AEO高级认证信息系统安全要求解读:海关第8/9条标准落地指南
AEO高级认证信息系统安全要求 这一项在认证现场最容易翻车的地方,不是企业没做安全,而是做了却拿不出"对应到条款"的证据。一次复核中,认证人员要求出示"使用密码等措施保护信息系统免受未经授权访问"的证明,企业递上了防火墙策略截图与杀毒软件采购合同,结果被认定为不达标------截图标不出时间范围,合同证明的是"买了",不能证明"在用",更没有密钥管理与数据备份的记录。缺口不在安全能力,在证据链。
全文结构:
- 先认文本:现行标准是哪一份
- 第(8)项与第(9)项分别在要求什么
- 统一模板:四个能力域逐个拆
- 认证现场看的四类证据
- 与等保、ISO/IEC 27001、数据出境的关系
- 改造节奏:从差距分析到复核
- 常见问题(FAQ)
- 三种达标路径对比
- 落地验收清单
- 相关阅读
一、先认文本:AEO高级认证信息系统安全要求适用哪一份标准
1.1 现行文本与废止关系
做 AEO 认证准备时,第一步不是写材料,而是确认自己读的是哪一份文本。这一点在 2026 年尤其重要:
| 文件 | 时间 | 状态 |
|---|---|---|
| 《中华人民共和国海关注册登记和备案企业信用管理办法》(海关总署令第 251 号) | 2021 年 11 月 1 日施行 | 已被替代 |
| 《海关高级认证企业标准》(海关总署公告 2022 年第 106 号) | 2022 年 10 月 28 日发布 | 已废止 |
| 《中华人民共和国海关注册登记和备案企业信用管理办法》(海关总署令第 282 号) | 2026 年 1 月 13 日公布,2026 年 4 月 1 日起施行 | 现行 |
| 《海关高级认证企业标准》《海关认证企业标准》(海关总署公告 2026 年第 34 号) | 2026 年 3 月 30 日发布,2026 年 4 月 1 日起施行 | 现行 |
海关总署令第 282 号将企业信用等级调整为高级认证企业、认证企业、常规企业、失信企业、严重失信企业五类,并明确高级认证企业与认证企业均为中国"经认证的经营者"(AEO)。与之配套,2026 年第 34 号公告发布了修订后的《海关高级认证企业标准》与新增的《海关认证企业标准》,同时废止 2022 年第 106 号、第 114 号公告。
1.2 第(8)项与第(9)项的出处
业内常说的"第 8 条、第 9 条",指的是通用标准(进出口收发货人)中"5.信息系统"项下的两个标准项。按 2022 年第 106 号公告的编号,它们分别是:
- 第(8)项 :要求企业建立真实、准确、完整并有效管理生产经营、进出口活动、财务等的信息系统,对生产、采购、销售、物流运输、出入库、报关、税款缴纳、收付汇等主要环节实现流程检索、跟踪,货物流、单证流、信息流能够相互印证;系统数据自进出口货物办结海关手续之日起保存 3 年以上。企业的 ERP 系统或跨境电商平台已与海关对接并满足海关管理要求的,海关不再对本项标准进行认证,视为达标。
- 第(9)项 :要求企业建立并执行数据安全、信息安全管理制度,使用防火墙、密码等措施保护信息系统免受未经授权的访问,定期执行数据备份,防止信息丢失,采取措施防范内部恶意信息窃取、数据篡改等情形。企业取得 ISO/IEC 27001 认证,或者由具备《网络安全等级保护测评机构推荐证书》资质的机构出具年度等级测评结论为"符合"的测评报告,海关不再对本项标准进行认证,视为达标。
2026 年第 34 号公告的现行文本沿用"内部控制---信息系统"这一框架,公开的政策解读将高级认证企业的要求概括为全流程追溯、涉税要素预警、信息与数据安全 三项。标准项编号会随文本修订变动,认证准备时以现行公告附件为准核对,不要照抄旧编号。
1.3 认证结果与赋分
标准项的认证结论分"达标""基本达标""不达标""不适用"四种。据 2026 年新版标准的公开解读,赋分方式为达标记 0 分、基本达标扣 1 分、不达标扣 2 分、不适用不扣分,初始 100 分;通过要求为不存在不达标项,且内部控制与贸易安全两类基本达标项各不超过 3 项、总分不低于 95 分。
这套规则传递的信号很清楚:单项不达标是硬伤,靠其他项拉分补不回来。 信息系统两项一旦被判不达标,AEO 资质直接受影响。
二、AEO高级认证信息系统安全要求的两个维度:追溯与安全
把第(8)项和第(9)项放在一起看,会发现它们问的是两件不同的事:
| 维度 | 对应项 | 核心问题 | 常见证据 |
|---|---|---|---|
| 业务可追溯 | 第(8)项 | 系统能否把货物流、单证流、信息流对上 | ERP 流程截图、单证台账、3 年留存记录 |
| 信息与数据安全 | 第(9)项 | 系统是否被密码等措施保护、数据是否可恢复 | 制度文件、加密与备份记录、等保或 ISO 证书 |
很多企业把两件事混成一件做:以为上了防火墙就覆盖了第(9)项,或者以为 ERP 能查单就覆盖了第(8)项。实际上第(9)项里"密码等措施"这几个字是实的------它指向身份鉴别、传输加密、存储加密、密钥管理,而不是泛指任何安全产品。
三、统一模板:四个能力域逐个拆
下面四个能力域,每个都按同一模板展开:原理 → 现场场景 → 这么做的好处 → 落地难点。对照这张清单做差距分析,比逐条读标准文本高效。
3.1 AEO高级认证信息系统安全要求下的能力域一:身份鉴别与访问控制
原理。 未经授权的访问是第(9)项点名的第一类风险。防线要落在"谁能进系统、进来能干什么"上:统一身份源、强鉴别、按岗位授权、高危操作二次确认。
现场场景。 认证人员常问:报关系统、ERP、邮件系统是否各自一套账号?离职员工的账号多久关闭?管理员是否共享账号?关务系统是否允许从外网直接登录?
