存储SM2/SM4/SM3IAM / 加密服务
密钥管理密钥全生命周期管理SM4密钥管理系统 (KMS)

三、密码基础设施部署

3.1 典型部署架构

3.2 SSL 网关国密改造

SSL 网关是网络边界密码改造的核心。部署要点:

  • 双证书配置:SM2 证书(国密)+ RSA 证书(兼容)
  • 密码套件优先级TLS_SM4_GCM_SM3 优先,TLS_AES_128_GCM_SHA256 回退
  • 国密浏览器兼容:支持国密浏览器(如 360 安全浏览器、奇安信可信浏览器)访问
Nginx + Tongsuo 配置示例:

⚠️ 环境说明:上述配置需要编译 Tongsuo 密码库和 Nginx 国密模块。标准 OpenSSL 不支持 SM2 证书和国密密码套件。生产环境推荐使用 Tengine(阿里维护,内置 Tongsuo 支持)或 BabaSSL。

3.3 密钥管理系统 (KMS)

KMS 是整个密码基础设施的"心脏"。核心功能:

四、应用系统改造实战

4.1 数据库字段级加密

数据库字段级加密是密评的重点考察项。核心要求:敏感字段(身份证号、手机号、银行卡号)必须加密存储,且使用国密算法。

4.2 接入层身份鉴别改造

密评要求 CII 系统用户身份鉴别使用国密算法。改造路径:

方案 A:国密 SSL 证书 + 双因子认证(USB Key)

  • 用户持有含 SM2 证书的 USB Key
  • 服务端使用 SSL 网关验证客户端证书
  • 适合内部员工高安全场景
方案 B:国密 SSL + OAuth 2.1/OIDC
  • 传输层使用国密 TLS
  • 应用层使用 OAuth 2.1 + PKCE
  • 适合互联网用户场景

五、密评准备与自查清单

5.1 密评评分体系

密评总分 100 分,≥ 60 分且具有一票否决项即为合格:

评估层面权重关键项
通用要求20 分密码算法/技术/产品/服务合规
密码应用方案15 分方案设计、审批、实施
物理和环境10 分电子门禁、视频监控
网络和通信20 分通信传输机密性/完整性
设备和计算15 分远程管理、日志完整性
应用和数据20 分身份鉴别、数据加密存储

5.2 一票否决项

以下任一项为 0 分即不合格:

  • 使用的密码算法/技术不符合国家标准
  • 使用的密码产品/服务未通过检测认证
  • 未制定密码应用方案或方案未通过密评
  • 重要数据明文存储/传输

5.3 自检清单

六、典型踩坑与解决方案

坑 1:SSL 网关国密/国际兼容性问题

现象:国密浏览器可正常访问,但 Chrome 显示 ERR_SSL_VERSION_OR_CIPHER_MISMATCH。

原因:SSL 网关仅配置了国密密码套件(TLS_SM4_GCM_SM3),Chrome 不支持国密套件,无法协商。

解决:配置双证书 + 双密码套件优先级。

NGINX
# 同时支持国密和国际浏览器
# ⚠️ 环境要求:Tongsuo 铜锁密码库 + Tengine/nginx 国密模块
ssl_ciphers ECDHE-SM2-SM4-GCM-SM3:ECDHE-RSA-AES128-GCM-SHA256:AES128-GCM-SHA256;
ssl_certificate sm2.pem;       # 国密证书
ssl_certificate rsa.pem;       # 国际证书
ssl_certificate_key sm2.key;
ssl_certificate_key rsa.key;

坑 2:SM2 证书链验证失败

现象:客户端证书验证报 "unable to get local issuer certificate"。

原因:服务端未配置国密 CA 根证书,无法构建完整的 SM2 证书链。

解决:从国密 CA 机构(如 CFCA、天地融、沃通)获取根证书链。

PYTHON
from cryptography import x509
from cryptography.hazmat.primitives import hashes

# 导入国密 CA 根证书
with open("/etc/ssl/certs/sm2_ca_root.pem", "rb") as f:
    ca_cert = x509.load_pem_x509_certificate(f.read())

# 验证证书链
store = x509.verification.Store([ca_cert])
builder = x509.verification.Policy .builder().store(store)
verifier = builder.build()
chain = verifier.validate(client_cert, [])

坑 3:密评整改周期过长

现象:密评机构提出 20+ 项整改意见,预计 3 个月才能完成。

原因:未在方案设计阶段进行预审,直接开始建设。

解决必须在方案设计完成后、工程实施前,邀请密评机构进行预审。预审可发现方案层面的问题,避免返工。

坑 4:密钥管理系统未通过认证

现象:企业自研 KMS,密评时被判定不合规。

原因:《规定》第十三条要求使用的密码产品需经检测认证合格。KMS 属于密码产品,需通过国家密码管理局认证。

解决:使用已认证的商用 KMS 产品(如:三未信安、渔翁、江南天安等),或向密评机构书面说明并申请替代方案。

七、总结

国密改造不是一次性项目,而是持续的合规运维。第5号令要求 CII 运营者建立:

  • 常态化密码应用机制:密码管理制度、人员管理、应急处置
  • 定期密评制度:首次密评通过后,每 2-3 年复评一次
  • 密码运行安全管理:行业主管部门每年 3 月 31 日前上报
  • 密码产品/服务认证:采购前确认通过检测认证
核心原则:密码应用不是"附加项",而是关基系统的"必备项"。早改造、早合规、早安全。

参考来源

  • 《关键信息基础设施商用密码使用管理规定》(第5号令),2025年8月1日施行
  • GM/T 0133-2024《关键信息基础设施密码应用要求》
  • GM/T 0054-2018《信息系统密码应用基本要求》
  • GB/T 39786-2021《信息系统密码应用基本要求》
  • 《中华人民共和国密码法》,2020年1月1日施行
  • 《关键信息基础设施安全保护条例》,2021年9月1日施行
  • 《中华人民共和国网络安全法》(2026年1月1日修订版)
  • 国家密码管理局官网:https://www.oscca.gov.cn
  • 国家密码管理局《商用密码应用安全性评估管理办法》