商用密碼檢測機構管理辦法  
(國家密碼管理局令第2號)

發(fā)布日期:2023-10-07來(lái)源:
【字體: 打印

國家密碼管理局令

 

2

 

《商用密碼檢測機構管理辦法》已經(jīng)2023911日國家密碼管理局局務(wù)會(huì )議審議通過(guò),現予公布,自2023111日起施行。

 

 

       長(cháng) 劉東方              

             2023926     


商用密碼檢測機構管理辦法

第一條 為了加強商用密碼檢測機構管理,規范商用密碼檢測活動(dòng),根據《中華人民共和國密碼法》、《商用密碼管理條例》等有關(guān)法律法規,制定本辦法。

第二條 商用密碼檢測機構的資質(zhì)認定和監督管理適用本辦法。

第三條 從事商用密碼產(chǎn)品檢測、網(wǎng)絡(luò )與信息系統商用密碼應用安全性評估等商用密碼檢測活動(dòng),向社會(huì )出具具有證明作用的數據、結果的機構,應當經(jīng)國家密碼管理局認定,依法取得商用密碼檢測機構資質(zhì)。

第四條 國家密碼管理局負責全國商用密碼檢測機構的資質(zhì)認定和監督管理??h級以上地方各級密碼管理部門(mén)負責本行政區域內商用密碼檢測機構的監督管理。

第五條 商用密碼檢測機構應當在資質(zhì)認定業(yè)務(wù)范圍內從事商用密碼檢測活動(dòng)。國家密碼管理局制定并公布商用密碼檢測機構資質(zhì)認定基本規范和商用密碼檢測機構資質(zhì)認定業(yè)務(wù)范圍。

第六條 取得商用密碼檢測機構資質(zhì),應當符合下列條件:

(一)具有法人資格;

(二)具有與從事商用密碼檢測活動(dòng)相適應的資金;

(三)成立2年以上,從事網(wǎng)絡(luò )安全檢測評估領(lǐng)域相關(guān)工作1年以上,無(wú)重大違法或者不良信用記錄;

(四)具有與從事商用密碼檢測活動(dòng)相適應的場(chǎng)所;

(五)具有與從事商用密碼檢測活動(dòng)相適應的設備設施;

(六)具有保證商用密碼檢測活動(dòng)獨立、公正、科學(xué)、誠信的管理體系;

(七)具有與從事商用密碼檢測活動(dòng)相適應的專(zhuān)業(yè)人員;

(八)具有與從事商用密碼檢測活動(dòng)相適應的專(zhuān)業(yè)能力。

外商投資企業(yè)法人申請商用密碼檢測機構資質(zhì),除符合上述條件外,還應當符合我國外商投資有關(guān)法律法規的規定。

第七條 申請商用密碼檢測機構資質(zhì),應當向國家密碼管理局提出書(shū)面申請,向國家密碼管理局委托進(jìn)行受理的省、自治區、直轄市密碼管理部門(mén)提交《商用密碼檢測機構資質(zhì)申請表》及以下材料,并對其真實(shí)性負責:

(一)法人資格證書(shū);

(二)資本結構和股權情況;

(三)無(wú)重大違法或者不良信用記錄、不從事可能影響商用密碼檢測公平公正性活動(dòng)的承諾;

(四)工作場(chǎng)所等固定資產(chǎn)產(chǎn)權證書(shū)或者租賃合同;

(五)工作環(huán)境和設備設施配置情況;

(六)項目管理、質(zhì)量管理、人員管理、檔案管理、安全保密管理等管理體系建立情況;

(七)法定代表人、最高管理者、技術(shù)負責人、質(zhì)量負責人、授權簽字人以及專(zhuān)業(yè)人員情況;

(八)申請人認為需要補充的其他材料。

受?chē)颐艽a管理局委托進(jìn)行受理的省、自治區、直轄市密碼管理部門(mén)自收到申請材料之日起5個(gè)工作日內,對申請材料進(jìn)行形式審查,根據下列情況分別作出處理:申請材料內容齊全、符合規定形式的,應當受理行政許可申請并出具受理通知書(shū);申請材料內容不齊全或者不符合規定形式的,應當當場(chǎng)或者在5個(gè)工作日內一次性告知申請人需要補正的全部材料;不予受理的,應當出具不予受理通知書(shū)并說(shuō)明理由。

