定级备案、建设完毕,接下来就是测评(过等保)——由具备资质的第三方测评机构,按标准逐项验证你的系统是否达到定级要求,并出具测评报告。这一篇讲清测评的完整流程,让你知道”测评到底测什么、怎么过”。
本文为测评流程的科普性说明。测评须由具备相应资质的测评机构实施,具体要求以主管部门规定为准。
谁来做测评:测评机构资质
等保测评不能自己给自己盖章,必须由具备等保测评资质的机构(在省级公安网安部门备案、列入推荐目录)实施。选机构时注意其资质范围与本地认可情况。测评机构独立、客观,出具具有合规效力的测评报告。
测评全流程:五阶段
阶段一:测评准备
- 双方明确测评范围(哪个系统、哪个等级、涵盖哪些资产)。
- 收集资料:定级报告、备案证明、网络拓扑、安全管理制度、设备清单。
- 制定测评方案:哪些测评对象、用什么方法(访谈/核查/技术测试)。
阶段二:差距分析(最关键的一步)
测评机构先做一次预测评/差距分析,对照标准逐条检查,产出”哪些满足、哪些不满足、差距多大”的清单。
- 这一步价值巨大:它告诉你”还差什么”,避免盲目整改。
- 常见差距:审计没集中、备份只本地、双因子没上、管理制度缺文件、边界无 IDS。
- 拿到差距清单后,单位据此整改。
经验:差距分析阶段就把”高风险项”(如公网裸库、无备份)标红优先改,因为它们对测评结果影响最大。
阶段三:整改
单位根据差距清单,对不满足项进行整改:
- 技术整改:补设备/调配置(如加堡垒机、上双因子、做异地备份)。
- 管理整改:补制度文件、明确岗位、补运维记录与培训。
- 整改是单位自己主导的,测评机构只验证结果,不替你改。
阶段四:正式测评
整改到位后,测评机构做正式测评,方法包括:
- 访谈:问安全负责人、运维、管理人员,验证制度是否真运转。
- 文档审查:看制度、记录、预案、培训等纸质/电子证据。
- 配置核查:登设备看实际配置(如防火墙策略、口令策略)。
- 技术测试:用工具验证(如漏洞扫描、渗透测试-like 验证,但受授权与范围限制)。
每一项给出”符合/部分符合/不符合”结论,并统计符合率。
阶段五:出具测评报告
测评机构汇总,出具网络安全等级保护测评报告,结论通常是:
| 结论 | 含义 |
|---|---|
| 优 / 良 / 中 | 基本符合,通过(不同地方分级略有差异) |
| 差 / 不符合 | 差距大,未通过,需继续整改后复测 |
报告是合规证明,需向公安网安部门提交(很多地方要求定期提交/年检)。
测评结果不是”一考定终身”
- 定期复测:等保要求定期(通常三级及以上每年一次)复测,确保持续符合。
- 变更重测:系统重大变更后需重新测评。
- 监督检查:主管部门可抽查,发现不符可责令整改乃至处罚。
常见误区
- 误区一:测评机构会替我整改。测评是”验收”,整改是单位自己的事;机构只验证。
- 误区二:只改技术不改管理。管理制度、记录缺失照样不通过。
- 误区三:差距分析走过场。不认真做差距分析,整改方向错,白花钱。
- 误区四:拿到报告就完事。不持续运维、不复测,下次抽查就露馅。
进阶:自查工具与常态化
- 单位可在测评前用等保自查工具/基线核查脚本(见”安全加固-基线自动化”)先自测,缩小差距。
- 把等保条款融入日常安全运营:每月核查审计留存、每季度测备份恢复、每年做应急演练,让”持续符合”成为常态而非临时抱佛脚。
自测题
- 为什么等保测评必须由第三方资质机构做,不能自检自评?
- 差距分析阶段为什么价值巨大?它产出什么?
- 正式测评通常用哪几种方法验证?
- 测评拿到报告后,为什么还要定期复测?
实战要点与深度解析
测评流程里最容易被单位搞砸的,是**“把差距分析当走过场”**。有些单位为了”省事”,直接让测评机构出个差距清单、自己随便改改就要求正式测评,结果正式测评一堆不符合,来回折腾反而更慢更贵。差距分析的价值在于”精准定位缺口、提前排雷”,认真做能让正式测评一次过。把它当”体检报告”而非”形式环节”,后续才顺。
再谈一个现实节奏:测评不是”一天的事”。从准备到出报告,三级系统往往要数周甚至数月(取决于整改工作量)。很多单位”下周要迎检”才想起做等保,临时抱佛脚,结果要么仓促应付、要么延期。正确节奏是:把等保当成有计划的工程,定级备案后留足整改窗口,测评机构尽早介入做差距分析,整改和测评错峰推进。时间管理,本身就是等保能力的一部分。
关于 测评中的”技术测试”边界。测评机构做技术测试(如漏洞扫描、配置核查)是在授权范围内、以不破坏业务为前提进行的,和渗透测试不同——它不主动利用漏洞打进去,而是验证”是否存在、配置对不对”。所以单位不必担心测评把系统搞挂,但也要配合提供测试环境/授权。若确有不能测的生产系统,可用等效的文档说明或隔离环境验证替代,提前和测评机构沟通清楚。
还有一个常见误区:“测评通过”等于”安全达标”。测评是”某一时刻的快照”,通过只说明当时符合。系统一变(上新功能、改架构、补丁滞后)、运营一松(没人看告警、策略回退),符合状态就退化。所以测评通过不是终点,而是”持续符合”的起点。把复测、自查、运营纳入常态,才对得起这张报告。
最后提醒:测评报告要妥善保管并按时提交。它是合规凭证,很多地方要求定期向公安网安提交或接受抽查;也是保险理赔、事件追责时证明”已尽合理防护义务”的关键材料。报告不是”拿完就锁抽屉”,而是组织安全资产的正式记录,要纳入文档管理、可随时调阅。
这一篇你该记住的
- 测评须由具备资质的第三方机构实施,出具合规效力的测评报告。
- 流程:准备 → 差距分析(产出差距清单)→ 单位整改 → 正式测评(访谈/文档/配置/技术测试)→ 出报告(优/良/中/差)。
- 测评是”验收”,整改是单位自己的事,机构只验证结果。
- 结论不终身:三级及以上每年复测、变更重测、主管部门可抽查。
- 误区:要机构替整改、只改技术、差距分析走过场、拿到报告就完。
- 进阶:测评前用自查/基线脚本预检,把等保融入日常运营实现持续符合。
下一篇我们讲 等保建设实施:怎么把要求落成真正的安全体系。