2021年,一家做在线教育的公司找我咨询等保测评。他们的系统存储着30万学生的个人信息,包括姓名、身份证号、学校、成绩。老板说:我们从来没被攻击过,等保是不是可以缓缓?
我说了三句话:第一,没遭受过攻击不代表安全,可能只是你暂时不值得被攻击。第二,等保不是可选项,是法律强制要求。第三,真出事了,没做等保和做了等保,处罚力度差10倍。
老板听完,马上启动了等保流程。
等保是什么,为什么法律强制要求
等保全称”网络安全等级保护”,是中国网络安全的基本制度。2017年《网络安全法》第21条明确规定:国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行安全保护义务。
简单说:你的信息系统如果达到一定规模或者处理一定敏感数据,就必须做等保测评。
等保分五个等级。绝大多数企业系统属于二级或三级。二级是一般系统,比如普通企业官网、内部OA。三级是涉及公民个人信息、重要业务数据的系统,比如电商平台、金融系统、医疗系统、教育系统。
那家在线教育公司的学生信息系统,存储30万未成年人的信息,妥妥的等保三级。
没做过等保的企业有多少
说出来你可能不信。据不完全统计,中国需要做等保测评的系统中,实际完成测评的比例不到30%。大量企业要么不知道要做,要么抱着侥幸心理拖着不做。
但监管越来越严了。2023年以来,各地网信办、公安局网安部门加大了对未做等保企业的检查和处罚力度。北京、上海、广东都已经开出过多张罚单。
处罚依据是《网络安全法》第59条:不履行网络安全保护义务的,由有关主管部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以下罚款。
注意”拒不改正”和”导致危害后果”这两个关键词。没出事的,可能先警告。出事了,罚款只是开始,后面还有更严重的后果。
等保不只是为了应付检查
很多企业把等保当成”交作业”,测评过了就万事大吉。其实等保的真正价值在于建立一套完整的安全防护体系。
等保测评覆盖10个维度:物理安全、网络安全、主机安全、应用安全、数据安全、安全管理、人员管理、建设管理、运维管理、应急响应。通过测评的过程,就是帮你全面体检的过程。
我见过一家做电商的公司,做等保测评时发现他们的数据库直接暴露在公网,任何人知道IP地址就能连上去。这个漏洞他们已经存在了3年,之前没人发现。测评机构标为高危,整改后等于避免了一次潜在的数据泄露灾难。
另一个案例:一家物流公司的后台系统,管理员密码是admin123。等保测评时密码复杂度检查直接不合格。改了密码策略、加了双因素认证,三个月后他们真遭到了一次撞库攻击,因为有双因素认证,攻击没成功。
等保的作用不是保证你不被攻击,而是让攻击的成本变高、让攻击成功的概率变低。就像你家装防盗门,不能保证小偷不撬门,但大部分小偷看到防盗门就换一家了。
什么情况下必须做等保
以下几种情况,属于”必须做”,不是”建议做”:
- 存储或者处理公民个人信息的系统,特别是超过10万人以上的
- 涉及资金交易的系统,比如支付、结算、对账
- 涉及重要行业数据的系统,比如医疗记录、教育成绩、政府数据
- 对外开放互联网访问的内部业务系统
- 云服务提供商、数据中心运营商
即使你的系统目前规模小,但如果有快速扩张的计划,建议提前规划等保。系统越做越大,安全整改的成本越高。早期打好基础,后期省钱省力。
等保测评的流程和周期
完整流程大概4-6个月:
定级:根据系统功能和数据敏感度,确定是二级还是三级。
备案:到当地公安机关网安部门备案,拿到备案证明。
差距分析:对照等保标准,逐条检查现有系统哪里不符合。
整改:修补漏洞、完善制度、补充设备。这是耗时最长的环节。
测评:找有资质的测评机构现场测评,出具测评报告。
复评(三级系统):每年至少一次复评,持续合规。
二级系统测评费一般3-8万,三级系统8-20万。整改费用视系统现状而定,差距大的可能再花几万到几十万。
那家在线教育公司,三级等保,测评+整改一共花了15万。老板说:15万保30万学生的信息安全,值。而且以后每年投标、申请资质,等保三级是硬性门槛,不做连参与的资格都没有。
没遭受过攻击,不代表安全。等保也不是可选项,是合规经营的基础。出了事再补,花的钱和精力只会更多。
需要相关服务?联系我们免费咨询
九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。
免费小工具推荐:
联系方式:
- 电话/微信:18910232032
- 扫码添加专业经营合规顾问,免费咨询↓
