0531-67800866

电子认证服务使用密码监管再升级:哪些机构需要关注?重点看什么?

发布时间:2026-06-05    浏览:0

5月30日,国家密码管理局发布《电子认证服务使用密码管理办法》。这一办法聚焦电子认证服务中的商用密码使用管理,进一步明确电子认证服务机构在数字证书签发、电子签名认证、密钥管理、密码产品使用、安全保障等方面的合规要求。

《办法》的历史发展

2005331日,国家密码管理局发布《电子认证服务密码管理办法》。

20091028日,国家密码管理局对2005年公布的《电子认证服务密码管理办法》进行了修订。

2017121日,根据《国家密码管理局关于废止和修改部分管理规定的决定》,国家密码管理局对《电子认证服务密码管理办法》进行了修正。

2023427日,国务院公布修订后的《商用密码管理条例》(国务院令第760号),对电子认证服务使用密码许可制度作了进一步细化和完善。为适应新时代商用密码事业发展需求,规范电子认证服务使用密码行为,保障电子认证服务使用密码安全,亟需对《电子认证服务密码管理办法》进行修订。

从行业角度看,这一办法并不是单纯针对某一个技术环节,而是面向电子认证服务全链条,对电子认证服务机构、电子签名平台、电子合同平台、政务和行业数字身份服务平台,以及相关商用密码产品和服务提供商都将产生间接影响。


此次《电子认证服务使用密码管理办法》的发布,核心可以概括为三点:

  1. 规范电子认证服务中商用密码的使用行为

  2. 提升数字证书、电子签名、电子印章等服务的可信度和安全性

  3. 推动电子认证服务与《密码法》《商用密码管理条例》等现行监管体系衔接。


也就是说,电子认证服务进入了更加明确、更加体系化的密码合规监管阶段。

哪些机构需要重点关注《办法》


从名称和监管对象看,《电子认证服务使用密码管理办法》重点针对的是电子认证服务使用密码的相关主体


第一类:电子认证服务机构,也就是 CA 机构最直接的监管对象。包括:

  • 依法提供电子认证服务的机构;

  • 数字证书认证机构;

  • 政务 CA;

  • 行业 CA;

  • 企业 CA;

  • 第三方电子认证服务机构;

  • 为公众、企业、政务系统提供数字证书服务的机构。


第二类:电子签名、电子合同、电子签章平台,包括:


  • 电子合同平台;

  • 电子签章服务商;

  • 电子印章平台;

  • 在线签约平台;

  • 企业合同管理平台;

  • 招投标电子签章平台;

  • 供应链协同签署平台;

  • 司法存证、电子证据服务平台。


第三类:政务数字化场景大量使用数字证书和电子签章。例如:


  • 政务服务平台;

  • 电子证照平台;

  • 电子营业执照系统;

  • 公共资源交易平台;

  • 政府采购平台;

  • 政务电子印章系统;

  • 网上办事大厅;

  • 行政审批系统。

这些平台虽然未必是电子认证服务机构,但属于电子认证服务的重要使用方和集成方。办法实施后,相关平台在采购和建设时,需要更关注服务商是否符合密码管理要求。


第四类:金融、医疗、能源、交通等重点行业机构


在金融、医疗、能源、交通等领域,电子认证服务具有重要的身份识别和交易确认作用。典型场景包括:

  • 网上银行;

  • 证券期货交易;

  • 保险电子签约;

  • 供应链金融;

  • 远程开户;

  • 电子病历签名;

  • 电子处方签名;

  • 医保结算;

  • 能源企业电子签章;

  • 交通运输电子单证;

  • 企业内部审批签署。

这些场景对身份真实性、签署不可抵赖性、数据完整性要求较高,因此也需要关注办法对密码合规、安全管理和服务可信性的要求。


第五类:商用密码产品和服务提供商


办法也会间接影响商用密码产业链,需要关注的企业包括:

  • 服务器密码机厂商;

  • 签名验签服务器厂商;

  • 时间戳服务器厂商;

  • 密钥管理系统厂商;

  • CA 系统厂商;

  • RA 系统厂商;

  • 电子签章密码组件厂商;

  • 国密浏览器、国密网关、国密 SSL/TLS 产品厂商;

  • 密码服务平台厂商;

  • 商用密码应用安全性评估机构;

  • 密码产品检测认证服务机构。

随着电子认证服务机构合规要求提升,对合规密码产品、密码服务、检测认证和安全评估的需求也会进一步增加。


《办法》出台后,相关从业人员重点看什么?

