御佰安栏目页顶部视觉图

国密门禁系统完全指南:GM/T 0036 合规要求、一卡一密机制与落地选型

# 国密门禁系统完全指南:GM/T 0036 合规要求、一卡一密机制与落地选型

市面上大量介绍国密门禁系统的文章,连标准名都引错了。真正的全称是《采用非接触卡的门禁系统密码应用技术指南》(GM/T 0036-2014,现行有效),不是什么《门禁系统密码应用技术规范》,更不是”GMT 0039″。标准名都搞错,后面的合规方案自然站不住脚。

更现实的压力在密评。门禁系统要过商用密码应用安全性评估,量化得分 ≥60 分且无高风险项才算基本合格;等保三级及以上或关键信息基础设施,每年至少做一次。不少单位设备装完了才发现不达标,返工成本远高于一开始就做对。

我们被问得最多的,其实就三件事:真假国密分不清、两项资质看不懂、旧设备要不要全换。本文把国密门禁系统的底层逻辑、标准边界、一卡一密机制、等保密评关系与落地选型一次讲清。你会读到:GM/T 0036 到底管什么、一卡一密怎么靠 SM4 密钥分散实现、国密门禁和等保2.0/密评怎么分工,以及政务、金融、高安全等级单位、园区四类场景的落地要点和一份进场自检清单。

国密门禁系统是把人员通行身份与门禁数据纳入国产密码体系(国密 CPU 卡 + SM1–SM4 算法)的合规门禁方案,适用于有等保、密评和国产化率考核要求的政企、机关与园区单位。

Pillar 导航

这页想帮你一次看懂:什么才是真国密门禁系统

国密门禁不是把标题写上“国产”就行,核心在 GM/T 0036、一卡一密、密钥管理、链路加密和密评闭环。

标准先看 GM/T 0036 管什么,别被错误标准名带偏。
机制一卡一密、SM4 密钥分散、HMAC-SM3 防篡改是关键。
落地旧设备可利旧,重点补平台、密服和核心终端。

阅读路径:如果你只想选型,先看“一卡一密”和“真假国密资质”两节;如果要验收,直接看密评与自检清单。

关键要点
– 国密门禁系统的核心是”身份与数据被国产密码保护”,传统 M1 卡可被复制,不满足等保与密评要求。
– GM/T 0036-2014《采用非接触卡的门禁系统密码应用技术指南》是门禁密码应用的底层标准,管”造”;GB/T 39786-2021 管”考”、GB/T 22239 管”定级”。
– 一卡一密靠 SM4 密钥分散(母卡→ESAM→按卡序号派生)实现,配合 HMAC-SM3 保证记录完整性。
– 密评基本合格口径:量化得分≥60 且无高风险项;等保三级及以上/关基每年至少一次。
– 御佰安定位自主可控软硬件方案商 + 多品牌兼容整合商,兼容海康/大华/熵基存量利旧,旧设备可叠加国密不推倒重来。

一、什么是国密门禁系统

国密门禁系统是什么

国密门禁系统是一套以国密 CPU 卡和 SM1–SM4 国密算法保护人员身份与通行数据的合规门禁系统。

与普通门禁的本质差别

普通门禁只解决”谁能进”——刷卡、比对、开门。国密门禁多一层刚性约束:”身份和这条链路上的数据,是否被国产密码保护”。卡片、读卡器、控制器、平台、传输整条链路都放进国产密码体系,才算数。

本质差别在三处:第一,卡能不能被复制第二,链路数据听不听得懂(明文还是国密加密);第三,记录改不改得掉(有无防篡改哈希)。传统门禁这三处都是软的,国密门禁把它做成实的。

国密 CPU 卡和 M1 卡有什么区别

国密 CPU 卡与 M1 卡的核心差别在五处:加密算法、密钥存储、认证方式、复制成本与合规结论。

| 对比项 | M1 卡(传统) | 国密 CPU 卡 | |——|————–|————-| | 加密算法 | 厂商私有算法,已被公开攻破 | 国密 SM1/SM4,算法公开、密钥保密 | | 密钥存储 | 可被读卡器读出、复制 | 固化芯片内,物理不可读出 | | 认证方式 | 静态密钥,易被克隆 | 动态挑战值,一次一密、双向认证 | | 复制成本 | 几十元复制器即可 | 物理不可克隆,复制卡过不了认证 | | 合规结论 | 不满足等保/密评 | 满足 GM/T 0036 要求 |

