去年底有个做SaaS系统的客户急急忙忙找我,说他参加一个政府项目的招投标被刷下来了,原因是网络安全资质不达标。招标文件里要求投标人具备等保三级备案证明,他连等保二级都还没做过。这就很尴尬了,技术方案做得再好,资质这一关过不了,连门槛都迈不进去。
他跟我抱怨说,前两年做等保的企业还不多,他也没当回事。结果这两年政策收紧的速度超出他的预期,不光是政府项目,连一些商业合作方都开始要求网络安全资质了。他有个企业客户的合同里新增了一条,要求供应商必须通过等保二级测评,他这才意识到问题的严重性。
我帮他梳理了一下当前行业资质里对网络安全的要求,发现不光是等保,还有密评、个保审计、数据安全认证好几项,而且哪些企业必须做、做到什么级别,政策都有明确规定。今天我就把这些要求整理成一份清单,你对照看看自己企业还差几项,别等到招投标被卡或者被监管约谈了才着急。
网络安全合规这两年从”可做可不做”变成了”必须做”,背后的推动力是数据安全法、个人信息保护法等法律的深入实施。各地监管部门的执法力度也在加大,被处罚的案例越来越多。下面我把几项核心资质的门槛和要求逐一讲清楚。
等保2.0已经不是可选项了
先说等保,这是网络安全合规的基础。等保全称是网络安全等级保护,2.0版本从2021年开始全面执行,到现在已经推行了几年,但仍然有不少企业没做。我那个SaaS客户就是典型,觉得自己的系统不大、用户不多,做不做等保无所谓。结果市场用招标门槛告诉他,不做不行。
等保的核心逻辑是给你的信息系统定一个安全等级,然后按照这个等级的要求做安全防护和测评。等级从一级到五级,一级最低五级最高。大部分企业的系统定在二级或三级。二级是”指导保护级”,适用于一般的信息系统;三级是”监督保护级”,适用于涉及重要数据或公民个人信息较多的系统。你的系统定在哪一级,取决于系统的业务类型、数据敏感程度和受破坏后的危害程度。
哪些企业必须做等保?政策上的要求是所有运营信息系统的单位都应该做等级保护。但在实际执行中,以下几类企业是监管重点关注的对象:涉及公民个人信息的系统(比如电商、社交、教育平台)、金融相关系统、医疗健康系统、政府和公共事业单位的系统、关键信息基础设施运营者。如果你属于这些类别,等保就不是可选项了。
等保测评的流程大致是:先做定级备案,确定你的系统是几级,到公安机关网安部门备案;然后找有资质的测评机构做测评,测评通过后拿到测评报告;之后三级以上的系统每年要复测一次,二级的系统建议每两年复测一次。整个流程从启动到拿到报告,二级一般需要2到3个月,三级因为要求更高,通常需要3到4个月。
费用方面,不同地区和不同测评机构报价有差异。二级测评的费用一般在3万到5万之间,三级测评通常在8万到15万之间。这个钱看起来不少,但跟被处罚的金额比就是小钱了。网络安全法规定的罚款上限是50万,数据安全法更高,到了100万以上。更别说被处罚之后还得整改,该做的测评一样要做,等于白交了罚款还要补做。
密评和个保审计哪些企业必须做
除了等保,这两年新冒出来的两个合规要求也让很多企业措手不及:商用密码应用安全性评估(简称密评)和个人信息保护合规审计(简称个保审计)。这两项的强制性在逐步提高,特定类型的企业不做不行。
密评是针对商用密码使用情况的评估。如果你的信息系统在身份认证、数据加密、电子签名等环节使用了商用密码,就需要做密评。具体来说,关键信息基础设施、网络安全等级保护三级及以上的系统、使用商用密码技术的政务信息系统,这些都必须做密评。密评跟等保是配套的,等保三级以上的系统基本上都需要配套做密评。
密评的流程跟等保类似,也是先评估、后整改、出报告。费用一般在5万到10万之间,具体看系统的复杂程度。我那个SaaS客户后来做了等保三级,我提醒他密评也要同步做,不然等保三级备案了但密评没做,一样算合规有缺口。
个保审计是个人信息保护法实施后逐步落地的要求。企业的个人信息处理活动要定期做合规审计,审计内容包括你收集了哪些个人信息、收集的合法性基础是什么、有没有做告知同意、数据存储和安全措施到不到位、有没有超范围使用。审计的频率根据企业处理个人信息的规模来定,处理大量个人信息的企业审计频率更高。
