李兆宗:新时代密码工作的坚强法律保障
2019年10月26日,十三届全国人大常委会第十四次会议通过《中华人民共和国密码法》,习近平主席签署主席令予以公布,将于2020年1月1日起正式施行。密码法的颁布实施,是密码工作历史上具有里程碑意义的大事,必将对密码事业发展产生重大而深远的影响。 充分认识制定和实施密码法的重要意义 密码是我们党和国家的“命门”“命脉”,密码工作是党和国家的一项特殊重要事业,在我国革命、建设、改革的各个历史时期,都发挥了不可替代的重要作用。进入新时代,密码工作面临许多新的机遇和挑战。制定和实施密码法,对于深入贯彻落实党中央决策部署和习近平总书记重要指示批示精神,全面提升密码工作法治化和现代化水平,具有十分重要的意义。 第一,这是构建国家安全法律制度体系的重要举措。党的十八届四中全会提出,贯彻落实总体国家安全观,加快国家安全法治建设,构建国家安全法律制度体系。密码工作直接关系国家政治安全、经济安全、国防安全和信息安全。党中央高度重视密码立法工作,将密码法作为国家安全法律制度体系的重要组成部分,强调要在国家安全法治建设的大盘子中研究制定密码法,把党对密码工作的最新要求通过法定程序转化为国家意志。制定和实施密码法,填补了我国密码领域长期存在的法律空白,对于加快密码法治建设,理顺国家安全领域相关法律法规关系,完善国家安全法律制度体系具有重要意义。 第二,这是维护国家网络空间主权安全的重要举措。密码是目前世界上公认的,保障网络与信息安全最有效、最可靠、最经济的关键核心技术。在信息化高度发展的今天,密码的应用已经渗透到社会生产生活各个方面,从涉及政权安全的保密通信、军事指挥,到涉及国民经济的金融交易、防伪税控,再到涉及公民权益的电子支付、网上办事等等,密码都在背后发挥着基础支撑作用。制定和实施密码法,就是要把密码应用和管理的基本制度及时上升为法律规范,推动构建以密码技术为核心、多种技术交叉融合的网络空间新安全体制,努力做到党和国家战略推进到哪里,密码就保障到哪里。 第三,这是推动密码事业高质量发展的重要举措。我们党的密码工作诞生于烽火硝烟的1930年1月,是毛泽东、周恩来等老一辈无产阶级革命家亲自领导创建的,已经走过了近90年的光辉历程。革命战争年代,党中央通过密码通信这一重要渠道运筹帷幄、决胜千里。仅在指挥三大战役期间,毛泽东同志就亲自起草密码电报197份,批签密码电报上千份。电影《永不消逝的电波》中李侠的人物原型——中共上海地下党员李白,以及被誉为“龙潭三杰”之一的钱壮飞等革命烈士都是密码战线的优秀代表。党的十八大以来,在以习近平同志为核心的党中央坚强领导下,在中央密码工作领导小组领导指挥下,密码事业取得历史性成就、实现历史性变革。制定和实施密码法,就是要适应新的形势发展需要,推进密码领域职能转变和“放管服”改革,建立健全密码法治实施、监督、保障体系,规范密码产业秩序,提升密码自主创新水平和供给能力,为密码事业又好又快发展提供制度保障。 准确把握密码法的精神实质和主要内容 密码法立法既注意总结我国密码管理中形成的一系列好传统、好经验、好做法,又适应新情况、新问题、新挑战,改革重塑了现行相关管理制度,体现了继承发展、守正创新精神。贯彻实施密码法,重点要领会把握好以下原则。 第一,坚持党管密码和依法管理相统一。党管密码原则是密码工作长期实践和历史经验的深刻总结,密码工作大权在党中央,密码工作大政方针必须由党中央决定,密码工作重大事项必须向党中央报告。密码法规定,坚持中国共产党对密码工作的领导,旗帜鲜明地把党管密码这一根本原则写入法律,同时明确中央密码工作领导机构统一领导全国密码工作,这是密码法最根本性的规定。随着全面依法治国基本方略的深入实施,依法管理已经成为党管密码的基本方式和内在要求。只有坚持党管密码,才能保证密码管理沿着正确的方向不偏离、不走样。只有依靠依法管理,才能将党管密码的具体制度纳入法治化轨道。 第二,坚持创新发展和确保安全相统一。安全是发展的前提,发展是安全的保障。密码法依法确立了促进密码事业发展的一系列制度措施,努力为密码科技创新、产业发展和应用推广营造良好环境。同时要看到,密码作为一种典型的“两用物项”,用得好会造福社会,用得不好或者被坏人利用,就可能给党和国家利益带来不可估量的损失。因此,密码法明令禁止任何组织或者个人窃取他人加密保护的信息,非法侵入他人的密码保障系统,或者利用密码从事危害国家安全、社会公共利益、他人合法权益等违法犯罪活动。 第三,坚持简政放权和加强监管相统一。党的十九大报告指出,转变政府职能,深化简政放权,创新监管方式。密码法明确了密码分类管理原则,规定核心密码、普通密码用于保护国家秘密信息,由密码管理部门实行严格统一管理。在商用密码管理方面,充分体现职能转变和“放管服”改革要求,充分体现非歧视原则,大幅削减行政许可事项,进一步放宽市场准入,对国内外产品、服务以及内外资企业一视同仁,规范和加强事中事后监管,切实为商用密码从业单位松绑减负。 切实抓好密码法的宣传贯彻实施 密码法为做好新时代密码工作提供了强大法律武器。贯彻实施好密码法,必将有力地推动密码事业发展。我们一定要在贯彻实施上狠下功夫,做到有法必依、执法必严、违法必究。 第一,深入开展密码法宣传普及。要贯彻密码法要求,把密码安全教育纳入国民教育体系和公务员教育培训体系,充分利用“全民国家安全教育日”“国家网络安全宣传周”等平台,深入开展密码法宣传普及活动,推动密码进社会、进课堂、进教材、进网络,努力在全社会营造“知密码、懂密码、用密码”和尊法、学法、守法、用法的浓厚氛围。各级密码管理部门和涉及密码工作的机关单位要采取多种形式,组织好本部门本单位的学习、宣传和培训工作,让密码工作人员深刻理解密码法各项规定,不断提高依法从事密码工作的能力和水平。 第二,严格执行密码法各项规定。各级密码管理部门要切实抓好密码法的贯彻实施工作,把实施好这部法律作为落实党中央决策部署、加强和改进新时代密码工作的重要抓手。国家、省、市、县四级密码管理部门要依法确立行政主体地位,全面履行密码法赋予的行政管理职能,加快推动管理职能转变和管理方式创新。要积极配合市场监管、网信、商务、财政、发展改革等职能部门,在职责范围内履行好密码管理和保障职责,确保密码法各项制度措施落到实处。 第三,抓紧完善密码法配套制度。国家密码管理局将紧紧抓住密码法出台的契机,加强密码法律制度的顶层设计和整体规划,统筹推进《商用密码管理条例》等配套法规制度的制定修订工作,确保密码法规制度符合密码法确定的立法原则和基本制度,与密码法的相关规定相互协调和衔接。地方各级密码管理部门也要根据密码法,及时清理和制定修订本地区出台的密码法规制度,不断推进本地区密码工作制度化、规范化。 做好新时代密码工作,责任重大,使命光荣。让我们紧密团结在以习近平同志为核心的党中央周围,增强“四个意识”,坚定“四个自信”,做到“两个维护”,不忘初心、牢记使命,坚持党管密码不动摇、创新发展不动摇、服务大局不动摇,全力以赴推动密码法贯彻落实,以优异成绩迎接党的密码工作创建90周年,为开创新时代密码工作新局面、实现中华民族伟大复兴中国梦作出新的更大贡献! (作者系国家密码管理局局长)
刘平:《中华人民共和国密码法》解读
2019年10月26日,十三届全国人大常委会第十四次会议通过《中华人民共和国密码法》,习近平主席签署第35号主席令予以公布,将自2020年1月1日起正式施行。出台密码法是几代密码人的梦想,是密码事业发展的现实需要,是密码工作历史上具有里程碑意义的重大事件。密码法的颁布和实施,是构建国家安全法律制度体系的重要举措,是维护国家网络空间主权安全的重要举措,是推动密码事业高质量发展的重要举措,是密码守好党和国家“命门”、“命脉”的重要法律保障。 一、密码法的立法过程 党中央、国务院高度重视密码立法工作,将密码法作为国家安全法律制度体系的重要组成部分。2018年以来,密码法相继列入十三届全国人大常委会立法规划和全国人大常委会、国务院年度立法工作计划。2014年12月,国家密码管理局正式启动密码法立法工作。2016年12月,密码法(草案)经中央密码工作领导机构审议并原则通过。2017年4月至5月,密码法(草案征求意见稿)在国家密码管理局商用密码管理办公室网站首次面向社会公开征求意见。2017年6月,密码法(草案送审稿)正式报送国务院。2019年6月10日,密码法(草案)经国务院第52次常务会议会讨论通过。随后,李克强总理签署议案,正式将密码法(草案)提请全国人大常委会审议。