这么做的好处。 统一身份后,一人一套账号、一次登录可控可审计,账号生命周期与人事流程挂钩,认证时可以直接导出"账号---岗位---权限---最近登录"的清单作为证据。
落地难点。 老系统不支持统一认证协议,常见做法是加一层网关代理:老系统继续用原有账号,但入口收敛到统一身份网关,网关侧完成强鉴别与审计。这样改造量小,也能拿出"所有访问经过鉴别"的证据。
bash
# 为不支持统一认证的老系统接入访问代理(占位示例)
curl -sS -X POST "$ASP_API/v1/apps/register" \
-H "Authorization: Bearer $TOKEN" \
-H "Content-Type: application/json" \
-d '{
"app_id": "erp-legacy",
"entry": "https://erp.example/",
"auth_mode": "mfa",
"idp": "corp-idp",
"log_level": "full"
}'
# 配置分级策略:关务、财务类应用强制二次因子
curl -sS -X POST "$ASP_API/v1/policies" \
-H "Authorization: Bearer $TOKEN" \
-d '{"app_id":"erp-legacy","scope":"customs","factor":"otp+push","session_ttl":"8h"}'
3.2 能力域二:数据传输与存储加密
原理。 "密码等措施"要覆盖数据在网络上和存储里两种状态。传输侧解决链路上的窃听与篡改,存储侧解决数据库文件、备份介质、日志文件被直接读取的风险。
现场场景。 认证人员可能要求说明:报关数据在系统之间怎么传的?数据库里存的是明文还是密文?备份文件是否加密?离职 DBA 能否带走可用数据?
这么做的好处。 传输侧统一到 TLS 之后,跨系统接口的安全状态可以用扫描报告呈现;存储侧做透明加密后,数据库文件被拷走也无法还原,备份介质的保管风险随之下降。
落地难点。 存储加密最容易卡在性能与改造量上。对海关业务相关的库(报关单、合同、发票、舱单),务实做法是字段级与透明加密搭配:结构化敏感字段用格式保留加密保持长度与类型不变,避免改表结构;整库用透明加密兜住介质风险。
sql
-- 对报关单表中的敏感列启用加密(示例,实际语法以产品文档为准)
ALTER TABLE customs_declaration
MODIFY consignee_name VARBINARY(256) ENCRYPTED WITH (ALGORITHM = 'SM4', KEY_ID = 'k_dec_v3');
-- 查询侧无需改写业务 SQL,权限内用户读到明文
SELECT declaration_no, consignee_name FROM customs_declaration WHERE declaration_no = :no;
3.3 能力域三:密钥与证书管理
原理。 加密做得再全,密钥管理失控等于没做。这一域要回答三个问题:密钥在哪生成、以什么形态分发、谁能导出明文。
现场场景。 认证人员不一定会追问密钥细节,但密评或等保测评一定会。常见尴尬是:数据库加密上了一年,密钥还躺在应用配置文件里,任何有服务器权限的人都能读出来。
这么做的好处。 密钥集中到密钥管理系统与密码机之后,"明文不出模块"成为可验证的事实:应用通过接口调用加解密,拿不到密钥本身;密钥的生成、启用、轮换、吊销都有台账。
落地难点。 改造期要处理"存量数据用旧密钥加密"的衔接。稳妥做法是引入密钥版本:新数据用新版本密钥写入,旧数据保留旧版本解密能力,逐步做后台重加密,并行期内版本与业务批次强绑定。
bash
# 申请新版本数据密钥,返回密文信封(占位示例)
curl -sS -X POST "$KSP_API/v1/keys/wrap" \
-H "Authorization: Bearer $TOKEN" \
-d '{"key_id":"k_dec_v3","usage":"column_encryption","cipher":"SM4"}'
# 查询密钥版本状态与轮换记录
curl -sS "$KSP_API/v1/keys/k_dec_v3/versions" -H "Authorization: Bearer $TOKEN"
3.4 能力域四:日志、备份与内部风险
原理。 第(9)项明确点出"防范内部恶意信息窃取、数据篡改",并要求"定期执行数据备份,防止信息丢失"。这一域考的是可追溯与可恢复。
现场场景。 认证人员会看:操作日志保留多久?日志能不能被管理员自己删?备份多久做一次、有没有做过恢复演练?
