网络安全等级保护(等保)备案与测评办理指南|定级备案测评整改全流程
网络安全等级保护(等保)
备案与测评办理指南
信息系统"定级—备案—测评—整改"是 《网络安全法》确定的法定义务:第二级以上系统须在定级后 30 日内向公安机关备案,第三级系统每年至少测评一次。本页讲清等保怎么办、要哪些材料、花多少钱。
什么是网络安全等级保护(等保)?
国家网络安全的基本制度:按系统受侵害后的危害程度,定级、备案、测评、整改
🛡️制度定义
网络安全等级保护(简称"等保"),是指对国家秘密信息、法人和其他组织及公民的专有信息以及公开信息,按照其重要程度和遭到破坏后的危害程度实行分级保护的制度。运营者须对自身的信息系统开展定级、备案、安全建设整改、等级测评,并接受公安机关监督检查。
现行体系即"等保2.0",以 GB/T 22239-2019《网络安全等级保护基本要求》为核心,保护范围从传统信息系统扩展到云计算、大数据、物联网、工业控制、移动互联等新技术新应用。
⚖️法律依据
- 《中华人民共和国网络安全法》第 21 条:网络运营者应履行等级保护安全保护义务;第 31 条:关键信息基础设施在第三级基础上实行重点保护
- 《信息安全等级保护管理办法》(公通字〔2007〕43号):规定定级、备案、测评的具体程序与时限
- 等保2.0 国标族:GB/T 22239-2019 基本要求、GB/T 22240-2020 定级指南、GB/T 28448-2019 测评要求、GB/T 28449-2018 测评过程指南
- 《关键信息基础设施安全保护条例》(2021年施行):关基运营者在等级保护基础上实施重点保护
互联网平台与电商
电商、SaaS、APP、小程序、私域系统:用户注册与交易数据达一定规模即涉第三级
政务与公共服务
政务网站、公共服务平台、智慧城市系统:普遍要求第三级及以上并纳入考核
金融医疗教育等重点行业
银行保险、医疗机构、教育机构核心业务系统:监管明确要求第三级并定期测评
云服务/IDC/工业互联网
云平台、数据中心、工业控制系统的运营者:自身定级测评并向下游提供安全能力证明
先定级:五级保护体系怎么分?
级别由"受侵害客体 + 侵害程度"两个要素决定,是备案与测评的前提
| 级别 | 保护能力 | 确定依据(受侵害后果) | 备案 / 测评要求 |
|---|---|---|---|
| 第一级 | 自主保护级 | 系统受损后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益 | 自主保护,无需备案、无强制测评 |
| 第二级 | 指导保护级 | 会对合法权益造成严重损害,或对社会秩序、公共利益造成一般损害 | 定级后 30 日内向公安机关备案;测评周期按行业监管要求执行 |
| 第三级 | 监督保护级 | 会对社会秩序、公共利益造成严重损害,或对国家安全造成损害 | 备案 + 每年至少一次等级测评;公安机关每年至少检查一次 |
| 第四级 | 强制保护级 | 会对社会秩序、公共利益造成特别严重损害,或对国家安全造成严重损害 | 备案 + 每半年至少一次等级测评;公安机关每半年检查一次 |
| 第五级 | 专控保护级 | 会对国家安全造成特别严重损害(涉及国家核心秘密等特殊系统) | 依据特殊安全需求测评,由国家指定专门部门检查 |
注:依据《信息安全等级保护管理办法》(公通字〔2007〕43号)与 GB/T 22240-2020《网络安全等级保护定级指南》。企业单位绝大多数系统定级为第二级或第三级。
二级还是三级?企业最常见的两档怎么选
定级不是越高越好,也不是越低越省——取决于业务重要性与数据敏感度
| 对比维度 | 第二级 | 第三级 |
|---|---|---|
| 典型对象 | 内部办公系统、中小规模官网、一般业务系统(少量用户数据) | 涉及大量公民个人信息、交易支付、政务民生、金融医疗教育等核心业务系统 |
