Пульс · Документы · Китай · Всекитайское собрание народных представителей
Положение об управлении коммерческими шифрами
商用密码管理条例
商用密码管理条例
(1999年10月7日中华人民共和国国务院令第273号
发布2023年4月27日中华人民共和国国务院令第760
号修订)
第一章总则
第一条为了规范商用密码应用和管理,鼓励和促进商用密
码产业发展,保障网络与信息安全,维护国家安全和社会公共利
益,保护公民、法人和其他组织的合法权益,根据《中华人民共
和国密码法》等法律,制定本条例。
第二条在中华人民共和国境内的商用密码科研、生产、销
售、服务、检测、认证、进出口、应用等活动及监督管理,适用
本条例。
本条例所称商用密码,是指采用特定变换的方法对不属于国
家秘密的信息等进行加密保护、安全认证的技术、产品和服务。
第三条坚持中国共产党对商用密码工作的领导,贯彻落实
总体国家安全观。国家密码管理部门负责管理全国的商用密码工
作。县级以上地方各级密码管理部门负责管理本行政区域的商用
密码工作。
网信、商务、海关、市场监督管理等有关部门在各自职责范
围内负责商用密码有关管理工作。
第四条国家加强商用密码人才培养,建立健全商用密码人
才发展体制机制和人才评价制度,鼓励和支持密码相关学科和专
业建设,规范商用密码社会化培训,促进商用密码人才交流。
第五条各级人民政府及其有关部门应当采取多种形式加
强商用密码宣传教育,增强公民、法人和其他组织的密码安全意
识。
第六条商用密码领域的学会、行业协会等社会组织依照法
律、行政法规及其章程的规定,开展学术交流、政策研究、公共
服务等活动,加强学术和行业自律,推动诚信建设,促进行业健
康发展。
密码管理部门应当加强对商用密码领域社会组织的指导和
支持。
第二章科技创新与标准化
第七条国家建立健全商用密码科学技术创新促进机制,支
持商用密码科学技术自主创新,对作出突出贡献的组织和个人按
照国家有关规定予以表彰和奖励。
国家依法保护商用密码领域的知识产权。从事商用密码活
动,应当增强知识产权意识,提高运用、保护和管理知识产权的
能力。
国家鼓励在外商投资过程中基于自愿原则和商业规则开展
商用密码技术合作。行政机关及其工作人员不得利用行政手段强
制转让商用密码技术。
第八条国家鼓励和支持商用密码科学技术成果转化和产
业化应用,建立和完善商用密码科学技术成果信息汇交、发布和
应用情况反馈机制。
第九条国家密码管理部门组织对法律、行政法规和国家有
关规定要求使用商用密码进行保护的网络与信息系统所使用的密
码算法、密码协议、密钥管理机制等商用密码技术进行审查鉴定。
第十条国务院标准化行政主管部门和国家密码管理部门
依据各自职责,组织制定商用密码国家标准、行业标准,对商用
密码团体标准的制定进行规范、引导和监督。国家密码管理部门
依据职责,建立商用密码标准实施信息反馈和评估机制,对商用
密码标准实施进行监督检查。
国家推动参与商用密码国际标准化活动,参与制定商用密码
国际标准,推进商用密码中国标准与国外标准之间的转化运用,
鼓励企业、社会团体和教育、科研机构等参与商用密码国际标准
化活动。
其他领域的标准涉及商用密码的,应当与商用密码国家标
准、行业标准保持协调。
第十一条从事商用密码活动,应当符合有关法律、行政法
规、商用密码强制性国家标准,以及自我声明公开标准的技术要
求。
国家鼓励在商用密码活动中采用商用密码推荐性国家标准、
行业标准,提升商用密码的防护能力,维护用户的合法权益。
第三章检测认证
第十二条国家推进商用密码检测认证体系建设,鼓励在商
用密码活动中自愿接受商用密码检测认证。
第十三条从事商用密码产品检测、网络与信息系统商用密
码应用安全性评估等商用密码检测活动,向社会出具具有证明作
用的数据、结果的机构,应当经国家密码管理部门认定,依法取
得商用密码检测机构资质。
第十四条取得商用密码检测机构资质,应当符合下列条
件:
(一)具有法人资格;
(二)具有与从事商用密码检测活动相适应的资金、场所、
设备设施、专业人员和专业能力;
(三)具有保证商用密码检测活动有效运行的管理体系。
第十五条申请商用密码检测机构资质,应当向国家密码管
理部门提出书面申请,并提交符合本条例第十四条规定条件的材
料。
国家密码管理部门应当自受理申请之日起20个工作日内,
对申请进行审查,并依法作出是否准予认定的决定。
需要对申请人进行技术评审的,技术评审所需时间不计算在
本条规定的期限内。国家密码管理部门应当将所需时间书面告知
申请人。
第十六条商用密码检测机构应当按照法律、行政法规和商
用密码检测技术规范、规则,在批准范围内独立、公正、科学、
诚信地开展商用密码检测,对出具的检测数据、结果负责,并定
期向国家密码管理部门报送检测实施情况。
商用密码检测技术规范、规则由国家密码管理部门制定并公
布。
第十七条国务院市场监督管理部门会同国家密码管理部
门建立国家统一推行的商用密码认证制度,实行商用密码产品、
服务、管理体系认证,制定并公布认证目录和技术规范、规则。
第十八条从事商用密码认证活动的机构,应当依法取得商
用密码认证机构资质。
申请商用密码认证机构资质,应当向国务院市场监督管理部
门提出书面申请。申请人除应当符合法律、行政法规和国家有关
规定要求的认证机构基本条件外,还应当具有与从事商用密码认
证活动相适应的检测、检查等技术能力。
国务院市场监督管理部门在审查商用密码认证机构资质申
请时,应当征求国家密码管理部门的意见。
第十九条商用密码认证机构应当按照法律、行政法规和商
用密码认证技术规范、规则,在批准范围内独立、公正、科学、
诚信地开展商用密码认证,对出具的认证结论负责。
商用密码认证机构应当对其认证的商用密码产品、服务、管
理体系实施有效的跟踪调查,以保证通过认证的商用密码产品、
服务、管理体系持续符合认证要求。
第二十条涉及国家安全、国计民生、社会公共利益的商用
密码产品,应当依法列入网络关键设备和网络安全专用产品目录,
由具备资格的商用密码检测、认证机构检测认证合格后,方可销
售或者提供。