6月25日至29日,十三届全国人大常委会第十一次会议初次审议密码法(草案)。7月5日至9月2日,密码法(草案)在中国人大网上面向社会公开征求意见。10月21日至26日,十三届全国人大常委会第十四次会议对密码法(草案)进行了二次审议并表决通过,习近平主席签署第35号主席令正式颁布,自2020年1月1日起施行。 回顾整个立法过程,密码法的出台来之不易,是党中央高度重视、亲切关怀的结果,是中央密码工作领导机构关心厚爱、正确领导的结果,是各地区各有关部门理解支持、大力帮助的结果,是全国密码战线的同志们团结奋斗、共同努力的结果。 二、密码法的主要内容 密码法是总体国家安全观框架下,国家安全法律体系的重要组成部分,也是一部技术性、专业性较强的专门法律。本法注重把握“放管服”改革要求与保障国家安全的平衡,注意处理好与网络安全法、保守国家秘密法等有关法律的关系。密码法共五章四十四条,重点规范了以下内容: (一)什么是密码? 根据密码法第二条的规定,本法中的密码,是指采用特定变换的方法对信息等进行加密保护、安全认证的技术、产品和服务。密码是保障网络与信息安全的核心技术和基础支撑,是解决网络与信息安全问题最有效、最可靠、最经济的手段,在我国革命、建设、改革各个历史时期,都发挥了不可替代的重要作用。密码就像网络空间的DNA,是构筑网络信息系统免疫体系和网络信任体系的基石,直接关系国家政治安全、经济安全、国防安全和信息安全,是保护党和国家根本利益的战略性资源,是国之重器。 密码法第六条至第八条按照保护信息的种类不同,将密码分为核心密码、普通密码和商用密码。核心密码用于保护国家绝密级、机密级、秘密级信息,普通密码用于保护国家机密级、秘密级信息,商用密码用于保护不属于国家秘密的信息。将密码分为核心密码、普通密码和商用密码,实行分类管理,是党中央确定的密码管理根本原则,是保障密码安全的基本策略,也是长期以来密码工作经验的科学总结。 (二)谁来管密码? 密码法第四条坚持党管密码根本原则,依法确立密码工作领导体制,明确中央密码工作领导机构,对全国密码工作实行统一领导,就是要把中央确定的领导管理体制,通过法律形式固定下来,变成国家意志,为密码工作沿着正确方向发展提供根本保证。中央密码工作领导机构统一领导全国密码工作,负责制定国家密码重大方针政策,统筹协调国家密码重大事项和重要工作,推进国家密码法治建设。密码法第五条依法确立国家、省、市、县四级密码工作管理体制,明确国家密码管理部门,即国家密码管理局负责管理全国的密码工作;县级以上地方各级密码管理部门,即省、市、县级密码管理局负责管理本行政区域的密码工作;国家机关和涉及密码工作的单位在其职责范围内负责本机关、本单位或者本系统的密码工作。 (三)怎么管密码? 密码法第二章(第十三条至第二十条)规定了核心密码、普通密码的主要管理制度。核心密码、普通密码用于保护国家秘密信息和涉密信息系统,有力地保障了中央政令军令安全,为维护国家网络空间主权、安全和发展利益构筑起牢不可破的密码屏障。密码法明确规定,密码管理部门依法对核心密码、普通密码实行严格统一管理,并规定了核心密码、普通密码使用要求、安全管理制度以及国家加强核心密码、普通密码工作的一系列特殊保障制度和措施。核心密码、普通密码本身就是国家秘密,一旦泄密,将危害国家安全和利益。因此,有必要对核心密码、普通密码的科研、生产、服务、检测、装备、使用和销毁等各个环节实行严格统一管理,确保核心密码、普通密码的安全。 密码法第三章(第二十一条至第三十一条)规定了商用密码的主要管理制度。商用密码广泛应用于国民经济发展和社会生产生活的方方面面,涵盖金融和通信、公安、税务、社保、交通、卫生健康、能源、电子政务等重要领域,积极服务“互联网+”行动计划、智慧城市和大数据战略,在维护国家安全、促进经济社会发展、保护公民、法人和其他组织合法权益方面发挥着重要作用。密码法明确规定,国家鼓励商用密码技术的研究开发、学术交流、成果转化和推广应用,健全统一、开放、竞争、有序的商用密码市场体系,鼓励和促进商用密码产业发展。一是坚决贯彻落实“放管服”改革要求,充分体现非歧视和公平竞争原则,进一步削减行政许可数量,放宽市场准入,更好地激发市场活力和社会创造力。二是由商用密码管理条例规定的全环节严格管理调整为重点把控产品销售、服务提供、使用、进出口等关键环节,管理方式上由重事前审批更多地转为事中事后监管,重视发挥标准化和检测认证的支撑作用。三是对于关系国家安全和社会公共利益,又难以通过市场机制或者事中事后监督方式进行有效监管的少数事项,本法规定了必要的行政许可和管制措施。按照上述立法思路,密码法规定了商用密码的主要管理制度,包括商用密码标准化制度、检测认证制度、市场准入管理制度、使用要求、进出口管理制度、电子政务电子认证服务管理制度以及商用密码事中事后监管制度。 (四)怎么用密码? 在核心密码、普通密码使用方面,密码法第十四条要求在有线、无线通信中传递的国家秘密信息,以及存储、处理国家秘密信息的信息系统,应当依法使用核心密码、普通密码进行加密保护、安全认证。在商用密码使用方面,一方面,为了保障关键信息基础设施安全稳定运行,维护国家安全和社会公共利益,密码法第二十七条要求关键信息基础设施必须依法使用商用密码进行保护并开展商用密码应用安全性评估,要求关键信息基础设施的运营者采购涉及商用密码的网络产品和服务,可能影响国家安全的,应当依法通过国家网信办会同国家密码管理局等有关部门组织的国家安全审查。另一方面,密码法第八条规定公民、法人和其他组织可以依法使用商用密码保护网络与信息安全,对一般用户使用商用密码没有提出强制性要求。党政机关存在大量的涉密信息、信息系统和关键信息基础设施,都必须依法使用密码进行保护。此外,由于密码属于两用物项,密码法第十二条还明确规定,任何组织或者个人不得窃取他人加密保护的信息或者非法侵入他人的密码保障系统,不得利用密码从事危害国家安全、社会公共利益、他人合法权益等违法犯罪活动。 法律的生命力在于实施,法律的权威也在于实施。密码法的出台为我们加强新时代机要密码工作提供了强大的法律武器。各级密码管理部门要坚决贯彻落实密码法,确保密码法各项制度规定落到实处。 (作者刘平系国家密码管理局副局长)
何良生:依法加强密码治理 推动数字经济发展
刚刚闭幕的党的十九届四中全会,作出了坚持和完善中国特色社会主义制度、推进国家治理体系和治理能力现代化的重大部署。数据安全治理对于国家治理体系和治理能力现代化有着十分重要的意义。安全界如何为数字经济发展、推动数据依法安全流动、最大化挖掘和释放数据的价值贡献力量,意义重大。密码在促进数字经济发展、数据安全治理方面具有重要作用,为此,国家密码管理部门在密码治理方面开展了以下工作。 一、密码是维护数据安全的关键核心技术 数据就是财富,安全才有价值。降低数据流动安全风险、挖掘数据价值、推动数字经济健康发展,离不开数据安全治理;而密码是维护数据安全的关键核心技术,在护航数字经济发展中发挥着不可替代的重要作用。 一是确保数据安全。到目前为止,密码技术仍是保障网络与信息安全最有效、最可靠、最经济的关键核心技术。通过基于密码技术的身份鉴别、信任管理、访问控制、数据加密、可信计算、密文计算、数据脱敏等措施,可以有效解决数据产生、传输、存储、处理、分析、使用等全生命周期安全问题,解决基础网络资源、信息设施、计算分析、应用服务、网络接入等全体系安全问题,解决技术融合、产业融合中的全产业链条安全问题,可为数字经济提供系统性、全方位的安全保护。 二是助力数据融通。密码是网络空间价值和信任传递的重要手段。通过基于密码的数据标识、数字签名、数字内容和产权保护等技术,为数据资源确权、开放、流通、交易提供信任基础,构建起真实不可抵赖的“数字契约”,实现可信、可管、可控的互联互通,从而打通数据融通的信任瓶颈,实现数据资源按需共享、安全交互。 三是推进数字经济发展。密码是支撑国家数据安全的战略性资源。利用密码技术和数据标识、数字签名和网络身份的结合,在确保数据安全有序流动的同时,为数据溯源、行为追踪、私密信息保护提供有效支撑,为数字经济领域的监管提供司法证据,为部门监管和打击犯罪提供有力武器,为提升国家治理体系和治理能力现代化水平、完善监督体系建设提供技术支撑。 二、《密码法》为数据安全治理提供法治保障 密码治理是数字经济安全治理的重要组成。我国数字经济安全治理,需要产学研用测管各方在总体国家安全观指导下开展系统治理、综合治理和源头治理,形成人人参与、人人有责、人人尽责、人人共享的安全治理格局,而依法加强密码治理又是数据安全治理的基础和前提。