第一步,企业首先要判断自己是否属于直接或间接受影响主体。

第二步,关注合作 CA 和密码产品是否合规(服务商、签名验签产品、时间戳服务是否合规,电子印章密钥是否安全,系统是否支持国密算法等。)

第三步,关注密钥安全和责任边界,企业应当明确:


  • 谁生成密钥;

  • 谁保管密钥;

  • 谁可以调用密钥;

  • 密钥在哪里存储;

  • 是否使用密码机保护;

  • 密钥操作是否留痕;

  • 密钥泄露后谁负责;

  • 电子印章密钥由谁管理;

  • 用户私钥是否安全可控。

特别是在电子签章和电子合同场景中,密钥管理直接影响签名的真实性和不可抵赖性。

第四步,办法将进一步推动国密算法在电子认证服务中的应用。行业需要关注:是否支持 SM2 数字签名、SM3 杂凑算法、SM4 对称加密、国密 SSL/TLS、国密证书体系、是否使用合规国产密码设备、是否满足行业国密改造要求。对政务、金融、央国企等客户来说,国密适配能力可能会成为项目准入条件。

第五步,关注存量系统改造。办法发布后,不少机构需要重新评估存量系统。重点检查:老旧 CA 系统是否符合现行要求;是否仍在使用不合规密码产品;是否存在算法过时问题;密钥是否存在明文存储风险;日志审计是否完整;权限管理是否过于粗放;时间戳和验签服务是否可靠;是否完成必要的安全评估。


《办法》发布后对行业的宏观影响



首先,电子认证服务行业合规门槛提高了。办法发布后,电子认证服务机构不能只强调业务能力和市场覆盖,还必须证明自身密码使用合规、安全管理完善、密钥保护可靠。

同时,电子签章、电子合同服务商将迎来一波合规升级,未来客户会更加关注:电子签名是否合法有效,证书是否来自合规 CA,签名过程是否符合密码要求,签署证据链是否完整,密码产品是否通过认证,是否支持监管检查和司法举证。

对于商用密码厂商来说,随着 CA 机构和电子签章平台加速合规改造,服务器密码机、签名验签服务器、时间戳服务器、密钥管理系统、密码服务平台、测评认证服务等需求会进一步释放,这是一个积极信号。

对于部分中小电子认证服务商、区域性平台或早期建设的电子签章系统来说,办法可能带来较大的技术和合规压力。


最后,将办法修订部分和最新办法原文搬运过来,供您参考。


本次修订的主要内容



《办法》25条,主要修订内容如下:

(一)关于适用范围

《办法》明确,在中华人民共和国境内的电子认证服务使用密码及其监督管理,适用本办法(第二条)

(二)关于管理体制

根据新修订的《商用密码管理条例》有关规定,《办法》明确国家密码管理局和地方各级密码管理部门对电子认证服务使用密码行为实施监督管理(第四条)

(三)关于许可证办理

《办法》增设了电子认证服务使用密码许可证办理条件(第五条),规范了许可证办理的申请材料和申请受理程序(第六条、第七条),完善了审查审批程序、技术评审措施和许可证件内容(第八条至第十条),明确了许可事项变更和期满延续办理要求(第十一条、第十二条)

(四)关于运行规范

根据国家有关加强事中事后监管要求和实际监管需求,《办法》获得《电子认证服务使用密码许可证》的机构提出了安全管理、密钥服务、运行维护、合规性评估和人员培训等规范管理要求,以保障电子认证服务系统安全可靠运行密码使用安全(第十三条至第十七条)

(五)关于监督管理和法律责任

《办法》进一步明确了密码管理部门监管职责、监督检查方式、监督检查措施及相关实施要求(第十八条至第二十条)明确了违反有关要求所应承担的法律责任第二十条)以及对从事电子认证服务使用密码监督管理工作人员的监管责任(第二十

