信息安全等级保护制度(简称「等保」)是中国网络安全监管的基石制度。2019 年 12 月 1 日,《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)正式实施,标志着等保制度从 1.0 时代全面进入 2.0 时代。等保 2.0 不仅是技术标准的升级,更是监管理念的革新——从被动防御转向主动防御,从静态合规转向动态安全。对于企业的安全负责人而言,深入理解等保 2.0 的要求并有效推动合规落地,是履职的基本功。本文将系统梳理等保 2.0 的核心要求和实操要点。
等保 2.0 的五级分级体系
- ›第一级(用户自主保护级):信息系统受到破坏后,对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。一般适用于小型内部系统
- ›第二级(系统审计保护级):信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害。需向所在地市级公安机关备案
- ›第三级(安全标记保护级):信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。需向所在地市级公安机关备案,并每年至少进行一次等保测评
- ›第四级(结构化保护级):信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。每半年至少进行一次等保测评
- ›第五级(访问验证保护级):信息系统受到破坏后,会对国家安全造成特别严重损害。适用于极少数国家级核心系统
备案与测评的基本要求
根据《网络安全等级保护条例》的规定,二级及以上信息系统的运营者应当在系统上线后 30 日内向所在地市级以上公安机关网络安全保卫部门办理备案手续。备案时需提交《信息系统安全等级保护备案表》以及系统安全保护设施的相关证明文件。三级及以上系统还需要提交系统安全等级测评报告。测评必须由经国家认证的等级保护测评服务机构实施,企业不能进行自评。测评机构名单由各省级公安机关网络安全保卫部门公布。测评费用根据系统规模和等级不同而有所差异,三级系统的单次测评费用通常在 15 万至 30 万元之间。
等保 2.0 的扩展覆盖领域
等保 2.0 相较于 1.0 最显著的变化之一是将保护范围从传统信息系统扩展至五大新兴领域。云计算安全扩展要求涵盖了云服务客户和云服务提供商的各自安全责任边界。物联网安全扩展要求针对感知层、网络传输层和处理应用层提出了分层安全控制措施。移动互联网安全扩展要求覆盖移动终端管理、移动应用安全和无线网络安全。工业控制系统安全扩展要求关注工控协议安全、SCADA 系统防护和工控网络隔离。大数据安全扩展要求则着重数据采集安全、数据存储安全、数据处理安全和数据交换安全。这五大扩展领域使得等保 2.0 能够适应数字化转型时代的安全保护需求。
三级及以上系统的人员要求
- ›应设立专门的安全管理机构(如信息安全部或网络安全中心),独立于信息技术部门运作
- ›应配备专职安全管理人员,三级系统建议至少 2-3 名专职安全人员
- ›安全管理负责人应具有信息安全相关专业背景或取得等保测评师、CISP 等认证
- ›关键岗位人员(安全管理员、安全审计员、系统管理员)应进行安全背景审查
- ›应建立安全人员培训制度,确保安全管理和技术人员每年接受不少于 20 学时的安全培训
行业差异与特殊要求
不同行业对等保等级的最低要求有所不同。金融行业是等保要求最严格的行业之一,根据中国人民银行和银保监会的规定,银行核心业务系统原则上不低于三级,支付清算系统通常要求四级。电信行业的基础网络设施和核心业务支撑系统属于关键信息基础设施,按照等保三级及以上标准执行,并需额外满足关键信息基础设施保护的相关要求。医疗卫生行业,三级及以上医疗机构的核心业务系统(如 HIS、EMR 系统)通常不低于三级。教育行业,高校信息系统和在线教育平台涉及大量学生个人信息,通常要求二级及以上。能源行业的电力监控系统、油气 SCADA 系统等工控系统通常要求三级及以上,且需满足工控安全扩展要求。
安全负责人的等保合规实操清单
- ›第一步:资产梳理与定级——全面梳理企业信息系统资产,根据系统承载的业务重要性和数据敏感性进行初步定级,编制《信息系统安全等级保护定级报告》
- ›第二步:备案登记——携带定级报告和相关材料前往所在地市级公安机关网安部门完成备案,取得备案证明
- ›第三步:差距分析——对照等保 2.0 基本要求,对现有安全防护措施进行全面差距分析(Gap Analysis)
- ›第四步:安全建设整改——针对差距分析中发现的不符合项,制定整改方案并实施安全建设
- ›第五步:等级测评——委托有资质的测评机构开展等保测评,获取测评报告
- ›第六步:持续监督与改进——建立安全运维和持续改进机制,确保安全防护水平的持续符合性
常见合规误区与注意事项
在等保合规实践中,企业常见的误区包括:将等保合规视为一次性项目而非持续性工作;低估系统定级等级以减少合规成本,一旦被公安机关发现将面临责令整改和处罚;忽视云环境和移动应用的等保要求,导致部分系统处于合规盲区;过度依赖安全产品堆叠而忽视管理制度建设,等保 2.0 对管理措施和技术措施并重;将等保测评等同于安全保障,测评仅能反映某一时间节点的安全状态,不能替代日常安全运维。安全负责人应当清醒认识到,等保合规是企业网络安全建设的底线要求而非天花板,合规达标不等于绝对安全,持续的安全投入和运营才是保障企业网络安全的根本。



