展会资讯
今天不写行业分析,说说上半年跑下来的一些感受,我认为密码行业的黄金期还没真正到来.
2026-08-24 15:07
今天不写行业分析,说说上半年跑下来的一些感受,我认为密码行业的黄金期还没真正到来.

今天不写行业分析,说说上半年跑下来的一些感受,我认为密码行业的黄金期还没真正到来。


写在前面

今天不写行业分析,说说上半年跑下来的一些感受,欢迎评论区留言拍砖。

今年我跑了不少政务、医疗、国企这几个行业,见了厂商、集成商、用户、测评机构各种各样的人。聊得多了,有一个判断越来越清晰:安全市场,说到底就是“合规+事件”驱动的,密评密改也不例外。

什么叫合规+事件?要么上面下了文件,要么出了安全事故,客户才会动。没有这两样,啥都白搭。

这话不是我瞎总结,是客户自己跟我讲的。不少客户说得很直白:没有政策文件,我们不会做;就算有政策文件,也不一定会做。

最戳我的是前几天跟一个单位的主任聊天。他指着办公室那排柜子跟我说:你看看,柜里一摞一摞都是类似的文件,这个要密改、那个要等保、那个又要数据安全,到底先让我做哪个?

一个主任,手里攥着一堆合规要求,却不知道从哪下手——这就是当下密改市场最真实的底色。政策是越来越多,但落到执行层面,是一片茫然。

带着这层感受,想先跟各位聊聊。


一、上周那场,越聊话越少的会

上周,一个国内头部安全厂商的CEO找我探讨。

这家公司年营收几个亿,防火墙、入侵防御、上网行为管理、VPN、堡垒机,产品线拉得很全,渠道铺到了地市一级,在网络安全圈算是数得着的老牌玩家。老板本人在行业里认识很多年,人很实在。

他找我,是想聊聊密评密改这块市场怎么布局。

他们内部其实讨论过一阵子了。看着密改政策一波接一波,160多家密评机构满地跑,市面上好像到处都是商机,管理层就动了心思:我们做安全的,密改不也是安全的一部分吗?能不能切一块进来?

这个想法太自然了。我接触过的安全厂商,一半以上都这么想过。网络安全做了二十年,突然冒出来一个政策强驱动、预算明确、客户被动买单的新市场,换谁都眼热。

但那天我们聊了快两个小时,我明显感觉,他的话越聊越少。

一开始他还兴致勃勃,问我密改市场今年有多大、哪些行业机会多、他们从哪个产品切入比较顺。到后半段,他沉默的时间越来越长,最后跟我说了一句:

"明总,听你这么一说,我觉得这事儿,我们可能做不了核心。"

我知道,他是真听进去了,也真被劝退了。一个在商场上打了半辈子硬仗的人,能说出"做不了",不是谦虚,是算过账之后的清醒。


二、第一道坎:门槛比他们想的高得多

他跟我说了他们的判断。

他们在网络安全这行扎了二十多年,防火墙策略、网络隔离、访问控制,这些东西闭着眼都能做。但密改,他说,真不是同一个维度的事。

密改改的是什么?改的是业务系统本身。

这话我得展开说。很多人以为密改就是买几台密码设备往机房一摆,过个测评就完事。错。密改的难点根本不在设备,在"改造"这两个字--你要动业务系统的筋骨。

拿应用系统来说。一个业务系统要符合密码应用要求,不是挂个SSL就完事。你得搞清楚这个系统的数据流:哪些字段要加密存储、哪些报文要签名防篡改、用户身份怎么用数字证书认证、关键的审批动作怎么做到不可否认。这些改造要深入到代码层、数据库层、接口层。

他跟我说了一句大实话:我们的人做网络策略是一把好手,但让他去改一个Java业务系统的密码调用逻辑,他们做不了。

为什么?因为应用层密码改造,要求你对三件事有充分理解:

