(二)等保定级怎么做?一文讲透(实操干货)

引言:为什么等保定级如此重要?

网络安全等级保护制度(简称“等保”)是我国网络安全领域的基本制度。而定级工作,作为等保建设的“第一步”,直接决定了后续安全建设的范围、深度和投入。定级不准,要么“小马拉大车”导致安全防护不足,要么“大炮打蚊子”造成资源浪费。因此,掌握科学、规范的定级方法,是每个单位安全负责人、IT管理者和业务系统负责人的必修课。

本文将抛开复杂的理论,聚焦实操,手把手带您走完等保定级的全流程,并提供避坑指南和实用工具。

1. 等保定级的基本概念与法律依据

1.1 什么是“定级”?

定级,即确定一个网络(主要指信息系统)的安全保护等级。我国将安全保护等级分为五级:

  • 第一级(自主保护级):信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。
  • 第二级(指导保护级):信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。
  • 第三级(监督保护级):信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。
  • 第四级(强制保护级):信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。
  • 第五级(专控保护级):信息系统受到破坏后,会对国家安全造成特别严重损害。

绝大多数非涉密的政务系统和关键企业系统,定级集中在第二级和第三级。

1.2 核心法律依据与标准

  • 《中华人民共和国网络安全法》:第二十一条明确规定国家实行网络安全等级保护制度。
  • 《网络安全等级保护条例》(等保2.0核心法规):提供了定级工作的具体框架和要求。
  • GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》这是定级工作的“操作说明书”,必须深入理解。

2. 定级工作的核心流程(五步法)

一个完整的定级工作,可以概括为以下五个核心步骤,其关系如下图所示:

审核通过

审核不通过

“第一步:定级对象识别与梳理”

“第二步:确定受侵害的客体”

“第三步:确定对客体的侵害程度”

“第四步:初步确定安全保护等级”

“第五步:专家评审与主管部门审核”

“形成定级报告
完成备案”

下面,我们详细拆解每一步。

3. 第一步:定级对象识别与梳理(解决“给谁定级”)

这是最容易出错的一步。定级对象不是服务器、不是软件,而是**“信息系统”**。(注意:根据《网络安全等级保护条例》和GB/T 22240-2020,定级对象不仅包括“信息系统”,还包括“通信网络设施”和“数据资源”等。但在实际工作中,绝大多数场景下我们定级的对象仍然是“信息系统”。对于通信网络设施(如骨干网、城域网)和数据资源(如重要数据库、大数据平台)的定级,需要参照专门的技术标准执行。本文主要聚焦信息系统的定级方法,这也是企业最常见的定级场景。

3.1 如何划分一个“信息系统”?

一个信息系统应具备清晰的边界,通常由相关的和相互作用的一组组件构成,以实现一个或多个明确的目标。划分时可参考:

  • 业务独立性:能否独立承载一项完整的业务(如OA系统、官网、核心交易系统)。
  • 管理责任主体:是否由同一个部门或团队负责管理运维。
  • 数据与网络边界:是否有相对独立的数据存储、处理和网络区域。

实操建议:绘制一张“业务系统架构图”,按业务模块或服务集群进行划分。避免将整个公司所有IT资产打包成一个系统定级。

3.2 填写《信息系统基本情况表》

为每个识别出的信息系统填写下表,这是后续所有工作的基础:

项目内容说明示例
系统名称系统正式全称XX市智慧政务公共服务平台
系统简称常用简称政务服务平台
承载业务系统提供的主要业务功能在线申报、进度查询、结果公示
网络架构部署位置(互联网/政务外网/内部网络)、区域划分部署于政务云,分Web区、应用区、数据区
关键资产核心服务器、数据库、网络设备应用服务器集群、Oracle数据库、核心交换机
运维单位系统日常运维责任方市大数据局
建设厂商系统开发或集成厂商XX科技有限公司

3.4 定级对象识别的常见问题与解决方案

在实际工作中,定级对象识别常遇到以下困惑,这里提供具体的判断思路:

常见困惑场景判断思路与解决方案示例
“一套代码,多个客户部署”每个客户的部署实例视为独立系统,因为管理责任主体、网络边界、数据内容都不同。某SaaS厂商的CRM系统,为A公司和B公司分别部署,应作为两个独立系统定级。
“多个业务模块共享数据库”如果模块间耦合紧密、统一管理,可作为一个系统;如果模块相对独立、可单独运维,建议分开定级。企业的ERP系统包含财务、HR、供应链模块,共享同一数据库,通常作为一个系统定级。
“外包开发运维的系统”定级责任在系统所有者(甲方),而非开发运维方(乙方)。甲方需主导定级工作。某政府网站由外包公司开发运维,定级责任在政府单位,需政府方组织定级。
“正在开发中的系统”建议在系统上线前完成定级,最迟不超过上线后30日内。可基于设计文档和业务规划进行预评估。新开发的智慧医疗平台,可在开发阶段基于业务设计完成初步定级。
“老旧系统无明确文档”通过访谈业务人员、梳理网络拓扑、分析数据流等方式重建系统画像,再行定级。运行多年的生产管理系统,无完整文档,需现场调研后确定系统边界。

