密评工作每年都要做一次吗

wen IT资讯 3

本文目录导读:

密评工作每年都要做一次吗

  1. 核心规定:关键信息基础设施与等保三级及以上系统
  2. 特殊情况:等保二级及以下系统
  3. 评估结论对频率的影响
  4. 关键时间节点:何时必须做?
  5. 总结与建议

这是一个非常关键的问题,答案是:不一定。 密评(商用密码应用安全性评估)的频率并非固定为“每年一次”,而是根据系统的安全保护等级以及测评结论来确定的。

根据《商用密码应用安全性评估管理办法》及相关标准(如 GB/T 39786-2021),具体的评估周期规定如下:

核心规定:关键信息基础设施与等保三级及以上系统

对于关键信息基础设施(CII)网络安全等级保护第三级及以上的信息系统,密评的法定频率是:

  • 每年至少进行一次
  • 法律依据:《密码法》第二十七条要求,“法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施,其运营者应当……自行或者委托商用密码检测机构开展商用密码应用安全性评估。……商用密码应用安全性评估应当与关键信息基础设施安全检测评估、网络安全等级测评制度相衔接。”

等保三级系统、关键信息基础设施,原则上每年必须做一次密评。

特殊情况:等保二级及以下系统

对于网络安全等级保护第二级的信息系统,规则相对宽松:

  • 没有强制要求每年一次,通常建议每两年进行一次,或者在系统发生重大变更时进行。
  • 具体政策:可以咨询当地密码管理局或行业主管部门,部分地区可能要求与等保测评同步(等保二级通常每两年一次)。

评估结论对频率的影响

评估结果分为“符合”、“基本符合”、“不符合”,评估结论不同,复评的频率和要求也不同:

  • 结论为“符合”或“基本符合”:按照上述规定的周期(如每年一次)进行常规复评。
  • 结论为“不符合”(即存在严重风险):
    • 必须立即整改
    • 整改完成后,需要在3个月内(或监管部门指定的更短时间内)再次进行复评,以验证整改效果,这种情况下,频率会高于一年一次。

关键时间节点:何时必须做?

不仅仅是“每年一次”,以下几个时间节点也必须启动密评:

  • 系统上线前:新建、改建、扩建的信息系统,在投入运行前必须进行密评(预评估或验收评估)。
  • 系统发生重大变更后:如网络拓扑、密码算法、关键设备、业务逻辑发生重大变化,需要及时进行补充评估。
  • 密码模块升级时:使用了新的密码算法或硬件,也要重新评估。

总结与建议

系统类型 评估频率 备注
关键信息基础设施(CII) 每年一次 法定强制要求
等保三级及以上系统 每年一次 与关键信息基础设施要求对齐
等保二级系统 建议每两年一次 无强制要求,建议与等保测评同步
整改后复评 通常3个月内 结论为“不符合”或“基本符合”但需整改

简单一句口诀

“三级及以上、关键设施,每年必评;二级及以下、整改复评,看情况定。”

最后提醒:虽然规定上二级系统不要求每年做,但越来越多的行业监管(如金融、医疗、政务云)和大型企业内控,已经将密评的年度要求覆盖到了所有接入其网络的系统,即便法律没强制,实际合规检查中也会要求,建议你查看一下自己系统的网络安全等级保护定级报告,如果定级是第三级,那就必须每年一次;如果是第二级,可以与等保测评同频率(通常两年一次)。

抱歉,评论功能暂时关闭!