商用密码管理法规介绍.doc
《商用密码管理法规介绍.doc》由会员分享,可在线阅读,更多相关《商用密码管理法规介绍.doc(35页珍藏版)》请在三一办公上搜索。
1、商用密码管理法规介绍大家好。按照培训安排,今天由我为大家作一次商用密码管理法规的介绍,我从三个方面给大家介绍: 一、商用密码及其管理原则历史上,密码发明之初主要是用于政治和军事目的,二战中著名的中途岛战役、日本海军大将山本五十六命丧太平洋事件,都是广为人知的密码应用故事,从中我们便可看出密码在军事斗争中的突出作用。那么,密码在社会生活中有什么作用?国家为什么要对社会上所使用的密码进行严格管理呢?这是由信息的安全需求所决定的。随着电子、信息技术的迅速发展和计算机网络应用的普及,信息的存取和传递变得越来越容易,这在给我们带来方便快捷的同时,也使信息安全时时面临着威胁。稍有不慎,我们存于电脑的信息就
2、有可能被拷贝,我们在网上传输的信息就有可能被截获。信息被人非法利用,对信息拥有者个人而言,带来的直接后果就是劳动成果被人非法占有和财产的损失,而在公众事业和商业领域中,则可能带来巨大的经济损失和严重的社会问题,有的甚至可能危及国家安全和国家根本利益。因此,解决信息的安全问题成为各国的一大战略课题,国际上围绕信息的获取、使用和控制的斗争也愈演愈烈。密码技术是解决信息安全问题的核心技术,除了用于信息加密外,还用于数据信息签名和安全认证,在保护网络信息安全中起着不可替代的作用,例如:将密码技术应用在电子商务中,对网上交易双方的身份和商业信用进行识别,防止网上电子商务中的“黑客”和欺诈行为;应用于增值
3、税发票中,可以防伪、防篡改,杜绝了各种利用增值税发票偷、漏、逃、骗国家税收的行为,并大大方便了税务稽查;应用于银行支票鉴别中,可以大大降低利用假支票进行金融诈骗的金融犯罪行为;应用于个人移动通信中,大大增强了通信信息的保密性等等。为满足社会对密码的广泛需求,1993年党中央就确定发展商用密码。之所以将社会上用的密码叫“商用密码”,主要是为了使其区别于党、政、军所使用的密码,将其定位于“对不涉及国家秘密内容的信息进行加密保护或者安全认证”。为保证商用密码健康有序发展,发挥好商用密码在我国信息化发展和社会经济建设中的作用,1996年党中央决定在我国大力发展商用密码,并确定了“统一领导,集中管理,定
4、点研制,专控经营,满足使用”的商用密码管理原则。那么,对“密码”的管理都管什么呢?从行业管理的角度来说,目前我们对“密码”的管理主要是管密码技术和密码产品。国家管理密码,就是要对密码产品的研发、生产、销售、使用、进出口等行为进行管理,同时也要对生产这些产品所使用的关键密码技术进行管理。二、商用密码管理法规体系建设情况自从确定商用密码发展战略以来,我国不断建立健全商用密码监管体制,完善商用密码技术支撑体系和法律法规体系,为商用密码健康发展提供体制和法制保障。在监管体制上,最初商用密码的管理工作由国家密码管理委员会办公室负责,2005年经中央机构编制委员会批准,国家密码管理委员会办公室正式更名为国
5、家密码管理局,2008年国务院发布国务院关于部委管理的国家局设置的通知(国发200812号),国家密码管理局作为部委管理的国家局正式列入国务院机构序列,主管全国的商用密码管理工作。同时,按照党中央关于加强新形势下密码工作的决定,各级地方政府也都规范了密码管理部门的机构和职责。经过10多年的建设,商用密码管理的法规体系逐步完善,目前,作为商用密码管理依据的法规主要包括:一部法律,一部行政法规,九个专项管理规定。“一部法律”是指电子签名法,该法赋权国家密码管理局对电子认证服务使用密码的行为依法实施管理。“一部行政法规”是指商用密码管理条例。1999年10月国务院颁布的商用密码管理条例,明确了商用密
6、码的管理机构、管理体制以及商用密码管理工作的基本原则,对商用密码科研、生产、销售、使用、安全保密等方面的主要制度做出了规定。“九个专项管理规定”是指商用密码科研管理规定、商用密码产品生产管理规定、商用密码产品销售管理规定、商用密码产品使用管理规定、境外组织和个人在华使用密码产品管理办法、商用密码行政处罚实施办法(试行)、电子认证服务密码管理办法、信息安全等级保护商用密码管理办法、含有密码技术的信息产品政府采购规定。这九个专项管理规定是国家密码管理局根据法律法规的授权,以及商用密码管理工作的现实需要制定的,分别对商用密码科研、生产、销售、使用、行政处罚等行为做出了详细规定。此外,密码相关标准规范
