密评一票否决GB-T39786实战
等保过了,系统就一定能上线?不一定。很多单位栽在一个更硬的指标上——商用密码应用安全性评估(密评)。等保是"门槛",密评是"一票否决":结果不合格,系统不得上线运营。2026年,县级密码管理局已经开始执法检查,越来越多的三级系统在密评这关被卡住。
一、等保过了,为什么还是上不了线?
一家政务单位,等保三级测评顺利拿证,满心欢喜准备上线新系统。结果卡在最后一道关——密评。
密评结论是"不符合"。按照要求,密评未通过,系统不得投入运行。等保证书再漂亮,也救不了这一关。
这不是个案。随着《密码法》深化实施和县级密码管理局执法常态化,密评正从"听说过"变成"必须过"的硬指标。
一句话区分两者:
- 等保(网络安全等级保护):看你的系统"防不防得住攻击"。
- 密评(商用密码应用安全性评估):看你的系统"数据加没加密、用的什么密码、管得规不规范"。
两者都过,才能算合规上线。这就是业内说的"双合规"。
二、密评到底是什么?为什么叫"一票否决"?
密评的法定地位
密评全称"商用密码应用安全性评估",其依据是:
- 《密码法》(2020年1月1日施行):明确关键信息基础设施、等保三级及以上系统、国家政务系统应当使用商用密码保护,并开展密评。
- GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》:密评的"考试大纲",规定了四个层面的密码应用要求。
- GM/T 0054-2018《信息系统密码应用基本要求》(密码行业标准,配套落地)。
- 《商用密码应用安全性评估管理办法》(国家密码管理局令第3号,2023年11月1日施行):明确了密评的管理要求和法律责任。
谁必须做密评?
| 系统类型 | 是否强制密评 |
|---|---|
| 关键信息基础设施 | 必须 |
| 网络安全等级保护第三级及以上系统 | 必须 |
| 国家政务信息系统 | 必须 |
| 等保二级及以下一般系统 | 鼓励,非强制 |
也就是说,政务、金融、医疗、能源、大型制造的核心系统,基本都在密评范围内。
为什么是"一票否决"?
密评的量化评估规则(满分100分)是双红线:
- 总分 ≥60分;
- 任何一个高风险项评估为"不符合",整体直接判不合格——即使总分过了60也不行。
这就是"一票否决"的真正含义:不是你平均分够高就行,而是任何一处高风险短板都会把整张证拉黑。
常见的高风险"不符合"项:重要数据明文存储、传输不加密、身份鉴别用明文口令、使用已被淘汰的密码算法(MD5/DES/RC4等)。这些只要命中一个,密评就废了。
三、密评考什么:四大层面 + 管理
GB/T 39786 把密码应用要求拆成四个技术层面,再加一套管理制度:
| 层面 | 核心要求 |
|---|---|
| 物理和环境安全 | 机房门禁、视频监控等采用密码技术身份鉴别;重要区域访问记录完整性保护 |
| 网络和通信安全 | 通信信道加密(国密TLS/SSL)、通信双方身份鉴别、数据完整性保护 |
| 设备和计算安全 | 设备登录采用密码技术身份鉴别、远程管理通道加密、日志记录完整性 |
| 应用和数据安全 | 重要数据加密存储与传输、采用密码技术身份鉴别、访问控制信息完整性、日志记录完整性 |
再加上管理制度:密码应用方案、密钥管理制度、人员管理、应急处置——“有技术没制度"同样过不了。
横向扩展思维:密评不是"买个加密软件"就能糊弄过去的单点动作,它是一整套方案生态:
- 密码应用方案设计:按"同步规划、同步建设、同步运行"三同步原则,先出方案再过专家评审;
- 密码产品部署:服务器密码机、SSL VPN 安全网关、签名验签服务器、电子签章、时间戳服务、密钥管理系统(KMS);
- 密评整改服务:差距分析 → 方案设计 → 产品落地 → 复测通过;
- 国密改造:金融、政务、医疗存量系统的算法从国际算法迁移到 SM2/SM3/SM4 国密体系;
- 与等保/信创衔接:密评和等保共用数据底座,信创环境天然要求国密兼容。
任何一家单位做密评,本质上是在做"合规密码体系"的整体构建,而不是买一件工具。
四、最常见的"一票否决"项(弱加密/未加密)
我们梳理了密评整改里命中率最高的几类高风险项,几乎每一类都能直接拉黑整张证:
1. 使用已被淘汰的密码算法
| 不合规算法 | 风险 |
|---|---|
| MD5 | 已可碰撞,不能用于完整性保护 |
| SHA-1 | 已不安全,不推荐 |
| DES(56位密钥) | 密钥空间太小,可被暴力破解 |
| RC4 | 流密码已被攻破 |
| RSA 短密钥(<2048位) | 可被分解 |
合规做法:统一采用国密算法——SM2(非对称/签名)、SM3(哈希)、SM4(对称加密)、SM9(标识密码)、ZUC(流密码)。
2. 重要数据明文存储 / 明文传输
数据库里身份证号、手机号、合同、图纸直接明文落盘;系统间接口用 HTTP 明文传。这是密评最高频的"不符合"项。必须做到存储加密 + 传输加密双保险。
3. 身份鉴别不用密码技术
系统登录靠"123456"明文口令、或口令明文存库。合规要求采用密码技术做身份鉴别——口令加盐哈希(SM3)、双因子、数字证书、或对接统一身份(AD/LDAP/企微/钉钉 SSO)。
4. 密钥管理不规范
密钥硬编码在代码里、明文写在配置文件里、没有统一的密钥管理系统。密钥是密码体系的命门,必须集中管理、定期轮换、访问受控。
