《中華人民共和國密碼法》旨在規範密碼套用和管理,促進密碼事業發展,保障網路與信息安全,提升密碼管理科學化、規範化、法治化水平,是我國密碼領域的綜合性、基礎性法律。
2019年10月26日,第十三屆全國人民代表大會常務委員會第十四次會議表決通過密碼法,於2020年1月1日起施行。
基本介紹
- 中文名:中華人民共和國密碼法
- 外文名:Cryptography Law of the People's Republic of China
- 宗旨:規範密碼套用和管理,促進密碼事業發展,保障網路與信息安全
- 通過時間:2019年10月26日
- 施行時間:2020年1月1日
- 表決機構:全國人民代表大會常務委員會
出檯曆程,內容全文,目錄,正文,內容解讀,法律解答,
出檯曆程
2018年9月7日,十三屆全國人大常委會公布立法規劃(共116件),《中華人民共和國密碼法》位於第一類項目:條件比較成熟、任期內擬提請審議的法律草案。
2019年6月25日,《密碼法》草案提請十三屆全國人大常委會第十一次會議審議,旨在通過立法提升密碼管理科學化、規範化、法治化水平,促進我國密碼事業的穩步健康發展。
2019年10月26日下午,十三屆全國人大常委會第十四次會議表決通過密碼法,於2020年1月1日起施行。
內容全文
目錄
第一章 總 則
第二章 核心密碼、普通密碼
第三章 商用密碼
第四章 法律責任
第五章 附 則
正文
第一章 總 則
第一條 為了規範密碼套用和管理,促進密碼事業發展,保障網路與信息安全,維護國家安全和社會公共利益,保護公民、法人和其他組織的合法權益,制定本法。
第二條 本法所稱密碼,是指採用特定變換的方法對信息等進行加密保護、安全認證的技術、產品和服務。
第三條 密碼工作堅持總體國家安全觀,遵循統一領導、分級負責,創新發展、服務大局,依法管理、保障安全的原則。
第四條 堅持中國共產黨對密碼工作的領導。中央密碼工作領導機構對全國密碼工作實行統一領導,制定國家密碼工作重大方針政策,統籌協調國家密碼重大事項和重要工作,推進國家密碼法治建設。
第五條 國家密碼管理部門負責管理全國的密碼工作。縣級以上地方各級密碼管理部門負責管理本行政區域的密碼工作。
國家機關和涉及密碼工作的單位在其職責範圍內負責本機關、本單位或者本系統的密碼工作。
第六條 國家對密碼實行分類管理。
密碼分為核心密碼、普通密碼和商用密碼。
第七條 核心密碼、普通密碼用於保護國家秘密信息,核心密碼保護信息的最高密級為絕密級,普通密碼保護信息的最高密級為機密級。
核心密碼、普通密碼屬於國家秘密。密碼管理部門依照本法和有關法律、行政法規、國家有關規定對核心密碼、普通密碼實行嚴格統一管理。
第八條 商用密碼用於保護不屬於國家秘密的信息。
公民、法人和其他組織可以依法使用商用密碼保護網路與信息安全。
第九條 國家鼓勵和支持密碼科學技術研究和套用,依法保護密碼領域的智慧財產權,促進密碼科學技術進步和創新。
國家加強密碼人才培養和隊伍建設,對在密碼工作中作出突出貢獻的組織和個人,按照國家有關規定給予表彰和獎勵。
第十條 國家採取多種形式加強密碼安全教育,將密碼安全教育納入國民教育體系和公務員教育培訓體系,增強公民、法人和其他組織的密碼安全意識。
第十一條 縣級以上人民政府應當將密碼工作納入本級國民經濟和社會發展規劃,所需經費列入本級財政預算。
第十二條 任何組織或者個人不得竊取他人加密保護的信息或者非法侵入他人的密碼保障系統。
任何組織或者個人不得利用密碼從事危害國家安全、社會公共利益、他人合法權益等違法犯罪活動。
第二章 核心密碼、普通密碼
第十三條 國家加強核心密碼、普通密碼的科學規劃、管理和使用,加強制度建設,完善管理措施,增強密碼安全保障能力。
第十四條 在有線、無線通信中傳遞的國家秘密信息,以及存儲、處理國家秘密信息的信息系統,應當依照法律、行政法規和國家有關規定使用核心密碼、普通密碼進行加密保護、安全認證。
