为了让有过保需求的客户能够更全面地了解等保测评机制,并针对性地进行等保合规建设,我们按「基础概念 / 定级与备案 / 测评实施 / 技术建设与范围」四组,梳理了等级保护最常见的 30 个问题,逐条给出简明答复。

一、基础概念

Q1:什么是等级保护?
答:等保备案即网络安全等级保护,是指对国家秘密信息、法人或其他组织及公民专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级进行响应、处置。

Q2:什么是等级保护 2.0?
答:「等级保护 2.0」或「等保 2.0」是网安行业约定俗成的说法,指按《中华人民共和国网络安全法》提出的等级保护标准规范开展工作的统称。以 2019 年 12 月 1 日《GB/T 22239-2019 信息安全技术 网络安全等级保护基本要求》正式实施为象征性标志。

Q3:等保 2.0 什么时候正式实施的?
答:2019 年 12 月 1 日正式实施。

Q4:什么是等级保护测评?
答:指测评机构依据国家信息安全等级保护制度规定,按照有关管理规范和技术标准,对非涉及国家秘密网络安全等级保护状况进行检测评估的活动。它主要对信息系统安全等级保护状况进行测试评估,包括安全管理测评和安全技术测评两个方面。测评的意义在于通过系统化、标准化的评估流程,帮助机构全面了解自身信息系统的安全状况,从而采取措施降低风险,并有针对性地改进管理措施、提升信息安全管理水平。测评结论通常包括优秀、良好、中等和差四个级别。

Q5:等级保护是否是强制性的,可以不做吗?
答:《中华人民共和国网络安全法》第二十一条规定网络运营者应当按照网络安全等级保护制度的要求履行相关的安全保护义务;第七十六条界定了网络运营者是指网络的所有者、管理者和网络服务提供者。等级保护工作是保障我国网络安全的基本动作,各单位需按照所在行业及保护对象重要程度,依据网络安全法及相关部门要求,按照「同步规划、同步建设、同步使用」的原则开展等级保护工作。

Q6:做等级保护要多少费用?
答:等级保护没有国家统一的收费标准,只有行业内的市场指导价。费用因信息系统的数量、等级、规模以及所在地区市场行情而异。一般包括测评费用和其他相关费用:例如二级系统的测评费用可能在 3 万至 6 万元之间,三级系统可能在 6 万至 10 万元之间,四级和五级更高;线上与线下也不同。此外还需考虑服务器、安全产品、网络产品、相关制度、安全人员等投入。具体费用因各单位现状、保护对象承载的业务功能与重要程度、所在地区差异较大,建议咨询等保业务服务机构。

Q7:等级保护测评一般多长时间能测完?
答:一个二级或三级系统的整体持续周期约 1-2 个月。目前部分地区对测评实施周期另有规定,一般是自签订测评合同之日起 3-6 个月内必须出具测评报告。

Q8:等级保护测评多久做一次?
答:根据《信息安全等级保护管理办法》(公通字〔2007〕43 号)第十四条:第三级以上网络的运营者应当每年开展一次网络安全等级测评。二级信息系统建议每两年开展一次测评,部分行业明确要求每两年开展一次。

二、定级与备案

Q9:是否系统定级越低越好?
答:不是。应根据实际业务系统情况参照定级标准进行定级,遵循「定级过低不允许、定级过高不可取」的原则。当出现网络安全事件进行追责时,如因系统定级过低,需承担系统定级不合理、安全责任没有履行到位的风险。

Q10:定级备案了是否就被监管了?
答:没有定级备案并不代表不会被监管,不要抱有侥幸心理。在网络安全形势日益严峻的情况下,单位所属地区网安部门会联合辖区安全专家开展安全情况调查和宣传。定级备案仅是测评的第一步,备案后监管部门会及时发布针对性的安全预警,并根据情况实地指导网络安全工作,有利于网络运营者提升安全风险的应对能力。

Q11:等级保护工作就是做个测评吗?
答:等级保护工作有五个步骤:定级、备案、测评、建设整改、监督审查,测评只是其中一项。测评不是项目结束而是开始,通过持续改进提升安全防护能力、降低安全风险。

Q12:多长时间能拿到备案证明?
答:等保备案证明通常在提交完备资料并顺利通过审核后的 10 个工作日内颁发,具体时间因地区、机构或情况而异。已运营或新建的第二级以上信息系统,应在安全保护等级确定后 30 日内,由运营、使用单位到所在地设区的市级以上公安机关办理备案手续;公安机关收到备案材料后 10 个工作日内进行审查,符合要求的颁发《信息系统安全等级保护备案证明》,不符合的会通知备案单位纠正或重新审核确定。

Q13:不同公司的业务系统整合后是否可以算一个系统?
答:不同公司作为两个独立承担法律的主体单位,必须明确唯一的备案主体,不能算一个系统。同一单位的业务系统,如确实经过改造,且入口、后台、业务关联性、重要程度等符合 GB/T 22240-2020《网络安全等级保护定级指南》要求,可以算作一个系统。