| 公安备案 | 需要(定级后 30 日内) | 需要(定级后 30 日内) |
| 专家评审 | 多数地区不做强制要求 | 需组织专家评审,形成评审意见 |
| 等级测评 | 43 号文未设全国统一强制周期,按行业监管要求执行 | 每年至少一次,测评报告送公安机关审核 |
| 公安监督检查 | 一般备案监管 | 每年至少检查一次 |
| 测评费用参考 | 约 1.7-4 万元/系统 | 约 3-8 万元/系统 |
费用为多地政府采购框架价与市场行情综合参考(如 2025 年某市政府框架采购价:二级 1.72 万、三级 3.1 万元),实际以测评机构报价为准。
看数据:有没有"个人信息"
采集、存储、处理用户手机号、身份证、健康、位置等个人信息的系统,被泄露后的危害往往达到"严重损害",实务中常定为第三级。
看业务:是否关键服务
承载交易支付、政务办事、在线诊疗等关键业务的系统,一旦中断将直接影响公众利益,通常需按第三级保护。
看行业:有无监管硬要求
金融、医疗、教育、交通等行业的监管文件常直接规定等级;云平台与 IDC 等增值电信持证企业,其网络与业务系统也是等保重点监管对象。
备案 + 测评:两件事,一个都不能少
备案解决"系统是什么级别、由谁负责"的登记问题;测评解决"安全是否达标"的证明问题
| 对比维度 | 等保备案(公安备案) | 等级测评(第三方测评) |
|---|---|---|
| 性质 | 行政备案登记,向公安机关报备系统定级情况 | 技术检测评估,由持证机构核查系统是否符合该等级要求 |
| 办理对象 | 第二级及以上系统运营、使用单位 | 第三级每年至少一次;第四级每半年至少一次;第二级按行业要求 |
| 办理机关/机构 | 所在地设区的市级以上公安机关网安部门 | 取得服务认证证书的测评机构(名录可查 djbh.net) |
| 办理时限 | 定级后/投入运行后 30 日内申请;公安机关 10 个工作日内核发备案证明 | 依合同约定,测评实施与出报告常见 1-2 个月 |
| 主要材料 | 《信息系统安全等级保护备案表》、定级报告(第三级以上另附 7 项材料) | 系统清单、资产与拓扑资料、配合现场测评访谈与测试 |
| 办结成果 | 《信息系统安全等级保护备案证明》 | 等级测评报告(含差距分析与整改建议) |
📋备案证明说明
公安机关审核通过后颁发,证明系统已完成等级保护备案、纳入监管。备案信息与系统实际情况不符(定级调整、承载业务变化、迁移等)时,应重新定级并重新备案。
🔎测评报告说明
测评报告结论分"符合 / 基本符合 / 不符合":不符合或存在重大隐患的须整改后复测。报告出具后须按要求提交属地公安机关网安部门审核,并在等级测评项目登记管理系统完成填报——这是监管部门掌握等保落实情况的主要依据。
备案材料清单:二级 / 三级以上分开备
定级报告与备案表是共同要件;第三级以上材料要求明显更全
第二级📄 基础备案材料
运营单位自行或委托服务商整理,提交所在地公安机关网安部门
- 《信息系统安全等级保护备案表》(按系统逐个填写,公安部标准格式)
- 定级报告(说明定级对象、定级要素与级别结论)
- 单位证照(营业执照等主体资格证明)
- 系统相关信息(系统名称、承载业务、IP/域名、部署位置)
- 定级专家评审意见(部分地区/行业对二级也要求,以属地要求为准)
第三级以上📄 追加材料
按 43 号文第十六条,第三级以上系统备案时同时提供
- 系统拓扑结构及说明(网络与安全设备部署图)
- 系统安全组织机构和管理制度(安全管理机构、岗位与制度文本)
- 安全保护设施设计/改建实施方案(技术防护体系设计)
- 信息安全产品清单及证书(使用的安全产品及其认证、销售许可证明)
- 安全技术检测评估报告(测评后符合系统等级的技术检测评估)
- 安全保护等级专家评审意见
