电子认证服务密码管理办法

文章摘要 本文解读《电子认证服务密码管理办法》。该办法依据《电子签名法》与《商用密码管理条例》制定,要求电子认证服务系统使用商用密码,提供服务须申请《电子认证服务使用密码许可证》,并满足系统符合安全技术规范、由具资质单位承建、采用认定密码产品、通过安全性审查等条件。办法明确了省级初审与国家密码管理局审批的程序时限,规定了系统运行、技术改造备案审查要求及擅自改造的法律责任,为电子认证机构合规使用密码提供了明确指引。

第一条 为了规范电子认证服务提供者使用密码的行为,根据《中华人民共和国电子签名法》和《商用密码管理条例》,制定本办法。


第二条 国家密码管理局对电子认证服务提供者使用密码的行为实施监督管理。


省、自治区、直辖市密码管理机构受国家密码管理局的委托,依据本办法承担有关管理工作。


第三条 电子认证服务提者采用密码技术为社会公众提供第三方电子认证服务的系统(以下称电子认证服务系统)使用商用密码。


第四条 提供电子认证服务,应当依据本办法申请《电子认证服务使用密码许可证》。


第五条 申请《电子认证服务使用密码许可证》应当具备下列条件:


(一)具有符合《证书认证系统密码及其相关安全技术规范》的电子认证服务系统;


(二)电子认证服务系统由具有商用密码产品生产资质的单位承建;


(三)电子认证服务系统采用的商用密码产品是国家密码管理局认定的产品;


(四)电子认证服务系统通过国家密码管理局安全性审查。


第六条 申请《电子认证服务使用密码许可证》应当向省、自治区、直辖市密码管理机构提交下列材料:


(一)  使用密码的书面申请。


(二) 企业法人营业执照或者企业名称预先核准通知书


(复印件)。


(三) 电子认证服务系统通过安全性审查的通知(复印件)。


第七条 省、自治区、直辖市密码管理机构应当自受理申请材料之日起5个工作日内完成初审,并将初审意见和全部申请材料报国家密码管理局。


第八条 国家密码管理局应当自收到省、自治区、直辖市密码管理机构报送的材料之日起15个工作日内对申报材料进行审查,并做出是否许可的决定。予以许可的,发给《电子认证服务使用密码许可证》;不予许可的,书面通知申请人并说明理由。


第九条 电子认证服务系统的运行应当符合《证书认证系统密码及其相关安全技术规范》。


电子认证服务提供者对其电子认证服务系统进行技术改造的,事先将具体方案报国家密码管理局备案,事后向国家密码管理局申请安全性审查,通过审查的方可投入运行。


第十条 电子认证服务提供者擅自对电子认证服务系统进行技术改造的,由国家密码管理局责令改正,并根据不同情况向信息产业主观部门提出处罚建议。


第十一条 国家密码管理局和省、自治区、直辖市密码管理机构的工作人员滥用职权、玩忽职守、徇私舞弊,不依法履行监管职责的,给予行政处分;构成犯罪的,依法追究刑事责任。


第十二条 本办法施行前从事电子认证服务的机构拟继续提供电子认证服务的,所使用的电子认证服务系统符合《证书认证系统密码及其相关安全技术规范》并通过国家密码管理机构的技术鉴定的,只需持书面申请领取《电子认证服务使用密码许可证》。


第十三条 《证书认证系统密码及其相关安全技术规范》由国家密码管理局发布。


第十四条 本办法自2005年4月1日起施行。

最后编辑于:2024-04-25 18:00

常见法律问题

申请《电子认证服务使用密码许可证》需满足哪些条件?