7、也是国家密码管理部门对密码依法实施管理的主要依据,目前由国家密码管理局组织制定并发布的密码相关标准规范共七个,分别是:证书认证系统密码及其相关安全技术规范、数字证书认证系统密码协议规范、数字证书认证系统检测规范、证书认证密钥管理系统检测规范、可信计算密码支撑平台功能与接口规范、IPSec VPN技术规范、SSL VPN技术规范等。这些标准规范都是在业内专家和相关企业广泛参与的基础上制定的,是商用密码技术管理的基本依据。三、商用密码管理主要法律法规介绍(一)商用密码管理条例商用密码管理条例是我国商用密码管理工作的基本法律依据,1999年10月16日的人民日报评论员文章是这样评价商用密码管理条例的
8、:“国务院制定颁布的商用密码管理条例,是我们党和国家密码事业发展历史上的一个里程碑。它不仅标志着密码应用开始走向社会,进入市场,拓展了更加广阔的服务领域,而且标志着商用密码的使用和管理从一起步就走入了法制化轨道,坚定地贯彻了党和国家依法治国、建设社会主义法治国家的方针大略。”商用密码管理条例共七章二十七条,内容主要包括以下四个方面:1、商用密码管理的目的、原则、机构、对象(1)商用密码管理的目的大力发展和严格管理商用密码,既是国民经济建设发展的需要,也是保护公民、法人和其他组织合法权益、维护国家安全和利益的需要,因此,条例第一条就将商用密码的管理目的予以明确。即“为了加强商用密码管理,保护信息
9、安全,保护公民和组织的合法权益,维护国家的安全和利益,制定本条例”。 (2)商用密码管理的基本原则条例第三条明确了商用密码管理的基本原则。规定:“国家对商用密码产品的科研、生产、销售和使用实行专控管理”。“专控管理”是党中央确定的发展和管理商用密码的基本方针,也是制定商用密码管理法规所坚持的一个基本原则。之所以要对商用密码实行专控管理,主要有两个方面的原因:其一,随着全球信息化程度的不断提高,密码已经成为各国利益斗争的一个重要内容。可以说,谁掌控了密码,谁就掌控了信息时代的主导权。其二,商用密码是一种特殊产品,属于“两用物项”,既可以服务于国民经济和社会信息化建设,维护国家的安全和利益,保护公
10、民、法人和其他组织的合法权益,但也可能被违法犯罪分子所利用,给国家侦破、查处违法犯罪活动带来困难。正是由于这两方面的原因,条例才确定了专控管理的基本原则。只有坚持专控管理,保证商用密码科研、生产、销售、使用等各个环节都有序、可控,才能充分发挥商用密码的积极作用,防止其损害公民、法人和其他组织的合法权益,维护国家的安全和利益。(3)商用密码管理的机构条例第四条明确了商用密码管理的机构,同时也明确了国家密码管理机构与省区市密码管理机构之间的委托管理关系。第四条规定:国家密码管理委员会及其办公室(简称国家密码管理机构)主管全国的商用密码管理工作。条例中提到的国家密码管理委员会办公室,已于2005年1
11、月起更名为国家密码管理局。第四条同时规定,各省、自治区、直辖市负责密码管理的机构,根据国家密码管理机构的委托,承担商用密码的有关管理工作。(4)商用密码管理的对象条例第二条明确了商用密码的定义,实际上也就是商用密码管理的对象。 “本条例所称商用密码,是指对不涉及国家秘密内容的信息进行加密保护或者安全认证所使用的密码技术和密码产品”。这个定义首先在用途上对商用密码进行了限定,即用于保护不涉及国家秘密内容的信息,区别于保护党和国家涉密信息所使用的密码。其次,定义中还明确了商用密码的功用是对信息进行加密保护与安全认证。其中,加密保护是密码的传统应用,安全认证是现代密码的主要应用之一。第三,定义中将商
12、用密码的物质形态归结为“技术”和“产品”。这一条我们可以理解为:凡是在非涉密领域涉及到使用密码的问题,都应当使用商用密码,都要纳入商用密码的范畴进行统一管理。2、商用密码管理的主要环节和制度措施(1)商用密码管理的主要环节根据条例规定,商用密码管理主要包括以下五个环节:一是商用密码科研环节,二是商用密码产品生产环节,三是商用密码产品销售环节,四是商用密码产品使用环节,五是商用密码产品进出口环节。(2)商用密码管理各环节的制度措施科研环节的制度措施科研环节的管理制度主要体现在两个方面:一是科研单位资质管理,二是科研成果管理。关于科研单位资质管理,条例第五条规定,商用密码的科研任务由国家密码管理机
