教程
🛡️

网络安全

Web 安全、渗透测试、密码学与安全合规的系统化教程。

等级保护 2.0 总论:什么是"等保"、为什么必须做

等级保护是我国网络安全领域的基本制度。这篇讲清等保的法律地位、2.0 相比 1.0 的变化、五级划分标准、覆盖对象(通用+行业扩展),以及它和日常安全建设的关系,帮入门读者建立整体认知。

· 更新于 2026-07-19 阅读量 --

如果你在国内的政企、金融、医疗、能源、教育等单位做信息化,几乎一定绕不开”等保”两个字。它不是一个可选项,而是法律规定的基本安全制度。这篇先把等保的”是什么、为什么、怎么分”讲清,后面几章再拆定级备案、基本要求、测评流程和建设实施。

本文为等保制度与标准的科普性解读,具体操作请以最新官方标准与主管部门要求为准。

等保是什么:法律层面的”安全及格线”

网络安全等级保护(简称等保)是我国《网络安全法》规定的网络安全基本制度。核心思想是:根据信息系统的重要程度,划分不同安全保护等级,按等级要求采取相应保护措施。

法律要点:

  • 《网络安全法》第二十一条:国家实行网络安全等级保护制度。
  • 不按要求做等保、拒不改正或导致危害的,可处罚款、停业整顿、追究责任
  • 等保覆盖所有关键信息基础设施运营者及大量一般信息系统,不是只管政府。

一句话:等保是国家给信息系统的”安全及格线”,过不了线就违法。

1.0 到 2.0:从”系统”到”体系”

早期等保(1.0)主要面向传统信息系统,偏”打补丁式”的技术要求。2.0(以 GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》为代表)做了重大升级:

维度1.02.0
保护对象传统信息系统通用信息系统 + 云计算/移动互联/物联网/工业控制/大数据等扩展
体系偏技术要求一个中心、三重防护(安全管理中心 + 通信/边界/计算环境)
内容技术要求为主安全技术 + 安全管理并重
标准旧国标GB/T 22239-2019 等系列新国标

2.0 最大的理念变化是提出**“一个中心,三重防护”的纵深防御框架:以安全管理中心为抓手,对通信网络、区域边界、计算环境**三层做防护。这和前面”纵深防御”思想一脉相承。

五级划分:你的系统该定几级

等保按受破坏后的危害对象与程度,分五个等级(一级最低,五级最高):

等级适用危害后果
第一级一般系统损害公民、法人权益,不危国家安全
第二级较重要系统严重损害,或损害社会秩序
第三级重要系统特别严重损害,或严重危害社会秩序
第四级特别重要系统危害国家安全
第五级极端重要(如关键基础设施核心)特别严重危害国家安全

实践中,二级和三级最常见:一般企业业务系统多为二级,涉及大量公民个人信息、金融业务、关键行业的多为三级。四级以上多见于重要行业核心系统。

覆盖对象:通用 + 行业扩展

2.0 把保护对象分成”通用要求”和多个”扩展要求”:

  • 通用要求:所有系统都要满足的基础(身份鉴别、访问控制、审计、恶意代码防范等)。
  • 扩展要求:针对特殊形态——云计算、移动互联、物联网、工业控制系统、大数据。例如上云的系统要额外满足”云扩展要求”。

这意味着:你的系统形态决定要套哪套标准。传统机房系统看通用;用公有云看通用+云扩展。

等保和日常安全建设的关系

很多人把等保当成”应付检查”,这是误解。等保本质上是一张安全建设 checklist

  • 前面”安全加固”里的 SSH 加固、WAF、日志审计、账户策略,对应等保”计算环境/安全审计”等条款。
  • “应急响应”里的流程、报告,对应等保”安全运维/应急响应”管理要求。
  • “安全设备”里的防火墙、SIEM、堡垒机,对应等保”边界防护/集中管控”要求。

