法律 · 站内独立规则页

中华人民共和国密码法

2019年10月26日通过

密码
通过日期
制定/发布机关
全国人民代表大会常务委员会
施行日期
最后核验

逐条全文与官方来源对应

本站按官方现行文本逐条呈现。法律效力与引用版本以发布机关公布的标准文本为准;本页不改写法条,也不替代专业法律意见。

通过/公布
2019-10-26
版本说明
第十三届全国人民代表大会常务委员会第十四次会议通过

中华人民共和国密码法全文

共 44 条。点击浏览器“在页面中查找”可快速定位关键词或条款。

第一章 总  则

第一条

为了规范密码应用和管理,促进密码事业发展,保障网络与信息安全,维护国家安全和社会公共利益,保护公民、法人和其他组织的合法权益,制定本法。

第二条

本法所称密码,是指采用特定变换的方法对信息等进行加密保护、安全认证的技术、产品和服务。

第三条

密码工作坚持总体国家安全观,遵循统一领导、分级负责,创新发展、服务大局,依法管理、保障安全的原则。

第四条

坚持中国共产党对密码工作的领导。中央密码工作领导机构对全国密码工作实行统一领导,制定国家密码工作重大方针政策,统筹协调国家密码重大事项和重要工作,推进国家密码法治建设。

第五条

国家密码管理部门负责管理全国的密码工作。县级以上地方各级密码管理部门负责管理本行政区域的密码工作。

国家机关和涉及密码工作的单位在其职责范围内负责本机关、本单位或者本系统的密码工作。

第六条

国家对密码实行分类管理。

密码分为核心密码、普通密码和商用密码。

第七条

核心密码、普通密码用于保护国家秘密信息,核心密码保护信息的最高密级为绝密级,普通密码保护信息的最高密级为机密级。

核心密码、普通密码属于国家秘密。密码管理部门依照本法和有关法律、行政法规、国家有关规定对核心密码、普通密码实行严格统一管理。

第八条

商用密码用于保护不属于国家秘密的信息。

公民、法人和其他组织可以依法使用商用密码保护网络与信息安全。

第九条

国家鼓励和支持密码科学技术研究和应用,依法保护密码领域的知识产权,促进密码科学技术进步和创新。

国家加强密码人才培养和队伍建设,对在密码工作中作出突出贡献的组织和个人,按照国家有关规定给予表彰和奖励。

第十条

国家采取多种形式加强密码安全教育,将密码安全教育纳入国民教育体系和公务员教育培训体系,增强公民、法人和其他组织的密码安全意识。

第十一条

县级以上人民政府应当将密码工作纳入本级国民经济和社会发展规划,所需经费列入本级财政预算。

第十二条

任何组织或者个人不得窃取他人加密保护的信息或者非法侵入他人的密码保障系统。

任何组织或者个人不得利用密码从事危害国家安全、社会公共利益、他人合法权益等违法犯罪活动。

第二章 核心密码、普通密码

第十三条

国家加强核心密码、普通密码的科学规划、管理和使用,加强制度建设,完善管理措施,增强密码安全保障能力。

第十四条

在有线、无线通信中传递的国家秘密信息,以及存储、处理国家秘密信息的信息系统,应当依照法律、行政法规和国家有关规定使用核心密码、普通密码进行加密保护、安全认证。

第十五条

从事核心密码、普通密码科研、生产、服务、检测、装备、使用和销毁等工作的机构(以下统称密码工作机构)应当按照法律、行政法规、国家有关规定以及核心密码、普通密码标准的要求,建立健全安全管理制度,采取严格的保密措施和保密责任制,确保核心密码、普通密码的安全。

第十六条

密码管理部门依法对密码工作机构的核心密码、普通密码工作进行指导、监督和检查,密码工作机构应当配合。

第十七条

密码管理部门根据工作需要会同有关部门建立核心密码、普通密码的安全监测预警、安全风险评估、信息通报、重大事项会商和应急处置等协作机制,确保核心密码、普通密码安全管理的协同联动和有序高效。