10月26日,第十三届全国人大常委会第十四次会议通过《中华人民共和国密码法》,习近平主席签署第35号主席令予以公布,将于2020年1月1日起正式施行。这是我国密码领域第一部综合性、基础性法律,对于规范密码应用和管理,更好地发挥密码在维护国家安全、促进经济社会发展、保护人民群众利益方面具有十分重要的意义,同样对于提升数据安全治理效能具有重要作用。 《密码法》精神实质和主要内容,可以概括为“三个坚持”。一是坚持党管密码和依法管理相统一。旗帜鲜明地把党管密码这一根本原则写入法律,依法确立密码工作领导体制。明确实施依法管理,将党管密码的具体制度纳入法治化轨道,确保党对密码工作的大政方针落地生根、有效实施。二是坚持创新发展和确保安全相统一。一方面,确立了促进密码事业发展的一系列制度措施,努力为密码科技创新、产业发展和应用推广营造良好环境。另一方面,明令禁止窃取他人加密保护的信息,非法侵入密码保障系统,或者利用密码从事违法犯罪活动。同时,加强网络空间密码保障,规范关键信息基础设施密码应用,推动构建以密码技术为核心、多种技术交叉融合的网络空间新安全体制,努力做到党和国家战略推进到哪里,密码就服务保障到哪里。三是坚持简政放权和加强监管相统一。一方面,坚决贯彻落实“放管服”改革要求,进一步削减行政许可数量,放宽市场准入,强化标准化和检测认证的支撑作用,推动密码技术进步和产业发展。另一方面,坚持放管结合,把更多行政资源从事前审批转到事中事后监管上来,着力构建权责明确、公平公正、公开透明、简约高效的密码事中事后监管体系。 三、切实依法做好数字经济的密码治理 在商用密码管理方面,《密码法》充分体现政府职能转变和“放管服”改革要求,规定国家鼓励商用密码技术的研究开发、学术交流、成果转化和推广应用,健全统一、开放、竞争、有序的商用密码市场体系,鼓励和促进商用密码产业发展。《密码法》还大幅削减行政许可事项,进一步放宽市场准入,规定依法平等对待包括外商投资企业在内的商用密码科研、生产、销售、服务、进出口等单位。同时,《密码法》充分体现与《网络安全法》等相关法律的衔接,体现商用密码应用安全性评估与关键信息基础设施安全检测评估、网络安全等级测评制度衔接,重视发挥密码标准引领作用和检测认证支撑作用,规范和加强事中事后监管,切实为商用密码从业单位松绑减负。这些制度措施,将为数字经济的安全治理提供坚实的法律保障。 近年来,我国成功将密码算法标准SM2/3/9纳入国际ISO/IEC密码标准;国家商用密码检测中心今年10月获得国家认可委颁发的密码检测认证机构资质;金融等重要领域密码应用安全性评估试点工作稳步开展。随着云计算、大数据、人工智能、区块链、移动互联网、物联网等新技术产业蓬勃发展,适应新需求的密码标准研究制定工作,特别是数据安全领域密码应用技术标准的研究制定工作正在展开,护航我国数字经济高质量发展。这些都为《密码法》的实施打下了坚实的基础。 网络强国、数字中国、智慧社会等国家战略为数字经济发展提供了广阔空间,国家治理体系和治理能力现代化为密码治理提出了新的时代命题。数据安全离不开密码护航,数字经济发展需要密码支撑。学习好、宣传好、落实好《密码法》,提升密码安全意识,提高密码应用水平,推动密码与数字经济融合发展,让人民群众从数字经济发展中得到更多获得感、安全感、幸福感,是全社会共同的责任。(作者何良生系国家密码管理局副局长)
李兆宗:全面贯彻实施密码法 奋力开创新时代密码工作新局面
2019年10月26日,十三届全国人大常委会第十四次会议高票通过《中华人民共和国密码法》,习近平主席签署第三十五号主席令予以公布,将于2020年1月1日起正式施行。全面贯彻实施密码法,是认真学习贯彻党的十九大精神的重要举措,是深入贯彻落实习近平总书记对密码工作重要指示的重要举措,是全面提升密码工作法治化和现代化水平的重要举措。 密码法是党领导制定的具有中国特色的重要法律 我们党的密码工作诞生于烽火硝烟的1930年1月,是毛泽东、周恩来等老一辈无产阶级革命家亲自领导创建的,已经走过了近90年的光辉历程。在党中央的直接领导下,密码工作从无到有、从草创到科学、从传统到现代,走出了一条中国特色的发展道路,确立了集中统一的领导管理体制,建立了行之有效的法规制度体系。自毛泽东同志亲自审批《机要规则》、确立密码工作基本制度以来,党中央根据不同时期密码工作形势任务的重大变化,先后20余次作出加强和改进密码工作的重要决定,8次制定修订密码工作条例,明确了密码工作的大政方针,推动了密码工作的快速发展。 党的十八大以来,在以习近平同志为核心的党中央坚强领导下,在中央密码工作领导小组和中央办公厅的直接领导下,密码事业取得历史性成就、实现历史性变革。特别是随着网络强国战略、国家信息化发展战略、国家大数据战略等的实施,我国密码事业加速转型升级,密码功能已由单一的信息加密拓展到身份识别、安全隔离、完整性保护等方面,密码应用已不再局限于党政军领导机关和机密要害部门,而是遍及经济社会生活各领域各方面。原有的密码法规制度已不能完全适应新时代密码事业发展的需要,急需总结实践经验,加强制度创新,把党对密码工作的最新要求上升为制度、转化为法律。 党中央高度重视密码立法工作,将密码法作为国家安全法律制度体系的重要组成部分,强调要在国家安全法治建设的大盘子中研究制定密码法,构建以密码法为核心的密码法律制度。制定和实施密码法,就是要将党中央确定的核心密码和普通密码在维护国家安全方面的基本制度,重要领域商用密码的应用、基础支撑能力的提升以及检测认证、安全性评估、国家安全审查等制度,及时上升为法律规范,在立法层面重塑现行密码管理制度,引导全社会合规、正确、有效使用密码,把密码工作各领域、各环节、各要素纳入法治轨道。全国密码战线的同志们要从坚持和完善中国特色社会主义制度、推进国家治理体系和治理能力现代化的高度,深刻认识制定和实施密码法的重要背景和重大意义,切实增强学习贯彻实施密码法的自觉性,以更加强烈的责任感做好新时代党的密码工作。 密码法是我国密码领域的综合性、基础性法律 密码工作是我们党对敌斗争的重要战场,是保证国家安全和根本利益的重要防线,是党中央、国务院、中央军委实施领导指挥的重要渠道。密码法是我国密码领域的综合性、基础性法律,是做好新时代密码工作的根本遵循和行动指南。贯彻实施密码法,要全面准确,特别是要吃透立法的指导思想,从密码工作的特殊性质和地位作用上加以理解掌握,重点要学习和把握好以下原则。 一是必须始终坚持党管密码不动摇。坚持党的绝对领导是密码工作最重要、最根本、最核心的原则,任何时候、任何情况下都必须牢牢坚持,绝不能有丝毫动摇。密码工作大权在党中央,密码工作大政方针必须由党中央决定,密码工作重大事项必须向党中央报告。密码法规定,坚持中国共产党对密码工作的领导,旗帜鲜明地把党管密码这一根本原则写入法律,这是密码法最根本性的规定。同时,明确中央密码工作领导机构,即中央密码工作领导小组,对全国密码工作实行统一领导,依法确立了密码工作领导体制,为密码工作沿着正确方向发展提供了根本保证。 二是必须始终坚持创新发展不动摇。密码发展的历史是矛与盾、编与破、敌与我相互斗争较量的历史。在长期斗争实践中,密码工作在继承中发展、在发展中创新,走出了一条中国特色的发展路子。实践反复证明,密码核心技术是要不来、买不来、讨不来的,关键要靠自主创新。这是密码工作的立业之本、发展之基、力量之源。密码法依法确立了促进密码事业发展的一系列制度措施,包括鼓励密码科技进步和创新,保护密码领域知识产权,促进密码产业发展,实施密码工作表彰奖励等,以充分调动各方面积极性,提升密码自主创新水平和供给能力,为密码事业又好又快发展提供制度保障。 三是必须始终坚持服务大局不动摇。密码被誉为我们党和国家的“命门”“命脉”,密码工作被定位为党和国家事业发展的“生命线、保障线、指挥线”。在信息化、网络化、数字化高度发展的今天,密码走出高墙大院,走入千家万户。从涉及政权安全的保密通信、军事指挥,到涉及国民经济的金融交易、防伪税控,再到涉及公民权益的电子支付、网上办事等,密码都在背后发挥着基础支撑作用。密码法科学总结长期以来形成的密码工作经验,明确对核心密码、普通密码和商用密码实行分类管理,规定核心密码、普通密码用于保护国家秘密信息,商用密码用于保护不属于国家秘密的信息,为更好发挥密码在维护国家安全、促进经济社会发展、保护人民群众利益方面作出了系统性制度安排。密码法的生命力和权威在于实施 “天下之事,不难于立法,而难于法之必行。”