中華人民共和國(guó)國(guó)務(wù)院令
第760號(hào)
《商用密碼管理?xiàng)l例》已經(jīng)2023年4月14日國(guó)務(wù)院第4次常務(wù)會(huì)議修訂通過(guò),現(xiàn)予公布,自2023年7月1日起施行。
總理 李強(qiáng)
2023年4月27日
商用密碼管理?xiàng)l例
(1999年10月7日中華人民共和國(guó)國(guó)務(wù)院令第273號(hào)發(fā)布 2023年4月27日中華人民共和國(guó)國(guó)務(wù)院令第760號(hào)修訂)
第一章 總 則
第一條 為了規(guī)范商用密碼應(yīng)用和管理,鼓勵(lì)和促進(jìn)商用密碼產(chǎn)業(yè)發(fā)展,保障網(wǎng)絡(luò)與信息安全,維護(hù)國(guó)家安全和社會(huì)公共利益,保護(hù)公民、法人和其他組織的合法權(quán)益,根據(jù)《中華人民共和國(guó)密碼法》等法律,制定本條例。
第二條 在中華人民共和國(guó)境內(nèi)的商用密碼科研、生產(chǎn)、銷(xiāo)售、服務(wù)、檢測(cè)、認(rèn)證、進(jìn)出口、應(yīng)用等活動(dòng)及監(jiān)督管理,適用本條例。
本條例所稱(chēng)商用密碼,是指采用特定變換的方法對(duì)不屬于國(guó)家秘密的信息等進(jìn)行加密保護(hù)、安全認(rèn)證的技術(shù)、產(chǎn)品和服務(wù)。
第三條 堅(jiān)持中國(guó)共產(chǎn)黨對(duì)商用密碼工作的領(lǐng)導(dǎo),貫徹落實(shí)總體國(guó)家安全觀。國(guó)家密碼管理部門(mén)負(fù)責(zé)管理全國(guó)的商用密碼工作。縣級(jí)以上地方各級(jí)密碼管理部門(mén)負(fù)責(zé)管理本行政區(qū)域的商用密碼工作。
網(wǎng)信、商務(wù)、海關(guān)、市場(chǎng)監(jiān)督管理等有關(guān)部門(mén)在各自職責(zé)范圍內(nèi)負(fù)責(zé)商用密碼有關(guān)管理工作。
第四條 國(guó)家加強(qiáng)商用密碼人才培養(yǎng),建立健全商用密碼人才發(fā)展體制機(jī)制和人才評(píng)價(jià)制度,鼓勵(lì)和支持密碼相關(guān)學(xué)科和專(zhuān)業(yè)建設(shè),規(guī)范商用密碼社會(huì)化培訓(xùn),促進(jìn)商用密碼人才交流。
第五條 各級(jí)人民政府及其有關(guān)部門(mén)應(yīng)當(dāng)采取多種形式加強(qiáng)商用密碼宣傳教育,增強(qiáng)公民、法人和其他組織的密碼安全意識(shí)。
第六條 商用密碼領(lǐng)域的學(xué)會(huì)、行業(yè)協(xié)會(huì)等社會(huì)組織依照法律、行政法規(guī)及其章程的規(guī)定,開(kāi)展學(xué)術(shù)交流、政策研究、公共服務(wù)等活動(dòng),加強(qiáng)學(xué)術(shù)和行業(yè)自律,推動(dòng)誠(chéng)信建設(shè),促進(jìn)行業(yè)健康發(fā)展。
密碼管理部門(mén)應(yīng)當(dāng)加強(qiáng)對(duì)商用密碼領(lǐng)域社會(huì)組織的指導(dǎo)和支持。
第二章 科技創(chuàng)新與標(biāo)準(zhǔn)化
第七條 國(guó)家建立健全商用密碼科學(xué)技術(shù)創(chuàng)新促進(jìn)機(jī)制,支持商用密碼科學(xué)技術(shù)自主創(chuàng)新,對(duì)作出突出貢獻(xiàn)的組織和個(gè)人按照國(guó)家有關(guān)規(guī)定予以表彰和獎(jiǎng)勵(lì)。
國(guó)家依法保護(hù)商用密碼領(lǐng)域的知識(shí)產(chǎn)權(quán)。從事商用密碼活動(dòng),應(yīng)當(dāng)增強(qiáng)知識(shí)產(chǎn)權(quán)意識(shí),提高運(yùn)用、保護(hù)和管理知識(shí)產(chǎn)權(quán)的能力。
國(guó)家鼓勵(lì)在外商投資過(guò)程中基于自愿原則和商業(yè)規(guī)則開(kāi)展商用密碼技術(shù)合作。行政機(jī)關(guān)及其工作人員不得利用行政手段強(qiáng)制轉(zhuǎn)讓商用密碼技術(shù)。
第八條 國(guó)家鼓勵(lì)和支持商用密碼科學(xué)技術(shù)成果轉(zhuǎn)化和產(chǎn)業(yè)化應(yīng)用,建立和完善商用密碼科學(xué)技術(shù)成果信息匯交、發(fā)布和應(yīng)用情況反饋機(jī)制。
第九條 國(guó)家密碼管理部門(mén)組織對(duì)法律、行政法規(guī)和國(guó)家有關(guān)規(guī)定要求使用商用密碼進(jìn)行保護(hù)的網(wǎng)絡(luò)與信息系統(tǒng)所使用的密碼算法、密碼協(xié)議、密鑰管理機(jī)制等商用密碼技術(shù)進(jìn)行審查鑒定。
