上海市密评工作指南2026版深度解读:等保与密评联动下的企业合规路线图

行业动态 · 2026-06-28 · 5 阅读

事件:上海发布 2026 版密评工作指南,树立地方标杆

2026 年 4 月 17 日,上海市密码管理局发布《上海市重要网络和信息系统密码应用与安全性评估工作指南(2026 版)》,自发布之日起施行,原 2024 版指南同步废止。

这份指南有三个"第一":

第一次将密码合规贯穿信息系统全生命周期——项目立项前、验收前、运行期三阶段闭环; 第一次明确密评与等保测评的联动机制,要求"测评结论互认"; 第一次提出"运行期间每年至少开展一次密评并按期备案"的持续合规要求。

上海市密码管理局在通知中强调,指南适用于关键信息基础设施等保三级以上系统,覆盖政务、金融、医疗、教育、工业等核心领域。

💡 信号解读:作为全国经济中心和科创高地,上海的指南通常具有"风向标"效应。2024 版首次系统化密评要求,2026 版则标志着密评从"阶段性考试"进入"持续性合规"时代。

核心变化分析:三阶段全生命周期合规

变化一:项目立项前必须完成方案密评

2026 版指南要求:在项目立项阶段,必须完成密码应用方案的安全性评估(简称"方案密评")。

阶段要求未通过的后果
立项前方案密评项目不予立项
验收前系统密评系统不予验收
运行期年度密评限期整改,纳入监督检查
这意味着什么? 企业不能再等项目开发完了再补密评。密码合规必须前置到项目可行性研究阶段。对于 2026 年下半年计划上马的信息化项目,现在就需要启动方案密评。

变化二:密评与等保测评"三同步"联动

指南明确要求建立密码应用安全性评估(密评)与等级保护测评(等保测评)的联动机制:

CODE
同步规划 → 同步建设 → 同步运行

具体要求:

  • 同步规划:等保定级时同步确定密码应用等级
  • 同步建设:等保建设方案中必须包含密码应用方案
  • 同步运行:等保测评与密评在时间上衔接,结论互认
企业影响:过去企业需要分别应对等保测评和密评两套评估,现在可以共享部分工作内容,减少重复评估的成本。但同时也意味着,如果等保不过,密评也过不了

变化三:运行期年度密评成硬性要求

指南要求运行期间每年至少开展一次密评并按期备案。这是对 2024 版的最大升级。

背后的逻辑:密评不是一劳永逸的"考试",而是持续的"体检"。系统每年的架构调整、算法更新、密钥轮换都可能影响密码应用的合规性、正确性和有效性。

PYTHON
# 年度密评自查清单(基于指南核心要求)
annual_review_checklist = {
    "物理和环境": ["机房访问控制是否合规", "密码设备物理安全"],
    "网络和通信": ["传输加密算法是否为国密", "证书是否在有效期内"],
    "设备和计算": ["密码模块是否通过认证", "固件是否更新"],
    "应用和数据": ["数据存储加密是否完整", "签名验签是否可用"],
    "管理制度": ["密码安全管理制度", "人员培训记录"],
    "密钥管理": ["密钥生命周期记录", "密钥更换计划"]
}
print(f"年度密评检查项共 {sum(len(v) for v in annual_review_checklist.values())} 类")
# 输出: 年度密评检查项共 12 类

企业合规路线图:从现在到 2026 年底

对于上海市关键信息基础设施运营者(尤其是等保三级以上系统),建议按以下路线图推进:

第一阶段:差距分析(现在 — 6 月)

  • 清点密码资产:梳理系统中所有使用密码的组件
  • 对标指南要求:逐项比对 2026 版指南技术要求
  • 形成差距报告:标注不合规项和整改优先级

第二阶段:方案设计(7 月 — 9 月)

  • 编制密码应用方案:基于差距分析结果
  • 选择合规产品:使用通过商用密码认证的软硬件
  • 方案密评:委托认证机构进行方案密评

第三阶段:建设与验收(10 月 — 12 月)

  • 按计划建设:按照方案实施国密改造
  • 系统密评:验收前完成系统级密评
  • 备案登记:完成密评结果备案

持续阶段:2027 年起

  • 年度密评:每年至少一次
  • 持续改进:根据技术演进更新方案
  • 文档留存:保留密评报告和整改记录

行业影响矩阵

行业紧迫度主要挑战建议动作
政务⭐⭐⭐⭐⭐老系统改造难优先改造面向公众的系统
金融⭐⭐⭐⭐⭐不可停机热点替换,逐步切换
医疗⭐⭐⭐⭐HIS/EMR 兼容性先做传输层国密
教育⭐⭐⭐预算有限用云密码服务降低门槛
工业⭐⭐⭐⭐工控系统老旧TLS 代理 + 终端改造

与国家标准体系的映射

上海 2026 版指南严格对标国家标准体系,企业在准备时可参考:

CODE
GB/T 39786-2021 《信息安全技术 信息系统密码应用基本要求》
    ├── 物理和环境安全
    ├── 网络和通信安全
    ├── 设备和计算安全
    ├── 应用和数据安全
    └── 管理制度/人员管理/建设运行/应急处置

GM/T 0054-2018 《信息系统密码应用基本要求》(等保2.0配套)
GM/T 0111-2020 《信息安全技术 公钥基础设施 产品规格》
📌 关键提示:上海市指南在 GB/T 39786 框架基础上,增加了"三同步"联动机制和年度审查的细化要求。这与其他省市(如广东、四川)正在制定的地方指南方向一致。

常见误区与澄清

误区 1:"等保过了就行,密评是额外负担" → 密评是《密码法》第 27 条对关键信息基础设施的法定要求,不是可选项。罚则见第 37 条。

误区 2:"先上线后补密评" → 2026 版指南明确要求建设前方案密评、验收前系统密评。事后补救成本是事前规划的 3-5 倍。

误区 3:"买个密评报告就够了" → 密评不是"买报告",而是持续运行的过程。年度审查要求意味着密评必须融入企业安全运营体系。

误区 4:"国密改造只需要换算法" → 国密改造涉及证书体系、密钥管理、安全策略、运维流程的系统性工程,不是 algorithm swap。

总结与建议

上海 2026 版密评工作指南标志着我国商用密码合规进入 2.0 时代:从"通过性评估"转向"持续性合规"。

对企业的三点行动建议:

  • 立即做:清点密码资产,对照指南要求自评(特别是计划下半年上马的信息化项目)
  • 计划做:将密评纳入 2026 年下半年的项目预算和里程碑
  • 长期做:建立密码合规的持续运营机制,包括年度审查、密钥轮换、人员培训
上海的地方实践往往在全国推广。上海的今天,可能是大多数省份的明天。早一天准备,少一分被动。

参考来源


⚠️ 免责声明:本文基于公开文件和行业分析,仅供技术参考。具体合规要求请以国家密码管理局和上海密码管理局官方发布为准。