上海市密评工作指南2026版深度解读:等保与密评联动下的企业合规路线图
事件:上海发布 2026 版密评工作指南,树立地方标杆
2026 年 4 月 17 日,上海市密码管理局发布《上海市重要网络和信息系统密码应用与安全性评估工作指南(2026 版)》,自发布之日起施行,原 2024 版指南同步废止。
这份指南有三个"第一":
第一次将密码合规贯穿信息系统全生命周期——项目立项前、验收前、运行期三阶段闭环; 第一次明确密评与等保测评的联动机制,要求"测评结论互认"; 第一次提出"运行期间每年至少开展一次密评并按期备案"的持续合规要求。
上海市密码管理局在通知中强调,指南适用于关键信息基础设施和等保三级以上系统,覆盖政务、金融、医疗、教育、工业等核心领域。
💡 信号解读:作为全国经济中心和科创高地,上海的指南通常具有"风向标"效应。2024 版首次系统化密评要求,2026 版则标志着密评从"阶段性考试"进入"持续性合规"时代。
核心变化分析:三阶段全生命周期合规
变化一:项目立项前必须完成方案密评
2026 版指南要求:在项目立项阶段,必须完成密码应用方案的安全性评估(简称"方案密评")。
| 阶段 | 要求 | 未通过的后果 |
|---|---|---|
| 立项前 | 方案密评 | 项目不予立项 |
| 验收前 | 系统密评 | 系统不予验收 |
| 运行期 | 年度密评 | 限期整改,纳入监督检查 |
变化二:密评与等保测评"三同步"联动
指南明确要求建立密码应用安全性评估(密评)与等级保护测评(等保测评)的联动机制:
同步规划 → 同步建设 → 同步运行具体要求:
- 同步规划:等保定级时同步确定密码应用等级
- 同步建设:等保建设方案中必须包含密码应用方案
- 同步运行:等保测评与密评在时间上衔接,结论互认
变化三:运行期年度密评成硬性要求
指南要求运行期间每年至少开展一次密评并按期备案。这是对 2024 版的最大升级。
背后的逻辑:密评不是一劳永逸的"考试",而是持续的"体检"。系统每年的架构调整、算法更新、密钥轮换都可能影响密码应用的合规性、正确性和有效性。
# 年度密评自查清单(基于指南核心要求)
annual_review_checklist = {
"物理和环境": ["机房访问控制是否合规", "密码设备物理安全"],
"网络和通信": ["传输加密算法是否为国密", "证书是否在有效期内"],
"设备和计算": ["密码模块是否通过认证", "固件是否更新"],
"应用和数据": ["数据存储加密是否完整", "签名验签是否可用"],
"管理制度": ["密码安全管理制度", "人员培训记录"],
"密钥管理": ["密钥生命周期记录", "密钥更换计划"]
}
print(f"年度密评检查项共 {sum(len(v) for v in annual_review_checklist.values())} 类")
# 输出: 年度密评检查项共 12 类企业合规路线图:从现在到 2026 年底
对于上海市关键信息基础设施运营者(尤其是等保三级以上系统),建议按以下路线图推进:
第一阶段:差距分析(现在 — 6 月)
- 清点密码资产:梳理系统中所有使用密码的组件
- 对标指南要求:逐项比对 2026 版指南技术要求
- 形成差距报告:标注不合规项和整改优先级
# 实用工具:自检查询国密标准库
python3 << 'EOF'
import sqlite3
conn = sqlite3.connect('/home/ubuntu/gmtools/data/gmtools.db')
c = conn.cursor()
# 查询与密评相关的国密标准
c.execute("""
SELECT num, title, summary
FROM standard_documents
WHERE status='current' AND (
title LIKE '%密码应用%' OR title LIKE '%安全要求%' OR title LIKE '%评估%'
)
ORDER BY num
""")
relevant = c.fetchall()
print(f"密评相关现行标准(共 {len(relevant)} 项):\n")
for num, title, summary in relevant[:10]:
print(f" {num} {title}")
if summary:
print(f" → {summary[:80]}...")
