《商用密码管理条例》框架下《电子认证服务使用密码管理办法》7月1日施行:企业合规实施路线与密码从业人员必知要点

行业动态 · 2026-07-01 · 16 阅读

前言

2026年7月1日,一个在国产密码行业从业日历上标注了红点的日子——国家密码管理局令第6号《电子认证服务使用密码管理办法》(以下简称《管理办法》)正式施行。

这份由局长张英方于2026年5月30日签署公布、经2026年4月13日国家密码管理局局务会议审议通过的规章,是对2020年1月1日施行的《中华人民共和国密码法》和2024年7月1日施行的新修订《商用密码管理条例》在电子认证服务领域的具体落地。

为什么这份《管理办法》值得关注?因为它直接约束的是:哪些机构可以从事电子认证服务、如何管理电子认证服务中的密码应用、以及如何确保电子认证服务机构持续满足密码合规要求。对于CA机构、依赖CA提供服务的金融/政务/医疗企业,以及每一位PKI和密码从业者来说,这意味着新的合规义务和从业要求。

本文将从法规框架、《管理办法》核心条款、企业实施路线三个层面,给出可读、可操作的解读。

法规框架:三层结构

理解《管理办法》需要将其放在三层法规结构中:

第一层:《密码法》(法律层面)

2020年1月1日施行的《密码法》确立了商用密码管理制度的基本框架。核心要点:

  • 分类管理:密码分为核心密码、普通密码、商用密码,实行分类管理
  • 进出口管制:商用密码进出口实行清单管理
  • 标准体系:国家鼓励商用密码技术标准化
  • 密评制度:建立商用密码应用安全性评估制度

第二层:《商用密码管理条例》(行政法规层面)

2023年4月27日国务院令第760号公布修订,2024年7月1日起施行。核心变化:

  • 放宽准入:取消商用密码生产单位品种、型号审批
  • 检测认证:强制检测认证从"必须取得许可"转为"应当经检测认证合格"
  • 关基要求:第三十八条要求关键信息基础设施运营者使用商用密码保护,制定商用密码应用方案
  • 三同步原则:关键信息基础设施的密码保障系统应当与主体工程同步规划、同步建设、同步运行
  • 衔接密评、关保、等保:避免重复评估

第三层:《电子认证服务使用密码管理办法》(部门规章层面)

作为《商用密码管理条例》在电子认证服务领域的配套实施细则,《管理办法》聚焦于三点:

  • 许可条件细化:明确电子认证服务机构使用密码的准入条件
  • 技术评审要求:规定技术评审的具体内容和流程
  • 运行规范与持续合规:许可证5年有效期内的年度合规性评估机制
这种"法律→行政法规→部门规章"的三层结构,是中国密码管理制度的标准立法模式。《管理办法》是让上位法在电子认证服务领域从"纸面规定"走向"地面行动"的关键桥梁。

《管理办法》核心条款解读

许可制度与条件

《管理办法》延续了原信息产业部令第35号《电子认证服务密码管理办法》的基本框架,但根据《商用密码管理条例》修订版做了重要更新:

许可条件要点(基于《商用密码管理条例》相关条款和《管理办法》要求):

  • 法人资格:申请人应当是在中国境内依法设立的法人
  • 技术人员:拥有与电子认证服务相适应的专业技术人员和管理人员,其中密码相关专业人员应当取得相应资质
  • 注册资金:有与提供电子认证服务相适应的资金和经营场所
  • 技术设备:有符合国家安全标准的技术和设备
  • 密码应用能力:有使用商用密码保护电子认证服务安全的能力
许可证有效期:5年。届满需要继续使用的,应当在届满前30日内提出延续申请。

年度合规性评估:电子认证服务机构每年应当进行密码合规性评估报告,并向许可机关报告。

密钥管理要求

在电子认证服务中,密码应用的核心就是密钥管理。《管理办法》对密钥管理提出了以下关键要求:

