新修订《网络安全法》实施半年观察:密码应用强制化如何重塑企业合规格局
一、修订背景:为什么是 2026 年?
2025年10月28日,第十四届全国人民代表大会常务委员会第十八次会议通过《关于修改〈中华人民共和国网络安全法〉的决定》。修改后的《网络安全法》于2026年1月1日正式施行。
这是该法自2017年6月1日施行以来的首次系统性修改。从草案到最终通过,历时约两年,背后是三重压力的叠加:
- 供应链攻击常态化:SolarWinds、Log4j 等事件让软件供应链安全从"技术议题"上升为"国家安全议题"
- AI 滥用加剧:深度伪造、自动化攻击工具让传统边界防御体系加速失效
- 密码滥用与不足并存:部分关键系统仍在使用 MD5、SHA-1 等弱算法,而国密算法推广十余年覆盖率仍不理想
二、密码条款的核心变化:从"原则"到"强制"
2.1 原法的问题
2017年版《网络安全法》第二十一条提到"采取数据分类、重要数据备份和加密等措施",第三十八条提到"要求有关部门提供技术支持和协助"。这些条款有两个致命缺陷:
- 缺乏量化标准:什么叫"采取加密措施"?用 AES-128 行不行?用 MD5 算不算?
- 缺乏追责机制:不加密的后果是什么?法律没说,执法就无法可依
2.2 新法的三大突破
| 维度 | 原法(2017) | 新法(2026) | 变化幅度 |
|---|---|---|---|
| 适用范围 | 原则性要求,留给下位法细化 | 明确列举"关键信息基础设施、政务信息系统、涉及国家安全/国计民生的重要信息系统"三类强制范围 | 从模糊到清晰 |
| 算法要求 | 未指定算法 | "应当按照国家有关规定使用商用密码、国产密码算法"——指向 GM/T 0054-2018 和 GB/T 39786-2021 | 从可选到强制 |
| 追责条款 | 无独立罚则 | 新增第六十三条:未按要求使用密码保护的,责令改正+警告;拒不改正或导致安全事件的,处 10 万-100 万元罚款,直接责任人 1 万-10 万元罚款 | 从无法可依到高额罚单 |
关键条款原文(第六十三条): "网络运营者未依照本法规定采取密码保护措施的,由有关主管部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处十万元以上一百万元以下罚款,对直接负责的主管人员处一万元以上十万元以下罚款。"
2.3 与既有法规的衔接
新《网络安全法》不是孤立存在的,它构建了一个金字塔式的密码合规法律体系:
┌─────────────────────┐
│ 《网络安全法》2026 │ ← 顶层:原则+罚则
└─────────┬───────────┘
│
┌───────────────┼───────────────┐
│ │ │
┌─────────▼─────────┐ ┌──▼──────────┐ ┌──▼──────────────┐
│ 《密码法》2020 │ │《数据安全法》│ │《关键信息基础设施│
│ │ │ 2021 │ │ 安全保护条例》 │
└─────────┬─────────┘ └─────────────┘ └─────────────────┘
│
┌─────────▼─────────────────────────────────────────────┐
│ GM/T 0054-2018 │ GB/T 39786-2021 │ GM/T 0028-2014 │
│ 信息系统密码应用基本要求 │
└───────────────────────────────────────────────────────┘三、半年实施观察:企业正在经历什么?