第一,密码知识。SM2怎么签名、SM4怎么分组加密、密钥怎么分层管理、证书怎么签发吊销,这不是看两天国标就能上手的。密码学是门正经学科,有它的逻辑体系和坑,半路出家的人很容易在密钥管理这种地方翻车。

第二,数据库加密原理。哪些字段加密后还能检索?透明加密和应用层加密的区别在哪?加密后的性能损耗怎么评估?这些不搞清楚,改完系统可能直接跑不动。

第三,业务逻辑。你得懂这个系统干嘛用的、数据从哪来到哪去、哪些环节是信任边界。不懂业务,改密码就是瞎改。

这三样,安全厂商的人通常只沾边第一样,而且还是皮毛。数据库和业务的底子,他们是缺的。

前阵子有个做医院的集成商跟我倒苦水。某单位接了个三甲医院的密改,设备进场很顺利,卡就卡在HIS系统改造上。HIS是十年前外包写的,原厂早跑路了,源码都找不全。要让门诊结算、电子病历这些模块符合密码应用要求,得在十几个老接口里塞进签名和加密逻辑。他们派了三个工程师驻场两个月,才勉强把主流程跑通,期间还把一次挂号接口改崩了,被院方投诉。

这种活,你说头部安全厂商愿不愿意接?愿意,因为单子大。但接了之后发现,自己的人根本干不了细活,还得外包给懂医疗系统的团队,利润被削掉一大截。那位CEO说"做不了核心",是从这种真实案例里总结出来的。

所以最后的结论是:如果真要进密改市场,他们只能在VPN和堡垒机这两个产品里下功夫--把密码能力嵌进去,蹭密改的边,做合规里跟网络访问、运维审计相关的那部分。核心的应用改造和数据加密,他们做不了,也不敢接。

这个判断,我认为是清醒的。


三、为什么应用和数据这块,这么难啃

我多说几句应用和数据这块为什么难,因为这是密改真正的硬骨头,也是大部分厂商过不去的坎。

密改不是装盒子,是动系统。这句话我讲了无数遍,但很多人就是听不进去。

你想,一个运行了五六年的老业务系统,代码是好几拨人写的,文档丢了一半,数据库表结构乱得像蜘蛛网。现在要你给它做密码应用改造,让它在密评里拿到"符合"的结论。

你第一件事不是写代码,是调研。把这个系统里所有的数据流、信任关系、密钥使用点,一项一项摸清楚。这一步就劝退一大片人--没个把月驻场,你连系统全貌都画不出来。

调研完,才是改造。数据库里的身份证号、银行卡号、病历信息,要加密存储,但加密完查询不能崩。有的字段要模糊检索,你还得上可搜索加密或者保序加密,这又是另一个专业领域。我见过有人为了支持"按姓名后四位查患者",在加密方案上折腾了三周,最后发现保序加密的泄露风险测评机构不认,又推倒重来。

应用层更麻烦。原来的系统签名是用自己写的软算法,现在要换成SM2硬件签名,调用方式、异常处理、性能开销全要重写。一个接口改不好,整个业务流程就断。

还有密钥管理这个隐性大坑。很多人以为密钥往密码机里一扔就安全了,实际上密钥的生命周期--生成、分发、轮换、归档、销毁--每一步都有合规性要求。密钥怎么轮换不影响业务连续性?历史密文用旧密钥还是新密钥?审计日志本身要不要防篡改?这些问题如果不提前设计,等到密评机构进场一问,现场就露怯。

我见过太多项目,设备买来了,摆在机房亮着灯,但业务系统死活接不上。为什么?因为没有懂应用、懂数据库、又懂密码的复合人才去把中间那截打通。

这种人才,市场上极度稀缺。安全厂商招的是网络工程师,密码公司招的是密码学硕士,做应用改造要的是既懂密码又懂业务的老手--这三者的交集,小得可怜。一个既能跟开发聊代码结构、又能跟DBA聊索引优化、还能跟测评机构聊合规条款的人,年薪开多高都不好找。