密码工作机构发现核心密码、普通密码泄密或者影响核心密码、普通密码安全的重大问题、风险隐患的,应当立即采取应对措施,并及时向保密行政管理部门、密码管理部门报告,由保密行政管理部门、密码管理部门会同有关部门组织开展调查、处置,并指导有关密码工作机构及时消除安全隐患。

第十八条

国家加强密码工作机构建设,保障其履行工作职责。

国家建立适应核心密码、普通密码工作需要的人员录用、选调、保密、考核、培训、待遇、奖惩、交流、退出等管理制度。

第十九条

密码管理部门因工作需要,按照国家有关规定,可以提请公安、交通运输、海关等部门对核心密码、普通密码有关物品和人员提供免检等便利,有关部门应当予以协助。

第二十条

密码管理部门和密码工作机构应当建立健全严格的监督和安全审查制度,对其工作人员遵守法律和纪律等情况进行监督,并依法采取必要措施,定期或者不定期组织开展安全审查。

第三章 商用密码

第二十一条

国家鼓励商用密码技术的研究开发、学术交流、成果转化和推广应用,健全统一、开放、竞争、有序的商用密码市场体系,鼓励和促进商用密码产业发展。

各级人民政府及其有关部门应当遵循非歧视原则,依法平等对待包括外商投资企业在内的商用密码科研、生产、销售、服务、进出口等单位(以下统称商用密码从业单位)。国家鼓励在外商投资过程中基于自愿原则和商业规则开展商用密码技术合作。行政机关及其工作人员不得利用行政手段强制转让商用密码技术。

商用密码的科研、生产、销售、服务和进出口,不得损害国家安全、社会公共利益或者他人合法权益。

第二十二条

国家建立和完善商用密码标准体系。

国务院标准化行政主管部门和国家密码管理部门依据各自职责,组织制定商用密码国家标准、行业标准。

国家支持社会团体、企业利用自主创新技术制定高于国家标准、行业标准相关技术要求的商用密码团体标准、企业标准。

第二十三条

国家推动参与商用密码国际标准化活动,参与制定商用密码国际标准,推进商用密码中国标准与国外标准之间的转化运用。

国家鼓励企业、社会团体和教育、科研机构等参与商用密码国际标准化活动。

第二十四条

商用密码从业单位开展商用密码活动,应当符合有关法律、行政法规、商用密码强制性国家标准以及该从业单位公开标准的技术要求。

国家鼓励商 用密码从业单位采用商用密码推荐性国家标准、行业标准,提升商用密码的防护能力,维护用户的合法权益。

第二十五条

国家推进商用密码检测认证体系建设,制定商用密码检测认证技术规范、规则,鼓励商用密码从业单位自愿接受商用密码检测认证,提升市场竞争力。

商用密码检测、认证机构应当依法取得相关资质,并依照法律、行政法规的规定和商用密码检测认证技术规范、规则开展商用密码检测认证。

商用密码检测、认证机构应当对其在商用密码检测认证中所知悉的国家秘密和商业秘密承担保密义务。

第二十六条

涉及国家安全、国计民生、社会公共利益的商用密码产品,应当依法列入网络关键设备和网络安全专用产品目录,由具备资格的机构检测认证合格后,方可销售或者提供。商用密码产品检测认证适用《中华人民共和国网络安全法》的有关规定,避免重复检测认证。

商用密码服务使用网络关键设备和网络安全专用产品的,应当经商用密码认证机构对该商用密码服务认证合格。

第二十七条

法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施,其运营者应当使用商用密码进行保护,自行或者委托商用密码检测机构开展商用密码应用安全性评估。商用密码应用安全性评估应当与关键信息基础设施安全检测评估、网络安全等级测评制度相衔接,避免重复评估、测评。

