如果你在国内的政企、金融、医疗、能源、教育等单位做信息化,几乎一定绕不开”等保”两个字。它不是一个可选项,而是法律规定的基本安全制度。这篇先把等保的”是什么、为什么、怎么分”讲清,后面几章再拆定级备案、基本要求、测评流程和建设实施。
本文为等保制度与标准的科普性解读,具体操作请以最新官方标准与主管部门要求为准。
等保是什么:法律层面的”安全及格线”
网络安全等级保护(简称等保)是我国《网络安全法》规定的网络安全基本制度。核心思想是:根据信息系统的重要程度,划分不同安全保护等级,按等级要求采取相应保护措施。
法律要点:
- 《网络安全法》第二十一条:国家实行网络安全等级保护制度。
- 不按要求做等保、拒不改正或导致危害的,可处罚款、停业整顿、追究责任。
- 等保覆盖所有关键信息基础设施运营者及大量一般信息系统,不是只管政府。
一句话:等保是国家给信息系统的”安全及格线”,过不了线就违法。
1.0 到 2.0:从”系统”到”体系”
早期等保(1.0)主要面向传统信息系统,偏”打补丁式”的技术要求。2.0(以 GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》为代表)做了重大升级:
| 维度 | 1.0 | 2.0 |
|---|---|---|
| 保护对象 | 传统信息系统 | 通用信息系统 + 云计算/移动互联/物联网/工业控制/大数据等扩展 |
| 体系 | 偏技术要求 | 一个中心、三重防护(安全管理中心 + 通信/边界/计算环境) |
| 内容 | 技术要求为主 | 安全技术 + 安全管理并重 |
| 标准 | 旧国标 | GB/T 22239-2019 等系列新国标 |
2.0 最大的理念变化是提出**“一个中心,三重防护”的纵深防御框架:以安全管理中心为抓手,对通信网络、区域边界、计算环境**三层做防护。这和前面”纵深防御”思想一脉相承。
五级划分:你的系统该定几级
等保按受破坏后的危害对象与程度,分五个等级(一级最低,五级最高):
| 等级 | 适用 | 危害后果 |
|---|---|---|
| 第一级 | 一般系统 | 损害公民、法人权益,不危国家安全 |
| 第二级 | 较重要系统 | 严重损害,或损害社会秩序 |
| 第三级 | 重要系统 | 特别严重损害,或严重危害社会秩序 |
| 第四级 | 特别重要系统 | 危害国家安全 |
| 第五级 | 极端重要(如关键基础设施核心) | 特别严重危害国家安全 |
实践中,二级和三级最常见:一般企业业务系统多为二级,涉及大量公民个人信息、金融业务、关键行业的多为三级。四级以上多见于重要行业核心系统。
覆盖对象:通用 + 行业扩展
2.0 把保护对象分成”通用要求”和多个”扩展要求”:
- 通用要求:所有系统都要满足的基础(身份鉴别、访问控制、审计、恶意代码防范等)。
- 扩展要求:针对特殊形态——云计算、移动互联、物联网、工业控制系统、大数据。例如上云的系统要额外满足”云扩展要求”。
这意味着:你的系统形态决定要套哪套标准。传统机房系统看通用;用公有云看通用+云扩展。
等保和日常安全建设的关系
很多人把等保当成”应付检查”,这是误解。等保本质上是一张安全建设 checklist:
- 前面”安全加固”里的 SSH 加固、WAF、日志审计、账户策略,对应等保”计算环境/安全审计”等条款。
- “应急响应”里的流程、报告,对应等保”安全运维/应急响应”管理要求。
- “安全设备”里的防火墙、SIEM、堡垒机,对应等保”边界防护/集中管控”要求。
等保不是额外负担,而是把前面所有安全动作,用国家标准串成一张可验收的网。做安全建设时对齐等保条款,既提升真实安全水位,又满足合规。
常见误区
- 误区一:等保就是买设备过测评。测评只是验证,真正的目标是真实安全;只堆设备不运营,测评一过就回原形。
- 误区二:定级越低越好。故意低定级属违规;应按业务实际危害客观定级。
- 误区三:等保只管技术不管管理。2.0 明确”技术+管理”并重,制度、人员、运维同样是测评项。
- 误区四:过一次管一辈子。系统变更、业务扩展要重新评估,等保是持续状态不是一次性证书。
进阶:等保与关基、密码法的关系
- 关键信息基础设施(关基):在等保基础上还有更严的”重点保护”要求(GB/T 39204 等)。
- 密码法:等保中密码应用需符合《密码法》及商用密码应用安全性评估(密评)要求,三级以上常需”密评”。
- 三者构成国内合规的”三驾马车”:等保(基础)、关基(重点)、密评(密码)。
自测题
- 等保的法律地位是什么?不做可能有什么后果?
