密评一票否决GB-T39786实战

等保过了,系统就一定能上线?不一定。很多单位栽在一个更硬的指标上——商用密码应用安全性评估(密评)。等保是"门槛",密评是"一票否决":结果不合格,系统不得上线运营。2026年,县级密码管理局已经开始执法检查,越来越多的三级系统在密评这关被卡住。


一、等保过了,为什么还是上不了线?

一家政务单位,等保三级测评顺利拿证,满心欢喜准备上线新系统。结果卡在最后一道关——密评

密评结论是"不符合"。按照要求,密评未通过,系统不得投入运行。等保证书再漂亮,也救不了这一关。

这不是个案。随着《密码法》深化实施和县级密码管理局执法常态化,密评正从"听说过"变成"必须过"的硬指标。

一句话区分两者:

  • 等保(网络安全等级保护):看你的系统"防不防得住攻击"。
  • 密评(商用密码应用安全性评估):看你的系统"数据加没加密、用的什么密码、管得规不规范"。

两者都过,才能算合规上线。这就是业内说的"双合规"。


二、密评到底是什么?为什么叫"一票否决"?

密评的法定地位

密评全称"商用密码应用安全性评估",其依据是:

  • 《密码法》(2020年1月1日施行):明确关键信息基础设施、等保三级及以上系统、国家政务系统应当使用商用密码保护,并开展密评。
  • GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》:密评的"考试大纲",规定了四个层面的密码应用要求。
  • GM/T 0054-2018《信息系统密码应用基本要求》(密码行业标准,配套落地)。
  • 《商用密码应用安全性评估管理办法》(国家密码管理局令第3号,2023年11月1日施行):明确了密评的管理要求和法律责任。

谁必须做密评?

系统类型 是否强制密评
关键信息基础设施 必须
网络安全等级保护第三级及以上系统 必须
国家政务信息系统 必须
等保二级及以下一般系统 鼓励,非强制

也就是说,政务、金融、医疗、能源、大型制造的核心系统,基本都在密评范围内。

为什么是"一票否决"?

密评的量化评估规则(满分100分)是双红线:

  1. 总分 ≥60分
  2. 任何一个高风险项评估为"不符合",整体直接判不合格——即使总分过了60也不行。

这就是"一票否决"的真正含义:不是你平均分够高就行,而是任何一处高风险短板都会把整张证拉黑。

常见的高风险"不符合"项:重要数据明文存储、传输不加密、身份鉴别用明文口令、使用已被淘汰的密码算法(MD5/DES/RC4等)。这些只要命中一个,密评就废了。


三、密评考什么:四大层面 + 管理

GB/T 39786 把密码应用要求拆成四个技术层面,再加一套管理制度:

层面 核心要求
物理和环境安全 机房门禁、视频监控等采用密码技术身份鉴别;重要区域访问记录完整性保护
网络和通信安全 通信信道加密(国密TLS/SSL)、通信双方身份鉴别、数据完整性保护
设备和计算安全 设备登录采用密码技术身份鉴别、远程管理通道加密、日志记录完整性
应用和数据安全 重要数据加密存储与传输、采用密码技术身份鉴别、访问控制信息完整性、日志记录完整性

再加上管理制度:密码应用方案、密钥管理制度、人员管理、应急处置——“有技术没制度"同样过不了。

横向扩展思维:密评不是"买个加密软件"就能糊弄过去的单点动作,它是一整套方案生态:

  • 密码应用方案设计:按"同步规划、同步建设、同步运行"三同步原则,先出方案再过专家评审;
  • 密码产品部署:服务器密码机、SSL VPN 安全网关、签名验签服务器、电子签章、时间戳服务、密钥管理系统(KMS);
  • 密评整改服务:差距分析 → 方案设计 → 产品落地 → 复测通过;
  • 国密改造:金融、政务、医疗存量系统的算法从国际算法迁移到 SM2/SM3/SM4 国密体系;
  • 与等保/信创衔接:密评和等保共用数据底座,信创环境天然要求国密兼容。

任何一家单位做密评,本质上是在做"合规密码体系"的整体构建,而不是买一件工具。


四、最常见的"一票否决"项(弱加密/未加密)

我们梳理了密评整改里命中率最高的几类高风险项,几乎每一类都能直接拉黑整张证:

1. 使用已被淘汰的密码算法

不合规算法 风险
MD5 已可碰撞,不能用于完整性保护
SHA-1 已不安全,不推荐
DES(56位密钥) 密钥空间太小,可被暴力破解
RC4 流密码已被攻破
RSA 短密钥(<2048位) 可被分解

合规做法:统一采用国密算法——SM2(非对称/签名)、SM3(哈希)、SM4(对称加密)、SM9(标识密码)、ZUC(流密码)。

2. 重要数据明文存储 / 明文传输

数据库里身份证号、手机号、合同、图纸直接明文落盘;系统间接口用 HTTP 明文传。这是密评最高频的"不符合"项。必须做到存储加密 + 传输加密双保险。

3. 身份鉴别不用密码技术

系统登录靠"123456"明文口令、或口令明文存库。合规要求采用密码技术做身份鉴别——口令加盐哈希(SM3)、双因子、数字证书、或对接统一身份(AD/LDAP/企微/钉钉 SSO)。

