上海市密码应用与安全性评估工作指南(2026版)深度解读:密评合规的上海范式

行业动态 · 2026-07-12 · 17 阅读

事件

2026年4月17日,上海市密码管理局发布《上海市重要网络和信息系统密码应用与安全性评估工作指南(2026版)》(以下简称"上海工作指南"),为上海市行政区域内重要信息系统的密码应用与安全性评估工作提供了详细的组织实施细则[1]。

上海工作指南的发布,是国家密评体系在地方层面的进一步细化落地。此前,国家密码管理局已于2026年3月28日发布《关于开展商用密码应用安全性评估从业人员考核的公告》,上海市密码管理局也于2026年4月16日配套发布了《密评信息统计表格模板及使用说明》,形成了"国家考核 + 地方指南 + 统计闭环"的完整体系。

本文基于国家密码管理局公告第54号、第55号、GM/T 0054-2018、GB/T 39786-2021等核心标准,结合上海工作指南的具体内容,分析以下内容:

  • 上海工作指南的核心定位与适用范围
  • 密评工作的组织架构与职责分工
  • 自检评估的流程与评分规则
  • 密评结果与等保2.0的衔接机制
  • 企业密评合规的整改路径建议

分析

一、上海工作指南的定位

上海工作指南不是一个新的密评标准,而是现有国家标准在上海行政区域内的实施细则和组织实施文件。其法律依据主要来自:

  • 《中华人民共和国密码法》(2020年1月1日施行)
  • 《商用密码管理条例》(2023年修订版)
  • 《关键信息基础设施商用密码使用管理规定》(2025年8月1日施行)
  • GM/T 0054-2018《信息系统密码应用基本要求》
  • GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》
  • 《商用密码应用安全性评估管理办法》(2023年9月发布)
上海工作指南的核心价值在于将国家标准中的原则性要求,转化为可操作的评估流程、文档模板和时间节点要求

二、密评工作的组织架构

上海工作指南明确了密评工作的三方角色:

角色职责典型主体
信息系统责任单位密码应用自查、整改、提交材料上海市关键信息基础设施运营者、政务系统建设单位
商用密码检测机构密评实施、现场评估、出具报告已取得密评资质的第三方检测机构
上海市密码管理局监督管理、考核、队伍资质管理上海市密码管理局
特别要点:上海工作指南强调检测机构需通过国家密码管理局的从业人员考核(2026年启动),未通过考核的检测机构出具的密评报告将不被认可。

三、自检评估流程

上海工作指南将密评工作划分为四个阶段:

#### 3.1 第一阶段:密码应用的自查自评

责任单位对照 GM/T 0054-2018 的四大层面(物理环境、网络通信、设备计算、应用数据)进行自查,形成《密码应用自评报告》。

自查的重点维度:

  • 密码算法使用:是否使用 SM2/SM3/SM4 等国密算法
  • 密码协议使用:是否使用 TLCP 等国产密码协议
  • 密钥管理:密钥生成、分发、存储、销毁是否合规
  • 密码产品使用:是否使用经检测认证的商用密码产品
#### 3.2 第二阶段:密评申请

责任单位向上海市密码管理局提交密评申请,材料包括:

  • 系统定级报告(等保等级)
  • 密码应用自评报告
  • 密码应用方案
  • 密码设备清单和产品认证证书
#### 3.3 第三阶段:现场评估

检测机构进入现场,通过以下方式评估:

  • 文档审查:查验密码应用方案、密钥管理制度、运维记录
  • 配置核查:检查 TLS 密码套件配置、密钥长度、算法标识
  • 功能验证:测试加密/解密功能、签名/验签功能、密钥交换流程
  • 渗透测试:验证密码实现的安全性(侧信道、注入、降级攻击等)
#### 3.4 第四阶段:评估结论

检测机构出具《密评报告》,结论分为:

  • 符合:全部关键项和一般项满足要求
  • 基本符合:存在一般项不满足,可在限期内整改
  • 不符合:存在关键项不满足,或一般项严重不满足

四、评分规则与关键项/一般项

密评评分采用加权扣分制,关键项权重远高于一般项。评分逻辑如下:

CODE
总分 = 100 - Σ(关键项扣分) - Σ(一般项扣分)

关键项扣分 = 0(完全满足)或 5(不满足)
一般项扣分 = 0(完全满足)或 2(部分满足)或 4(不满足)

判定规则:

  • 符合:总分 ≥ 90,且关键项扣分 = 0
  • 基本符合:总分 ≥ 75,且关键项扣分 ≤ 5
  • 不符合:总分 < 75,或关键项扣分 > 5
上海工作指南强调,以下场景直接判定为关键项不满足:

  • 使用非国密算法作为核心保护手段(如 RSA 代替 SM2 做数字签名)
  • 使用非认证密码产品(未经商用密码产品认证)
  • 密钥明文存储或硬编码
  • 密码算法使用错误(如 SM4-ECB 模式)