第十條 國(guó)務(wù)院標(biāo)準(zhǔn)化行政主管部門(mén)和國(guó)家密碼管理部門(mén)依據(jù)各自職責(zé),組織制定商用密碼國(guó)家標(biāo)準(zhǔn)、行業(yè)標(biāo)準(zhǔn),對(duì)商用密碼團(tuán)體標(biāo)準(zhǔn)的制定進(jìn)行規(guī)范、引導(dǎo)和監(jiān)督。國(guó)家密碼管理部門(mén)依據(jù)職責(zé),建立商用密碼標(biāo)準(zhǔn)實(shí)施信息反饋和評(píng)估機(jī)制,對(duì)商用密碼標(biāo)準(zhǔn)實(shí)施進(jìn)行監(jiān)督檢查。
國(guó)家推動(dòng)參與商用密碼國(guó)際標(biāo)準(zhǔn)化活動(dòng),參與制定商用密碼國(guó)際標(biāo)準(zhǔn),推進(jìn)商用密碼中國(guó)標(biāo)準(zhǔn)與國(guó)外標(biāo)準(zhǔn)之間的轉(zhuǎn)化運(yùn)用,鼓勵(lì)企業(yè)、社會(huì)團(tuán)體和教育、科研機(jī)構(gòu)等參與商用密碼國(guó)際標(biāo)準(zhǔn)化活動(dòng)。
其他領(lǐng)域的標(biāo)準(zhǔn)涉及商用密碼的,應(yīng)當(dāng)與商用密碼國(guó)家標(biāo)準(zhǔn)、行業(yè)標(biāo)準(zhǔn)保持協(xié)調(diào)。
第十一條 從事商用密碼活動(dòng),應(yīng)當(dāng)符合有關(guān)法律、行政法規(guī)、商用密碼強(qiáng)制性國(guó)家標(biāo)準(zhǔn),以及自我聲明公開(kāi)標(biāo)準(zhǔn)的技術(shù)要求。
國(guó)家鼓勵(lì)在商用密碼活動(dòng)中采用商用密碼推薦性國(guó)家標(biāo)準(zhǔn)、行業(yè)標(biāo)準(zhǔn),提升商用密碼的防護(hù)能力,維護(hù)用戶的合法權(quán)益。
第三章 檢測(cè)認(rèn)證
第十二條 國(guó)家推進(jìn)商用密碼檢測(cè)認(rèn)證體系建設(shè),鼓勵(lì)在商用密碼活動(dòng)中自愿接受商用密碼檢測(cè)認(rèn)證。
第十三條 從事商用密碼產(chǎn)品檢測(cè)、網(wǎng)絡(luò)與信息系統(tǒng)商用密碼應(yīng)用安全性評(píng)估等商用密碼檢測(cè)活動(dòng),向社會(huì)出具具有證明作用的數(shù)據(jù)、結(jié)果的機(jī)構(gòu),應(yīng)當(dāng)經(jīng)國(guó)家密碼管理部門(mén)認(rèn)定,依法取得商用密碼檢測(cè)機(jī)構(gòu)資質(zhì)。
第十四條 取得商用密碼檢測(cè)機(jī)構(gòu)資質(zhì),應(yīng)當(dāng)符合下列條件:
(一)具有法人資格;
(二)具有與從事商用密碼檢測(cè)活動(dòng)相適應(yīng)的資金、場(chǎng)所、設(shè)備設(shè)施、專(zhuān)業(yè)人員和專(zhuān)業(yè)能力;
(三)具有保證商用密碼檢測(cè)活動(dòng)有效運(yùn)行的管理體系。
第十五條 申請(qǐng)商用密碼檢測(cè)機(jī)構(gòu)資質(zhì),應(yīng)當(dāng)向國(guó)家密碼管理部門(mén)提出書(shū)面申請(qǐng),并提交符合本條例第十四條規(guī)定條件的材料。
國(guó)家密碼管理部門(mén)應(yīng)當(dāng)自受理申請(qǐng)之日起20個(gè)工作日內(nèi),對(duì)申請(qǐng)進(jìn)行審查,并依法作出是否準(zhǔn)予認(rèn)定的決定。
需要對(duì)申請(qǐng)人進(jìn)行技術(shù)評(píng)審的,技術(shù)評(píng)審所需時(shí)間不計(jì)算在本條規(guī)定的期限內(nèi)。國(guó)家密碼管理部門(mén)應(yīng)當(dāng)將所需時(shí)間書(shū)面告知申請(qǐng)人。
第十六條 商用密碼檢測(cè)機(jī)構(gòu)應(yīng)當(dāng)按照法律、行政法規(guī)和商用密碼檢測(cè)技術(shù)規(guī)范、規(guī)則,在批準(zhǔn)范圍內(nèi)獨(dú)立、公正、科學(xué)、誠(chéng)信地開(kāi)展商用密碼檢測(cè),對(duì)出具的檢測(cè)數(shù)據(jù)、結(jié)果負(fù)責(zé),并定期向國(guó)家密碼管理部門(mén)報(bào)送檢測(cè)實(shí)施情況。
商用密碼檢測(cè)技術(shù)規(guī)范、規(guī)則由國(guó)家密碼管理部門(mén)制定并公布。