根据《电子认证服务密码管理办法》确立的许可条件,申请主体应当同时具备四项实质性要求。其一,须建有符合《证书认证系统密码及其相关安全技术规范》的电子认证服务系统,该规范由国家密码管理局发布,是系统建设与运行的技术基准;其二,系统必须由具有商用密码产品生产资质的单位承建,以确保建设环节的专业性与安全性;其三,系统所采用的商用密码产品须为国家密码管理局认定的产品,不得使用未经认定的密码产品;其四,系统须通过国家密码管理局组织的安全性审查。在程序上,申请人应向所在地的省、自治区、直辖市密码管理机构提交使用密码的书面申请、企业法人营业执照或者企业名称预先核准通知书复印件、系统通过安全性审查的通知复印件等材料。省级密码管理机构受理后应在五个工作日内完成初审,并将初审意见和全部申请材料报国家密码管理局,国家密码管理局应在收到材料后十五个工作日内作出是否许可的决定,予以许可的发给许可证,不予许可的书面通知申请人并说明理由。实务中建议申请主体提前开展系统合规自查与安全性评估,确保承建单位资质与密码产品认定状态有效,申请材料真实完整,避免因条件不符或材料瑕疵被不予许可,延误业务开展。

电子认证服务系统技术改造要履行什么程序?

办法对电子认证服务系统的技术改造设置了事前备案与事后审查的双重监管程序。电子认证服务提供者拟对系统进行技术改造的,应当事先将具体改造方案报国家密码管理局备案,改造完成后还须向国家密码管理局申请安全性审查,只有通过审查的系统方可投入运行。这一制度设计的目的在于确保改造后的系统持续符合《证书认证系统密码及其相关安全技术规范》,防止因技术变更削弱密码安全保障能力,维护电子认证服务的可靠性与公信力。若提供者擅自进行技术改造,未履行备案和审查义务,国家密码管理局有权责令其改正,并根据不同情况向信息产业主管部门提出处罚建议,机构可能面临行政处罚乃至影响电子认证服务资质的风险。实务操作中,建议机构在规划系统升级、设备更换、密码算法调整等事项时,先行评估是否构成需要备案审查的技术改造,提前与国家密码管理局沟通改造方案,留存备案与审查的书面凭证,并在通过安全性审查前不将改造后的系统投入对外服务。同时,系统日常运行本身也应持续符合安全技术规范,机构宜建立内部合规台账,对改造事项、备案时间、审查结论进行留痕管理,以防范合规风险。

办法施行前已从事电子认证服务的机构如何过渡?

对于办法施行前已经从事电子认证服务的机构,办法设置了过渡性安排。拟继续提供电子认证服务的存量机构,如果其使用的电子认证服务系统符合《证书认证系统密码及其相关安全技术规范》,并且已经通过国家密码管理机构的技术鉴定,则无需重复履行完整的申请程序,只需持书面申请即可领取《电子认证服务使用密码许可证》。这一简化程序体现了对既有服务机构的合理过渡照顾,但并不等于豁免许可要求,存量机构仍须取得许可证后方可继续合法提供服务。实务中需要注意,若存量系统不符合安全技术规范或未通过技术鉴定,则仍应按照一般程序完成系统整改、安全性审查并提交全套申请材料,不能适用简化通道。此外,办法自2005年4月1日起施行,相关机构应在施行后及时完成许可证申领,避免无证经营带来的法律风险。同时应当提示,随着《中华人民共和国密码法》的施行,我国商用密码管理制度已作出相应调整,电子认证服务提供者在实务中还应结合现行有效的密码管理法律法规与监管要求综合判断自身合规义务,关注许可证管理、密码产品认定与安全性审查等方面的最新政策变化,必要时咨询专业法律人士或密码管理部门,确保经营活动持续合法合规。

以上内容仅供参考,不构成法律意见。如需专业法律服务,请联系杨春宝一级律师:chambers.yang@dentons.cn

  • 本站声明:本站所载之法律论文、法律评论、案例、法律咨询等,除非另有注明,著作权人均为站长杨春宝高级律师本人。欢迎其他网站链接,但是,未经书面许可,不得擅自摘编、转载。引用及经许可转载时均应注明作者和出处"法律桥",并链接本站。本站网址:https://lawbridge.org/。
  •  
  •         本站所有内容(包括法律咨询、法律法规)仅供参考,不构成法律意见,本站不对资料的完整性和时效性负责。您在处理具体法律事务时,请洽询有资质的律师。本站将努力为广大网友提供更好的服务,但不对本站提供的任何免费服务作出正式的承诺。本站所载投稿文章,其言论不代表本站观点,如需使用,请与原作者联系,版权归原作者所有。

发表回复