所以那位CEO说"做不了核心",不是谦虚,是实话。


四、第二道坎:渠道失灵,这是个靠人堆出来的市场

聊完门槛,我们又聊到另一个更现实的问题:就算技术够得着,生意模式也对不上。

安全厂商习惯了什么打法?渠道。

盒子生产出来,找总代、找区域代理、找行业集成商,层层铺下去,厂商的人基本不用露面,靠渠道把货推出去就行。防火墙、上网行为管理,都是这么卖的。一套标准化产品,一套报价单,代理自己就能搞定大部分交付。

但密改不是盒子生意,是人力生意。

一个密改项目,从进场到过评,要干哪些活?差距分析要人,方案设计要人,应用改造要人,现场实施要人,密评配合要人,整改复测还要人。而且不是派一两个高手就行,是要一队人驻场干几个月。

更要命的是客情。密改动的是客户的核心业务系统,客户凭什么让你动?得有信任,得有关系,得能在关键时候拍板的人帮你顶着。这层客情,是渠道代理给不了的,是长年累月泡出来的。

所以你看,密改市场真正吃得开的,不是产品最强的厂商,而是有队伍、有客情、能驻场的集成商。

那位CEO也看明白了这一点。他说:我们的人都在研发和售前,渠道代理卖完设备就撤了,没人愿意也没能力做这种慢工。要做密改,得自己养一大支实施队伍,还得一个个客户关系去啃--这根本不是我们擅长的打法。

我补充一句他没说破的:渠道代理为什么也不愿碰密改?因为代理靠走量赚差价的,密改项目周期长、定制化重、回款慢,占着代理的现金流和人力,还不像盒子那样能复制。代理算完账,宁可继续卖防火墙,也不接密改的单。所以密改的渠道,实际上是断的--厂商的货下不去,代理的力使不上。

一句话,渠道模式在密改市场失灵了。而能补上这个空白的集成商,又不掌握核心密码技术。这就是当下市场的拧巴之处:最需要人的环节,恰恰是最缺人的环节。


五、上半年的真相:项目不少,但赚钱的少,周期还长

说完门槛和模式,我们聊到市场本身。

这位CEO问我:上半年密改项目多不多?

多。真不少。

除了政府一直有的存量改造,今年我明显感觉到,医疗、能源、国企、运营商这几个行业的商机在往外冒。

医疗是今年最猛的。好几家三甲医院被卫健委点了名要年内过密评,HIS、LIS、PACS一大堆系统全要改,单子金额不小,但就像前面说的,老系统底子差,实施极费人。

能源也起来了。电厂、电网的调度系统和营销系统,这两年密改要求明确,而且能源行业不差钱,愿意为合规买单,问题是现场环境复杂,工控和信息化系统搅在一起,改造难度高于普通政务。

国企是被集团统一推的。很多央企上半年下了死命令,下属二三级单位年内必须过评,于是集中爆出一批项目,但国企流程长、决策慢,从立项到签约能磨半年。

运营商省级公司也在动,基站管理、用户数据平台都纳入了密改范围,体量可观,但对供应商资质和案例要求高,小厂进不去。

还有个容易被忽略的痛点:用户侧体感。我见过一个市级平台,密改上线后合规是合规了,但业务科室天天投诉系统变慢--原来明文查询两秒出结果,加密后模糊检索要等七八秒。技术上也算"符合"了,但用户用脚投票,最后逼着集成商回头做性能优化,又多花一轮钱。

所以密改的难,不只是厂商和集成商的难,用户也在承担代价。一个改造如果以牺牲体验为代价,它的可持续性本身就成问题。

需求是实打实存在的。但他马上补了一句:项目是多,可很多不赚钱,而且周期长得要命。

这句话,说到了痛处。

我接触过的集成商,抱怨几乎一模一样。一个密改项目,从调研到最终拿到密评通过报告,快则大半年,慢则一年往上。这期间人力一直往里砸,差旅、驻场、加班,成本哗哗地走。

等项目结束一算账,扣除人员成本、设备成本、关系成本,利润薄得可怜。有的项目甚至平进平出,就赚个口碑。

为什么不能像等保那样短平快?