第十七條 國(guó)務(wù)院市場(chǎng)監(jiān)督管理部門(mén)會(huì)同國(guó)家密碼管理部門(mén)建立國(guó)家統(tǒng)一推行的商用密碼認(rèn)證制度,實(shí)行商用密碼產(chǎn)品、服務(wù)、管理體系認(rèn)證,制定并公布認(rèn)證目錄和技術(shù)規(guī)范、規(guī)則。
第十八條 從事商用密碼認(rèn)證活動(dòng)的機(jī)構(gòu),應(yīng)當(dāng)依法取得商用密碼認(rèn)證機(jī)構(gòu)資質(zhì)。
申請(qǐng)商用密碼認(rèn)證機(jī)構(gòu)資質(zhì),應(yīng)當(dāng)向國(guó)務(wù)院市場(chǎng)監(jiān)督管理部門(mén)提出書(shū)面申請(qǐng)。申請(qǐng)人除應(yīng)當(dāng)符合法律、行政法規(guī)和國(guó)家有關(guān)規(guī)定要求的認(rèn)證機(jī)構(gòu)基本條件外,還應(yīng)當(dāng)具有與從事商用密碼認(rèn)證活動(dòng)相適應(yīng)的檢測(cè)、檢查等技術(shù)能力。
國(guó)務(wù)院市場(chǎng)監(jiān)督管理部門(mén)在審查商用密碼認(rèn)證機(jī)構(gòu)資質(zhì)申請(qǐng)時(shí),應(yīng)當(dāng)征求國(guó)家密碼管理部門(mén)的意見(jiàn)。
第十九條 商用密碼認(rèn)證機(jī)構(gòu)應(yīng)當(dāng)按照法律、行政法規(guī)和商用密碼認(rèn)證技術(shù)規(guī)范、規(guī)則,在批準(zhǔn)范圍內(nèi)獨(dú)立、公正、科學(xué)、誠(chéng)信地開(kāi)展商用密碼認(rèn)證,對(duì)出具的認(rèn)證結(jié)論負(fù)責(zé)。
商用密碼認(rèn)證機(jī)構(gòu)應(yīng)當(dāng)對(duì)其認(rèn)證的商用密碼產(chǎn)品、服務(wù)、管理體系實(shí)施有效的跟蹤調(diào)查,以保證通過(guò)認(rèn)證的商用密碼產(chǎn)品、服務(wù)、管理體系持續(xù)符合認(rèn)證要求。
第二十條 涉及國(guó)家安全、國(guó)計(jì)民生、社會(huì)公共利益的商用密碼產(chǎn)品,應(yīng)當(dāng)依法列入網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專(zhuān)用產(chǎn)品目錄,由具備資格的商用密碼檢測(cè)、認(rèn)證機(jī)構(gòu)檢測(cè)認(rèn)證合格后,方可銷(xiāo)售或者提供。
第二十一條 商用密碼服務(wù)使用網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專(zhuān)用產(chǎn)品的,應(yīng)當(dāng)經(jīng)商用密碼認(rèn)證機(jī)構(gòu)對(duì)該商用密碼服務(wù)認(rèn)證合格。
第四章 電子認(rèn)證
第二十二條 采用商用密碼技術(shù)提供電子認(rèn)證服務(wù),應(yīng)當(dāng)具有與使用密碼相適應(yīng)的場(chǎng)所、設(shè)備設(shè)施、專(zhuān)業(yè)人員、專(zhuān)業(yè)能力和管理體系,依法取得國(guó)家密碼管理部門(mén)同意使用密碼的證明文件。
第二十三條 電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)按照法律、行政法規(guī)和電子認(rèn)證服務(wù)密碼使用技術(shù)規(guī)范、規(guī)則,使用密碼提供電子認(rèn)證服務(wù),保證其電子認(rèn)證服務(wù)密碼使用持續(xù)符合要求。
電子認(rèn)證服務(wù)密碼使用技術(shù)規(guī)范、規(guī)則由國(guó)家密碼管理部門(mén)制定并公布。
第二十四條 采用商用密碼技術(shù)從事電子政務(wù)電子認(rèn)證服務(wù)的機(jī)構(gòu),應(yīng)當(dāng)經(jīng)國(guó)家密碼管理部門(mén)認(rèn)定,依法取得電子政務(wù)電子認(rèn)證服務(wù)機(jī)構(gòu)資質(zhì)。
第二十五條 取得電子政務(wù)電子認(rèn)證服務(wù)機(jī)構(gòu)資質(zhì),應(yīng)當(dāng)符合下列條件:
(一)具有企業(yè)法人或者事業(yè)單位法人資格;
(二)具有與從事電子政務(wù)電子認(rèn)證服務(wù)活動(dòng)及其使用密碼相適應(yīng)的資金、場(chǎng)所、設(shè)備設(shè)施和專(zhuān)業(yè)人員;
(三)具有為政務(wù)活動(dòng)提供長(zhǎng)期電子政務(wù)電子認(rèn)證服務(wù)的能力;
(四)具有保證電子政務(wù)電子認(rèn)證服務(wù)活動(dòng)及其使用密碼安全運(yùn)行的管理體系。
