这条消息出来后,很多企业的信息安全负责人和法务都在问:这个规范到底是什么?对我们有什么影响?我们现在用的电子合同系统要不要升级?不升级会怎么样?
今天这篇文章,我就用问答的形式,把大家最关心的10个问题一次性讲清楚。
简单说,这是国家密码管理局发布的一个行业标准,全称叫《安全电子签章密码技术规范》。
"GM/T"是什么意思?G是"国密"的国,M是"密码"的密,T是推荐性标准。合起来就是国家密码行业推荐性标准。
这个标准不是新东西,老版本GM/T 0031-2014已经用了十多年了。这次是更新换代,2026年1月由国家密码管理局以第54号公告的形式发布,7月1日正式实施。
为什么要更新?因为技术发展太快了。十多年前的标准,已经跟不上现在的安全需求和技术水平了。新版标准在算法支持、安全机制、功能要求等方面都做了升级。
这跟企业有什么关系?关系大了。如果你们公司在用电子签章、电子合同、电子印章,那这个标准就跟你有关系。因为你用的系统合不合规,就是拿这个标准来衡量的。
这个问题如果展开讲,能写一篇技术论文。我挑跟企业关系最大的几点说:
第一,算法升级。新版标准明确要求支持SM2/SM3国密算法。老版本的时候,很多产品用的还是RSA算法,新规范出来后,国密算法成了标配。
第二,安全要求更高。新版增加了很多安全机制,比如密钥管理、身份认证、操作审计、防重放攻击等。以前的标准比较粗,这次细化了很多。
第三,功能更完善。新版对签章流程、验证流程、印章管理等都做了更详细的规定,产品的标准化程度更高。
打个比方,旧版标准像是毛坯房,能住但装修得自己弄;新版标准像是精装修,拎包入住,质量有保障。
这要看情况。
如果你们用的是正规大平台的服务,比如爱签这类头部厂商,大概率已经完成升级了。因为他们对政策敏感度高,研发能力强,新规出来后会第一时间跟进。你只需要跟客服确认一下就行。
如果你们用的是小平台的服务,或者是自己开发的电子签章系统,那就要注意了。很可能还没升级,甚至根本不知道有这个新规。
怎么判断自己的系统要不要升级?有几个简单的判断标准:
- 你的电子签章系统用的是国密算法(SM2/SM3)吗?如果还是RSA算法,肯定要升级。
- 你的系统通过了最新的商用密码产品认证吗?如果认证是好几年前的,可能不符合新规范。
- 你的系统能提供符合GM/T 0031-2025标准的检测报告吗?提供不了,就有问题。
很多人关心这个问题:我不升级,能怎么样?
说实话,短期内可能看不出什么影响。你照样签合同,照样走流程,没人来找你麻烦。
但长期来看,风险是存在的:
第一,合规风险。国家密码管理局发布的行业标准,虽然是推荐性的,但在密码应用安全性评估(也就是常说的"密评")中,这个标准是重要的参考依据。如果你们单位属于等保三级以上、或者涉及关键信息基础设施,那密评是必须过的。过密评的时候,电子签章系统不符合新规范,就会卡壳。
第二,法律效力风险。如果将来因为电子合同发生纠纷,对方律师可能会质疑你的电子签章不符合最新的国家标准。虽然不一定会直接败诉,但至少会增加诉讼的不确定性。
《中华人民共和国电子签名法》第十三条规定了可靠电子签名的四个条件,其中第四条是"签署后对数据电文内容和形式的任何改动能够被发现"。如果你的系统技术标准太老,万一被对方举证说安全性不够,那就麻烦了。
第三,安全风险。技术标准的升级,很多时候是因为发现了旧标准的安全漏洞。不升级,就等于带着漏洞在跑,被攻击的风险更高。
我的建议是:早升级早安心。 反正早晚都要升,不如趁着现在不忙的时候做了。真等到出事了再补,那就来不及了。
这要看你用的是什么系统。
如果用的是SaaS平台的服务,那升级基本跟你没关系。平台那边会自己搞定,你感知不到。就像微信升级了,你作为用户不用做任何操作,打开用就行。
如果用的是本地化部署的系统,那就要升级了。升级的难度和时间取决于系统的架构和厂商的支持能力。一般来说,正规厂商都会提供升级方案,配合做的话,几周之内能搞定。
费用方面,SaaS模式的一般不额外收费,已经包含在服务费里了。本地化部署的可能会收一些升级费,具体多少钱要看系统规模和厂商定价。
这里给大家一个提醒:如果你们用的电子签章系统,厂商已经不做了或者联系不上了,那就要考虑换平台了。没人维护的系统,安全风险很大。
很多人听到"国密"就头大,觉得是什么高深莫测的东西。其实没那么复杂。
国密,就是国家密码管理局认可的国产密码算法。常用的有几个:
- SM2:非对称加密算法,相当于国际上的RSA
- SM3:哈希算法,相当于国际上的SHA-256
- SM4:对称加密算法,相当于国际上的AES
为什么要用国密?有几个原因:
第一,安全可控。国际上的密码算法,都是外国人设计的。有没有后门?谁也说不准。国密算法是我们国家自己设计的,安全性有保障。
第二,合规要求。很多行业,比如政务、金融、能源、交通这些关键领域,国家明确要求使用国密算法。你不用,就过不了合规检查。
第三,发展趋势。国家一直在推动密码国产化,这是大方向。现在不用,将来也得用,早用早适应。
有人可能会问:国密算法比国际算法更安全吗?这个不好直接比较,设计理念不一样。但有一点是肯定的:国密算法是经过国家密码管理局严格审核的,安全性完全够用。 对企业来说,用国密主要是合规需求,不是技术需求。
这个问题很实在。现在很多厂商都说自己支持国密,但真的假的谁知道?
