《商用密码管理条例》框架下《电子认证服务使用密码管理办法》7月1日施行:企业合规实施路线与密码从业人员必知要点
前言
2026年7月1日,一个在国产密码行业从业日历上标注了红点的日子——国家密码管理局令第6号《电子认证服务使用密码管理办法》(以下简称《管理办法》)正式施行。
这份由局长张英方于2026年5月30日签署公布、经2026年4月13日国家密码管理局局务会议审议通过的规章,是对2020年1月1日施行的《中华人民共和国密码法》和2024年7月1日施行的新修订《商用密码管理条例》在电子认证服务领域的具体落地。
为什么这份《管理办法》值得关注?因为它直接约束的是:哪些机构可以从事电子认证服务、如何管理电子认证服务中的密码应用、以及如何确保电子认证服务机构持续满足密码合规要求。对于CA机构、依赖CA提供服务的金融/政务/医疗企业,以及每一位PKI和密码从业者来说,这意味着新的合规义务和从业要求。
本文将从法规框架、《管理办法》核心条款、企业实施路线三个层面,给出可读、可操作的解读。
法规框架:三层结构
理解《管理办法》需要将其放在三层法规结构中:
第一层:《密码法》(法律层面)
2020年1月1日施行的《密码法》确立了商用密码管理制度的基本框架。核心要点:
- 分类管理:密码分为核心密码、普通密码、商用密码,实行分类管理
- 进出口管制:商用密码进出口实行清单管理
- 标准体系:国家鼓励商用密码技术标准化
- 密评制度:建立商用密码应用安全性评估制度
第二层:《商用密码管理条例》(行政法规层面)
2023年4月27日国务院令第760号公布修订,2024年7月1日起施行。核心变化:
- 放宽准入:取消商用密码生产单位品种、型号审批
- 检测认证:强制检测认证从"必须取得许可"转为"应当经检测认证合格"
- 关基要求:第三十八条要求关键信息基础设施运营者使用商用密码保护,制定商用密码应用方案
- 三同步原则:关键信息基础设施的密码保障系统应当与主体工程同步规划、同步建设、同步运行
- 衔接密评、关保、等保:避免重复评估
第三层:《电子认证服务使用密码管理办法》(部门规章层面)
作为《商用密码管理条例》在电子认证服务领域的配套实施细则,《管理办法》聚焦于三点:
- 许可条件细化:明确电子认证服务机构使用密码的准入条件
- 技术评审要求:规定技术评审的具体内容和流程
- 运行规范与持续合规:许可证5年有效期内的年度合规性评估机制
《管理办法》核心条款解读
许可制度与条件
《管理办法》延续了原信息产业部令第35号《电子认证服务密码管理办法》的基本框架,但根据《商用密码管理条例》修订版做了重要更新:
许可条件要点(基于《商用密码管理条例》相关条款和《管理办法》要求):
- 法人资格:申请人应当是在中国境内依法设立的法人
- 技术人员:拥有与电子认证服务相适应的专业技术人员和管理人员,其中密码相关专业人员应当取得相应资质
- 注册资金:有与提供电子认证服务相适应的资金和经营场所
- 技术设备:有符合国家安全标准的技术和设备
- 密码应用能力:有使用商用密码保护电子认证服务安全的能力
年度合规性评估:电子认证服务机构每年应当进行密码合规性评估报告,并向许可机关报告。
密钥管理要求
在电子认证服务中,密码应用的核心就是密钥管理。《管理办法》对密钥管理提出了以下关键要求:
密钥生成:
- CA根密钥应当在符合GM/T 0028-2014标准的安全环境中生成
- 推荐使用经检测认证的密码模块(如达到安全二级及以上的密码机)
- 密钥生成过程中的随机数应当使用符合国家标准的CSPRNG
- CA签名密钥(尤其是根CA密钥)必须存储在密码硬件模块内
- 私钥不得明文导出密码模块
- 密钥备份(如用于灾难恢复的密钥分片)应当至少以(m,n)门限方式分散存储
- 证书签名操作必须使用密码模块内部的密钥
- 签名操作需多人授权(至少2人协同)
- 密钥使用应有完整审计日志
- 废弃密钥必须经过安全擦除
- 密钥销毁应有记录和双人复核机制
- 证书有效期内使用的签名密钥应当归档保存
- 归档期限应覆盖证书验证所需的全部时间跨度
技术评审
电子认证服务机构申请许可证或延续时,需要通过技术评审。技术评审重点审查:
- 密码应用方案:是否经密评机构评估通过
- 密钥管理体系:密钥全生命周期管理是否合规
- 物理和环境安全:机房、门禁、监控是否符合GM/T 0034要求
- 人员管理:密码从业人员资质、背景审查、保密协议
- 应急响应:密码安全事件应急预案
运行规范
证书格式和算法要求:
- 数字证书应当符合GM/T 0015-2023(等效于GB/T 20518)的格式要求
- 签名算法应当支持SM2 with SM3国密算法组合
- 证书扩展项应当包含必要的国密标识
- 使用的商用密码产品应当取得商用密码产品认证证书
- 使用的密码服务应当符合国家密码管理要求
与其他密码管理规范的衔接
GM/T 0034-2014《基于SM2的证书认证系统密码及安全规范》
这是电子认证服务机构的直接技术标准。《管理办法》中的许多要求需要结合GM/T 0034来理解:
- 系统等级划分:第一级到第三级,对应不同的安全要求
- 密码模块要求:不同等级要求不同安全级别的密码模块
- 密钥管理等级:根CA、子CA、RA的密钥分级管理
GM/T 0054-2018《信息系统密码应用基本要求》
这是等保和密评的技术基础标准。电子认证服务机构在密评中需要满足GM/T 0054对应等级的要求。
标准等级划分:
- 第一级:基本的信息系统密码应用要求
- 第二级:一般信息系统要求
- 第三级:重要信息系统要求
- 第四级:关键信息系统要求
- 第五级:极端环境要求(测评能力目前达不到)
《商用密码应用安全性评估管理办法》
这是密评的行政管理规章,规定了密评机构的资质、密评的范围和周期、密评结果的应用等。
《关键信息基础设施商用密码使用管理规定》
这是与国家密码管理局令第5号联合发布的规章(自2025年8月1日起施行),与《管理办法》形成互补:
- 《管理办法》管的是"CA机构怎么用密码"
- 《关基规定》管的是"关基运营者怎么用密码"
- 两者的密码合规体系应当衔接
企业实施路线图
基于以上法规要求,给出企业落地的实施路线图:
第一步:差距分析(1-2周)
梳理现有电子认证服务或依赖CA的服务,对标《管理办法》进行合规差距分析:
□ 是否持有有效的电子认证服务使用密码许可证?
□ 许可证是否在有效期内?
□ 密钥管理体系是否符合GM/T 0034要求?
□ 使用的商用密码产品是否取得认证证书?
□ 是否有经密评通过的密码应用方案?
□ 技术人员是否具备密码相关资质?