第二十六條 申請(qǐng)電子政務(wù)電子認(rèn)證服務(wù)機(jī)構(gòu)資質(zhì),應(yīng)當(dāng)向國(guó)家密碼管理部門(mén)提出書(shū)面申請(qǐng),并提交符合本條例第二十五條規(guī)定條件的材料。
國(guó)家密碼管理部門(mén)應(yīng)當(dāng)自受理申請(qǐng)之日起20個(gè)工作日內(nèi),對(duì)申請(qǐng)進(jìn)行審查,并依法作出是否準(zhǔn)予認(rèn)定的決定。
需要對(duì)申請(qǐng)人進(jìn)行技術(shù)評(píng)審的,技術(shù)評(píng)審所需時(shí)間不計(jì)算在本條規(guī)定的期限內(nèi)。國(guó)家密碼管理部門(mén)應(yīng)當(dāng)將所需時(shí)間書(shū)面告知申請(qǐng)人。
第二十七條 外商投資電子政務(wù)電子認(rèn)證服務(wù),影響或者可能影響國(guó)家安全的,應(yīng)當(dāng)依法進(jìn)行外商投資安全審查。
第二十八條 電子政務(wù)電子認(rèn)證服務(wù)機(jī)構(gòu)應(yīng)當(dāng)按照法律、行政法規(guī)和電子政務(wù)電子認(rèn)證服務(wù)技術(shù)規(guī)范、規(guī)則,在批準(zhǔn)范圍內(nèi)提供電子政務(wù)電子認(rèn)證服務(wù),并定期向主要辦事機(jī)構(gòu)所在地省、自治區(qū)、直轄市密碼管理部門(mén)報(bào)送服務(wù)實(shí)施情況。
電子政務(wù)電子認(rèn)證服務(wù)技術(shù)規(guī)范、規(guī)則由國(guó)家密碼管理部門(mén)制定并公布。
第二十九條 國(guó)家建立統(tǒng)一的電子認(rèn)證信任機(jī)制。國(guó)家密碼管理部門(mén)負(fù)責(zé)電子認(rèn)證信任源的規(guī)劃和管理,會(huì)同有關(guān)部門(mén)推動(dòng)電子認(rèn)證服務(wù)互信互認(rèn)。
第三十條 密碼管理部門(mén)會(huì)同有關(guān)部門(mén)負(fù)責(zé)政務(wù)活動(dòng)中使用電子簽名、數(shù)據(jù)電文的管理。
政務(wù)活動(dòng)中電子簽名、電子印章、電子證照等涉及的電子認(rèn)證服務(wù),應(yīng)當(dāng)由依法設(shè)立的電子政務(wù)電子認(rèn)證服務(wù)機(jī)構(gòu)提供。
第五章 進(jìn)出口
第三十一條 涉及國(guó)家安全、社會(huì)公共利益且具有加密保護(hù)功能的商用密碼,列入商用密碼進(jìn)口許可清單,實(shí)施進(jìn)口許可。涉及國(guó)家安全、社會(huì)公共利益或者中國(guó)承擔(dān)國(guó)際義務(wù)的商用密碼,列入商用密碼出口管制清單,實(shí)施出口管制。
商用密碼進(jìn)口許可清單和商用密碼出口管制清單由國(guó)務(wù)院商務(wù)主管部門(mén)會(huì)同國(guó)家密碼管理部門(mén)和海關(guān)總署制定并公布。
大眾消費(fèi)類(lèi)產(chǎn)品所采用的商用密碼不實(shí)行進(jìn)口許可和出口管制制度。
第三十二條 進(jìn)口商用密碼進(jìn)口許可清單中的商用密碼或者出口商用密碼出口管制清單中的商用密碼,應(yīng)當(dāng)向國(guó)務(wù)院商務(wù)主管部門(mén)申請(qǐng)領(lǐng)取進(jìn)出口許可證。
商用密碼的過(guò)境、轉(zhuǎn)運(yùn)、通運(yùn)、再出口,在境外與綜合保稅區(qū)等海關(guān)特殊監(jiān)管區(qū)域之間進(jìn)出,或者在境外與出口監(jiān)管倉(cāng)庫(kù)、保稅物流中心等保稅監(jiān)管場(chǎng)所之間進(jìn)出的,適用前款規(guī)定。
第三十三條 進(jìn)口商用密碼進(jìn)口許可清單中的商用密碼或者出口商用密碼出口管制清單中的商用密碼時(shí),應(yīng)當(dāng)向海關(guān)交驗(yàn)進(jìn)出口許可證,并按照國(guó)家有關(guān)規(guī)定辦理報(bào)關(guān)手續(xù)。
進(jìn)出口經(jīng)營(yíng)者未向海關(guān)交驗(yàn)進(jìn)出口許可證,海關(guān)有證據(jù)表明進(jìn)出口產(chǎn)品可能屬于商用密碼進(jìn)口許可清單或者出口管制清單范圍的,應(yīng)當(dāng)向進(jìn)出口經(jīng)營(yíng)者提出質(zhì)疑;海關(guān)可以向國(guó)務(wù)院商務(wù)主管部門(mén)提出組織鑒別,并根據(jù)國(guó)務(wù)院商務(wù)主管部門(mén)會(huì)同國(guó)家密碼管理部門(mén)作出的鑒別結(jié)論依法處置。在鑒別或者質(zhì)疑期間,海關(guān)對(duì)進(jìn)出口產(chǎn)品不予放行。
