国密标准体系解读:GM/T、GB/T 与 ISO/IEC 的映射关系
标准规范
· 2026-05-31
概述
中国的商用密码标准体系经过二十余年的发展,已形成以GM/T 密码行业标准为核心、GB/T 国家标准为补充、ISO/IEC 国际标准为延伸的三层架构。截至 2025 年 7 月,我国已颁布密码标准 272 项,其中密码国家标准 95 项,密码行业标准 177 项(相较于 2024 年 7 月统计,替换 3 个国标,增加 33 个行标,废止 7 个行标)。
这一标准体系覆盖了密码算法、密码协议、密码产品、密码应用四大领域,构成了国家密码管理局(OSCCA)监管商用密码产业的规范基础。
标准体系架构
三层结构
┌─────────────────────────────────────────────┐
│ ISO/IEC 国际标准 │
│ (ISO/IEC JTC 1/SC 27 负责) │
│ 中国以 P 成员身份参与,推动国密算法国际化 │
├─────────────────────────────────────────────┤
│ GB/T 国家标准 │
│ (全国信息安全标准化技术委员会 TC260) │
│ 等同采用或修改采用 ISO 标准,或自主制定 │
├─────────────────────────────────────────────┤
│ GM/T 密码行业标准 │
│ (国家密码管理局 OSCCA 发布) │
│ 我国密码标准体系的核心和主体 │
└─────────────────────────────────────────────┘
标准代号的含义
| 代号 | 含义 | 发布机构 |
|---|
| GM/T | 国家密码行业标准(密码行业推荐标准) | 国家密码管理局 |
| GB/T | 国家推荐标准 | 国家标准化管理委员会 |
| ISO/IEC | 国际标准化组织/国际电工委员会标准 | ISO/IEC JTC 1/SC 27 |
注意:GM/T 为推荐性行业标准("T" 表示推荐),GB/T 为推荐性国家标准。两者均为推荐性标准,但在商用密码领域,通过密评(GM/T 0054)的要求,这些标准实际上具有强制性。
GM/T 密码行业标准体系
GM/T 标准按领域分为以下子类:
基础类标准(0001-0009)
| 标准编号 | 名称 | 状态 |
|---|
| GM/T 0001-2012 | SM4 分组密码算法 | ✅ 现行 |
| GM/T 0002-2012 | SM2 椭圆曲线公钥密码算法 | ✅ 现行 |
| GM/T 0003.1-2012 | SM2 第1部分:总则 | ✅ 现行 |
| GM/T 0003.2-2012 | SM2 第2部分:数字签名算法 | ✅ 现行 |
| GM/T 0003.3-2012 | SM2 第3部分:密钥交换协议 | ✅ 现行 |
| GM/T 0003.4-2012 | SM2 第4部分:公钥加密算法 | ✅ 现行 |
| GM/T 0003.5-2012 | SM2 第5部分:参数定义 | ✅ 现行 |
| GM/T 0004-2012 | SM3 密码杂凑算法 | ✅ 现行 |
| GM/T 0005-2012 | 随机性检测规范 | ✅ 现行 |
| GM/T 0006-2023 | 密码应用标识规范 | ✅ 现行(2023 修订) |
| GM/T 0008-2012 | 安全芯片密码检测准则 | ✅ 现行 |
| GM/T 0009-2023 | SM2 密码算法使用规范 | ✅ 现行(2023 修订) |
SM 系列算法标准映射
| 算法 | GM/T 标准 | GB/T 标准 | ISO/IEC 标准 | 功能 |
|---|
| SM2 | GM/T 0003 系列 | GB/T 32918 系列 | ISO/IEC 14888-3, 11770-3 | 签名、加密、密钥交换 |
| SM3 | GM/T 0004-2012 | GB/T 32905(引用) | ISO/IEC 10118-3 | 密码杂凑 |
| SM4 | GM/T 0001-2012 | GB/T 32907-2016 | ISO/IEC 18033-3 | 分组密码 |
| SM9 | GM/T 0044 系列 | GB/T 38635 系列 | ISO/IEC 14888-3 | 标识密码 |
应用类标准(0010-0099)
| 标准编号 | 名称 | 领域 |
|---|
| GM/T 0015-2023 | 数字证书格式 | PKI |
| GM/T 0018-2023 | 密码设备应用接口规范 | 接口 |
| GM/T 0022-2023 | IPSec VPN 技术规范 | VPN |
| GM/T 0024-2023 | SSL VPN 技术规范 | VPN |
| GM/T 0028-2014 | 密码模块安全技术要求 | 安全等级 |
| GM/T 0034-2014 | 基于SM2的证书认证系统 | PKI |
| GM/T 0054-2018 | 信息系统密码应用基本要求 | 密评 |
| GM/T 0129-2023 | SSH 密码协议规范 | 协议 |
管理类标准(0100+)
| 标准编号 | 名称 | 领域 |
|---|
| GM/T 0107-2021 | 智能IC卡密码应用技术规范 | 智能卡 |
| GM/T 0126-2023 | HTML密码应用置标语法 | Web |
| GM/T 0128-2023 | 数据报传输层密码协议规范 | 传输层 |
| GM/T 0132-2023 | 信息系统密码应用实施指南 | 实施指南 |
