一、前期准备:锁定认证类型与合规清单
档案整理保密设备认证必须先明确设备适用的认证体系——国内目前仅由国家保密局科技管理司(以下简称国密局科管司)主导,分为一级(可处理绝密级、机密级、秘密级档案)和二级(仅可处理机密级、秘密级档案)两类,根据实际涉密场景选择。
二、设备自检:逐一对照37项必检指标
自检是申请前的核心门槛,需使用国密局认可的商用密码检测工具(如密码应用安全性评估平台CMVP的轻量自检模块),针对《档案数字化设备保密管理要求》中明确的“硬件防护、软件控制、介质管理、数据处理、日志审计”5大类37项二级指标逐项验证。
2.1 核心必检100%通过项(卡壳先停)
以下指标如有一项不达标,直接放弃申请整改:
- 物理隔离接口管控:所有USB(仅保留商用密码Key专用接口)、蓝牙、WiFi、红外、4G/5G模块必须硬件拆除或通过BIOS/UEFI(需设置强加密管理员密码,长度≥16位,含大小写、数字、特殊符号)永久禁用且无法通过软件恢复
- 商用密码算法合规:所有数据传输(网络隔离可跳过此项)、存储必须采用SM2/SM3/SM4/SM9等国密局发布的合规算法,其中存储加密用SM4-ECB/CBC(ECB仅用于非结构化小文件,需≤1KB)、传输加密用SM2协商密钥+SM4加密数据、哈希校验用SM3
- 介质销毁功能:内置存储介质(SSD/HDD)必须支持单次7次DoD 5220.22-M级擦除,每次擦除后需生成SM3签名的销毁日志;外插移动介质需支持同样擦除或强制物理锁定(仅允许内置Key解密、内置设备写入)
- 日志审计留存:必须留存至少6个月的操作日志(含用户登录、权限变更、介质插拔、数据加密/解密/擦除、系统配置修改),日志需SM3签名防篡改,审计管理员(需与系统管理员、保密管理员“三员分立”)仅可查看/导出不可删除
2.2 轻量自检CMVP工具操作

CMVP轻量自检模块免费注册使用,操作步骤:
- 访问https://cmvp.gmb.gov.cn/,点击“轻量自检工具”下载(仅支持Windows Server 2016及以上、CentOS 7及以上系统,设备需断开非必要网络)
- 解压后安装,需插入国密局认证的商用密码UKey进行身份绑定(UKey可提前联系省/市/自治区保密局科技管理部门免费申领)
- 选择“档案整理保密设备”分类,勾选已锁定的认证等级(一级/二级),工具自动生成专属自检清单
- 逐项操作验证(部分需手动上传BIOS/UEFI截图、SM3算法测试报告片段),提交后工具10分钟内生成带SM3签名的自检报告
三、材料整理:严格按模板提交12项申请材料
所有材料需用SM4加密压缩包(压缩密码需单独通过省/市/自治区保密局科技管理部门指定的涉密邮箱发送)提交,压缩包命名格式:[申请单位全称]_[设备型号]_[认证等级]_[申请日期YYYYMMDD].zip,解压后所有文件需用PDF格式(不可修改),命名规则同上压缩包去掉后缀加文件编号:
- 01_《档案整理保密设备认证申请表》(从合规清单下载模板,法人签字、盖单位公章,涉密场景需注明最高涉密等级)
- 02_单位营业执照副本复印件(需盖单位公章,注明“与原件一致,仅用于档案整理保密设备认证”)
- 03_单位保密资格证书复印件(若无可提供《涉密信息系统集成资质证书》或省/市/自治区保密局出具的《保密管理能力证明》,需盖公章)
- 04_设备研发/生产/采购合同复印件(研发/生产单位需加盖双方公章,注明“研发/生产的设备符合《档案数字化设备保密管理要求》”;采购单位需加盖自身公章和供应商公章)
- 05_设备硬件配置清单(需明确CPU、内存、存储、接口、商用密码模块型号,商用密码模块需注明型号及国密局认证编号,从http://www.gmb.gov.cn/xxgk/gkml/gggs/smxxcpgs/202312/t20231228_1125843.html可查询认证编号)
- 06_设备软件配置清单(需明确操作系统版本(需为国产正版,如麒麟OS、统信UOS)、商用密码应用程序版本、功能模块说明)
- 07_设备技术说明书(需详细描述硬件防护、软件控制、介质管理、数据处理、日志审计、三员分立功能)
- 08_设备操作手册(需详细描述管理员、保密员、审计员、普通操作员的操作步骤,普通操作员需限制所有敏感操作权限)
- 09_CMVP轻量自检报告(需SM3签名有效)
- 10_设备现场测试环境说明(需明确测试环境的涉密等级、网络隔离情况、三员设置情况)
- 11_涉密介质销毁功能第三方检测报告片段(仅需检测结论页,需盖第三方商用密码检测机构公章,机构从合规清单下载附件查询)
- 12_单位承诺书(从合规清单下载模板,承诺提交的材料真实有效,设备仅用于合规的档案整理场景)
四、提交申请与现场检测
4.1 线上提交
访问https://bsbm.gov.cn/zwfw/bszn/bzzx/sbbzrz/,点击“档案整理保密设备认证申请入口”,注册登录后上传SM4加密压缩包,填写压缩密码的加密摘要(可用合规清单下载的SM3哈希工具生成),提交后系统生成申请编号,需留存。
4.2 线下初审与现场检测
- 提交后3个工作日内,省/市/自治区保密局科技管理部门会通过涉密邮箱联系初审,初审通过后5个工作日内安排第三方商用密码检测机构进行现场检测
- 现场检测需准备:申请编号、涉密介质销毁功能原始设备、三员的商用密码UKey、操作系统安装盘/镜像、BIOS/UEFI强加密管理员密码(仅现场告知检测人员)
- 现场检测时长约4小时,检测机构会出具带SM3签名的正式检测报告,提交至国密局科管司
五、认证获取与后续维护
- 国密局科管司收到正式检测报告后15个工作日内完成审核,审核通过后发放《档案整理保密设备认证证书》(电子证书同步上传至CMVP平台,纸质证书通过EMS保密件寄送至申请单位)
- 认证证书有效期为3年,有效期届满前6个月需重新申请,有效期内需每季度进行1次轻量自检,每半年进行1次内部保密检查,检查结果需留存至少1年
- 设备若进行硬件/软件升级(如更换CPU、更新操作系统版本、新增功能模块),需立即停止使用,并重新申请认证