这么做的好处。 日志接入独立的审计存储、管理员无删除权限后,"内部篡改"这件事即使发生也能被发现;备份加密并定期恢复演练,则把"数据丢失"从灾难变成演练科目。
落地难点。 日志量通常远超预期,全量留存成本高。做法是分级:与进出口业务直接相关的操作(报关数据录入、修改、导出)全量留存并加完整性保护;一般运维日志按较短周期留存。
四、认证现场看的四类证据
把能力建设翻译成证据,是准备阶段的核心工作。按第(8)(9) 两项归纳,现场能快速拿出的材料大致四类:
| 证据类型 | 支撑项 | 具体内容 |
|---|---|---|
| 制度文件 | 第(9)项 | 数据安全管理制度、信息安全管理制度、备份与恢复制度,需有版本与发布日期 |
| 技术记录 | 第(9)项 | 加密配置截图与扫描报告、密钥台账、备份任务与恢复演练记录 |
| 业务追溯材料 | 第(8)项 | ERP 流程检索演示、货物流/单证流/信息流对照样例、3 年留存抽查 |
| 第三方结论 | 第(9)项 | ISO/IEC 27001 证书,或等保测评年度结论为"符合"的报告 |
第三类材料最容易被忽视。认证人员往往不是看你"能不能查到",而是随机抽一票货,让你从报关单一路反查到采购订单、入库单、付款记录。如果这三条流在某个环节断掉,第(8)项就很难达标。
五、与等保、ISO/IEC 27001、数据出境的关系
等保与 AEO 的关系。 等保定级对象通常是报关系统、ERP 等具体系统,测评依据 GB/T 22239-2019《网络安全等级保护基本要求》,测评结论为"符合"的报告可以支撑第(9)项达标认定。需要注意的是,等保测评是年度行为,报告有有效期,认证当年要拿出的是最近一次年度测评结论。
ISO/IEC 27001 的作用。 取得认证同样可以支撑第(9)项的达标认定。两条路选一条即可,不必重复投入;已经做等保的企业,把等保测评结论用足更省事。
密评与密码应用。 涉及密码应用的系统还要面对 GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》,测评方法依据 GB/T 43206-2023《信息安全技术 信息系统密码应用测评要求》,二者成对使用。第(9)项里"密码等措施"这几个字,在密评语境下会被具体化为身份鉴别、访问控制、数据传输机密性与完整性、数据存储机密性与完整性、不可否认性等技术指标。
数据出境。 跨境业务场景下,向境外传输报关、客户、供应链数据还要单独评估。《数据出境安全评估办法》自 2022 年 9 月 1 日起施行,后续又有促进和规范数据跨境流动的规定对申报情形作了调整。AEO 认证本身不审查数据出境,但物流与报关数据经常跨境流转,两套合规要并行推进,不能用一套材料顶两处。
在这一层,安当的能力主要落在密码应用这一侧:安当的 TDE 承担数据库存储加密与透明加解密,安当的 KSP 负责密钥的全生命周期管理与版本轮换,安当的 ASP 负责统一身份认证与访问权限收敛。三者组合起来,正好对应第(9)项里"密码等措施"与"未经授权的访问"两处要求。
六、改造节奏:从差距分析到复核
- 第 1 周:确认文本与定级。 拿到现行公告附件,逐项标注适用/不适用,明确本次认证针对的通用标准类别(进出口收发货人或报关企业)与单项标准类型。
- 第 2-3 周:差距分析。 按第二节四个能力域打分,标出"完全没有""有但不留痕""有且可证明"三档,只把第三档写进申报材料。
- 第 4-8 周:补齐技术措施。 优先补身份鉴别与加密两类,因为它们既是硬要求,也是其他措施的基础。
- 第 9-10 周:补证据。 制度文件补发布流程,技术记录补时间范围与责任人,业务追溯材料准备随票反查演示。
- 复核前:演练一次。 组织一次内部预认证,按认证人员的方式随机抽票反查,找出断点再补。
整个周期里最容易拖的是第四步------技术措施做完了,但没人保存能对外出示的记录。改造一开始就要同步设计"证据怎么留",否则复核前两周会陷入翻聊天记录找截图的窘境。
七、常见问题(FAQ)
Q:AEO高级认证信息系统安全要求主要看哪几条?
