密码法视角:信创邮件的存储与传输必须完成国密改造

《中华人民共和国密码法》(2020 年 1 月 1 日施行)明确商用密码用于保护不属于国家秘密的信息,关键信息基础设施须依法使用商用密码保护并开展商用密码应用安全性评估(密评)。《商用密码应用安全性评估管理办法》(2023 年 11 月 1 日施行)将密评细化为可落地要求,《关键信息基础设施商用密码使用管理规定》(2025 年 8 月 1 日施行)要求关基同步规划、建设、运行商用密码保障系统。邮件系统的落盘与传输加密必须启用国密算法 SM2/SM3/SM4,这是本地与云端两种部署形态都必须满足的合规地板。

📖 原文翻译与解读。原文:《中华人民共和国密码法》(ztpop 信创研究中心,2020 年 1 月 1 日施行)

一、执行摘要

《中华人民共和国密码法》(2019 年 10 月 26 日通过,2020 年 1 月 1 日施行)将密码分为核心密码、普通密码和商用密码,明确商用密码用于保护不属于国家秘密的信息,公民、法人和其他组织可依法使用商用密码保护网络与信息安全。对邮件系统而言,这意味着承载政务与关基业务的邮件在存储与传输环节必须使用商用密码进行加密保护,并完成商用密码应用安全性评估(密评)。国密算法(SM2/SM3/SM4)替代国际算法(RSA/SHA/AES)是信创邮件的硬性改造方向,与「本地部署还是信创云部署」无关,而是两种形态都必须满足的合规地板。

二、密码法对邮件系统的两条硬约束

其一,密码法要求关键信息基础设施依法使用商用密码进行保护,并开展商用密码应用安全性评估;其二,《商用密码应用安全性评估管理办法》(2023 年 11 月 1 日施行)把密评细化为可落地的评估要求,规定重要网络和信息系统须通过密评方可投入运行或定期复评。邮件系统作为政务协同的核心通道,通常承载重要数据,落入密评范围。这意味着邮件落盘(数据库与磁盘加密)与传输(SMTP/TLS、Webmail HTTPS)都必须启用国密套件。

三、国密改造的技术落点:SM2/SM3/SM4 替代

传统邮件系统普遍使用 RSA 证书、SHA 系列摘要、AES 对称加密。国密改造要求逐步替换为:SM2 取代 RSA 用于密钥交换与数字签名,SM3 取代 SHA 用于完整性校验,SM4 取代 AES 用于对称加密。邮件网关、邮件存储引擎与客户端均需支持国密 TLS 与国密邮件加密。信创邮件系统在立项阶段即须把国密支持列为采购与验收的硬指标。

四、本地与云端在国密落地上的差异

维度本地私有化信创政务云
密钥管理可自建密钥管理系统、密钥自管依赖云商国密密钥服务,须确认密钥可用权归用户
国密 TLS自有证书体系,自主签发 SM2 证书云负载均衡与网关须支持国密 TLS 卸载
密评责任本单位组织评估用户与云共担,评估证据跨两端

五、邮件系统防护启示

国密改造不是可选项:无论本地还是云端,凡处理政务与关基邮件,存储与传输加密必须使用国密算法并通过密评。本地形态在密钥自管上更自主,云端形态须确认云服务商提供国密密钥服务与国密 TLS 且密钥可控。选型时要把「国密支持加密评通过」作为一票否决项,而非加分项。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译