密钥生成

  • CA根密钥应当在符合GM/T 0028-2014标准的安全环境中生成
  • 推荐使用经检测认证的密码模块(如达到安全二级及以上的密码机)
  • 密钥生成过程中的随机数应当使用符合国家标准的CSPRNG
密钥存储
  • CA签名密钥(尤其是根CA密钥)必须存储在密码硬件模块内
  • 私钥不得明文导出密码模块
  • 密钥备份(如用于灾难恢复的密钥分片)应当至少以(m,n)门限方式分散存储
密钥使用
  • 证书签名操作必须使用密码模块内部的密钥
  • 签名操作需多人授权(至少2人协同)
  • 密钥使用应有完整审计日志
密钥销毁
  • 废弃密钥必须经过安全擦除
  • 密钥销毁应有记录和双人复核机制
密钥归档
  • 证书有效期内使用的签名密钥应当归档保存
  • 归档期限应覆盖证书验证所需的全部时间跨度

技术评审

电子认证服务机构申请许可证或延续时,需要通过技术评审。技术评审重点审查:

  • 密码应用方案:是否经密评机构评估通过
  • 密钥管理体系:密钥全生命周期管理是否合规
  • 物理和环境安全:机房、门禁、监控是否符合GM/T 0034要求
  • 人员管理:密码从业人员资质、背景审查、保密协议
  • 应急响应:密码安全事件应急预案

运行规范

证书格式和算法要求

  • 数字证书应当符合GM/T 0015-2023(等效于GB/T 20518)的格式要求
  • 签名算法应当支持SM2 with SM3国密算法组合
  • 证书扩展项应当包含必要的国密标识
密码产品/服务要求
  • 使用的商用密码产品应当取得商用密码产品认证证书
  • 使用的密码服务应当符合国家密码管理要求

与其他密码管理规范的衔接

GM/T 0034-2014《基于SM2的证书认证系统密码及安全规范》

这是电子认证服务机构的直接技术标准。《管理办法》中的许多要求需要结合GM/T 0034来理解:

  • 系统等级划分:第一级到第三级,对应不同的安全要求
  • 密码模块要求:不同等级要求不同安全级别的密码模块
  • 密钥管理等级:根CA、子CA、RA的密钥分级管理

GM/T 0054-2018《信息系统密码应用基本要求》

这是等保和密评的技术基础标准。电子认证服务机构在密评中需要满足GM/T 0054对应等级的要求。

标准等级划分

  • 第一级:基本的信息系统密码应用要求
  • 第二级:一般信息系统要求
  • 第三级:重要信息系统要求
  • 第四级:关键信息系统要求
  • 第五级:极端环境要求(测评能力目前达不到)
对于大部分电子认证服务机构,需要达到第三级

《商用密码应用安全性评估管理办法》

这是密评的行政管理规章,规定了密评机构的资质、密评的范围和周期、密评结果的应用等。

《关键信息基础设施商用密码使用管理规定》

这是与国家密码管理局令第5号联合发布的规章(自2025年8月1日起施行),与《管理办法》形成互补:

  • 《管理办法》管的是"CA机构怎么用密码"
  • 《关基规定》管的是"关基运营者怎么用密码"
  • 两者的密码合规体系应当衔接

企业实施路线图

基于以上法规要求,给出企业落地的实施路线图:

第一步:差距分析(1-2周)

梳理现有电子认证服务或依赖CA的服务,对标《管理办法》进行合规差距分析:

CODE
□ 是否持有有效的电子认证服务使用密码许可证?
□ 许可证是否在有效期内?
□ 密钥管理体系是否符合GM/T 0034要求?
□ 使用的商用密码产品是否取得认证证书?
□ 是否有经密评通过的密码应用方案?
□ 技术人员是否具备密码相关资质?
□ 是否有年度合规性评估机制?