第八條 國家密碼管理局應當自行政許可申請受理之日起20個(gè)工作日內,依據商用密碼檢測機構資質(zhì)認定基本規范的要求,對申請進(jìn)行審查,并依法作出是否準予許可的書(shū)面決定。

需要對申請人進(jìn)行技術(shù)評審的,技術(shù)評審所需時(shí)間不計算在本條規定的期限內。國家密碼管理局應當將所需時(shí)間書(shū)面告知申請人。

第九條 國家密碼管理局根據技術(shù)評審需要和專(zhuān)業(yè)要求,可以委托專(zhuān)業(yè)技術(shù)評價(jià)機構實(shí)施技術(shù)評審。

技術(shù)評審包括專(zhuān)業(yè)人員能力考核,場(chǎng)所、設備設施、管理體系建設實(shí)地查勘,檢測能力考核等。

專(zhuān)業(yè)技術(shù)評價(jià)機構應當嚴格按照商用密碼檢測機構資質(zhì)認定基本規范開(kāi)展技術(shù)評審活動(dòng),對技術(shù)評審結論的真實(shí)性、符合性負責,并承擔相應法律責任。國家密碼管理局應當對技術(shù)評審活動(dòng)進(jìn)行監督,建立責任追究機制。

第十條 申請人有下列情形之一的,國家密碼管理局應當終止審查:

(一)隱瞞有關(guān)情況或者提供虛假材料的;

(二)采取賄賂、請托等不正當手段,影響審查工作公平公正進(jìn)行的;

(三)無(wú)正當理由拒絕接受審查的;

(四)違反商用密碼檢測機構從業(yè)要求的。

第十一條 準予許可的,國家密碼管理局向申請人頒發(fā)《商用密碼檢測機構資質(zhì)證書(shū)》,并公布取得資質(zhì)證書(shū)的商用密碼檢測機構名錄。

有下列情形之一的,國家密碼管理局應當出具不予行政許可決定書(shū),說(shuō)明理由并告知申請人相關(guān)權利:

(一)終止審查的;

(二)審查不合格的;

(三)法律法規規定的不予許可的其他情形。

第十二條 《商用密碼檢測機構資質(zhì)證書(shū)》有效期5年,內容包括:獲證機構名稱(chēng)、統一社會(huì )信用代碼、注冊地址、證書(shū)編號、有效期限、資質(zhì)認定業(yè)務(wù)范圍、發(fā)證機關(guān)和發(fā)證日期。

《商用密碼檢測機構資質(zhì)證書(shū)》有效期屆滿(mǎn)需要延續的,應當在有效期屆滿(mǎn)3個(gè)月前向國家密碼管理局提出書(shū)面申請。國家密碼管理局根據申請人的實(shí)際情況,采取書(shū)面或者現場(chǎng)形式開(kāi)展審查,在《商用密碼檢測機構資質(zhì)證書(shū)》有效期屆滿(mǎn)前作出是否準予延續的決定。

禁止轉讓、出租、出借、偽造、變造、冒用、租借《商用密碼檢測機構資質(zhì)證書(shū)》。

第十三條 有下列情形之一的,商用密碼檢測機構應當自變更之日起30日內向國家密碼管理局申請辦理變更手續:

(一)機構名稱(chēng)、注冊地址、法人性質(zhì)發(fā)生變更的;

(二)法定代表人、最高管理者、技術(shù)負責人、質(zhì)量負責人、授權簽字人發(fā)生變更的;

(三)資質(zhì)認定業(yè)務(wù)范圍發(fā)生變更的;

(四)依法需要辦理變更的其他事項。

商用密碼檢測機構發(fā)生變更的事項影響其符合資質(zhì)認定條件和要求的,國家密碼管理局根據申請人的實(shí)際情況,采取書(shū)面或者現場(chǎng)形式開(kāi)展審查。需要進(jìn)行技術(shù)評審的,依照本辦法第九條規定對其開(kāi)展技術(shù)評審。