| GM/T 0133-2024 | 关键信息基础设施密码应用要求 | 关基保护 |
GB/T 国家标准体系
GB/T 国家标准分为两类:
等同采用(IDT)ISO 标准
| GB/T 标准 | 对应 ISO/IEC 标准 | 内容 |
|---|
| GB/T 15852-2018 | ISO/IEC 9798-3 | 实体认证 |
| GB/T 17903-2018 | ISO/IEC 14888 | 数字签名 |
| GB/T 32905-2016 | ISO/IEC 10118 | 哈希函数(引用 SM3) |
| GB/T 32907-2016 | ISO/IEC 18033-3 | 分组密码(引用 SM4) |
| GB/T 32918-2016 | ISO/IEC 14888-3 | 椭圆曲线密码(引用 SM2) |
自主制定的 GB/T 标准
| GB/T 标准 | 内容 | 说明 |
|---|
| GB/T 35273-2020 | 个人信息安全规范 | 与密码应用相关 |
| GB/T 39786-2021 | 信息系统密码应用基本要求 | 密评国标版 |
| GB/T 44775-2024 | 数据安全技术 密码应用要求 | 数据安全合规 |
ISO/IEC 国际标准中的国密算法
SM2 的国际化
| ISO/IEC 标准 | 内容 | 状态 |
|---|
| ISO/IEC 14888-3:2018/Amd 1 | SM2 数字签名算法 | ✅ 已发布 |
| ISO/IEC 11770-3:2018/Amd 1 | SM2 密钥交换协议 | ✅ 已发布 |
SM4 的国际化
| 标准 | 内容 | 状态 |
|---|
| ISO/IEC 18033-3:2015/Amd 1 | SM4 分组密码算法 | ✅ 已发布 |
SM3 的国际化
| 标准 | 内容 | 状态 |
|---|
| ISO/IEC 10118-3:2018/Amd 2 | SM3 密码杂凑算法 | ✅ 已发布 |
IETF 标准
| RFC/Draft | 算法 | 状态 |
|---|
| RFC 8998 | ShangMi (SM) Cipher Suites for TLS 1.3 | ✅ 已发布 |
| draft-ribose-cfrg-sm4-04 | SM4 Block Cipher | IETF Draft |
| draft-sca-cfrg-sm3-02 | SM3 Hash Function | IETF Draft |
GM/T 0028 安全等级体系
GM/T 0028-2014《密码模块安全技术要求》定义了 4 个安全等级:
| 安全等级 | 安全要求 | 典型应用 |
|---|
| 一级 | 最低 | 软件密码模块 |
| 二级 | 较低 | 普通安全芯片 |
| 三级 | 较高 | 金融 IC 卡、USB Key |
| 四级 | 最高 | HSM、金融数据密码机 |
每个等级涵盖三个技术域:
- 安全功能:密码算法、密钥管理、随机数生成
- 安全保证:开发文档、测试、脆弱性评估
- 安全管理:生命周期管理、交付与运行
GM/T 0054 密评体系
GM/T 0054-2018《信息系统密码应用基本要求》是密评(商用密码应用安全性评估)的核心标准,与 GB/T 39786-2021 配套使用。
密评的四个技术层面
| 层面 | 评估内容 | 关键要求 |
|---|
| 物理和环境安全 | 机房、设备的物理防护 | 密码设备运行环境安全 |
| 网络和通信安全 | 网络传输加密、完整性 | 使用国密算法保护通信 |
| 设备和计算安全 | 服务器、终端的密码应用 | 密钥存储、访问控制 |
| 应用和数据安全 | 应用系统、数据的密码保护 | 身份认证、数据加密 |
密评的等级
| 等级 | 对应等保等级 | 评估要求 |
|---|
| 第一级 | 等保一级 | 最低要求 |
| 第二级 | 等保二级 | 基本密码应用 |
| 第三级 | 等保三级 | 较完整的密码应用 |
| 第四级 | 等保四级 | 全面密码应用 |
2025 年标准动态
根据 2025 年发布的《272 项密码标准全景图(2025版)》:
- 新增标准:33 项,主要集中在关基保护、后量子密码、数据安全领域
- 修订标准:18 项,包括 SM2、SM4、VPN 等核心标准的更新
- 废止标准:7 项,主要是过时的接口规范和检测要求
- ISO 采纳:SM2、SM3、SM4 均已通过 ISO/IEC 国际标准发布
产业数据:截至 2025 年,我国密码产业规模超过 500 亿元,商用密码产品种类超过 3000 款,密评机构超过 200 家。密码标准体系的不断完善为产业发展提供了坚实的规范基础。
标准选择指南
在实际项目中,如何选择适用的标准:
| 场景 | 推荐标准 | 说明 |
|---|
| 金融 IC 卡 | GM/T 0008 + GM/T 0001/0003 | 安全芯片 + 算法 |
| 金融数据加密 | GM/T 0045 + GM/T 0046 | 金融数据密码机 |
| 电子签章 | GM/T 0031 + GM/T 0015 | 签章 + 证书格式 |
| VPN | GM/T 0022/0024 + GM/T 0001/0003 | VPN + 算法 |
| TLS 国密 | GM/T 0024 + RFC 8998 | SSL VPN + TLS 1.3 |
| 密评合规 | GM/T 0054 + GB/T 39786 | 密码应用要求 |
| 关基保护 | GM/T 0133-2024 | 关键信息基础设施 |
参考来源
相关实践