公安部/国家互联网信息办公室/国家认证认可监督管理委员会 |強制性国家標準 GB 42250-2022|解説&実務ツール(非公式・日本語版)

《信息安全技术 网络安全专用产品安全技术要求》(GB 42250-2022)

ネットワークセキュリティ専用製品 销售许可・認証取得ガイド

本レポートは GB 42250-2022 の標準原文、《网络安全法》《网络关键设备和网络安全专用产品目录》、および公開されている登録済製品一覧(5,145件)に基づき作成しています。GB 42250-2022はセキュリティ「専用製品」(ファイアウォール・IDS/IPS・VPN・PKI等)に共通するセキュリティ技術要求を定めた強制規格で、等級保護(等保2.0)評価とも密接に関係します。

目次

  1. エグゼクティブサマリー
  2. GB 42250-2022とは何か
  3. 規制の全体構造(法令の階層)
  4. 対象となる製品カテゴリ
  5. 求められるセキュリティ技術要求
  6. 销售许可・認証取得プロセス
  7. 期間・費用の目安
  8. 等級保護(等保2.0)との関係
  9. 業界動向:登録済製品の実態分析
  10. 推奨アクションプラン
  11. 問い合わせ先
  12. 関連法令一覧
  13. 出典・参考文献

01エグゼクティブサマリー

中国国内でファイアウォール、侵入検知/防御システム(IDS/IPS)、VPN、公開鍵基盤(PKI)、ログ分析製品などのネットワークセキュリティ専用製品を販売・提供するには、強制性国家標準 GB 42250-2022《信息安全技术 网络安全专用产品安全技术要求》 に基づく適合性評価(安全認証または安全検測)に合格する必要があります。

この義務の法的根拠は《中华人民共和国网络安全法》第25条(2016年制定時は第23条、2026年1月1日施行の改正で条文番号繰り上げ)にあり、网络关键设备(重要設備、GB 40050-2021が該当)と並んで、网络安全专用产品(専用製品、GB 42250-2022が該当)も、国家標準の強制要求に従い認証・検測に合格しなければ販売・提供できないと規定されています。

本一覧には5,145件の登録済GB 42250-2022製品が収録されており、これは中国の重要セキュリティ製品市場の実態を示す一次データです。本レポートでは、①GB 42250-2022の法的位置づけ、②対象となる製品カテゴリ、③求められる技術要求、④销售许可・認証の取得プロセス、⑤等級保護(等保2.0)との関係、⑥登録済製品の実データ分析、⑦推奨アクションプランを整理します。

GB 40050との違いGB 40050-2021がネットワーク重要設備(ルーター・スイッチ・PLC・サーバ)を対象とするのに対し、GB 42250-2022はセキュリティを主目的とする専用製品を対象とします。両者は《网络安全法》第25条の同一義務の下にある姉妹規格です。GB 40050の詳細はを参照してください。

02GB 42250-2022とは何か

2.1 規格の性格

GB 42250-2022は、2022年12月30日に発布された強制性国家標準(GB)です。「GB」は強制標準を意味し(推奨標準の「GB/T」と区別されます)、法的拘束力を持ちます。正式名称は《信息安全技术 网络安全专用产品安全技术要求》で、ネットワークセキュリティ専用製品が共通して満たすべきセキュリティ技術要求と試験評価方法を定めています。

2.2 なぜ認証が必要なのか

销售许可証制度公安部は従来から、セキュリティ専用製品に対して《计算机信息系统安全专用产品检测和销售许可证管理办法》(公安部令第32号)に基づく销售许可証を発行してきました。GB 42250-2022はこの検査の技術的な合否基準を担う中核規格として機能します。

03規制の全体構造:法令の階層

ネットワークセキュリティ専用製品の中国市場向け適合性は、以下の3層で構成されています。

① 上位法・Why
网络安全法 第25条

专用产品は認証・検測合格後でなければ販売・提供できないとする法的義務の根拠

2017.06.01 / 改正2026.01.01
② 対象指定・What
产品目录(2023)

認証・検測が必要な专用产品カテゴリを列挙した目録(第2号公告)

2023.07.01 適用
③ 技術要求・How
GB 42250-2022

各专用产品が満たすべきセキュリティ技術要求と試験評価方法の強制標準

2022.12.30 発布

①は法律、②は行政公告(対象範囲を定義)、③は強制標準(技術的合否基準)です。3つが揃って初めて「どの製品が」「なぜ」「どの基準で」認証を要するかが確定します。

04対象となる製品カテゴリ

本一覧に収録されている5,145件のGB 42250-2022登録製品は、以下の34カテゴリに分類されます(登録件数順)。网络安全专用产品目录上は防火墙・入侵检测/防御・VPN・网络安全审计等の大分類で規定されますが、本一覧はより細かい製品タイプ単位で整理しています。