关键信息基础设施的运营者采购涉及商用密码的网络产品和服务,可能影响国家安全的,应当按照《中华人民共和国网络安全法》的规定,通过国家网信部门会同国家密码管理部门等有关部门组织的国家安全审查。

第二十八条

国务院商务主管部门、国家密码管理部门依法对涉及国家安全、社会公共利益且具有加密保护功能的商用密码实施进口许可,对涉及国家安全、社会公共利益或者中国承担国际义务的商用密码实施出口管制。商用密码进口许可清单和出口管制清单由国务院商务主管部门会同国家密码管理部门和海关总署制定并公布。

大众消费类产品所采用的商用密码不实行进口许可和出口管制制度。

第二十九条

国家密码管理部门对采用商用密码技术从事电子政务电子认证服务的机构进行认定,会同有关部门负责政务活动中使用电子签名、数据电文的管理。

第三十条

商用密码领域的行业协会等组织依照法律、行政法规及其章程的规定,为商用密码从业单位提供信息、技术、培训等服务,引导和督促商用密码从业单位依法开展商用密码活动,加强行业自律,推动行业诚信建设,促进行业健康发展。

第三十一条

密码管理部门和有关部门建立日常监管和随机抽查相结合的商用密码事中事后监管制度,建立统一的商用密码监督管理信息平台,推进事中事后监管与社会信用体系相衔接,强化商用密码从业单位自律和社会监督。

密码管理部门和有关部门及其工作人员不得要求商用密码从业单位和商用密码检测、认证机构向其披露源代码等密码相关专有信息,并对其在履行职责中知悉的商业秘密和个人隐私严格保密,不得泄露或者非法向他人提供。

第四章 法律责任

第三十二条

违反本法第十二条规定,窃取他人加密保护的信息,非法侵入他人的密码保障系统,或者利用密码从事危害国家安全、社会公共利益、他人合法权益等违法活动的,由有关部门依照《中华人民共和国网络安全法》和其他有关法律、行政法规的规定追究法律责任。

第三十三条

违反本法第十四条规定,未按照要求使用核心密码、普通密码的,由密码管理部门责令改正或者停止违法行为,给予警告;情节严重的,由密码管理部门建议有关国家机关、单位对直接负责的主管人员和其他直接责任人员依法给予处分或者处理。

第三十四条

违反本法规定,发生核心密码、普通密码泄密案件的,由保密行政管理部门、密码管理部门建议有关国家机关、单位对直接负责的主管人员和其他直接责任人员依法给予处分或者处理。

违反本法第十七条第二款规定,发现核心密码、普通密码泄密或者影响核心密码、普通密码安全的重大问题、风险隐患,未立即采取应对措施,或者未及时报告的,由保密行政管理部门、密码管理部门建议有关国家机关、单位对直接负责的主管人员和其他直接责任人员依法给予处分或者处理。

第三十五条

商用密码检测、认证机构违反本法第二十五条第二款、第三款规定开展商用密码检测认证的,由市场监督管理部门会同密码管理部门责令改正或者停止违法行为,给予警告,没收违法所得;违法所得三十万元以上的,可以并处违法所得一倍以上三倍以下罚款;没有违法所得或者违法所得不足三十万元的,可以并处十万元以上三十万元以下罚款;情节严重的,依法吊销相关资质。

第三十六条

违反本法第二十六条规定,销售或者提供未经检测认证或者检测认证不合格的商用密码产品,或者提供未经认证或者认证不合格的商用密码服务的,由市场监督管理部门会同密码管理部门责令改正或者停止违法行为,给予警告,没收违法产品和违法所得;违法所得十万元以上的,可以并处违法所得一倍以上三倍以下罚款;没有违法所得或者违法所得不足十万元的,可以并处三万元以上十万元以下罚款。

第三十七条

关键信息基础设施的运营者违反本法第二十七条第一款规定,未按照要求使用商用密码,或者未按照要求开展商用密码应用安全性评估的,由密码管理部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处十万元以上一百万元以下罚款,对直接负责的主管人员处一万元以上十万元以下罚款。