以下案例为行业典型场景,关键数据已脱敏,仅用于说明方法,非特定客户实例。

去年某园区信息科做预算时,原想沿用旧 M1 卡省一笔换卡费,认为”能刷卡就行”。我们在现场用一台几十元的复制器当场克隆了他的卡,刷开同一道门;再换上国密 CPU 卡做动态挑战认证演示,克隆卡立刻失效。对方当天就把利旧旧卡方案推翻,改走合规 CPU 卡路线,后续密评一次性通过。

想把国密 CPU 卡、读卡器、控制器在多品牌环境里怎么搭配,可看这份[读头与控制器的多品牌选配路径](/duopinpai-menjin-lijiu/)。

二、GM/T 0036 到底要求了什么

标准身份的准确全称(一手政府源)

GM/T 0036-2014 的正确全称是《采用非接触卡的门禁系统密码应用技术指南》,由国家密码管理局于 2014-02-13 发布实施,现行有效。编号里的”GM/T”是”密码行业标准”,而”GB/T”是”国家推荐标准”,两者不是一回事——同样的,GM/T 0036-2014 GM/T 0039(后者是《密码模块安全检测要求》),采购时别被编号带偏。国家数字标准馆也收录了 GM/T 0036 的标准条目,可与公告第28号交叉核验(来源:<a href=”https://ndls.org.cn/standard/detail/2846d34dacb1ba12dd747b679bd214c5″ target=”_blank” rel=”nofollow noopener”>国家数字标准馆 GM/T 0036 条目</a>)。

为方便核验,国家密码管理局公告第28号原文可在一手政府源查阅:<a href=”https://www.sca.gov.cn/sca/xxgk/2014-02/13/content_1002404.shtml” target=”_blank” rel=”nofollow noopener”>国家密码管理局公告第28号</a>。本文所有标准名称均以此为准。

行业里常见错误引用不少——有的写成《门禁系统密码应用技术规范》,有的把编号写成”GMT 0039″,还有的把 GB/T 39786-2021 误作《涉密信息系统门禁管理规范》。这些都不是正确名称,按错名采购,测评时会被直接打回。把标准名引对、并能给出一手链接,本身就是国密门禁系统方案区别于市面资料的硬性门槛。

管什么、不管什么

GM/T 0036 的适用边界很清楚:它针对采用非接触式卡的门禁系统,规定”卡—读卡器—平台”这条链上的密码算法、密钥与协议怎么落地,用来指导产品的研制、使用和管理。它不直接规定门禁的外形、锁具或布线,而是死磕身份鉴别和密码保护怎么才算数。

SM7 逻辑加密卡(附录 A)vs SM1/SM4 CPU 卡(附录 B)决策树

标准附录给出两条技术路线:

  • 附录 A:基于 SM7 的非接触逻辑加密卡方案。SM7 是 64 位分组、128 位密钥的对称算法,适合存量逻辑加密卡改造,成本较低。
  • 附录 B:基于 SM1/SM4 的非接触 CPU 卡方案。SM1 守卡内加密、SM4 守传输,CPU 卡密钥固化芯片,配合动态挑战值实现一次一密、双向认证,是现行合规主流。

决策树:先看合规等级——若强制要求等保/密评且需抗克隆,走附录 B(CPU 卡);若仅是存量逻辑加密卡低成本合规升级、且风险等级较低,可考虑附录 A(SM7)。绝大多数政务、金融、高安全等级场景选附录 B。

密钥全生命周期的强制要求

GM/T 0036 把密钥管理单列成不可让步的条款,任何一环泄露都算不合规:生成须用合规随机数;注入时明文密钥全程不得泄露;存储、分发、更新、销毁每一步都要受控可管。落到采购,看两件事:设备是否内置安全存取模块(SAM/ESAM)承载算法与密钥;发卡与密钥管理是否由受控的密钥管理子系统完成。