A:核心是通用标准"信息系统"项下的两条:一条要求货物流、单证流、信息流相互印证且数据保存 3 年以上;另一条要求建立数据安全管理制度,用防火墙、密码等措施防止未经授权访问,定期备份并防范内部风险。
Q:AEO高级认证信息系统安全要求一定要做等保测评吗?
A:不一定。第(9)项给了两条等效路径:取得 ISO/IEC 27001 认证,或者由具备等级保护测评机构推荐资质的机构出具年度结论为"符合"的测评报告,二选一即可视为达标。已有等保体系的企业沿用测评报告更省成本。
Q:AEO高级认证信息系统安全要求里的"密码等措施"具体指什么?
A:指落到技术上的身份鉴别、访问控制、传输加密、存储加密与密钥管理,而不是泛指安全设备。密评语境下对应 GB/T 39786-2021 的技术指标,测评方法依据 GB/T 43206-2023;认证时至少要能出示加密配置、密钥台账与访问审计记录。
Q:AEO高级认证信息系统安全要求的准备周期要多久?
A:差距分析一周、技术补齐四到五周、证据整理两周、内部预认证一周,整体约两个半月。周期长短主要取决于老系统改造量与历史数据补齐难度,证据同步留存做得好可以缩短两周以上。
Q:AEO高级认证信息系统安全要求与跨境物流数据出境评估怎么并行?
A:两套合规并行推进:AEO 关注系统可追溯与信息安全,数据出境关注出境路径、接收方与评估申报。报关和客户数据在两套体系里都是核心资产,建议合并做一次数据资产梳理,分别输出认证证据与出境评估材料。
八、三种达标路径对比
| 路径 | 做法 | 优点 | 局限 | 适用 |
|---|---|---|---|---|
| 等保测评结论支撑 | 做等保定级测评,取年度"符合"结论 | 与国内监管体系一致,一测多用 | 需要测评机构排期,投入中等 | 多数进出口企业 |
| ISO/IEC 27001 认证 | 建体系并通过外部认证 | 国际认可度高,利于海外互认 | 体系建设周期长,年审成本 | 跨国业务较多 |
| 自建措施 + 逐项举证 | 不做体系认证,逐条准备技术证据 | 投入灵活 | 现场举证压力大,易被判基本达标 | 规模较小、系统单一 |
九、落地验收清单
| # | 验收项 | 判定标准 | 检查方式 |
|---|---|---|---|
| 1 | 文本版本 | 使用现行公告附件,非已废止版本 | 文件核对 |
| 2 | 三流印证 | 随机抽票可从报关单反查至采购、入库、付款 | 现场抽票演示 |
| 3 | 数据留存 | 系统数据自办结海关手续之日起保存 3 年以上 | 历史数据抽查 |
| 4 | 制度文件 | 数据安全与信息安全管理制度有版本、发布日期、责任人 | 文档审查 |
| 5 | 身份鉴别 | 统一身份源,管理员无共享账号,离职账号及时关闭 | 账号清单抽查 |
| 6 | 传输加密 | 系统间接口统一使用 TLS,禁用明文协议 | 扫描报告 |
| 7 | 存储加密 | 敏感字段与数据库文件处于加密状态 | 配置核查 + 介质测试 |
| 8 | 密钥管理 | 密钥在密码机/密钥管理系统内,明文不出模块 | 密钥台账 + 权限核查 |
| 9 | 备份恢复 | 定期备份且加密,有恢复演练记录 | 演练记录 |
| 10 | 日志审计 | 业务操作日志独立留存,管理员无删除权限 | 日志平台核查 |
| 11 | 第三方结论 | 等保测评或 ISO/IEC 27001 证书在有效期内 | 证书/报告核对 |
| 12 | 密码应用 | 对照 GB/T 39786-2021 与 GB/T 43206-2023 备齐证据 | 条款对照表 |
十、相关阅读
- AEO高级认证信息系统安全要求的密码侧落地:港口 TOS 与 EDI 系统安全实战
- AEO高级认证信息系统安全要求与跨境物流数据出境评估的衔接要点
- 口岸通关数据国密改造:SM2/SM3/SM4 怎么选、迁移从哪一步开始
- 危化品监管数据安全:风险智能化管控平台的加密合规实践
- 5G 核心网安全认证:AMF/SMF 到 AUSF 的统一身份管理
文章作者:安当加密技术负责人