关键信息基础设施的运营者违反本法第二十七条第二款规定,使用未经安全审查或者安全审查未通过的产品或者服务的,由有关主管部门责令停止使用,处采购金额一倍以上十倍以下罚款;对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。

第三十八条

违反本法第二十八条实施进口许可、出口管制的规定,进出口商用密码的,由国务院商务主管部门或者海关依法予以处罚。

第三十九条

违反本法第二十九条规定,未经认定从事电子政务电子认证服务的,由密码管理部门责令改正或者停止违法行为,给予警告,没收违法产品和违法所得;违法所得三十万元以上的,可以并处违法所得一倍以上三倍以下罚款;没有违法所得或者违法所得不足三十万元的,可以并处十万元以上三十万元以下罚款。

第四十条

密码管理部门和有关部门、单位的工作人员在密码工作中滥用职权、玩忽职守、徇私舞弊,或者泄露、非法向他人提供在履行职责中知悉的商业秘密和个人隐私的,依法给予处分。

第四十一条

违反本法规定,构成犯罪的,依法追究刑事责任;给他人造成损害的,依法承担民事责任。

第五章 附  则

第四十二条

国家密码管理部门依照法律、行政法规的规定,制定密码管理规章。

第四十三条

中国人民解放军和中国人民武装警察部队的密码工作管理办法,由中央军事委员会根据本法制定。

第四十四条

本法自2020年1月1日起施行。

把本页信息用于实际判断前:14 步核验清单

任务边界 · 官方证据 · 决策留痕

这份清单用于把“中华人民共和国密码法|正道 AI 法规库”转化为可以复核的合规判断,页面标识为 /regulations/cryptography-law/;它不替代官方完整原文,也不替代针对具体事项的专业意见。

  1. 界定本次任务

    针对“中华人民共和国密码法|正道 AI 法规库”(页面标识:/regulations/cryptography-law/),写明需要作出的决定; 指定业务责任人; 指定合规复核人; 记录完成期限; 区分进口或出口; 说明货物或技术; 说明交易阶段; 列出待补事实; 列出必需证据; 标注可接受假设; 标注不可接受假设; 确定停止条件; 确定升级条件; 保存任务版本; 记录开始日期。

  2. 识别全部主体

    核对“中华人民共和国密码法|正道 AI 法规库”时,核对法定名称; 核对历史名称; 核对常用别名; 核对统一标识; 核对注册地点; 核对实际经营地; 识别直接股东; 识别最终受益人; 识别实际控制人; 识别采购方; 识别收货方; 识别最终用户; 识别中间商; 识别承运人; 识别付款银行。

  3. 描述产品技术

    围绕页面 /regulations/cryptography-law/ 所对应的具体事项,记录商品名称; 记录具体型号; 说明核心功能; 说明工作原理; 说明主要材料; 说明关键部件; 说明性能指标; 说明精度范围; 说明功率容量; 说明软件功能; 说明技术内容; 说明配套附件; 说明使用环境; 附上规格文件; 标出未知参数。

  4. 分别核对编码

    针对“中华人民共和国密码法|正道 AI 法规库”(页面标识:/regulations/cryptography-law/),区分税则归类; 区分管制归类; 记录申报税号; 记录候选税号; 记录管制编码; 说明编码来源; 说明归类事实; 说明采用规则; 核对类章注释; 核对子目注释; 核对技术注释; 处理编码冲突; 保留判断过程; 标注复核人员; 记录结论日期。

  5. 还原交易路径

    核对“中华人民共和国密码法|正道 AI 法规库”时,确认原产国家; 确认启运地点; 确认最终目的地; 确认途经国家; 确认转运地点; 确认保税安排; 确认再出口计划; 确认退运安排; 确认安装地点; 确认维修地点; 确认远程访问; 确认数据传输; 确认技术交付; 确认运输方式; 识别路线异常。

