超75%的等保三级系统未使用密码技术,根源在于商用密码长期处于“合规式伴生”状态——客户多因政策要求被动采购,而非出于主动安全需求部署。这一现象反映出密码环节在网络安全产业链中更多扮演“可选配件”而非“必备底座”的角色,直到信创与数字经济驱动下,密码才从边缘走向标配。

密码环节为何长期缺位

商用密码行业起步虽早,但渗透率一直偏低。2018年一项普查结果显示,在一万多个等保三级及以上的信息系统中,没有使用密码的系统超过75%。这种缺位并非产品供给不足——据统计,国内拥有商用密码产品的企业达550家,产品数量超过2200款——而是需求端缺乏主动性。

密码产品形态以硬件为主,占比接近75%,具体涵盖密码芯片、密码板卡、密码整机、密码系统等六大类。但在实际落地中,密码产品往往作为网络安全产品的部件被集成使用,而非独立部署。下游客户过去将密码视为合规负担,积极性不高,导致密码环节在产业链中更多处于“配套”位置,而非安全建设的核心环节。

产业链条中的结构性错位

从产业链分工看,上游是安全芯片、电路板等基础部件供应商,中游是密码机、密码卡等产品厂商,下游则是数字证书、电子签章、VPN等应用与服务商。密码产品厂商的产品既可直接销售给政府、金融等终端客户,也可销售给其他网安厂商或密码应用厂商,由他们完成集成后再应用到各行各业。

这种“产品标准化程度高、集成依赖下游”的格局,使得密码环节的业绩与单一行业需求波动关联度较低,但也意味着密码的价值实现高度依赖集成商的推动。当集成商缺乏主动推广密码的动力时,密码应用自然滞后于等保制度的要求。商用密码产业规模虽在持续扩大,但密码从“合规式伴生”转向“主动先行部署”,仍需政策与技术需求的双重催化。

常见问题

等保三级系统对密码应用有强制要求吗?

等保制度对密码应用有明确要求,商用密码主要用于保护不属于国家秘密的信息,等保三级及以上系统理应纳入密码技术保护。但2018年普查显示超75%的系统未使用密码,反映出制度要求与实际落地之间存在明显差距,合规检查与主动安全部署尚未完全打通。

密码产品市场集中度如何?

商用密码市场非常分散,拥有产品的企业达550家、产品数超2200款。其中以电科网安(原卫士通)、三未信安为代表的头部厂商,产品认证数量和品类更多,在竞争中具备一定优势。三未信安是纯粹的密码厂商,收入全部由密码产品贡献,毛利率在可比厂商中处于较高水平。

密码环节缺位的情况正在改善吗?

正在改善。密码相关法规持续推进,叠加数字经济时代以数据为中心的安全需求提升,下游客户对密码的态度已从被动合规升级为主动部署。密码作为数据安全的重要基石,正经历从小众走向标配的行业拐点,商用密码产业规模也呈现持续扩大态势。