等保三级存量改造缺口巨大,商用密码需求释放并非一蹴而就的线性过程,而更可能呈现脉冲式节奏。核心矛盾在于:超过75%的等保三级及以上信息系统尚未使用密码,存量改造池足够深,但需求的释放高度依赖商用密码应用安全性评估(商密评估)与合规检查的推进节奏,叠加供给端550家厂商的分散格局,行业增速或呈现“一波三折”的波浪式上行。

存量缺口:需求池的“底数”与“变量”

商用密码行业长期处于“合规式伴生”状态,用户缺乏主动部署动力,导致渗透率偏低。一项2018年的普查结果显示,在一万多个等保三级及以上的信息系统中,没有使用密码的系统超过75%。这一数据构成了当前存量改造的核心需求池。

但需要注意的是,这一普查结果有其时间口径,其反映的是彼时的渗透率底数。随着《密码法》及“三保一评”等政策法规的持续推进,合规要求正从政府端向金融、交通、能源等关键信息基础设施行业扩散。需求释放的节奏,本质上取决于商密评估与执法的落地进度——检查走到哪一步,改造需求才释放到哪一步,由此形成典型的政策脉冲特征。

供给响应:分散格局下的弹性观察

从供给侧看,国内拥有商用密码产品的企业多达550家,产品数量超过2200款,市场格局高度分散。这意味着:

  • 单一厂商难以通吃全行业:不同细分赛道(密码芯片、板卡、整机、系统)均有各自的认证领先者,如密码板卡领域的三未信安、卫士通,密码系统领域的数字认证、格尔软件等。
  • 头部厂商具备综合优势:以电科网安(原卫士通)、三未信安为代表的龙头,在产品认证数量和品类覆盖上更为全面,在争取大型集成项目时更具竞争力。
  • 供给弹性存在结构性差异:标准化程度较高的中上游产品(如板卡、整机)扩产响应较快,而涉及系统集成与定制化服务的环节,交付能力则受制于项目制的人力和实施周期。

增速节奏:从“跳升”到“兑现”的观察窗口

从产业规模预测看,商用密码市场在2022年预计同比增长约21%,而在商密评估、信创等产业趋势推动下,2023年规模增速预测将跳升至39.32%。这一增速预测隐含了合规检查集中推进带来的需求集中释放。

然而,高增速预测能否顺利兑现为产业链公司的实际业绩,仍需观察几个环节:

观察维度关键问题
合规检查节奏商密评估是否按计划覆盖到各行业存量系统
预算落地周期政府及关基行业的密码改造预算是否如期下达
项目交付能力550家厂商能否消化集中的项目需求,避免交付瓶颈

若合规检查阶段性放缓或预算下达滞后,需求释放可能出现间歇期;而一旦检查集中推进,供给端又可能面临短期的交付压力。这种“需求脉冲”与“供给爬坡”之间的错位,正是行业增速可能一波三折的内在原因。

常见问题

等保三级系统的密码改造是强制性的吗?

等保三级及以上信息系统属于关键信息基础设施的重点保护对象,按照《密码法》及商用密码应用安全性评估相关要求,其密码应用需要接受评估。评估结果与系统合规状态挂钩,构成实质性的合规约束。

存量改造的优先级如何排序?

通常遵循“关基先行、政务示范、行业跟进”的路径。政务与公共服务领域因政策驱动最为直接,往往率先启动;金融、能源、交通等关键信息基础设施紧随其后;其余行业的改造节奏则与监管检查的覆盖进度密切相关。

投资者如何跟踪需求释放的真实节奏?

可关注商密评估机构的业务量变化、头部密码厂商的订单与收入确认节奏、以及各行业主管部门发布的密码应用推进文件。相比单一季度的增速波动,更长周期内的合规覆盖率提升才是判断行业景气持续性的核心指标。