等保市场大家熟悉,防火墙加个上网行为管理,盒子一上,策略一配,出份报告,周期几周,钱来得快。那是产品驱动的生意,标准化、可复制、回款快。

密改是服务驱动的生意。它卖的不是设备,是"帮你把系统改合规"这件事本身。这件事的每一分钱,都是人一小时一小时堆出来的。人贵,周期长,利润就薄。

所以对集成商不友好,对厂商也不友好。厂商发现自己的盒子在密改里只是个小头,大头被实施服务和客情关系吃掉了;集成商发现项目看着大,算下来不挣钱还占着队伍。

这就是上半年很多人的真实体感:热闹是真热闹,难受也是真难受。


六、行业的痛点,我总结成三座大山

聊到这儿,我把上半年的感受归纳了一下。密改这个市场,眼下压着三座大山:

第一座,人才山。 懂密码又懂业务又懂数据库的复合人才太少。没有这帮人,密改的核心改造做不深,只能浮在设备层。而这类人培养周期以年计,不是招个应届生培训三个月就能顶用的。

第二座,模式山。 渠道卖盒子的老打法在密改里失灵,人力交付又重又慢,厂商和集成商都没找到舒服的赚钱姿势。谁先跑通"可复制的密改交付模型",谁才能从这堆乱麻里挣到钱。

第三座,利润山。 项目周期长、人力成本高、客情门槛硬,导致单项目利润薄,大家都在赚辛苦钱,甚至贴钱赚吆喝。没有利润,就没有人愿意长期投入,市场就会陷入低水平重复。

可矛盾的是,明明三座大山压着,今年冲进密改的厂商和集成商反而比去年多。为什么?

因为政策红利太诱人。密改是少数几个客户"不得不买、预算明确、决策被动"的市场,对习惯了价格战的安全厂商来说,这简直是沙漠里的一汪水。哪怕知道利润薄,也架不住"先占坑"的冲动--万一跑通了呢?万一政策继续加码、存量翻倍呢?

这种心理我理解。但上半年跑下来,我看到的更多是"占坑不成反被套"。队伍养起来了,项目周期拖长了,回款卡在客户验收环节,现金流反而更紧。政策红利是真的,但红利的兑现门槛,比很多人估算的高得多。

这三座山叠在一起,就解释了为什么那位头部厂商的CEO,聊着聊着就不说话了。

不是密改没市场,是密改这门生意,和他原本熟悉的那个安全生意,根本不是一回事。他擅长的是用产品规模化赚钱,密改逼着他用服务慢慢赚钱--这弯转得太急,很多人转不过来。


七、我的判断:密改只是翘板,密码才是无限的游戏

这里我得替中小密码厂商说句话。大安全厂商在密改面前犹豫,反倒是专注密码的中小厂商机会更大--他们没有历史包袱,产品就是为密码生的,反而容易在密改核心环节站稳。上半年我看到的几个活得不错的密改玩家,基本都是这类"小而专"的团队。对它们来说,密改不是翘板,是主场;但想突破天花板,同样得想清楚怎么从一次性改造走向持续服务,否则政策红利吃完,照样要面对那个有顶的市场。

说到最后,我想抛出我自己的一个判断。这半年的跑动,让我越来越确信一件事:

密评密改市场,只是个翘板。它有上限

为什么有上限?因为密改本质上是合规驱动的一次性改造。一个系统,改完、评完、拿到通过报告,这件事就结束了。全国需要改造的存量系统就那么多,每年新增有限,政策红利吃完,市场就会触顶。你今天改完这家医院的HIS,明年它不会再改第二次。存量出清之后,密改的需求曲线一定会往下走。

你盯着密改做,做得再好,也就是个有天花板的市场。

但密码技术不一样。密码技术应用,是无上限的。

我一直在想一个问题:如果我们不是用密码去"改"旧系统,而是用密码去"建"新信任,市场会不会完全不一样?