13、构指定的单位承担。同时第五条也规定了商用密码科研单位应当具备的条件。按照条例规定,商用密码指定科研单位必须具有相应的技术力量和设备,能够采用先进的编码理论和技术,编制的商用密码算法具有较高的保密强度和抗攻击能力。关于科研成果管理,条例第六条规定,商用密码的科研成果由国家密码管理机构组织专家,按照商用密码技术标准和技术规范审查、鉴定。这一点非常重要,在这里我就不多讲了,因为在后面的科研管理规定中还要专门讲这个问题。生产环节的制度措施生产环节的管理制度主要体现在三个方面:一是生产单位资质管理,二是商用密码产品品种和型号审批,三是商用密码产品质量检测。关于生产单位资质管理,条例第七条规定,商用密码产
14、品由国家密码管理机构指定的单位生产。只有指定的单位才能生产商用密码产品,未经指定,任何单位或者个人不得生产商用密码产品。同时条例第七条也规定了指定生产定点单位的条件,这就是:商用密码产品指定生产单位必须具有与生产商用密码产品相适应的技术力量,以及能确保商用密码产品质量的设备、生产工艺和质量保证体系等。关于商用密码产品品种和型号审批,条例第八条规定,商用密码产品指定生产单位生产的商用密码产品的品种和型号,必须经国家密码管理机构批准,并不得超过批准范围生产商用密码产品。这条规定体现了商用密码“专控管理”的思想,即管理部门批准企业生产什么产品,企业才可以生产什么,带有“计划经济”的色彩,这也是与条例
15、制定时商用密码当时的发展现状相符合的。同时这个规定也大大方便了商用密码的监督和检查,判断某一个产品是不是商用密码产品,是我们监督、检查中经常遇到的难题,通过查验有没有国家密码管理局批准的品种和型号来判断是否为商用密码产品,就从一定程度上解决了这个问题。关于商用密码产品质量检测,条例第九条规定,商用密码产品必须经国家密码管理机构指定的产品质量检测机构检测合格。这又是一道关口。也就是说,一款商用密码产品要想进入市场进行销售,不但要有批准的品种和型号,而且必须是经过质量检测合格的产品。这么做,既是从信息安全的角度考虑,也是为了向消费者负责任,防止那些没有安全保障的劣质产品进入市场销售,欺骗和坑害消费
16、者。销售环节的制度措施销售环节的管理制度主要体现在两个方面:一是销售单位资质管理,二是商用密码产品销售登记备案制度。关于销售单位资质管理,条例第十条、第十一条规定了商用密码产品销售许可制度以及销售许可的条件。只有取得国家密码管理机构许可的单位才能销售商用密码产品,未经许可,任何单位或者个人都不得从事商用密码产品销售活动。销售商用密码产品应当具备的条件包括:要有熟悉商用密码产品知识和承担售后服务的人员,有完善的销售服务和安全管理规章制度,有独立的法人资格,等等。关于商用密码产品销售登记备案制度,条例第十二条规定,销售商用密码产品,必须如实登记直接用户的名称、地址和产品用途等,报国家密码管理局备案
17、。这样做,主要是为了便于管理部门了解和掌握情况,为商用密码的可持续发展以及制定符合实际的产业管理政策等,提供第一手资料。使用环节的制度措施使用环节的管理比较简单,针对不同的使用主体提出了不同的管理要求。对中国的单位和个人有两个方面的要求:一是使用国家密码管理机构认可的商用密码产品,不得使用自行研制或者境外生产的密码产品;二是不得转让商用密码产品,维修、报废、销毁商用密码产品应遵守相应的规定。对境外组织和个人而言,条例第十五条设定了密码产品使用审批制度。除了外国驻华外交代表机构和领事机构,境外组织或者个人在中国境内使用密码产品或者含有密码技术的设备,都要报经国家密码管理机构批准,同时也应遵守相应