3.1 执法节奏明显加快
根据公开信息汇总,2026年1月至6月期间:
- 国家密码管理局发布 2 项新标准、修订 5 项标准,节奏远超往年
- 多地网信办开展密码应用专项检查,覆盖政务、金融、能源、医疗四大行业
- 公安机关预计将依据新法第六十三条开出首批罚单(截至本文撰写时,具体案例尚未全部公开,但多家律所已披露接到企业咨询)
3.2 企业合规的真实成本
我们调研了三家不同规模企业的国密改造投入(已脱敏处理):
| 企业类型 | 系统规模 | 改造周期 | 投入区间 | 主要支出项 |
|---|---|---|---|---|
| 中型金融机构 | 15 个核心系统 | 8 个月 | 300-500 万 | 密码机采购、应用改造、密评费用 |
| 三甲医院 | 8 个业务系统 | 6 个月 | 150-250 万 | HIS 系统国密改造、证书体系重建 |
| 省级政务平台 | 30+ 子系统 | 12 个月+ | 800 万+ | 统一密码服务平台、多部门协调 |
注意:以上数据来源于行业调研和公开案例,非精确统计。实际投入因系统复杂度、原有基础、地域差异而不同。
3.3 最常见的合规缺口
根据对多家企业密评实践的观察,以下五个问题出现频率最高:
- 物理和环境安全:机房未部署电子门禁或未使用国密芯片门禁卡
- 网络和通信:TLS 仍使用 RSA 证书,未切换国密双证书
- 设备和计算:服务器固件未签名,BIOS 未启用安全启动
- 应用和数据:数据库字段加密使用 MD5 或 SHA-1,未使用 SM3/SM4
- 管理制度:缺少密码管理制度、密钥管理策略、应急预案
四、企业合规路线图:从"被动应付"到"主动建设"
4.1 第一步:差距分析(2-4 周)
对照 GM/T 0054-2018 和 GB/T 39786-2021 进行差距分析。核心检查项:
- [ ] 信息系统是否属于强制合规范围?(CII、政务、国计民生)
- [ ] 现有密码算法是否为国密算法?(SM2/SM3/SM4)
- [ ] 密码模块是否通过安全认证?(GM/T 0028-2014 安全等级)
- [ ] 密钥管理是否有完整生命周期管理?
- [ ] 是否有密码管理制度和应急预案?
4.2 第二步:方案设计(4-8 周)
根据差距分析结果,设计改造方案。关键决策点:
- 算法选择:SM2(签名/密钥交换)+ SM3(哈希)+ SM4(对称加密)
- 架构选择:
- 产品选择:服务器密码机、签名验签服务器、SSL VPN 网关等
4.3 第三步:实施改造(3-12 个月)
按系统优先级分批改造。建议顺序:
- 先外后内:先改造对外服务的系统(如官网、API 网关),再改造内部系统
- 先新后旧:先改造新建系统,再改造遗留系统
- 先通后优:先实现国密算法"通",再优化性能和用户体验
4.4 第四步:密评验收(2-4 个月)
委托具有资质的商用密码检测机构进行密评。密评内容:
- 合规性:是否符合 GM/T 0054-2018 要求
- 正确性:密码算法实现是否正确
- 有效性:密码保护措施是否实际有效
五、行业趋势:三个确定性方向
5.1 密码工程技术人员成为"刚需"
2026年4月,全国首届密码工程技术人员国家职业师资培训研讨班在南开大学开班。来自全国高校、科研院所、行业协会及重点企业的 110 多名骨干教师与行业专家参加。
这释放了一个明确信号:密码人才将从"可选配置"变为"硬性配置"。企业需要配备持证密码工程技术人员,否则在密评中可能被扣分。
5.2 密码服务"平台化"加速
随着合规门槛提高,越来越多的企业选择"不自己造轮子",而是采购统一密码服务平台。这推动了密码机、签名验签服务器、云密码服务等产品的市场增长。
5.3 国密与国际算法"双轨制"长期共存
在可预见的未来,国密算法与国际算法(RSA、ECDSA、AES)将长期共存。企业需要建立"双证书、双算法"的兼容能力,既要满足合规要求,又要保证国际互操作性。
六、给企业的行动建议
如果你是企业信息安全负责人,以下是你今天就可以做的事:
- 确认合规义务:你的系统是否属于 CII、政务或国计民生范畴?如果是,密码合规不是"要不要做"的问题,而是"什么时候做"的问题
- 盘点密码资产:用工具扫描你的系统,列出所有使用密码算法的组件(TLS 证书、数据库加密、API 签名、文件完整性校验等)
- 评估差距:对照 GM/T 0054-2018 逐项打分,找出最薄弱的环节
- 制定计划:按"先外后内、先新后旧"原则,制定 6-12 个月的改造计划
- 预算申请:根据系统规模,预留 150-500 万不等的改造预算(视系统复杂度而定)
记住:2026年不是密码合规的终点,而是起点。随着执法力度持续加大,越早完成改造的企业,越能在竞争中占据主动。
参考来源
- 全国人民代表大会常务委员会关于修改《中华人民共和国网络安全法》的决定,2025年10月28日
- GM/T 0054-2018《信息系统密码应用基本要求》
- GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》
- GM/T 0028-2014《密码模块安全技术要求》
- 国家密码管理局官网:https://www.oscca.gov.cn
- 全国首届密码工程技术人员国家职业师资培训研讨班,南开大学,2026年4月