ネットワークセキュリティ専用製品 销售许可・認証取得ガイド
本レポートは GB 42250-2022 の標準原文、《网络安全法》《网络关键设备和网络安全专用产品目录》、および公開されている登録済製品一覧(5,145件)に基づき作成しています。GB 42250-2022はセキュリティ「専用製品」(ファイアウォール・IDS/IPS・VPN・PKI等)に共通するセキュリティ技術要求を定めた強制規格で、等級保護(等保2.0)評価とも密接に関係します。
中国国内でファイアウォール、侵入検知/防御システム(IDS/IPS)、VPN、公開鍵基盤(PKI)、ログ分析製品などのネットワークセキュリティ専用製品を販売・提供するには、強制性国家標準 GB 42250-2022《信息安全技术 网络安全专用产品安全技术要求》 に基づく適合性評価(安全認証または安全検測)に合格する必要があります。
この義務の法的根拠は《中华人民共和国网络安全法》第25条(2016年制定時は第23条、2026年1月1日施行の改正で条文番号繰り上げ)にあり、网络关键设备(重要設備、GB 40050-2021が該当)と並んで、网络安全专用产品(専用製品、GB 42250-2022が該当)も、国家標準の強制要求に従い認証・検測に合格しなければ販売・提供できないと規定されています。
本一覧には5,145件の登録済GB 42250-2022製品が収録されており、これは中国の重要セキュリティ製品市場の実態を示す一次データです。本レポートでは、①GB 42250-2022の法的位置づけ、②対象となる製品カテゴリ、③求められる技術要求、④销售许可・認証の取得プロセス、⑤等級保護(等保2.0)との関係、⑥登録済製品の実データ分析、⑦推奨アクションプランを整理します。
GB 42250-2022は、2022年12月30日に発布された強制性国家標準(GB)です。「GB」は強制標準を意味し(推奨標準の「GB/T」と区別されます)、法的拘束力を持ちます。正式名称は《信息安全技术 网络安全专用产品安全技术要求》で、ネットワークセキュリティ専用製品が共通して満たすべきセキュリティ技術要求と試験評価方法を定めています。
ネットワークセキュリティ専用製品の中国市場向け適合性は、以下の3層で構成されています。
专用产品は認証・検測合格後でなければ販売・提供できないとする法的義務の根拠
2017.06.01 / 改正2026.01.01認証・検測が必要な专用产品カテゴリを列挙した目録(第2号公告)
2023.07.01 適用各专用产品が満たすべきセキュリティ技術要求と試験評価方法の強制標準
2022.12.30 発布①は法律、②は行政公告(対象範囲を定義)、③は強制標準(技術的合否基準)です。3つが揃って初めて「どの製品が」「なぜ」「どの基準で」認証を要するかが確定します。
本一覧に収録されている5,145件のGB 42250-2022登録製品は、以下の34カテゴリに分類されます(登録件数順)。网络安全专用产品目录上は防火墙・入侵检测/防御・VPN・网络安全审计等の大分類で規定されますが、本一覧はより細かい製品タイプ単位で整理しています。
GB 42250-2022は、专用产品に共通して求められる「基本的なセキュリティ要求」と、製品自体のセキュリティを担保する「自身安全要求」の両面を規定しています。主な要求領域は以下のとおりです。
| 要求領域 | 主な内容 |
|---|---|
| 身元識別・認証 | 管理者・利用者の一意識別と認証。初期パスワードの強制変更、複雑度要件、ログイン失敗回数制限などの推測攻撃対策。 |
| アクセス制御 | 権限の最小化(デフォルトで必要最小限のサービス・ポートのみ開放)、権限レベルに応じた操作制限。 |
| セキュリティ監査(ログ) | 重要操作(ログイン・設定変更・ポリシー更新等)の記録、日時・主体・結果の保存、ログの完全性保護と外部転送。 |
| 通信・データ保護 | 管理通信の暗号化、機密データ(設定・鍵・パスワード)の暗号保存、リプレイ攻撃等への耐性。 |