ファイアウォール
892
ネットワークセキュリティ監査製品
477
ネットワーク・エンドポイント隔離製品
330
公開鍵基盤(PKI)
327
侵入検知システム(IDS)
325
運用管理セキュリティ製品
263
ネットワーク脆弱性スキャン製品
218
ログ分析製品
210
情報システムセキュリティ管理プラットフォーム
209
ウイルス対策製品
207
仮想プライベートネットワーク(VPN)製品
190
ID認証製品
160
侵入防止システム(IPS)
146
エンドポイントアクセス制御製品
135
セキュアOS
130
セキュアネットワークストレージ
129
データバックアップ・リカバリ製品
124
ネットワークセキュリティ状況把握(SA)製品
102
アンチウイルスゲートウェイ
96
エンドポイントセキュリティ監視製品
73
ロードバランシング製品
63
データ漏えい防止(DLP)製品
61
DDoS攻撃対策製品
48
セキュアデータベースシステム
39
アンチスパム製品
38
リムーバブルメディア管理システム
36
電子文書セキュリティ管理製品
24
ウェブサイト復旧製品
21
セキュリティ設定検査製品
20
情報フィルタリング製品
17
ネットワーク型トラフィック制御製品
15
ファイル暗号化製品
10
統合脅威管理製品(UTM)
9
データ消去ソフトウェア製品
1
最多はファイアウォール892件のファイアウォールを筆頭に、ネットワークセキュリティ監査製品、ネットワーク・エンドポイント隔離製品、PKI、IDSが上位を占めます。上位10カテゴリで全体の約67%を占め、中国のセキュリティ製品市場が境界防御・監査・認証基盤に厚いことを示しています。

05求められるセキュリティ技術要求

GB 42250-2022は、专用产品に共通して求められる「基本的なセキュリティ要求」と、製品自体のセキュリティを担保する「自身安全要求」の両面を規定しています。主な要求領域は以下のとおりです。

要求領域主な内容
身元識別・認証管理者・利用者の一意識別と認証。初期パスワードの強制変更、複雑度要件、ログイン失敗回数制限などの推測攻撃対策。
アクセス制御権限の最小化(デフォルトで必要最小限のサービス・ポートのみ開放)、権限レベルに応じた操作制限。
セキュリティ監査(ログ)重要操作(ログイン・設定変更・ポリシー更新等)の記録、日時・主体・結果の保存、ログの完全性保護と外部転送。
通信・データ保護管理通信の暗号化、機密データ(設定・鍵・パスワード)の暗号保存、リプレイ攻撃等への耐性。
自身の脆弱性対策公表済み脆弱性の不存在または是正、プリインストールソフトへのマルウェア不混入、未申告の隠しインタフェース(バックドア)の不存在。
ソフトウェア更新の安全性更新パッケージの完全性検証、権限を持つ主体のみによる更新、更新データの暗号化伝送。
暗号技術の適用認証・通信・データ保護に用いる暗号アルゴリズムの適切性(中国では商用暗号=国密 SM2/SM3/SM4 系の採用が求められる場合がある)。
国密(商用暗号)への留意製品カテゴリや用途によっては、GB/T 39786 等に基づき中国の商用暗号(国密アルゴリズム SM2/SM3/SM4)への対応が事実上求められることがあります。特にPKI・VPN・暗号化製品では、国際標準アルゴリズムのみの実装では要求を満たせない場合があるため、早期の確認が重要です。

06销售许可・認証取得プロセス

6.1 適合ルート

《网络安全法》第25条に基づき、专用产品も安全認証(认证)と安全検測(检测)の2ルートが存在します。加えて、公安部系統では従来からの销售许可証(销售许可证)の枠組みが並行して運用されており、実務上は対象製品・用途に応じて適切な機関・ルートを選定します。

安全認証(认证)安全検測(检测)/销售许可
主な実施機関中国ネットワークセキュリティ審査認証・市場監督管理ビッグデータセンター(CCRC)等公安部コンピュータ情報システムセキュリティ製品品質監督検査センター等の指定検査機関
審査モデル型式試験+工場検査+获证后监督型式試験(検測)中心
報告先国家认证认可监督管理委员会(CNCA)公安部/工业和信息化部