第三十四條 申請(qǐng)商用密碼進(jìn)出口許可,應(yīng)當(dāng)向國(guó)務(wù)院商務(wù)主管部門(mén)提出書(shū)面申請(qǐng),并提交下列材料:
(一)申請(qǐng)人的法定代表人、主要經(jīng)營(yíng)管理人以及經(jīng)辦人的身份證明;
(二)合同或者協(xié)議的副本;
(三)商用密碼的技術(shù)說(shuō)明;
(四)最終用戶和最終用途證明;
(五)國(guó)務(wù)院商務(wù)主管部門(mén)規(guī)定提交的其他文件。
國(guó)務(wù)院商務(wù)主管部門(mén)應(yīng)當(dāng)自受理申請(qǐng)之日起45個(gè)工作日內(nèi),會(huì)同國(guó)家密碼管理部門(mén)對(duì)申請(qǐng)進(jìn)行審查,并依法作出是否準(zhǔn)予許可的決定。
對(duì)國(guó)家安全、社會(huì)公共利益或者外交政策有重大影響的商用密碼出口,由國(guó)務(wù)院商務(wù)主管部門(mén)會(huì)同國(guó)家密碼管理部門(mén)等有關(guān)部門(mén)報(bào)國(guó)務(wù)院批準(zhǔn)。報(bào)國(guó)務(wù)院批準(zhǔn)的,不受前款規(guī)定時(shí)限的限制。
第六章 應(yīng)用促進(jìn)
第三十五條 國(guó)家鼓勵(lì)公民、法人和其他組織依法使用商用密碼保護(hù)網(wǎng)絡(luò)與信息安全,鼓勵(lì)使用經(jīng)檢測(cè)認(rèn)證合格的商用密碼。
任何組織或者個(gè)人不得竊取他人加密保護(hù)的信息或者非法侵入他人的商用密碼保障系統(tǒng),不得利用商用密碼從事危害國(guó)家安全、社會(huì)公共利益、他人合法權(quán)益等違法犯罪活動(dòng)。
第三十六條 國(guó)家支持網(wǎng)絡(luò)產(chǎn)品和服務(wù)使用商用密碼提升安全性,支持并規(guī)范商用密碼在信息領(lǐng)域新技術(shù)、新業(yè)態(tài)、新模式中的應(yīng)用。
第三十七條 國(guó)家建立商用密碼應(yīng)用促進(jìn)協(xié)調(diào)機(jī)制,加強(qiáng)對(duì)商用密碼應(yīng)用的統(tǒng)籌指導(dǎo)。國(guó)家機(jī)關(guān)和涉及商用密碼工作的單位在其職責(zé)范圍內(nèi)負(fù)責(zé)本機(jī)關(guān)、本單位或者本系統(tǒng)的商用密碼應(yīng)用和安全保障工作。
密碼管理部門(mén)會(huì)同有關(guān)部門(mén)加強(qiáng)商用密碼應(yīng)用信息收集、風(fēng)險(xiǎn)評(píng)估、信息通報(bào)和重大事項(xiàng)會(huì)商,并加強(qiáng)與網(wǎng)絡(luò)安全監(jiān)測(cè)預(yù)警和信息通報(bào)的銜接。
第三十八條 法律、行政法規(guī)和國(guó)家有關(guān)規(guī)定要求使用商用密碼進(jìn)行保護(hù)的關(guān)鍵信息基礎(chǔ)設(shè)施,其運(yùn)營(yíng)者應(yīng)當(dāng)使用商用密碼進(jìn)行保護(hù),制定商用密碼應(yīng)用方案,配備必要的資金和專(zhuān)業(yè)人員,同步規(guī)劃、同步建設(shè)、同步運(yùn)行商用密碼保障系統(tǒng),自行或者委托商用密碼檢測(cè)機(jī)構(gòu)開(kāi)展商用密碼應(yīng)用安全性評(píng)估。
前款所列關(guān)鍵信息基礎(chǔ)設(shè)施通過(guò)商用密碼應(yīng)用安全性評(píng)估方可投入運(yùn)行,運(yùn)行后每年至少進(jìn)行一次評(píng)估,評(píng)估情況按照國(guó)家有關(guān)規(guī)定報(bào)送國(guó)家密碼管理部門(mén)或者關(guān)鍵信息基礎(chǔ)設(shè)施所在地省、自治區(qū)、直轄市密碼管理部門(mén)備案。
第三十九條 法律、行政法規(guī)和國(guó)家有關(guān)規(guī)定要求使用商用密碼進(jìn)行保護(hù)的關(guān)鍵信息基礎(chǔ)設(shè)施,使用的商用密碼產(chǎn)品、服務(wù)應(yīng)當(dāng)經(jīng)檢測(cè)認(rèn)證合格,使用的密碼算法、密碼協(xié)議、密鑰管理機(jī)制等商用密碼技術(shù)應(yīng)當(dāng)通過(guò)國(guó)家密碼管理部門(mén)審查鑒定。
第四十條 關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營(yíng)者采購(gòu)涉及商用密碼的網(wǎng)絡(luò)產(chǎn)品和服務(wù),可能影響國(guó)家安全的,應(yīng)當(dāng)依法通過(guò)國(guó)家網(wǎng)信部門(mén)會(huì)同國(guó)家密碼管理部門(mén)等有關(guān)部門(mén)組織的國(guó)家安全審查。