第二十一条商用密码服务使用网络关键设备和网络安全
专用产品的,应当经商用密码认证机构对该商用密码服务认证合
格。
第四章电子认证
第二十二条采用商用密码技术提供电子认证服务,应当具
有与使用密码相适应的场所、设备设施、专业人员、专业能力和
管理体系,依法取得国家密码管理部门同意使用密码的证明文件。
第二十三条电子认证服务机构应当按照法律、行政法规和
电子认证服务密码使用技术规范、规则,使用密码提供电子认证
服务,保证其电子认证服务密码使用持续符合要求。
电子认证服务密码使用技术规范、规则由国家密码管理部门
制定并公布。
第二十四条采用商用密码技术从事电子政务电子认证服
务的机构,应当经国家密码管理部门认定,依法取得电子政务电
子认证服务机构资质。
第二十五条取得电子政务电子认证服务机构资质,应当符
合下列条件:
(一)具有企业法人或者事业单位法人资格;
(二)具有与从事电子政务电子认证服务活动及其使用密码
相适应的资金、场所、设备设施和专业人员;
(三)具有为政务活动提供长期电子政务电子认证服务的能
力;
(四)具有保证电子政务电子认证服务活动及其使用密码安
全运行的管理体系。
第二十六条申请电子政务电子认证服务机构资质,应当向
国家密码管理部门提出书面申请,并提交符合本条例第二十五条
规定条件的材料。
国家密码管理部门应当自受理申请之日起20个工作日内,
对申请进行审查,并依法作出是否准予认定的决定。
需要对申请人进行技术评审的,技术评审所需时间不计算在
本条规定的期限内。国家密码管理部门应当将所需时间书面告知
申请人。
第二十七条外商投资电子政务电子认证服务,影响或者可
能影响国家安全的,应当依法进行外商投资安全审查。
第二十八条电子政务电子认证服务机构应当按照法律、行
政法规和电子政务电子认证服务技术规范、规则,在批准范围内
提供电子政务电子认证服务,并定期向主要办事机构所在地省、
自治区、直辖市密码管理部门报送服务实施情况。
电子政务电子认证服务技术规范、规则由国家密码管理部门
制定并公布。
第二十九条国家建立统一的电子认证信任机制。国家密码
管理部门负责电子认证信任源的规划和管理,会同有关部门推动
电子认证服务互信互认。
第三十条密码管理部门会同有关部门负责政务活动中使
用电子签名、数据电文的管理。
政务活动中电子签名、电子印章、电子证照等涉及的电子认
证服务,应当由依法设立的电子政务电子认证服务机构提供。
第五章进出口
第三十一条涉及国家安全、社会公共利益且具有加密保护
功能的商用密码,列入商用密码进口许可清单,实施进口许可。
涉及国家安全、社会公共利益或者中国承担国际义务的商用密码,
列入商用密码出口管制清单,实施出口管制。
商用密码进口许可清单和商用密码出口管制清单由国务院
商务主管部门会同国家密码管理部门和海关总署制定并公布。
大众消费类产品所采用的商用密码不实行进口许可和出口
管制制度。
第三十二条进口商用密码进口许可清单中的商用密码或
者出口商用密码出口管制清单中的商用密码,应当向国务院商务
主管部门申请领取进出口许可证。
商用密码的过境、转运、通运、再出口,在境外与综合保税
区等海关特殊监管区域之间进出,或者在境外与出口监管仓库、
保税物流中心等保税监管场所之间进出的,适用前款规定。
第三十三条进口商用密码进口许可清单中的商用密码或
者出口商用密码出口管制清单中的商用密码时,应当向海关交验
进出口许可证,并按照国家有关规定办理报关手续。
进出口经营者未向海关交验进出口许可证,海关有证据表明
进出口产品可能属于商用密码进口许可清单或者出口管制清单范
围的,应当向进出口经营者提出质疑;海关可以向国务院商务主
管部门提出组织鉴别,并根据国务院商务主管部门会同国家密码
管理部门作出的鉴别结论依法处置。在鉴别或者质疑期间,海关
对进出口产品不予放行。
第三十四条申请商用密码进出口许可,应当向国务院商务
主管部门提出书面申请,并提交下列材料:
(一)申请人的法定代表人、主要经营管理人以及经办人的
身份证明;
(二)合同或者协议的副本;
(三)商用密码的技术说明;
(四)最终用户和最终用途证明;
(五)国务院商务主管部门规定提交的其他文件。
国务院商务主管部门应当自受理申请之日起45个工作日内,
会同国家密码管理部门对申请进行审查,并依法作出是否准予许
可的决定。
对国家安全、社会公共利益或者外交政策有重大影响的商用
密码出口,由国务院商务主管部门会同国家密码管理部门等有关
部门报国务院批准。报国务院批准的,不受前款规定时限的限制。
第六章应用促进
第三十五条国家鼓励公民、法人和其他组织依法使用商用
密码保护网络与信息安全,鼓励使用经检测认证合格的商用密码。
任何组织或者个人不得窃取他人加密保护的信息或者非法
侵入他人的商用密码保障系统,不得利用商用密码从事危害国家
安全、社会公共利益、他人合法权益等违法犯罪活动。
第三十六条国家支持网络产品和服务使用商用密码提升
安全性,支持并规范商用密码在信息领域新技术、新业态、新模
式中的应用。
第三十七条国家建立商用密码应用促进协调机制,加强对
商用密码应用的统筹指导。国家机关和涉及商用密码工作的单位
在其职责范围内负责本机关、本单位或者本系统的商用密码应用
和安全保障工作。
密码管理部门会同有关部门加强商用密码应用信息收集、风
险评估、信息通报和重大事项会商,并加强与网络安全监测预警
和信息通报的衔接。
第三十八条法律、行政法规和国家有关规定要求使用商用
密码进行保护的关键信息基础设施,其运营者应当使用商用密码
进行保护,制定商用密码应用方案,配备必要的资金和专业人员,
同步规划、同步建设、同步运行商用密码保障系统,自行或者委
托商用密码检测机构开展商用密码应用安全性评估。
前款所列关键信息基础设施通过商用密码应用安全性评估
方可投入运行,运行后每年至少进行一次评估,评估情况按照国
家有关规定报送国家密码管理部门或者关键信息基础设施所在地
省、自治区、直辖市密码管理部门备案。
第三十九条法律、行政法规和国家有关规定要求使用商用
密码进行保护的关键信息基础设施,使用的商用密码产品、服务
应当经检测认证合格,使用的密码算法、密码协议、密钥管理机
制等商用密码技术应当通过国家密码管理部门审查鉴定。
第四十条关键信息基础设施的运营者采购涉及商用密码