五、密评结果与等保2.0的衔接

上海工作指南明确了密评与等保2.0的互认关系

  • 密评是等保的前置条件:三级及以上信息系统,密码应用需通过密评,才能进行等保测评
  • 密评结论纳入等保评分:密码部分的等保得分引用密评结果,密评不通过则等保密码部分不得分
  • 整改同步推进:密码整改与等保整改可同步进行,避免重复劳动
这意味着,对于上海市三级信息系统而言,密评与等保不再是两个独立的评估,而是一体化的合规检查。

六、整改路径建议

针对上海工作指南的核心要求,企业可参考以下整改路径:

#### 阶段一:差距分析(2-4 周)

对照 GM/T 0054-2018 和 GB/T 39786-2021,逐项排查:

排查维度检查项
物理环境视频监控数据是否使用 SM4 加密存储;机房门禁系统是否使用 SM2/SM4 认证
网络通信传输通道是否使用 TLCP 或 TLS_SM4_GCM_SM3;VPN 是否使用 IPSec with SM4
设备计算操作系统密码模块是否使用 SM4 加密临时文件;BIOS/UEFI 安全启动是否使用 SM2 签名
应用数据数据库字段加密是否使用 SM4-CBC/GCM;会话令牌是否使用 HMAC-SM3;API 签名是否使用 SM2
#### 阶段二:方案设计(4-6 周)

  • 制定密码应用改造方案(包含算法选型、密码产品选型、密钥管理方案)
  • 配合密码应用方案专家评审
#### 阶段三:实施改造(8-12 周)

  • 部署经认证的商用密码产品
  • 完成密码模块集成开发
  • 建立密钥管理制度与操作流程
#### 阶段四:自评与申报(2-4 周)

  • 完成内部密评预评估
  • 向上海市密码管理局提交申请

⚠️ 常见误区

  • 误区一:"有国密算法就合规"
- 国密算法的使用方式(模式、密钥管理、密码产品)同样重要。使用了 SM4 但密钥硬编码,依然不合规。

  • 误区二:"密评只查算法,不查工程实现"
- 密评不只查密码算法,还查密钥管理制度、密码产品选型、运维流程。工程实现中的任何环节出问题都可能导致扣分。

  • 误区三:"先等保,后密评"
- 上海工作指南明确密评是等保的前置条件,应优先解决密码合规问题,再进行等保测评。

  • 误区四:"第三方检测能发现所有问题"
- 外部检测是验证手段,不是解决方案。企业应在申请前完成自查和内部整改,避免在现场评估时出现低级问题。

影响

上海工作指南的发布,标志着密评合规从"纸面要求"进入"实操落地"阶段。主要体现在:

行业影响

  • 上海市所有三级及以上信息系统(约 1000+ 个系统(数据来源:上海市密码管理局公开统计))需要进行密评
  • 检测机构需通过人员考核,推动检测服务质量提升
  • 责任单位需建立密码学安全意识,不能将密码合规视为"一次性项目"
政策信号
  • 上海作为全国经济中心,其密评实施细则对其他省市具有参考价值
  • 国家密码管理局 2026 年的密集政策(从业人员考核、上海工作指南、GM/T 0031-2025 等)释放明确信号:密评将从试点走向常态化
企业启示
  • 将密码合规纳入 IT 规划的核心环节
  • 建立密码应用常态化审计机制
  • 培养内部密码学人才(或引入外部密码咨询服务)

建议

  • 立即行动:对照上海工作指南和 GM/T 0054-2018 启动差距分析,不要等到监管通知才开始
  • 体系化整改:密码合规不是"买个密码机"就完事,需要从算法、协议、密钥、产品、制度五个层面统筹
  • 人才储备:关注国家密码管理局的从业人员考核动态,鼓励技术人员参加相关培训
  • 产品选型:优先选择同时通过商用密码产品认证和行业准入认证的产品,降低合规风险

总结

上海工作指南(2026版)是密码合规从国家标准到地方实践的关键一步。它将 GM/T 0054-2018 的框架要求转化为可操作的评估流程,明确了密评与等保2.0的衔接机制,为上海市密码应用安全性评估提供了制度保障。

对于上海市的信息系统责任单位而言,密评不再是"要不要做"的选择题,而是"怎么做对"的应用题。关键在于:理解标准要求、做好差距分析、落实整改路径、建立长效机制。

参考来源

  • 上海市密码管理局,《上海市重要网络和信息系统密码应用与安全性评估工作指南(2026版)》,2026-04-17 [1]
  • GM/T 0054-2018《信息系统密码应用基本要求》
  • GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》
  • 国家密码管理局公告第54号、第55号、第56号
  • 《关键信息基础设施商用密码使用管理规定》(2025年8月1日施行)
  • 《商用密码应用安全性评估管理办法》(2023年)