第四十一條 網(wǎng)絡(luò)運(yùn)營(yíng)者應(yīng)當(dāng)按照國(guó)家網(wǎng)絡(luò)安全等級(jí)保護(hù)制度要求,使用商用密碼保護(hù)網(wǎng)絡(luò)安全。國(guó)家密碼管理部門(mén)根據(jù)網(wǎng)絡(luò)的安全保護(hù)等級(jí),確定商用密碼的使用、管理和應(yīng)用安全性評(píng)估要求,制定網(wǎng)絡(luò)安全等級(jí)保護(hù)密碼標(biāo)準(zhǔn)規(guī)范。
第四十二條 商用密碼應(yīng)用安全性評(píng)估、關(guān)鍵信息基礎(chǔ)設(shè)施安全檢測(cè)評(píng)估、網(wǎng)絡(luò)安全等級(jí)測(cè)評(píng)應(yīng)當(dāng)加強(qiáng)銜接,避免重復(fù)評(píng)估、測(cè)評(píng)。
第七章 監(jiān)督管理
第四十三條 密碼管理部門(mén)依法組織對(duì)商用密碼活動(dòng)進(jìn)行監(jiān)督檢查,對(duì)國(guó)家機(jī)關(guān)和涉及商用密碼工作的單位的商用密碼相關(guān)工作進(jìn)行指導(dǎo)和監(jiān)督。
第四十四條 密碼管理部門(mén)和有關(guān)部門(mén)建立商用密碼監(jiān)督管理協(xié)作機(jī)制,加強(qiáng)商用密碼監(jiān)督、檢查、指導(dǎo)等工作的協(xié)調(diào)配合。
第四十五條 密碼管理部門(mén)和有關(guān)部門(mén)依法開(kāi)展商用密碼監(jiān)督檢查,可以行使下列職權(quán):
(一)進(jìn)入商用密碼活動(dòng)場(chǎng)所實(shí)施現(xiàn)場(chǎng)檢查;
(二)向當(dāng)事人的法定代表人、主要負(fù)責(zé)人和其他有關(guān)人員調(diào)查、了解有關(guān)情況;
(三)查閱、復(fù)制有關(guān)合同、票據(jù)、賬簿以及其他有關(guān)資料。
第四十六條 密碼管理部門(mén)和有關(guān)部門(mén)推進(jìn)商用密碼監(jiān)督管理與社會(huì)信用體系相銜接,依法建立推行商用密碼經(jīng)營(yíng)主體信用記錄、信用分級(jí)分類(lèi)監(jiān)管、失信懲戒以及信用修復(fù)等機(jī)制。
第四十七條 商用密碼檢測(cè)、認(rèn)證機(jī)構(gòu)和電子政務(wù)電子認(rèn)證服務(wù)機(jī)構(gòu)及其工作人員,應(yīng)當(dāng)對(duì)其在商用密碼活動(dòng)中所知悉的國(guó)家秘密和商業(yè)秘密承擔(dān)保密義務(wù)。
密碼管理部門(mén)和有關(guān)部門(mén)及其工作人員不得要求商用密碼科研、生產(chǎn)、銷(xiāo)售、服務(wù)、進(jìn)出口等單位和商用密碼檢測(cè)、認(rèn)證機(jī)構(gòu)向其披露源代碼等密碼相關(guān)專(zhuān)有信息,并對(duì)其在履行職責(zé)中知悉的商業(yè)秘密和個(gè)人隱私嚴(yán)格保密,不得泄露或者非法向他人提供。
第四十八條 密碼管理部門(mén)和有關(guān)部門(mén)依法開(kāi)展商用密碼監(jiān)督管理,相關(guān)單位和人員應(yīng)當(dāng)予以配合,任何單位和個(gè)人不得非法干預(yù)和阻撓。
第四十九條 任何單位或者個(gè)人有權(quán)向密碼管理部門(mén)和有關(guān)部門(mén)舉報(bào)違反本條例的行為。密碼管理部門(mén)和有關(guān)部門(mén)接到舉報(bào),應(yīng)當(dāng)及時(shí)核實(shí)、處理,并為舉報(bào)人保密。
第八章 法律責(zé)任
第五十條 違反本條例規(guī)定,未經(jīng)認(rèn)定向社會(huì)開(kāi)展商用密碼檢測(cè)活動(dòng),或者未經(jīng)認(rèn)定從事電子政務(wù)電子認(rèn)證服務(wù)的,由密碼管理部門(mén)責(zé)令改正或者停止違法行為,給予警告,沒(méi)收違法產(chǎn)品和違法所得;違法所得30萬(wàn)元以上的,可以并處違法所得1倍以上3倍以下罰款;沒(méi)有違法所得或者違法所得不足30萬(wàn)元的,可以并處10萬(wàn)元以上30萬(wàn)元以下罰款。
違反本條例規(guī)定,未經(jīng)批準(zhǔn)從事商用密碼認(rèn)證活動(dòng)的,由市場(chǎng)監(jiān)督管理部門(mén)會(huì)同密碼管理部門(mén)依照前款規(guī)定予以處罰。
