《商用密码检测机构管理办法》已经2023年9月11日国家密码管理局局务会议审议通过,现予公布,自2023年11月1日起施行。
第一条为了加强商用密码检测机构管理,规范商用密码检测活动,根据《中华人民共和国密码法》、《商用密码管理条例》等有关法律法规,制定本办法。
第三条从事商用密码产品检测、网络与信息系统商用密码应用安全性评估等商用密码检测活动,向社会出具具有证明作用的数据、结果的机构,应当经国家密码管理局认定,依法取得商用密码检测机构资质。
第四条国家密码管理局负责全国商用密码检测机构的资质认定和监督管理。县级以上地方各级密码管理部门负责本行政区域内商用密码检测机构的监督管理。
第五条商用密码检测机构应当在资质认定业务范围内从事商用密码检测活动。国家密码管理局制定并公布商用密码检测机构资质认定基本规范和商用密码检测机构资质认定业务范围。
外商投资企业法人申请商用密码检测机构资质,除符合上述条件外,还应当符合我国外商投资有关法律法规的规定。
第七条申请商用密码检测机构资质,应当向国家密码管理局提出书面申请,向国家密码管理局委托进行受理的省、自治区、直辖市密码管理部门提交《商用密码检测机构资质申请表》及以下材料,并对其真实性负责:
受国家密码管理局委托进行受理的省、自治区、直辖市密码管理部门自收到申请材料之日起5个工作日内,对申请材料进行形式审查,根据下列情况分别作出处理:申请材料内容齐全、符合规定形式的,应当受理行政许可申请并出具受理通知书;申请材料内容不齐全或者不符合规定形式的,应当当场或者在5个工作日内一次性告知申请人需要补正的全部材料;不予受理的,应当出具不予受理通知书并说明理由。
第八条国家密码管理局应当自行政许可申请受理之日起20个工作日内,依据商用密码检测机构资质认定基本规范的要求,对申请进行审查,并依法作出是否准予许可的书面决定。
需要对申请人进行技术评审的,技术评审所需时间不计算在本条规定的期限内。国家密码管理局应当将所需时间书面告知申请人。
专业技术评价机构应当严格按照商用密码检测机构资质认定基本规范开展技术评审活动,对技术评审结论的真实性、符合性负责,并承担相应法律责任。国家密码管理局应当对技术评审活动进行监督,建立责任追究机制。
第十一条准予许可的,国家密码管理局向申请人颁发《商用密码检测机构资质证书》,并公布取得资质证书的商用密码检测机构名录。
第十二条《商用密码检测机构资质证书》有效期5年,内容包括:获证机构名称、统一社会信用代码、注册地址、证书编号、有效期限、资质认定业务范围、发证机关和发证日期。
《商用密码检测机构资质证书》有效期届满需要延续的,应当在有效期届满3个月前向国家密码管理局提出书面申请。国家密码管理局根据申请人的实际情况,采取书面或者现场形式开展审查,在《商用密码检测机构资质证书》有效期届满前作出是否准予延续的决定。
第十三条有下列情形之一的,商用密码检测机构应当自变更之日起30日内向国家密码管理局申请办理变更手续:
商用密码检测机构发生变更的事项影响其符合资质认定条件和要求的,国家密码管理局根据申请人的实际情况,采取书面或者现场形式开展审查。需要进行技术评审的,依照本办法第九条规定对其开展技术评审。
第十四条商用密码检测机构有下列情形之一的,国家密码管理局应当依法注销其商用密码检测机构资质:
(五)因法人性质变更、改制、分立或者合并等原因发生变化,或者发生其他影响其符合资质认定条件和要求的变更事项,经审查发现不符合资质认定条件和要求的;
第十五条商用密码检测机构及相关从业人员应当按照法律、行政法规和商用密码检测技术规范、规则,在批准范围内独立、公正、科学、诚信地开展商用密码检测,对出具的检测数据、结果负责,尊重知识产权,恪守职业道德,承担社会责任,保守在工作中知悉的国家秘密、商业秘密和个人隐私。
第十六条商用密码检测机构应当保证其基本条件和技术能力能够持续符合资质认定条件和要求,并确保管理体系有效运行。
(一)加强对本机构人员的监督管理,经常性组织开展安全保密教育和业务培训;本机构从事检测活动的专业人员每年接受商用密码教育培训的时长不得少于40学时,相关情况应当记录留存;
(二)本机构及关联方不得从事商用密码产品生产、销售(检测工具除外),信息系统或者商用密码保障系统集成、运营,电子认证服务,电子政务电子认证服务,或者其他可能影响商用密码检测公平公正性的活动;