- 主管部门审核批准意见(有上级主管部门的须报审)
材料口径以属地公安机关网安部门当年要求为准,部分省份已支持通过政务服务平台在线提交备案。
办理流程:七步走完"定级到测评"
从 0 到拿到测评报告,各环节环环相扣
定级准备梳理系统资产,初定保护等级
确定定级对象(信息系统/平台),按 GB/T 22240-2020 分析受侵害客体与侵害程度,形成《定级报告》。常见周期 1-3 周。
⏳ 约 1-3 周专家评审与报审三级以上须专家评审
第三级以上系统组织专家评审并形成书面意见;有上级主管部门的,报主管部门审核批准等级。
⏳ 与定级并行,1-2 周公安备案30 日内提交,10 个工作日领证
已运行系统在等级确定后 30 日内、新建系统在投入运行后 30 日内,携备案表与材料到设区市以上公安机关网安部门办理;符合要求的 10 个工作日内颁发《备案证明》。
⏳ 受理后 10 个工作日发证对标整改按等级要求建设安全能力
对照对应等级的 GB/T 22239-2019 基本要求,从安全物理环境、通信网络、区域边界、计算环境、管理中心到管理制度逐项补差距,技术+管理双线落实。
⏳ 视差距 2-8 周不等委托测评选择持证测评机构签约
在获证机构名录(djbh.net)中选取机构,明确服务范围:测评方案编制、现场测评、报告出具、整改建议与复测安排。
✅ 签约即排期现场测评与报告技术+管理全面核查
测评机构按方案开展访谈、检查、测试(含漏洞扫描、配置核查、渗透测试等),覆盖安全技术与管理共十个层面,出具等级测评报告与整改建议书。
⏳ 约 1-2 个月整改复测与持续合规报告报送 + 按周期复测
结论"不符合"或存在重大隐患的按建议整改并复测;报告提交公安机关网安部门审核并完成系统填报。此后第三级每年复测一次,系统重大变化时重新定级备案。
🔄 持续合规测评查什么?技术 + 管理,十个层面
等保2.0 测评对象不仅是设备,更是"技术防护 + 管理体系"的整体
技术📡 安全技术测评(五个层面)
对应 GB/T 22239-2019 技术要求,核查防护措施是否落地生效
- 安全物理环境机房选址、门禁、供电、消防、防水防雷、监控
- 安全通信网络网络架构、通信传输加密、可信验证
- 安全区域边界边界防护、访问控制、入侵防范、恶意代码防护、安全审计
- 安全计算环境身份鉴别、访问控制、安全审计、入侵防范、数据完整性/保密性
- 安全管理中心集中管控:系统管理、审计管理、安全管理三员分立
管理📝 安全管理测评(五个方面)
核查安全管理制度与执行证据,"以制度管安全、以记录证落实"
- 安全管理制度安全策略、管理制度、操作规程、审批与发布
- 安全管理机构岗位设置、人员配备、授权审批、沟通合作、审核检查
- 安全管理人员人员录用/离岗、安全意识与技能培训、外部人员访问管理
- 安全建设管理系统定级备案、方案设计、产品采购、外包开发、测试验收
- 安全运维管理环境/资产/介质管理、漏洞与风险处置、网络与系统安全管理、恶意代码防范、备份恢复、应急预案与演练
测评方法以访谈、文档审查、配置核查、工具测试、实地察看相结合;云上部署的系统,云平台侧能力可引用云服务商测评结果与安全能力证明,双方按责任共担模型分工。
办理周期与费用参考
备案零费用;主要成本在测评与整改
| 费用项目 | 参考费用 | 说明 |
|---|---|---|
| 公安备案 | 元 | 云接入商/代办代报 |
| 定级备案协助/代办(可选) | 数千元起/系统 | 含定级报告撰写、材料整理、流程跟踪;视服务范围定价 |
| 等级测评 — 第二级 | 约 1.7 - 4 万元/系统 | 政府框架价约 1.7-2.5 万;市场报价随系统复杂度浮动 |
| 等级测评 — 第三级 | 约 3 - 8 万元/系统 | 政府框架价约 3-3.5 万;涉及多系统、云上、跨域部署费用递增 |