| 自身の脆弱性対策 | 公表済み脆弱性の不存在または是正、プリインストールソフトへのマルウェア不混入、未申告の隠しインタフェース(バックドア)の不存在。 |
| ソフトウェア更新の安全性 | 更新パッケージの完全性検証、権限を持つ主体のみによる更新、更新データの暗号化伝送。 |
| 暗号技術の適用 | 認証・通信・データ保護に用いる暗号アルゴリズムの適切性(中国では商用暗号=国密 SM2/SM3/SM4 系の採用が求められる場合がある)。 |
《网络安全法》第25条に基づき、专用产品も安全認証(认证)と安全検測(检测)の2ルートが存在します。加えて、公安部系統では従来からの销售许可証(销售许可证)の枠組みが並行して運用されており、実務上は対象製品・用途に応じて適切な機関・ルートを選定します。
| 安全認証(认证) | 安全検測(检测)/销售许可 | |
|---|---|---|
| 主な実施機関 | 中国ネットワークセキュリティ審査認証・市場監督管理ビッグデータセンター(CCRC)等 | 公安部コンピュータ情報システムセキュリティ製品品質監督検査センター等の指定検査機関 |
| 審査モデル | 型式試験+工場検査+获证后监督 | 型式試験(検測)中心 |
| 報告先 | 国家认证认可监督管理委员会(CNCA) | 公安部/工业和信息化部 |
| 区分 | 主な書類 |
|---|---|
| 申請・権利関係 | 認証/検測申請書、委任状(代理申請時)、登記簿謄本、申請者・製造者間契約書、商標登録証明書 |
| 製品技術資料 | 製品説明書(技術仕様書)、システム構成図、安全重要部品リスト、中国語ユーザーマニュアル、GB 42250-2022適合宣言、既存の海外認証(CB報告書等) |
| セキュリティ機能証跡 | 認証・アクセス制御・監査・暗号/通信保護の実装説明書、脆弱性対応・更新セキュリティの証跡、(該当時)国密アルゴリズム対応の証明 |
| 工場・品質体制(認証ルート) | 工場検査調査票、品質一貫性管理計画、製造・検査設備リスト、ISO 9001認証書(保有時) |
以下は一般的なセキュリティ専用製品の適合性評価実務における目安であり、実際の見積りは対象機関への確認が必要です。製品カテゴリ・複雑度・国密対応の要否によって大きく変動します。
| フェーズ | 期間目安 |
|---|---|
| 対象性判定・予備診断 | 〜1か月 |
| 技術ギャップ是正(国密対応含む) | 1〜6か月(製品状態に依存) |
| 申請・書類審査 | 2〜4週間 |
| 型式試験(検測) | 1〜3か月 |
| 工場検査(認証ルートのみ) | 2〜4週間 |
| 証書/许可証発行 | 数日〜4週間 |
GB 42250-2022の認証取得は、単体の販売要件にとどまらず、中国の網絡安全等級保護制度(等保2.0)の評価においても重要な意味を持ちます。
本一覧の5,145件のGB 42250-2022登録製品を分析すると、以下の実態が確認できます。
| メーカー | 登録件数 |
|---|---|
| 华为技术有限公司 | 203 |
| 北京天融信网络安全技术有限公司 | 155 |
| 奇安信网神信息技术(北京)股份有限公司 | 130 |
| 北京网御星云信息技术有限公司 | 115 |
| 北京启明星辰信息安全技术有限公司 | 111 |
| 新华三技术有限公司 | 106 |
| 北京山石网科信息技术有限公司 | 95 |
| 北京神州绿盟科技有限公司 | 94 |
| 浪潮电子信息产业股份有限公司 | 77 |
| 杭州安恒信息技术股份有限公司 | 76 |
| 深信服科技股份有限公司 | 56 |
| 三六零数字安全科技集团有限公司 | 46 |
| 亚信科技(成都)有限公司 | 45 |
| 中电科网络安全科技股份有限公司 | 44 |
| 杭州迪普科技股份有限公司 | 43 |
华为技术(Huawei)が最多で、天融信・奇安信・网御星云・启明星辰・新华三・山石网科・绿盟科技・安恒信息・深信服といった中国系セキュリティ専業ベンダーが上位を独占しています。総メーカー数は1,000社を超え、市場は大手数社への集中と多数の中小ベンダーの併存という構造です。外資系ベンダーの登録は相対的に少なく、この市場が国産中心であることを示しています。
