等保三级系统中商用密码渗透率长期偏低,2018年普查显示,一万多个等保三级及以上信息系统中未使用密码的系统超过75%。在信创持续推进与数据安全需求提升的双重驱动下,商用密码正从合规式伴生转向主动先行部署,国产替代的切入点在于以头部厂商的认证品类与标准参与能力为供给基础,覆盖密码芯片、板卡、整机到系统的全链条。
渗透率为何长期偏低
商用密码用于保护不属于国家秘密的信息,与保护国家秘密的核心密码、普通密码相区别。行业起步虽早,但下游客户此前对密码产品重视不足,需求多为合规式伴生,缺乏主动性,导致渗透率一直很低。
产品形态上,密码硬件占比接近75%,密码服务约占18.9%,密码软件约占6.6%,具体分为密码软件、芯片、模块、板卡、整机、系统六大类。这也解释了为何在安全硬件细分市场中难见密码产品的身影——不是没有产品,而是部署规模尚未铺开。
国产替代从哪些环节切入
需求侧的转折来自两方面:一是自《分保》政策起,密码相关信创政策持续发布,“三保一评”、《密码法》等推动政府合规需求变革,行业逐步规范化;二是数字经济成为高质量发展重要方向后,以数据为中心的安全需求提升,密码可支撑信息防泄密、内容防篡改等功能,客户由此从被动合规转向主动先行部署。
供给侧的国产替代基础,体现在国内厂商的产品认证格局上。商密市场较为分散,拥有商用密码产品的企业约550家,产品数量超过2200款。头部厂商在认证数量与品类覆盖上更为全面:
| 厂商 | 商密产品认证数量 | 参与国家/行业标准 |
|---|---|---|
| 卫士通 | 52 | 47项(6项牵头) |
| 三未信安 | 51 | 15项(3项牵头) |
| 数字认证 | 46 | 38项(9项牵头) |
| 江南天安 | 37 | 7项(3项牵头) |
认证数量多、品类全的厂商,在标准制定与产品供给上更具优势,为自主可控替代提供了落地基础。以三未信安为例,其收入全部来自密码产品,聚焦芯片、板卡、整机等中上游环节,标准化程度较高;下游覆盖公共服务及电子政务、网络安全、金融、其他关键信息基础设施等,客户结构相对分散。
常见问题
商用密码和日常说的密码有什么区别?
日常接触的网站密码、邮箱密码本质上是“口令”,而商用密码是通过特定算法实现明文与密文变换、完成信息加密保护与安全认证的技术。它主要用于保护不属于国家秘密的信息,是数据安全的重要基石。
等保三级系统为什么需要商用密码?
2018年普查显示,一万多个等保三级及以上信息系统中,未使用密码的系统超过75%,渗透率明显偏低。随着信创政策推进和数据安全需求提升,密码产品正由合规式伴生升级为主动先行部署,成为等保合规与数据保护的常见配置。
国产商用密码厂商的供给能力如何?
国内商密市场较为分散,但头部厂商在认证数量和标准参与上积累较深。卫士通、三未信安、数字认证的商密产品认证数量分别为52项、51项和46项,产品覆盖芯片、板卡、整机、系统等多类形态,可支撑不同场景的国产化部署需求。