1
《中華人民共和國(guó)密碼法》出臺(tái)的重要意義和主要內(nèi)容
密碼是黨和國(guó)家的重要戰(zhàn)略資源,對(duì)于保障國(guó)家政治安全、經(jīng)濟(jì)安全、國(guó)防安全和信息安全具有重大的作用,為了規(guī)范密碼應(yīng)用和管理,促進(jìn)密碼事業(yè)發(fā)展,保障網(wǎng)絡(luò)與信息安全,維護(hù)國(guó)家安全和社會(huì)公共利益,保護(hù)公民、法人和其他組織的合法權(quán)益,2019年10月26日,十三屆全國(guó)人大常委會(huì)第十四次會(huì)議審議通過《中華人民共和國(guó)密碼法》(以下簡(jiǎn)稱“密碼法”),自2020年1月1日起施行。
《密碼法》共五章四十四條(第一章總則,第二章核心密碼、普通密碼,第三章商用密碼,第四章法律責(zé)任和第五章附則),分別就什么是密碼,如何管理密碼、如何使用密碼、法律責(zé)任等方面進(jìn)行了規(guī)定。
2
什么是密碼?
密碼的定義
密碼,是指采用特定變換的方法對(duì)信息等進(jìn)行加密保護(hù)、安全認(rèn)證的技術(shù)、產(chǎn)品和服務(wù)。
密碼的主要表現(xiàn)形式是技術(shù)、產(chǎn)品和服務(wù);主要功能是加密保護(hù)和安全認(rèn)證,保護(hù)的對(duì)象是信息等相關(guān)內(nèi)容,密碼的本質(zhì)是特定變換的方法。
銀行取款密碼、網(wǎng)站登錄密碼,實(shí)際上并不是密碼法中規(guī)定的“密碼”,取款密碼和網(wǎng)站登錄密碼只是一種簡(jiǎn)單、初級(jí)的認(rèn)證方式,原因就在于不具備“特定變換”的方法。
密碼的分類
國(guó)家對(duì)于密碼實(shí)行分類管理,密碼分為核心密碼、普通密碼和商用密碼,分別用來保護(hù)不同類型和等級(jí)的密碼:
核心密碼,保護(hù)國(guó)家秘密,保護(hù)絕密級(jí)、機(jī)密級(jí)、秘密級(jí)的國(guó)家秘密;
普通密碼,保護(hù)國(guó)家秘密,保護(hù)機(jī)密級(jí)、秘密級(jí)的國(guó)家秘密;
商用密碼,保護(hù)不屬于國(guó)家秘密的信息。
3
密碼的管理機(jī)構(gòu)
根據(jù)《中華人民共和國(guó)密碼法》第四條和第五條的規(guī)定,密碼工作要堅(jiān)持中國(guó)共產(chǎn)黨對(duì)密碼工作的領(lǐng)導(dǎo)。中央密碼工作領(lǐng)導(dǎo)機(jī)構(gòu)對(duì)全國(guó)密碼工作實(shí)行統(tǒng)一領(lǐng)導(dǎo),制定國(guó)家密碼工作重大方針政策,統(tǒng)籌協(xié)調(diào)國(guó)家密碼重大事項(xiàng)和重要工作,推進(jìn)國(guó)家密碼法治建設(shè)。
在中央密碼工作領(lǐng)導(dǎo)機(jī)構(gòu)的領(lǐng)導(dǎo)下,國(guó)家密碼管理部門負(fù)責(zé)管理全國(guó)的密碼工作,縣級(jí)以上地方各級(jí)密碼管理部門負(fù)責(zé)管理本行政區(qū)域的密碼工作。
4
密碼的管理制度
對(duì)于核心密碼、普通密碼和商用秘密,國(guó)家實(shí)行分類管理,采取不同的管理制度。
1
核心密碼、普通密碼的管理
根據(jù)《中華人民共和國(guó)密碼法》第七條第二款的規(guī)定,核心密碼、普通密碼屬于國(guó)家秘密。密碼管理部門對(duì)核心密碼、普通密碼實(shí)行嚴(yán)格統(tǒng)一管理,主要要求為:
建立健全核心密碼、普通密碼的安全管理制度
從事核心密碼、普通密碼科研、生產(chǎn)、服務(wù)、檢測(cè)、裝備、使用和銷毀等工作的機(jī)構(gòu)(以下統(tǒng)稱密碼工作機(jī)構(gòu))應(yīng)當(dāng)按照法律、行政法規(guī)、國(guó)家有關(guān)規(guī)定以及核心密碼、普通密碼標(biāo)準(zhǔn)的要求,建立健全安全管理制度,采取嚴(yán)格的保密措施和保密責(zé)任制,確保核心密碼、普通密碼的安全。(《密碼法》第十五條)
建立核心密碼、普通密碼的安全預(yù)警等協(xié)作機(jī)制
密碼管理部門根據(jù)工作需要會(huì)同有關(guān)部門建立核心密碼、普通密碼的安全監(jiān)測(cè)預(yù)警、安全風(fēng)險(xiǎn)評(píng)估、信息通報(bào)、重大事項(xiàng)會(huì)商和應(yīng)急處置等協(xié)作機(jī)制,確保核心密碼、普通密碼安全管理的協(xié)同聯(lián)動(dòng)和有序高效。(《密碼法》第十七條)
建立核心密碼、普通密碼的監(jiān)督和安全審查制度,開展安全審查
密碼管理部門和密碼工作機(jī)構(gòu)應(yīng)當(dāng)建立健全嚴(yán)格的監(jiān)督和安全審查制度,對(duì)其工作人員遵守法律和紀(jì)律等情況進(jìn)行監(jiān)督,并依法采取必要措施,定期或者不定期組織開展安全審查。(《密碼法》第二十條)
2
商用密碼的管理
國(guó)家鼓勵(lì)和促進(jìn)商用密碼產(chǎn)業(yè)發(fā)展,以非歧視的原則依法平等對(duì)待包括外商投資企業(yè)在內(nèi)的商用密碼科研、生產(chǎn)、銷售、服務(wù)、進(jìn)出口等單位。商用密碼的管理制度,主要包括有商用密碼標(biāo)準(zhǔn)化制度、檢測(cè)認(rèn)證制度、進(jìn)出口管理制度、電子政務(wù)電子認(rèn)證服務(wù)管理制度以及商用密碼事中事后監(jiān)管制度。
商用密碼標(biāo)準(zhǔn)化制度
國(guó)家建立和完善商用密碼標(biāo)準(zhǔn)體系。國(guó)家推動(dòng)參與商用密碼國(guó)際標(biāo)準(zhǔn)化活動(dòng),參與制定商用密碼國(guó)際標(biāo)準(zhǔn),推進(jìn)商用密碼中國(guó)標(biāo)準(zhǔn)與國(guó)外標(biāo)準(zhǔn)之間的轉(zhuǎn)化運(yùn)用。(《密碼法》第二十二條、二十三條)
商用密碼檢測(cè)認(rèn)證制度
對(duì)商用密碼實(shí)行自主認(rèn)證檢測(cè)和強(qiáng)制認(rèn)證相結(jié)合。
國(guó)家推進(jìn)商用密碼檢測(cè)認(rèn)證體系建設(shè),制定商用密碼檢測(cè)認(rèn)證技術(shù)規(guī)范、規(guī)則,鼓勵(lì)商用密碼從業(yè)單位自愿接受商用密碼檢測(cè)認(rèn)證,提升市場(chǎng)競(jìng)爭(zhēng)力。
涉及國(guó)家安全、國(guó)計(jì)民生、社會(huì)公共利益的商用密碼產(chǎn)品,應(yīng)當(dāng)依法列入網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品目錄,由具備資格的機(jī)構(gòu)檢測(cè)認(rèn)證合格后,方可銷售或者提供。(密碼法》第二十五條、二十六條)