哪些企业要重点关注个保审计?如果你的业务涉及大量用户个人信息(比如电商平台、社交应用、在线教育、医疗健康平台),或者你的数据处理活动可能对个人权益产生重大影响,那就要提前准备。目前个保审计还在逐步推开,但从政策趋势看,全面强制化只是时间问题。提前做准备的企业到时候不会被动,临时抱佛脚的到时候可能来不及。
ISO27001认证值不值得投入
除了上面这些强制性的合规要求,还有一项 voluntary 的认证很多企业在考虑——ISO27001信息安全管理体系认证。这个认证不是法律强制的,但在商业合作中越来越被看重,尤其是跟大企业或政府机构合作的时候。
ISO27001跟等保的区别在于,等保是针对单个系统的技术测评,ISO27001是针对整个组织的信息安全管理体系认证。等保关注的是”你的系统安全做到什么程度”,ISO27001关注的是”你的组织有没有一套持续运行的安全管理机制”。两者的侧重点不同,但互补性很强。
我那个SaaS客户后来在做了等保三级之后,又花了几个月做ISO27001认证。原因是他发现很多商业客户在招标的时候,除了要求等保资质,还把ISO27001列为加分项。有了这个认证,他在招投标里的竞争力明显提升了,至少不会再因为资质不达标被卡在门外。
ISO27001认证的成本不低。认证费用加上前期的体系搭建和咨询费用,中小企业一般需要投入8万到15万。整个周期从启动到拿证通常需要4到6个月。这个投入值不值,取决于你的业务场景。如果你经常参加招投标、跟大企业合作、或者客户对信息安全有明确要求,那ISO27001的投入产出比是划算的。如果你的业务对信息安全要求不高,也没有合作方提这个要求,可以暂缓。
还有一点要提醒,ISO27001认证不是一劳永逸的,每年要做监督审核,三年要做再认证。如果拿到了认证但日常没有按照体系要求执行,监督审核的时候被发现不符合项,严重的会被暂停或撤销认证。所以做ISO27001不是拿证就完了,更重要的是真正把信息安全管理落地到日常运营中。
中小企业怎么低成本搞定网络安全合规
说了这么多要求,中小企业老板可能会觉得头大——等保、密评、个保审计、ISO27001,一套做下来十几二十万,时间还得好几个月,小企业哪有这个精力和预算。
我帮好几个中小企业做过网络安全合规规划,核心思路是分优先级、分阶段推进,不是一口气全做完。第一步先把等保做了,因为这是法律要求,不做就是违法。先定级备案,再做测评,该整改的整改。如果预算有限,先把二级做了,后续业务发展了再升级到三级。等保是基础,有了等保之后,其他合规项目可以在这个基础上叠加。
第二步看你的业务是否涉及密评和个保审计的强制场景。如果是,那这两项就不能省。如果不是强制场景,可以先做内部的信息安全自查,把基本的防护措施做到位,等政策强制了再正式做评估和审计。
第三步再考虑ISO27001这类自愿性认证。如果招投标或合作方有需求,就做。没有需求的话,可以把等保的管理要求先执行起来,等保三级的管理要求跟ISO27001有很多重叠的地方,先做等保等于在为ISO27001打基础。
成本控制上有个技巧:选择测评机构和咨询公司的时候多比较几家,不同机构的报价差异不小。但也别只看价格,报价太低的可能服务质量和报告认可度有问题。建议选有公安部认可的等保测评机构、有国家认监委认可的ISO认证机构,确保拿到的报告和证书在市场上有公信力。
说句实在话,网络安全合规这块的成本只会越来越高,早做早省钱。政策要求逐年加码,测评和审计的费用也在涨。与其等到被强制要求了再突击做,不如趁现在节奏还可控的时候分步推进。你的竞争对手如果比你先完成了合规,在招投标和商业合作中就会比你多一张底牌,这个差距一旦拉开就不好追了。
需要相关服务?联系我们免费咨询
九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。
免费小工具推荐:
联系方式:
- 电话/微信:18910232032
- 扫码添加专业经营合规顾问,免费咨询 ↓