第五十一條 商用密碼檢測(cè)機(jī)構(gòu)開(kāi)展商用密碼檢測(cè),有下列情形之一的,由密碼管理部門(mén)責(zé)令改正或者停止違法行為,給予警告,沒(méi)收違法所得;違法所得30萬(wàn)元以上的,可以并處違法所得1倍以上3倍以下罰款;沒(méi)有違法所得或者違法所得不足30萬(wàn)元的,可以并處10萬(wàn)元以上30萬(wàn)元以下罰款;情節(jié)嚴(yán)重的,依法吊銷(xiāo)商用密碼檢測(cè)機(jī)構(gòu)資質(zhì):
(一)超出批準(zhǔn)范圍;
(二)存在影響檢測(cè)獨(dú)立、公正、誠(chéng)信的行為;
(三)出具的檢測(cè)數(shù)據(jù)、結(jié)果虛假或者失實(shí);
(四)拒不報(bào)送或者不如實(shí)報(bào)送實(shí)施情況;
(五)未履行保密義務(wù);
(六)其他違反法律、行政法規(guī)和商用密碼檢測(cè)技術(shù)規(guī)范、規(guī)則開(kāi)展商用密碼檢測(cè)的情形。
第五十二條 商用密碼認(rèn)證機(jī)構(gòu)開(kāi)展商用密碼認(rèn)證,有下列情形之一的,由市場(chǎng)監(jiān)督管理部門(mén)會(huì)同密碼管理部門(mén)責(zé)令改正或者停止違法行為,給予警告,沒(méi)收違法所得;違法所得30萬(wàn)元以上的,可以并處違法所得1倍以上3倍以下罰款;沒(méi)有違法所得或者違法所得不足30萬(wàn)元的,可以并處10萬(wàn)元以上30萬(wàn)元以下罰款;情節(jié)嚴(yán)重的,依法吊銷(xiāo)商用密碼認(rèn)證機(jī)構(gòu)資質(zhì):
(一)超出批準(zhǔn)范圍;
(二)存在影響認(rèn)證獨(dú)立、公正、誠(chéng)信的行為;
(三)出具的認(rèn)證結(jié)論虛假或者失實(shí);
(四)未對(duì)其認(rèn)證的商用密碼產(chǎn)品、服務(wù)、管理體系實(shí)施有效的跟蹤調(diào)查;
(五)未履行保密義務(wù);
(六)其他違反法律、行政法規(guī)和商用密碼認(rèn)證技術(shù)規(guī)范、規(guī)則開(kāi)展商用密碼認(rèn)證的情形。
第五十三條 違反本條例第二十條、第二十一條規(guī)定,銷(xiāo)售或者提供未經(jīng)檢測(cè)認(rèn)證或者檢測(cè)認(rèn)證不合格的商用密碼產(chǎn)品,或者提供未經(jīng)認(rèn)證或者認(rèn)證不合格的商用密碼服務(wù)的,由市場(chǎng)監(jiān)督管理部門(mén)會(huì)同密碼管理部門(mén)責(zé)令改正或者停止違法行為,給予警告,沒(méi)收違法產(chǎn)品和違法所得;違法所得10萬(wàn)元以上的,可以并處違法所得1倍以上3倍以下罰款;沒(méi)有違法所得或者違法所得不足10萬(wàn)元的,可以并處3萬(wàn)元以上10萬(wàn)元以下罰款。
第五十四條 電子認(rèn)證服務(wù)機(jī)構(gòu)違反法律、行政法規(guī)和電子認(rèn)證服務(wù)密碼使用技術(shù)規(guī)范、規(guī)則使用密碼的,由密碼管理部門(mén)責(zé)令改正或者停止違法行為,給予警告,沒(méi)收違法所得;違法所得30萬(wàn)元以上的,可以并處違法所得1倍以上3倍以下罰款;沒(méi)有違法所得或者違法所得不足30萬(wàn)元的,可以并處10萬(wàn)元以上30萬(wàn)元以下罰款;情節(jié)嚴(yán)重的,依法吊銷(xiāo)電子認(rèn)證服務(wù)使用密碼的證明文件。
第五十五條 電子政務(wù)電子認(rèn)證服務(wù)機(jī)構(gòu)開(kāi)展電子政務(wù)電子認(rèn)證服務(wù),有下列情形之一的,由密碼管理部門(mén)責(zé)令改正或者停止違法行為,給予警告,沒(méi)收違法所得;違法所得30萬(wàn)元以上的,可以并處違法所得1倍以上3倍以下罰款;沒(méi)有違法所得或者違法所得不足30萬(wàn)元的,可以并處10萬(wàn)元以上30萬(wàn)元以下罰款;情節(jié)嚴(yán)重的,責(zé)令停業(yè)整頓,直至吊銷(xiāo)電子政務(wù)電子認(rèn)證服務(wù)機(jī)構(gòu)資質(zhì):
(一)超出批準(zhǔn)范圍;
(二)拒不報(bào)送或者不如實(shí)報(bào)送實(shí)施情況;
(三)未履行保密義務(wù);
(四)其他違反法律、行政法規(guī)和電子政務(wù)電子認(rèn)證服務(wù)技術(shù)規(guī)范、規(guī)則提供電子政務(wù)電子認(rèn)證服務(wù)的情形。
第五十六條 電子簽名人或者電子簽名依賴方因依據(jù)電子政務(wù)電子認(rèn)證服務(wù)機(jī)構(gòu)提供的電子簽名認(rèn)證服務(wù)在政務(wù)活動(dòng)中遭受損失,電子政務(wù)電子認(rèn)證服務(wù)機(jī)構(gòu)不能證明自己無(wú)過(guò)錯(cuò)的,承擔(dān)賠償責(zé)任。
