一、前情提要
在2020年前,商用密码管理制度所遵循的法律依据多以1999年生效的《商用密码管理条例》为基础。该条例对商用密码的各方面运用都做了较为严格的限制。《中华人民共和国密码法》(下称“《密码法》”)于2019年10月26日予以公布,并于2020年1月1日起开始施行。《密码法》较之《商用密码管理条例》极大程度地拓宽了商用密码的运用渠道,对过去的商用密码管理制度进行了结构性重塑。
在此背景下,《商用密码管理条例》开始依据《密码法》进行修订,而本篇文章即旨在分析《商用密码管理条例(修订草案征求意见稿)》(下称“征求意见稿”)对《密码法》进行扩展和补充的内容,以期了解商用密码管理制度的最新动向。
二、征求意见稿补充了不同机构使用商用密码时的具体要求
《密码法》确立了“非涉密的关键信息基础设施、网络安全等级保护第三级以上网络、国家政务信息系统等网络与信息系统,其运营者应当使用商用密码进行保护,自行或者委托商用密码检测机构开展商用密码应用安全性评估。”征求意见稿则进一步补充了不同机构使用商用密码时的具体要求以及相应评测机制,具体可见下表。

除此之外,征求意见稿还首次提出了“商用密码应用促进协调机制”的概念,但这一概念目前仍较为模糊,只提到了由国家建立,目的在于加强对商用密码应用的统筹指导。但基于征求意见稿以及《密码法》条款中透露的“促进商用密码应用”的基调,该项机制应当会在日后具体落实。
三、征求意见稿明确了成为检测认证、电子认证机构的具体要求
《密码法》首次提出了“商用密码检测认证体系”的概念,鼓励企业在商用密码活动中自愿接受商用密码检测认证,但对于如何才能成为检测认证机构却没有规定。而对于电子认证机构,《密码法》虽然简要说明了“采用商用密码技术从事电子政务电子认证服务的机构,应当经国家密码管理部门认定”,却对于认定的标准以及认定的程序未作说明。此次征求意见稿填补了这一方面的空白,具体规定可见下表。

四、征求意见稿确立了商用密码进出口的审批要求
《密码法》第28条规定 “涉及国家安全、社会公共利益且具有加密保护功能的商用密码,列入《商用密码进口许可清单》,实施进口许可。涉及国家安全、社会公共利益或者中国承担国际义务的商用密码,列入《商用密码出口管制清单》,实施出口管制。”但对于实施进出口管制的商用密码具体如何审批则未作规定,本次征求意见稿即对于这一部分进行了解释,并补充了普通商用密码的进出口审批程序以作对比。
在进口《商用密码进口许可清单》或者出口《商用密码出口管制清单》中的商用密码时,或这一类商用密码在境外与保税区、出口加工区等海关特殊监管区域之间从事“过境、转运、通运、再出口”活动时,所需的审批程序如下图所示:

在进出口其他商用密码时,征求意见稿则规定其审批程序为“向国务院商务主管部门提出书面申请,并提交有关证明材料。国务院商务主管部门会同国家密码管理部门依法对申请进行审查,并作出是否准予许可的决定。”
若未交验两用物项许可证,则海关有权在怀疑进出口商用密码属于进出口管制范围时扣押产品,并向有关部门提出组织鉴别,直至鉴别结果确认其不属于进出口管制范围,但对怀疑的依据并没有作详细说明,企业在进出口商用密码时可以对这一类行为的认定稍加关注。
五、征求意见稿健全了违反相关法律后的法律责任体系
《密码法》已零星列举了一些法律责任,如检测认证机构、电子认证服务机构违反法律法规的,会视情况不同给予警告,没收违法产品和违法所得,但其条款相比实际情形可能仍略有不足,本次征求意见稿即在其基础上健全了法律责任体系。
健全后的法律责任体系可依照对象不同分为五个部分,分别对应了商用密码检测/认证机构、电子政务电子认证服务机构、进出口商用密码的主体、自然人、使用商用密码的运营者、国家机关可能做出的违法行为以及对应法律后果。其内容周全详实,具体可以参见征求意见稿第八章。
六、征求意见稿商用密码新规可能对企业日常经营的影响
总体来说,征求意见稿虽然在《密码法》的基础上增加扩展了较多的内容,但其总风向标始终与《密码法》保持一致,即顺应“放管服”改革的总体要求,坚持“创新发展、保障安全,放宽准入、规范监管,依法立法、衔接有序”的立法思路。
对于未使用商用密码的企业而言,基于国家对于商用密码“应用促进”的动向,可以考虑使用。对于已经使用商用密码或准备进出口商用密码的企业而言,可以关注以下问题:
1、关于《商用密码产品型号证书》与认证机构出具的认证。
2019年12月30日,国家密码管理局、国家市场监督管理总局《关于调整商用密码产品管理方式的公告》明确规定,取消“商用密码产品品种和型号审批”,建立国家统一推行的商用密码认证制度,鼓励商用密码产品获得认证。自2020年7月1日起,已发放的《商用密码产品型号证书》自动失效。
基于此,过去获得《商用密码产品型号证书》的企业可决定是否根据现有商用密码认证制度进行认证。征求意见稿及《密码法》并未提供认证机构的具体目录,而是由企业在一定条件下自行申报,由国务院监督管理部门进行审批,因而若征求意见稿表述不变,企业可在之后就近寻找认证机构进行认证。
2、商用密码进出口的限制范围。
从地域范围上来看,《密码法》仅宽泛规定了商用密码进出口时需要根据《商用密码进口许可清单》和《商用密码出口管制清单》,而征求意见稿则突出了在海关特殊监管区域的商用密码进出口亦从其规定(详见表二)。
从进出口内容来看,现行名单参照的是2020年1月1日生效的国家密码管理局、商务部、海关总署公告第38号《关于做好商用密码进出口管理工作的过渡和衔接的公告》,规定“从事密码产品和含有密码技术的设备进口的,按照国家密码管理局、海关总署联合发布的国密局第18号、第27号公告办理”。而从《密码法》规定来看,对商用密码中的大众消费类产品所采用的商用密码未实行进口许可,大众消费类产品与第18、27号目录之间该如何认定重叠部分值得持续关注。
最后需要注意的是,征求意见稿是国务院下属密码管理局负责起草的 ,而《商用密码管理条例》最终应当由国务院确定公布,因而征求意见稿中的商用密码管理制度仍处于相对初期阶段,虽然一定程度上体现了未来商用密码管理制度的趋向,但仍有可能在未来发生变动,需要时刻关注其变动。
在2020年前,商用密码管理制度所遵循的法律依据多以1999年生效的《商用密码管理条例》为基础。该条例对商用密码的各方面运用都做了较为严格的限制。《中华人民共和国密码法》(下称“《密码法》”)于2019年10月26日予以公布,并于2020年1月1日起开始施行。《密码法》较之《商用密码管理条例》极大程度地拓宽了商用密码的运用渠道,对过去的商用密码管理制度进行了结构性重塑。
在此背景下,《商用密码管理条例》开始依据《密码法》进行修订,而本篇文章即旨在分析《商用密码管理条例(修订草案征求意见稿)》(下称“征求意见稿”)对《密码法》进行扩展和补充的内容,以期了解商用密码管理制度的最新动向。
二、征求意见稿补充了不同机构使用商用密码时的具体要求
《密码法》确立了“非涉密的关键信息基础设施、网络安全等级保护第三级以上网络、国家政务信息系统等网络与信息系统,其运营者应当使用商用密码进行保护,自行或者委托商用密码检测机构开展商用密码应用安全性评估。”征求意见稿则进一步补充了不同机构使用商用密码时的具体要求以及相应评测机制,具体可见下表。

除此之外,征求意见稿还首次提出了“商用密码应用促进协调机制”的概念,但这一概念目前仍较为模糊,只提到了由国家建立,目的在于加强对商用密码应用的统筹指导。但基于征求意见稿以及《密码法》条款中透露的“促进商用密码应用”的基调,该项机制应当会在日后具体落实。
三、征求意见稿明确了成为检测认证、电子认证机构的具体要求
《密码法》首次提出了“商用密码检测认证体系”的概念,鼓励企业在商用密码活动中自愿接受商用密码检测认证,但对于如何才能成为检测认证机构却没有规定。而对于电子认证机构,《密码法》虽然简要说明了“采用商用密码技术从事电子政务电子认证服务的机构,应当经国家密码管理部门认定”,却对于认定的标准以及认定的程序未作说明。此次征求意见稿填补了这一方面的空白,具体规定可见下表。