的网络产品和服务,可能影响国家安全的,应当依法通过国家网
信部门会同国家密码管理部门等有关部门组织的国家安全审查。
第四十一条网络运营者应当按照国家网络安全等级保护
制度要求,使用商用密码保护网络安全。国家密码管理部门根据
网络的安全保护等级,确定商用密码的使用、管理和应用安全性
评估要求,制定网络安全等级保护密码标准规范。
第四十二条商用密码应用安全性评估、关键信息基础设施
安全检测评估、网络安全等级测评应当加强衔接,避免重复评估、
测评。
第七章监督管理
第四十三条密码管理部门依法组织对商用密码活动进行
监督检查,对国家机关和涉及商用密码工作的单位的商用密码相
关工作进行指导和监督。
第四十四条密码管理部门和有关部门建立商用密码监督
管理协作机制,加强商用密码监督、检查、指导等工作的协调配
合。
第四十五条密码管理部门和有关部门依法开展商用密码
监督检查,可以行使下列职权:
(一)进入商用密码活动场所实施现场检查;
(二)向当事人的法定代表人、主要负责人和其他有关人员
调查、了解有关情况;
(三)查阅、复制有关合同、票据、账簿以及其他有关资料。
第四十六条密码管理部门和有关部门推进商用密码监督
管理与社会信用体系相衔接,依法建立推行商用密码经营主体信
用记录、信用分级分类监管、失信惩戒以及信用修复等机制。
第四十七条商用密码检测、认证机构和电子政务电子认证
服务机构及其工作人员,应当对其在商用密码活动中所知悉的国
家秘密和商业秘密承担保密义务。
密码管理部门和有关部门及其工作人员不得要求商用密码
科研、生产、销售、服务、进出口等单位和商用密码检测、认证
机构向其披露源代码等密码相关专有信息,并对其在履行职责中
知悉的商业秘密和个人隐私严格保密,不得泄露或者非法向他人
提供。
第四十八条密码管理部门和有关部门依法开展商用密码
监督管理,相关单位和人员应当予以配合,任何单位和个人不得
非法干预和阻挠。
第四十九条任何单位或者个人有权向密码管理部门和有
关部门举报违反本条例的行为。密码管理部门和有关部门接到举
报,应当及时核实、处理,并为举报人保密。
第八章法律责任
第五十条违反本条例规定,未经认定向社会开展商用密码
检测活动,或者未经认定从事电子政务电子认证服务的,由密码
管理部门责令改正或者停止违法行为,给予警告,没收违法产品
和违法所得;违法所得30万元以上的,可以并处违法所得1倍以
上3倍以下罚款;没有违法所得或者违法所得不足30万元的,可
以并处10万元以上30万元以下罚款。
违反本条例规定,未经批准从事商用密码认证活动的,由市
场监督管理部门会同密码管理部门依照前款规定予以处罚。
第五十一条商用密码检测机构开展商用密码检测,有下列
情形之一的,由密码管理部门责令改正或者停止违法行为,给予
警告,没收违法所得;违法所得30万元以上的,可以并处违法所
得1倍以上3倍以下罚款;没有违法所得或者违法所得不足30
万元的,可以并处10万元以上30万元以下罚款;情节严重的,
依法吊销商用密码检测机构资质:
(一)超出批准范围;
(二)存在影响检测独立、公正、诚信的行为;
(三)出具的检测数据、结果虚假或者失实;
(四)拒不报送或者不如实报送实施情况;
(五)未履行保密义务;
(六)其他违反法律、行政法规和商用密码检测技术规范、
规则开展商用密码检测的情形。
第五十二条商用密码认证机构开展商用密码认证,有下列
情形之一的,由市场监督管理部门会同密码管理部门责令改正或
者停止违法行为,给予警告,没收违法所得;违法所得30万元以
上的,可以并处违法所得1倍以上3倍以下罚款;没有违法所得
或者违法所得不足30万元的,可以并处10万元以上30万元以下
罚款;情节严重的,依法吊销商用密码认证机构资质:
(一)超出批准范围;
(二)存在影响认证独立、公正、诚信的行为;
(三)出具的认证结论虚假或者失实;
(四)未对其认证的商用密码产品、服务、管理体系实施有
效的跟踪调查;
(五)未履行保密义务;
(六)其他违反法律、行政法规和商用密码认证技术规范、
规则开展商用密码认证的情形。
第五十三条违反本条例第二十条、第二十一条规定,销售
或者提供未经检测认证或者检测认证不合格的商用密码产品,或
者提供未经认证或者认证不合格的商用密码服务的,由市场监督
管理部门会同密码管理部门责令改正或者停止违法行为,给予警
告,没收违法产品和违法所得;违法所得10万元以上的,可以并
处违法所得1倍以上3倍以下罚款;没有违法所得或者违法所得
不足10万元的,可以并处3万元以上10万元以下罚款。
第五十四条电子认证服务机构违反法律、行政法规和电子
认证服务密码使用技术规范、规则使用密码的,由密码管理部门
责令改正或者停止违法行为,给予警告,没收违法所得;违法所
得30万元以上的,可以并处违法所得1倍以上3倍以下罚款;没
有违法所得或者违法所得不足30万元的,可以并处10万元以上
30万元以下罚款;情节严重的,依法吊销电子认证服务使用密码
的证明文件。
第五十五条电子政务电子认证服务机构开展电子政务电
子认证服务,有下列情形之一的,由密码管理部门责令改正或者
停止违法行为,给予警告,没收违法所得;违法所得30万元以上
的,可以并处违法所得1倍以上3倍以下罚款;没有违法所得或
者违法所得不足30万元的,可以并处10万元以上30万元以下罚
款;情节严重的,责令停业整顿,直至吊销电子政务电子认证服
务机构资质:
(一)超出批准范围;
(二)拒不报送或者不如实报送实施情况;
(三)未履行保密义务;
(四)其他违反法律、行政法规和电子政务电子认证服务技
术规范、规则提供电子政务电子认证服务的情形。
第五十六条电子签名人或者电子签名依赖方因依据电子
政务电子认证服务机构提供的电子签名认证服务在政务活动中遭
受损失,电子政务电子认证服务机构不能证明自己无过错的,承
担赔偿责任。
第五十七条政务活动中电子签名、电子印章、电子证照等
涉及的电子认证服务,违反本条例第三十条规定,未由依法设立
的电子政务电子认证服务机构提供的,由密码管理部门责令改正,
给予警告;拒不改正或者有其他严重情节的,由密码管理部门建
议有关国家机关、单位对直接负责的主管人员和其他直接责任人
员依法给予处分或者处理。有关国家机关、单位应当将处分或者
