通知第76/2025/TT-BQP号关于国家档案长期存储数字文件的技术规范

本规范规定了专门用于公务的数字签名技术特性,以服务于长期数字档案管理。它包括对数字签名验证服务的结构、标准和使用期限的要求,以及在使用该服务时机关、组织和个人的责任。

Document No.76/2025/TT-BQP
Document type通知
Issuing authority国防部
Signed byĐại Tướng Phan Văn Giang — Bộ trưởng
Updated12/06/2026
Sector国防
Field标准规范
Issued date18/07/2025
Effective date02/09/2025
Expiry date
Status生效中
✦ Smart summary

本规范规定了专门用于公务的数字签名技术特性,以服务于长期数字档案管理。它包括对数字签名验证服务的结构、标准和使用期限的要求,以及在使用该服务时机关、组织和个人的责任。

Scope of application

党和国家机关及相关组织在使用专门用于公务的数字签名验证服务来确认长期存储的数字文件。

Key points

  • 关于数字签名(CAdES、XAdES、PAdES)的结构和技术标准的规定。
  • 要求使用如RSA等安全加密算法,密钥长度至少为256位及SHA-256及以上。
  • 规定当前加密算法的有效期至2027年。
  • 国家管理部门在指导、组织实施和检查执行本规范方面的责任。
  • 使用专门用于公务的数字签名验证服务时遵守合格评定规定和公布合格评定的规定。

🌐 Social impact of this document

  • 提高长期数字档案管理的安全性和有效性。
  • 减少信息安全风险并确保在使用专用公务数字签名时遵守法律法规。

❓ Frequently asked questions

本规范是否适用于非政府组织?

尽管主要针对党和政府机关,但本规范也可供参考,以确保在使用数字签名进行长期数字档案管理时的信息安全。

推荐使用哪些加密算法?

推荐使用如RSA等加密算法,密钥长度至少为256位及SHA-256及以上,以确保信息安全。

当前加密算法的有效期是多久?

根据本规范的规定,当前加密算法的有效期至2027年。

Full text

国防部

中华人民共和国
独立 自由 幸福

数:76/2025/TT-BQP
河内,二零二五年七月十八日

通知

颁布“国家技术规范关于党、国家机关长期数字档案存储验证”

根据2006年6月29日《标准化法》和《合格评定法》;

根据2023年6月22日《电子交易法》;

根据《档案法》(2024年6月21日);

根据二零零七年八月一日国务院令第127号《关于实施〈标准化法〉和〈技术规范法〉若干规定的细则》;根据二零一八年五月十六日国务院令第78号《关于修改和补充国务院二零零七年八月一日令第127号〈关于实施〈标准化法〉和〈技术规范法〉若干规定的细则〉的决定》;

根据二零一四年一月二十七日国务院令第9号《关于政府密码管理局职能、任务、权限和组织结构的规定》;

根据二零二二年十一月三十日国务院令第1号《关于国防部职能、任务、权限和组织结构的规定》;根据二零二五年二月二十八日国务院令第3号《关于修改和补充国务院二零二二年十一月三十日令第1号〈关于国防部职能、任务、权限和组织结构的规定〉的决定》;

根据二零二四年六月二十五日国务院令第68号《关于专用公务数字签名的规定》;

根据政府密码管理局局长的建议;

国防部部长发布本通知规定国家技术规范关于党、国家机关长期数字档案存储验证。

本通知附带制定地质基础调查、矿产地质调查和矿产勘查钻探工程经济和技术定额。 本通知附带颁布国家技术规范关于党、国家机关长期数字档案存储验证。

编号:QCVN 16:2025/BQP。

条 2. 本通知自二零二五年九月二日起生效。

条 3. 政府密码管理局局长,各机关、单位、组织和个人有关负责人对执行本通知负责。

部长

(已签署)

大将军范文刚

 

 

 

QCVN 16:2025/BQP

国家技术规范关于党、国家机关长期数字档案存储验证

国家技术规范关于党、国家机关长期数字档案存储验证

 

