一家企业第一次听到「等保」这个词,多半是在两种场合:要么是行业主管下发通知,要求信息系统限期完成等级保护定级与测评;要么是客户或监管部门来谈合作时,白纸黑字写着”投标方须具备等保三级合规能力”。等保不是可选项里挑一个,而是《网络安全法》第21条确立的国家基本制度——理解它,是企业网络安全合规的起点。
一、等保2.0是什么:一句话说清
等级保护2.0,全称”网络安全等级保护制度”,是指对网络和信息系统按重要程度与遭到破坏后的危害程度,划分五个安全保护等级,按不同等级落实对应的安全保护义务。
- 法律依据:《网络安全法》第21条(国家实行网络安全等级保护制度,网络运营者按等级保护要求履行安全保护义务)、《网络安全法》第31条(关键信息基础设施在等保基础上实行重点保护);
- 技术标准:GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》及定级指南、测评要求等配套标准(本站「行业规范」栏目有标准条目卡解读);
- 五个级别:第一级自主保护、第二级指导保护、第三级监督保护、第四级强制保护、第五级专控保护,级别越高,对安全管理中心、身份鉴别、访问控制、入侵防范、审计等要求越严。
二、谁要做、做到哪一级
判断”要不要做、做到几级”,不是看企业大小,而是看定级对象(承载业务的网络与信息系统)遭到破坏后,对公民、法人、社会秩序、公共利益乃至国家安全的影响程度:
- 遭到破坏会对公民、法人和其他组织合法权益造成严重损害,但不损害国家安全、社会秩序和公共利益——一般为第二级;
- 会严重危害社会秩序和公共利益,或对国家安全造成损害——为第三级;
- 政务系统、金融、能源、医疗、教育等民生与关键行业系统,普遍被要求按第三级及以上落实。
实际执行中,是否需要正式定级备案与测评,以属地公安机关网安部门及行业主管单位的要求为准。对拿不准的系统,先按定级指南做一次初判,再与当地网安部门确认口径,比闭门猜测稳妥。
三、全流程拆解:定级→备案→建设→测评→自查
- 确定定级对象:把网络与信息系统梳理成独立定级单元(一个业务系统、一张承载网都可作为定级对象);
- 定级与评审:按《定级指南》初步定级,第二级及以上一般需组织专家评审,并报行业主管部门审核;
- 备案:第二级及以上定级对象,向所在地设区的市级以上公安机关办理备案,取得备案证明;
- 安全建设整改:按对应等级要求,落实安全技术体系(边界防护、主机防护、应用安全、数据安全、安全管理中心)与安全管理体系(制度、机构、人员、建设、运维)——这正是需要专业网络安全服务商落地的一步;
- 等级测评:由具备资质的第三方测评机构出具测评报告;按现行管理办法,第三级每年至少测评一次,第二级一般每两年一次(以属地要求为准),发现不符合项限期整改;
- 持续自查:运营者每年开展安全自查,并向主管部门报告。
四、费用参考与预算结构
很多企业把”等保费用”当成一次性开支,实际上它通常由四块组成,预算要分开做:
| 费用项 | 说明 | 参考区间 |
|---|---|---|
| 测评费 | 支付给具备资质的第三方测评机构 | 二级数万元量级、三级十万元上下浮动,以机构当期报价为准 |
| 建设整改投入 | 按差距清单补安全设备与加固(防火墙、堡垒机、日志审计、态势感知等) | 视现状差距,弹性很大 |
| 备案行政费 | 向公安机关备案 | 通常无行政收费 |
| 每年持续投入 | 复测评、设备维保、安全运维与应急响应 | 按年规划 |
提示:测评机构的选择要核验资质与测评范围,谨防”低价打包出报告”的非正规操作——测评报告要经得起主管部门复核。
五、等保与WiFi实名、边界防护的关系
- WiFi实名认证与日志留存:是《网络安全法》第26条、第23条面向”提供公共上网服务场所”的即时义务,检查对象是场所网络,属于上网服务合规;
- 等级保护:面向”网络运营者的定级对象”,衡量的是整个网络与系统的安全保护水平,是更高层面的制度安排;
- 边界DDoS防护、安全运维:属于落实等保技术措施(边界防护、入侵防范)的具体手段。
三者经常同时出现在一次合规动作里,但管的对象、依据的条文、检查主体不同。分不清时,先问一句”这次是针对上网服务,还是针对整个系统”,方向就不会偏。
拿不准系统要不要定级、备案和测评怎么走?致电 400-666-8372 / 微信 15034166688,我们可按等保口径帮你做一次安全差距初评,再决定投入节奏。
本文由山西东创伟业科技有限公司(2013年成立,太原市小店区长治路139号大唐智能花园12幢1单元7层1号)整理,旨在帮助企业理解网络安全等级保护制度。法律法规以国家现行有效文本及属地网安部门口径为准,本站官网 https://www.58120.net,服务热线 400-666-8372。