处理情况书面告知密码管理部门。
第五十八条违反本条例规定进出口商用密码的,由国务院
商务主管部门或者海关依法予以处罚。
第五十九条窃取他人加密保护的信息,非法侵入他人的商
用密码保障系统,或者利用商用密码从事危害国家安全、社会公
共利益、他人合法权益等违法活动的,由有关部门依照《中华人
民共和国网络安全法》和其他有关法律、行政法规的规定追究法
律责任。
第六十条关键信息基础设施的运营者违反本条例第三十
八条、第三十九条规定,未按照要求使用商用密码,或者未按照
要求开展商用密码应用安全性评估的,由密码管理部门责令改正,
给予警告;拒不改正或者有其他严重情节的,处10万元以上100
万元以下罚款,对直接负责的主管人员处1万元以上10万元以下
罚款。
第六十一条关键信息基础设施的运营者违反本条例第四
十条规定,使用未经安全审查或者安全审查未通过的涉及商用密
码的网络产品或者服务的,由有关主管部门责令停止使用,处采
购金额1倍以上10倍以下罚款;对直接负责的主管人员和其他直
接责任人员处1万元以上10万元以下罚款。
第六十二条网络运营者违反本条例第四十一条规定,未按
照国家网络安全等级保护制度要求使用商用密码保护网络安全
的,由密码管理部门责令改正,给予警告;拒不改正或者导致危
害网络安全等后果的,处1万元以上10万元以下罚款,对直接负
责的主管人员处5000元以上5万元以下罚款。
第六十三条无正当理由拒不接受、不配合或者干预、阻挠
密码管理部门、有关部门的商用密码监督管理的,由密码管理部
门、有关部门责令改正,给予警告;拒不改正或者有其他严重情
节的,处5万元以上50万元以下罚款,对直接负责的主管人员和
其他直接责任人员处1万元以上10万元以下罚款;情节特别严重
的,责令停业整顿,直至吊销商用密码许可证件。
第六十四条国家机关有本条例第六十条、第六十一条、第
六十二条、第六十三条所列违法情形的,由密码管理部门、有关
部门责令改正,给予警告;拒不改正或者有其他严重情节的,由
密码管理部门、有关部门建议有关国家机关对直接负责的主管人
员和其他直接责任人员依法给予处分或者处理。有关国家机关应
当将处分或者处理情况书面告知密码管理部门、有关部门。
第六十五条密码管理部门和有关部门的工作人员在商用
密码工作中滥用职权、玩忽职守、徇私舞弊,或者泄露、非法向
他人提供在履行职责中知悉的商业秘密、个人隐私、举报人信息
的,依法给予处分。
第六十六条违反本条例规定,构成犯罪的,依法追究刑事
责任;给他人造成损害的,依法承担民事责任。
第九章附则
第六十七条本条例自2023年7月1日起施行。
Перевод на русский: GigaChat-3-Ultra, 16.09.2026. Машинный перевод, вычитывается редакцией.
Машинный черновик — GigaChat-3-Ultra, 16.09.2026. Экспертом ещё не проверен: даты, адреса норм и санкции сверяйте с текстом.
Паспорт акта
- Юрисдикция
- Китай
- Официальное наименование
- 商用密码管理条例
- Рабочее название
- Положение об управлении коммерческой криптографией
- Вид и уровень акта
- подзаконный акт (постановление Государственного совета КНР)
- Дата принятия
- 2023-04-27
- Вступление в силу
- 2023-07-01
- Действующая редакция
- от 2023-04-27 (№ 760)
- Статус
- действует
- Регулятор
- Государственное управление по криптографии КНР; Госуправление по регулированию рынка; Минкоммерции; Главное таможенное управление; Киберадминистрация Китая
- Связанные акты
- Закон КНР о криптографии, Закон КНР о кибербезопасности
Предмет и цель
- Проблема
- необходимость упорядочить применение и надзор за коммерческой криптографией для обеспечения информационной безопасности при одновременном развитии отрасли.
- Цель
- регламентировать коммерческую криптографию и её управление, стимулировать отрасль, обеспечить сетевую и информационную безопасность, защитить права субъектов.
- Сфера действия
- научная разработка, производство, продажа, услуги, испытания, сертификация, импорт/экспорт и применение коммерческой криптографии на территории КНР, а также их надзор.
- Исключения
- массово-потребительские продукты с использованием коммерческой криптографии выведены из-под режима лицензирования импорта/экспорта (ст. 31).
