OSCCA 全称 Office of State Commercial Cryptography Administration(国家商用密码管理局),是中国负责商用密码(商业密码)管理的最高行政机构,直属中央国家安全委员会领导(前身为国家密码管理局)。其主要职责是制定、推广和管理中国商用密码标准、算法、产品检测、认证以及市场准入等事务。OSCCA 认证(也常称为商用密码认证或国密认证)是中国对涉及商用密码的产品和服务实施的强制性或准强制性认证制度,主要目的是确保密码产品符合国家安全要求、算法标准和安全性规范,同时规范商用密码在民用领域的应用。核心内容与范围
- 适用对象
- 主要针对商用密码(commercial cryptography),即不涉及国家秘密的民用加密产品和服务。
- 包括但不限于:密码芯片、密码模块、密码卡、加密机、数字证书系统、电子签名工具、VPN设备、磁盘加密软件(如某些BitLocker替代方案)、云加密服务、HSM(硬件安全模块)等。
- 凡在中国境内生产、销售、使用或进口的商用密码产品,必须通过OSCCA认证或符合相关规定,否则不得进入市场。
- 认证依据的主要法律法规
- 《中华人民共和国密码法》(2020年1月1日起施行)
- 《商用密码管理条例》(2023年修订版)
- 《商用密码产品认证目录》(由国家密码管理局定期发布)
- 各类国密标准(如GM/T系列标准)
- 认证模式与流程 典型的商用密码产品认证采用"型式试验 + 初始工厂检查 + 获证后监督"模式:
- 型式试验:由国家认可的商用密码检测机构(如北京国家商用密码检测中心等)对产品进行算法正确性、安全性、性能等全面测试。
- 初始工厂检查:检查生产企业的质量管理体系、生产环境、工艺控制等是否符合要求。
- 获证后监督:每年或不定期抽查,确保持续合规。 认证通过后颁发商用密码认证证书,并允许产品标注"商用密码认证"标识。
- 中国国密算法(OSCCA标准算法) OSCCA 制定并强制推广了一系列自主可控的国产密码算法(统称"国密算法"或"商密算法"),这些算法必须在认证产品中使用:
-
SM1:对称加密算法(硬件实现,未公开)
- SM2:椭圆曲线公钥密码算法(签名、密钥交换、加密)
- SM3:密码杂凑(哈希)算法
-
SM4:分组密码算法(对称加密,类似AES)
-
SM7:轻量级分组密码
- SM9:基于身份的密码算法
- ZUC(祖冲之算法):流密码,用于移动通信4G/5G 这些算法已部分被国际标准化(如SM2/SM3/SM4在ISO/IEC中注册)。
- 与国际认证的对比
- 类似于美国的FIPS 140-2/140-3(加密模块验证)、欧盟的Common Criteria (CC),但更强调自主可控和国家安全。
- 许多国际厂商(如NXP、AWS、Synopsys等)在中国市场推出的产品,会专门申请OSCCA认证,使用国密算法或通过检测,以符合中国法规。
- 例如,AWS中国区域的KMS就使用经过OSCCA认证的HSM模块。
- 实际影响
- 强制性:在中国关键信息基础设施(CII)、政府、金融、能源、交通等领域,使用未认证的商用密码产品可能被视为违法。
- 市场准入:未获证产品无法在中国合法销售或部署。
- 外资企业:需与中国本地合作伙伴合作,或在产品中集成国密算法,才能通过认证进入市场。
简单总结一句话:OSCCA认证是中国商用密码领域的"准入通行证",确保所有在华使用的商用加密产品都采用国家认可的算法、通过严格检测,并处于持续监管之下,是中国密码安全管理和自主可控战略的重要体现。