完整政策原文



国家密码管理局令

6


《电子认证服务使用密码管理办法》已经2026413日国家密码管理局局务会议审议通过,现予公布,自202671日起施行。



 局     张英方

202530

电子认证服务使用密码管理办法

 

第一条  为了规范电子认证服务使用密码行为,保障电子认证服务使用密码安全,根据《中华人民共和国电子签名法》、《中华人民共和国密码法》和《商用密码管理条例》等法律、行政法规,制定本办法。

第二条  在中华人民共和国境内的电子认证服务使用密码及其监督管理,适用本办法。

第三条  采用商用密码技术提供电子认证服务,应当依法取得国家密码管理局颁发的《电子认证服务使用密码许可证》。

第四条  国家密码管理局对全国电子认证服务使用密码行为实施监督管理。

县级以上地方各级密码管理部门对本行政区域的电子认证服务使用密码行为实施监督管理。

第五条  申请《电子认证服务使用密码许可证》,应当具备下列条件:

(一)具有企业法人资格;

(二)具有与电子认证服务使用密码相适应的运营场所;

(三)具有在境内设置、符合国家有关密码标准的电子认证服务系统等设备设施;

(四)具有密码或者相关专业知识的专业技术人员和安全管理人员等专业人员;

(五)具有与电子认证服务使用密码相适应的专业能力;

(六)具有与电子认证服务使用密码相适应的管理体系。

第六条  申请《电子认证服务使用密码许可证》,应当向国家密码管理局委托进行受理的省、自治区、直辖市密码管理部门提交下列材料:

(一)书面申请表;

(二)企业法人营业执照;

(三)运营场所情况;

(四)电子认证服务系统相关技术材料及相关设备清单,包括建设工作报告、技术工作报告、安全性设计报告、安全管理策略和规范、标准符合性自评估报告,相关软件、硬件清单及其符合国家有关安全标准的情况等;

(五)专业人员情况;

(六)专业能力情况;

(七)电子认证服务使用密码管理体系建立情况,包括电子认证服务系统运行管理、设备管理、人员管理、文档管理、安全保密管理等管理体系建立情况。

第七条  受国家密码管理局委托进行受理的省、自治区、直辖市密码管理部门自收到申请材料之日起5个工作日内,对申请材料进行形式审查,根据下列情况分别作出处理:申请材料齐全、符合规定形式的,应当受理行政许可申请并出具受理通知书;申请材料不齐全或者不符合规定形式的,应当当场或者在5个工作日内一次告知需要补正的全部内容;不予受理的,应当出具不予受理通知书并说明理由。

第八条  国家密码管理局应当自行政许可申请受理之日起20个工作日内,对行政许可申请进行审查,并依法作出是否许可的决定。准予许可的,颁发《电子认证服务使用密码许可证》,并予以公开;不予许可的,应当出具不予行政许可决定书,说明理由并告知申请人相关权利。

需要对申请人进行技术评审的,技术评审所需时间不计算在本条规定的期限内。国家密码管理局应当将技术评审所需时间书面告知申请人。

第九条  国家密码管理局根据行政许可申请审查需要,可以委托专业机构或者组织专家实施技术评审。

技术评审包括电子认证服务系统安全性审查和互联互通测试,运营场所、设备设施、管理体系建设实地查勘等。

专业机构和专家应当独立、公正、科学、诚信地开展技术评审活动,对技术评审结论的真实性、符合性负责,并承担相应法律责任。国家密码管理局应当对技术评审活动进行监督,建立责任追究机制。

第十条  《电子认证服务使用密码许可证》有效期5年,内容包括:获证机构名称、证书编号、有效期限、发证机关和发证日期等。

第十一条  有下列情形之一的,获得《电子认证服务使用密码许可证》的机构应当自变更之日起30日内向国家密码管理局办理变更手续:

(一)机构名称、住所、法定代表人发生变更;

(二)电子认证服务系统等设备设施发生变化,影响或者可能影响电子认证服务使用密码安全;

(三)新建、搬迁电子认证服务系统;