5. 商用密码产品无型号证书
部署的密码产品未获得国家密码管理局颁发的《商用密码产品型号证书》。选型时务必确认产品资质。
横向提示:密码产品本身属于"系统集成/技术服务"的方案组件,和交换机、防火墙一样可客观点名类别(服务器密码机、SSL VPN、签名验签服务器等),重点是选合规资质齐、国密兼容的产品,而不是堆功能。
五、密评与等保:双合规怎么衔接
很多单位把密评和等保当成两件割裂的事,其实它们共用一套数据底座:
| 维度 | 等保 | 密评 |
|---|---|---|
| 依据 | 网络安全等级保护制度 | 密码法 + GB/T 39786 |
| 定级 | 三级及以上每年至少一次测评 | 三级及以上强制密评 |
| 核心 | 系统防攻击 | 数据加密 + 密码体系规范 |
| 监管 | 公安网安 | 密码管理局(已下沉到县级执法) |
关键事实:等保三级系统每年至少一次测评,密评与之同周期。县级密码管理局已依据《密码法》开展执法检查——未按规定使用商用密码或未通过密评的,责令改正并可处罚。这意味着"没出事≠合规"在密码领域同样成立。
六、整改实战:从"一票否决"到"基本合格”
密评整改不是推倒重来,而是四步走:
第一步:差距分析(1-2周)
对照 GB/T 39786 四个层面,逐条过一遍现有系统的密码应用现状,定位哪些是高风险的"不符合"项。这一步产出差距清单。
第二步:密码应用方案设计(三同步)
按"同步规划、同步建设、同步运行"原则设计密码应用方案,提交专家评审。方案要覆盖算法选型(国密)、产品部署、密钥管理、制度配套。
第三步:密码产品部署 + 数据底座落地(4-12周)
根据方案落地:
- 传输加密:SSL VPN / 国密 TLS 网关
- 存储加密:重要数据 SM4 加密存储(信创云盘天然支持)
- 身份鉴别:统一身份 + 数字证书 / 双因子
- 密钥管理:KMS 集中管理、定期轮换
第四步:复测 + 持续运营
复测达到"≥60分且无高风险不符合"。上线后日志留存≥180天,定期风险评估,密钥定期轮换。
七、数据底座三层架构:密评自然能过
密评的合规要求,落到技术底座上,正好对应一套三层架构:
| 层级 | 组件 | 作用(对应密评指标) |
|---|---|---|
| 存储层 | 群晖NAS(DS425+/DS725+/DS925+/DS1525+/DS1825+) | 物理存储基础,RAID冗余+快照+异地容灾,保障数据不丢 |
| 协同层 | 信创云盘 | SM4国密加密存储+32维细粒度权限+全链路审计≥180天+文件不落地+信创兼容 |
| 网络层 | 网络配置(VLAN隔离+ACL访问控制+国密TLS) | 通信信道加密+身份鉴别+访问控制 |
信创云盘如何一站式满足密评关键指标
| 密评指标 | 信创云盘能力 | 落地方式 |
|---|---|---|
| 重要数据加密存储 | SM4国密加密 | 信创环境兼容,重要数据加密落盘,传输全程加密 |
| 传输安全 | 国密TLS/HTTPS | 通信双方身份鉴别 + 数据完整性保护 |
| 身份鉴别 | 账号密码+双因子 | AD/LDAP/企微/钉钉 SSO 对接,账号全生命周期管理 |
| 访问控制 | 32维细粒度权限 | 文件级+角色级+人员级三维权限,离职自动回收 |
| 安全审计 | 全链路操作审计≥180天 | 上传/下载/预览/修改/删除/分享完整记录,可追溯到人+文件+时间 |
| 密钥管理 | 密钥集中管理 | 密钥不硬编码、不明文,统一托管 |
关键不是某一个功能,而是加密存储 + 身份鉴别 + 细粒度权限 + 全链路审计的组合——正好对应密评"应用和数据安全"层面的核心要求。
八、密评合规自查5问
拿这5个问题问你的IT负责人,答不上来就是密评缺口:
1. 你们的重要数据,现在是用什么算法加密存储的? 如果答不出算法、或还在用 MD5/DES/RC4,密评直接"不符合"。合规必须上国密 SM4。
2. 系统间接口、对外传输,是明文还是加密的? HTTP 明文传输 = 高风险不符合。必须国密 TLS/SSL 加密信道。
3. 登录系统靠什么做身份鉴别?明文口令还是密码技术? “123456"明文口令 = 不符合。需密码技术(双因子/数字证书/统一身份)。
4. 密钥存在哪?是硬编码在代码里还是集中管理? 密钥明文写配置文件 = 高风险。必须 KMS 集中管理、定期轮换。
5. 你们的密评做了吗?结论是什么? 如果三级及以上系统还没做密评,或结论是"不符合”——系统依法不得上线运营,这是实打实的合规风险。
九、行动建议
如果你单位的系统属于密评范围(关基/三级及以上/政务),建议:
- 先做差距分析:用上面5个问题定位高风险缺口
- 密码应用方案先行:按三同步原则设计,提交专家评审
- 选合规国密产品:服务器密码机/SSL VPN/私有云盘,资质齐全、国密兼容
- 分步整改:先消除"不符合"高风险项,再冲高分
我们帮不少政企单位做过密码应用差距评估和整改落地方案。如果你需要,可以聊聊你的场景,我们给一份针对性的评估建议。
专注政企数据安全合规:群晖NAS存储 + 信创云盘 + 网络配置 + 系统集成 + 密评整改技术服务
群晖批准型号:DS425+ / DS725+ / DS925+ / DS1525+ / DS1825+