print()
conn.close()第二阶段:方案设计(7 月 — 9 月)
- 编制密码应用方案:基于差距分析结果
- 选择合规产品:使用通过商用密码认证的软硬件
- 方案密评:委托认证机构进行方案密评
第三阶段:建设与验收(10 月 — 12 月)
- 按计划建设:按照方案实施国密改造
- 系统密评:验收前完成系统级密评
- 备案登记:完成密评结果备案
持续阶段:2027 年起
- 年度密评:每年至少一次
- 持续改进:根据技术演进更新方案
- 文档留存:保留密评报告和整改记录
行业影响矩阵
| 行业 | 紧迫度 | 主要挑战 | 建议动作 |
|---|---|---|---|
| 政务 | ⭐⭐⭐⭐⭐ | 老系统改造难 | 优先改造面向公众的系统 |
| 金融 | ⭐⭐⭐⭐⭐ | 不可停机 | 热点替换,逐步切换 |
| 医疗 | ⭐⭐⭐⭐ | HIS/EMR 兼容性 | 先做传输层国密 |
| 教育 | ⭐⭐⭐ | 预算有限 | 用云密码服务降低门槛 |
| 工业 | ⭐⭐⭐⭐ | 工控系统老旧 | TLS 代理 + 终端改造 |
与国家标准体系的映射
上海 2026 版指南严格对标国家标准体系,企业在准备时可参考:
GB/T 39786-2021 《信息安全技术 信息系统密码应用基本要求》
├── 物理和环境安全
├── 网络和通信安全
├── 设备和计算安全
├── 应用和数据安全
└── 管理制度/人员管理/建设运行/应急处置
GM/T 0054-2018 《信息系统密码应用基本要求》(等保2.0配套)
GM/T 0111-2020 《信息安全技术 公钥基础设施 产品规格》📌 关键提示:上海市指南在 GB/T 39786 框架基础上,增加了"三同步"联动机制和年度审查的细化要求。这与其他省市(如广东、四川)正在制定的地方指南方向一致。
常见误区与澄清
误区 1:"等保过了就行,密评是额外负担" → 密评是《密码法》第 27 条对关键信息基础设施的法定要求,不是可选项。罚则见第 37 条。
误区 2:"先上线后补密评" → 2026 版指南明确要求建设前方案密评、验收前系统密评。事后补救成本是事前规划的 3-5 倍。
误区 3:"买个密评报告就够了" → 密评不是"买报告",而是持续运行的过程。年度审查要求意味着密评必须融入企业安全运营体系。
误区 4:"国密改造只需要换算法" → 国密改造涉及证书体系、密钥管理、安全策略、运维流程的系统性工程,不是 algorithm swap。
总结与建议
上海 2026 版密评工作指南标志着我国商用密码合规进入 2.0 时代:从"通过性评估"转向"持续性合规"。
对企业的三点行动建议:
- 立即做:清点密码资产,对照指南要求自评(特别是计划下半年上马的信息化项目)
- 计划做:将密评纳入 2026 年下半年的项目预算和里程碑
- 长期做:建立密码合规的持续运营机制,包括年度审查、密钥轮换、人员培训
参考来源
- 上海市密码管理局发布《重要网络和信息系统密评工作指南2026版》
- GM7.org 指南全文转载(注:该链接在2026-06-28审核时返回502,可能暂时不可用)
- 《密码法》第二十七条(关键信息基础设施密码应用要求)
- GB/T 39786-2021 信息系统密码应用基本要求
- GM/T 0054-2018 《信息系统密码应用基本要求》
- 国家密码管理局. 《商用密码应用安全性评估管理办法》(2023年)
⚠️ 免责声明:本文基于公开文件和行业分析,仅供技术参考。具体合规要求请以国家密码管理局和上海密码管理局官方发布为准。