国密标准体系解读:GM/T、GB/T 与 ISO/IEC 的映射关系

标准规范 · 2026-05-31

概述

中国的商用密码标准体系经过二十余年的发展,已形成以GM/T 密码行业标准为核心、GB/T 国家标准为补充、ISO/IEC 国际标准为延伸的三层架构。截至 2025 年 7 月,我国已颁布密码标准 272 项,其中密码国家标准 95 项,密码行业标准 177 项(相较于 2024 年 7 月统计,替换 3 个国标,增加 33 个行标,废止 7 个行标)。

这一标准体系覆盖了密码算法、密码协议、密码产品、密码应用四大领域,构成了国家密码管理局(OSCCA)监管商用密码产业的规范基础。

标准体系架构

三层结构

标准代号的含义

代号含义发布机构
GM/T国家密码行业标准(密码行业推荐标准)国家密码管理局
GB/T国家推荐标准国家标准化管理委员会
ISO/IEC国际标准化组织/国际电工委员会标准ISO/IEC JTC 1/SC 27
注意:GM/T 为推荐性行业标准("T" 表示推荐),GB/T 为推荐性国家标准。两者均为推荐性标准,但在商用密码领域,通过密评(GM/T 0054)的要求,这些标准实际上具有强制性。

GM/T 密码行业标准体系

GM/T 标准按领域分为以下子类:

基础类标准(0001-0009)

标准编号名称状态
GM/T 0001-2012SM4 分组密码算法✅ 现行
GM/T 0002-2012SM2 椭圆曲线公钥密码算法✅ 现行
GM/T 0003.1-2012SM2 第1部分:总则✅ 现行
GM/T 0003.2-2012SM2 第2部分:数字签名算法✅ 现行
GM/T 0003.3-2012SM2 第3部分:密钥交换协议✅ 现行
GM/T 0003.4-2012SM2 第4部分:公钥加密算法✅ 现行
GM/T 0003.5-2012SM2 第5部分:参数定义✅ 现行
GM/T 0004-2012SM3 密码杂凑算法✅ 现行
GM/T 0005-2012随机性检测规范✅ 现行
GM/T 0006-2023密码应用标识规范✅ 现行(2023 修订)
GM/T 0008-2012安全芯片密码检测准则✅ 现行
GM/T 0009-2023SM2 密码算法使用规范✅ 现行(2023 修订)

SM 系列算法标准映射

算法GM/T 标准GB/T 标准ISO/IEC 标准功能
SM2GM/T 0003 系列GB/T 32918 系列ISO/IEC 14888-3, 11770-3签名、加密、密钥交换
SM3GM/T 0004-2012GB/T 32905(引用)ISO/IEC 10118-3密码杂凑
SM4GM/T 0001-2012GB/T 32907-2016ISO/IEC 18033-3分组密码
SM9GM/T 0044 系列GB/T 38635 系列ISO/IEC 14888-3标识密码

应用类标准(0010-0099)

标准编号名称领域
GM/T 0015-2023数字证书格式PKI
GM/T 0018-2023密码设备应用接口规范接口
GM/T 0022-2023IPSec VPN 技术规范VPN
GM/T 0024-2023SSL VPN 技术规范VPN
GM/T 0028-2014密码模块安全技术要求安全等级
GM/T 0034-2014基于SM2的证书认证系统PKI
GM/T 0054-2018信息系统密码应用基本要求密评
GM/T 0129-2023SSH 密码协议规范协议

管理类标准(0100+)

标准编号名称领域
GM/T 0107-2021智能IC卡密码应用技术规范智能卡
GM/T 0126-2023HTML密码应用置标语法Web
GM/T 0128-2023数据报传输层密码协议规范传输层
GM/T 0132-2023信息系统密码应用实施指南实施指南
GM/T 0133-2024关键信息基础设施密码应用要求关基保护

GB/T 国家标准体系

GB/T 国家标准分为两类:

等同采用(IDT)ISO 标准

GB/T 标准对应 ISO/IEC 标准内容
GB/T 15852-2018ISO/IEC 9798-3实体认证
GB/T 17903-2018ISO/IEC 14888数字签名
GB/T 32905-2016ISO/IEC 10118哈希函数(引用 SM3)
GB/T 32907-2016ISO/IEC 18033-3分组密码(引用 SM4)
GB/T 32918-2016ISO/IEC 14888-3椭圆曲线密码(引用 SM2)

自主制定的 GB/T 标准

GB/T 标准内容说明
GB/T 35273-2020个人信息安全规范与密码应用相关
GB/T 39786-2021信息系统密码应用基本要求密评国标版
GB/T 44775-2024数据安全技术 密码应用要求数据安全合规

ISO/IEC 国际标准中的国密算法

SM2 的国际化

ISO/IEC 标准内容状态
ISO/IEC 14888-3:2018/Amd 1SM2 数字签名算法✅ 已发布
ISO/IEC 11770-3:2018/Amd 1SM2 密钥交换协议✅ 已发布

SM4 的国际化

标准内容状态
ISO/IEC 18033-3:2015/Amd 1SM4 分组密码算法✅ 已发布

SM3 的国际化

标准内容状态
ISO/IEC 10118-3:2018/Amd 2SM3 密码杂凑算法✅ 已发布

IETF 标准

RFC/Draft算法状态
RFC 8998ShangMi (SM) Cipher Suites for TLS 1.3✅ 已发布
draft-ribose-cfrg-sm4-04SM4 Block CipherIETF Draft
draft-sca-cfrg-sm3-02SM3 Hash FunctionIETF Draft

GM/T 0028 安全等级体系

GM/T 0028-2014《密码模块安全技术要求》定义了 4 个安全等级:

安全等级安全要求典型应用
一级最低软件密码模块
二级较低普通安全芯片
三级较高金融 IC 卡、USB Key
四级最高HSM、金融数据密码机
每个等级涵盖三个技术域:
  • 安全功能:密码算法、密钥管理、随机数生成
  • 安全保证:开发文档、测试、脆弱性评估
  • 安全管理:生命周期管理、交付与运行

GM/T 0054 密评体系

GM/T 0054-2018《信息系统密码应用基本要求》是密评(商用密码应用安全性评估)的核心标准,与 GB/T 39786-2021 配套使用。

密评的四个技术层面

层面评估内容关键要求
物理和环境安全机房、设备的物理防护密码设备运行环境安全
网络和通信安全网络传输加密、完整性使用国密算法保护通信
设备和计算安全服务器、终端的密码应用密钥存储、访问控制
应用和数据安全应用系统、数据的密码保护身份认证、数据加密

密评的等级

等级对应等保等级评估要求
第一级等保一级最低要求
第二级等保二级基本密码应用
第三级等保三级较完整的密码应用
第四级等保四级全面密码应用

2025 年标准动态

根据 2025 年发布的《272 项密码标准全景图(2025版)》:

  • 新增标准:33 项,主要集中在关基保护、后量子密码、数据安全领域
  • 修订标准:18 项,包括 SM2、SM4、VPN 等核心标准的更新
  • 废止标准:7 项,主要是过时的接口规范和检测要求
  • ISO 采纳:SM2、SM3、SM4 均已通过 ISO/IEC 国际标准发布
产业数据:截至 2025 年,我国密码产业规模超过 500 亿元,商用密码产品种类超过 3000 款,密评机构超过 200 家。密码标准体系的不断完善为产业发展提供了坚实的规范基础。

标准选择指南

在实际项目中,如何选择适用的标准:

场景推荐标准说明
金融 IC 卡GM/T 0008 + GM/T 0001/0003安全芯片 + 算法
金融数据加密GM/T 0045 + GM/T 0046金融数据密码机
电子签章GM/T 0031 + GM/T 0015签章 + 证书格式
VPNGM/T 0022/0024 + GM/T 0001/0003VPN + 算法
TLS 国密GM/T 0024 + RFC 8998SSL VPN + TLS 1.3
密评合规GM/T 0054 + GB/T 39786密码应用要求
关基保护GM/T 0133-2024关键信息基础设施

参考来源

相关实践