第五十七條 政務(wù)活動(dòng)中電子簽名、電子印章、電子證照等涉及的電子認(rèn)證服務(wù),違反本條例第三十條規(guī)定,未由依法設(shè)立的電子政務(wù)電子認(rèn)證服務(wù)機(jī)構(gòu)提供的,由密碼管理部門(mén)責(zé)令改正,給予警告;拒不改正或者有其他嚴(yán)重情節(jié)的,由密碼管理部門(mén)建議有關(guān)國(guó)家機(jī)關(guān)、單位對(duì)直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員依法給予處分或者處理。有關(guān)國(guó)家機(jī)關(guān)、單位應(yīng)當(dāng)將處分或者處理情況書(shū)面告知密碼管理部門(mén)。
第五十八條 違反本條例規(guī)定進(jìn)出口商用密碼的,由國(guó)務(wù)院商務(wù)主管部門(mén)或者海關(guān)依法予以處罰。
第五十九條 竊取他人加密保護(hù)的信息,非法侵入他人的商用密碼保障系統(tǒng),或者利用商用密碼從事危害國(guó)家安全、社會(huì)公共利益、他人合法權(quán)益等違法活動(dòng)的,由有關(guān)部門(mén)依照《中華人民共和國(guó)網(wǎng)絡(luò)安全法》和其他有關(guān)法律、行政法規(guī)的規(guī)定追究法律責(zé)任。
第六十條 關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營(yíng)者違反本條例第三十八條、第三十九條規(guī)定,未按照要求使用商用密碼,或者未按照要求開(kāi)展商用密碼應(yīng)用安全性評(píng)估的,由密碼管理部門(mén)責(zé)令改正,給予警告;拒不改正或者有其他嚴(yán)重情節(jié)的,處10萬(wàn)元以上100萬(wàn)元以下罰款,對(duì)直接負(fù)責(zé)的主管人員處1萬(wàn)元以上10萬(wàn)元以下罰款。
第六十一條 關(guān)鍵信息基礎(chǔ)設(shè)施的運(yùn)營(yíng)者違反本條例第四十條規(guī)定,使用未經(jīng)安全審查或者安全審查未通過(guò)的涉及商用密碼的網(wǎng)絡(luò)產(chǎn)品或者服務(wù)的,由有關(guān)主管部門(mén)責(zé)令停止使用,處采購(gòu)金額1倍以上10倍以下罰款;對(duì)直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員處1萬(wàn)元以上10萬(wàn)元以下罰款。
第六十二條 網(wǎng)絡(luò)運(yùn)營(yíng)者違反本條例第四十一條規(guī)定,未按照國(guó)家網(wǎng)絡(luò)安全等級(jí)保護(hù)制度要求使用商用密碼保護(hù)網(wǎng)絡(luò)安全的,由密碼管理部門(mén)責(zé)令改正,給予警告;拒不改正或者導(dǎo)致危害網(wǎng)絡(luò)安全等后果的,處1萬(wàn)元以上10萬(wàn)元以下罰款,對(duì)直接負(fù)責(zé)的主管人員處5000元以上5萬(wàn)元以下罰款。
第六十三條 無(wú)正當(dāng)理由拒不接受、不配合或者干預(yù)、阻撓密碼管理部門(mén)、有關(guān)部門(mén)的商用密碼監(jiān)督管理的,由密碼管理部門(mén)、有關(guān)部門(mén)責(zé)令改正,給予警告;拒不改正或者有其他嚴(yán)重情節(jié)的,處5萬(wàn)元以上50萬(wàn)元以下罰款,對(duì)直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員處1萬(wàn)元以上10萬(wàn)元以下罰款;情節(jié)特別嚴(yán)重的,責(zé)令停業(yè)整頓,直至吊銷(xiāo)商用密碼許可證件。
第六十四條 國(guó)家機(jī)關(guān)有本條例第六十條、第六十一條、第六十二條、第六十三條所列違法情形的,由密碼管理部門(mén)、有關(guān)部門(mén)責(zé)令改正,給予警告;拒不改正或者有其他嚴(yán)重情節(jié)的,由密碼管理部門(mén)、有關(guān)部門(mén)建議有關(guān)國(guó)家機(jī)關(guān)對(duì)直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員依法給予處分或者處理。有關(guān)國(guó)家機(jī)關(guān)應(yīng)當(dāng)將處分或者處理情況書(shū)面告知密碼管理部門(mén)、有關(guān)部門(mén)。
第六十五條 密碼管理部門(mén)和有關(guān)部門(mén)的工作人員在商用密碼工作中濫用職權(quán)、玩忽職守、徇私舞弊,或者泄露、非法向他人提供在履行職責(zé)中知悉的商業(yè)秘密、個(gè)人隱私、舉報(bào)人信息的,依法給予處分。
第六十六條 違反本條例規(guī)定,構(gòu)成犯罪的,依法追究刑事責(zé)任;給他人造成損害的,依法承擔(dān)民事責(zé)任。
第九章 附 則
第六十七條 本條例自2023年7月1日起施行。