密评FAQ第四版新增要点解读

标准规范 · 2026-07-02

概述

商用密码应用安全性评估(简称"密评")的FAQ文档由国家密码管理局组织编制,用于指导各级信息系统密码应用的合规性判定。2025年4月30日,国家密码管理局发布《关于调整商用密码检测认证业务实施的公告》,标志着密评工作进入新的阶段。

四川省密码行业协会技术专家委员会于2026年4月发布了对密评FAQ第四版新增要点的解读,聚焦当前商用密码应用中的自建CA、无权限接口、备份数据、工控医疗、裸光纤等热点难点场景。

本文基于公开资料,对FAQ第四版的核心新增内容进行了系统梳理。

新增解答要点

1. 自建CA签发数字证书的合规性判定

问题: 企业通过自建CA为信息系统签发用于加密通信和身份认证的数字证书,是否合规?

解答: 可以使用自建CA为自身信息系统签发加密通信和身份认证的数字证书,但企业自建CA所使用的密码产品应具有商用密码产品认证证书。其使用的密码产品安全等级应与信息系统密码应用要求的等级相符,且采取相应的技术和管理措施保障自建CA安全运行。

关键点:

  • 自建CA的密码产品必须持有有效的商用密码产品认证证书
  • 密码模块安全等级需与系统等级匹配
  • 需要配套的技术和管理措施
背景:2025年7月1日起,商用密码产品认证证书的颁发单位统一变更为"商用密码检测认证中心",此前由"商用密码检测中心"颁发的证书如未更换,可能被视为过期失效。

2. 无改造和管理权限接口的密评处理

问题: 对于被测方没有改造和管理权限的接口进行密评的注意事项?

解答: 不能仅仅因为无改造和管理权限、接口责任方不在本系统范围等原因就将这类互联通道论证为不适用。确因客观原因无法取得关键证据,可考虑系统实际情况,酌情采用非关键证据对系统指标进行判定,并注意结合实际安全控制措施进行风险判定。

关键点:

  • "无权限"不能作为豁免密评的理由
  • 可采用非关键证据辅助判定
  • 需结合具体安全控制措施进行风险评估

3. 双活机房通信链路的测评对象识别

问题: 双活机房之间通信的通信链路,是否可作为网络和通信层面的一条通信信道?

解答:

  • 运营商专线:由于中间经过运营商各类路由交换设备,存在非授权访问篡改的安全风险,该通信链路应作为网络和通信安全测评的重点对象。
  • 裸光纤:分短距离和跨区域、长距离链路分别明确了可不作为测评对象的情况。短距离需在密码应用方案中明确链路的实际安全控制措施;跨区域、长距离需在方案中详细说明自建或租用情况、传输数据的方式和内容、链路的物理位置和节点受控情况等,均经密评机构审定后按实际情况处理。
关键点: 双活链路的测评对象认定取决于传输介质类型和安全控制措施的完备性。

4. 国密与非国密混合通道的测评选择

问题: 如果服务端同时支持国外和国密算法,如何选择该通道的测评对象?

解答: 明确就低原则——若客户端同一个用户可以选择核准的算法套件也可以选择非核准的套件,则现场测评时选择该通道最不符合测评条款的算法类型进行测试和量化评估,按照该通道最弱的算法套件计分。若客户端和服务端采用了技术措施限制算法使用的类型,但仍存在用户客户端支持国密浏览器建立国密通道,同时也支持非国密浏览器建立非国密通道,明确支撑不同用户使用,两类通道就作为两个对象测评。

关键点: 混合通道按最弱组件计分,除非有技术手段强制分流。

补充解答要点

5. 密码模块安全等级的判定

问题: 未标注密码模块安全等级的商用密码产品在测评时如何判定?

解答: 2025年4月30日,国家密码管理局发布《关于调整商用密码检测认证业务实施的公告》。2025年6月30日前,持证单位可对有效期内《商用密码产品认证证书》申请更换。2025年7月1日之后采购的商用密码产品,其认证证书颁发单位应为"商用密码检测认证中心",如果仍持商用密码检测中心颁发的认证证书,则可能为过期失效的证书,其产品应判定为不合规。

6. 密码产品功能边界的判定

问题: 如何确定密码产品的密码功能边界,例如签名验签服务器实现了加解密功能,在测评时如何判定其合规性?

解答: 在检测过程中签名验签服务器送检厂商会选择支持三类接口中的一类或多类进行检测:

  • GM/T 0029附录A 定义的接口
  • GM/T 0029 附录 B 定义的接口和 GM/T 0020 标准定义的接口
  • GM/T 0020 标准定义的接口
其中符合 GM/T 0020 标准接口中包含了加解密接口,测评时需要确认是否实现了 GM/T 0020 的接口。如果实现了,则可以提供加解密功能。

7. 第三方异地备份数据的测评范围

问题: 信息系统使用了第三方提供的数据异地备份的服务,备份数据是否纳入测评范围?

解答: 备份数据作为生产数据的副本,其数据属性和安全等级不因存储位置变化而发生改变,其密码应用需求原则上应与生产数据一致。在测评时,应分别核查原始生产数据和备份数据的密码应用需求是否得到满足。特别地,若采用第三方提供的数据异地备份服务,由于涉及系统间通信,还应注意核查数据备份时跨网络传输的安全性。

关键点: 备份数据=生产数据的安全等级,需同时核查存储加密和传输加密。

8. 跨网络边界调用密码资源的测评要点

问题: 针对于跨网络边界调用密码资源的情况,在测评时应重点关注哪些问题?

