去年北京一家做支付系统的公司找到我们,说他们去办等保三级测评,结果被退回来了。差距分析报告列了47条整改项,光是安全设备和改造费预算就要80多万。早知道提前做准备,不至于临时抱佛脚。
等保2.0测评是很多企业的硬性合规要求。金融、医疗、教育、政务这些行业的系统不通过测评,轻则被通报批评,重则被勒令停业整改。别等到被查了才想起来做。
等保2.0到底是个啥
等保全称叫网络安全等级保护,是国家强制要求的信息安全制度。2.0版本是2019年12月正式实施的,覆盖范围比1.0扩大了不少,云计算、物联网、大数据平台、移动互联全纳入进来了。
简单说就是把信息系统按重要程度分5个等级,不同等级有不同的安全要求。三级以上的系统必须做测评,由有资质的第三方测评机构出具报告。
第一步:定级备案
先确定你的系统是几级。一般企业信息系统定二级或三级。三级及以上的系统,定级后要去公安局网安部门备案。
- 二级系统:重要业务系统,受破坏后造成较大社会影响
- 三级系统:涉及国家安全、国计民生的核心系统
- 定级报告要找专业人士帮忙写,别自己瞎填
备案提交后15个工作日内,公安机关会出具备案证明。没备案的三级以上系统,等同于违法运营。
第二步:差距分析和安全整改
这是花钱最多也最费时间的一步。找测评机构做差距分析,他们会出一份整改清单。常见的整改项包括:
- 部署防火墙、入侵检测、日志审计设备
- 机房物理安全整改——门禁、监控、温湿度
- 数据加密传输和存储改造
- 管理员权限分级管控
- 安全管理制度和操作规程文档编写
整改周期一般2到4个月,费用从十几万到上百万不等,看系统复杂程度和等级要求。建议预算多留20%的余量,整改过程中经常冒出意外项。
第三步:正式测评出报告
整改完成后提交测评申请。测评机构会派人来现场,从技术和管理两个维度逐项检查。技术层面查网络架构、主机安全、应用安全、数据安全;管理层面查制度文件、人员管理、应急演练记录。
三级系统每年测评一次,测评得分70分以上算合格。不合格的限期整改,整改完再测。
测评不是一锤子买卖,每年都要复测。把安全建设和日常运维做扎实,复测才能轻松过。
北京等保测评机构有十几家,选择的时候认准公安部颁发的测评资质。如果觉得流程太复杂,也可以找专业的等保咨询服务机构帮忙全流程代办。
需要相关服务?联系我们免费咨询
九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。
免费小工具推荐:
联系方式:
- 电话/微信:18910232032
- 扫码添加专业经营合规顾问,免费咨询↓