6.2 標準的な手続きの流れ

  1. 対象性判定:製品が网络安全专用产品目录のどのカテゴリに該当するかを確定。
  2. 予備診断・ギャップ分析:GB 42250-2022の技術要求に対する自社製品の未充足箇所を洗い出し。国密対応の要否も確認。
  3. 機関選定・申請:技術資料一式を添えて認証機関/検査機関へ申請。
  4. 書類審査・型式試験:技術仕様書・回路図・重要部品リスト・中国語マニュアル等の審査と、ラボでの型式試験。
  5. (認証ルートのみ)工場検査:製造・品質管理体制の現地審査。
  6. 証書/许可証の発行・公示:合格後、結果が公的リストに掲載される。
  7. 有効期間管理:証書の有効期間内での維持と、期限前の更新手続き。

6.3 主な必要書類

区分主な書類
申請・権利関係認証/検測申請書、委任状(代理申請時)、登記簿謄本、申請者・製造者間契約書、商標登録証明書
製品技術資料製品説明書(技術仕様書)、システム構成図、安全重要部品リスト、中国語ユーザーマニュアル、GB 42250-2022適合宣言、既存の海外認証(CB報告書等)
セキュリティ機能証跡認証・アクセス制御・監査・暗号/通信保護の実装説明書、脆弱性対応・更新セキュリティの証跡、(該当時)国密アルゴリズム対応の証明
工場・品質体制(認証ルート)工場検査調査票、品質一貫性管理計画、製造・検査設備リスト、ISO 9001認証書(保有時)

07期間・費用の目安

以下は一般的なセキュリティ専用製品の適合性評価実務における目安であり、実際の見積りは対象機関への確認が必要です。製品カテゴリ・複雑度・国密対応の要否によって大きく変動します。

フェーズ期間目安
対象性判定・予備診断〜1か月
技術ギャップ是正(国密対応含む)1〜6か月(製品状態に依存)
申請・書類審査2〜4週間
型式試験(検測)1〜3か月
工場検査(認証ルートのみ)2〜4週間
証書/许可証発行数日〜4週間
国密対応がクリティカルパスになりやすいGB 42250-2022の技術試験そのものより、中国商用暗号(国密)への対応が最も時間を要するケースが多く見られます。PKI・VPN・暗号化製品では、設計段階からSM2/SM3/SM4対応を織り込まないと、後工程で大幅な手戻りが発生します。

08等級保護(等保2.0)との関係

GB 42250-2022の認証取得は、単体の販売要件にとどまらず、中国の網絡安全等級保護制度(等保2.0)の評価においても重要な意味を持ちます。

調達要件としての波及中国国内の重要情報インフラ運営者(CIIO)や政府調達では、GB 42250-2022認証の有無が調達の足切り要件になっているケースが増えています。認証未取得は「販売できない」だけでなく「調達候補に入れない」を意味します。

09業界動向:登録済製品の実態分析

本一覧の5,145件のGB 42250-2022登録製品を分析すると、以下の実態が確認できます。

9.1 メーカー別 登録件数(上位15社)

メーカー登録件数
华为技术有限公司203
北京天融信网络安全技术有限公司155
奇安信网神信息技术(北京)股份有限公司130
北京网御星云信息技术有限公司115
北京启明星辰信息安全技术有限公司111
新华三技术有限公司106
北京山石网科信息技术有限公司95
北京神州绿盟科技有限公司94
浪潮电子信息产业股份有限公司77
杭州安恒信息技术股份有限公司76
深信服科技股份有限公司56
三六零数字安全科技集团有限公司46
亚信科技(成都)有限公司45
中电科网络安全科技股份有限公司44
杭州迪普科技股份有限公司43

华为技术(Huawei)が最多で、天融信・奇安信・网御星云・启明星辰・新华三・山石网科・绿盟科技・安恒信息・深信服といった中国系セキュリティ専業ベンダーが上位を独占しています。総メーカー数は1,000社を超え、市場は大手数社への集中と多数の中小ベンダーの併存という構造です。外資系ベンダーの登録は相対的に少なく、この市場が国産中心であることを示しています。

9.2 認証機関の分布

認証・検査機関件数
公安部计算机信息系统安全产品质量监督检验中心2358
中国网络安全审查技术与认证中心921
中国网络安全审查认证和市场监管大数据中心784
公安部安全与警用电子产品质量检测中心377
国家计算机病毒应急处理中心计算机病毒防治产品检验实验室245
信息产业信息安全测评中心205
计算机信息系统安全产品质量监督检验中心197
国家计算机病毒应急处理中心58