Субъекты
| Роль | Кто именно | Критерии отнесения | Оценка числа адресатов |
|---|---|---|---|
| оператор | операторы ключевой информационной инфраструктуры | определены иными законами/актами как субъекты КИИ; здесь — те, кто обязан использовать криптографию согласно закону/подзаконным актам. | — |
| оператор | операторы ключевой информационной инфраструктуры | см. выше | — |
| оператор | операторы ключевой информационной инфраструктуры | см. выше | — |
| платформа; разработчик; поставщик | провайдеры сетевых продуктов и услуг, применяющие криптографию | любая организация/лицо, использующее криптографию в продуктах/услугах | — |
| посредник; платформа | учреждения электронных удостоверяющих сервисов, предоставляющие электронные удостоверения с применением криптографииКритерии отнесение: оказание электронных удостоверяющих услуг с использованием криптографии | — | — |
| разработчик; поставщик | изготовители/поставщики криптоизделий и сервисов, чьи товары попадают в контрольные спискиКритерии отнесение: включение продукта/технологии в импортный лицензионный перечень или экспортный контрольный перечень | — | — |
| платформа; разработчик; поставщик | любые участники рынков криптопродуктов/услугКритерии отнесение: деятельность в сфере криптографии | — | — |
| разработчик; поставщик | заявители на статус органа по испытаниям криптопродуктовКритерии отнесение: юрлицо с ресурсами, персоналом и системой менеджмента для испытаний | — | — |
| разработчик; поставщик | заявители на статус органа по сертификации криптопродуктов/услуг/СМKКритерии отнесение: соответствие базовым требованиям к органам по сертификации и наличие компетенций по испытаниям/проверкам | — | — |
| оператор | операторы ключевых информационных инфраструктурКритерии отнесение: см. выше | — | — |
| оператор | ключевые информационные инфраструктурыКритерии отнесение: см. выше | — | — |
| разработчик; поставщик | продавцы/поставщики криптопродуктов и сервисов, включённых в каталоги ключевого оборудования и спецсредствКритерии отнесение: попадание изделия/услуги в утверждённые каталоги | — | — |
| платформа; разработчик; поставщик | иностранные инвесторы в электронное удостоверение для электронного правительстваКритерии отнесение: иностранное участие в сервисе e-government аутентификации | — | — |
| оператор | учреждения электронных удостоверяющих сервисов для электронного правительстваКритерии отнесение: предоставление egov-сервисов электронной аутентификации | — | — |
| любой | любое лицо/организацияКритерии отнесение: все | — | — |
| разработчик; поставщик | органы по испытаниям и сертификации; egov-удостоверяющие службыКритерии отнесение: обладатели соответствующих статусов | — | — |
| оператор; разработчик; поставщик; платформа | широкий круг участников рынка криптографииКритерии отнесение: осуществление регулируемой деятельности | — | — |
- Группы особой защиты
- граждане, юридические лица и иные организации (общая защита прав); дополнительно — держатели государственных секретов и коммерческих тайн через обязанности конфиденциальности (ст. 47).
Нормы 17
Каждая строка — одна норма: кто что должен, через что она меняет поведение, во что обходится и чем подкреплена.
-
ст. 38 ч. 1 обязанность оператор
Оператор КИИ обязан применять коммерческую криптографию для защиты, разработать план применения, выделить финансирование и персонал, синхронно проектировать, строить и эксплуатировать систему криптозащиты.
- Механизм воздействия
- операционные издержки
- Издержки: канал
- содержательные; капитальные
- Издержки: характер
- регулярные
- Событие-триггер
- до начала деятельности; постоянно
- Санкция
- предупреждение; штраф 100–100 тыс. юаней руководителю при отказе/тяжких последствиях (ст. 60)
- Отсылка к иным актам
- да (Законы/акты о КИИ)
- Форма исполнения
- смешанная
- Вступление в силу
- с 2023-07-01
- Российский аналог
- ФЗ «О безопасности критической информационной инфраструктуры РФ» № 187-ФЗ содержит сопоставимые требования по защите КИИ, но без специального обязывания именно коммерческой криптографией; отличается предмет регулирования и механизм оценки соответствия.
-
ст. 39 обязанность оператор
Используемые оператором КИИ криптопродукты/услуги должны быть испытаны и сертифицированы, а технологии (алгоритмы, протоколы, управление ключами) пройти экспертизу органа криптографии.
- Механизм воздействия
- барьер входа; операционные издержки
- Издержки: канал
- административные; содержательные
- Издержки: характер
- разовые; по событию
- Событие-триггер
- до начала деятельности; по событию внедрения/модернизации
- Санкция
- предупреждение; штраф 100–100 тыс. юаней руководителю при отказе/тяжких последствиях (ст. 60)
- Отсылка к иным актам
- да (испытания/сертификация по правилам гл. III)
- Форма исполнения
- смешанная
- Вступление в силу
- с 2023-07-01
- Российский аналог
- Требования ФСБ России к СКЗИ и обязательной сертификации средств защиты информации создают сопоставимую нагрузку, однако российская модель опирается на реестры ФСТЭК/ФСБ и обязательную сертификацию СЗИ шире, чем только криптография.
-
ст. 40 обязанность оператор
При закупке сетей/сервисов с криптографией, влияющих или способных повлиять на нацбезопасность, оператор КИИ должен пройти проверку национальной безопасности, организуемую Киберадминистрацией совместно с органом криптографии и др.
- Механизм воздействия
- барьер входа; распределение риска
- Издержки: канал
- административные
- Издержки: характер
- по событию
- Событие-триггер
- по событию закупки
- Санкция
- остановка использования; штраф 1–10× суммы закупки; персональные штрафы 1–10 тыс. юаней (ст. 61)
- Отсылка к иным актам
- да (процедура проверки нацбезопасности)
- Форма исполнения
- смешанная
- Вступление в силу
- с 2023-07-01
- Российский аналог
- Правила согласования закупок иностранного ПО/средств связи для объектов КИИ и госсектора имеют сходную функцию контроля рисков, отличаются процедурой и субъектом согласования.