(四)依法需要办理变更的其他事项。

获得《电子认证服务使用密码许可证》的机构发生变更的事项影响其符合许可条件和要求的,国家密码管理局根据申请人的实际情况,采取书面或者现场形式开展审查。需要进行技术评审的,依照本办法第九条规定对其开展技术评审。

第十二条  《电子认证服务使用密码许可证》有效期届满需要延续的,应当在有效期届满60日前向国家密码管理局提出书面申请。国家密码管理局根据申请人的实际情况,采取书面或者现场形式进行审查,并在《电子认证服务使用密码许可证》有效期届满前作出是否准予延续的决定。

第十三条  获得《电子认证服务使用密码许可证》的机构应当按照国家有关密码管理要求履行电子认证服务使用密码安全管理义务,保证其电子认证服务使用密码持续符合要求。

第十四条  电子认证服务系统所需密钥服务由国家密码管理局或者省、自治区、直辖市密码管理部门规划的密钥管理系统提供。

第十五条  获得《电子认证服务使用密码许可证》的机构应当落实电子认证服务系统运行维护制度,明确关键岗位和岗位责任,制定操作规范,加强巡检和运行维护,提高监测预警和应急处置能力,及时消除电子认证服务系统运行安全隐患,保证电子认证服务系统安全可靠运行。

第十六条  获得《电子认证服务使用密码许可证》的机构应当自行或者委托专业机构每年至少进行一次电子认证服务使用密码合规性评估,对评估中发现的问题及时进行整改,并向住所地省、自治区、直辖市密码管理部门报送电子认证服务使用密码合规性评估报告。

第十七条  获得《电子认证服务使用密码许可证》的机构应当制定电子认证服务使用密码安全教育培训计划,每年组织开展电子认证服务使用密码安全知识和岗位技能培训,相关专业技术人员和安全管理人员每年教育培训时间不得少于20个小时。

第十八条  密码管理部门依法对电子认证服务使用密码情况进行监督检查,可以采取书面检查、现场检查、网络监测等方式。

第十九条  密码管理部门依法实施监督检查时,可以进入电子认证服务活动场所实施现场检查,调查、了解有关情况,查阅、复制有关资料,并可以委托专业机构或者组织专家开展有关检测鉴定工作。

获得《电子认证服务使用密码许可证》的机构应当予以配合,并如实提供相关材料和技术支持。

第二十条  密码管理部门开展监督检查,不得影响电子认证服务系统的正常运行,不得收取任何费用,不得泄露或者非法向他人提供在履行职责中知悉的商业秘密和个人隐私。

第二十一条  获得《电子认证服务使用密码许可证》的机构违反本办法有关规定,有下列情形之一的,由密码管理部门责令限期改正;逾期未改正的,给予警告、通报批评;情节严重的,处1万元以上10万元以下罚款:

(一)未按照本办法第十一条第一款规定办理变更手续;

(二)电子认证服务系统所需密钥服务未由国家密码管理局或者省、自治区、直辖市密码管理部门规划的密钥管理系统提供;

(三)未按照本办法第十五条规定履行电子认证服务系统运行维护相关义务;

(四)未按照要求进行电子认证服务使用密码合规性评估,或者未对评估中发现的问题及时进行整改;

(五)未按照要求开展电子认证服务使用密码安全知识和岗位技能培训。

第二十二条  从事电子认证服务使用密码监督管理工作的人员滥用职权、玩忽职守、徇私舞弊,或者泄露、非法向他人提供在履行职责中知悉的商业秘密、个人隐私、举报人信息的,依法给予处分。

第二十三条  《电子认证服务使用密码许可证》依法被吊销、撤销、注销的,由国家密码管理局将有关情况通报国务院工业和信息化主管部门。

第二十四条  法律、行政法规和国家有关规定对电子政务电子认证服务使用密码管理另有规定的,从其规定。

第二十五条  本办法自202671日起施行。20091028日国家密码管理局公告第17号公布,根据2017121日《国家密码管理局关于废止和修改部分管理规定的决定》修正的《电子认证服务密码管理办法》同时废止。

文章来源:数说安全