等保不是额外负担,而是把前面所有安全动作,用国家标准串成一张可验收的网。做安全建设时对齐等保条款,既提升真实安全水位,又满足合规。

常见误区

  • 误区一:等保就是买设备过测评。测评只是验证,真正的目标是真实安全;只堆设备不运营,测评一过就回原形。
  • 误区二:定级越低越好。故意低定级属违规;应按业务实际危害客观定级。
  • 误区三:等保只管技术不管管理。2.0 明确”技术+管理”并重,制度、人员、运维同样是测评项。
  • 误区四:过一次管一辈子。系统变更、业务扩展要重新评估,等保是持续状态不是一次性证书。

进阶:等保与关基、密码法的关系

  • 关键信息基础设施(关基):在等保基础上还有更严的”重点保护”要求(GB/T 39204 等)。
  • 密码法:等保中密码应用需符合《密码法》及商用密码应用安全性评估(密评)要求,三级以上常需”密评”。
  • 三者构成国内合规的”三驾马车”:等保(基础)、关基(重点)、密评(密码)。

自测题

  1. 等保的法律地位是什么?不做可能有什么后果?
  2. 2.0 相比 1.0,最重要的理念变化是什么(“一个中心三重防护”指什么)?
  3. 二级和三级在实际中最常见,它们分别适用于什么系统?
  4. 为什么说”等保是把前面所有安全动作用国标串成一张网”?

实战要点与深度解析

等保落地最容易被误解的,是把它当成”技术部门自己的事”。实际上等保是”一把手工程”——它涉及业务定级(业务方说了算)、制度流程(管理层拍板)、预算(财务批)、人员职责(HR 配合)。技术团队关起门来搞,往往定级定不准(不懂业务影响)、制度推不动(没管理层背书)、预算要不到(领导觉得”又花钱”)。所以等保要成功,第一件事是争取到管理层授权与跨部门协同,把它纳入单位的整体风险管理,而不是 IT 部门的孤军奋战。

再谈一个认知纠偏:等保不是”过一次就安全了”。见过太多单位:测评前两个月突击,测评一过,设备没人看、策略回退、制度落灰。等保的本质是”持续的安全状态”,不是”一张证书”。真正成熟的做法是把等保条款融入日常运营——每月查审计留存、每季度测备份恢复、每年做应急演练、定期复测。把”大考”变成”日常考勤”,安全水位才稳。

关于 等保与业务发展的关系。有人觉得等保”拖慢业务上线”。但反过来想:一个没做等保的系统,一旦被攻破导致数据泄露、业务中断,对业务的打击远大于”上线晚两周做安全”。尤其在金融、医疗、政务这类强监管行业,等保合规本身就是业务能开展的前置条件(不合规不能上线、不能对接)。所以等保不是业务的对立面,而是业务的”准入证”和”保险”。

还有一个常被问的问题:小公司/创业团队要不要做等保。答案是”看系统性质”。如果你只是做个内部工具、不处理大量个人信息、不影响公共利益,可能定级很低甚至不在强制范围;但如果你做的是一个面向公众、收集用户信息的互联网产品,达到一定量级就可能触发二级甚至三级要求。关键不是”公司大小”,而是”系统的重要程度与影响面”。别用”我们是小公司”当不做安全的理由。

最后提醒:等保条款是”最低要求”不是”最高目标”。满足等保三级,不代表你的安全就”很好了”,它只是”达到了国家规定的及格线以上”。对安全水位要求高的组织(如涉及高价值数据),应在等保基础上叠加更严的内部标准。把等保当作”地板”而非”天花板”,安全建设才有向上的空间。

这一篇你该记住的

  • 等保是《网络安全法》规定的基本制度,不做可罚;是国家给系统的”安全及格线”。
  • 2.0(GB/T 22239-2019)提出”一个中心、三重防护”(管理中心+通信/边界/计算环境),技术+管理并重,覆盖云/移/物/工控/大数据扩展。
  • 五级划分:损害程度递增;二级、三级最常见。
  • 覆盖对象 = 通用要求 + 行业扩展要求(依系统形态选套)。
  • 等保是安全建设的 checklist:前面加固/应急/设备都对应等保条款,既提升安全又合规。
  • 误区:只买设备、故意低定级、重技轻管、一过永逸。

下一篇我们讲 定级与备案:你的系统到底该定几级、怎么走流程。