去年有个做SaaS的客户找我,说他接了个政府项目,对方要求出具网络安全等级保护测评报告。他一脸茫然:等保是什么?我是二级还是三级?要花多少钱?多久能搞定?说实话,这种问题我一周能接到三四个。等保2.0听起来很高大上,但拆开来看,流程其实没那么玄乎。
等保2.0的全称是《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019),2019年12月开始实施,2021年正式取代等保1.0。它把网络安全保护对象从传统的信息系统扩展到了云计算、物联网、移动互联、工业控制系统、大数据等各种新场景。只要你的企业有信息系统在运行,大概率都绕不开等保合规这件事。
二级还是三级,先搞清楚你站在哪一档
等保2.0把安全保护等级从低到高分成五级,但企业实际打交道的基本就是二级和三级。一级要求太低,基本不用做测评;四级和五级涉及国家安全核心系统,跟普通企业关系不大。
怎么判断自己的系统该定几级?核心看两个维度:受侵害的客体和侵害程度。
- 二级:系统受到破坏后,会侵害公民、法人或其他组织的合法权益,但不侵害国家安全。典型场景:一般企业的官网、OA系统、CRM系统、普通电商平台。
- 三级:系统受到破坏后,会严重侵害公民、法人或其他组织的合法权益,或者侵害社会秩序和公共利益。典型场景:涉及大量个人敏感信息的平台、政务服务系统、金融业务系统、医疗健康系统。
一个简单的判断标准:你的系统里存了多少人的个人信息?如果超过50万条敏感个人信息,或者你的系统一旦瘫痪会造成较大社会影响,大概率要定三级。
定级这事儿不是企业自己说了算。你得先做定级评估,形成定级报告,然后请专家评审。评审通过后,带着定级报告去公安机关备案。备案通过后,公安机关会给你发一个备案证明,上面写着你的系统是几级。这个备案证明就是后续做测评的依据。
二级和三级的差距在哪?主要体现在安全要求严格程度和测评频率上:
- 二级系统建议每两年做一次测评,三级系统要求每年做一次测评。
- 三级系统在技术要求上比二级多了不少内容,比如强制要求异地数据备份、强制访问控制、安全审计要更细致等。
- 三级系统的整改投入通常是二级的2-3倍,这一点在做预算的时候要有心理准备。
从定级到拿证,五步走完全程
等保2.0的合规流程,官方说法叫“五个规定动作“,一步都不能少:
第一步:定级。确定系统的安全保护等级,编写定级报告。这一步大概需要1-2周,主要工作是梳理系统边界、分析资产价值和风险、确定受侵害客体和程度。企业可以自己做,也可以找第三方咨询机构帮忙。
第二步:备案。拿着定级报告去所在地设区市的公安机关网安部门备案。提交材料包括定级报告、系统拓扑图、安全管理制度等。公安机关审核通过后发放备案证明。正常流程2-4周,材料不齐的会被打回来补。
第三步:建设整改。对照等保要求,检查现有系统哪些不达标,然后进行安全建设和整改。这一步是整个流程中耗时最长、花钱最多的环节。小系统可能1个月搞定,大系统整改半年都正常。整改内容通常包括:补齐安全设备(防火墙、WAF、入侵检测等)、完善访问控制策略、部署安全审计系统、建立安全管理制度等。
第四步:测评。找有资质的等保测评机构对系统进行测评。测评机构会派测评师到现场,做技术测试和管理审核,最后出具测评报告。报告分数达到70分以上且没有高风险项才算通过。测评本身需要2-4周。
第五步:监督检查。拿到测评报告不等于结束。公安机关会定期对已备案系统进行监督检查,企业也要按周期做复测。二级系统建议每两年复测一次,三级系统每年必须复测。
从启动定级到拿到测评报告,二级系统快的话3个月,慢的话半年。三级系统通常需要4-6个月,整改量大的可能要8个月以上。所以如果你有项目要求等保证明,务必提前规划,别等到招标截止前一个月才开始动。
费用这块,不同地区和不同测评机构报价差异比较大,但大致范围可以参考:
- 二级系统测评费:3-6万元,整改费视情况5-15万元。
- 三级系统测评费:8-15万元,整改费通常15-40万元,系统复杂的话可能更高。
- 定级咨询和备案代办:1-3万元,找咨询机构的话另算。
常见整改项排名前三的,几乎每家企业都会踩:一是安全审计不完善,操作日志留存不够6个月,或者日志内容缺关键字段;二是访问控制太粗放,没有做到最小权限原则,很多账号权限过大;三是数据备份不到位,没有异地备份,或者备份了但从没做过恢复演练。
测评机构怎么选,证书能管多久
等保测评不是随便找个公司就能做的。测评机构必须持有公安部颁发的《网络安全等级保护测评机构推荐证书》,在公安部的测评机构目录里能查到。选机构的时候有几个要点:
- 看资质有效期:测评机构的推荐证书有效期3年,过期的不能接活。
- 看业务范围:有些机构只擅长传统信息系统,对云计算、大数据场景经验不足。如果你的系统跑在云上,找有云等保经验的机构。
- 看本地化能力:测评需要现场作业,选离你近的机构响应更快,差旅成本也低。
- 看行业口碑:同等资质下,选做过你所在行业系统测评的机构,他们更了解行业特有的安全风险和整改路径。
测评报告没有所谓的“有效期“这个说法。但行业惯例和监管要求是:二级系统每两年复测一次,三级系统每年复测一次。如果你的系统发生重大变更(比如架构调整、新上线业务模块),即使没到复测周期也要重新测评。
还有个常见误区得提一嘴:测评报告不是“证书“。你拿到的是一份测评报告,上面写明测评结论是“合格“还是“基本合格“还是“不合格“。合格是最好的,基本合格也能用但通常要求整改后复查。如果你跟甲方合作,对方一般要求测评结论为“合格“且无高风险项。
另外,等保2.0和ISO 27001不是一回事。ISO 27001是国际信息安全管理体系标准,属于自愿性认证;等保2.0是国家强制性合规要求,不做是违法的。两个体系有交叉但不能互相替代,很多企业两个都做,ISO管体系认证,等保管系统合规。
等保合规看着流程长、花钱多,但它本质上是在帮你把信息安全的底子打扎实。与其把它当负担,不如当投资——一次整改到位,后续复测就轻松很多。北京等保测评咨询和整改服务,95星球可以帮你对接有资质的测评机构,提供从定级到整改的一站式辅导,少走弯路少花冤枉钱。
需要相关服务?联系我们免费咨询
九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。
免费小工具推荐:
联系方式:
- 电话/微信:18910232032
- 扫码添加专业经营合规顾问,免费咨询↓