(三)不得同时聘用正在其他商用密码检测机构从业的人员,或者存在其他恶意竞争、扰乱市场秩序的情形;
(五)不得以任何方式推荐或者限定被检测单位购买使用特定主体生产或者提供的商用密码产品或者服务;
(六)独立于出具的检测数据、结果、报告所涉及的利益相关各方,不受任何可能干扰技术判断因素的影响;
第十八条商用密码检测机构出具的检测报告,应当符合相关国家标准、行业标准和有关规定的要求,保证内容真实、客观、准确、完整。商用密码检测机构对其出具的检测报告负责,并承担相应的法律责任。
商用密码检测机构应当指定授权签字人在其业务能力范围内签字确认本机构出具的检测报告,并加盖机构公章或者专用章。授权签字人应当系统掌握商用密码管理政策和专业知识,具备密码或者网络安全领域高级技术职称或者同等专业水平。
第十九条商用密码检测机构应当对检测原始记录和检测报告归档留存,保证其具有可追溯性。检测原始记录和检测报告的保存期限不得少于6年。
从事商用密码产品检测的商用密码检测机构应当按照相关标准规范的要求,对检测样品和相关数据信息进行妥善管理。商用密码检测机构资质被注销的,应当对检测样品和相关数据信息进行妥善处理。
第二十条商用密码检测机构应当于每年1月15日前通过所在地省、自治区、直辖市密码管理部门向国家密码管理局报送上一年度工作报告以及相关统计数据,包括持续符合资质认定条件和要求、遵守从业规范、开展检测活动、实施标准等情况。
(四)漏检关键项目、干扰检测过程或者改动关键项目的检测方法,造成检测数据、结果、报告失实的;
密码管理部门和有关部门及其工作人员不得要求商用密码科研、生产、销售、服务、进出口等单位和商用密码检测、认证机构向其披露源代码等密码相关专有信息,并对其在履行职责中知悉的商业秘密和个人隐私严格保密,不得泄露或者非法向他人提供。
第二十三条商用密码检测机构应当积极配合密码管理部门的监督检查,按照要求参加检测能力验证和抽样检查,并如实提供相关材料和信息。检测能力验证或者抽样检查结果不合格的,应当开展为期不少于6个月的整改,整改期间不得开展相应业务范围的商用密码检测活动。商用密码检测机构整改结束后,应当经国家密码管理局组织验收合格,方可恢复开展相应业务范围的商用密码检测活动;经整改仍不能满足相应业务范围的资质认定条件和要求的,取消其相应业务范围的资质认定,直至注销其商用密码检测机构资质。
第二十四条以欺骗、贿赂等不正当手段取得商用密码检测机构资质的,国家密码管理局应当依法撤销商用密码检测机构资质。该机构在3年内不得再次申请商用密码检测机构资质。
申请商用密码检测机构资质时隐瞒有关情况或者提供虚假材料的,国家密码管理局不予受理或者不予许可。该机构在1年内不得再次申请商用密码检测机构资质。
第二十五条商用密码检测机构违反《中华人民共和国密码法》、《商用密码管理条例》和本办法规定,有下列情形之一的,由密码管理部门责令改正或者停止违法行为,给予警告,没收违法所得;违法所得30万元以上的,可以并处违法所得1倍以上3倍以下罚款;没有违法所得或者违法所得不足30万元的,可以并处10万元以上30万元以下罚款;情节严重的,由国家密码管理局吊销其商用密码检测机构资质:
(三)本机构及关联方从事商用密码产品生产、销售(检测工具除外),信息系统或者商用密码保障系统集成、运营,电子认证服务,电子政务电子认证服务,或者其他可能影响商用密码检测公平公正性的活动的;
(七)违反法律、行政法规和商用密码检测技术规范、规则要求开展检测活动或者存在其他影响检测独立、公正、科学、诚信的行为的;
第二十六条商用密码检测机构违反本办法规定,有下列情形之一的,由密码管理部门责令改正;逾期未改正或者改正后仍不符合要求的,处1万元以上10万元以下罚款:
(四)出具未经授权签字人签字确认的检测报告,授权签字人超出其业务能力范围签发检测报告,或者未在检测报告上加盖机构公章或者专用章的;
(五)未按照要求保存检测原始记录和检测报告,或者未按照要求妥善管理检测样品和相关数据信息的。
第二十七条县级以上地方各级密码管理部门应当依法公开监督检查结果,将商用密码检测机构受到的行政处罚等信息纳入国家企业信用信息公示系统等平台,并定期将年度商用密码检测机构监督检查结果等信息逐级报至国家密码管理局。
第二十八条从事商用密码检测机构监督管理工作的人员滥用职权、玩忽职守、徇私舞弊,或者泄露、非法向他人提供在履行职责中知悉的商业秘密、个人隐私、举报人信息的,依法给予处分。