商用密码应用安全性评估管理办法
发布机构:国家密码管理局
文号:—
日期:2023-10-07
内容摘要
关基和等保三级及以上系统每年至少开展一次密评。医疗重要数据处理系统需按要求开展密评。
原文引用 · 政策原文
发布机构:国家密码管理局 文号:— 日期:2023-10-07
为保证内容的权威性和准确性,完整原文请前往官方网站查看。
前往官方查看原文 →
政策解读 / 硬性要求
《商用密码应用安全性评估管理办法》要求,关键信息基础设施(关基)和等保三级及以上系统每年至少进行一次密评,这表明国家对商用密码应用的安全性提出了更高的要求。对于医疗机构而言,尤其是信息科和网络安全负责人,这意味着所有涉及重要数据处理的系统,如患者信息管理系统、电子病历系统等,都必须按照规定每年至少进行一次密评。这不仅是对系统安全性的保障,也是对法律法规的遵守。根据《密码法》等相关法规,未按要求进行密评的系统可能会面临法律风险,如罚款、整改等。此外,密评的实施可以发现系统中的安全隐患,从而提前采取措施进行修复,避免潜在的数据泄露风险。
落地建议
1. 制定密评计划:根据《商用密码应用安全性评估管理办法》的要求,制定年度密评计划,确保所有涉及重要数据处理的系统每年至少进行一次密评。例如,可以将患者信息管理系统、电子病历系统等纳入密评范围。
2. 培训相关人员:组织信息科和网络安全负责人及相关人员进行密评培训,了解密评的具体要求和流程,确保密评工作的顺利进行。
3. 选择合适的密评机构:根据《商用密码应用安全性评估管理办法》的要求,选择具有相应资质的密评机构,确保密评工作的专业性和公正性。