GM/T 0054-2018 信息系统密码应用基本要求:密评核心标准解读

标准规范 · 2026-06-04

概述

GM/T 0054-2018《信息系统密码应用基本要求》由国家密码管理局于 2018 年发布,是商用密码应用安全性评估(简称"密评")的核心依据标准。该标准规定了信息系统密码应用的基本要求,为密评工作提供了统一的测评基线,也为信息系统建设单位实施密码改造提供了明确的合规指南。

2021 年,国家市场监督管理总局(国家标准化管理委员会)批准发布了 GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》,这是 GM/T 0054-2018 的国家标准版本,内容更加规范、要求更加明确,逻辑更加清晰。

标准定位

属性说明
标准编号GM/T 0054-2018
标准名称信息系统密码应用基本要求
发布机构国家密码管理局
发布日期2018 年
适用范围信息系统密码应用的规划、设计、建设和评估
国家标准版GB/T 39786-2021
配套标准GM/T 0055(测评过程指南)、GM/T 0056(测评报告规范)

核心框架:四个层面 + 四个等级

GM/T 0054-2018 的核心设计是将密码应用要求按照信息系统的安全层面和等级保护等级两个维度进行矩阵式组织。

四个安全层面

标准从信息系统的物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全四个层面提出密码应用要求:

CODE
┌─────────────────────────────────────────────────────┐
│               信息系统密码应用基本要求                   │
├─────────────────┬───────────────────────────────────┤
│   物理和环境安全   │ 机房、设备、介质的物理防护            │
├─────────────────┼───────────────────────────────────┤
│   网络和通信安全   │ 传输加密、身份认证、完整性保护         │
├─────────────────┼───────────────────────────────────┤
│   设备和计算安全   │ 设备身份鉴别、日志完整性、访问控制      │
├─────────────────┼───────────────────────────────────┤
│   应用和数据安全   │ 数据加密、数字签名、密钥管理           │
└─────────────────┴───────────────────────────────────┘

四个等级(与等保 2.0 对应)

等级对应等保适用场景密码应用强度
第一级等保一级一般信息系统基础要求
第二级等保二级重要信息系统增强要求
第三级等保三级核心信息系统强化要求
第四级等保四级关键基础设施最高要求
每个等级在每个安全层面都有具体的密码应用要求,形成 4×4 的矩阵结构。

各层面技术要求详解

1. 物理和环境安全

物理和环境安全层面的密码应用要求主要涉及:

  • 物理访问控制:对信息系统的物理区域进行电子门禁控制,使用密码技术实现身份鉴别
  • 电子门禁系统:应采用密码技术对进出人员进行身份鉴别,记录进出信息并保证完整性
  • 机房防盗窃和防破坏:视频监控记录的存储完整性保护
典型要求(以第三级为例):
信息系统应采用密码技术对进入机房等重要区域的电子门禁系统进行身份鉴别,门禁记录应包含进出人员身份、进出时间等信息,并使用密码技术保证门禁记录的完整性。

2. 网络和通信安全

网络和通信安全层面是密码应用最核心的层面,涉及:

  • 通信传输加密:传输过程中使用密码技术保护数据的机密性和完整性
  • 网络边界防护:安全认证网关、VPN 等边界设备的密码应用
  • 身份鉴别:基于密码技术的双向身份认证机制
关键要求矩阵

要求项第一级第二级第三级第四级
通信传输机密性建议采用应采用应采用应采用
通信传输完整性建议采用应采用应采用应采用
通信实体身份鉴别建议采用应采用应采用
安全边界访问控制建议采用应采用应采用
典型要求(第三级):
信息系统应在通信双方建立连接之前,基于密码技术进行双向身份鉴别,并对通信过程中的数据进行加密保护和完整性校验。

3. 设备和计算安全

设备和计算安全层面关注:

  • 设备身份鉴别:服务器、安全设备、终端等基于密码技术的身份认证
  • 远程管理安全:远程管理通道的加密传输和身份鉴别
  • 审计日志完整性:设备运行日志和操作日志的完整性保护
  • 访问控制设备:堡垒机、特权账号管理等密码应用
设备身份鉴别方式演进

CODE
第一级:口令 + 复杂度策略
  ↓
第二级:数字证书 / 动态令牌
  ↓
第三级:基于 SM2 算法的数字证书
  ↓
第四级:基于 SM2 算法的数字证书 + 硬件密码模块

4. 应用和数据安全

应用和数据安全层面是最贴近业务系统的层面:

  • 用户身份鉴别:应用系统登录的身份认证机制
  • 数据传输安全:应用层数据的加密传输
  • 数据存储安全:敏感数据的加密存储
  • 数据完整性保护:关键业务数据的完整性校验
  • 不可否认性:基于数字签名的操作不可否认
敏感数据分类与密码保护要求