  6. 核验最终用途

    围绕页面 /regulations/cryptography-law/ 所对应的具体事项,取得用途说明; 核对实际场景; 核对生产流程; 核对集成对象; 核对安装地点; 核对使用期限; 核对敏感行业; 核对军事关联; 核对核相关用途; 核对导弹相关用途; 核对化生用途; 核对监控用途; 识别用途模糊; 识别用途变化; 要求补充证据。

  7. 核验最终用户

    针对“中华人民共和国密码法|正道 AI 法规库”(页面标识:/regulations/cryptography-law/),确认采购主体; 确认收货主体; 确认操作主体; 确认消费主体; 确认安装主体; 确认维修主体; 识别母子公司; 识别关联企业; 核对经营范围; 核对官方网站; 核对公开地址; 核对联系人身份; 核对交付能力; 识别代持安排; 识别转售风险。

  8. 阅读完整原文

    核对“中华人民共和国密码法|正道 AI 法规库”时,把检索命中当线索; 打开官方完整文本; 核对适用范围; 核对术语定义; 核对技术门槛; 核对脚注内容; 核对排除条款; 核对例外条件; 核对附件目录; 核对目的地条件; 核对用户条件; 核对用途条件; 核对许可要求; 核对申报要求; 记录引用位置。

  9. 确认时间版本

    围绕页面 /regulations/cryptography-law/ 所对应的具体事项,确认交易日期; 确认生效日期; 确认废止日期; 确认过渡安排; 使用现行版本; 保留历史版本; 核对后续公告; 核对临时措施; 核对目的地措施; 核对名单更新; 核对许可变化; 核对税率变化; 记录核验日期; 设置失效日期; 避免引用旧结论。

  10. 审查例外许可

    针对“中华人民共和国密码法|正道 AI 法规库”(页面标识:/regulations/cryptography-law/),先确认基本义务; 再判断例外条件; 逐项验证前提; 核对适用主体; 核对适用物项; 核对适用目的地; 核对适用用途; 核对价值数量; 核对有效期限; 核对报告义务; 核对留档义务; 核对许可证状态; 记录许可编号; 禁止扩大解释; 保留审批依据。

  11. 处理矛盾信号

    核对“中华人民共和国密码法|正道 AI 法规库”时,名称不一致时暂停; 地址不一致时暂停; 编码不一致时暂停; 数量异常时暂停; 价格异常时暂停; 路线异常时暂停; 付款异常时暂停; 用途模糊时暂停; 拒绝说明时暂停; 文件缺失时暂停; 信息突变时暂停; 媒体风险时复核; 名单近似时复核; 要求独立证据; 不得自行补齐事实。

  12. 升级未决问题

    围绕页面 /regulations/cryptography-law/ 所对应的具体事项,分类不清时升级; 所有权不清时升级; 控制关系不清时升级; 最终用途不清时升级; 最终用户不清时升级; 目的地风险时升级; 许可范围不清时升级; 例外适用不清时升级; 官方来源冲突时升级; 重大金额时升级; 敏感行业时升级; 高风险路线时升级; 指定审批层级; 记录升级结论; 禁止带病放行。

  13. 建立证据留痕

    针对“中华人民共和国密码法|正道 AI 法规库”(页面标识:/regulations/cryptography-law/),保存官方链接; 保存下载文件; 保存文件哈希; 保存页面截图; 保存检索关键词; 保存检索日期; 保存命中结果; 保存未命中结果; 保存主体资料; 保存产品资料; 保存用途说明; 保存许可文件; 保存复核意见; 保存审批记录; 保存结论理由。

  14. 安排持续复查

    核对“中华人民共和国密码法|正道 AI 法规库”时,设置复查日期; 监控主体变化; 监控所有权变化; 监控名单变化; 监控目的地变化; 监控路线变化; 监控产品变化; 监控参数变化; 监控用途变化; 监控用户变化; 监控法规变化; 监控许可到期; 重查未完交易; 关闭已完任务; 记录改进事项。