关键信息基础设施、等保三级及以上系统的运营者必须履行“三同步一评估”法定责任,未按要求执行将面临严格处罚——2026年,密评密改已从“行业倡导”全面升级为“法定刚需”。安全牛报告指出,密评密改仍是当前密码安全产业最重要的存量增长动因,政务、金融、运营商、能源、工业五大行业释放万亿级存量改造需求。
密评合规的政策闭环
我国历经多年构建起“顶层立法定调、落地条例强执、管理办法压实、专项规定细化”的密评合规全链条政策闭环。2020年《密码法》首次从国家层面确立商用密码的法律地位;2023年修订的《商用密码管理条例》推动密评工作走向强制化阶段;《商用密码应用安全性评估管理办法》明确要求关键信息基础设施、等保三级及以上系统运营者严格履行“三同步一评估”法定责任。
2025年6月《关键信息基础设施商用密码使用管理规定》进一步要求,关基运营者需每年向主管部门报告商密使用及密评开展情况,并每年至少开展一次密评。2026年6月《商业秘密保护规定》将数据、算法纳入保护,与密码安全治理形成制度协同。
GB/T39786标准的核心要求
GB/T39786-2021《信息安全技术 信息系统密码应用基本要求》从物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全四大核心维度,结合信息系统的不同安全等级,明确了密码应用的核心指标、实施规范与判定准则。
在物理和环境安全维度,要求身份鉴别、电子门禁记录数据存储完整性等;在网络和通信安全维度,要求身份鉴别、通信数据完整性、通信过程中重要数据的机密性等;在设备和计算安全维度,要求身份鉴别、远程管理通道安全、日志记录完整性等;在应用和数据安全维度,要求身份鉴别、访问控制信息完整性、重要数据传输机密性等。该标准是密评机构开展评估、政企主体落实密码应用、密码厂商研发产品的统一技术依据。
重点行业密改需求与覆盖率
密评密改在政务、金融、运营商、能源电力、工业控制五大行业释放庞大需求。政务领域省级核心系统密评完成覆盖率已达70%左右,2020年《政务信息系统密码应用与安全性评估工作指南》与2024年政务服务平台、政务云专项实施指南形成“通用框架+场景细化”体系。
金融领域全国性机构覆盖率达75%左右,核心改造难点在于高并发、低延迟、7×24小时不间断运行下的业务连续性与安全合规双重适配。
电信运营商集团与省级核心系统覆盖率达65%左右,需求贯穿网络传输、数据中心、云计算、移动通信全业务板块。能源电力行业整体覆盖率达50%左右。工业控制领域覆盖率达30%左右。
密改交付挑战与产业服务价值
密评密改的核心壁垒不再是单一密码技术,而是行业理解、工程交付、长期服务的综合能力。存量系统改造面临“架构不清晰、接口不标准、文档缺失、与现有业务深度耦合”等现实问题。2025年关基商密规定明确要求存量关基系统每年至少开展一次密评,进一步提升了密改实施的技术能力与工程能力要求。
产业价值重心从产品端向服务端快速转移,“评估—设计—实施—运维—优化”的全链条服务体系逐渐形成。服务能力取代产品功能,成为厂商竞争的核心分水岭。能够为客户提供业务无感知的平滑迁移方案、具备丰富的行业落地案例的厂商,将获得更高的市场溢价。