目录

第一章 总则

1.1 调整范围

1.2 适用对象

1.3 引用文件

1.4 术语解释

1.5 缩写

1.6 符号

第2章 技术规定

2.1 关于数字签名格式的规定

2.1.1 数字签名格式

2.1.2 数字签名格式中必须包含的信息

2.2 关于长期验证数据格式的规定

2.3 关于加密算法的规定

2.3.1 使用的加密算法规定

2.3.2 加密算法使用期限规定

3.1 ||| ||| 符合性评估方式的规定

第4章 机关、组织和个人的责任

||| 农村经济合作与发展局负责与相关职能机构协调指导和监督实施。

参考文献

序言

QCVN 16:2025/BQP由政府密码管理局数字认证与信息安全局编写,经政府密码管理局审核,科学技术部审定,国防部部长根据二零二五年七月十八日第76/2025/TT-BQP号通知发布。

 

国家技术规范关于党、国家机关长期数字档案存储验证

国家技术规范关于党、国家机关长期数字档案存储验证

第一章 总则

1.1 调整范围

本国家标准规定了在业务档案管理活动中数字档案验证的技术特性限制水平。这些数字档案通过专用公务数字证书进行数字签名。

1.2 适用对象

本国家标准适用于在业务档案管理活动中管理和使用专用公务数字证书服务的相关机关、组织和个人。

1.3 引用文件

下列引用文件对于应用本标准是必不可少的。如果引用文件被修订或替代,则应使用最新版本。

ISO 14533-1:2022 商业、工业和管理过程中的程序、数据元素和文档 - 长期签名档案 - 第1部分:增强型CMS(CAdES)电子签名档案。

ISO 14533-2:2021 商业、工业和管理过程中的程序、数据元素和文档 - 长期签名档案 - 第2部分:增强型XML(XadES)电子签名档案。

ISO 14533-3:2017 商业、工业和管理过程中的程序、数据元素和文档 - 长期签名档案 - 第3部分:增强型PDF(PAdES)电子签名长期档案。

ISO 14533-4:2019 商业、工业和管理过程中的程序、数据元素和文档 - 长期签名档案 - 第4部分:用于长期签名格式(PoEAttributes)的外部存在属性。

GB/T 11816-3:2017(ISO/IEC 10118-3:2004)信息技术 - 安全技术 - 散列函数 - 第3部分:专用散列函数。

RFC 3161 时间戳协议(TSP)。

RFC 6960 在线证书状态协议(OCSP)。

美国国家标准和技术研究所标准FIPS 186-4 数字签名标准(DSS),2013年7月。

美国国家标准和技术研究所标准FIPS 180-4 安全散列标准(SHS),2015年8月。

美国国家标准和技术研究所标准FIPS 202 SHA-3标准:基于置换和可扩展输出长度的散列函数,2015年8月。

IETF组织标准 数据块存储设备上的加密保护,2018年10月。

1.4 术语解释

在本标准中,下列术语定义如下:

1.4.1 长期验证数据格式

是一种结构化数据,用于参考档案和存储文件以证明其存在(存档开始时间)和完整性。

1.4.2 密码

是用于改变信息表现形式的一组特定规则和约定,以确保信息内容的秘密性、验证性和完整性。

1.4.3 密码技术

是应用密码来保护信息的方法和手段。

1.4.4 加密

是使用密码技术改变信息表现形式的过程。

1.4.5 解密

是与相应加密过程相反的转换。

1.4.6 密钥

是控制密码变换操作的一系列字符。

1.4.7 非对称密码

其中使用的密钥允许加密或解密,包括两个组成部分:公钥和私钥,具有从私钥容易计算出公钥的特性,但无法通过计算从公钥推导出私钥。

1.4.8. 哈希算法

是将任意长度的数据串转换为固定长度的特征数据串的算法。

1.4.9. 专用公务数字签名服务提供组织

是隶属于中央密码管理委员会的信息安全局。

1.4.10. 数字签名证书

是针对数字签名的电子签名证书。

1.5 缩写

缩写

英文名

越文名

EC

Elliptic Curve

椭圆曲线

ECDSA

Elliptic Curve Digital Signature Algorithm

基于椭圆曲线的数字签名算法

FIPS

Federal Information Processing Standards

美国联邦信息处理标准

FIPS PUB

Federal Information Processing Standards Publication

美国联邦信息处理标准出版物

NIST

National Institute of Standards and Technology

美国国家标准与技术研究院

QCVN

 

国家技术规范(越南)

RFC

请求评论

由IETF(互联网工程任务组)发布的技术规范

RSA

Rivest - Shamir - Adleman

由Rivest、Shamir和Adleman三位科学家发明的电子信息加密和认证方法

SHA

Secure Hash Algorithm

安全哈希算法

TCVN

 