第十四條 商用密碼檢測機構有下列情形之一的,國家密碼管理局應當依法注銷(xiāo)其商用密碼檢測機構資質(zhì):

(一)《商用密碼檢測機構資質(zhì)證書(shū)》有效期屆滿(mǎn),未申請延續或者依法不予延續批準的;

(二)申請注銷(xiāo)商用密碼檢測機構資質(zhì)的;

(三)被依法撤銷(xiāo)、吊銷(xiāo)商用密碼檢測機構資質(zhì)的;

(四)依法終止的;

(五)因法人性質(zhì)變更、改制、分立或者合并等原因發(fā)生變化,或者發(fā)生其他影響其符合資質(zhì)認定條件和要求的變更事項,經(jīng)審查發(fā)現不符合資質(zhì)認定條件和要求的;

(六)資質(zhì)認定業(yè)務(wù)范圍被全部取消的;

(七)法律法規規定的應當注銷(xiāo)商用密碼檢測機構資質(zhì)的其他情形。

第十五條 商用密碼檢測機構及相關(guān)從業(yè)人員應當按照法律、行政法規和商用密碼檢測技術(shù)規范、規則,在批準范圍內獨立、公正、科學(xué)、誠信地開(kāi)展商用密碼檢測,對出具的檢測數據、結果負責,尊重知識產(chǎn)權,恪守職業(yè)道德,承擔社會(huì )責任,保守在工作中知悉的國家秘密、商業(yè)秘密和個(gè)人隱私。

第十六條 商用密碼檢測機構應當保證其基本條件和技術(shù)能力能夠持續符合資質(zhì)認定條件和要求,并確保管理體系有效運行。

第十七條 商用密碼檢測機構應當遵守以下從業(yè)要求:

(一)加強對本機構人員的監督管理,經(jīng)常性組織開(kāi)展安全保密教育和業(yè)務(wù)培訓;本機構從事檢測活動(dòng)的專(zhuān)業(yè)人員每年接受商用密碼教育培訓的時(shí)長(cháng)不得少于40學(xué)時(shí),相關(guān)情況應當記錄留存;

(二)本機構及關(guān)聯(lián)方不得從事商用密碼產(chǎn)品生產(chǎn)、銷(xiāo)售(檢測工具除外),信息系統或者商用密碼保障系統集成、運營(yíng),電子認證服務(wù),電子政務(wù)電子認證服務(wù),或者其他可能影響商用密碼檢測公平公正性的活動(dòng);

(三)不得同時(shí)聘用正在其他商用密碼檢測機構從業(yè)的人員,或者存在其他惡意競爭、擾亂市場(chǎng)秩序的情形;

(四)不得以單獨出租設備設施或者委派人員等方式承擔業(yè)務(wù),所承擔的業(yè)務(wù)不得分包、轉包;

(五)不得以任何方式推薦或者限定被檢測單位購買(mǎi)使用特定主體生產(chǎn)或者提供的商用密碼產(chǎn)品或者服務(wù);

(六)獨立于出具的檢測數據、結果、報告所涉及的利益相關(guān)各方,不受任何可能干擾技術(shù)判斷因素的影響;

(七)使用符合國家密碼管理要求的設備設施;

(八)法律法規和國家有關(guān)規定提出的其他從業(yè)要求。

第十八條 商用密碼檢測機構出具的檢測報告,應當符合相關(guān)國家標準、行業(yè)標準和有關(guān)規定的要求,保證內容真實(shí)、客觀(guān)、準確、完整。商用密碼檢測機構對其出具的檢測報告負責,并承擔相應的法律責任。

商用密碼檢測機構應當指定授權簽字人在其業(yè)務(wù)能力范圍內簽字確認本機構出具的檢測報告,并加蓋機構公章或者專(zhuān)用章。授權簽字人應當系統掌握商用密碼管理政策和專(zhuān)業(yè)知識,具備密碼或者網(wǎng)絡(luò )安全領(lǐng)域高級技術(shù)職稱(chēng)或者同等專(zhuān)業(yè)水平。

