联系人:黄哲 18501081298
邮箱:huangzhe@isfconsulting.cn


计算机信息系统安全专用产品销售许可
及现行安全认证/检测制度研究报告
目录
一、历史沿革
二、政策调整:销售许可证制度废止
三、现行替代制度概述
四、适用产品范围
五、路径一:安全认证(CCRC)
六、路径二:安全检测(公安部指定机构)
七、核心标准依据
八、时间周期参考
九、关键提示与合规建议
一、历史沿革
1.1 设立依据
《中华人民共和国计算机信息系统安全保护条例》(1994年国务院令第147号)第十六条规定:国家对计算机信息系统安全专用产品的销售实行许可证制度。
《计算机信息系统安全专用产品检测和销售许可证管理办法》(1997年公安部令第32号)明确了具体实施细则,规定安全专用产品进入市场销售前,生产者必须申领销售许可证,并须经安全功能检测和认定。
1.2 适用范围
"安全专用产品"是指用于保护计算机信息系统安全的专用硬件和软件产品,包括防火墙、入侵检测/防御系统(IDS/IPS)、防病毒产品、VPN、安全审计产品、数据备份与恢复产品等。
1.3 原审批流程
原销售许可证的审批流程如下:
1.产品检测:将样品送交公安部授权的检测机构进行安全功能检测;
2.申请办证:检测合格后,向公安部网络安全保卫局提交申请材料;
3.审批发证:审核通过后颁发销售许可证,有效期为2年,期满前可申请延期。
二、政策调整:销售许可证制度废止
2.1 关键政策文件
2023年4月17日,国家互联网信息办公室、工业和信息化部、公安部、财政部、国家认证认可监督管理委员会联合发布《关于调整网络安全专用产品安全管理有关事项的公告》,明确自2023年7月1日起,停止颁发《计算机信息系统安全专用产品销售许可证》,产品生产者无需申领。此前已经获得销售许可证的产品在有效期内可继续销售或者提供。
2023年10月4日,公安部发布第168号令,正式废止《计算机信息系统安全专用产品检测和销售许可证管理办法》(公安部令第32号)。
2.2 新旧制度对比
项目 | 原制度(已废止) | 现行制度 |
核心证件 | 《计算机信息系统安全专用产品销售许可证》 | 安全认证合格证书 / 安全检测报告 |
审批部门 | 公安部网络安全保卫局 | 具备资格的第三方认证/检测机构 |
依据法规 | 公安部令第32号(已废止) | 五部门公告 + 强制性国家标准 |
有效期 | 2年 | 按认证/检测规定执行(认证证书5年) |
当前状态 | 2023年7月1日起停止颁发 | 现行有效 |
三、现行替代制度概述
停止销售许可证制度后,取而代之的是基于国家标准的强制性安全认证或安全检测制度。
3.1 核心要求
自2023年7月1日起,列入《网络关键设备和网络安全专用产品目录》的网络安全专用产品,应当按照《信息安全技术 网络安全专用产品安全技术要求》等相关国家标准的强制性要求,由具备资格的机构安全认证合格或者安全检测符合要求后,方可销售或者提供。
3.2 具备资格的机构
指列入《承担网络关键设备和网络安全专用产品安全认证和安全检测任务机构名录》的机构,主要包括:中国网络安全审查认证和市场监管大数据中心(CCRC)、公安部计算机信息系统安全产品质量监督检验中心、公安部安全与警用电子产品质量检测中心、国家计算机病毒应急处理中心计算机病毒防治产品检验实验室、信息产业信息安全测评中心等。
3.3 结果统一发布
认证/检测结果由国家网信办、工信部、公安部、市场监管总局统一发布,符合要求的产品列入官方清单,供社会查询和使用。
四、适用产品范围
依据2023年7月3日发布的《网络关键设备和网络安全专用产品目录》(2023年第2号公告),适用产品分为两大类:
4.1 网络关键设备(4类)
序号 | 产品类别 | 具体说明 |
1 | 路由器 | 整系统吞吐量≥12Tbps |
2 | 交换机 | 整系统吞吐量≥30Tbps |
3 | 服务器(机架式) | 中央处理器(CPU)数量≥8个 |
4 | 可编程逻辑控制器(PLC设备) | 控制工业生产过程的运算操作系统 |
4.2 网络安全专用产品(34类)
序号 | 产品类别 | 序号 | 产品类别 |
1 | 数据备份一体机 | 18 | 终端安全 |
2 | 防火墙(网络型) | 19 | 身份鉴别 |
3 | Web应用防火墙(WAF) | 20 | 终端安全检测与响应 |
4 | 入侵检测系统(IDS) | 21 | 安全管理产品 |
5 | 入侵防御系统(IPS) | 22 | 安全审计产品 |