Q14:如何选择等级保护备案所在地?
答:《信息安全等级保护管理办法》规定,等级保护的主体单位为信息系统的运营、使用单位。备案主体一般可以理解为:出现网络安全事件后,第一责任单位是谁,谁就是备案主体,要注意避免让承建单位或运维单位成为备案主体。大部分情况下在单位所在地属地(县级及以上)网安进行定级备案;如运维所在地和注册地不一致,一般以运维所在地备案。也有特殊行业要求,如互联网金融系统、支付系统需要属地化管理,需在注册地办理定级备案手续。

Q15:如何确定业务系统属于等保几级?
答:可参照等级保护定级指南,从业务信息安全和系统服务安全两个方面评价业务系统被破坏时对客体的影响程度,取两个方面较高的等级。确定系统级别后,应开展专家评审对定级合理性进行审核;如有行业主管部门制订的定级依据,可直接参照行业定级标准定级。

三、测评实施

Q16:如何选择测评机构开展测评?
答:可查询中国网络安全等级保护网(djbh.net)发布的《全国网络安全等级保护测评机构推荐目录》进行咨询,同时注意网站公布的测评机构预警风险提醒。

Q17:等保测评后需要花费很多钱做整改吗?
答:不一定,看企业整体要求。整改工作可根据网络运营者对测评结果分数的期望,以及现有安全防护措施的实际效果能否保障业务抵抗风险的需求按需开展。整改方向也有很多,除安全设备或服务外,安全管理制度、安全策略调整的整改成本并不高,同样也能快速提升安全保障能力。

Q18:过等保需要多少费用?能包过吗?
答:等级保护采用备案与测评机制而非认证机制,不存在「包过」的说法。建议咨询等保服务机构,采用一站式服务提升过关能力,以免造成其他影响。

Q19:做了等级测评之后,是否会给发合格证书?
答:测评后没有合格证书。等级保护采用备案与测评机制而非认证机制:在属地网安备案后可获得《信息系统安全等级保护备案证明》;测评工作完成后会收到具有法律效力的测评报告(至少应加盖测评机构公章和测评专用章)。测评证书只有测评时间,没有「合格有效期」。

Q20:如何快速理解等保 2.0 测评结果?
答:测评结论分为优、良、中、差四个级别:系统综合得分 90 分以上为优;80 分以上(含 80 分)为良;70 分以上(含 70 分)为中;存在较大问题、低于 70 分为差。因此等保测评的合格分数线为 70 分。这只是基本合格标准,具体要求可能因行业、机构或地区不同而有差异。

Q21:做完等级保护测评后整改周期是多久?
答:没有明确要求,单位配合程度和整改复杂程度是影响整改周期的主要因素。

Q22:等级保护测评结论不符合,是不是等级保护工作就白做了?
答:不是。测评结论为「差」表示该系统目前存在高危风险或整体安全性较差,没有达到相应标准要求,需要抓紧整改,整改完成后复测,复测合格即可通过。

Q23:拿什么证明开展过等级保护工作?
答:一般是备案证明和测评报告,测评报告应加盖测评机构公章和测评专用章。

四、技术建设与范围

Q24:等级保护有哪些规范标准?
答:等级保护涉及面广,相关的安全标准、规范、指南众多,且仍有不少正在编制或修订中。实务中主要依据 GB/T 22239-2019《基本要求》、GB/T 28448-2019《测评要求》、GB/T 25070-2019《安全设计技术要求》,以及云计算、物联网、移动互联、工控、大数据等扩展标准与行业标准。

Q25:等级保护步骤或流程是什么样的?
答:根据信息系统等级保护相关标准,等级保护工作总共分五个阶段:系统定级、系统备案、安全建设/整改、等级测评、主管/监管单位定期开展监督检查。

Q26:业务系统在云上,云平台过了等保还需要做吗?
答:需要。根据 GB/T 22239-2019 附录 D,业务上云有多种情况,如在公有云、私有云、专有云等不同属性的云上,并采用 IaaS、PaaS、SaaS、IDC 托管等不同服务,虽然安全责任边界发生了变化,但网络运营者的安全责任不会转移。根据「谁运营谁负责、谁使用谁负责、谁主管谁负责」的原则,应承担网络安全责任并开展等级保护工作。

Q27:买/用哪些安全产品能过等保?
答:根据测评等级和企业需求不同,方案差异较大,建议咨询专业的安全咨询服务机构定制解决方案。等保关注的是安全能力是否满足,具体用一体机还是单台设备组合取决于预算与现有架构,关键是功能覆盖与策略正确配置。

Q28:业务系统在内网/专网,还需要做等保吗?
答:需要。

Q29:等保的测评内容有哪些?
答:三级和二级有所不同。通用要求包含——技术要求:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心;管理要求:安全管理制度、安全管理机构、安全人员管理、安全建设管理、安全运维管理。此外还涉及云计算、物联网、移动互联、工控、大数据扩展标准以及行业标准。

Q30:哪些企业和单位应该开展等保工作?
答:根据 GB/T 22239-2019 的相关规定,重点包括:(1)在中国境内运营的企业;(2)政府、事业单位、对外提供服务的企业;(3)除信息系统外,还包括基础网络、云平台、大数据、物联网、工控系统和移动互联——基本涵盖了企业对外提供服务的业务系统和产品。

如需针对你所在行业与系统等级做一次差距分析,欢迎联系我们获取评估清单。