法律的生命力在于实施,法律的权威也在于实施。密码法为我们做好新时代密码工作提供了坚强法律保障。贯彻实施好密码法,一定会更加有力地推动密码工作高质量发展。全国密码战线的同志们一定要在贯彻实施上狠下功夫,做到有法必依、执法必严、违法必究,切实把制度优势转化为治理效能。 一要不断完善法律制度。紧紧牵住密码法这个“牛鼻子”,加强密码法律制度的顶层设计和整体规划,按照党管密码、科学立法、民主立法原则,统筹推进密码工作党内法规和行政法规、规章的立改废释工作,着力解决密码法律制度“盲点”和要素“缺项”问题,确保密码法规规章符合密码法确定的立法原则和基本制度,与密码法的相关规定相互协调和衔接,在两年内形成一整套更加成熟、更加定型的密码法律制度,不断提高密码法律制度的系统性、统一性、权威性。 二要严格执行法律规定。增强制度意识,强化制度执行,切实抓好密码法的贯彻实施工作,把实施好这部法律作为落实党中央关于密码工作决策部署、加强和改进新时代密码工作的重要抓手。深入推进简政放权和“放管服”改革,加快建立权力清单、责任清单和负面清单,不断推动密码管理职能转变和管理方式创新。加强密码工作监督检查,用督查传导压力,用压力推动落实,确保密码法各项规定落地生根。强化事中事后监管和行政执法,建立完善监督执法协作机制,对违反密码法的行为要敢于亮剑,让铁规发力、让禁令生威。 三要切实加强法治保障。按照密码法的规定,健全完善统一领导、分级负责的密码工作领导管理体制,依法确立国家、省、市、县四级密码管理部门的行政主体地位,为全面贯彻实施密码法提供有力的组织保障;把密码工作纳入国民经济和社会发展规划,加强密码人才培养和队伍建设,为全面贯彻实施密码法提供坚实人才保障和物质条件;把密码安全教育纳入国民教育体系和公务员教育培训体系,采取各种形式广泛开展密码法宣传教育,努力在全社会营造“知密码、懂密码、用密码”和尊法、学法、守法、用法的浓厚氛围。 新时代呼唤新担当,新使命催生新作为。让我们紧密团结在以习近平同志为核心的党中央周围,坚定信心,保持定力,锐意进取,开拓创新,以钉钉子精神推动密码法全面贯彻实施,用忠诚和奉献奋力开创新时代密码工作新局面,为坚持和完善中国特色社会主义制度、推进国家治理体系和治理能力现代化,实现“两个一百年”奋斗目标、实现中华民族伟大复兴的中国梦而努力奋斗! (作者系国家密码管理局局长)
以法之名,守护密码安全
“滴滴,滴滴滴滴,滴滴……”曾经,一部名为《永不消逝的电波》的电影风靡全国,主人公李侠的形象深入人心。李侠的原型是我党密码工作的先驱之一李白。新中国成立前夕,李白奉命潜伏在上海,通过秘密电台传送了很多紧急重要的密码电报,为中国的解放事业和新中国成立作出了突出贡献。多年以后,这部电影还被人津津乐道。在舞台剧中扮演李侠的演员胡歌感叹,李白烈士的一生就像一根火柴,他一直潜伏在黑夜里,当划亮这根火柴的时候,也预示着他的生命要走到尽头。但恰恰是这根火柴,点亮了新中国的光明。 密码工作,对大多数群众而言,神秘而遥远。随着10月26日全国人大常委会通过密码法,这一行业逐渐出现在人们的视野中。看似神秘而遥远的密码,其实与国家安全、经济社会发展、老百姓生活息息相关。 国之重器,“网络空间的DNA” 我们党的密码工作诞生于1930年1月,已走过近90年历程。近年来,我国密码事业加速转型升级,密码功能已由单一的信息加密拓展到身份识别、安全隔离、完整性保护等领域,遍及经济社会生活方方面面。密码就像“网络空间的DNA”,是构筑网络信息系统免疫体系和网络信任体系的基石,直接关系国家政治安全、经济安全、国防安全和信息安全,是保护党和国家根本利益的战略性资源,是国之重器。 以商用密码为例,看似离我们日常生活很远的商用密码,实际上与我们的生活息息相关。国家密码管理局总工程师徐汉良介绍,自1999年10月国务院颁布《商用密码管理条例》以来,我国商用密码从无到有、从弱到强,我国自主研制的商用密码产品广泛应用于经济发展和社会生产生活的方方面面为维护国家安全、促进经济发展,保护人民群众利益发挥了重要作用—— 我国目前已成功发放第二代居民身份证18亿张,数字身份认证证书9.8亿张,居民健康卡超过1亿张,第三代社保卡覆盖2400万户,全面签发因公电子护照,保护了公民个人信息安全,节约了社会运行成本,为构建安全高效的公共服务体系,实现国家治理体系和治理能力现代化提供有力支撑。 商用密码广泛应用于网上银行、移动支付、网上证券、电子保单等金融业务,金融IC卡累计发卡达6.5亿张,在全球174个国家和地区使用,有力保障金融信息安全和系统稳定运行,保护了公民个人隐私和财产安全。 增值税防伪税控系统有效遏制偷税、漏税、税票造假等违法行为,每年为国家防范税收流失1000亿元以上,20年来,为国家税收贡献数万亿元,为我国税收事业发展发挥了重要的保驾护航作用。 此外,商用密码技术为电力系统发电、输变电、配电控制和用电计量等各个环节的安全体系提供了有力支撑,使用商用密码安全模块的智能电表已遍及千家万户,有力保障了我国电网基础设施安全运行。 密码法,填补法律空白 密码是目前世界上公认的,保障网络与信息安全最有效、最可靠、最经济的关键核心技术。在信息化高度发展的今天,在社会生产生活各个方面的背后,密码都发挥着基础支撑作用。密码工作直接关系国家政治安全、经济安全、国防安全和信息安全。《中共中央关于全面推进依法治国若干重大问题的决定》提出,贯彻落实总体国家安全观,加快国家安全法治建设。进入新时代,密码工作面临着许多新的机遇和挑战,担负着更加繁重的保障和管理任务,制定一部密码领域综合性、基础性法律,十分必要。 “密码法的颁布实施,是密码工作历史上具有里程碑意义的大事,必将对密码事业发展产生重大而深远的影响。”国家密码管理局局长李兆宗表示,密码是我们党和国家的“命门”“命脉”,密码工作是党和国家的一项特殊重要事业。制定和实施密码法,把密码应用和管理的基本制度及时上升为法律规范,填补了我国密码领域长期存在的法律空白,推动构建以密码技术为核心、多种技术交叉融合的网络空间新安全体制,对于加快密码法治建设,理顺国家安全领域相关法律法规关系,完善国家安全法律制度体系具有重要意义。 李兆宗表示,国家密码管理局将紧紧抓住密码法出台的契机,加强密码法律制度的顶层设计和整体规划,统筹推进《商用密码管理条例》等配套法规制度的制定修订工作,确保密码法规制度符合密码法确定的立法原则和基本制度,与密码法的相关规定相互协调和衔接。
全面提升密码工作法治化现代化水平 解读《中华人民共和国密码法》
10月26日,十三届全国人大常委会第十四次会议表决通过《中华人民共和国密码法》。该法将于2020年1月1日起施行。密码是我们党和国家的“命门”“命脉”,是国家重要战略资源。密码工作是党和国家的一项特殊重要事业,在党领导我国革命、建设、改革的各个历史时期,都发挥了不可替代的重要作用。进入新时代,密码工作面临许多新的机遇和挑战,担负着更加繁重的保障和管理任务。党中央高度重视密码立法工作,将密码法作为国家安全法律制度体系的重要组成部分,强调要在国家安全法治建设的大盘子中研究制定密码法,构建以密码法为核心的密码法律制度。密码法是我国密码领域的第一部法律,是党的十九大以来出台的维护国家安全的又一部重要法律。“制定和实施密码法,对于深入贯彻落实习近平总书记关于密码工作的重要指示批示精神,全面提升密码工作法治化和现代化水平,更好发挥密码在维护国家安全、促进经济社会发展、保护人民群众利益方面的重要作用,具有十分重要的意义。”国家密码管理局相关负责人说,这是构建国家安全法律制度体系、维护国家网络空间主权安全、推动密码事业高质量发展的重要举措。密码法设置了“总则”“核心密码、普通密码”“商用密码”“法律责任”及“附则”五章,共44条。 护航密码事业又好又快发展 我们党的密码工作诞生于烽火硝烟的1930年1月,是毛泽东、周恩来等老一辈无产阶级革命家亲自领导创建的,已经走过了近90年的光辉历程。在指挥四渡赤水、组织解放战争三大战役、领导抗美援朝战争等过程中,党中央通过密码通信这一重要渠道洞悉态势,运筹帷幄,决胜千里。仅在指挥三大战役期间,毛泽东同志就亲自起草密码电报197份,批签密码电报上千份。电影《永不消逝的电波》李侠的人物原型——上海中共地下党李白以及被誉为“龙潭三杰之一”钱壮飞等革命烈士都是密码战线的优秀代表,他们与密码战线的同志们谱写了一曲曲可歌可泣的英雄事迹。党的十八大以来,在以习近平同志为核心的党中央坚强领导下,在中央密码工作领导小组领导指挥下,密码事业取得历史性成就、实现历史性变革。