定级是等保工作的第一步,也是最容易出错的一步。定高了,建设和测评成本不必要地高;定低了,属于违规,且真实保护不足。这一篇讲清”怎么科学地定级”以及”定完怎么备案”。
本文为等保定级与备案流程的科普性说明,具体请以主管部门最新规定与指南为准。
定级看两个要素
等保定级不是拍脑袋,而是基于一个二维判断:
- 受侵害的客体:这个系统被破坏后,会侵害谁的利益?
- 公民、法人和其他组织的合法权益
- 社会秩序、公共利益
- 国家安全
- 对客体的侵害程度:是一般损害、严重损害,还是特别严重损害?
把”客体”和”程度”交叉,就得到等级。简化记忆(通用情形):
| 侵害客体 \ 程度 | 一般损害 | 严重损害 | 特别严重损害 |
|---|---|---|---|
| 公民/法人权益 | 第一级 | 第二级 | 第二级 |
| 社会秩序/公共利益 | 第二级 | 第三级 | 第四级 |
| 国家安全 | 第三级 | 第四级 | 第五级 |
注意:上表是通用简化。实际应以《信息系统安全等级保护定级指南》的矩阵为准,且”就高不就低”——当系统同时侵害多个客体时,按最高者定级。
定级流程:五步走
- 系统梳理:先搞清楚”我有哪些信息系统/业务”,画出系统边界、承载业务、涉及数据(尤其个人信息量级)。
- 初步定级:按客体+程度矩阵,给出拟定级(如”拟定第三级”)。
- 编写定级报告:说明系统描述、业务信息、定级理由(侵害客体与程度分析)。这是备案核心材料。
- 专家评审(三级及以上通常需要):组织专家对定级合理性评审,出具评审意见。二级很多地方也鼓励评审。
- 备案:向**公安机关(网安部门)**提交备案材料,拿到备案证明。备案后才算”官方认可你的等级”。
备案材料清单(典型)
- 《信息系统安全等级保护备案表》
- 《定级报告》(含系统描述与定级依据)
- 系统拓扑图、网络结构说明
- 安全组织架构与负责人信息
- 专家评审意见(如适用)
- 单位营业执照/组织机构代码等资质
备案成功后,公安机关发放备案证明,上面载明系统名称与保护等级。之后所有建设、测评都围绕这个等级展开。
定级的两个关键判断点
- 看”数据”而非只看”系统”:一个看起来不起眼的内部系统,若存了上百万人的身份证/人脸信息,被破坏的社会影响就大,可能直接到三级。
- 看”业务中断影响”:系统宕机是否影响公共服务、金融交易、医疗救治?影响面越大等级越高。
常见误区
- 误区一:按”我想花多少钱”定级。为省钱故意定低,属违规且真实风险暴露。应按业务客观危害定。
- 误区二:把整个单位定一个级。不同业务系统重要程度不同,应按系统分别定级,不能一刀切。
- 误区三:定完不备案。定级报告自己留着没用,必须公安机关备案才有法律效力。
- 误区四:系统变了不定级。业务扩容、上云、数据量激增后,原定级可能不准,需重新评估。
进阶:变更与复测
- 等级变更:系统重大变更(业务调整、数据量级跃升、合并拆分)后,应重新定级并备案。
- 新建系统:新系统上线前就要先定级、再建设,而不是建完再补。
- 关联系统:若多个系统共享同一基础设施且关联紧密,需评估是否作为一个整体定级。
自测题
- 等保定级依据的两个核心要素是什么?
- “就高不就低”原则在什么情况下适用?
- 备案为什么要提交公安机关?备案证明有什么用?
- 为什么不能”为省钱故意定低级”或”全单位定一个级”?
实战要点与深度解析
定级环节最容易被技术人带偏的,是**“只看技术复杂度,不看业务影响”**。有人觉得”我这系统就一个内部小工具,技术很简单,定一级吧”——但他忘了这工具连着核心数据库、能改关键配置,被破坏后业务直接停摆,影响的是”社会秩序/公共利益”,很可能该定三级。定级看的是”被破坏后的后果”,不是”系统写起来难不难”。技术简单 ≠ 影响小,这是定级时最容易犯的错。
再谈一个现实操作:定级报告的”理由”要写得经得起追问。评审专家和公安网安看定级报告,重点不是”你写了几级”,而是”你为什么定这个级”。理由要落到”受侵害客体是什么、侵害程度怎么判断、依据哪条指南”——不能只写”根据公司情况定三级”,而要写清”本系统处理 X 万人的个人信息,被破坏将严重损害社会秩序,依据定级指南矩阵定为第三级”。理由写扎实,后续备案、测评都顺;理由写虚,评审会被打回重来。
关于 多个系统怎么定级:前面讲了”按系统分别定级”,但现实中很多系统是”一个平台带多个子系统”。这时要评估:这些子系统是否共享同一基础设施、关联紧密、破坏会互相传导?如果是,可作为一个整体定级(取最高子系统的级);如果彼此独立、边界清晰,则分别定级。判断的核心是”关联性与影响传导”,而非”是不是同一个厂家的产品”。
还有一个常见疑问:二级要不要专家评审、要不要备案。实践中,二级通常也要向公安备案(拿备案证明),但是否强制专家评审各地执行略有差异,很多地方鼓励或要求评审。稳妥做法是:无论二级三级,都走”写报告 + 评审 + 备案”的完整流程,避免后续被要求补正、耽误建设节奏。
最后提醒:定级不是”越低越省事”。故意低定级看似少投入,但一旦出事,会被认定为”未按规定履行等保义务”,责任更重;且低定级意味着防护不足,真实风险暴露。客观定级、对应建设,才是对单位真正负责。定级的结果可以”够用”,但绝不能”不够”。
定级常见坑点小结
把定级环节最容易踩的坑再集中小结一次,便于操作时对照:第一,别按技术复杂度定级,要看业务被破坏后的影响;第二,别全单位定一个级,要按系统分别评估;第三,别为省钱故意低定,低定既违规又暴露真实风险;第四,别只写结论不写理由,定级报告要经得起专家和管理部门追问;第五,别定完不备案,备案证明才是法定效力的起点;第六,别系统变了不定级,业务扩张和数据量跃升后要及时重评。把这六条当成定级前的自检清单,能避开绝大多数后续返工。
这一篇你该记住的
- 定级两要素:受侵害客体(公民/社会/国家)× 侵害程度(一般/严重/特别严重)。
- 流程:梳理系统 → 初步定级 → 写定级报告 → 专家评审(三级及以上)→ 公安备案拿证明。
- 备案材料:备案表、定级报告、拓扑图、组织信息、评审意见等。
- 关键判断:看数据量级(个人信息多→等级高)、看业务中断影响面。
- 误区:按预算定级、全单位一刀切、定完不备案、系统变了不定级。
- 进阶:重大变更重定级;新建系统先定级再建设。
下一篇我们解读 等保基本要求:三级系统到底要满足哪些具体条款。