第二步:方案升级(4-8周)

针对差距分析发现的问题,制定整改方案:

密钥管理体系升级

  • 部署经检测认证的密码机(如达到安全二级及以上的服务器密码机)
  • 实施门限密钥管理,根密钥至少3/5分散存储
  • 建立密钥全生命周期管理系统(生成→存储→使用→归档→销毁)
技术方案升级
  • 证书签名系统从国际算法迁移至SM2+SM3国密组合
  • 部署国密SSL证书和国密HTTPS解决方案
  • 密码模块从软件实现升级为硬件模块
人员与制度建设
  • 配备持有密码相关国家职业技能等级认定证书的专业人员
  • 明确密钥管理员、密码操作员、密码安全审计员三权分立职责
  • 制定密码安全事件应急预案并定期演练

第三步:密评申请(2-4周)

向具备资质的商用密码检测机构申请密评:

  • 联系具有"商用密码应用安全性评估"业务资质的密评机构
  • 提交密码应用方案、系统设计文档、管理制度文档
  • 配合密评机构完成现场评估
  • 根据密评意见进行整改
  • 获取密评报告

第四步:持续合规(长期)

  • 每年1月底前完成上年度密码合规性评估报告
  • 每3-5年(根据密评要求)开展密评
  • 许可证到期前30日申请延续
  • 关键技术/架构变更时重新申请密评

密码从业人员必知要点

对于密码行业的从业者而言,以下是从《管理办法》延伸出的关键实操要点:

要点1:证书策略(CP)和证书业务规范(CPS)必须更新

如果你的CA还没有更新CPS以纳入国密算法要求,现在是最后期限。证书策略需要明确说明支持的算法(特别是SM2 with SM3组合)、密钥长度、证书有效期等。

要点2:密码模块合规是硬门槛

"使用的密码产品经检测认证合格"不是可选条件。选择密码模块时:

  • 查看是否具有商用密码产品型号证书
  • 确认安全等级(电子认证系统通常要求安全二级以上)
  • 验证模块支持的算法是否覆盖SM2/SM3/SM4全体系

要点3:审计日志的完整性保护

审计日志本身也需要密码保护(完整性校验),且审计系统也是密评的必查项目。通常使用SM2签名或HMAC-SM3保护审计日志的完整性。

要点4:变更管理纳入密码合规

技术方案变更(如算法更换、密钥长度调整、系统扩容)都属于"涉及商用密码的重大变更",需要:

  • 重新开展密评
  • 向许可机关报告
  • 更新证书策略和CPS

行业影响展望

《管理办法》的施行,对整个电子认证服务行业将产生深远影响:

短期影响(2026-2027)

  • 未拿到许可证的机构面临业务暂停风险
  • 许可证到期机构需加速完成续期审查
  • 密评需求短期内激增,具备资质的密评机构承压
中期影响(2027-2028)
  • 行业门槛提高,中小CA加速整合或退出
  • 国密证书部署量快速增长(目前仍以国际算法证书为主)
  • 配套国密产品(密码机、中间件)需求上升
长期影响(2028+)
  • 电子认证服务完成从"国际为主"到"国密为主"的转型
  • 与关基建设、等保测评、数据安全法规形成合力
  • 密码人才培养和资质认证体系成熟

总结

2026年7月1日施行的《电子认证服务使用密码管理办法》,标志着中国电子认证服务密码管理进入了一个"细则落地、从严监管"的新阶段。从《密码法》到《商用密码管理条例》再到《管理办法》,一个完整的三层密码法规体系在电子认证服务领域终于闭合。

对于企业而言,这不是一个"要不要做"的问题,而是"怎么做、多久做完"的问题。5年许可证有效期、年度合规性评估、持续密评要求——这些制度设计确保了合规不是"一次过"的考试,而是持续运营的基本功。

对于密码从业人员,现在是最好的时代——法规明确、市场扩容、人才紧俏。但同时也是最严的时代——技术评审更严、持续合规更严、违规处罚更严。

密码合规,从今天开始。

参考来源

  • 《中华人民共和国密码法》(2020年1月1日施行)
  • 《商用密码管理条例》(国务院令第760号,2024年7月1日施行)
  • 《电子认证服务使用密码管理办法》(国家密码管理局令第6号,2026年7月1日施行)
  • 《关键信息基础设施商用密码使用管理规定》(国家密码管理局令第5号,2025年8月1日施行)
  • GM/T 0034-2014《基于SM2的证书认证系统密码及安全规范》
  • GM/T 0054-2018《信息系统密码应用基本要求》
  • GM/T 0015-2023《数字证书格式》
  • GM/T 0028-2014《密码模块安全技术要求》
  • 国家密码管理局官网:https://www.oscca.gov.cn