北京海淀区企业网站和系统等保2.0怎么定级备案

上礼拜一个海淀做SaaS的客户急吼吼来找我,他们产品正在谈一个金融机构的单子,对方采购流程里白纸黑字写着:供应商须提供信息系统等级保护测评报告。他自查了一圈,公司官网、管理后台、客户数据系统都跑在云上,一个等保备案都没做过,眼看单子就要黄。他问我,这东西现在办还来得及吗,办一个要多少钱、要多久。

这个场景这两年越来越多。北京的大企业、国企、金融机构招标时,把等保要求写进供应商资质清单,已经成了常规操作;监管侧,公安网安部门对辖区互联网企业的检查也越来越细,检查清单里等保定级备案排在前列。等保不是可选项,是网络安全法明确要求网络运营者履行的义务,网站和系统都不是想上就上、不想管就不管的。这篇把海淀企业做等保2.0定级备案的事讲清楚:该做哪一级、流程怎么走、花多长时间多少钱。

等保2.0是什么,哪些网站系统必须做

等保是网络安全等级保护制度的简称,等保2.0是2019年底开始施行的新版本标准。核心逻辑一句话:按系统的重要程度分级,分级实施安全保护,运营者按级别承担对应的安全责任。凡是在中国境内建设、运营的网站和信息系统,包括企业官网、App、小程序后端、云上跑的各类业务系统,都在这个制度覆盖范围内,不是只有政府机关和金融单位才需要做。

先把三种备案分清,这是老板们最容易混的地方。ICP备案是工信部体系的域名备案,网站没有它连域名解析都做不了;公安联网备案是网站开通后30日内在全国公安机关互联网站安全服务平台的备案;等保备案则是向公安机关网安部门报告系统的安全保护等级。三个备案目的完全不同,等保备案办完了,另外两个该办还得办,一件都别漏。很多公司以为ICP备案一办万事大吉,被检查时才发现差的账还多着。

海淀的特殊性在于互联网公司密度极高,一个公司名下官网、App、小程序、后台系统几十个的场景很常见。注意等保是按一个系统备一个案来的,不是说公司备一次案就全覆盖了:官网算一个系统,App算一个,业务管理后台算一个,该分级的分级、该分别备案的分别备案。边界划得清,后面测评、整改、监管检查全都顺。

系统定级怎么定,二级三级怎么判断

定级看两个要素:系统遭到破坏后侵害的客体,以及侵害的严重程度。客体分三层:公民、法人和其他组织的合法权益,社会秩序和公共利益,国家安全。侵害程度分一般损害、严重损害、特别严重损害。两个要素一组合,定级结果就出来了。绝大多数普通企业官网、内部办公系统落在二级,这个级别是绝大多数企业的主战场。

什么时候上三级?涉众面广、收集大量公民个人信息的系统,比如用户注册量大的电商、在线教育、社交类平台;涉及社会秩序和公共利益的,比如医疗预约、教育考试、公共缴费类系统;金融、政务、能源这类强监管行业,基本从起点就是三级起步。海淀园区里做互联网平台的公司,产品一旦有规模,几乎逃不开三级。定级这件事,别自己拍脑袋,让专业机构按标准逐项算一遍更稳妥。

定级要定准的账要算清楚:定低了,出了事监管追责、客户不认,合同里要求三级测评报告而你只有二级,等于没做;定高了,安全建设投入和每年测评费用直接上一个台阶,二级和三级的测评频次和成本差着一倍以上。这一级定得准,后面年年受益。拿不准的,请第三方测评机构做一次定级预评估,费用不高,但能把级定在合理的位置上。

定级备案的完整流程和材料清单

流程五步走。做定级:按国家标准填写定级报告,确定系统安全保护等级;评审定级:二级系统一般提交定级报告说明材料即可,三级系统按照国家规定需要组织专家评审,出具专家评审意见;提交备案:向公安机关报备,海淀的企业走海淀公安分局网安部门这条线;等级测评:找有资质的测评机构做等级测评,出测评报告;安全整改:对照测评结论做安全建设整改,再复测,形成管理闭环。

备案材料核心是信息系统安全等级保护备案表和定级报告,三级系统再加专家评审意见。现在多数材料通过公安部门的定级备案平台网上提交,初审通过后把纸质材料送到区公安分局的网安窗口。公安机关审核通过后出具备案证明,周期常见一两周,具体以当年窗口办理进度为准。新建项目建议把握一个节奏:系统上线试运行阶段就提交备案,别等正式运行、业务量上来了才想起补。备案证明拿到手,招标、融资、监管检查里都能用得上。

材料里最容易卡的是定级报告的质量。系统边界划不清、业务功能描述含糊、责任单位和联系人信息不全,都会被退回重做。划边界这件事很有讲究:一个系统一个边界,别把官网和内部OA硬并成一套系统,也别把不相干的功能硬塞进一个备案里。系统里数据流向、用户量、部署方式都要在报告里写清楚,报告写得扎实,审核就快,后面测评机构也省力气。