-
ст. 36 право (рамочная поддержка), сопряжённая с последующим режимом требований разработчик; поставщик; платформа
Государство поддерживает использование криптографии для повышения безопасности сетевых продуктов и услуг и регулирует её применение в новых технологиях/бизнес-моделях.
- Механизм воздействия
- ограничение модели; информирование
- Издержки: канал
- косвенные регуляторные ожидания
- Издержки: характер
- постоянные
- Событие-триггер
- постоянно
- Отсылка к иным актам
- да (стандарты, оценка соответствия)
- Форма исполнения
- не установлена
- Вступление в силу
- с 2023-07-01
- Российский аналог
- Стимулирующие меры НПА о переходе на отечественные средства криптозащиты носят рекомендательно-программный характер; отличия — акцент на импортонезависимость и отраслевые планы.
-
ст. 22 обязанность посредник; платформа
Для оказания электронных удостоверяющих услуг с криптографией необходимы соответствующие помещения/оборудование/персонал/компетенции и согласие органа криптографии на использование криптографии.
- Механизм воздействия
- барьер входа
- Издержки: канал
- административные; капитальные
- Издержки: характер
- разовые
- Событие-триггер
- до начала деятельности
- Санкция
- корректирующие меры/штрафы по профильным статьям главы VIII (напр., ст. 54)
- Отсылка к иным актам
- да (специальные техправила органа криптографии)
- Форма исполнения
- смешанная
- Вступление в силу
- с 2023-07-01
- Российский аналог
- Аккредитация удостоверяющих центров Минцифры России создаёт схожий входной фильтр, но базируется на иных перечнях требований и процедурах выдачи ЭП.
-
ст. 31; ст. 32; ст. 33; ст. 34 запрет/ограничение с разрешительным порядком разработчик; поставщик
Импорт/экспорт подконтрольных криптотоваров требует лицензии Минкоммерции (срок рассмотрения 45 рабочих дней), предъявления контракта, технических описей, end-user/end-use документов; у таможни — предъявление лицензии, иначе груз не выпускается.
- Механизм воздействия
- барьер входа; распределение риска
- Издержки: канал
- административные
- Издержки: характер
- по событию
- Событие-триггер
- по событию ввоза/вывоза
- Санкция
- санкции по Закону о внешней торговле и таможенным правилам; задержание выпуска товара (ст. 33, ст. 58)
- Отсылка к иным актам
- да (контрольные списки утверждает Госсоветом ведомствами)
- Форма исполнения
- бумажная/электронная подача досье
- Вступление в силу
- с 2023-07-01
- Российский аналог
- Лицензирование ВВТ и шифровальных средств ФСТЭК/ФСБ при импорте/экспорте имеет сопоставимый эффект, отличается номенклатурами и ведомственной архитектурой согласований.
-
ст. 11 обязанность разработчик; поставщик; платформа
Деятельность должна соответствовать законам, обязательным госстандартам и требованиям стандартов, заявленных публично; поощряется применение рекомендуемых стандартов.
- Механизм воздействия
- операционные издержки
- Издержки: канал
- содержательные
- Издержки: характер
- регулярные
- Событие-триггер
- постоянно
- Санкция
- ответственность по главе VIII за нарушения испытаний/сертификации и оборота несоответствующих изделий
- Отсылка к иным актам
- да (стандартизация и подтверждение соответствия)
- Форма исполнения
- цифровая/бумажная документация о соответствии
- Вступление в силу
- с 2023-07-01
- Российский аналог
- Обязательность соблюдения ГОСТ Р и национальных стандартов в области ИБ плюс декларирование/сертификация формируют похожую нагрузку, но матрица органов и схем отлична.
-
ст. 13; ст. 14; ст. 15; ст. 16 обязанность разработчик; поставщик
Испытательные органы подлежат признанию органом криптографии, отвечают квалификационным требованиям, подают заявление с материалами, соблюдают независимость/объективность и отчётность перед регулятором.
- Механизм воздействия
- барьер входа; операционные издержки
- Издержки: канал
- административные; содержательные; капитальные
- Издержки: характер
- разовые; регулярные
- Событие-триггер
- до начала деятельности; постоянно
- Санкция
- предупреждения, штрафы, отзыв признания (ст. 51)
- Отсылка к иным актам
- да (техрегламенты органа криптографии)
- Форма исполнения
- смешанная
- Вступление в силу
- с 2023-07-01
- Российский аналог
- Аккредитация лабораторий ФСБ России/ФСТЭК по линии СКЗИ даёт аналогичный допуск к рынку, процедуры и критерии различаются.
-
ст. 17; ст. 18; ст. 19 обязанность разработчик; поставщик
Органы по сертификации учреждаются по единому порядку, требуют согласия органа криптографии, ведут постсертификационный мониторинг и несут ответственность за выводы.
- Механизм воздействия
- барьер входа; операционные издержки
- Издержки: канал
- административные; содержательные
- Издержки: характер
- разовые; регулярные
- Событие-триггер
- до начала деятельности; по событию мониторинга
- Санкция
- предупреждения, штрафы, отзыв аккредитации (ст. 52)
- Отсылка к иным актам
- да (реестр/правила национального органа)
- Форма исполнения
- смешанная
- Вступление в силу
- с 2023-07-01
- Российский аналог
- Система добровольной/обязательной сертификации средств защиты с участием аккредитованных ОС формирует близкую схему ответственности, состав критериев иной.
-
ст. 41 обязанность оператор
Сетевые операторы обязаны защищать сеть криптографией по уровням защищённости, орган криптографии задаёт требования и стандарты паролей/управления по уровням.
- Механизм воздействия
- операционные издержки
- Издержки: канал
- содержательные
- Издержки: характер
- регулярные
- Событие-триггер
- постоянно
- Санкция
- предупреждение; штраф 1–10 тыс. юаней (до 50 тыс. руководителю) при нарушениях/последствиях (ст. 62)
- Отсылка к иным актам
- да (режим уровней защищённости)
- Форма исполнения
- смешанная
- Вступление в силу
- с 2023-07-01
- Российский аналог
- Модель УЗ-1…УЗ-4 и требования приказов регуляторов по применению криптосредств дают сопоставимый результат, архитектура классов и процедур различается.