特别是随着网络强国战略、国家信息化发展战略、国家大数据战略等的实施,我国密码事业加速转型升级,密码功能已由单一的信息加密拓展到身份识别、安全隔离、完整性保护等方面,密码应用已不再局限于党政军领导机关及部门,而是遍及经济社会生活各领域各方面。“制定和实施密码法,就是要适应新的形势发展需要,推进密码领域职能转变和‘放管服’改革,建立健全密码法治实施、监督、保障体系,规范密码产业秩序,促进密码科技进步,提升密码自主创新水平和供给能力,妥善调整和处理密码领域各种社会关系、利益关系,为密码事业又好又快发展提供制度保障。”国家密码管理局相关负责人说。 填补法律空白规范密码工作 密码工作是我们党对敌斗争的重要战场,是保证国家安全和根本利益的重要防线,是党中央、国务院、中央军委实施领导指挥的重要渠道,直接关系国家政治安全、经济安全、国防安全和信息安全。值得一提的是,当今世界,伴随网络信息技术日新月异,网络安全已经成为影响经济社会发展、国家长治久安和人民群众福祉的重大战略问题。密码是目前世界上公认的,保障网络与信息安全最有效、最可靠、最经济的关键核心技术。在信息化、网络化、数字化高度发展的今天,密码的应用已经渗透到社会生产生活各个方面,从涉及政权安全的保密通信、军事指挥,到涉及国民经济的金融交易、防伪税控,再到涉及公民权益的电子支付、网上办事等等,密码都在背后发挥着基础支撑作用,为维护国家网络空间主权、安全、发展利益提供关键技术保障。但我国密码领域面向社会的立法只有《商用密码管理条例》这一部行政法规,无论是在立法位阶上,还是在法律效力上,均已不能适应新时代密码事业发展的需要,亟需制定一部综合性、基础性法律,把党对密码工作的最新要求通过法定程序转化为国家意志,把密码工作各领域、各环节、各要素纳入法治轨道。“制定和实施密码法,填补了我国密码领域长期存在的法律空白,对于加快密码法治建设,理顺国家安全领域相关法律法规关系,完善国家安全法律制度体系具有重要意义。”国家密码管理局相关负责人指出,制定和实施密码法,就是要把现有核心密码和普通密码在维护国家安全方面的基本制度,把重要领域商用密码的应用、基础支撑能力的提升以及检测认证、安全性评估、国家安全审查等制度,及时上升为法律规范,引导全社会合规、正确、有效使用密码,规范网络空间密码保障工作,推动构建以密码技术为核心、多种技术交叉融合的网络空间新安全体制,加快推进关键信息基础设施的密码应用,努力做到党和国家战略推进到哪里,密码就保障到哪里。 体现继承发展做好法律衔接 据介绍,此次密码法立法,既注意总结我国密码管理中形成的一系列好传统、好经验、好做法,又适应新情况、新问题、新挑战,改革重塑了现行相关管理制度,体现了继承发展、守正创新精神。“密码法明确了密码分类管理原则,注重把握职能转变和‘放管服’改革要求与保障国家安全的平衡,同时,注意处理好与网络安全法、保守国家秘密法等法律的衔接,具有很强的指导性、针对性和可操作性。”国家密码管理局相关负责人介绍了密码法立法的重要原则:一是坚持党管密码和依法管理相统一原则。党管密码原则是密码工作长期实践和历史经验的深刻总结,密码工作大权在党中央,密码工作的大政方针必须由党中央决定,密码工作的重大事项必须向党中央报告。密码法规定,坚持中国共产党对密码工作的领导,旗帜鲜明地把党管密码这一根本原则写入法律,这是密码法最根本性的规定。同时,明确中央密码工作领导机构,即中央密码工作领导小组,对全国密码工作实行统一领导,依法确立了密码工作领导体制,为密码工作沿着正确方向发展提供了根本保证。“随着全面依法治国基本方略的深入实施,依法管理已经成为党管密码的基本方式和内在要求,是提高密码管理科学化、规范化、法治化水平的必由之路。”该负责人指出,党管密码必须依靠依法管理,依法管理必须坚持党管密码,两者有机统一于密码工作的全过程和各方面。只有坚持党管密码,才能保证密码管理沿着正确的方向不偏离、不走样。只有依靠依法管理,才能将党管密码的具体制度纳入法治化轨道,确保党对密码工作的大政方针落地生根、有效实施。二是坚持创新发展和确保安全相统一原则。密码的安全与发展是相辅相成的。密码法依法确立了促进密码事业发展的一系列制度措施,包括鼓励密码科技进步和创新、保护密码领域知识产权、促进密码产业发展、实施密码工作表彰奖励等,以充分调动各方面积极性,努力为密码科技创新、产业发展和应用推广营造良好环境。同时要看到,密码作为一种典型的“两用物项”,用得好会造福社会,用得不好或者被坏人利用,就可能成为潘多拉魔盒中的魔鬼,给党和国家以及人民群众的利益带来不可估量的损失,这样的教训在战争年代有,在今天的和平时期也依然存在。因此,密码法明令禁止任何组织或者个人窃取他人加密保护的信息,非法侵入他人的密码保障系统,或者利用密码从事危害国家安全、社会公共利益、他人合法权益等违法犯罪活动。此外,根据国际通行做法,密码法还规定了商用密码进口许可和出口管制制度,这对于防止利用商用密码从事违法犯罪活动具有重要意义。“密码法始终坚持安全和发展同步推进、一体谋划的立法理念,确保密码使用优质高效,确保密码管理安全可靠。”这位负责人说。 实行分类管理保障国家安全 “密码法是总体国家安全观框架下,国家安全法律体系的重要组成部分,也是一部技术性、专业性较强的专门法律。”国家密码管理局相关负责人说。据介绍,在科学总结长期以来密码工作经验的基础上,此次密码法立法过程中,一方面明确对核心密码、普通密码与商用密码实行分类管理的原则,规定核心密码、普通密码用于保护国家秘密信息,商用密码用于保护不属于国家秘密的信息。在核心密码、普通密码方面,深入贯彻总体国家安全观,将现行有效的基本制度、特殊管理政策及保障措施法治化;在商用密码方面,充分体现职能转变和“放管服”改革要求,明确公民、法人和其他组织均可依法使用。另一方面,注重把握职能转变和“放管服”要求与保障国家安全的平衡。在明确鼓励商用密码产业发展、突出标准引领作用的基础上,对涉及国家安全、国计民生、社会公共利益,列入网络关键设备和网络安全专用产品目录的产品以及关键信息基础设施的运营者采购的部分,规定了适度的管制措施。在总则部分,密码法规定了密码工作的立法目的、基本原则、领导和管理体制,并对核心密码、普通密码和商用密码在发展促进和保障措施方面的共性内容作了规定。同时,围绕“怎么用密码、谁来管密码、怎么管密码”,密码法重点规范了以下内容:首先,在核心密码、普通密码部分,深入贯彻总体国家安全观,将密码使用、安全保密、监督检查、协同联动等现行有效的基本制度、特殊管理政策及保障措施法治化,明确由密码管理部门实行严格统一管理。规定了核心密码、普通密码的主要管理制度,包括核心密码、普通密码使用要求、安全管理制度以及国家加强核心密码、普通密码工作的一系列特殊保障制度和措施。其次,在商用密码部分,规定了商用密码的主要制度,包括商用密码的标准化制度、检测认证制度、市场准入管理制度、使用要求、进出口管理制度、电子政务电子认证服务管理制度以及商用密码事中事后监管制度。充分体现职能转变和“放管服”改革要求,以及非歧视、公开透明、自由贸易和公平竞争原则,大幅削减行政许可事项,进一步放宽市场准入,规范和加强事中事后监管,切实为商用密码从业单位松绑减负,对国内外产品、服务以及内外资企业一视同仁、同等适用。同时,重视发挥密码标准引领作用和检测认证支撑作用,对于涉及国家安全、国计民生、社会公共利益又难以通过市场机制或者事中事后监督方式进行有效监管的少数事项,规定了必要的行政许可和管制措施,由此实现了对商用密码管理制度的科学重塑。最后,在法律责任部分,规定了违反本法相关规定应当承担的相应法律后果,为处理好与网络安全法、保守国家秘密法等有关法律的关系,作出衔接性规定。首先在商用密码管理和相应法律责任设定方面与网络安全法的有关制度,如强制检测认证、安全性评估、国家安全审查等作了衔接;其次,鉴于核心密码、普通密码属于国家秘密,在核心密码、普通密码的管理方面与保守国家秘密法作了衔接。
构筑网络安全立法的四梁八柱——专家学者解读密码法立法意义