第十九條 商用密碼檢測機構應當對檢測原始記錄和檢測報告歸檔留存,保證其具有可追溯性。檢測原始記錄和檢測報告的保存期限不得少于6年。

從事商用密碼產(chǎn)品檢測的商用密碼檢測機構應當按照相關(guān)標準規范的要求,對檢測樣品和相關(guān)數據信息進(jìn)行妥善管理。商用密碼檢測機構資質(zhì)被注銷(xiāo)的,應當對檢測樣品和相關(guān)數據信息進(jìn)行妥善處理。

第二十條 商用密碼檢測機構應當于每年115日前通過(guò)所在地省、自治區、直轄市密碼管理部門(mén)向國家密碼管理局報送上一年度工作報告以及相關(guān)統計數據,包括持續符合資質(zhì)認定條件和要求、遵守從業(yè)規范、開(kāi)展檢測活動(dòng)、實(shí)施標準等情況。

第二十一條 商用密碼檢測機構不得有以下出具虛假或者失實(shí)檢測數據、結果、報告的行為:

(一)未經(jīng)檢測,直接出具檢測數據、結果、報告的;

(二)篡改、編造原始數據、記錄,出具檢測數據、結果、報告的;

(三)偽造檢測報告和原始記錄簽名,或者非授權簽字人簽發(fā)檢測報告的;

(四)漏檢關(guān)鍵項目、干擾檢測過(guò)程或者改動(dòng)關(guān)鍵項目的檢測方法,造成檢測數據、結果、報告失實(shí)的;

(五)其他出具虛假或者失實(shí)檢測數據、結果、報告的行為。

第二十二條 密碼管理部門(mén)對商用密碼檢測機構依法開(kāi)展監督檢查,可以行使下列職權:

(一)進(jìn)入檢測活動(dòng)場(chǎng)所實(shí)施現場(chǎng)檢查;

(二)向商用密碼檢測機構、委托人等有關(guān)單位及人員調查、了解有關(guān)情況或者驗證相關(guān)檢測活動(dòng);

(三)查閱、復制有關(guān)合同、票據、賬簿以及檢測活動(dòng)中形成的檢測數據、結果、報告等有關(guān)材料。

國家密碼管理局根據工作需要,可以行使下列職權:

(一)組織商用密碼檢測機構檢測能力驗證;

(二)對商用密碼檢測機構出具的檢測數據、結果、報告等有關(guān)材料進(jìn)行抽樣檢查。

密碼管理部門(mén)和有關(guān)部門(mén)及其工作人員不得要求商用密碼科研、生產(chǎn)、銷(xiāo)售、服務(wù)、進(jìn)出口等單位和商用密碼檢測、認證機構向其披露源代碼等密碼相關(guān)專(zhuān)有信息,并對其在履行職責中知悉的商業(yè)秘密和個(gè)人隱私嚴格保密,不得泄露或者非法向他人提供。

第二十三條 商用密碼檢測機構應當積極配合密碼管理部門(mén)的監督檢查,按照要求參加檢測能力驗證和抽樣檢查,并如實(shí)提供相關(guān)材料和信息。檢測能力驗證或者抽樣檢查結果不合格的,應當開(kāi)展為期不少于6個(gè)月的整改,整改期間不得開(kāi)展相應業(yè)務(wù)范圍的商用密碼檢測活動(dòng)。商用密碼檢測機構整改結束后,應當經(jīng)國家密碼管理局組織驗收合格,方可恢復開(kāi)展相應業(yè)務(wù)范圍的商用密碼檢測活動(dòng);經(jīng)整改仍不能滿(mǎn)足相應業(yè)務(wù)范圍的資質(zhì)認定條件和要求的,取消其相應業(yè)務(wù)范圍的資質(zhì)認定,直至注銷(xiāo)其商用密碼檢測機構資質(zhì)。

第二十四條 以欺騙、賄賂等不正當手段取得商用密碼檢測機構資質(zhì)的,國家密碼管理局應當依法撤銷(xiāo)商用密碼檢測機構資質(zhì)。該機構在3年內不得再次申請商用密碼檢測機構資質(zhì)。