第十五條 從事核心密碼、普通密碼科研、生產、服務、檢測、裝備、使用和銷毀等工作的機構(以下統稱密碼工作機構)應當按照法律、行政法規、國家有關規定以及核心密碼、普通密碼標準的要求,建立健全安全管理制度,採取嚴格的保密措施和保密責任制,確保核心密碼、普通密碼的安全。
第十六條 密碼管理部門依法對密碼工作機構的核心密碼、普通密碼工作進行指導、監督和檢查,密碼工作機構應當配合。
第十七條 密碼管理部門根據工作需要會同有關部門建立核心密碼、普通密碼的安全監測預警、安全風險評估、信息通報、重大事項會商和應急處置等協作機制,確保核心密碼、普通密碼安全管理的協同聯動和有序高效。
密碼工作機構發現核心密碼、普通密碼泄密或者影響核心密碼、普通密碼安全的重大問題、風險隱患的,應當立即採取應對措施,並及時向保密行政管理部門、密碼管理部門報告,由保密行政管理部門、密碼管理部門會同有關部門組織開展調查、處置,並指導有關密碼工作機構及時消除安全隱患。
第十八條 國家加強密碼工作機構建設,保障其履行工作職責。
國家建立適應核心密碼、普通密碼工作需要的人員錄用、選調、保密、考核、培訓、待遇、獎懲、交流、退出等管理制度。
第十九條 密碼管理部門因工作需要,按照國家有關規定,可以提請公安、交通運輸、海關等部門對核心密碼、普通密碼有關物品和人員提供免檢等便利,有關部門應當予以協助。
第二十條 密碼管理部門和密碼工作機構應當建立健全嚴格的監督和安全審查制度,對其工作人員遵守法律和紀律等情況進行監督,並依法採取必要措施,定期或者不定期組織開展安全審查。
第三章 商用密碼
第二十一條 國家鼓勵商用密碼技術的研究開發、學術交流、成果轉化和推廣套用,健全統一、開放、競爭、有序的商用密碼市場體系,鼓勵和促進商用密碼產業發展。
各級人民政府及其有關部門應當遵循非歧視原則,依法平等對待包括外商投資企業在內的商用密碼科研、生產、銷售、服務、進出口等單位(以下統稱商用密碼從業單位)。國家鼓勵在外商投資過程中基於自願原則和商業規則開展商用密碼技術合作。行政機關及其工作人員不得利用行政手段強制轉讓商用密碼技術。
商用密碼的科研、生產、銷售、服務和進出口,不得損害國家安全、社會公共利益或者他人合法權益。
第二十二條 國家建立和完善商用密碼標準體系。
國務院標準化行政主管部門和國家密碼管理部門依據各自職責,組織制定商用密碼國家標準、行業標準。
國家支持社會團體、企業利用自主創新技術制定高於國家標準、行業標準相關技術要求的商用密碼團體標準、企業標準。
第二十三條 國家推動參與商用密碼國際標準化活動,參與制定商用密碼國際標準,推進商用密碼中國標準與國外標準之間的轉化運用。
國家鼓勵企業、社會團體和教育、科研機構等參與商用密碼國際標準化活動。
第二十四條 商用密碼從業單位開展商用密碼活動,應當符合有關法律、行政法規、商用密碼強制性國家標準以及該從業單位公開標準的技術要求。
國家鼓勵商用密碼從業單位採用商用密碼推薦性國家標準、行業標準,提升商用密碼的防護能力,維護用戶的合法權益。
第二十五條 國家推進商用密碼檢測認證體系建設,制定商用密碼檢測認證技術規範、規則,鼓勵商用密碼從業單位自願接受商用密碼檢測認證,提升市場競爭力。
商用密碼檢測、認證機構應當依法取得相關資質,並依照法律、行政法規的規定和商用密碼檢測認證技術規範、規則開展商用密碼檢測認證。
商用密碼檢測、認證機構應當對其在商用密碼檢測認證中所知悉的國家秘密和商業秘密承擔保密義務。
第二十六條 涉及國家安全、國計民生、社會公共利益的商用密碼產品,應當依法列入網路關鍵設備和網路安全專用產品目錄,由具備資格的機構檢測認證合格後,方可銷售或者提供。商用密碼產品檢測認證適用《中華人民共和國網路安全法》的有關規定,避免重複檢測認證。