担心采购时把条文漏读?[GM/T 0036 标准逐条解读](/guomi-gmt0036/)已经把”管造”的要求翻译成一份可执行的选型清单,对照着勾就行。

三、一卡一密是怎么实现的

SM4 密钥分散 + HMAC-SM3(技术差异化核心)

“一卡一密”指每张卡拥有独立密钥,破解一张不影响其他卡。实现核心是 SM4 密钥分散:以母卡主密钥为根,结合每张卡的卡序号派生出该卡专属密钥,写入卡内安全区。传输层用 SM4 加密;记录完整性用 HMAC-SM3 对门禁事件签名,确保日志不可篡改。这一套组合在公开密码保障方案中有据可循,天津某区智慧平安社区即采用 SM4 密钥分散实现一卡一密,并用 HMAC-SM3 保证记录完整性(来源:<a href=”https://tccia.org.cn/488/23454/1265420″ target=”_blank” rel=”nofollow noopener”>天津和平分局智慧平安社区密码保障方案</a>)。

分散链路:母卡 → ESAM → 卡序号

具体链路分四步:① 母卡(密钥母卡)持有主密钥,存于受控密钥管理系统;② ESAM 安全模块在发卡/认证环节执行分散运算;③ 以卡序号(UID/CSN)作为分散因子,按 SM4 派生该卡专属密钥;④ 卡内安全区只装自己那把密钥,认证时与终端动态挑战值交互,一次一密。卡序号公开没关系——没有主密钥,谁也算不出这张卡的密钥。

SM1 / SM2 / SM3 / SM4 职责澄清表

| 算法 | 职责 | 类比 | |——|——|——| | SM1 | 卡内加密、卡片与终端双向校验 | 锁芯(硬件层)| | SM2 | 终端与平台签名、身份认证 | 数字身份证 | | SM3 | 审计日志哈希、防篡改 | 防伪封条 | | SM4 | 传输链路加密、密钥分散 | 传输保险箱 |

SM1 守卡、SM2 守身份、SM3 守记录、SM4 守传输与分散,四者合成”卡复制不了、链路听不懂、记录改不掉”的通行链。算法看不懂没关系,记住”卡复制不了、链路听不懂、记录改不掉”九个字就够。

记录完整性为什么被单独要求

密评不只看”门能不能开”,更看”谁、何时、开了哪道门”这笔账能不能信。一旦日志可改,通行记录就失去取证价值,等保和审计都站不住。所以 GM/T 0036 与密评都把记录完整性单列——HMAC-SM3 让每条记录带签名,篡改即被发现。GM/T 0036 对密钥全生命周期还有哪些硬性要求,可看这份[GM/T 0036 对密钥全生命周期的硬要求](/guomi-gmt0036/)。

某机关单位门禁改造时,信息科主管原担心”一卡一密”只是厂商话术。我们用 SM4 密钥分散把上千张卡逐一派生独立密钥,配 HMAC-SM3 日志签名;测评时对单卡克隆攻击做演示——克隆卡因拿不到专属密钥直接被拒。对方盯着眼前的演示屏沉默了几秒,只回了一句”那这轮能过”。该单位密评最终得分达标且无高风险项(示意场景,关键数据已脱敏)。

四、国密门禁与等保 2.0、密评是什么关系

三部标准怎么分工

记住一张分工表就够了——GM/T 0036 管”造”、GB/T 39786 管”考”、GB/T 22239 管”定级”。国密门禁系统要在这三者的框架里同时站住,缺一不可。

| 标准 | 角色 | 管什么 | |——|——|——–| | GM/T 0036-2014 | 管”造” | 门禁密码应用怎么设计、用什么算法/密钥/协议 | | GB/T 39786-2021 | 管”考” | 信息系统密码应用的基本要求与测评指标 | | GB/T 22239 | 管”定级” | 网络安全等级保护定级与基本要求(等保 2.0 基础)|