-
ст. 38 ч. 2 обязанность оператор
Допуск КИИ в эксплуатацию возможен после оценки безопасности применения криптографии; далее — ежегодная оценка с отчётом в орган криптографии/местный орган.
- Механизм воздействия
- операционные издержки
- Издержки: канал
- содержательные
- Издержки: характер
- регулярные
- Событие-триггер
- до начала деятельности; ежегодно
- Санкция
- предупреждение; штраф 100–100 тыс. юаней руководителю при отказе/тяжких последствиях (ст. 60)
- Отсылка к иным актам
- да (оценка соответствия/аттестация)
- Форма исполнения
- смешанная
- Вступление в силу
- с 2023-07-01
- Российский аналог
- Аттестация объектов информатизации и периодический контроль эффективности мер защиты похожи по смыслу, набор методик и исполнителей другой.
-
ст. 20; ст. 21 запрет с разрешительным порядком разработчик; поставщик
Продажа/предоставление ключевых криптопродуктов допускается только после успешного тестирования/сертификации компетентными органами; сервисы, использующие такие продукты, также проходят сертификацию сервиса.
- Механизм воздействия
- барьер входа
- Издержки: канал
- административные; содержательные
- Издержки: характер
- по событию
- Событие-триггер
- до выхода на рынок
- Санкция
- конфискации, штрафы, зависящие от незаконного дохода (ст. 53)
- Отсылка к иным актам
- да (каталоги и правила утверждения)
- Форма исполнения
- смешанная
- Вступление в силу
- с 2023-07-01
- Российский аналог
- Перечни СЗИ, подлежащих обязательной сертификации, и запреты на оборот несертифицированных средств сопоставимы, ведомства и номенклатуры другие.
-
ст. 27 обязанность платформа; разработчик; поставщик
Если FDI в электронный сервис удостоверения для egov влияет/может влиять на нацбезопасность, проводится проверка безопасности иностранных инвестиций.
- Механизм воздействия
- барьер входа; распределение риска
- Издержки: канал
- административные
- Издержки: характер
- по событию
- Событие-триггер
- по событию инвестирования
- Санкция
- отказ/условия допуска по процедуре проверки
- Отсылка к иным актам
- да (FDI-безопасность)
- Форма исполнения
- смешанная
- Вступление в силу
- с 2023-07-01
- Российский аналог
- Механизмы правительственной комиссии по контролю за иностранными инвестициями в стратегические сферы выполняют схожую функцию, пороги и секторальные исключения иные.
-
ст. 24; ст. 25; ст. 26; ст. 28 обязанность оператор
Необходимо признание и получение квалификации egov-удостоверяющей службы, соблюдение кадровых/материально-технических требований, способность долгосрочного обслуживания, менеджмент-безопасности; решение за 20 рабочих дней; регулярная отчётность в провинциальный орган криптографии.
- Механизм воздействия
- барьер входа; операционные издержки
- Издержки: канал
- административные; капитальные
- Издержки: характер
- разовые; регулярные
- Событие-триггер
- до начала деятельности; периодически
- Санкция
- приостановка/отзыв статуса, штрафы по ст. 55
- Отсылка к иным актам
- да (спецправила egov-аутентификации)
- Форма исполнения
- смешанная
- Вступление в силу
- с 2023-07-01
- Российский аналог
- Требования к государственным УЦ и ЕСИА/ЭП для gov-сервисов частично пересекаются по целям, организационно-правовой каркас иной.
-
ст. 35 ч. 2 запрет любой
Запрещено похищать зашифрованную информацию, незаконно проникать в системы криптозащиты и использовать криптографию для преступлений против нацбезопасности, общественных интересов и прав других лиц.
- Механизм воздействия
- ограничение модели; распределение риска
- Издержки: канал
- нет прямых издержек
- Издержки: характер
- по событию
- Событие-триггер
- по событию правонарушения
- Санкция
- ответственность по сетевому безопасностному законодательству и УК (ст. 59)
- Отсылка к иным актам
- да (Закон о кибербезопасности и др.)
- Форма исполнения
- не установлена
- Вступление в силу
- с 2023-07-01
- Российский аналог
- Уголовно-правовые запреты неправомерного доступа к компьютерной информации и нарушение правил обращения с криптосредствами сопоставимы, составы и наказания калиброваны иначе.
-
ст. 47 обязанность разработчик; поставщик
Указанные институты и их персонал обязаны хранить гостайны и коммерческие тайны; запрещено требовать раскрытия исходных кодов и иных проприетарных сведений; гарантируется конфиденциальность бизнес-секретов и персональных данных, ставших известными регулятору.
- Механизм воздействия
- распределение риска
- Издержки: канал
- административные
- Издержки: характер
- регулярные
- Событие-триггер
- постоянно
- Санкция
- дисциплинарная/иная ответственность персонала ведомств (ст. 65); сопутствующие последствия для нарушителей институтов
- Отсылка к иным актам
- да (охрана гостайн/комтайн/ПДн)
- Форма исполнения
- смешанная
- Вступление в силу
- с 2023-07-01
- Российский аналог
- Режимы охраны государственной/коммерческой тайны и ПДн у регуляторов обеспечивают близкий баланс прозрачности и конфиденциальности, процессуальные гарантии разнятся.
-
ст. 63 обязанность оператор; разработчик; поставщик; платформа
Недопустимо необоснованно отказываться от проверок либо препятствовать им; при невыполнении — предупреждение, затем штрафы 5–50 тыс. юаней (руководителям 1–10 тыс.), вплоть до остановки деятельности и отзыва разрешений.
- Механизм воздействия
- операционные издержки
- Издержки: канал
- административные
- Издержки: характер
- по событию
- Событие-триггер
- по запросу инспекции
- Санкция
- см. выше
- Форма исполнения
- смешанная
- Вступление в силу
- с 2023-07-01
- Российский аналог
- Общие обязанности содействия государственному контролю закреплены в КоАП РФ и специальных законах, размеры штрафов и дисквалификации отличаются.
