[PDF] GM/T 0095-2020 - 自动发货. 英文版
| 标准号码 | 美元 | 购买PDF | 工期 | 标准名称(英文版) |
| GM/T 0095-2020 | 255 | GM/T 0095-2020 | 9秒内发货PDF | 电子招投标密码应用技术要求 |
| 基本信息 | |
|---|---|
| 标准编号 | GM/T 0095-2020 (GM/T0095-2020) |
| 中文名称 | 电子招投标密码应用技术要求 |
| 英文名称 | Technical requirements for applications of cryptography in electronic bidding |
| 行业 | Chinese Industry Standard (推荐) |
| 中标分类 | L80 |
| 字数估计 | 15,118 |
| 发布日期 | 2020-12-28 |
| 实施日期 | 2021-07-01 |
| 标准依据 | 国家密码管理局公告第41号 |
| 发布机构 | 国家密码管理局 |
GM/T 0095-2020: 电子招投标密码应用技术要求
GM/T 0095-2020 英文名称: Technical requirements for applications of cryptography in electronic bidding
1 范围
本文件规定了密码技术在电子招投标业务中的应用技术要求,包括在电子招投标过程中,使用密码
算法、密码产品的技术要求。
本文件适用于指导电子招投标系统中密码子系统的设计、实现和使用,电子招投标系统中密码子系统的测试、管理也可参照使用。
2 规范性引用文件
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文
件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T 20518 信息安全技术 公钥基础设施 数字证书格式
GB/T 32905 信息安全技术 SM3密码杂凑算法
GB/T 32907 信息安全技术 SM4分组密码算法
GB/T 32918(所有部分) 信息安全技术 SM2椭圆曲线公钥密码算法
GB/T 35275 信息安全技术 SM2密码算法加密签名消息语法规范
GB/T 35276 信息安全技术 SM2密码算法使用规范
GM/T 0031 安全电子签章密码应用技术规范
GM/T 0054 信息系统密码应用基本要求
GM/Z4001-2013 密码术语
3 术语和定义
GM/Z4001-2013界定的以及下列术语和定义适用本文件。
3.1
非对称密码算法
加解密使用不同密钥的密码算法。其中一个密钥(公钥)可以公开,另一个密钥(私钥)必须保密。
由公钥求解私钥在计算上是不可行的。
3.2
数字证书
由证书认证机构(CA)签名的包含公开密钥拥有者信息、公开密钥、签发者信息、有效期以及扩展信息的一种数据结构。
注1:数字证书也称公钥证书。
注2:按类别可分为个人证书、机构证书和设备证书,按用途可分为签名证书和加密证书。
3.3
证书认证机构
对数字证书进行全生命周期管理的实体。
注:证书认证机构也称电子认证服务机构。
3.4
机密性
保证信息不被泄露给非授权的个人、进程等实体的性质。
3.5
数据完整性
数据没有遭受以未授权方式所作的更改或破坏的特性。
3.6
抗抵赖性
证明一个已经发生的操作行为无法否认的性质。
注:抗抵赖性也称不可否认性。
3.7
数字签名
签名者使用私钥对待签名数据的杂凑值做密码运算得到的结果,该结果只能用签名者的公钥进行
验证,用于确认待签名数据的完整性、签名者身份的真实性和签名行为的抗抵赖性。
3.8
电子签章
使用电子印章签署电子文件的过程。
3.9
电子印章
一种由制作者签名的包括持有者信息和图形化内容的数据,可用于签署电子文件。
3.10
时间戳
对时间和其他待签名数据进行签名得到的数据,用于表明数据的时间属性。
3.11
密钥管理
根据安全策略,对密钥的产生、分发、存储、更新、归档、撤销、备份、恢复和销毁等密钥全生命周期的管理。
3.12
密钥撤消
密钥在生存期内被撤销而失效。
3.13
密码设备
能够独立完成密码服务功能的设备。
3.14
智能密码钥匙
实现密码运算、密钥管理功能,提供密码服务的终端密码设备,一般使用USB接口形态。
3.15
服务器密码机
能独立或并行为多个应用实体提供密码服务和密钥管理的设备。