申請商用密碼檢測機構資質(zhì)時(shí)隱瞞有關(guān)情況或者提供虛假材料的,國家密碼管理局不予受理或者不予許可。該機構在1年內不得再次申請商用密碼檢測機構資質(zhì)。

第二十五條 商用密碼檢測機構違反《中華人民共和國密碼法》、《商用密碼管理條例》和本辦法規定,有下列情形之一的,由密碼管理部門(mén)責令改正或者停止違法行為,給予警告,沒(méi)收違法所得;違法所得30萬(wàn)元以上的,可以并處違法所得1倍以上3倍以下罰款;沒(méi)有違法所得或者違法所得不足30萬(wàn)元的,可以并處10萬(wàn)元以上30萬(wàn)元以下罰款;情節嚴重的,由國家密碼管理局吊銷(xiāo)其商用密碼檢測機構資質(zhì):

(一)超出批準范圍開(kāi)展商用密碼檢測的;

(二)轉讓、出租、出借、偽造、變造、冒用、租借《商用密碼檢測機構資質(zhì)證書(shū)》的;

(三)本機構及關(guān)聯(lián)方從事商用密碼產(chǎn)品生產(chǎn)、銷(xiāo)售(檢測工具除外),信息系統或者商用密碼保障系統集成、運營(yíng),電子認證服務(wù),電子政務(wù)電子認證服務(wù),或者其他可能影響商用密碼檢測公平公正性的活動(dòng)的;

(四)同時(shí)聘用正在其他商用密碼檢測機構從業(yè)的人員或者存在其他惡意競爭、擾亂市場(chǎng)秩序情形的;

(五)以單獨出租設備設施或者委派人員等方式承擔業(yè)務(wù),或者分包、轉包所承擔業(yè)務(wù)的;

(六)推薦或者限定被檢測單位購買(mǎi)使用特定主體生產(chǎn)或者提供的商用密碼產(chǎn)品或者服務(wù)的;

(七)違反法律、行政法規和商用密碼檢測技術(shù)規范、規則要求開(kāi)展檢測活動(dòng)或者存在其他影響檢測獨立、公正、科學(xué)、誠信的行為的;

(八)出具的檢測數據、結果、報告虛假或者失實(shí)的;

(九)未按照要求如實(shí)報送年度工作報告以及相關(guān)統計數據的;

(十)泄露在工作中知悉的商業(yè)秘密、個(gè)人隱私的。

第二十六條 商用密碼檢測機構違反本辦法規定,有下列情形之一的,由密碼管理部門(mén)責令改正;逾期未改正或者改正后仍不符合要求的,處1萬(wàn)元以上10萬(wàn)元以下罰款:

(一)未按照要求申請辦理變更手續的;

(二)未按照要求開(kāi)展安全保密教育和業(yè)務(wù)培訓的;

(三)使用不符合國家密碼管理要求的設備設施的;

(四)出具未經(jīng)授權簽字人簽字確認的檢測報告,授權簽字人超出其業(yè)務(wù)能力范圍簽發(fā)檢測報告,或者未在檢測報告上加蓋機構公章或者專(zhuān)用章的;

(五)未按照要求保存檢測原始記錄和檢測報告,或者未按照要求妥善管理檢測樣品和相關(guān)數據信息的。

第二十七條 縣級以上地方各級密碼管理部門(mén)應當依法公開(kāi)監督檢查結果,將商用密碼檢測機構受到的行政處罰等信息納入國家企業(yè)信用信息公示系統等平臺,并定期將年度商用密碼檢測機構監督檢查結果等信息逐級報至國家密碼管理局。

第二十八條 從事商用密碼檢測機構監督管理工作的人員濫用職權、玩忽職守、徇私舞弊,或者泄露、非法向他人提供在履行職責中知悉的商業(yè)秘密、個(gè)人隱私、舉報人信息的,依法給予處分。

第二十九條 本辦法自2023111日起施行。

 



附件:商用密碼檢測機構管理辦法(文字版)

      商用密碼檢測機構管理辦法(PDF版)


責任編輯:
相關(guān)稿件
亚洲爆乳AAA无码专区_国产日韩欧美亚欧在线_国产播放隔着超薄丝袜_久久亚洲精品无码a