| 認証・検査機関 | 件数 |
|---|---|
| 公安部计算机信息系统安全产品质量监督检验中心 | 2358 |
| 中国网络安全审查技术与认证中心 | 921 |
| 中国网络安全审查认证和市场监管大数据中心 | 784 |
| 公安部安全与警用电子产品质量检测中心 | 377 |
| 国家计算机病毒应急处理中心计算机病毒防治产品检验实验室 | 245 |
| 信息产业信息安全测评中心 | 205 |
| 计算机信息系统安全产品质量监督检验中心 | 197 |
| 国家计算机病毒应急处理中心 | 58 |
公安部系統の検査センターが最多を占め、中国ネットワークセキュリティ審査技術認証センター(CCRC系)、公安部安全与警用电子产品质量检测中心がこれに続きます。製品カテゴリによって主管・実施機関が分かれる傾向があるため、対象製品に応じた機関選定が必要です。
| フェーズ | 期間目安 | 実施内容 |
|---|---|---|
| 1:対象性・登録状況の確認 | 〜1か月 | 製品が网络安全专用产品目录のどのカテゴリに該当するか確定。製品一覧で自社・競合の登録状況を確認。 |
| 2:技術ギャップ分析 | 〜1か月 | GB 42250-2022の技術要求に対する未充足箇所の洗い出し。国密(SM2/SM3/SM4)対応の要否判定。 |
| 3:製品改修・国密対応 | 1〜6か月 | 認証・監査・通信/データ保護機能の実装、国密アルゴリズム対応、技術文書の中国語化。 |
| 4:申請・認証/検測 | 2〜5か月 | 機関選定、申請、型式試験受審。認証ルートは工場検査も対応。 |
| 5:維持・更新 | 取得後、継続 | 証書有効期間の管理、派生モデルの追加申請、法改正・等保要件変更のモニタリング。 |
以下は本一覧に付随する認証機関、および公開情報に基づく主要な認証・検査実施機関です。対象製品の型式・技術仕様を踏まえ、複数機関から見積りを取得することを推奨します。
| 機関名 | 役割/備考 | 連絡先 |
|---|---|---|
| 公安部计算机信息系统安全产品质量监督检验中心(MCTC) | 本一覧で最多の認証実績。销售许可証制度の中核検査機関。 | Web: www.mctc.gov.cn(公安部系) |
| 中国网络安全审查技术与认证中心/CCRC | 安全認証(认证)ルートの実施機関。証書は国家认监委(CNCA)に報告。 | Web: www.isccc.gov.cn |
| 公安部安全与警用电子产品质量检测中心 | 公安部系の検査機関。 | 公安部系 |
| 国家计算机病毒应急处理中心 | ウイルス対策製品等の検査ラボを擁する。 | Web: www.cverc.org.cn |
| 区分 | 名称 | 公布/施行 |
|---|---|---|
| 法律 | 《中华人民共和国网络安全法》(2025年10月28日改正、2026年1月1日施行)第25条・第63条 | 2026年1月1日施行(改正後) |
| 強制国家標準 | GB 42250-2022《信息安全技术 网络安全专用产品安全技术要求》 | 2022年12月30日発布 |
| 行政公告 | 《关于调整〈网络关键设备和网络安全专用产品目录〉的公告》(2023年第2号) | 2023年7月1日適用 |
| 行政規則 | 《计算机信息系统安全专用产品检测和销售许可证管理办法》(公安部令第32号) | 销售许可証制度の根拠 |
| 行政規則 | 《网络关键设备和网络安全专用产品安全认证实施规则》 | 2023年改正(国家认监委) |
| 関連標準 | GB/T 22239《信息安全技术 网络安全等级保护基本要求》(等保2.0基本要求) | 2019年発布 |
本レポートは公開情報に基づく一般的な情報提供を目的としており、法的助言ではありません。最終判断の前に、必ず認証・検査機関または専門家にご確認ください。
Rev.1(日本語版)