国家技术标准(越南)

1.6 符号

编号

描述

nlen

对于RSA算法: nlen 是模数的位长;

对于ECDSA算法: nlen 是生成元阶的位长

第2章 技术规定

2.1 关于数字签名格式的规定

2.1.1 数字签名格式

使用以下数字签名格式:

表1-允许使用的数字签名格式目录

序号

类型

参考

1

CAdES

ISO 14533-1:2022

2

XadES

ISO 14533-2:2021

3

PAdES

ISO 14533-3:2017

2.1.2 数字签名格式中必须包含的信息

- 主体在签署时使用的专用公务数字签名证书及其证书撤销列表(CRL)或在线证书状态(OCSP)状态,由专用公务数字签名服务提供组织在存储时公布;

- 中间专用公务数字签名证书(如有)及其证书撤销列表(CRL)或在线证书状态(OCSP)状态,由专用公务数字签名服务提供组织在存储时公布;

- 根本专用公务数字签名证书及其证书撤销列表(CRL)或在线证书状态(OCSP)状态,由专用公务数字签名服务提供组织在存储时公布。

- 存储前的有效时间戳;由专用公务数字签名服务提供组织公布的时钟服务器地址。

2.2 关于长期验证数据格式的规定

使用以下长期验证存储文档的数据格式:

表2-允许使用的长期验证存储文档数据格式

序号

类型

参考

1

PoEAttributes

ISO 14533-4:2019

2.3 关于加密算法的规定

2.3.1 使用的加密算法规定

2.3.1.1 非对称加密算法

使用以下算法:

表3-允许使用的非对称加密算法目录

序号

算法

参考

1

RSA

[FIPS 186-4],

[SP 800-56B Rev. 2]

2

ECDSA

[FIPS 186-4]

2.3.1.2 哈希算法

使用以下哈希算法:

表4-允许使用的哈希算法目录

序号

算法

参考

1

SHA-256, SHA-384, SHA-512/256, SHA-512

[TCVN 11816-3], [FIPS 180-4]

2

SHA3-256, SHA3-384, SHA3-512

[FIPS 202]

2.3.2 加密算法使用期限规定

2.3.2.1 非对称加密算法

使用非对称加密算法必须遵守以下规定:

表5-非对称加密算法的技术特性和使用期限规定

序号

算法

参数位大小

使用到年份

参考文献

1

RSA

nlen ≥ 3072

2027

QCVN

15:2023/BQP

2

ECDSA

nlen ≥ 256

2027

QCVN

15:2023/BQP

注释:

本标准中规定的RSA、ECDSA算法的安全参数、生成算法、具体参数集应符合FIPS 186-4标准。

2.3.2.2 哈希算法

使用哈希算法必须遵守以下规定:

表6-哈希算法的技术特性和使用期限规定

序号

算法

使用到年份

参考文献

1

SHA-256, SHA-384, SHA-512/256, SHA-512

2027

QCVN 15:2023/BQP

2

SHA3-256, SHA3-384, SHA3-512

2027

QCVN 15:2023/BQP

3.1 ||| ||| 符合性评估方式的规定

3.1 本标准中规定的专用公务数字签名的技术特性限值,用于根据《档案法》第33/2024/QH15号2024年6月21日决议的规定进行长期数字档案管理。

3.2 属于本标准第1.1节范围内的专用公务数字签名服务,必须符合本标准中的技术要求。

3.3 各党、国家机关使用专用公务数字签名进行长期数字档案验证活动的检查和评估工作,按照政府2024年6月25日第68/2024/NĐ-CP号决议关于专用公务数字签名的规定执行。

第4章 机关、组织和个人的责任

4.1 在使用专用公务数字签名服务进行各党、国家机关业务档案验证活动的相关机构和个人,必须遵守本标准的规定。

4.2 相关机构和个人有责任执行合格评定、公告合格,并接受国家管理部门的监督检查。

||| 农村经济合作与发展局负责与相关职能机构协调指导和监督实施。

5.1 中央密码管理局指导信息安全局负责指导和组织实施本标准。

5.2 如果本技术规范中的法律法规发生变化、补充或被替代,则按新文件执行。如果引用的标准发生变化、补充或被替代,则按国防部的指导执行。

5.3 在实施本标准过程中,如遇问题或困难,相关机构、单位和个人应及时以书面形式向国防部(通过中央密码管理局)反映,以便审查和决定。

 

