商密行業起步較晚,目前已形成一定立法規范體系.
1. 我國商密發展歷程
密碼分為核心密碼、普通密碼和商用密碼。核心密碼、普通密碼用于保護國家秘密信息。商用密碼產品是指采用密碼技術對不涉及國家秘密內容的信息進行加密保護或安全認證的產品,即承載密碼技術、實現密碼功能的實體。我國商用密碼發展起步較晚,歷程始于近現代密碼時代。整體來看,我國商用密碼經歷了起步形成、快速發展、立法規范三個發展階段。起步階段(20 世紀 90 年代到 2008 年左右):商用密碼的應用需求起源于20世紀90年代開啟的“金字”工程。正是隨著一系列信息化工程的實施,國家對信息技術應用的要求不斷提高,商用密碼的應用需求應運而生。2002 年,中央機構編制委員會批準國家密碼管理委員會辦公室下設商用密碼管理辦公室,進一步明確了商用密碼管理體制機制,為后續商用密碼的發展與管理提供了重要保障。
快速發展階段(2008 年-2018 年左右):該階段商用密碼的技術標準體系逐步建立和完善。同時,隨著數字化技術與社會經濟發展的深度融合,商用密碼的應用領域實現了突破性的擴展。受電子政務、電子商務等數字化社會經濟新模式的不斷帶動,政務、金融等重要領域的商用密碼應用需求快速增長,商用密碼產業得到了廣泛的市場空間和發展機遇。立法規范階段(2019 年-至今):隨著 2019 年 10 月 26 日《中華人民共和國密碼法》(以下簡稱《密碼法》)的正式發布,我國商用密碼進入立法規范階段。《密碼法》是我國密碼領域的第一部法律,以立法形式來明確包括商用密碼在內的密碼管理和應用,體現了國家對于密碼這一網絡信息安全核心技術的高度重視,也標志著我國商用密碼產業進入了新的發展階段。

2.商密產品的分類
從密碼商用密碼產品分類來看,目前按形態劃分為 6 類:密碼軟件、密碼芯片、密碼模塊、密碼板卡、密碼整機、密碼系統。
按功能劃分,可劃分為 7 類:密碼算法類、數據加解密類、認證鑒別類、證書管理類、密鑰管理類、密碼防偽類和綜合類。 表 3:商用密碼產品分類(按功能)
3. 我國商密產業發展現狀
縱觀我國商密行業,目前呈現出產業鏈條逐步完善、產業應用場景逐步豐富、產業結構逐步優化的特征: (1)產業鏈條逐步完善:商密產業鏈主要涵蓋了上游的密碼基礎設施提供商、中游產品和解決方案廠商,以及下游的用戶銷售。 商密產業鏈上游的密碼設備提供商,這類廠商注重密碼芯片技術、密碼板卡以及密碼算法的實現,主要提供商密芯片和商密模板,為整機及終端產品生產提供技術支持,以三未信安、電科網安等公司為代表。 中游廠商在密碼硬件設計、基礎密碼產品設計方面較為突出,同時負責將密碼產品整合進入解決方案,主要提供密碼整機、軟件、系統以及服務。該類廠商從行業上游廠商購買相關硬件產品,根據下游客戶需求進行改動、整合,為下游提供整體密碼解決方案。中游廠商以信安世紀、吉大正元、格爾軟件等公司為代表。 產業鏈下游是各行業的密碼應用用戶,包括政府、軍工、金融、通信等企業級客戶和新興和個人用戶市場。 在下游應用端,從商用密碼在傳統行業的應用來看,目前,政務、通信、金融仍是商用密碼的三大主力市場,其中金融占比接近 25%,通信與金融各占約19%、15%,三大行業市場份額合計超 50%。