密评怎么算过

商用密码应用安全性评估(密评)的基本合格口径:量化得分≥60 分且无高风险项。等保三级及以上信息系统、关键信息基础设施,应每年至少开展一次密评。门禁作为物理与环境安全项,是测评对象之一——但别只盯门禁,整体系统合规才算过。

测评对象

门禁相关的测评对象至少包括机房国密电子门禁系统与配套视频。辽宁省密码管理局的密评问答即明确把”机房电子门禁 + 视频”列为测评关注对象(来源:<a href=”http://www.lnsm.gov.cn/lnsm/xzfw/2023120709493362889/2023120709491446674.pdf” target=”_blank” rel=”nofollow noopener”>辽宁省密码管理局密评问答</a>)。这也解释了为什么门禁改造常和监控、报警一并纳入统一纳管——机房这类关键区域的国密电子门禁,天然就在密评的镜头里。

指标怎么拆、现场怎么测,[门禁系统密评怎么做](/menjin-miping/)有一份完整拆解;等保 2.0 这条线要自查,对照[等保 2.0 门禁合规建设要点](/dengbao-menjin/)会快很多。

五、政务、金融、高安全等级场景国密门禁系统怎么落地

政务机关

政务机关对国产化率、密评和审计要求最严。落地要点:全链路国密 CPU 卡 + 受控密钥管理;平台与政务 OA、内网业务打通;访客与内部人员分权管理。对访客流,可叠加政务访客系统实现”审批—授权—轨迹”闭环。机关单位的整体打法看[政企/机关单位门禁方案](/zhengqi-menjin/),访客这条支线单独拆在[政务访客的审批—授权—轨迹闭环](/zheng-wu-fang-ke/)。

金融

金融机构关注抗克隆、审计可追溯与多网点一致性。密钥分散必须走总行级密钥管理系统,分支网点只读不写;日志 HMAC-SM3 签名留存,满足监管取证。

高安全等级单位

高安全等级单位在国密基础上叠加物理隔离与安全区域的分级管控,门禁通常与安防、报警、视频监控联动,按合规要求做分区授权与全程审计。

大型园区多点位

大型园区点位多、品牌杂,统一纳管是难点。用一套平台抽象多品牌控制器为统一数据层,按区域分级授权。点位过百、品牌过三的园区,直接对照[大型园区门禁与一卡通的分级权限规划](/da-xing-yuan-qu-menjin/)排改造顺序。

教育类单位还要处理宿舍归宿、教学楼分时段和图书馆通行,可参考校园门禁一卡通方案

你的场景属于哪一类? 政务、金融、高安全等级单位还是大型园区,合规侧重点不同。把单位类型、点位规模和现有品牌发来,御佰安工程团队可给一轮免费的场景化选型与合规差距评估。

六、选型与改造:存量设备要不要全换

两项硬资质

国密门禁系统选型,先查两项硬资质,缺一不可:① 国家密码管理局商用密码产品认证证书(商用密码产品强制准入);② 公安部第三研究所型式检测报告(门禁型式检验,防复制/防拆解/环境适应)。关系像”驾照 + 车检”:有密码局认证说明产品合规,有三所检测说明设备能稳定上路。

三个核验动作

  1. 让厂家提供证书,并在国家密码管理局公开渠道核对有效期与型号范围;
  2. 核验三所检测报告型号与实际供货一致;
  3. 核验算法与模块是否内置 SAM/ESAM、密钥是否受控管理。

把这三步做在合同前,返工风险大幅下降。

多品牌利旧路径

多数单位的旧设备不用全换。御佰安兼容海康、大华、熵基等主流品牌读头与控制器,用自研平台抽象成统一数据层,对外只暴露一套接口(韦根/RS485/TCP-IP/OSDP + SDK),只在算法与平台层叠加国密。利旧比例越高,设备与施工费越低。哪些设备能留、哪些必须换,[多品牌门禁利旧纳管](/duopinpai-menjin-lijiu/)按品牌和协议逐类列了边界。