参考文献

[1]. 美国国家标准与技术研究院,特别出版物800-131A“过渡加密算法和密钥长度的使用”,2019年3月。

[2]. ISO 17068:2017 信息技术和文档 - 数字记录的可信第三方存储库

[3]. ISO 14721:2012 开放存档信息系统的参考模型(OAIS)

[4]. ITU-T X.509 (2008)/ISO/IEC 9594-8 (2008) 建议书:"信息技术 - 开放系统互连 - 目录:公钥和属性证书框架".

[5]. ETF RFC 3280 (2002):"Internet X.509 公钥基础设施证书和证书撤销列表(CRL)配置文件".

[6]. IETF RFC 2560 (1999):"X.509 Internet 公钥基础设施在线证书状态协议 - OCSP".

[7]. IETF RFC 3852 (2004): "加密消息语法 (CMS)"

[8]. IETF RFC 3161 (2001): "Internet X.509 公钥基础设施时间戳协议 (TSP)"

[9]. ITU-T X.680 (2008) 建议书: "信息技术 - 抽象语法表示法一 (ASN.1): 基本符号规范"

[10]. ITU-T X.501 (2008)/ISO/IEC 9594-1 (2008) 建议书: "信息技术 - 开放系统互连 - 目录:模型"

[11]. IETF RFC 3370 (2002): "加密消息语法 (CMS) 算法"

[12]. ITU-T F.1 建议书: "国际公共电报服务的操作规定"

[13]. ITU-T X.500 建议书: "信息技术 - 开放系统互连 - 目录:概念、模型和服务概述"

[14]. IETF RFC 3281 (2002): "授权的互联网属性证书配置文件"

[15]. ITU-T X.208 (1988) 建议书: "抽象语法表示法一 (ASN.1) 规范"

[16]. IETF RFC 5035 (2007): "增强安全服务 (ESS) 更新:增加 CertID 算法灵活性"

[17]. IETF RFC 4998 (2007): "证据记录语法 (ERS)"

[18]. ETSI TS 101 733: "电子签名和基础设施 (ESI); CMS 高级电子签名 (CAdES)"

[19]. W3C/IETF 推荐: "XML 签名语法和处理"

[20]. IETF RFC 2119: "在 RFC 中使用的关键词以指示要求级别"

[21]. ETSI TR 102 038: "TC 安全 - 电子签名和基础设施 (ESI); 签名策略的 XML 格式"

[22]. IETF RFC 3261: “Internet X.509 公钥基础设施时间戳协议”

[23]. ISO 32000-1: "文档管理 - 可移植文档格式 - 第 1 部分: PDF 1.7". http://www.adobe.com/devnet/acrobat/pdfs/PDF32000_2008.pdf.

[24]. ETSI EN 319 122-1: "电子签名和基础设施 (ESI); CAdES 数字签名; 第 1 部分: 构建块和 CAdES 基线签名"

[25]. IETF RFC 5652 (2009): "加密消息语法 (CMS)"

[26]. IETF RFC 5280 (2008): "Internet X.509 公钥基础设施证书和证书撤销列表 (CRL) 配置文件"

[27]. IETF RFC 6960 (2013): "X.509 Internet 公钥基础设施在线证书状态协议 - OCSP"

[28]. W3C 推荐 (2008 年 5 月): "Canonical XML 版本 1.1"

[29]. IETF RFC 5816 (2010): “ESSCertlDv2 更新 RFC 3161

[30]. IETF RFC 2315: "PKCS #7: 加密消息语法版本 1.5"

[31]. ETSI EN 319 142-1: "电子签名和基础设施 (ESI); PAdES 数字签名; 第 1 部分: 构建块和 PAdES 基线签名"

[32]. ETSI EN 319 132-1: “电子签名和基础设施 (ESI); XAdES 数字签名; 第 1 部分: 构建块和 XAdES 基线签名"

[33]. ETSI EN 319 132-2: "电子签名和基础设施 (ESI); XAdES 数字签名; 第 2 部分: 扩展 XAdES 签名"

 

部长
聂文俊
大将范文朗

Original document (PDF)

Open PDF in a new tab ↗