数据要素要流通,跨机构、跨地域共享,靠什么保证不可篡改、可控披露?密码。隐私计算底层是什么?密码。物联网上亿台设备互相认证,靠什么?密码。车联网里每一条车路协同消息的真实性,靠什么?密码。AI训练数据的版权保护和防投毒,未来靠什么?还是密码。

这些场景里的密码,不是"改造",是"原生"。它从系统一开始设计就长在里面,跟着业务一起生长,持续产生需求、持续创造价值。一个车联网平台上线,密码能力要跟着每一辆车上路而持续运行、持续收费;一个隐私计算节点部署,密码服务按调用量计费,越用越多。

这才是无限的市场。

所以我的看法是:别把密改当成终点。密改是敲门砖,是翘板。你用密改切入客户,帮他把系统合规、帮他建立信任、帮他解决眼前的刚需,然后--重点来了--把密码能力从"合规工具"延展成"业务基础设施"。

一个医院过了密评,下一步是不是要考虑医疗数据的跨院共享?一个电厂密改完,下一步是不是能源数据的可信采集?一个运营商密改完,下一步是不是物联网设备的身份认证?一个国企集团下属几十家单位都过了密评,下一步是不是建一个统一的密码服务平台,把密钥管理、签名验签、加密服务集中起来像水电一样供给?

每一次延展,都是一次新的市场打开。

如果只做密改,市场有顶。如果用密码技术去撬动整个安全市场、整个数字化市场,市场就没有顶。

这位CEO最后跟我说,他们决定先不碰密改核心,只在VPN和堡垒机里加点密码能力。我理解他的谨慎。但如果我是他,我会把密改当成进入客户信任体系的第一个触点,而不是一个孤立的生意。先借着密改混个脸熟、建个客情,等客户信任了,再谈密码服务的长期合作--那时候卖的就不是一次性的改造,而是持续的能力。

上半年我也见过一个走对路的集成商,做法值得说说。他们去年接了个市级政务云的密改,没把它当成一锤子买卖。过评之后,他们顺势跟客户谈下来一笔持续的密码服务运营合同--密钥托管、签名验签、时间戳,按调用量收费,像水电一样按月结算。

这个项目他们第一年是贴着本做的,但第二年密码服务续费进来,毛利率比纯改造高了一大截,而且不用再养一队人驻场。老板跟我说:"密改那笔钱是引子,真正挣钱的是后面这台'密码水龙头'。

这就是翘板用对了的样子。先忍着不挣钱把信任建起来,再用持续服务把利润找回来。可惜这么想的人不多,大部分还停在"接单-交付-要钱"的旧循环里。

翘板的价值,不在于板子本身,在于它能把你撬到更高的地方。


写在最后

今天啰嗦了这么多,没有数据图表,没有厂商排名,就是上半年跑下来的一点真实感受。

密改市场很热,但热底下有冷的现实:门槛高、模式重、利润薄。大部分厂商看了一圈,最后会和那位CEO一样,话越聊越少。

但我不悲观。恰恰相反,我认为密码行业的黄金期还没真正到来。密改只是前奏,真正的大戏,是用密码重构整个数字世界的信任底座。谁把密改当成翘板而不是终点,谁才有可能撬动那片无上限的天地。

这条路长,坑多,但值得走。

说点心里话:如果你也在做密改或者密码产品,欢迎在评论区聊聊你上半年的体感--项目多不多?赚钱不?周期多长?我特别想听听不同视角,也帮我校正一下自己的判断。


关于智研安全

智研安全是商用密码与网络安全行业的深度观察与数据分析平台。团队深耕网络安全领域近二十年,服务过上市企业与行业监管部门,在密改方案设计、密码行业供应链研究、数据合规、网络安全等方向积累了丰富的实践经验。

旗下核心内容栏目包括:智研观察(政策与市场深度解读)、行业研报(季度密码市场数据追踪)、项目观察(密改招标商机实时跟踪)。

有兴趣的同行或者甲方可联系工作微信:

发表评论
0评