18、的规定。进出口环节的制度措施进出口环节的管理制度主要体现在两个方面:一是密码产品进口审批,二是商用密码产品出口审批。条例第十三条规定,进口密码产品以及含有密码技术的设备或者出口商用密码产品,必须报经国家密码管理机构批准。任何单位和个人不得销售境外的密码产品。也就是说,商用密码产品是允许进出口的,但必须要经过批准。大家可能已经注意到了,这里讲的是进口“密码产品”,出口“商用密码产品”,出现了两个概念。是的,在我国,将用于保护不涉及国家秘密信息的密码产品称为“商用密码产品”,这是一个密码产品分类的概念,对国外的 “密码产品”而言,这种分类的概念在多数情况下是不适用的,对于国家秘密,各国是有不同的标
19、准和保护政策的。进出口环节的管理与我们海关的业务联系非常密切。近几年,针对密码产品进出口管理工作,国家密码管理局和海关总署一起开展了很多研究,制定了进出口管理的产品目录,明确了进出口审批的工作流程。下一步,我们还将研究制定密码产品进出口管理规定,通过修订商用密码管理条例,对进出口的相关条款进行细化,增强可操作性。3、商用密码安全、保密管理的相关要求条例第五章集中规定了商用密码安全、保密管理的相关要求,共有三条规定。条例第十七条规定了安全保密的一般要求。一方面,商用密码产品的科研、生产、销售、运输、保管都要有相应的安全保密措施;另一方面,掌握商用密码技术秘密的人员应当承担保密义务。为什么要这么规
20、定?因为总则第三条第一句话就说:商用密码技术属于国家秘密。既然是“国家秘密”,当然就存在一个保守秘密的问题,对科研、生产、销售、运输、保管以及相关人员提出安全保密要求,也是理所应当的。大家在这里要区分一个概念,就是商用密码技术属于国家秘密(主要指算法、安全协议等),但商用密码产品并不是国家秘密。这就好比说,“可口可乐”这种饮料的配方是保密的,但“可口可乐”饮料并不保密一样。条例第十八条规定,宣传、公开展览商用密码产品,必须事先报国家密码管理机构批准,主要也是为了预防商用密码技术泄密。条例第十九条规定,任何单位和个人不得非法攻击商用密码,不得利用密码危害国家的安全和利益、危害社会治安或者进行其他
21、违法犯罪活动。这里有两层意思:一是不得非法攻击。也就是未经国家相关部门的允许,不能对社会上正在使用的合法的商用密码及相关产品进行分析破解。比如:通过分析破解网上银行所采用的密码技术进行金融诈骗,通过分析破解社会上合法使用的储值卡非法获利,这些都是非法攻击商用密码的违法行为,都要受到法律的制裁。二是不得利用密码危害国家安全和利益、危害社会治安或者进行其他违法犯罪活动。为什么要这样规定?就是因为我们前面所说的密码属于“两用物项”,既可以被公民、法人和其他组织用来保护合法的敏感信息,也可能被犯罪分子所利用,保护非法信息,掩盖犯罪事实。所以,这样规定十分必要。4、违反商用密码管理法规的处罚措施条例第六
22、章集中规定了对违反商用密码管理法规的处罚措施。这一章规定得比较仔细,在这一章里,明确了国家密码管理机构与工商、公安、国家安全、海关、保密等部门会同执法的处罚机制。条例设定的行政处罚共有五种:一是警告;二是罚款;三是没收密码产品和违法所得;四是撤销资质和吊销许可证;五是行政拘留。从行政处罚实施主体的角度来看,这些处罚包括三种情况:(1)由国家密码管理机构单独实施处罚,这种情况比较少,仅仅限于撤销商用密码指定科研、生产单位资格,吊销商用密码产品销售许可证的处罚;(2)由国家密码管理机构会同相关部门共同实施处罚,警告、罚款、没收密码产品、没收违法所得的处罚,都要根据不同情况,分别会同工商、公安、国家
23、安全、海关、保密等部门共同实施,条例中绝大多数处罚都属于这种情况;(3)由国家安全机关单独实施处罚,比如泄露商用密码技术秘密、非法攻击商用密码,如果有危害国家安全的行为,则由国家安全机关予以行政拘留。此外,条例还规定,商用密码管理机构工作人员滥用职权、玩忽职守、徇私舞弊,构成犯罪的,依法追究刑事责任;尚不构成犯罪的,依法给予行政处分。以上简要介绍了条例的主要内容。应该说,条例的大部分规定都比较原则,具体操作层面的内容比较少。也正因为如此,条例第二十六条授权国家密码管理机构可以依据本条例制定有关的具体管理规定,下面我们将要介绍的商用密码科研、生产、销售、使用等几个专项管理规定就是根据条例的这项授
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 商用 密码 管理 法规 介绍
链接地址:https://www.31ppt.com/p-2395309.html