商用密碼服務使用網路關鍵設備和網路安全專用產品的,應當經商用密碼認證機構對該商用密碼服務認證合格。
第二十七條 法律、行政法規和國家有關規定要求使用商用密碼進行保護的關鍵信息基礎設施,其運營者應當使用商用密碼進行保護,自行或者委託商用密碼檢測機構開展商用密碼套用安全性評估。商用密碼套用安全性評估應當與關鍵信息基礎設施安全檢測評估、網路安全等級測評制度相銜接,避免重複評估、測評。
關鍵信息基礎設施的運營者採購涉及商用密碼的網路產品和服務,可能影響國家安全的,應當按照《中華人民共和國網路安全法》的規定,通過國家網信部門會同國家密碼管理部門等有關部門組織的國家安全審查。
第二十八條 國務院商務主管部門、國家密碼管理部門依法對涉及國家安全、社會公共利益且具有加密保護功能的商用密碼實施進口許可,對涉及國家安全、社會公共利益或者中國承擔國際義務的商用密碼實施出口管制。商用密碼進口許可清單和出口管制清單由國務院商務主管部門會同國家密碼管理部門和海關總署制定並公布。
大眾消費類產品所採用的商用密碼不實行進口許可和出口管制制度。
第二十九條 國家密碼管理部門對採用商用密碼技術從事電子政務電子認證服務的機構進行認定,會同有關部門負責政務活動中使用電子簽名、數據電文的管理。
第三十條 商用密碼領域的行業協會等組織依照法律、行政法規及其章程的規定,為商用密碼從業單位提供信息、技術、培訓等服務,引導和督促商用密碼從業單位依法開展商用密碼活動,加強行業自律,推動行業誠信建設,促進行業健康發展。
第三十一條 密碼管理部門和有關部門建立日常監管和隨機抽查相結合的商用密碼事中事後監管制度,建立統一的商用密碼監督管理信息平台,推進事中事後監管與社會信用體系相銜接,強化商用密碼從業單位自律和社會監督。
密碼管理部門和有關部門及其工作人員不得要求商用密碼從業單位和商用密碼檢測、認證機構向其披露原始碼等密碼相關專有信息,並對其在履行職責中知悉的商業秘密和個人隱私嚴格保密,不得泄露或者非法向他人提供。
第四章 法律責任
第三十二條 違反本法第十二條規定,竊取他人加密保護的信息,非法侵入他人的密碼保障系統,或者利用密碼從事危害國家安全、社會公共利益、他人合法權益等違法活動的,由有關部門依照《中華人民共和國網路安全法》和其他有關法律、行政法規的規定追究法律責任。
第三十三條 違反本法第十四條規定,未按照要求使用核心密碼、普通密碼的,由密碼管理部門責令改正或者停止違法行為,給予警告;情節嚴重的,由密碼管理部門建議有關國家機關、單位對直接負責的主管人員和其他直接責任人員依法給予處分或者處理。
第三十四條 違反本法規定,發生核心密碼、普通密碼泄密案件的,由保密行政管理部門、密碼管理部門建議有關國家機關、單位對直接負責的主管人員和其他直接責任人員依法給予處分或者處理。
違反本法第十七條第二款規定,發現核心密碼、普通密碼泄密或者影響核心密碼、普通密碼安全的重大問題、風險隱患,未立即採取應對措施,或者未及時報告的,由保密行政管理部門、密碼管理部門建議有關國家機關、單位對直接負責的主管人員和其他直接責任人員依法給予處分或者處理。
第三十五條 商用密碼檢測、認證機構違反本法第二十五條第二款、第三款規定開展商用密碼檢測認證的,由市場監督管理部門會同密碼管理部門責令改正或者停止違法行為,給予警告,沒收違法所得;違法所得三十萬元以上的,可以並處違法所得一倍以上三倍以下罰款;沒有違法所得或者違法所得不足三十萬元的,可以並處十萬元以上三十萬元以下罰款;情節嚴重的,依法吊銷相關資質。
第三十六條 違反本法第二十六條規定,銷售或者提供未經檢測認證或者檢測認證不合格的商用密碼產品,或者提供未經認證或者認證不合格的商用密碼服務的,由市場監督管理部門會同密碼管理部門責令改正或者停止違法行為,給予警告,沒收違法產品和違法所得;違法所得十萬元以上的,可以並處違法所得一倍以上三倍以下罰款;沒有違法所得或者違法所得不足十萬元的,可以並處三萬元以上十萬元以下罰款。
