根据2018年的一项普查,等保三级及以上信息系统中,未使用密码的系统超过75%,密码使用率仅约25%。密码合规推进缓慢,主要面临政策执行脱节、系统改造兼容性风险以及密码产品自身安全漏洞风险三大挑战。
政策执行脱节:监管与处罚机制不健全
长期以来,商用密码行业渗透率低,下游客户对密码产品多持“合规式伴生”态度,缺乏主动部署的积极性。这背后反映的是政策执行层面监管力度不足、处罚机制不健全的问题。尽管从2006年《分保》政策开始,包括《密码法》在内的法规持续发布,推动政府合规性需求变革,但在实际落地中,部分单位对密码应用的合规要求重视不够,导致密码部署流于形式,渗透率长期处于低位。
系统改造风险:兼容性与业务中断隐患
对存量等保三级系统进行密码改造,可能引入兼容性风险。密码产品以硬件为主(占比约74.5%),包括密码板卡、密码整机等六大类。将密码硬件或软件集成到现有信息系统中,需要与原有网络架构、应用系统、数据库等进行适配。若改造方案设计不当或测试不充分,可能导致系统性能下降、功能异常甚至业务中断,增加了合规改造的复杂度和实施阻力。
密码产品自身安全风险
密码产品本身也可能存在安全漏洞。商用密码产品种类繁多,市场高度分散,拥有商用密码产品的企业达550家,产品数量超2200款。不同厂商的产品在算法实现、密钥管理、安全认证等方面的技术水平和安全防护能力参差不齐。若密码产品自身存在设计缺陷或实现漏洞,不仅无法起到保护作用,反而可能成为新的攻击入口,给信息系统带来额外的安全风险。
常见问题
等保三级系统必须使用密码吗?
是的。等保三级及以上信息系统属于国家关键信息基础设施或重要信息系统,根据《密码法》等法规要求,必须使用商用密码进行加密保护和安全认证,以保障数据的机密性、完整性和抗抵赖性。
密码合规改造需要多长时间?
改造周期因系统复杂度和改造范围而异。一般而言,涉及密码板卡、密码整机或密码系统更换的项目,需要经过方案设计、产品选型、系统集成、测试验证等阶段,通常需要数月时间。具体周期建议以专业密码服务商的评估为准。
如何选择合规的密码产品?
应选择具备国家密码管理局颁发的商用密码产品认证证书的产品。同时,建议优先选择产品认证数量多、参与行业标准制定的头部厂商,如卫士通(电科网安)、三未信安等,其产品布局更全面,合规性和稳定性相对更有保障。