"密评是不是等保的重复?如果我们等保过了,密评能不能免?"这个误解其实挺常见的。很多人觉得密评和等保测评都在"评",那是不是做一次就行了?
答案是:不能相互替代,但可以同步实施。
今天我就从第三方测评视角,把密评和等保的关系讲透------它们各自管什么、依据什么标准、如何配合落地。
1
定位不同:一个管全局,一个管密码
打个比方:等保测评像"大楼整体安全检查",看结构、消防、电路、安防方方面面;密评则像"大楼门锁系统专项检测",只盯着锁具是否合规、安装是否正确、能不能防住撬锁。
等保(网络安全等级保护) 的法律依据是《网络安全法》,核心是对信息系统进行分级(一至五级),对不同等级提出不同的安全保护要求。它看的是全局------物理安全、网络安全、主机安全、应用安全、数据安全,覆盖面很广。
密评(商用密码应用安全性评估) 的法律依据是《密码法》,聚焦密码技术、产品和服务本身。评估的是三件事:是否用了国家核准的密码算法和产品(合规性)、部署是否到位(正确性)、是否真正发挥了防护作用(有效性)。
一个是"全身体检",一个是"专项检查";一个看整体防护水平,一个看密码这把锁靠不靠谱。
2
标准衔接:密码应用等级与等保等级一一对应
很多人不知道,密评标准在设计时就考虑到了和等保的衔接。
GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》明确规定,信息系统的密码应用等级与网络安全等级保护级别存在对应关系------等保定级为第一级的,遵循GB/T 39786第一级密码应用要求,第二级对第二级,以此类推。
更具体地看技术细节的衔接。比如完整性保护要求:在GB/T 22239-2019《网络安全等级保护基本要求》中,等保三级提出的是"应采用校验技术或密码技术"保护数据完整性;GB/T 39786相应地也把第三级对完整性要求的约束程度由"应"调整为"宜",与等保要求对齐,既给出了密码应用的推荐方向,也避免了过度约束。
一句话:等保定几级,密评就按几级标准来查。两者在标准层面已实现"对表"。
3
覆盖范围:谁该做、谁重叠?
从评估对象看,三者关系更清楚了:
- 等保覆盖范围最广------所有非涉密信息系统都要纳入等级保护范畴
- 密评聚焦特定范围------关键信息基础设施、等保三级及以上系统、国家政务信息系统等
- 重点重叠区域------等保三级及以上系统、关基系统,既是等保必评对象,也是密评必评对象
也就是说,等保三级以上的系统,这两项评估都跑不掉。 这也是为什么实践中常常把两项工作放到一起做。
4
实践落地:"一次入场、同步双审"
既然密评不能替代等保,企业面对双重评估,成本和时间会不会翻倍?
其实不用过分担心。两项评估虽然各看各的,但流程高度重合------都包括测评准备、方案编制、现场测评、分析报告这几个阶段。近年来,"一次入场,同步双评"已经成为测评机构的常见做法,在同一时间段内整合实施等保测评和密评,既节约了时间和成本,又确保了评估的协调性。
从测评机构角度看,融合测评确实可行。因为密评的部分评估内容本身就来源于等保基本要求中关于密码的相关要求项,两者的指标体系存在天然关联。把现场测评环节合并,减少对企业正常业务的干扰,是通行的做法。
但要注意:同步不等于替代。最终会出具两份独立的报告------等保测评报告和密评报告,各自对应不同的监管要求。
5
结语
总结三个核心要点:
- 密评和等保是两套独立的合规制度,法律依据不同、评估重点不同,不能互相替代。等保管全局,密保管密码。
- 两者在标准层面已经打通------密码应用等级与等保等级一一对应,GB/T 39786与GB/T 22239实现了技术要求的衔接。
- 实践中可以"同步实施",一次入场完成两项评估,但最终独立出具两份报告,各自上报。
等保是地基,密评是地基上的一根承重柱。地基打不好,柱子立不稳;柱子没立对,房子照样不安全。两项评估各司其职,共同撑起网络安全的整体防护。