第三十七條 關鍵信息基礎設施的運營者違反本法第二十七條第一款規定,未按照要求使用商用密碼,或者未按照要求開展商用密碼套用安全性評估的,由密碼管理部門責令改正,給予警告;拒不改正或者導致危害網路安全等後果的,處十萬元以上一百萬元以下罰款,對直接負責的主管人員處一萬元以上十萬元以下罰款。
關鍵信息基礎設施的運營者違反本法第二十七條第二款規定,使用未經安全審查或者安全審查未通過的產品或者服務的,由有關主管部門責令停止使用,處採購金額一倍以上十倍以下罰款;對直接負責的主管人員和其他直接責任人員處一萬元以上十萬元以下罰款。
第三十八條 違反本法第二十八條實施進口許可、出口管制的規定,進出口商用密碼的,由國務院商務主管部門或者海關依法予以處罰。
第三十九條 違反本法第二十九條規定,未經認定從事電子政務電子認證服務的,由密碼管理部門責令改正或者停止違法行為,給予警告,沒收違法產品和違法所得;違法所得三十萬元以上的,可以並處違法所得一倍以上三倍以下罰款;沒有違法所得或者違法所得不足三十萬元的,可以並處十萬元以上三十萬元以下罰款。
第四十條 密碼管理部門和有關部門、單位的工作人員在密碼工作中濫用職權、玩忽職守、徇私舞弊,或者泄露、非法向他人提供在履行職責中知悉的商業秘密和個人隱私的,依法給予處分。
第四十一條 違反本法規定,構成犯罪的,依法追究刑事責任;給他人造成損害的,依法承擔民事責任。
第五章 附 則
第四十二條 國家密碼管理部門依照法律、行政法規的規定,制定密碼管理規章。
第四十三條 中國人民解放軍和中國人民武裝警察部隊的密碼工作管理辦法,由中央軍事委員會根據本法制定。
第四十四條 本法自2020年1月1日起施行。
內容解讀
密碼工作直接關係國家安全。國家密碼管理局局長李兆宗在向會議作說明時介紹,密碼在我國革命、建設、改革各個歷史時期,都發揮了不可替代的重要作用。密碼工作面臨著許多新的機遇和挑戰,擔負著更加繁重的保障和管理任務,制定一部密碼領域綜合性、基礎性法律,十分必要。
草案明確規定,密碼分為核心密碼、普通密碼和商用密碼,實行分類管理。核心密碼、普通密碼用於保護國家秘密信息,屬於國家秘密,由密碼管理部門依法實行嚴格統一管理。商用密碼用於保護不屬於國家秘密的信息,公民、法人和其他組織均可依法使用商用密碼保護網路與信息安全。
為貫徹落實職能轉變和“放管服”改革要求,規範和促進商用密碼產業發展,草案規定了商用密碼的主要制度,包括規定國家鼓勵商用密碼技術的研究開發和套用,健全商用密碼市場體系,鼓勵和促進商用密碼產業發展;規定了商用密碼標準化制度;建立了商用密碼檢測認證制度,並鼓勵從業單位自願接受商用密碼檢測認證等。
在密碼發展促進和保障措施方面,按照草案規定,國家鼓勵和支持密碼科學技術研究、交流,依法保護密碼智慧財產權,促進密碼科學技術進步和創新,建立密碼工作表彰獎勵制度;國家加強密碼宣傳教育。草案也規定任何組織或者個人不得竊取或者非法侵入他人的加密信息或者密碼保障系統,不得利用密碼從事違法犯罪活動。草案同時規定了相應的法律責任。
法律解答
問:請您介紹一下密碼法立法的目的。
答:密碼是國家重要戰略資源,是保障網路與信息安全的核心技術和基礎支撐。密碼工作是黨和國家的一項特殊重要工作,直接關係國家政治安全、經濟安全、國防安全和信息安全。新時代密碼工作面臨許多新的機遇和挑戰,擔負更加繁重的保障和管理任務。密碼法立法主要有三個方面的目的:
第一,堅決貫徹黨管密碼根本原則,落實中央指示批示精神。制定密碼法,就是要以習近平新時代中國特色社會主義思想為指導,全面貫徹落實習近平總書記關於密碼工作的系列重要指示批示精神,以及中央關於密碼工作的方針政策,確保黨的主張通過法定程式成為國家意志,立足我國國情,走中國特色密碼發展道路。