進(jìn)口許可和出口管制制度
國(guó)家依法對(duì)涉及國(guó)家安全、社會(huì)公共利益且具有加密保護(hù)功能的商用密碼實(shí)施進(jìn)口許可,對(duì)涉及國(guó)家安全、社會(huì)公共利益或者中國(guó)承擔(dān)國(guó)際義務(wù)的商用密碼實(shí)施出口管制。
大眾消費(fèi)類產(chǎn)品所采用的商用密碼不實(shí)行進(jìn)口許可和出口管制制度。
電子政務(wù)電子認(rèn)證服務(wù)管理制度
國(guó)家對(duì)采用商用密碼技術(shù)從事電子政務(wù)電子認(rèn)證服務(wù)的機(jī)構(gòu)進(jìn)行認(rèn)定,會(huì)同有關(guān)部門負(fù)責(zé)政務(wù)活動(dòng)中使用電子簽名、數(shù)據(jù)電文的管理。
日常監(jiān)管和隨機(jī)抽查相結(jié)合的事中事后監(jiān)管制度
密碼管理部門和有關(guān)部門建立日常監(jiān)管和隨機(jī)抽查相結(jié)合的商用密碼事中事后監(jiān)管制度,建立統(tǒng)一的商用密碼監(jiān)督管理信息平臺(tái),推進(jìn)事中事后監(jiān)管與社會(huì)信用體系相銜接,強(qiáng)化商用密碼從業(yè)單位自律和社會(huì)監(jiān)督。
5
密碼的使用
1
核心密碼和普通密碼的使用
針對(duì)核心密碼和普通密碼的使用,提出了強(qiáng)制性的要求,在有線、無線通信中傳遞的國(guó)家秘密信息,以及存儲(chǔ)、處理國(guó)家秘密信息的信息系統(tǒng),應(yīng)當(dāng)依照規(guī)定使用核心密碼、普通密碼進(jìn)行加密保護(hù)、安全認(rèn)證。(《密碼法》第十四條)
2
商用密碼的使用
商用密碼,對(duì)一般用戶使用商用密碼沒有提出強(qiáng)制性要求,公民、法人和其他組織可以依法使用商用密碼保護(hù)網(wǎng)絡(luò)與信息安全。(《密碼法》第八條)
同時(shí),為了保障關(guān)鍵信息基礎(chǔ)設(shè)施安全穩(wěn)定運(yùn)行,維護(hù)國(guó)家安全和社會(huì)公共利益,關(guān)鍵信息基礎(chǔ)設(shè)施必須依法使用商用密碼進(jìn)行保護(hù),并開展商用密碼應(yīng)用安全性評(píng)估;要求關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營(yíng)者采購(gòu)涉及商用密碼的網(wǎng)絡(luò)產(chǎn)品和服務(wù),可能影響國(guó)家安全的,應(yīng)當(dāng)依法通過國(guó)家網(wǎng)信辦會(huì)同國(guó)家密碼管理局等有關(guān)部門組織的國(guó)家安全審查。(《密碼法第二十七條》)
密碼法還突出了對(duì)于密碼的保護(hù),第十二條明確規(guī)定,任何組織或者個(gè)人不得竊取他人加密保護(hù)的信息或者非法侵入他人的密碼保障系統(tǒng),不得利用密碼從事危害國(guó)家安全、社會(huì)公共利益、他人合法權(quán)益等違法犯罪活動(dòng)。
密碼管理部門和有關(guān)部門及其工作人員不得要求商用密碼從業(yè)單位和商用密碼檢測(cè)、認(rèn)證機(jī)構(gòu)向其披露源代碼等密碼相關(guān)專有信息,并對(duì)其在履行職責(zé)中知悉的商業(yè)秘密和個(gè)人隱私嚴(yán)格保密,不得泄露或者非法向他人提供。