联系电话
先做等保,半年后做密评,发现密码那块一堆问题,再回头改系统;或者密评先来,现场一看,安全域划分一塌糊涂,密码改造根本无从下手。
《密码法》第二十七条明确说了:密评应当与关键信息基础设施的安全检测评估及网络安全等级测评紧密衔接,避免重复测评。
双评合规,本质上是一次入场、两套评估同步推进。 省的不是一点半点——时间成本、材料准备、沟通成本、整改轮次,全套压缩。行业内做过测算,分开做两套评估,项目周期普遍在10到14个月;双评同步做,6到8个月能收尾。这不是小数字。
很多人把双评理解成"等保过了就行,密评顺带过"——这是大错特错的思路。
等保过不了,密评大概率也过不了,这没错。但反过来:等保过了,密评照样可能不过。 两者是"+"的关系,不是"或"。等保通过不代表密码应用合规,等保通过只能说明你的安全管理和技术防护基本达标,但密码算法用得对不对、密钥管理有没有漏洞、密码模块过没过认证——这些是密评的核心关注点,等保不覆盖。
等保看七个域:物理安全、网络安全、主机安全、应用安全、数据安全、恢复安全、管理安全。密评看四个维度:密码算法选择、密码协议设计、密钥管理、密码模块安全性。两个维度高度正交,但各有侧重。 过了A不代表过了B。
在工控安全领域落地过多个双评项目,这个领域也是国内最早实践双评合规的。能源、电力、轨交行业的信息系统,网络结构复杂,改造空间有限,等保和密评的整改项往往交叉。工控场景下的双评,关键在于"统一测评框架、分别出具结论"。
具体来说,评估机构进场后,先出一套统一的资产清单和系统拓扑,然后在同一个现场测评周期内,分别输出等保报告和密评报告。整改环节同步进行,避免两套整改方案打架。
案例:某省级电网调度系统,双评分开做的时候,光协调会就开了十几轮,整改文档改了七八版。第二次做三级系统的时候换了思路,双评同步入场,评估机构提前三个月介入做预评估,系统上线前就完成了密码改造方案和网络安全方案的联动设计。从进场到拿两个报告,前后七个月,一气呵成。
第一个误区:双评就是找一个能同时做等保和密评的机构。
机构资质当然重要,但更重要的是评估方案的联动设计。很多机构挂着"双评资质",现场还是各干各的,报告格式、数据模板、现场流程完全不打通。这种双评,和分开做没什么区别,只是省了客户对接的沟通成本。真正有价值的双评,是评估机构在进场前就完成测评方案的耦合——哪些系统需要测两遍、哪些数据可以复用、哪些整改项可以同步推进,这些都要提前规划清楚。
第二个误区:双评合规是一次性的事。
等保有五年复测周期,密评有年度检查要求。很多企业拿完报告就算完事,第二年、第三年继续"临时抱佛脚"。实际上,密码系统和业务系统的耦合度在持续变化,系统升级、架构调整都可能引入新的密码风险。双评合规不是终点,是持续运营的起点。