第二,規範密碼套用和管理,促進密碼事業發展。制定密碼法,就是要將國家對關鍵信息基礎設施商用密碼的套用要求及時上升為法律規範,並對現行商用密碼管理制度作出調整,切實為企業鬆綁減負,促進密碼科技進步和創新,促進密碼產業健康發展。
第三,保障網路與信息安全,維護國家安全和社會公共利益,保護公民、法人和其他組織的合法權益。制定密碼法,就是要更好地促進密碼產業發展,營造良好市場秩序,為社會提供更多優質高效的密碼,充分發揮密碼在網路空間中信息加密、安全認證等方面的重要作用。
問:請您介紹一下密碼法的主要內容。
答:密碼法是總體國家安全觀框架下,國家安全法律體系的重要組成部分,也是一部技術性、專業性較強的專門法律。密碼法共五章四十四條,重點規範了以下內容:第一章總則部分,規定了本法的立法目的、密碼工作的基本原則、領導和管理體制,以及密碼發展促進和保障措施。第二章核心密碼、普通密碼部分,規定了核心密碼、普通密碼使用要求、安全管理制度以及國家加強核心密碼、普通密碼工作的一系列特殊保障制度和措施。第三章商用密碼部分,規定了商用密碼標準化制度、檢測認證制度、市場準入管理制度、使用要求、進出口管理制度、電子政務電子認證服務管理制度以及商用密碼事中事後監管制度。第四章法律責任部分,規定了違反本法相關規定應當承擔的相應的法律後果。第五章附則部分,規定了國家密碼管理部門的規章制定權,解放軍和武警部隊密碼立法事宜以及本法的施行日期。
問:為什麼要對密碼實行分類管理?
答:將密碼分為核心密碼、普通密碼和商用密碼,實行分類管理,是黨中央確定的密碼管理根本原則,保障密碼安全的基本策略,也是長期以來密碼工作經驗的科學總結。三類密碼保護的對象不同,對其進行明確劃分,有利於確保密碼安全保密,有利於密碼管理部門根據不同信息等級和使用對象,對密碼實行科學管理,充分發揮三類密碼在保護網路與信息安全中的核心支撐作用。
問:請您介紹一下密碼法在商用密碼管理方面的立法思路。
答:一是堅決貫徹落實“放管服”改革要求,充分體現非歧視和公平競爭原則,進一步削減行政許可數量,放寬市場準入,更好地激發市場活力和社會創造力。二是由商用密碼管理條例規定的全環節嚴格管理調整為重點把控產品銷售、服務提供、使用、進出口等關鍵環節,管理方式上由重事前審批更多地轉為事中事後監管,重視發揮標準化和檢測認證的支撐作用。三是對於關係國家安全和社會公共利益,又難以通過市場機制或者事中事後監督方式進行有效監管的少數事項,本法規定了必要的行政許可和管制措施。
問:為什麼密碼法要對特定商用密碼產品、服務實行強制性檢測認證制度?
答:密碼法設立該制度,是維護國家安全和社會公共利益的需要。商用密碼產品、服務是專業技術性很強的特殊產品和服務,廣泛套用於國民經濟和社會發展各領域,套用於關鍵信息基礎設施,其質量與安全性直接關係國家安全和社會公共利益,需要通過檢測認證的方式對其質量與安全性進行技術把關。強制性檢測認證制度僅適用於涉及國家安全、國計民生、社會公共利益的商用密碼產品和使用網路關鍵設備和網路安全專用產品的商用密碼服務,並通過制定產品、服務目錄明確界定管理範圍,不會對市場和產業構成不必要的限制。
問:請您談談如何抓好密碼法的貫徹落實?
答:國家密碼管理局將從以下三個方面抓好密碼法的貫徹落實。一是加強學習宣傳貫徹。將密碼法納入國民教育體系和公務員教育培訓體系,推動在全社會形成學習宣傳貫徹密碼法的熱潮,增強公民、法人和其他組織的密碼安全意識。二是完善配套法規制度。以密碼法頒布實施為契機,抓緊推進商用密碼管理條例等配套法規規章的制修訂工作,進一步提高密碼法律法規體系的系統性、權威性和有效性,提高密碼工作的科學化、規範化、法治化水平。三是抓好督查落實。加強對密碼法貫徹落實情況的監督檢查和工作指導,針對實施過程中遇到的重點難點問題深入開展調查研究,及時解決執法、守法過程中的新情況新問題,確保密碼法的各項制度規定落到實處。