住宅类项目对利旧和施工扰民更敏感,实施边界可参考老旧小区门禁改造方案

信创环境叠加

若单位有信创要求,门禁平台需适配国产操作系统、数据库与芯片。国密与信创叠加改造有成熟路径:先盘点存量、再定国密+信创双合规基线。这条路怎么走,[国密+信创叠加改造路径](/guomi-xinchuang-menjin/)给了分步方法;园区侧的落地样板见[园区信创门禁改造方案](/yuanqu-xinchuang/)。

社区项目的国产化适配与存量利旧组合,可参考社区信创门禁改造方案

报价怎么拆

报价别只问”一个门多少钱”。总价由五块构成:设备费(读卡器/控制器/国密卡)、平台费(授权与部署)、施工费(布线安装)、调试费(割接联调)、接口费(对接 OA/人事/内网)。三个因子影响总价:利旧比例点位规模信创深度。具体单点报价因场景差异较大,建议以项目画像评估。想先自己估个大概?[门禁改造报价构成](/yubaian-menjin-gaizao-baojia/)把这五块逐项拆开了。

一家制造企业园区原有海康、大华、熵基三品牌门禁混用,信息科担心上国密就要全换。我们用一套平台把多品牌控制器统一纳管,只在算法与平台层叠加国密,旧硬件基本保留,利旧比例约七成。测算表摊在桌上,信息科主管当场把”全换”从预算里划掉,设备与施工费显著低于全换方案(示意场景,关键数据已脱敏)。

旧设备到底要不要全换? 多数场景不必。把现有品牌清单和点位表发来,御佰安可先做利旧可行性评估,再给一份”保留多少、替换多少”的改造清单与报价构成。

七、合规落地 Checklist

进场自检 8 问

  1. 用的是什么卡?M1 卡需更换为国密 CPU 卡或 SM7 逻辑加密卡。
  2. 算法对不对?须为 SM1/SM4(CPU 卡)或 SM7(逻辑加密卡)。
  3. 密钥谁管?须有受控密钥管理子系统,明文密钥不得外泄。
  4. 设备有资质吗?商用密码产品认证 + 三所检测报告。
  5. 记录防篡改吗?日志须 HMAC-SM3 或等效签名。
  6. 传输加密吗?链路须 SM4 加密。
  7. 平台自主可控吗?核心逻辑与数据是否握在自己手里。
  8. 密评怎么过?量化≥60 且无高风险项,是否纳入年度测评计划。

五大误区

  1. 以为”能刷卡就是国密”——M1 卡不算。
  2. 以为换了 CPU 卡就合规——密钥管理不合规照样不过。
  3. 以为密评只看门——整体系统合规才算过。
  4. 以为旧设备必须全换——多品牌可利旧。
  5. 以为标准名无所谓——按错名采购会被打回。

御佰安能做什么(定位落点)

御佰安定位自主可控软硬件方案商 + 多品牌兼容整合商:自有稳定硬件供应链与自研软件平台,承载 GM/T 0036 的算法、密钥与对接逻辑;同时兼容海康、大华、熵基等多品牌老设备,一套平台统管、利旧降本。旧硬件不必推倒重来,只在算法与平台层补国密。需要熵基(ZKTeco)具体型号或 SDK·OA 对接,可桥接同主体运营的 ZKINTE(熵基核心授权代理,深耕近 15 年)。多品牌这一侧授权背书可查,见[熵基核心代理授权资质](/about/cert/)。

常见问题(FAQ)

Q1:GM/T 0036 是强制标准吗? A:严格讲不是——”GM/T”代表密码行业标准,本身不带法律罚则。但实操里绕不过去:密评机构拿它判定门禁的密码应用到不到位,政务、金融、高安全等级项目的招标技术要求也普遍点名引用《采用非接触卡的门禁系统密码应用技术指南》。一句话,法律不逼你,测评和采购会逼你。