4. 密钥管理不规范

密钥硬编码在代码里、明文写在配置文件里、没有统一的密钥管理系统。密钥是密码体系的命门,必须集中管理、定期轮换、访问受控。

5. 商用密码产品无型号证书

部署的密码产品未获得国家密码管理局颁发的《商用密码产品型号证书》。选型时务必确认产品资质。

横向提示:密码产品本身属于"系统集成/技术服务"的方案组件,和交换机、防火墙一样可客观点名类别(服务器密码机、SSL VPN、签名验签服务器等),重点是选合规资质齐、国密兼容的产品,而不是堆功能。


五、密评与等保:双合规怎么衔接

很多单位把密评和等保当成两件割裂的事,其实它们共用一套数据底座:

维度 等保 密评
依据 网络安全等级保护制度 密码法 + GB/T 39786
定级 三级及以上每年至少一次测评 三级及以上强制密评
核心 系统防攻击 数据加密 + 密码体系规范
监管 公安网安 密码管理局(已下沉到县级执法)

关键事实:等保三级系统每年至少一次测评,密评与之同周期。县级密码管理局已依据《密码法》开展执法检查——未按规定使用商用密码或未通过密评的,责令改正并可处罚。这意味着"没出事≠合规"在密码领域同样成立。


六、整改实战:从"一票否决"到"基本合格”

密评整改不是推倒重来,而是四步走:

第一步:差距分析(1-2周)

对照 GB/T 39786 四个层面,逐条过一遍现有系统的密码应用现状,定位哪些是高风险的"不符合"项。这一步产出差距清单。

第二步:密码应用方案设计(三同步)

按"同步规划、同步建设、同步运行"原则设计密码应用方案,提交专家评审。方案要覆盖算法选型(国密)、产品部署、密钥管理、制度配套。

第三步:密码产品部署 + 数据底座落地(4-12周)

根据方案落地:

  • 传输加密:SSL VPN / 国密 TLS 网关
  • 存储加密:重要数据 SM4 加密存储(信创云盘天然支持)
  • 身份鉴别:统一身份 + 数字证书 / 双因子
  • 密钥管理:KMS 集中管理、定期轮换

第四步:复测 + 持续运营

复测达到"≥60分且无高风险不符合"。上线后日志留存≥180天,定期风险评估,密钥定期轮换。


七、数据底座三层架构:密评自然能过

密评的合规要求,落到技术底座上,正好对应一套三层架构:

层级 组件 作用(对应密评指标)
存储层 群晖NAS(DS425+/DS725+/DS925+/DS1525+/DS1825+) 物理存储基础,RAID冗余+快照+异地容灾,保障数据不丢
协同层 信创云盘 SM4国密加密存储+32维细粒度权限+全链路审计≥180天+文件不落地+信创兼容
网络层 网络配置(VLAN隔离+ACL访问控制+国密TLS) 通信信道加密+身份鉴别+访问控制

信创云盘如何一站式满足密评关键指标

密评指标 信创云盘能力 落地方式
重要数据加密存储 SM4国密加密 信创环境兼容,重要数据加密落盘,传输全程加密
传输安全 国密TLS/HTTPS 通信双方身份鉴别 + 数据完整性保护
身份鉴别 账号密码+双因子 AD/LDAP/企微/钉钉 SSO 对接,账号全生命周期管理
访问控制 32维细粒度权限 文件级+角色级+人员级三维权限,离职自动回收
安全审计 全链路操作审计≥180天 上传/下载/预览/修改/删除/分享完整记录,可追溯到人+文件+时间
密钥管理 密钥集中管理 密钥不硬编码、不明文,统一托管

关键不是某一个功能,而是加密存储 + 身份鉴别 + 细粒度权限 + 全链路审计的组合——正好对应密评"应用和数据安全"层面的核心要求。


八、密评合规自查5问

拿这5个问题问你的IT负责人,答不上来就是密评缺口:

1. 你们的重要数据,现在是用什么算法加密存储的? 如果答不出算法、或还在用 MD5/DES/RC4,密评直接"不符合"。合规必须上国密 SM4。

2. 系统间接口、对外传输,是明文还是加密的? HTTP 明文传输 = 高风险不符合。必须国密 TLS/SSL 加密信道。

3. 登录系统靠什么做身份鉴别?明文口令还是密码技术? “123456"明文口令 = 不符合。需密码技术(双因子/数字证书/统一身份)。

4. 密钥存在哪?是硬编码在代码里还是集中管理? 密钥明文写配置文件 = 高风险。必须 KMS 集中管理、定期轮换。

5. 你们的密评做了吗?结论是什么? 如果三级及以上系统还没做密评,或结论是"不符合”——系统依法不得上线运营,这是实打实的合规风险。


九、行动建议

如果你单位的系统属于密评范围(关基/三级及以上/政务),建议:

  1. 先做差距分析:用上面5个问题定位高风险缺口
  2. 密码应用方案先行:按三同步原则设计,提交专家评审
  3. 选合规国密产品:服务器密码机/SSL VPN/私有云盘,资质齐全、国密兼容
  4. 分步整改:先消除"不符合"高风险项,再冲高分

我们帮不少政企单位做过密码应用差距评估和整改落地方案。如果你需要,可以聊聊你的场景,我们给一份针对性的评估建议。


专注政企数据安全合规:群晖NAS存储 + 信创云盘 + 网络配置 + 系统集成 + 密评整改技术服务

群晖批准型号:DS425+ / DS725+ / DS925+ / DS1525+ / DS1825+

更多企业 IT 实战经验,请浏览本站技术博客,或联系我们获取方案支持。