医院、学校、国企的信息化负责人常把信创、等保、密评当成三件孤立的事:信创部门管国产化,安全部门管等保,密码部门管密评,各花各的钱,各做各的改造。实际上三者高度重叠,规划得当可以"一次整改、三证兼顾";规划失当则会重复投入、互相返工。本文把三套体系的关系和合并规划方法讲清楚。
一、三套体系各管什么
| 体系 | 核心法规/标准 | 回答的问题 | 主管线 |
|---|---|---|---|
| 信创(信创替代) | 79号文、财库〔2023〕29/30号等 | 技术栈是不是自主可控、可国产替代 | 国资委/财政部门(供给侧与采购侧) |
| 等保2.0 | 网络安全法、GB/T 22239-2019 | 系统安全防护能力达几级(二级/三级) | 公安部门 |
| 密评 | 密码法、GB/T 39786-2021 | 密码应用是否合规正确有效 | 密码管理部门 |
二、三者的真实关系:三个维度,一套系统
三者约束的是同一个信息系统的不同侧面:信创管"用什么技术"(供给侧),等保管"防不防得住"(能力侧),密评管"密码用得对不对"(密码侧)。一个三级等保的医院HIS系统,如果正在做信创替代,正确姿势是:替代选型时直接选用支持国密的国产密码设备和具备国密能力的数据库/中间件,等保整改时把信创环境的访问控制、审计、边界防护一次性做到位——这样一次改造同时满足三条线的整改要求。
三、政策交叉点:2026年的新约束
需要注意的制度变化是等保新标准对密码应用的刚性化:GB/T 39786-2021 实施后,等保三级及以上系统的密码应用基本要求与密评直接挂钩——通过等保测评原则上需要同步完成密评。而信创侧的国产密码(国密算法SM2/SM3/SM4)与密评的天然结合,使得"信创+国密"成为一石二鸟的标准动作:选国产密码模块/SSL VPN/签名验签服务,既满足信创要求,又满足密评的密码合规要求。
四、合并规划的落地清单
- 1统一盘点:把信创台账、等保定级备案清单、密码应用现状合并成一张系统清单,标注每个系统的三重状态
- 2统一选型:新增设备优先选"信创目录+支持国密+有等保三级案例"三合一产品,避免三次采购三次适配
- 3统一整改:机房物理安全、访问控制、安全审计、数据备份这些整改项,三个体系的要求高度重合,按最严标准一次做到位
- 4统一测评排期:信创验收、等保测评、密评安排在同一时间窗,整改报告互相引用,减少重复测试工作量
五、预算怎么省:一个示意测算
假设某医院(示意案例)有10个二级/三级系统要整改:分开做,信创适配测试、等保测评、密评三套咨询+整改+测评费用容易各自重复在机房改造、安全设备、审计系统上花钱;合并规划后,共用部分(如统一日志审计平台、国密SSL网关、堡垒机)只投一次,整体预算通常能压下20%-30%,工期从三个半年压缩到一个半年内。省下的不只是钱,更是信息科被反复折腾的精力。
六、常见误区
- 误区一:"先做完信创再等保测评"——信创环境的等保测评要求与商用环境一致,晚测不如早测,发现问题还能在替代窗口期顺手整改
- 误区二:"上了国产设备就自动满足等保"——等保看的是能力项(身份鉴别、访问控制、安全审计等),国产设备也要逐项过测评
- 误区三:"密评只和密码机有关"——密评覆盖物理和环境、网络和通信、设备和计算、应用和数据四个层面,是全栈检查
- 误区四:"三个测评可以找同一家机构"——等保测评机构和密评机构资质不同,须分别选择有相应资质的机构
七、机构和流程要点
| 事项 | 要点 |
|---|---|
| 等保测评机构 | 须在全国网络安全等级保护测评机构目录内,属地备案 |
| 密评机构 | 须有商用密码应用安全性评估资质 |
| 测评周期 | 等保三级建议每年复测一次;密评与等保同周期安排 |
| 费用量级 | 单个三级系统测评费常见数万元级,整改费视差距浮动大 |
八、行动清单
- 列出本单位所有信息系统的三重合规状态(信创/等保/密评:已过、待做、未启动)
- 把未来24个月内到期的测评排进同一张时间轴
- 新购安全设备和技术组件,选型时直接问厂商:"是否信创目录内+支持国密+有等保三级案例"
- 整改方案设计时,让三家测评要求在同一张整改清单上打勾
🛡️ 惠丰启阳三合规一体服务
我们是国家高新技术企业,通过 ISO27001/ISO20000 双认证,拥有 16 项软件著作权,深度参与医院等保测评与信创改造项目。提供:等保+密评+信创合并规划、测评机构对接、整改方案设计、安全设备选型。
电话/微信:17394994086
相关阅读
- 医院网络安全等保2.0测评要求详解(见本站行业资讯)
- 安全软件国产化怎么做?国密改造路径与选型(见本站行业资讯)
- 什么是信创?2026年信息技术应用创新全景解读(见本站行业资讯)