6 | 网络和终端隔离产品 | 23 | 网络脆弱性扫描产品 |
7 | 反垃圾邮件产品 | 24 | 安全数据库系统 |
8 | 网络安全审计产品 | 25 | 网站恢复产品 |
9 | 主机型防火墙 | 26 | 运维安全管理产品 |
10 | 数据泄露防护产品 | 27 | 工业防火墙 |
11 | 网络综合审计系统 | 28 | 工业网络隔离产品 |
12 | 防病毒网关 | 29 | 第二代防火墙 |
13 | 上网行为管理产品 | 30 | 数据库防火墙 |
14 | 负载均衡产品 | 31 | 数据脱敏产品 |
15 | 安全操作系统 | 32 | 工控漏洞扫描产品 |
16 | 安全网络存储 | 33 | 工控安全审计产品 |
17 | 文件加密产品 | 34 | 工控安全监测产品 |
五、路径一:安全认证(CCRC)
由中国网络安全审查认证和市场监管大数据中心(CCRC,原中国信息安全认证中心)负责,依据《网络安全法》第二十三条开展。
5.1 认证流程
申请准备→ 递交申请书 → 资料审查 → 单元划分 → 送样通知 → 自主选实验室 → 送样 → 型式试验 → 缴费 → 初始工厂检查(2-6天/场所) → 综合评价 → 认证决定 → 颁发证书 → 证后监督
5.2 关键要点
项目 | 说明 |
证书有效期 | 5年 |
工厂检查 | 包括信息安全保证能力、质量保证能力、产品一致性检查 |
证后监督 | 获证后第12个月起首次监督,此后每12个月一次;必要时可事先不通知突击检查 |
密码产品 | 含密码技术的产品须先向国家密码管理局指定实验室提交密码技术检测 |
涉密产品 | 拟用于涉密信息系统的,按国家保密规定执行,不适用本流程 |
六、路径二:安全检测(公安部指定机构)
由具备资格的检测机构出具《网络安全专用产品安全检测证书》。
6.1 检测机构(第一批名录)
序号 | 机构名称 |
1 | 公安部计算机信息系统安全产品质量监督检验中心 |
2 | 公安部安全与警用电子产品质量检测中心 |
3 | 国家计算机病毒应急处理中心计算机病毒防治产品检验实验室 |
4 | 信息产业信息安全测评中心 |
6.2 检测流程
申请资料编制→ 平台递交 → 受理(约5工作日)→ 资料审核(约5工作日)→ 送检技术资料编制 → 产品自测 → 技术资料+产品送检 → 型式试验(官方时限30工作日,不含整改)→ 整改(如需)→ 出具检测报告 → 出具《网络安全专用产品安全检测证书》
6.3 申请主体要求
产品来源 | 申请主体要求 |
境内产品 | 由境内依法设立的企业法人或事业单位法人(生产者)申请 |
境外产品 | 由境外生产者指定并授权的国内具有法人资格的企事业单位申请,须提供合法有效的授权委托书 |
七、核心标准依据
产品类型 | 主要标准 |
网络关键设备 | GB 40050-2021《信息安全技术 网络关键设备安全通用要求》 |
网络安全专用产品 | GB 42250《信息安全技术 网络安全专用产品安全技术要求》 |
防火墙 | GB/T 20281-2020、GA/T 1177-2014(第二代)等 |
入侵检测系统(IDS) | GB/T 20275-2021 等 |
数据备份与恢复 | GB/T 29765-2021 等 |
入侵防御系统(IPS) | GB/T 28451-2012 等 |
Web应用防火墙(WAF) | GB/T 32917-2016 等 |
八、时间周期参考
环节 | 参考周期 |
资料准备 | 视企业情况而定,顺利约1个月 |
申请受理+审核 | 约10个工作日 |
型式试验/检测 | 30个工作日(不含整改) |
工厂检查(认证路径) | 2-6天/场所 |
证书制作发放 | 5-10个工作日 |
整体周期 | 最短约3个月;若遇整改、排队,可能半年以上 |
九、关键提示与合规建议
4.二选一即可:安全认证和安全检测结果互认,无需重复办理。
5.无证不得销售:列入目录的产品未经认证或检测合格即销售/提供的,属于违法行为。2025年《网络安全法》修正草案已拟完善相关法律责任并分梯度处罚。
6.旧证过渡:2023年7月1日前已取得《计算机信息系统安全专用产品销售许可证》的,在有效期内可继续使用。
7.结果统一发布:认证/检测结果由国家网信办、工信部、公安部、市场监管总局统一发布,可在官方平台查询。
8.建议企业根据自身产品特点、时间成本和市场策略,合理选择安全认证或安全检测路径。
【英赛富咨询简介】