10月26日,全国人大常委会通过密码法,自2020年1月1日起施行。密码是国家重要战略资源,直接关系国家政治安全、经济安全、国防安全和信息安全。密码法的通过实施,对我国密码事业发展具有重要意义。 密码目前是世界上公认的保障网络与信息安全最有效、最可靠、最经济的关键核心手段。密码立法已成为国际共识。早在1995年9月,28个国家在荷兰瓦森纳召开会议,决定加快建立常规武器和两用货物及技术出口管制机制。1996年7月,33个国家签署了《瓦森纳协定》,决定从1996年11月1日起实施新的管制清单和信息交换规则,其中就有密码技术和产品的管控内容。 据中国法学会网络与信息法学研究会副会长、西安交通大学教授马民虎介绍,签字国在执行《瓦森纳协定》的同时,还拥有各自的密码立法和密码管理机构。比如在美国,《出口管理条例》授权商务部工业安全局负责商用密码的出口审批,《联邦信息安全管理法》授权美国国家标准与技术研究院负责制定密码标准;在俄罗斯,联邦安全局为商用密码监管机构,工业和贸易部在进出口许可管理方面配合联邦安全局开展工作;法国则是根据欧盟法律进出口商用密码或加密工具,但须向经济和财政部两用物项管制办公室进行备案,涉及敏感国家地区或物项,须报外交部牵头的两用物项部际委员会审批。素以监管严格著称的以色列则是国防部对商用密码管理负总责。马民虎表示,西方国家通常实行内外有别的密码管控,各国立法反映了各自立法需求。 在我国,密码是保障网络与信息安全的核心技术和基础支撑,无论是在保障中央政令军令安全,维护国家安全,还是在保护企业商业秘密和公民个人隐私,促进经济社会发展方面,都发挥了不可替代的重要作用。国家密码管理局政策法规室副主任王伟告诉记者,一方面,用于保护国家秘密信息的核心密码、普通密码,其基本制度以及有关机构和人员开展核心密码和普通密码工作的保障措施等,都需要通过国家立法予以明确,进一步提升法治化保障水平。另一方面,随着国家网络强国战略的实施和物联网、云计算、大数据、区块链等网络信息技术的飞速发展,商用密码应用范围越来越广泛,发挥作用越来越显著,对商用密码实行全环节许可管理的传统手段已经不能适应职能转变和“放管服”改革要求,亟须在立法层面重塑现行商用密码管理制度。 “制定通过密码法的最大贡献在于把核心密码、普通密码、商用密码统统都纳入了依法管理的范畴。”中国法学会网络与信息法学研究会副会长、中国社会科学院法学研究所研究员周汉华表示,在制定密码法之前,核心密码和普通密码都是通过政策来管理,商用密码则是通过商用密码管理条例来管理。新通过的密码法分别对核心密码、普通密码以及商用密码进行规范,适应了信息化发展的大趋势。 2014年5月,习近平总书记首次提出总体国家安全观。近年来,国家安全法、反间谍法、反恐怖法、国家情报法等法律相继落地,网络安全法、关于加强网络信息保护的决定、电子商务法渐次出台,国家安全、网络安全立法得到全面推进。周汉华表示,党的十八大以来,我国网络安全立法取得了长足进步,改变了过去主要依靠规章及规范性文件管理的局面,网络安全立法的四梁八柱已经初步搭建。 “密码技术是网络安全的一项基础性技术,在网络时代,所有终端都要采用密码技术,密码法的制定夯实了我国网络安全的一个重要环节。”周汉华表示,把密码工作纳入法治轨道,对依法管网、依法办网,依法上网,都具有重要的现实意义。“可以预见密码法实施之后,我国商用密码管理制度也会迎来相应修改完善。”周汉华说。
霍炜:智联智融须以密码为核心构建新安全体系
“物联网安全离不开密码的核心保障和基础支撑,离不开密码体系与智联智融的深度融合。必须坚定不移落实密码法,健全物联网密码保障体系,构建物联网安全新体制。”近日,国家密码管理局商用密码管理办公室霍炜在物联网安全大会上如是表示。 作为我国密码领域第一部综合性、基础性法律,《中华人民共和国密码法》将于2020年1月1日实施,以密码技术为核心、多种技术交叉融合的网络空间新安全体制的构建值得期待。霍炜认为,5G和人工智能技术的快速发展,推动物联网进入以智联智融为特征的2.0时代。网络IP化、终端泛在化、数据开放化、运行智能化、平台一体化、供给多元化,将导致物联网安全需求的高度差异化。物联网安全需求已演变为如何解决物联网可信接入、受控使用、有序运行和有效监管的问题,推动密码与万物智联的新融合成为大势所趋。 5G和智能技术推动物联网2.0时代到来 霍炜称,5G为物联网而生,5G使得海量连接、实时响应、跨域交互成为可能。与此同时,智能技术深度运用,将进一步降低物联网运行的人工干预,机器设备变得更加智能。5G和智能技术催生物联网2.0时代到来,突出表现为“融”和“智”的新变化,具有以下四个典型特征: 一是网联网融,核心是网络架构的融合。海量机器通信(mMTC)凭借超强接入能力以及上层网络协议带来的海量地址,使得物联网终端有望直接通过5G接入网络,从而打破架构壁垒,在统一的网络架构上实施不同的策略,在“一张网”上满足不同业务需求。二是物联物融,核心是物物交互更加协同。一方面,在大通量、低时延、高可靠的网络通信技术支持下,所有实体都可通过网络实现连接,进一步打破时间空间约束。另一方面,设备、机器间的传统组合方式被进一步打破,物理空间运行更加智能化,带来产业协作模式的深刻变革。三是数联数融,核心是数据按需汇集和融合更加高效智能。在5G支持下,增强移动宽带(eMBB)允许通过移动通信网络传输超大流量数据,多源数据可在物联网中更为快速便捷地汇聚融合;同时,人工智能和计算能力的发展,使得跨域交互的海量数据得到更好的分析和利用。四是智联智融,核心是从单域智能迈向跨域智能协同。一方面,物联网中的节点设备单机计算、边缘计算和云计算等算力相互协同,共同构成物联网的强大算力。另一方面,从单域智能到跨域智能,多个智能系统协同联动,实现单个智能系统难以完成的复杂功能。 5G、人工智能和物联网技术的融合交织,进一步加剧了物联网面临的安全威胁和风险挑战。这个时代,物联网安全问题突出表现为两个方面:从其自身发展看,物联网安全威胁蔓延加剧,失控失序风险攀升;从其供需情况看,物联网安全需求复杂多变,安全支撑能力严重不足。 密码支撑可信可管可控物联网新秩序 霍炜认为,面对日益纷繁复杂的数字世界和多重多变的安全需求,需要回归数字世界的本原,回归密码的本原,数字世界的本原是0-1的数字化表达,密码的本原是数字变换。有效应对物联网安全挑战,全面落实密码法,依托密码技术,构建可定义、可度量、可协商、可裁剪的逻辑安全边界,建立按需、动态、高效的物联网安全新秩序。密码在物联网中发挥着不可替代的核心作用。 第一,密码构建网络弹性安全边界。灵活、弹性、可便捷定制的动态安全成为5G时代物联网安全的新要求。密码作为有效解决网络实体鉴别、通信加密、数据完整性、行为抗抵赖的最经济有效手段,在物联网动态安全秩序的构建和维护中将发挥关键的基础作用。在充分融合的5G物联网环境中,动态安全或可定义安全将成为网络的内在属性,而可重构可配置的密码是保证软件定义安全的核心技术。 第二,密码支撑物物交互信任控制。在数字世界,单纯的管理手段受到时空限制,技术手段作用凸显,密码成为解决设备控制问题的核心基础技术。依托密码技术,以及基于密码的信任根和信任链等技术,可以建立一套完整的人机物协同、可靠控制规则,明确如何识别、如何定义关系、如何安全访问和控制设备,有效保障物物融合的安全秩序。 第三,密码保障数据安全受控使用。在价值保护方面,利用基于密码的访问控制、数据加密、密文计算、数据脱敏等措施,可实现不同粒度的数据安全控制,有效解决物联网数据产生、传输、存储、处理、分析、使用、销毁、备份等全生命周期的安全;在信任构建方面,利用基于密码的数据标识、数字签名、数字内容和版权保护、数据安全共享交换等技术,可以有效实现数据确权,构建真实不可抵赖的“数字契约”,打通物联网数据融通中的“信任瓶颈”,解决“谁能用”、“被谁用”、“如何用”的问题,实现数据资源按需共享、安全交互。 第四,密码助力智能有序协同运行。通过密码,可以建立人和智能系统之间、智能系统和智能系统之间的信任,有效保证算力被正确的实体以正确的方式使用;通过密码,可以将不同智能系统间融合联动的安全性和可信性,以密码证据的方式传递给用户和监管部门,使得用户能够信任服务,监管部门能把控运行环境。 推动密码与物联网实现新融合 霍炜强调,构建以密码为基石的泛在智联新秩序,需要深入剖析物联网发展新趋势和安全新变化,以符合国家密码管理政策、法规和标准的密码技术、产品和服务为基础,以系统性、整体性和协同性为原则,推动密码在物联网中的全面规范应用,提高人类驾驭物联网和智能设备的能力,实现可信、可管、可控,促进物联网又好又快发展。 首先,要提升认识,坚定密码应用决心。万物智联时代,要统筹考虑信息产品和系统安全可靠(safety)、信息资产安全防护(security),以及服务保障的安全可控(assurance)。深刻认识密码在物联网安全和秩序构建中的基础支撑作用,强化以密码保物联网安全、以密码护物联网秩序的理念,切实提升使用密码保护物联网安全和个人隐私的意识。