Q2:上国密门禁必须全部更换硬件吗? A:先分清”必须换”和”可以留”。必须换的只有两类:算法不达标的卡片(M1 卡换国密 CPU 卡),以及没有 SAM/ESAM 安全模块、根本装不下国密算法的终端。读头和控制器只要协议开得出来,通常都能接着用。判断顺序是先盘卡、再盘终端、最后才轮到读头控制器——很多单位一上来就报”全换”预算,就是把顺序做反了。

Q3:一卡一密和一次一密有什么区别? A:一卡一密指每张卡拥有独立派生的密钥,破解一张不影响其他卡,侧重”卡与卡之间密钥不同”;一次一密指每次认证使用动态挑战值生成一次性会话密钥,侧重”每次交互密钥不同”。二者常结合使用:SM4 密钥分散实现一卡一密,动态挑战值实现一次一密、双向认证,共同构成抗克隆的通行链。

Q4:等保三级的单位必须做密评吗? A:是,而且每年至少一次,等保三级及以上和关键信息基础设施都在这个范围里。门禁不是可选项,它本身就是测评对象之一,机房这类关键区域尤其常被点名。但要提醒一句:门禁做得再漂亮也只是其中一环,密评看的是整个系统合不合规。

Q5:SM1 和 SM4 有什么区别,门禁里分别管什么? A:SM1 主要做卡内加密和卡片与终端的双向校验,像锁芯,决定这张卡是不是真卡;SM4 负责传输加密和密钥分散,像传输保险箱,决定链路上的数据别人听不听得懂、每张卡的钥匙是不是各不相同。一个守卡、一个守传输,缺哪个都不完整。

Q6:御佰安是纯集成商吗? A:我们既有自研平台,也整合海康、大华、熵基等多品牌——既是方案商,也是整合商。准确的口径是自主可控软硬件方案商 + 多品牌兼容整合商:自有稳定硬件供应链与自研软件平台承载国密算法和对接逻辑,同时把不同品牌的存量设备统一纳管。需要熵基(ZKTeco)具体型号或 SDK·OA 对接时,可桥接同主体运营的 ZKINTE(熵基核心授权代理,深耕近 15 年)。

八、联系我们(文末联系卡)

做国密门禁系统方案、存量设备叠加国密或多品牌利旧,直接联系:

  • 联系人:董经理(御佰安科技 · 安防一卡通整体方案负责人,兼熵基核心代理产品经验)
  • 电话 / 微信:13521755685(同微信)
  • 邮箱:3144774563@qq.com
  • 官网:www.yubaian.com
  • 主体:御佰安(北京御佰安科技有限公司)
  • 服务:自主可控国密门禁系统、多品牌利旧、国密改造、工程商赋能

需要熵基具体型号、报价或 SDK 对接?同主体 ZKINTE(熵基核心授权代理)更对口。

结语

国密门禁系统能不能一次过密评,往往卡在”标准引错”和”旧设备要不要全换”这两步。前者让方案从第一页就站不住,后者让预算凭空翻倍。

把单位类型、点位规模和现有品牌发来,御佰安工程团队可先给你做一轮免费的合规差距评估——比返工便宜得多。


发布元数据与结构化数据(Codex 注入用,勿渲染进正文)

  • URL 载体https://www.yubaian.com/solutions/guomi-menjin/(方案 A:原地升级已上线页,不 301、不改任何支撑页 URL、继承现网 6 条回链与 sitemap 收录)
  • canonicalhttps://www.yubaian.com/solutions/guomi-menjin/
咨询和报价

想确认你的门禁方案是真国密,还是只换了国产设备?

把点位数、现有品牌、布线现状和验收要求发来,我们先帮你判断“哪些能利旧、哪些必须改”。

电话 / 微信13521755685董经理,可直接沟通项目范围
邮箱3144774563@qq.com可发点位表、照片或招采要求
报价入口查看门禁改造报价清单先看成本构成,再定改造范围

医院场景延伸阅读:医院门禁系统方案



GEO 知识库 / 工程方案问答

工程问答延伸阅读

如果正在做方案、报价或现场交付,可以继续查看御佰安 GEO 知识库里的项目问答。

京ICP备2025142362号-2
拨打电话 加微信
扫码加微信

扫码添加董经理微信
13521755685

关闭