数据类型机密性保护完整性保护不可否认性
鉴别数据必须必须
个人敏感信息必须必须建议
财务数据必须必须必须
商业秘密必须必须建议
配置数据建议必须

密码算法与模块要求

GM/T 0054-2018 对密码算法和密码模块提出了明确要求,这是密评的核心考察点。

算法要求

用途推荐算法说明
对称加密SM4分组长度 128 位,密钥长度 128 位
非对称加密SM2256 位椭圆曲线公钥密码算法
数字签名SM2SM2 数字签名算法
哈希函数SM3输出长度 256 位
密钥交换SM2SM2 密钥交换协议
随机数生成符合 GM/T 0005 的随机性检测要求

密码模块要求

标准要求密码应用系统应使用经国家密码管理部门核准的密码产品,密码模块应符合 GM/T 0028-2014《密码模块安全技术要求》的安全等级要求:

  • 第二级系统:密码模块应达到安全一级或以上
  • 第三级系统:密码模块应达到安全二级或以上
  • 第四级系统:密码模块应达到安全三级或以上
GM/T 0028-2014 定义了四个安全等级,从安全一级到安全四级依次增强,涵盖安全功能、安全保证和安全管理三个维度。

与等保 2.0 的映射关系

GM/T 0054-2018 与等保 2.0(GB/T 22239-2019)存在密切的映射关系。等保 2.0 在多个安全等级的通用要求中明确提出了密码技术应用要求,GM/T 0054-2018 则为这些密码要求提供了具体的实施和评估标准。

映射关系图

CODE
等保 2.0 (GB/T 22239-2019)
├── 第一级 ──→ GM/T 0054 第一级要求
├── 第二级 ──→ GM/T 0054 第二级要求
├── 第三级 ──→ GM/T 0054 第三级要求
└── 第四级 ──→ GM/T 0054 第四级要求

等保扩展要求(云计算、移动互联、物联网等)
└── 密码应用扩展要求 ──→ GM/T 0054 对应层面要求

关键映射点

等保 2.0 条款对应 GM/T 0054 层面密码技术要求
8.1.4.1 身份鉴别(一般)应用和数据安全口令 + 密码模块
8.1.4.2 身份鉴别(重要)应用和数据安全数字证书 / 动态令牌
8.1.4.5 通信传输保密性网络和通信安全SM4 加密
8.1.4.6 通信传输完整性网络和通信安全SM3 HMAC
8.1.4.7 边界完整性检查网络和通信安全安全认证网关
8.1.4.8 入侵防范设备和计算安全日志完整性保护
注意:等保 2.0 第三级要求中,身份鉴别应采用两种或两种以上的组合技术进行身份鉴别,其中一种应是密码技术。这正是 GM/T 0054-2018 中相应等级的具体体现。

密评实施与合规建议

密评工作流程

CODE
┌──────────┐    ┌──────────┐    ┌──────────┐    ┌──────────┐
│  方案评估  │ →  │  初步评估  │ →  │  现场评估  │ →  │  出具报告  │
└──────────┘    └──────────┘    └──────────┘    └──────────┘
     │               │               │               │
     ↓               ↓               ↓               ↓
  方案文档审查    差距分析       技术测评+管理测评   测评结论
  密码应用现状    风险识别       证据采集         整改建议

实施建议

1. 密码应用改造优先级

对于需要进行密码应用改造的信息系统,建议按以下优先级推进:

  • 优先级一(必须做):身份鉴别、传输加密、日志完整性
  • 优先级二(应该做):数据存储加密、数字签名、密钥管理
  • 优先级三(建议做):数据脱敏、隐私计算、零信任架构
2. 常见改造场景

场景改造前改造后涉及标准条款
用户登录用户名+密码数字证书 + 口令双因子应用和数据安全-身份鉴别
数据传输HTTP 明文HTTPS + 国密套件网络和通信安全-通信传输
数据库存储明文存储SM4 字段级加密应用和数据安全-数据存储
操作日志明文存储SM3 HMAC 完整性保护设备和计算安全-日志完整性
VPN 接入国际算法 VPN国密 SSL VPN网络和通信安全-边界防护
3. 密码产品选型

密码产品选型应考虑以下因素:

  • 产品是否取得商用密码产品型号证书
  • 密码模块是否达到相应安全等级(GM/T 0028)
  • 算法是否支持国密算法(SM2/SM3/SM4)
  • 产品是否通过密评机构的检测评估

与 GB/T 39786-2021 的差异

GB/T 39786-2021 作为 GM/T 0054-2018 的国家标准版本,主要变化包括:

对比项GM/T 0054-2018GB/T 39786-2021
发布机构国家密码管理局国家标准化管理委员会
标准性质行业标准国家标准
要求表述相对灵活更加规范明确
测评方法参考 GM/T 0055配套 GB/T 39786 系列标准
逻辑结构四层面四等级矩阵结构更加清晰

总结

GM/T 0054-2018 作为密评的核心标准,为信息系统密码应用提供了系统性的评估框架。理解该标准的核心框架(四层面 × 四等级)和具体技术要求,是进行密码应用改造和密评合规的基础。

随着等保 2.0 的全面推进和密评工作的常态化,GM/T 0054-2018(及其国家标准版 GB/T 39786-2021)已经成为信息系统建设单位必须面对的合规要求。建议各单位尽早开展密码应用差距分析,制定密码应用改造方案,确保信息系统满足密码应用合规要求。

参考来源

相关实践