在此基础上,要坚持抓住密码应用这个总牵引,切实把住新建系统密码应用这个源头,在物联网技术研发、产品研制之时,就要同步把密码设计进去,提供基于密码的安全支撑能力;在政策、标准制定时,同步落实国家密码应用政策和管理要求;在物联网基础设施和网络系统设计、立项、建设之初,就要同步规划建设密码保障体系,实现有机融合、无缝衔接、同频共振。 其次,要鼓励创新,打造密码产业生态。技术竞争很大程度上是产业体系的竞争。要一体推进基础研究、技术攻关、产业推广和人才培养,进一步打通创新链、应用链、价值链。要厚植基础,加强基础性、原创性、前瞻性密码理论创新和技术研发,支持密码算法协议、交叉技术和应用模式创新,加快推动物联网密码应用等系列标准制订。要强化能力,加强物联网和密码领域人才队伍建设,推进密码院系学科、创新基地和物联网密码应用研究中心建设,完善人才培养培训体系。要共建生态,充分发挥产学研用各方优势和主体作用,加快建设物联网与密码相融合的产品、服务和支撑体系,着力打造上下游产品间、产品与系统间、不同网络系统间协同支持密码的生态体系。 最后,要加强监管,确保密码安全合规。严格落实密码法和国家有关规定,督促物联网运营者规范使用密码,为物联网安全提供坚实支撑。要适应万物智联时代体系安全、全域安全、动态安全的新形势,系统、全面、有针对性地开展物联网密码应用安全性评估,确保密码使用合规、正确、有效。要加强物联网系统密码产品和密码应用的“双随机”检查,确保密码产品和密码应用符合要求。 “人类社会将进入一个万物智联的新时代,而这个新时代正在由中国引领。”霍炜表示,面对这个“百年未有之大变局”,在享受万物智联便利的同时,更要积极应对万物智联安全问题,积极推动物联网与密码深度融合创新,共同应对物联网风险新挑战,共同维护物联网安全新秩序,共同谋划物联网发展新未来,真正把安全、放心、智能、便捷的物联网带给每一个人、每一个家庭、每一个组织。
典型商用密码应用方案简介-电子政务密码应用解决方案
1. 概述 国家密码管理局在《关于做好公钥密码算法升级工作的函》中要去 2011 年7 月 1 日以后建立并使用公钥密码的信息系统,应当使用 SM2 算法;以建设完成的系统,应尽快进行系统升级,使用 SM2 算法。对于数字证书的使用应符合《深圳市电子公共服务数字证书使用技术指南》要求。 中办、国办联合印发的关于《金融和重要领域密码应用与创新发展工作规划(2018-2022)》(厅字[2018]36 号)中,在重点行业进行商用密码和产品使用做出规划性指导意见。2. 需求分析 目前,CA 中心只支持 RSA 国密通用密码算法,在此基础上建立的数字证书身份认证、加密传输等密码保护措施存在安全风险。需建立一套自主、可控并且安全的密钥基础支撑平台,以此展开对电子政务数据加密传输、无纸化办公、数据安全存储、电子回执、电子审批等各个密码应用环节,达到整体的机密性、完整性、可用性、可控性、不可否认性以及责任回溯。3. 方案架构3.1 技术架构 可采用自建 CA 方式,为整个体系应用提供国密数字证书来源,并部署密码安全产品为上层应用系统应用支撑,完成电子回执、电子审批,互联网申报和无纸化办公的全电子化方式的密码应用。 图 3-1 方案架构图3.2 产品部署图 分为互联网区、DMZ 区和核心业务区三个部分,其中 CA 中心部署在核心业务区中的安全区。互联网区客户端安装支持国密算法的浏览器,部分企业用户还需采用 U-KEY 方式经过互联网通道完成双向身份认证。DMZ 区部署 SSL 应用安全网关和用户建立端到端的安全隧道。核心业务区部署 CA 中心,签名验签服务器和电子印章服务器并和业务系统完成业务接口对接。推荐密码产品采用双机部署方式保障业务的高可用和冗余,减少单点故障风险。 图 3-2 产品部署图3.3 主要功能 数据安全传输。适配国密算法的浏览器,实现双向身份认证和基于国密算法建立 SSL/TLS 安全通道,保障数据交互的机密性和完整性。 可信国密数字证书应用。签名验签服务器验证数字证书的有效性和合法性,结合电子签章系统管理可视电子印章的使用,对敏感数据和电子单证存档,保障整体业务数据的公信力、不可否认性和鉴别。3.4 主要技术指标 本方案主要达到以下技术指标: 建设基于 SM2 系列的数字证书应用支撑平台,全方位提升数据的加密传输、安全存储、可回溯以及业务单证的采信。4. 方案特色 安全传输、服务高可靠。SSL 应用安全网关具备硬件加速模块和负载均衡功能附以 HTTP 压缩 WEB 高速缓存功能,提供高性能的应用支撑。方案采用双机HA 部署方式,保障业务的冗余,避免单点故障,全面提升客户体验。 数据安全。在身份认证、数字签名、签名验证和电子签章的可视表现,解决了电子业务单证的完整性、公信力、不可否认性,并可对重要数据、电子业务单证进行加密存储,便于责任回溯。 自主、可控。本方案推荐采用自建 CA 基础密钥设施方式,可以根据自身业务需要合理进行调整。 经济、可行。一次性建设,再无其他证书方式逐年续费;本方案产品和方案设计参考国家相关规范文档,合规、可靠、易部署。5. 适用领域 本方案主要适用工商局、人社厅(局)的互联网申报、电子回执、电子审批、办公系统单点登录以及办事窗口场景,同时适用于税务、网厅、国土、发改委等类似的电子政务场景。
典型商用密码应用方案简介-电子证照系统国产密码应用方案
1应用背景 随着社会不断发展,各种证照层出不穷,五花八门的证照给公众办证用证造成了诸多不便,而纸质证照的使用和管理存在不便于保存、伪证假证泛滥、难以验证等问题,造成资源严重浪费,不利于提高政府办事效率与服务水平。 2016年9月29日,国务院印发《关于加快推进“互联网+政务服务”工作的指导意见》指出,凡是能通过网络共享复用的材料,不得要求企业和群众重复提交;凡是能通过网络核验的信息,不得要求其他单位重复提供;凡是能实现网上办理的事项,不得要求必须到现场办理。这些要求的核心是通过归集各部门电子证照数据,实现证照信息的复用与核验。 推广电子证照应用,将减轻群众办理证件负担、减少证件社会运行成本,提升政府服务能力,从根本上杜绝假证泛滥,进一步优化经济社会发展环境。 电子证照的成功应用应满足以下两方面需求: 一是电子证照的合法性。如何让办事部门认可电子证照的合法性,进而实现部门间证照互认,是电子证照得到应用的关键。通过引入电子印章、电子签名等技术手段,对电子证照文件内容进行数字签名,可以确保电子证照的合法性。 二是电子证照的安全性。电子证照在表现形式上与纸质证照相同,如果缺少安全管理机制,更容易滋生假证、假照。在证照的发放、查询、核验、入库等环节,要建立电子证照数据安全传输、防篡改、完整性校验等安全保护机制。 2密码应用总体架构 电子证照密码应用体系包含CA证书认证系统、安全接入系统、数子签名系统、电子印章系统,电子证照系统密码应用总体架构如图2所示。 图2 电子证照系统密码应用总体架构 CA证书认证系统采用密码技术,为证照签发部门、证照使用部门、电子证照中心发放数字证书,解决电子证照参与各方的身份可信,防止身份假冒; 安全接入系统(VPN)解决各接入部门与电子证照中心之间传输信息的机密性和完整性,防止非法窃取和非法篡改。 数字签名系统将各部门发送的数据进行数字签名,解决数据来源不可靠、非法替换等问题。 电子印章系统采用电子印章技术,依据证照签发部门提供的有效证照数据,生成电子证照模板,并加盖电子印章。 密码技术在电子证照系统中的使用包括电子证照的签发过程和电子证照的使用过程。 2.1电子证照的签发 对列入电子证照目录的证照,证照签发部门通过加密通道把证照信息传递给电子证照库系统,电子证照库系统对电子证照数据进行数字签名,调用证照模板,生成电子证照版式文件并返回签发部门,签发部门在电子证照版式文件上加盖电子印章,完成电子证照制作。该过程中产生的签名数据保存在电子证照库中,为验证证照真伪提供基础支撑。 电子证照签发过程中的密码应用如下图所示。 图3 电子证照签发密码应用示意图 2.2电子证照的使用 政府部门在进行行政审批等事项时需要在线查验证照,业务系统通过加密通道从电子证照库按需调取电子证照,通过验证电子证照数字签名确认电子证照信息的真伪,杜绝伪造假冒证照的行为。整个过程准确高效,无须手工录人,减少纸质申报材料,提高了业务审批效率。 电子证照使用过程中的密码应用如下图所示。 图4 电子证照使用过程密码应用示意图 密码产品的选择 CA证书管理系统:应采用第三方CA的证书服务或自建CA数字证书管理系统,其中第三方CA应具备国家密码管理局与工信部颁发的相关资质,CA数字证书管理系统应具备国家密码管理局颁发的商用密码产品型号证书。 安全接入系统VPN、数字签名系统(签名验签服务器系统)、电子印章系统应具备国家密码管理局颁发的商用密码产品型号证书。 密码算法配置与使用 使用的密码产品需配置使用国产密码算法SM2/SM3/SM4/ZUC。