注:服务器密码机也称主机加密服务器。
4 缩略语
下列缩略语适用于本文件。
CRL:证书撤销列表
IC:集成电路
OCSP:在线证书状态查询协议
PKI:公钥密码基础设施
5 参考模型
电子招投标系统使用包括密码在内的各种安全技术来保障招投标业务安全。在电子招投标系统,
对于物理和环境安全、网络和通信安全、设备和计算安全,应遵循GM/T 0054对信息系统的要求,对应用和数据安全,应按照电子招投标的业务过程包括用户注册、招标方案、投标邀请、发标、投标、开标、评标、定标、异议、监督、招标异常、归档进行针对性设计。电子招投标业务过程见附录A。
电子招投标系统密码应用参考模型如图1所示。
图1 电子招投标密码应用参考模型
电子招投标系统密码应用参考模型是以密码技术为基础建立的安全服务体系,提供真实性、机密
性、完整性和抗抵赖等密码服务,形成完整的安全支撑体系,以保护电子招投标业务的安全。
电子招投标系统密码应用参考模型以法律法规和标准规范为指引,划分为电子招投标业务层、密码服务层、密码支撑层、基础设施层。其功能划分如下:
a) 业务层
业务层指电子招投标业务系统,在其招投标业务的各个过程中,使用业务支撑层提供的服务,
完成电子招投标的业务。
b) 密码服务层
密码服务层综合使用密码基础设施提供的密码功能,为业务层提供一系列综合性的密码服务,
包括对业务参与者的身份认证服务、对招投标文件的电子签名和验证服务、对招投标文件的加
密解密服务、对招投标文件的电子签章和验证服务、电子招投标系统数字证书服务、电子招投
标系统密钥管理服务等。
c) 密码支撑层
密码支撑层包括向电子招投标业务系统提供密码服务的各种密码系统,包括数字签名系统、电
子签章系统、时间戳系统、加密解密系统等。
d) 基础设施层
基础设施层包括在电子招投标系统中所使用的密码基础设施和电子认证基础设施,提供密钥
管理服务和电子认证服务。
其中,电子认证服务应由获得主管机构许可的电子认证机构提供。
6 电子招投标业务过程密码应用要求
6.1 用户注册
在注册过程中,应对过程涉及的招标人、招标代理机构、投标人的重要敏感信息在传输过程中进行加密保护,加密应采用国家密码管理主管部门核准的密码算法。在注册过程中,应绑定合法的电子认证机构签发的数字证书。数字证书相关的要求应遵循7.8的要求。
此处所指敏感信息见《电子招投标系统技术规范》6.2、6.3、6.4中的规定。
6.2 招标方案
招标方案阶段,招标方以机构名义所发布的文档,包括招标委托合同和招标项目文档,应使用招标
方或代理机构的数字证书进行电子签名,宜同时使用电子签章。相关方收到文件,应检验电子签名和电子签章的有效性。电子签名及验证应遵循7.5的要求。电子签章及验证应遵循7.6的要求。
6.3 投标邀请
投标邀请阶段,电子招投标系统应使用招标方或代理机构的数字证书,对采购招标公告、资格预审
公告和投标邀请书等文件进行电子签名,宜同时加盖时间戳,宜同时使用电子签章。相关方收到文件,应检验电子签章、电子签名和时间戳的有效性。
如果需要投标方出具接收回执,投标方应按照业务过程要求,向招标方提供所要求的回执。提交回
执之前应对其进行电子签名。
招标方接收到投标方提交的回执后,应验证其电子签名,确认投标方已收到所发出的文档或按照要
求进行了回应。
电子签名及验证应遵循7.5的要求。电子签章及验证应遵循7.6的要求。
6.4 发标
发标过程中,招标方应对所发布的文档进行电子签名并加盖时间戳,宜同时使用电子签章。招标文
档可包含招标公告、招标变更公告、招标文件、招标变更/补充文件、资格预审变更/补充公告、踏勘现场通知、文件澄清答疑、文件澄清说明、下载回执等。
投标方接收到相应文档后,应验证文档的电子签名和时间戳,并按照业务过程要求,向招标方提供
所要求的文档,包括公告文档接收回执和文件澄清问题等。提交文档之前应对其进行电子签名。
招标方接收到投标方提交的回执和文档后,应验证文档的电子签名,确认投标方已收到所发出的文
档或按照要求进行了回应。
电子签名及验证应遵循7.5的要求。
6.5 投标
投标过程中,投标方应对原始投标文档包括资格预审文档、申请文件和投标文件进行电子签名,宜
同时加盖电子签章。
投标方在提交投标文档之前,应按照招标文档约定的方式,对投标文档进行加密。电子招投标系统
应考虑到在投标和开标期间,可能会发生投标方用于解密的密码介质和设备损坏、丢失、过期等情况,应设计用于应急补救的方案,并与投标方达成一致。