| 安全整改与建设 | 数万 - 数十万元 | 按差距分析结论采购安全设备/服务,非测评机构报价范畴 |
| 年度复测(第三级) | 与首测相当或按合同优惠 | 每年至少一次,可持续签约锁定价格 |
不做等保的后果与常见误区
等保不是"可选项",未履行义务将面临责令改正、罚款与监管处罚
未备案/未测评的法律后果
按《网络安全法》第 59 条:不履行等级保护等安全保护义务的,责令改正、给予警告;拒不改正或导致危害后果的,处 1-10 万元罚款,对直接负责的主管人员处 0.5-5 万元罚款。公安机关还可依法开展监督检查并责令限期整改。
只备案不测评 = 仍不合规
第三级系统仅完成公安备案而未开展年度等级测评,同样属于未履行法定义务;公安检查时会核查测评报告与登记填报情况。
定级过高或过低都吃亏
定级过低:实际受侵害后果超过定级结论,测评过不了、出事担责更重;定级过高:测评与整改成本被不必要拉高。定级应以定级指南要素客观判断。
测评机构必须有资质
测评须由持《网络安全等级测评与检测评估机构服务认证证书》的机构实施。签约前务必在 djbh.net 获证机构名录核对,谨防"假测评、真报告"。
系统变了必须重新定级备案
系统定级调整、承载业务范围变化、系统迁移或拆分合并时,应按要求重新定级并向公安机关重新备案,保持备案信息与实际一致。
报告≠一劳永逸
等级测评是周期性义务:三级每年一次、四级每半年一次,并须开展年度自查。安全是持续过程,测评报告只是某一时点的合规证明。
常见问题解答
关于等保备案与测评的常见疑问,点击问题查看答案
按《网络安全法》第 21 条与 43 号文,运营第二级以上信息系统的单位就须履行等保义务。是否达到第二级,取决于系统一旦被破坏或数据泄露会损害谁的权益、损害到何种程度:采集存储公民个人信息、承载交易或对外关键服务的系统通常达到第二级甚至第三级;纯展示、无用户交互与数据收集的企业官网一般定级较低。拿不准时建议先做免费定级诊断,避免该做没做被罚,也避免过度定级增加成本。
两者是等保流程的前后环节,缺一不可:备案是向公安机关登记系统安全保护等级,办结后取得《信息系统安全等级保护备案证明》;测评是委托持证第三方测评机构核查系统安全状况并出具等级测评报告。正确顺序是:先定级 → 30 日内到设区市以上公安机关备案 → 按等级要求建设整改 → 再委托测评。第三级系统只备案不测评,仍属未履行法定义务。
依据 43 号文第十四条,第三级信息系统每年至少进行一次等级测评,第四级每半年至少一次;公安机关对第三级系统每年至少检查一次。系统承载的业务越重要、受侵害后果越严重,监管强度越高——年度测评 + 自查 + 接受检查是常态化的持续合规义务,并非办一次就终身有效。
43 号文对第二级未设定全国统一的强制测评周期,但第二级系统必须在定级后 30 日内向公安机关备案;金融、医疗、教育、政务等行业监管文件常对第二级也提出定期测评要求,实践中许多单位按年度或每两年一次执行。建议结合所在行业监管要求与上级单位规定确定测评频次。
备案由公安机关办理、不收费;费用主要在第三方测评环节。参考多地政府采购框架价与市场行情:第二级约 1.7-4 万元/系统、第三级约 3-8 万元/系统,按系统数量、复杂度与是否云上部署浮动,以测评机构报价为准。周期上,定级备案约 1-3 周(公安机关受理后 10 个工作日内发证),测评实施与出报告一般 1-2 个月,含整改全流程常见 1.5-3 个月。
等保测评须由取得《网络安全等级测评与检测评估机构服务认证证书》的机构实施,机构名录可在公安部网络安全等级保护网(djbh.net)的获证机构名录中查询核对。签约前应核验证书、明确服务边界(定级协助、测评方案、现场测评、报告与整改建议、复测安排)与交付物;报告出具后按要求提交属地公安机关网安部门审核并在登记管理系统完成填报。
相关资质与服务
等保是"安全合规"的一环,常与以下资质组合办理