Реквизиты
| Страна | Китай |
| Орган | Всекитайское собрание народных представителей |
| Вид | закон / законопроект |
| Язык | zh |
| Дата документа | 2023-04-27 |
| Объём | 8 881 знаков |
| Редакций | 2 |
| Впервые увидели | 2026-09-08 |
| Проверен | 2026-09-17 02:41 |
| bbbs | ff80818188d322d501897c5815c326cd |
| flxz | 行政法规 |
| organ | 国务院 |
| effective | 2023-07-01 |
| status | 3 |
| national | False |
| pages | 19 |
| file | prod/20230427/9355c3b836534646a8e1939f21de493c.ofd |
Темы
Почему документ в базе
Отбор сработал на этих совпадениях, суммарный вес 39.
-
网络安全
текст
Кибербезопасность
…理体系实施有效的跟踪调查,以保证通过认证的商用密码产品、 服务、管理体系持续符合认证要求。 第二十条涉及国家安全、国计民生、社会公共利益的商用 密码产品,应当依法列入网络关键设备和网络安全专用产品目录, 由具备资格的商用密码检测、认证机构检测认证合格后,方可销 售或者提供。 第二十一条商用密码服务使用网络关键设备和网络安全 专用产品的,应当经商用密码认证机构对该商用…
-
网络安全
текст
Кибербезопасность
…的商用 密码产品,应当依法列入网络关键设备和网络安全专用产品目录, 由具备资格的商用密码检测、认证机构检测认证合格后,方可销 售或者提供。 第二十一条商用密码服务使用网络关键设备和网络安全 专用产品的,应当经商用密码认证机构对该商用密码服务认证合 格。 第四章电子认证 第二十二条采用商用密码技术提供电子认证服务,应当具 有与使用密码相适应的场所、设备设施、专业人员、…
-
网络安全
текст
Кибербезопасность
…作的单位 在其职责范围内负责本机关、本单位或者本系统的商用密码应用 和安全保障工作。 密码管理部门会同有关部门加强商用密码应用信息收集、风 险评估、信息通报和重大事项会商,并加强与网络安全监测预警 和信息通报的衔接。 第三十八条法律、行政法规和国家有关规定要求使用商用 密码进行保护的关键信息基础设施,其运营者应当使用商用密码 进行保护,制定商用密码应用方案,配备必要…
-
关键信息基础设施
текст
Кибербезопасность
…关部门加强商用密码应用信息收集、风 险评估、信息通报和重大事项会商,并加强与网络安全监测预警 和信息通报的衔接。 第三十八条法律、行政法规和国家有关规定要求使用商用 密码进行保护的关键信息基础设施,其运营者应当使用商用密码 进行保护,制定商用密码应用方案,配备必要的资金和专业人员, 同步规划、同步建设、同步运行商用密码保障系统,自行或者委 托商用密码检测机构开展商用密码应用…
-
关键信息基础设施
текст
Кибербезопасность
…密码 进行保护,制定商用密码应用方案,配备必要的资金和专业人员, 同步规划、同步建设、同步运行商用密码保障系统,自行或者委 托商用密码检测机构开展商用密码应用安全性评估。 前款所列关键信息基础设施通过商用密码应用安全性评估 方可投入运行,运行后每年至少进行一次评估,评估情况按照国 家有关规定报送国家密码管理部门或者关键信息基础设施所在地 省、自治区、直辖市密码管理部门备案。…
-
关键信息基础设施
текст
Кибербезопасность
…测机构开展商用密码应用安全性评估。 前款所列关键信息基础设施通过商用密码应用安全性评估 方可投入运行,运行后每年至少进行一次评估,评估情况按照国 家有关规定报送国家密码管理部门或者关键信息基础设施所在地 省、自治区、直辖市密码管理部门备案。 第三十九条法律、行政法规和国家有关规定要求使用商用 密码进行保护的关键信息基础设施,使用的商用密码产品、服务 应当经检测认证合格,使用…
-
电子政务
текст
Цифровая идентификация и госуслуги
…范、规则,使用密码提供电子认证 服务,保证其电子认证服务密码使用持续符合要求。 电子认证服务密码使用技术规范、规则由国家密码管理部门 制定并公布。 第二十四条采用商用密码技术从事电子政务电子认证服 务的机构,应当经国家密码管理部门认定,依法取得电子政务电 子认证服务机构资质。 第二十五条取得电子政务电子认证服务机构资质,应当符 合下列条件: (一)具有企业法人或者…
-
电子政务
текст
Цифровая идентификация и госуслуги
…持续符合要求。 电子认证服务密码使用技术规范、规则由国家密码管理部门 制定并公布。 第二十四条采用商用密码技术从事电子政务电子认证服 务的机构,应当经国家密码管理部门认定,依法取得电子政务电 子认证服务机构资质。 第二十五条取得电子政务电子认证服务机构资质,应当符 合下列条件: (一)具有企业法人或者事业单位法人资格; (二)具有与从事电子政务电子认证服务活动及其使…
Аннотация
Документ устанавливает правила разработки, производства, продажи, применения и контроля коммерческих криптографических технологий в Китае. Он вводит обязательную сертификацию для продуктов и услуг, используемых на критической информационной инфраструктуре, а также лицензирование деятельности по тестированию и сертификации. Регламент определяет порядок импорта и экспорта контролируемых шифров через систему разрешений и классифицирует санкции за нарушения — от предупреждений до штрафов (до десятикратной суммы закупки) и отзыва лицензий.
Редакции документа
Отметьте две редакции и нажмите «Сравнить» — покажем построчные отличия.
| выбор | Редакция | Загружена | Формат | Объём | |
|---|---|---|---|---|---|
| Редакция 2 открыта | 2026-09-12 02:42 | ofd | 8 881 зн. | txt | |
| Редакция 1 | 2026-09-08 09:33 | ofd | 8 960 зн. | txt |
Выбрано: 0 из 2
Зафиксированные изменения
| Дата | Редакции | Строк | |
|---|---|---|---|
| 2026-09-12 | 11995 → 14037 | +78 −157 | Построчное сравнение → |