典型商用密码应用方案简介-机关电子公文系统国产密码应用方案
电子公文是指各地区、各部门通过由国务院办公厅统一配置的电子公文传输 系统处理后形成的具有规范格式的公文的电子数据。 1.概述 参照 GB/T 33482-2016《党政机关电子公文系统建设规范》 电子公文系统的运行依托统一的基础设施,包括网络/通道、公钥基础设 施、目录服务等。 电子公文标准化套件运行于系统的客户端,包含文字处理、版式阅读、 电子签章等组件。 电子公文处理系统实现电子公文的收发文管理和公文归档等功能。 电子公文交换系统支持电子公文处理系统间或收发文单位之间的电子公 文传输。2.电子公文系统典型应用模式 如上图所示,简单解释如下: 1)基础设施:包括通个信网络/通道、公钥基础设施、目录服务等; 2)在一个地区(如省市),整个系统由服务端、客户端组成,通过电子公文 交换系统与其他省市节点(Ni)实现电子公文安全数据交换; 3.电子公文系统密码安全需求 3.1 电子公文处理系统 对访问系统的用户身份进行鉴别,以确保用户身份的真实性,避免非法 用户进入系统。 对存储的大量电子文件进行加密保护,以确保电子文件的机密性,避免 被非授权人员窃取。 对用户权限信息进行签名处理,以确保权限信息的真实性和完整性,避 免非授权人员伪造权限信息。 对系统日志进行完整性保护,避免非法人员篡改日志记录。 3.2 公文处理终端 配合电子公文处理系统,完成对用户身份的鉴别,以确保用户身份的真 实性。 对用户关键操作进行签名处理,以确保关键业务操作的不可否认性。 对成文的电子公文加盖电子签章,确保文件的真实性和不可否认性。 3.3 电子公文交换系统 对访问系统的用户身份进行鉴别,以确保用户身份的真实性,避免非法 用户进入系统。 对用户权限信息进行签名处理,以确保权限信息的真实性和完整性,避 免非授权人员伪造权限信息。 对应用间传递的交换数据进行签名处理,作为数据来源真实性的证明。 对系统日志进行完整性保护,避免非法人员篡改日志记录。 3.4 公文交换终端 配合电子公文交换系统,完成对用户身份的鉴别,以确保用户身份的真 实性。 对待发的电子公文进行源数据加密,在接收方进行解密处理,以确保电 子文件的机密性,避免内外部用户对文件的非法访问。 4 密码应用方案总体架构 4.1 物理和环境安全 依托于现有的机房环境和办公环境的安全措施,利用电子门禁系统对人 员身份进行确认,防止非法人员进入;利用视频监控系统对人员行为进 行记录。 选用符合 GM/T 0036 标准的电子门禁系统,并对人员进出记录等数据进 行完整性保护。 在视频监控系统中部署视频采集加密系统,对视频监控音像记录等数据 进行保护。 4.2 网络和通信安全 在网络边界部署 VPN 安全网关,为通过互联网访问系统的终端或应用系 统之间建立安全的信息传输通道,对网络传输的数据进行加密保护,保障网 络和通信安全。 VPN 安全网关之间采用 IPSec 协议或 SSL 协议进行设备间的身份鉴别和 密钥协商,建立安全传输信道。 VPN 安全网关采用 IPSec 协议或 SSL 协议对传输的数据进行机密性和完 整性的保护。 4.3 设备和计算安全 部署终端安全防护系统,结合身份鉴别 USBKey,基于数字证书+USBKey 方式,对登录计算机终端操作系统的用户身份进行鉴别,对用户登录的 日志信息进行完整性保护,并对终端操作系统进行保护。 4.4 应用和数据安全 电子公文处理系统 终端用户身份鉴别 电子公文加密存储 电子公文签章 系统重要数据签名及验签 电子公文交换系统 终端用户身份鉴别 电子公文元数据加解密 系统重要数据签名及验签 4.5 密钥管理方案 选择现有电子政务电子认证基础设施统一发放和管理数字证书。 密钥均由商用密码产品负责全生命周期管理。 密码管理人员在密码设备投入使用前,按照密码操作规程在用户环境中 对设备进行初始化,完成密钥生成。 在密码产品运维管理过程中,按照密码操作规程对密钥进行备份(恢复)、 归档、销毁等管理操作。 密码管理人员应按照密码操作规程对密钥存储介质进行安全管理。 4.6 安全管理方案 密码安全管理制度和操作规范 电子公文系统密码应用方案 执行记录 应急处置方案 5 密码设备和系统的选择 应选择具有国家密码管理局颁发的商用密码产品型号证书的服务器密码机 /密码卡/USBKey、安全接入 VPN 网关、签名验签服务器、电子签章系统等。 6 密码算法配置与使用 使用的密码产品需配置使用国产密码算法 SM2/SM3/SM4。
典型商用密码应用方案简介-安全电子邮件系统国产密码应用方案
1. 概述 安全电子邮件系统由安全邮件客户端、安全邮件服务器端和密码服务管理平台组成。 安全邮件客户端一般包含Web端、PC客户端和移动客户端三种类型,为用户收/发邮件的操作界面,其中PC客户端与移动客户端加载安全邮件SDK,Web客户端加载安全加密插件。 安全邮件服务器端主要包含邮件接入网关、服务器密码机、密码服务管理平台接入服务器、邮件服务器、Web服务器、管理服务器等。 2. 密码安全需求2.1 通信安全需求 为防止邮件在网络传输中被窃听,需要采用商密算法对邮件进行机密性保护。 为了防止邮件在传输的过程中被修改,需要对邮件进行杂凑计算,确保其内容的完整性。 为了保证邮件传输过程通道的机密性,需采用商密SSL通道保护,对传输内容进行加密。2.2 存储安全需求 为了保证邮件信息、个人信息在本地存储的机密性,需要采用加密技术确保本地信息的安全。 为了保证用户账户安全,需要采用密码技术保证用户账号信息在后台存储的安全,确保用户口令、个人信息不被泄露。 为了用户数据信息安全,需要采用三员分立机制和访问控制技术,确保管理、运维人员无法查看用户邮件明文内容,无法窃取用户隐私。2.3 网络信任需求 为了确保邮件在网络传输的安全性,需要基于证书技术实现通信双方的身份鉴别。 对邮件系统使用者、管理者的身份合法性进行验证,确保用户信息不被仿冒者访问。 3. 密码应用需求3.1 密码和环境安全 依托现有的机房环境的安全措施,利用电子门禁系统对人员身份进行确认,防止非法人员进入;利用视频监控系统对人员行为进行记录。 选用符合GM/T0036标准的电子门禁系统,并对人员进出记录等数据进行完整性保护。 在视频监控系统中部署视频采集加密系统,对视频监控音像记录等数据进行保护。3.2 网络和通信安全 在安全接入区网络边界部署SSL VPN网关,为邮件客户端建立安全的信息传输通道。 SSL VPN网关采用SSL协议进行设备间的身份鉴别和密钥协商,建立安全传输信道。 SSL VPN网关采用SSL协议对传输的数据进行机密性和完整性的保护。3.3 设备和计算安全 结合密码中间件、TF密码卡或USBKey+数字证书方式,对登录计算机终端及移动终端的用户身份进行鉴别对用户登录的日志信息进行完整性保护,结合终端防护措施进行防护。3.4 应用和数据安全 邮件内容安全 安全用户间的邮件交互 安全用户与非安全用户间的邮件 邮件传输安全 采用基于SSL安全通道来保证安全邮件客户端到邮件服务器之间的传输通道安全; 安全邮件服务器与其它邮件系统之间采用商密算法建立安全传输通道。 用户账户安全 用户登录安全 账户信息存储安全3.5 密钥管理方案 数字证书均通过电子政务电子认证服务机构统一发放和管理。 密钥均由商用密码产品负责全生命周期管理。 密码管理人员在密码设备投入使用前,按照密码操作规程在用户环境中对设备进行初始化,完成密钥生成。 在密码产品运维管理过程中,按照密码操作规程对密钥进行备份(恢复)、归档、销毁等管理操作。 密码管理人员应按照密码操作规程对密钥存储介质进行安全管理。3.6 安全管理方案 密码安全管理制度和操作规范 执行记录 应急处置方案 4. 密码设备和系统的选择 应选择具有国家密码管理局颁发的商用密码产品型号证书的密码中间件、TF卡/USBKey、服务器密码机、SSL VPN安全网关等。 5. 密码算法配置与使用 使用的密码产品需配置使用国产密码算法SM2/SM3/SM4。