四、征求意见稿确立了商用密码进出口的审批要求
《密码法》第28条规定 “涉及国家安全、社会公共利益且具有加密保护功能的商用密码,列入《商用密码进口许可清单》,实施进口许可。涉及国家安全、社会公共利益或者中国承担国际义务的商用密码,列入《商用密码出口管制清单》,实施出口管制。”但对于实施进出口管制的商用密码具体如何审批则未作规定,本次征求意见稿即对于这一部分进行了解释,并补充了普通商用密码的进出口审批程序以作对比。
在进口《商用密码进口许可清单》或者出口《商用密码出口管制清单》中的商用密码时,或这一类商用密码在境外与保税区、出口加工区等海关特殊监管区域之间从事“过境、转运、通运、再出口”活动时,所需的审批程序如下图所示:

在进出口其他商用密码时,征求意见稿则规定其审批程序为“向国务院商务主管部门提出书面申请,并提交有关证明材料。国务院商务主管部门会同国家密码管理部门依法对申请进行审查,并作出是否准予许可的决定。”
若未交验两用物项许可证,则海关有权在怀疑进出口商用密码属于进出口管制范围时扣押产品,并向有关部门提出组织鉴别,直至鉴别结果确认其不属于进出口管制范围,但对怀疑的依据并没有作详细说明,企业在进出口商用密码时可以对这一类行为的认定稍加关注。
五、征求意见稿健全了违反相关法律后的法律责任体系
《密码法》已零星列举了一些法律责任,如检测认证机构、电子认证服务机构违反法律法规的,会视情况不同给予警告,没收违法产品和违法所得,但其条款相比实际情形可能仍略有不足,本次征求意见稿即在其基础上健全了法律责任体系。
健全后的法律责任体系可依照对象不同分为五个部分,分别对应了商用密码检测/认证机构、电子政务电子认证服务机构、进出口商用密码的主体、自然人、使用商用密码的运营者、国家机关可能做出的违法行为以及对应法律后果。其内容周全详实,具体可以参见征求意见稿第八章。
六、征求意见稿商用密码新规可能对企业日常经营的影响
总体来说,征求意见稿虽然在《密码法》的基础上增加扩展了较多的内容,但其总风向标始终与《密码法》保持一致,即顺应“放管服”改革的总体要求,坚持“创新发展、保障安全,放宽准入、规范监管,依法立法、衔接有序”的立法思路。
对于未使用商用密码的企业而言,基于国家对于商用密码“应用促进”的动向,可以考虑使用。对于已经使用商用密码或准备进出口商用密码的企业而言,可以关注以下问题:
1、关于《商用密码产品型号证书》与认证机构出具的认证。
2019年12月30日,国家密码管理局、国家市场监督管理总局《关于调整商用密码产品管理方式的公告》明确规定,取消“商用密码产品品种和型号审批”,建立国家统一推行的商用密码认证制度,鼓励商用密码产品获得认证。自2020年7月1日起,已发放的《商用密码产品型号证书》自动失效。
基于此,过去获得《商用密码产品型号证书》的企业可决定是否根据现有商用密码认证制度进行认证。征求意见稿及《密码法》并未提供认证机构的具体目录,而是由企业在一定条件下自行申报,由国务院监督管理部门进行审批,因而若征求意见稿表述不变,企业可在之后就近寻找认证机构进行认证。
2、商用密码进出口的限制范围。
从地域范围上来看,《密码法》仅宽泛规定了商用密码进出口时需要根据《商用密码进口许可清单》和《商用密码出口管制清单》,而征求意见稿则突出了在海关特殊监管区域的商用密码进出口亦从其规定(详见表二)。
从进出口内容来看,现行名单参照的是2020年1月1日生效的国家密码管理局、商务部、海关总署公告第38号《关于做好商用密码进出口管理工作的过渡和衔接的公告》,规定“从事密码产品和含有密码技术的设备进口的,按照国家密码管理局、海关总署联合发布的国密局第18号、第27号公告办理”。而从《密码法》规定来看,对商用密码中的大众消费类产品所采用的商用密码未实行进口许可,大众消费类产品与第18、27号目录之间该如何认定重叠部分值得持续关注。
最后需要注意的是,征求意见稿是国务院下属密码管理局负责起草的 ,而《商用密码管理条例》最终应当由国务院确定公布,因而征求意见稿中的商用密码管理制度仍处于相对初期阶段,虽然一定程度上体现了未来商用密码管理制度的趋向,但仍有可能在未来发生变动,需要时刻关注其变动。
