公安部发布 2025 年第 1 号《中华人民共和国公安部公共安全行业标准公告》,批准发布《互联网交互式服务安全管理要求 第 12 部分:网络直播服务》等 19 项公共安全行业标准(2025 年 10 月 13 日批准),并报国家市场监督管理总局备案。其中 6 项聚焦网络安全等级保护,涵盖边缘计算、大数据、IPv6、区块链、云计算及 5G 接入安全,统一自 2026 年 2 月 1 日起正式实施(现已生效)。这是等级保护制度 2.0 实施以来,我国网络安全等级保护标准体系的一次重要完善。
一、四项「安全扩展要求」(需与 GB/T 22239—2019 结合使用)
· GA/T 1390.6—2025《网络安全等级保护基本要求 第 6 部分:边缘计算安全扩展要求》:规定采用 5G 技术的边缘计算网络系统(不含运营商核心网)第一级到第四级的安全扩展要求,覆盖物理环境、通信网络、区域边界、计算环境、建设管理和运维管理等层面,适用于该类等级保护对象的安全建设和监督管理,为 5G 安全接入和应用提供技术支撑。
· GA/T 1390.7—2025《……第 7 部分:大数据系统安全扩展要求》:规定大数据系统等级保护对象第一级到第四级的安全扩展要求,聚焦分布式系统安全和大数据处理安全,重点对系统部署、接口、数据汇聚、重要数据处理操作、数据溯源等提出要求。
· GA/T 1390.8—2025《……第 8 部分:IPv6 网络安全扩展要求》:规定 IPv6 网络等级保护对象第一级到第四级的安全扩展要求,针对协议特性、过渡技术和部署场景中的新型风险,重点对 IPv6 网络架构、通信传输、访问控制、入侵防范等环节制定防护规范,并明确应对 NDP 攻击、DAD 攻击等 IPv6 特有威胁的技术措施。
· GA/T 1390.9—2025《……第 9 部分:区块链安全扩展要求》:规定区块链等级保护对象第一级到第四级的安全扩展要求,从物理环境、通信网络、计算环境、安全管理中心和运维管理等层面明确要求,适用于联盟链和私有链的安全建设和监督管理。
二、两项「测评扩展要求」
· GA/T 2347—2025《网络安全等级保护云计算测评指引》:以 GB/T 22239—2019 为基础,给出云计算平台和云服务客户的业务应用系统开展等级保护测评活动的指引,进一步细化在不同云计算服务模式下的信息收集和分析、测评对象确定、测评指标选择等任务,适用于网络安全检测评估机构,网络安全监管部门参照使用。
· GA/T 2348—2025《网络安全等级保护 5G 接入安全测评要求》:在 GB/T 28448—2019《网络安全等级保护测评要求》基础上,针对采用 5G 技术的边缘计算网络系统(不含运营商核心网)提出安全测评扩展要求,需与 GB/T 28448—2019 中的安全测评通用要求结合使用,是与 GA/T 1390.6—2025 配套的测评标准。
三、标准体系的演进脉络。1994 年《中华人民共和国计算机信息系统安全保护条例》(国务院令第 147 号)首次规定对计算机信息系统实行安全等级保护,确立公安机关为监管主体;2007 年公安部联合多部门印发《信息安全等级保护管理办法》(公通字〔2007〕43 号),等级保护制度 1.0 正式确立并配套多项标准;2017 年《中华人民共和国网络安全法》实施,将网络安全等级保护制度上升为法律要求;2019 年《网络安全等级保护基本要求》(GB/T 22239—2019)、《网络安全等级保护安全设计技术要求》(GB/T 25070—2019)、《网络安全等级保护测评要求》(GB/T 28448—2019)三大核心标准出台,行业进入等保 2.0 时代。
四、哪些场景会直接受影响。智慧城市中边缘计算与 5G 结合的实时智能应用(如智能交通、智慧安防);工业互联网中工业数据全流程(采集、传输、存储、处理)的安全;金融行业在支付清算、贸易融资等场景的区块链应用;政府机构与国有企业在 IPv6 规模化部署中的网络升级与安全加固。
五、落地建议。采用上述新技术的系统,在等级测评时应按「通用要求 + 扩展要求」的组合对表。建议:①先盘清系统中实际使用的技术形态,判断需叠加哪几项扩展要求;②针对扩展条款做一次差距分析,把边缘节点物理防护、数据汇聚接口、IPv6 特有攻击防护、智能合约与共识机制等易失分项提前整改;③云上系统按 GA/T 2347—2025 的口径与测评机构确认测评对象边界,避免范围反复。