公安部系統の検査センターが最多を占め、中国ネットワークセキュリティ審査技術認証センター(CCRC系)、公安部安全与警用电子产品质量检测中心がこれに続きます。製品カテゴリによって主管・実施機関が分かれる傾向があるため、対象製品に応じた機関選定が必要です。

外資系ベンダーへの示唆登録の大半が中国国産ベンダーであることは、外資系製品にとって参入障壁が高いことを意味します。一方で、等保対応や重要インフラ調達の要件を満たすには認証が不可欠であり、中国市場での事業継続には早期の認証取得が戦略的に重要です。

10推奨アクションプラン

フェーズ期間目安実施内容
1:対象性・登録状況の確認〜1か月製品が网络安全专用产品目录のどのカテゴリに該当するか確定。製品一覧で自社・競合の登録状況を確認。
2:技術ギャップ分析〜1か月GB 42250-2022の技術要求に対する未充足箇所の洗い出し。国密(SM2/SM3/SM4)対応の要否判定。
3:製品改修・国密対応1〜6か月認証・監査・通信/データ保護機能の実装、国密アルゴリズム対応、技術文書の中国語化。
4:申請・認証/検測2〜5か月機関選定、申請、型式試験受審。認証ルートは工場検査も対応。
5:維持・更新取得後、継続証書有効期間の管理、派生モデルの追加申請、法改正・等保要件変更のモニタリング。

11問い合わせ先

以下は本一覧に付随する認証機関、および公開情報に基づく主要な認証・検査実施機関です。対象製品の型式・技術仕様を踏まえ、複数機関から見積りを取得することを推奨します。

機関名役割/備考連絡先
公安部计算机信息系统安全产品质量监督检验中心(MCTC)本一覧で最多の認証実績。销售许可証制度の中核検査機関。Web: www.mctc.gov.cn(公安部系)
中国网络安全审查技术与认证中心/CCRC安全認証(认证)ルートの実施機関。証書は国家认监委(CNCA)に報告。Web: www.isccc.gov.cn
公安部安全与警用电子产品质量检测中心公安部系の検査機関。公安部系
国家计算机病毒应急处理中心ウイルス対策製品等の検査ラボを擁する。Web: www.cverc.org.cn
日本国内の窓口JQAやCCIC JAPAN等が、中国側機関との申請仲介・書類中国語化・検体発送調整の代理サービスを提供しています。連絡先は変動するため、申請前に必ず公式サイトで最新情報をご確認ください。

12関連法令一覧

区分名称公布/施行
法律《中华人民共和国网络安全法》(2025年10月28日改正、2026年1月1日施行)第25条・第63条2026年1月1日施行(改正後)
強制国家標準GB 42250-2022《信息安全技术 网络安全专用产品安全技术要求》2022年12月30日発布
行政公告《关于调整〈网络关键设备和网络安全专用产品目录〉的公告》(2023年第2号)2023年7月1日適用
行政規則《计算机信息系统安全专用产品检测和销售许可证管理办法》(公安部令第32号)销售许可証制度の根拠
行政規則《网络关键设备和网络安全专用产品安全认证实施规则》2023年改正(国家认监委)
関連標準GB/T 22239《信息安全技术 网络安全等级保护基本要求》(等保2.0基本要求)2019年発布
条文の位置づけ第25条は義務規定、第63条は罰則規定です。未認証・未検測の专用产品を販売した場合、販売停止命令・警告・違法所得の没収に加え、違法所得額に応じた罰金(違法所得が10万元未満なら2万元以上10万元以下、10万元以上なら違法所得の1〜5倍)が科され得ます。情状が重い場合は関連業務の一時停止・営業停止整頓・許可証や営業許可証の取消も規定されています。

第63条 原文「违反本法第二十五条规定,销售或者提供未经安全认证、安全检测或者安全认证不合格、安全检测不符合要求的网络关键设备和网络安全专用产品的,由有关主管部门责令停止销售或者提供,给予警告,没收违法所得;没有违法所得或者违法所得不足十万元的,并处二万元以上十万元以下罚款;违法所得十万元以上的,并处违法所得一倍以上五倍以下罚款;情节严重的,并可以责令暂停相关业务、停业整顿、吊销相关业务许可证或者吊销营业执照。」

13出典・参考文献

免責本レポートは一般的な情報提供を目的としたものであり、法的助言に代わるものではありません。個別の適用可否・スケジュール・費用については、認証機関・検査機関または代理機関に直接ご確認ください。

本レポートは公開情報に基づく一般的な情報提供を目的としており、法的助言ではありません。最終判断の前に、必ず認証・検査機関または専門家にご確認ください。

Rev.1(日本語版)