定级备案这件事,可以自己办,也可以找专业机构代办,代办主要省在材料整理和流程跑动上。自己办的前提是公司有懂网络安全或者懂IT的人,能把定级报告、系统边界清单这些写明白;内部没人盯的,花点钱找机构做全程代办,材料质量和节奏都有保障,费用也不高。关键是别半路上手:备案材料递交到一半换了经办人,跟公安窗口的沟通成本会翻倍。北京市场里能一次性把定级、备案、测评、整改打包接手的机构不少,选之前看看对方做过的同行业案例,比只看报价单更能判断水平。

整个流程走下来,从定级到拿到备案证明,顺利的话一个月上下;加上等级测评和安全整改,常见的完整周期要预留两到四个月,三级系统因为有专家评审和年度测评要求,周期还会更长。给客户交报告、给监管报材料的节点有时限的,一定要往前倒推安排,别卡着合同约定的交付日期才动手。备案主体的口径也要注意:用分公司或子公司部署的系统,备案主体要和系统运营主体一致,别拿总公司的名义备了子公司的系统,后面核查时主体对不上又是一个坑。海淀企业做等保,人才和技术底子都好,把流程排好,速度普遍比传统行业快。

备案之后还要干什么,费用和时间怎么安排

拿到备案证明只是开始,后面是持续的安全建设。二级系统按规范建议定期开展等级测评,常见安排是每两年一次;三级系统原则上每年测评一次,属于重点监管对象,测评和整改基本停不下来。每次测评都要对照标准找差距、做整改、复测闭环,公司里得有人专门盯这件事,没人盯的,外包给专业机构托管也是常见做法。

费用大概什么行情?测评费跟系统规模、级别和测评机构报价相关,二级系统常见的测评费用从一两万到五六万都有,三级系统通常要翻倍甚至更多;安全整改的费用弹性更大,云上系统用云厂商的安全产品组合,多数开销可控。测评机构一定选公安机关公布的机构名录内的单位,价格可以比,资质不能含糊。云上租户特别注意一点:云平台本身的等保由云服务商负责,你自己业务系统的等保是租户分内的事,别指着云厂商替你兜底。

备案办下来不代表一劳永逸。系统升级重构、迁移到新的云账号、运营主体发生变更的,备案资料都要跟着更新,必要时重新走备案流程;系统确定不再使用的,也要办变更或注销,别让僵尸备案一直挂在名下,年度测评和监管核查时容易出乱子。等保是持续合规,不是一次性工程,公司里把备案台账和测评周期排进日历,到期自动提醒,比临时抓瞎强。

给海淀科技公司一个打法上的建议:新系统在设计阶段就按等保要求做安全规划,安全产品、日志留存、备份策略这些在设计文档里就定下来,上线前顺路把备案办了,成本只有上线后补整改的三分之一甚至更低。很多公司上线时图快,等客户要报告、监管来检查才补,那时候整改、重测、加设备,费用和工期全面失控。海淀的技术公司做这件事有天然优势,技术团队都在,安全建设的工作量比传统行业小得多。

等保备案要花多少钱,预算紧怎么办

先算备案本身的成本:定级备案环节基本是零费用,公安机关备案不收费,定级报告自己写或者请机构帮忙整理,花费也不高。真正花钱的是等级测评和安全整改。二级系统一次测评,市场上常见报价从一两万到五六万,看系统规模和测评范围;三级系统因为测评项目多、现场核查重,报价通常翻倍甚至更多。安全整改的费用弹性最大,很多问题其实是制度层面的,比如没有安全责任制、日志留存不够、缺应急预案,写文档、建制度、组织演练就能补,花不了什么钱,别一听整改就以为要大出血。测评机构多问两三家,把测评范围清单列清楚再比价,价差能到一两倍。

预算紧的公司有一套省钱打法:把系统做收敛再备案。官网、App、后台系统能复用基础设施的就复用,系统单元少了,备案和测评的单元就跟着少;能用云上安全组件解决的,别自建硬件,云厂商的等保合规相关产品按年付费,比一次性买设备划算。别为了省钱把三级系统硬说成二级,等保定级是跟着业务影响走的,定错了级,出了事监管追责、客户不认,代价远大于省下的测评费。海淀的网络公司还有一个天然优势:制度文档和安全巡查自己就能做,把测评机构的重活外包,总成本能压下一大截。安全这件事,花小钱建体系、花大钱买心安,账算清楚了,每一分钱都花在刀刃上。

等保备案这件事,早做准备是性价比最高的投资。备案本身花不了几个钱,真正花钱的是安全建设和等级测评,而这些本来就是网络运营者应尽的责任,躲不过去的账早花比晚花划算。海淀公安分局网安部门的咨询渠道和辖区测评机构名录都可以公开查询,具体要求以公安部门当年执行的指引为准。拿不准自己系统该定几级、要不要做测评的,把系统清单和业务情况发过来,我帮你先过一遍,五分钟给你一个备案动线的建议。


需要相关服务?联系我们免费咨询

九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。

官网:www.95planet.com

免费小工具推荐:

联系方式:

  • 电话/微信:18910232032
  • 扫码添加专业经营合规顾问,免费咨询 ↓
扫码添加微信免费咨询