网络安全等级保护定级指南:怎么确定自己的等保级别

网络安全等级保护定级指南:怎么确定自己的等保级别

做等保测评前必须先定级。定高了浪费钱,定低了不合规。到底怎么定才准?

等保级别的划分

网络安全等级保护分五个级别:第一级(用户自主保护级)、第二级(系统审计保护级)、第三级(安全标记保护级)、第四级(结构化保护级)、第五级(访问验证保护级)。

绝大部分企业的系统属于第二级或者第三级。第一级几乎很少,一般是一些内部使用的、不涉及敏感信息的系统。第四级和第五级主要是涉及国家安全的重要系统,普通企业接触不到。

定级的依据

定级主要考虑两个维度:受侵害的客体和对客体的侵害程度。

受侵害的客体包括:公民、法人和其他组织的合法权益;社会秩序、公共利益;国家安全。侵害程度分为:一般损害、严重损害、特别严重损害。

如果系统被攻击后只影响公司自己,属于一般损害,定二级。如果会影响客户或者社会公众,属于严重损害,定三级。如果涉及国家安全,定四级或五级。

常见的定级场景

一般企业官网、内部OA:二级。涉及用户个人信息、交易数据的电商平台、金融系统:三级。医疗系统、交通控制系统、电力调度系统:三级或四级。国防、金融核心交易系统:四级或五级。

注意:一个公司有多个信息系统的话,每个系统单独定级。比如公司同时有官网(二级)、电商系统(三级)、内部财务系统(二级),那就分别做不同级别的测评。

定级流程

步骤:确定定级对象(明确要定级的是哪个系统)→ 初步定级(根据定级矩阵确定级别)→ 专家评审(邀请专家对定级结果进行评审)→ 主管部门审核(向公安机关网安部门提交定级报告)→ 定级备案(拿到备案证明)。

专家评审是法定要求,二级以上系统必须有专家签字。专家一般从等保专家库里选,费用几千到一万不等。


需要相关服务?联系我们免费咨询

九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。

官网:www.95planet.com

免费小工具推荐:

联系方式:

  • 电话/微信:18910232032
  • 扫码添加专业经营合规顾问,免费咨询↓
扫码添加微信免费咨询