解答: 跨网络边界调用密码资源打破了传统密码设备本地调用的安全假设,非必要情况不建议跨网络边界调用密码资源。被测信息系统跨网络边界调用密码资源(如服务器密码机、统一密码服务平台等)时,该调用通道应作为网络和通信安全层面的测评对象进行测评,同时应结合系统现状综合分析远程调用密码资源带来的数据泄露等安全风险。

9. 云平台密评报告的复用

问题: 如果已经取得符合性密评报告的云平台、密码服务平台超期未复评,是否可以被云上应用复用?

解答: 不能结论复用。在对租户信息系统进行测评时,云平台、密码服务平台不能提供定期复评的报告,云平台、密码服务平台的早期测评报告不能作为租户信息系统测评依据,仍需对平台侧相关指标进行补充测评。

高风险判定相关要点

10. 特殊行业不支持改造的风险缓解

问题: 许多特殊行业场景(如工控、医疗)不支持直接改造,但采用了严格的管理措施来保障风险缓解,能否依据管理措施来缓解风险?

解答: 针对特殊行业场景不支持改造但《信息系统密码应用高风险判定指引(2021版)》中未提供可能的缓解措施的情况,不能直接依据"采用了严格的管理措施"来缓解风险。对于面向互联网的信息系统不支持改造的情况,涉及到的风险建议客观评估。

11. 非高风险指标使用高风险算法的风险判定

问题: 《信息系统密码应用高风险判定指引(2021版)》不涉及高风险的指标使用了高风险判定指引中列出的高风险算法、技术或产品,例如二级系统的网络和通信层面通信数据完整性,但密码套件的完整性算法出现了高风险算法,应如何判定风险?

解答: 非高风险指标用高风险算法等,明确使用的密码算法、技术或产品本身存在的风险等级,不等同于指标项的风险等级。某一特定指标所对应的测评对象,即便在未采用密码技术实施保护措施的情况下,依据风险分析及相关标准判定,其本身也不会形成高风险的话,若该测评对象使用了高风险的算法、技术或产品,建议按照原来的风险等级进行判定。

12. 网络层与应用层身份鉴别的风险缓解关系

问题: "网络和通信安全""应用和数据安全"的身份鉴别指标有何区别?在测评时如何把握两者的关系?

解答: 如果网络和通信安全层面接入的用户设备能够表征应用和数据安全层面客户端身份,则可以缓解"应用和数据安全"身份鉴别的风险。反之亦然。明确网络层和应用层身份鉴别仅缓解风险、不弥补分数

13. 纯网络系统的密评对象选取

问题: 针对纯网络系统(仅含核心路由器、交换机、防火墙等),如何开展密评工作?

解答: 应用和数据安全层面可分析是否存在网络管理等相关的应用,若存在可考虑作为应用和数据安全层面的测评对象,重要数据的测评对象需要考虑网络本身相关重要数据。如果单独定级的网络系统仅涉及核心网络基础设备且不含有任何应用,可将应用和数据安全层面列为"不适用"。

FAQ第四版的核心变化总结

对比前三版,FAQ第四版在以下几个方面有明显强化:

1. 以数据资源保护为核心

第四版明确将数据资源作为密评的核心保护对象,无论是存储加密还是传输加密,都以数据本身的安全等级为判定基准,而非单纯看加密技术是否部署。

2. 就低原则的明确化

对于混合算法通道、多链路场景,明确了"就低原则"——按照最弱的密码应用水平计分,防止通过部分合规来掩盖整体安全隐患。

3. 弥补关系的细化

明确了哪些测评项之间存在弥补关系:

  • 网络和通信安全-通信数据完整性 ↔ 应用和数据安全-重要数据传输完整性
  • 网络和通信安全-通信过程中重要数据的机密性 ↔ 应用和数据安全-重要数据传输机密性
但强调:身份鉴别类指标不存在弥补关系,只能缓解风险

4. 高风险判定逻辑的细化

对特殊行业(工控、医疗)、非高风险指标使用高风险算法、网络层/应用层身份鉴别的相互关系等场景给出了更明确的判定指引。

对企业密码应用的建议

基于FAQ第四版的解读,企业在密码应用和密评准备方面应注意:

  • 自建CA必须使用认证产品:2025年7月1日后采购的密码产品需认准"商用密码检测认证中心"颁发的证书
  • 备份数据不能遗漏:异地备份的密码应用需求应与生产数据一致,传输通道也需要加密
  • 混合通道做好分流:如果同时支持国密和非国密通道,应通过技术手段强制分流,否则将面临就低原则的处罚
  • 特殊行业提前沟通:工控、医疗等特殊行业不支持改造的场景,应在密码应用方案中提前与密评机构沟通
  • 云平台定期复评:云上应用不能依赖过期的云平台密评报告,需要补充测评

总结

密评FAQ第四版强化了以数据资源保护为核心的评估理念,明确了就低原则、弥补适用情况、风险判定逻辑等关键问题。对于当前商用密码应用中的自建CA、无权限接口、备份数据、工控医疗、裸光纤等热点难点场景,给出了明确的合规判定和测评要求。

企业在密码应用建设中,应密切关注FAQ的更新动态,及时调整密码方案和合规策略,避免因理解偏差导致密评不通过。

参考来源

  • 四川省密码行业协会,《密评FAQ第四版新增要点解读》,2026年4月28日
  • 国家密码管理局,《关于调整商用密码检测认证业务实施的公告》,2025年4月30日
  • GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》
  • 《信息系统密码应用高风险判定指引(2021版)》
  • 《商用密码应用安全性评估量化评估规则(2023版)》
  • GM/T 0020-2018《智能密码钥匙密码应用接口规范》
  • GM/T 0029-2014《密码设备应用接口规范》

相关实践