教大家几个验证方法:
第一,看证书。正规的国密产品,都有国家密码管理局颁发的《商用密码产品认证证书》。让厂商拿出来看看,证书上会写清楚支持哪些算法、通过了哪些标准。
第二,
查官网。国家密码管理局的官网(
www.oscca.gov.cn)上有商用密码认证产品的列表,可以去查。输入厂商名称或者产品型号,看看能不能查到。查不到的,就要打个问号。
第三,技术验证。如果你们有技术团队,可以做个简单的测试。比如抓一下数据包,看看加密算法是不是SM2/SM3。或者验一下签章的数字证书,看看签名算法是不是国密。
第四,看报告。让厂商提供第三方检测机构出具的检测报告,特别是符合GM/T 0031-2025标准的检测报告。正规产品都有这个。
总之,别听厂商吹,要看真凭实据。 国密认证这东西,有就是有,没有就是没有,做不了假。
国密认证很重要,但不是唯一的指标。一个合格的电子签章系统,还应该具备这些资质:
- 等保三级认证:信息安全等级保护三级,这是对企业级系统的基本安全要求。
- ISO27001信息安全管理体系认证:说明企业的信息安全管理是规范的。
- 电子认证服务许可证:如果平台自己发CA证书,必须有这个证。
- CMMI认证:软件能力成熟度模型集成,级别越高说明研发能力越强。
- 高新技术企业证书:侧面反映企业的技术实力。
这些资质,不一定越多越好,但核心的几个一定要有。特别是商用密码产品认证和等保三级,这两个是硬指标。
我接触过不少企业,选型的时候只看价格,不看资质,结果后来出了问题才后悔。有句话说得好:免费的才是最贵的。 电子签章管的是企业最重要的合同文件,这种东西真不能图便宜。
有些技术能力比较强的企业,会想:电子签章不就是加个签名吗?我们自己的技术团队也能做。
我想说,想法是好的,但现实很骨感。
自己做电子签章系统,会遇到几个问题:
第一,合规性。商用密码产品是要经过认证的,你自己开发的系统,能通过国密认证吗?能通过等保测评吗?这些认证做下来,时间和钱都不少花。
第二,法律效力。你自己做的系统,签出来的合同,将来打官司的时候法院认吗?对方律师质疑签名的可靠性,你怎么证明?用第三方平台的话,平台可以出证,甚至可以申请公证、司法鉴定。你自己做的,谁给你背书?
第三,维护成本。密码系统不是做完就完事了,要持续维护。算法要更新、漏洞要修补、系统要升级,这些都是长期的工作量。你得养一个专门的团队来维护,成本其实很高。
所以我的建议是:除非有非常特殊的需求,否则还是用专业厂商的服务更划算。 专业的人做专业的事,性价比高得多。爱签这类成熟平台,已经服务了几千上万家企业,踩过的坑比你能想到的还多,用起来更放心。
讲了这么多,最后给大家一个行动清单。不管你现在用的是什么系统,建议按这几步走:
第一步,摸底排查。看看你们公司现在用的电子签章/电子合同系统是哪家的、什么版本、支持哪些算法、有没有国密认证。先搞清楚现状。
第二步,确认升级计划。如果用的是SaaS服务,联系厂商确认是否已经支持GM/T 0031-2025标准。如果用的是本地化系统,跟厂商确认升级方案和时间安排。
第三步,合规评估。如果你们单位需要做密评或者等保测评,把电子签章系统纳入评估范围,看看有没有不合规的地方,提前整改。
第四步,内部培训。系统升级后,跟相关部门的同事讲清楚变化和注意事项。虽然大多数升级用户感知不到,但该做的沟通还是要做。
第五步,定期检查。合规不是一劳永逸的事。建议每年做一次检查,看看系统是不是还符合最新的标准和要求。技术在发展,标准在更新,合规也要与时俱进。
GM/T 0031-2025的实施,是电子签章行业的一件大事。它标志着行业从"能用就行"进入了"规范发展"的新阶段。
对企业来说,这既是挑战,也是机遇。挑战在于要投入时间和精力去做升级;机遇在于可以借着这个机会,把电子签章系统梳理一遍,排查风险、补上短板,让系统真正安全、合规、好用。
密码安全这件事,平时看不见摸不着,很多企业不重视。但真到出事的时候,就是天大的事。一份被篡改的合同、一个泄露的密钥,可能给企业带来几百万甚至几千万的损失。
所以,在安全上投入的每一分钱,都是值得的。
-