□ 是否有年度合规性评估机制?第二步:方案升级(4-8周)
针对差距分析发现的问题,制定整改方案:
密钥管理体系升级:
- 部署经检测认证的密码机(如达到安全二级及以上的服务器密码机)
- 实施门限密钥管理,根密钥至少3/5分散存储
- 建立密钥全生命周期管理系统(生成→存储→使用→归档→销毁)
- 证书签名系统从国际算法迁移至SM2+SM3国密组合
- 部署国密SSL证书和国密HTTPS解决方案
- 密码模块从软件实现升级为硬件模块
- 配备持有密码相关国家职业技能等级认定证书的专业人员
- 明确密钥管理员、密码操作员、密码安全审计员三权分立职责
- 制定密码安全事件应急预案并定期演练
第三步:密评申请(2-4周)
向具备资质的商用密码检测机构申请密评:
- 联系具有"商用密码应用安全性评估"业务资质的密评机构
- 提交密码应用方案、系统设计文档、管理制度文档
- 配合密评机构完成现场评估
- 根据密评意见进行整改
- 获取密评报告
第四步:持续合规(长期)
- 每年1月底前完成上年度密码合规性评估报告
- 每3-5年(根据密评要求)开展密评
- 许可证到期前30日申请延续
- 关键技术/架构变更时重新申请密评
密码从业人员必知要点
对于密码行业的从业者而言,以下是从《管理办法》延伸出的关键实操要点:
要点1:证书策略(CP)和证书业务规范(CPS)必须更新
如果你的CA还没有更新CPS以纳入国密算法要求,现在是最后期限。证书策略需要明确说明支持的算法(特别是SM2 with SM3组合)、密钥长度、证书有效期等。
要点2:密码模块合规是硬门槛
"使用的密码产品经检测认证合格"不是可选条件。选择密码模块时:
- 查看是否具有商用密码产品型号证书
- 确认安全等级(电子认证系统通常要求安全二级以上)
- 验证模块支持的算法是否覆盖SM2/SM3/SM4全体系
要点3:审计日志的完整性保护
审计日志本身也需要密码保护(完整性校验),且审计系统也是密评的必查项目。通常使用SM2签名或HMAC-SM3保护审计日志的完整性。
要点4:变更管理纳入密码合规
技术方案变更(如算法更换、密钥长度调整、系统扩容)都属于"涉及商用密码的重大变更",需要:
- 重新开展密评
- 向许可机关报告
- 更新证书策略和CPS
行业影响展望
《管理办法》的施行,对整个电子认证服务行业将产生深远影响:
短期影响(2026-2027):
- 未拿到许可证的机构面临业务暂停风险
- 许可证到期机构需加速完成续期审查
- 密评需求短期内激增,具备资质的密评机构承压
- 行业门槛提高,中小CA加速整合或退出
- 国密证书部署量快速增长(目前仍以国际算法证书为主)
- 配套国密产品(密码机、中间件)需求上升
- 电子认证服务完成从"国际为主"到"国密为主"的转型
- 与关基建设、等保测评、数据安全法规形成合力
- 密码人才培养和资质认证体系成熟
总结
2026年7月1日施行的《电子认证服务使用密码管理办法》,标志着中国电子认证服务密码管理进入了一个"细则落地、从严监管"的新阶段。从《密码法》到《商用密码管理条例》再到《管理办法》,一个完整的三层密码法规体系在电子认证服务领域终于闭合。
对于企业而言,这不是一个"要不要做"的问题,而是"怎么做、多久做完"的问题。5年许可证有效期、年度合规性评估、持续密评要求——这些制度设计确保了合规不是"一次过"的考试,而是持续运营的基本功。
对于密码从业人员,现在是最好的时代——法规明确、市场扩容、人才紧俏。但同时也是最严的时代——技术评审更严、持续合规更严、违规处罚更严。
密码合规,从今天开始。
参考来源
- 《中华人民共和国密码法》(2020年1月1日施行)
- 《商用密码管理条例》(国务院令第760号,2024年7月1日施行)
- 《电子认证服务使用密码管理办法》(国家密码管理局令第6号,2026年7月1日施行)
- 《关键信息基础设施商用密码使用管理规定》(国家密码管理局令第5号,2025年8月1日施行)
- GM/T 0034-2014《基于SM2的证书认证系统密码及安全规范》
- GM/T 0054-2018《信息系统密码应用基本要求》
- GM/T 0015-2023《数字证书格式》
- GM/T 0028-2014《密码模块安全技术要求》
- 国家密码管理局官网:https://www.oscca.gov.cn