1 金融領域:商用密碼密碼在金融領域應用廣泛,在網上銀行、電子保單和網上證券安全方面,通過基于密碼技術的數字證書、數字簽名、電子簽章、時間戳等,提供身份認證、以及業務數據和電子合同的機密性完整性保護。在金融領域商用密碼的應用階段成效方面,商用密碼應用推廣效果顯著,現已初步建立標準、規范、評估相結合的金融領域商用密碼應用推廣指導約束機制。自 2020 年 10 月,在國有六大銀行、15 家股份制銀行,百余家城市銀行中新增的金融市場,100%使用了基于國產算法的芯片。同時,全國累積發行行應用國密算法的銀行卡超過 10 億張。以三未信安為例,證券服務接入采用了國密安全接入技術,通過工業標準的 SSL 加密算法保障安全性,具有身份認證、傳輸加密、權限控制、強審計與單點登錄等多種功能,三未信安深入參與了證券業務安全接入的密碼建設工作,硬件密碼設備部署網關后面向主站業務系統,提供集中、統一的安全認證服務;同時依托于密鑰分割、協作簽名的專利技術,為用戶提供移動端安全合規的數字簽名。
2 政務領域:根據數觀天下,在政務云方面,商密公司主要提供面向“云”、“數”提供兩大類密碼服務,其中面向“云”密碼服務:提供基于密碼資源池面向云環境中重要資源如云上應用系統、云平臺、云管平臺等覆蓋認證、傳輸、存儲等機密性、完整性以及不可否認性的要求;面向“數”密碼服務:包括敏感數據加密、數據庫加密、大數據加密、密文檢索、透明數據加密、數據密鑰權限管理服務。解決不同環節中數據生命周期安全。
3 電信領域:在電信領域,以中國電信的密碼服務管理平臺為例,該平臺將密碼設備管理、密碼計算接口和服務、密碼應用、密碼服務監視等密碼管理與服務內容進行整合,形成統一調度、管理、監視、展現的密碼服務運營新模式。為云上租戶提供密碼資源配置和使用的自服務功能;為云上信息系統提供加解密、簽名驗簽等基礎密碼運算服務,密鑰管理服務,以及即將推出的時間戳服務、協同簽名服務、數據庫透明加密服務等增值密碼服務。
4 電力領域:商用密碼在電力行業重要信息系統中,提供了體系化、規模化的安全保障,可保障發電環節,輸電環節、變電環節、配電環節及用電信息采集環節的安全穩定運行。在能源領域,目前全國部署支持商用密碼的智能電表超 5 億只;
5 醫療領域:商用密碼滿足醫療云/醫療信息系統上各項業務應用的安全需求,為構建一體化“互聯網+醫療服務"提供密碼支撐保障,助力數字化轉型,全面提升各類醫療信息系統密碼應用水平。
6 交通領域:2015 年,交通運輸行業基于 SM4 算法的對稱密鑰管理系統和證書認證系統正式啟用;2017 年,基于 SM2 算法的交通一卡通證書認證系統和密鑰管理系統正式啟用。聯網收費系統密碼應用平臺主要由硬件基礎設施、密碼服務子系統、密鑰管理子系統、設備管理子系統、綜合業務管理與感知子系統和密碼安全模塊(SDK/API)共六部分組成。
(2)產業應用場景逐步豐富:隨著商用密碼產業的發展,商用密碼應用場景也逐漸豐富,除金融、能源、基礎設施等傳統場景外,商用密碼在新興場景也有應用需求。根據數觀天下調研顯示,目前商用密碼在七大新興應用場景均有應用實施,包括物聯網、車聯網、工業互聯網、智慧城市、區塊鏈、5G 安全,以及云計算。
(3)產業結構逐步優化:從商用密碼產品形態來看,目前以硬件為主,但軟件、服務占比有上升趨勢。我們曾在網絡安全行業深度報告《關注網安行業需求改善,看好AI 帶來的行業新機遇》中提到過,我國網絡安全產品目前以硬件為主,但軟件、服務占比有明顯上升趨勢。在商用密碼細分行業中,這個趨勢同樣適用。根據賽迪智庫數據顯示,截至2021年,我國商用密碼產業中硬件占比為 74.5%;軟件占比為 6.6%;服務占比18.9%。可以看出我國商用密碼產品仍然以硬件為主導,與國外軟硬件產品均衡、產品通用性較強等特性形成對比。不過相較于 2016 年硬件產品占比 95%的比例,我國商用密碼產業結構正在逐步優化。