投标过程中,电子招投标系统接收到投标方提交的密文数据,包括资格预审文档、申请文件和投标
文件,同时说明数据的基本信息包括文件数量、数据描述等,电子招投标系统应在不解密数据的情况下对密文数据以及相关说明进行初步验证,并出具回执,向投标方说明接收到文档的时间点、文档数量、文档描述等信息。在发送回执前,需要对回执进行电子签名和时间戳。
投标方接收到回执信息,应验证招标方在回执中的电子签名信息和时间戳,确认回执信息的来源、
完整性和不可否认性,并确认回执信息是否与所提交的投标文档情况完全一致,来保证招标方的确接收到了所提交到的文档。
电子签名及验证应遵循7.5的要求。投标文档加密应遵循7.4的要求。
6.6 开标
开标过程中,招标方和投标方应在开标时间点对投标方所提交的投标文档进行解密,系统应验证投
标文档的数字签名和电子签章。如果在开标时发生介质丢失、损坏导致无法解密的情况下,应按照双方约定的应急补救方式处理。
电子签名及验证应遵循7.5的要求。电子签章及验证应遵循7.6的要求。
6.7 评标
评标过程中,电子招投标系统应对评标专家的身份进行认证。身份认证应遵循7.3的要求。
评标过程中,评标专家应能够对澄清问题、应答回执、评标报告、评标表格等电子数据进行电子
签名。
投标方应能够对评标专家给出的澄清问题等文档验证电子签名,并对评标过程需要给出的应答、澄清和补充文档进行电子签名,并提交给电子招投标业务系统。
评标过程中,系统应验证投标方的应答、澄清和补充文件中的电子签名,以保证信息和文档的完整
性和不可抵赖性。
电子签名及验证应遵循7.5的要求。
6.8 定标
定标过程中,招标方应能够对所公布的中标候选人公告、中标结果公示、中标通知书/资格预审结
果/招标结果通知书进行电子签名,宜使用电子签章,可加盖时间戳。
投标方应能够对招标方公布的文档验证电子签名和时间戳。
招标方和投标方应能够通过电子招投标业务系统对中标合同进行电子签名、宜同时使用电子签章,可同时加盖时间戳,并同时验证对方的电子签名、电子签章和时间戳。
电子签名及验证应遵循7.5的要求。
6.9 异议
投标人对资格预审文件、招标文件、开标过程、资格预审结果、评标结果提出异议的,应对提交的异议内容进行电子签名。招标人应对答复异议的内容进行电子签名,并加盖时间戳。电子签名及验证应遵循7.5的要求。
6.10 监督
在向监督部门交换监督数据时,电子招投标系统应对监督数据进行电子签名。这些数据包括但不
限于招标人和招标项目的基本情况、资格预审公告、招标公告、投标邀请书、资格预审文件、招标文件、资格审查委员会名单、资格预审结果报告、开标记录、评标委员会名单、评标报告、中标候选人、中标候选人公示和中标结果、合同和履行信息、招标异常信息等。电子签名及验证应遵循7.5的要求。
6.11 招标异常
招标人应对招标终止公告进行电子签名,在重新发布招标公告或资格预审公告、资格预审文件或招标文件时也应进行电子签名。电子签名及验证应遵循7.5的要求。
6.12 归档
电子招投标系统在归档时,应对招标投标数据和文件、活动记录进行电子签名,并加盖时间戳。电
子签名及验证应遵循7.5的要求。
7 电子招投标密码应用技术要求
7.1 算法要求
电子招投标系统应使用的密码算法包括SM3密码杂凑算法、SM4分组密码算法、SM2椭圆曲线公钥密码算法。其中,SM3密码杂凑算法应遵循GB/T 32905,SM4分组密码算法应遵循GB/T 32907,
SM2椭圆曲线公钥密码算法应遵循GB/T 32918和GB/T 35276。
电子招投标系统在选择密码算法时需要考虑所需密码算法强度要求、性能要求以及所涉及实体的计算能力限制等因素。
7.2 密码设备要求
7.2.1 概述
电子招投标系统所使用的密码设备分为客户端密码设备和服务端密码设备,密码设备应取得国家
密码管理主管部门所颁发的资质证书。
7.2.2 客户端设备
电子招投标系统的客户端应使用智能密码钥匙、IC卡等设备提供客户端的密码运算和密钥管理,
设备应取得国家密码管理主管部门所颁发的资质证书,并在安全环境中完成初始化。
7.2.3 服务端设备
电子招投标系统应使用服务端密码设备,例如服务器密码机、签名验签服务器、时间戳服务器、密码卡等密码设备提供服务端的密码运算、证书管理和密钥管理,这些密码设备均应取得......
英文网页English: GM/T 0095-2020
相关标准: GB/T 15843.1|GM/T 0105|GM/T 0104|GM/T 0103|GM/T 0095-2020|GM/T 0095|