- 2.0 相比 1.0,最重要的理念变化是什么(“一个中心三重防护”指什么)?
- 二级和三级在实际中最常见,它们分别适用于什么系统?
- 为什么说”等保是把前面所有安全动作用国标串成一张网”?
实战要点与深度解析
等保落地最容易被误解的,是把它当成”技术部门自己的事”。实际上等保是”一把手工程”——它涉及业务定级(业务方说了算)、制度流程(管理层拍板)、预算(财务批)、人员职责(HR 配合)。技术团队关起门来搞,往往定级定不准(不懂业务影响)、制度推不动(没管理层背书)、预算要不到(领导觉得”又花钱”)。所以等保要成功,第一件事是争取到管理层授权与跨部门协同,把它纳入单位的整体风险管理,而不是 IT 部门的孤军奋战。
再谈一个认知纠偏:等保不是”过一次就安全了”。见过太多单位:测评前两个月突击,测评一过,设备没人看、策略回退、制度落灰。等保的本质是”持续的安全状态”,不是”一张证书”。真正成熟的做法是把等保条款融入日常运营——每月查审计留存、每季度测备份恢复、每年做应急演练、定期复测。把”大考”变成”日常考勤”,安全水位才稳。
关于 等保与业务发展的关系。有人觉得等保”拖慢业务上线”。但反过来想:一个没做等保的系统,一旦被攻破导致数据泄露、业务中断,对业务的打击远大于”上线晚两周做安全”。尤其在金融、医疗、政务这类强监管行业,等保合规本身就是业务能开展的前置条件(不合规不能上线、不能对接)。所以等保不是业务的对立面,而是业务的”准入证”和”保险”。
还有一个常被问的问题:小公司/创业团队要不要做等保。答案是”看系统性质”。如果你只是做个内部工具、不处理大量个人信息、不影响公共利益,可能定级很低甚至不在强制范围;但如果你做的是一个面向公众、收集用户信息的互联网产品,达到一定量级就可能触发二级甚至三级要求。关键不是”公司大小”,而是”系统的重要程度与影响面”。别用”我们是小公司”当不做安全的理由。
最后提醒:等保条款是”最低要求”不是”最高目标”。满足等保三级,不代表你的安全就”很好了”,它只是”达到了国家规定的及格线以上”。对安全水位要求高的组织(如涉及高价值数据),应在等保基础上叠加更严的内部标准。把等保当作”地板”而非”天花板”,安全建设才有向上的空间。
这一篇你该记住的
- 等保是《网络安全法》规定的基本制度,不做可罚;是国家给系统的”安全及格线”。
- 2.0(GB/T 22239-2019)提出”一个中心、三重防护”(管理中心+通信/边界/计算环境),技术+管理并重,覆盖云/移/物/工控/大数据扩展。
- 五级划分:损害程度递增;二级、三级最常见。
- 覆盖对象 = 通用要求 + 行业扩展要求(依系统形态选套)。
- 等保是安全建设的 checklist:前面加固/应急/设备都对应等保条款,既提升安全又合规。
- 误区:只买设备、故意低定级、重技轻管、一过永逸。
下一篇我们讲 定级与备案:你的系统到底该定几级、怎么走流程。