一、总体定位:互补而非对立

首先必须明确,两项制度的法律依据和主管单位不同,但大方向是一致的——都是为了保障网络安全:

表格

打开网易新闻 查看精彩图片

‌《密码法》第二十七条明确规定:‌ "法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施,其运营者应当使用商用密码进行保护,自行或者委托商用密码检测机构开展商用密码应用安全性评估。"——这实际上把密评和等保三级做了绑定。

所以从制度设计上,‌密评是等保三级及以上系统在密码领域的"专项深化考核",二者是包含与被包含的关系,不是平行对立的关系‌。

二、具体差异与潜在矛盾点

虽然顶层设计互补,但在SSL证书的具体落地要求上,确实存在以下‌六大差异/矛盾‌:

矛盾一:算法要求的力度不同

  • 等保‌:GB/T 22239-2019仅要求"采用密码技术",‌不限定具体算法‌,RSA、ECC、SM2都可以。
  • 密评‌:GB/T 39786-2021强制要求‌必须使用国密算法(SM2/SM3/SM4)‌。

‌带来的实际矛盾:‌ 等保三级系统如果只部署了国际算法SSL证书(RSA/ECC),等保测评可以顺利通过,但‌同步开展密评时会直接不合格‌。企业需要做两次改造、上两套体系,或者直接按密评标准一步到位——但密评标准(纯国密)在公网场景下又面临浏览器不兼容的现实困境。

矛盾二:对"双证书方案"的容忍度不同

  • 等保‌:双证书方案(国密+国际算法并行)在等保视角下‌完全没有问题‌,因为只要通信有加密、有身份鉴别就行,不关心用的是哪种算法。
  • 密评‌:双证书方案在密评视角下‌存在有效性争议‌。严格的测评机构会认为:系统90%以上流量走国际算法,国密只是"挂着不用",不符合"有效性"要求;宽松的机构可能只看"有没有国密能力"。

‌带来的实际矛盾:‌ 同样一个双证书架构的系统,等保可能拿高分,密评可能因为"国密未实际生效"被扣分。但目前密评对双证书方案的判定标准并没有统一的明文规定,各地测评机构把握尺度不一,导致企业无所适从。

矛盾三:证书签发机构的信任标准不同

  • 等保‌:只要是浏览器信任的CA签发的证书,不管国内国外,技术上都认可。等保标准没有限定必须使用国内CA。
  • 密评‌:国密SSL证书必须由‌国内持牌CA‌(即获得《电子认证服务使用密码许可证》的机构)签发,且国密根证书体系独立于国际CA体系。

‌带来的实际矛盾:‌ 国际顶级CA(如DigiCert、Sectigo)在等保体系内完全合规,但在密评体系内无法提供国密证书。跨国企业或使用海外云服务的企业,在密评改造时必须额外采购一套国内CA的国密证书体系,形成双CA并行的复杂局面。

矛盾四:密码产品的合规认证体系不同

  • 等保‌:对密码产品/设备的要求是"符合国家密码管理规定",但等保测评中对密码产品的认证核查相对宽松。
  • 密评‌:严格要求使用的密码产品必须获得‌《商用密码产品认证证书》‌(国密局认证),比如国密SSL网关、国密VPN设备、服务器密码机等。

‌带来的实际矛盾:‌ 很多企业的等保系统使用的是国际品牌的SSL卸载设备、负载均衡器,这些设备在等保中没问题,但到了密评时,因为没有商用密码产品认证证书,‌需要全部替换成国密认证设备‌——这不仅是证书的问题,而是整套硬件基础设施的更换,成本和改造量都非常大。

矛盾五:评估周期和频率不同

  • 等保‌:三级系统每年测评一次,四级每半年一次。
  • 密评‌:关基、等保三级以上、政务信息化项目‌每年至少评估一次‌。

‌注意:‌ 频率看似一致(三级都是每年一次),但‌两项测评是分开做、分开收费的‌,企业需要同时准备两套材料、配合两次现场测评、支付两笔测评费用。对于企业来说,合规成本是叠加的,而非一次性覆盖。

矛盾六:处罚依据和力度不同

  • 等保不达标‌:依据《网络安全法》第五十九条,最高罚款‌五十万元‌,对直接责任人最高罚款十万元。
  • 密评不达标(关键信息基础设施)‌:依据《密码法》第三十七条,最高罚款‌一百万元‌,对直接责任人最高罚款十万元。此外,政务系统密评不达标还可能影响项目验收和财政拨款。

‌带来的实际矛盾:‌ 对于同一系统的同一密码问题,等保处罚和密评处罚可能同时触发。比如一个三级系统未使用国密算法传输敏感数据,既违反了等保的"通信保密性"要求(如果用了弱加密或没加密),也违反了密评的"国密应用"要求,存在"一事两罚"的潜在风险。

三、实践中的核心困境总结

两项制度最核心的矛盾可以浓缩为一个经典的"不可能三角":

‌密评合规(纯国密)、公网用户兼容(国际算法)、等保通过(功能可用)——三者无法同时完美满足。‌
  • 选‌纯国密‌:密评满分,等保也能过,但公网用户用不了(主流浏览器不支持)
  • 选‌纯国际算法‌:公网完美兼容,等保能过,密评直接不合格
  • 选‌双证书并行‌:等保能过,公网也兼容,但密评的"有效性"存疑,且安全价值打折扣

目前行业的普遍做法是:‌政务/内网系统纯国密,公网系统双证书过渡‌——这不是最优解,而是在现有制度和生态限制下的无奈折中。

四、未来的融合趋势

值得注意的是,两项制度也在逐步走向融合:

  1. 等保2.0已经强化了密码要求‌,三级及以上明确要求"采用密码技术",这为密评的融入打下了基础。
  2. "三同步"原则‌(密码应用与信息系统同步规划、同步建设、同步运行)的推行,正在把密评要求前置到系统建设阶段,减少事后改造的矛盾。
  3. 部分地区已经在试点‌等保密评联合测评‌,减少企业重复投入。
  4. 国密浏览器生态的逐步完善‌和‌国产操作系统的推广‌,长期来看会缓解公网兼容性矛盾。

打开网易新闻 查看精彩图片