重要原则:当难以判断是否应拆分或合并时,可遵循“业务功能独立、管理责任清晰、安全需求一致”的原则。如有疑问,建议咨询测评机构或向属地公安机关网安部门咨询。

3.3 特殊定级对象的处理原则

除了传统的信息系统外,在实际定级工作中还可能遇到以下特殊对象,需要特别关注:

3.3.1 云计算平台与云上系统
  • 云平台本身:大型公有云、私有云平台作为基础设施,通常由云服务商自行定级(如阿里云、腾讯云等公有云平台通常已通过等保三级或四级测评)。
  • 云上租户系统:企业在云上部署的业务系统,定级责任仍在租户自身。需要根据业务系统的实际情况单独定级备案,不能直接沿用云平台的等级。
  • 混合云/多云环境:系统部分部署在本地,部分部署在云端时,应按整体系统边界进行定级,并在《信息系统基本情况表》中明确标注混合部署架构。
3.3.2 工业控制系统(ICS)
  • 特殊性:工业控制系统(如SCADA、DCS、PLC系统)的定级需额外考虑物理安全、功能安全和实时性要求。
  • 定级要点:除了考虑信息安全影响外,还需评估系统失效可能造成的生产安全、环境安全、人身安全等后果。
  • 参考标准:可参照《信息安全技术 工业控制系统安全防护指南》等专项标准。
3.3.3 物联网(IoT)系统
  • 边界界定:物联网系统通常包含感知层、网络层、平台层和应用层,定级时需要明确系统边界是否包含终端设备。
  • 数据特殊性:物联网系统往往涉及大量传感器数据、位置信息等敏感数据,在评估侵害程度时需要特别关注数据安全维度。
3.3.4 大数据平台与数据资源
  • 作为独立定级对象:当数据资源(如人口基础数据库、企业核心数据仓库)独立于具体业务系统时,可单独作为定级对象。
  • 定级考量:重点评估数据泄露、篡改、损毁可能造成的危害,包括数据规模、敏感程度、影响范围等因素。
  • 与信息系统关系:如果数据资源是某信息系统的组成部分,通常随信息系统一并定级。
3.3.5 移动应用(APP)
  • 系统边界:移动应用通常需要与后端服务器、第三方服务等共同构成完整的信息系统,定级时应以完整系统为对象。
  • 特殊风险:需考虑移动端特有的风险,如设备丢失、APP反编译、不安全的本地存储等。

实操建议:对于上述特殊对象,建议在定级初期就咨询专业的等保测评机构或网络安全专家,确保定级准确性和合规性。同时,在《定级报告》中需要详细说明系统的特殊性和相应的定级依据。

4. 第二步与第三步:确定客体与侵害程度(定级算法的核心)

这是定级的“数学计算”部分,依据GB/T 22240-2020。

4.1 确定受侵害的客体(Object)

客体分为三类:

  1. 公民、法人和其他组织的合法权益(简称为“合法权益”)
  2. 社会秩序、公共利益(简称为“社会公益”)
  3. 国家安全

判断逻辑:思考如果该系统被破坏(如数据泄露、服务中断、内容篡改),会伤害到谁?

  • 仅影响本单位员工或部分用户权益(如工资泄露、内部流程中断)→ 客体为 “合法权益”
  • 影响不特定公众或社会运转(如公共交通调度系统瘫痪、政府门户网站被篡改发布谣言)→ 客体为 “社会公益”
  • 影响国家政治、国土、军事、经济、文化等安全 → 客体为 “国家安全”

一个系统可能同时涉及多个客体,定级时按最高客体认定。

4.2 确定对客体的侵害程度(Degree)

对每个相关客体,从以下三个方面评估受侵害的严重程度:

  • 侵害的客观方面(造成的实际危害结果)
  • 侵害的主体(攻击者的身份和能力)
  • 侵害的客观方面(系统自身的安全脆弱性)

GB/T 22240-2020提供了详细的判断指引。为简化操作,可以聚焦以下关键表现:

侵害程度对“合法权益”的损害对“社会秩序/公共利益”的损害对“国家安全”的损害
一般损害部分个人权益受损,影响范围小,可快速恢复。造成局部、有限的社会不良影响,可较快平息。-
严重损害大量个人权益受损,导致重大财产损失或严重生活影响。导致社会生产、生活秩序在一定范围内混乱,或造成较大规模公共利益的直接损失。对国家某一领域的安全造成损害。
特别严重损害导致个人极端严重后果(如生命危险)。导致社会生产、生活秩序大规模混乱,或造成重大公共利益损失(如关键基础设施瘫痪)。对国家多个领域或整体安全造成严重损害。

5. 第四步:初步确定安全保护等级

将第二步确定的客体(O) 和第三步确定的侵害程度(D) 代入下表,即可得出初步等级:

受侵害的客体(O)对客体的侵害程度(D)安全保护等级
合法权益一般损害第一级
合法权益严重损害第二级
社会秩序、公共利益一般损害第二级
社会秩序、公共利益严重损害第三级
国家安全一般损害第三级
国家安全严重损害第四级
国家安全特别严重损害第五级

举例推导

  • 某企业OA系统:数据泄露主要损害员工隐私(合法权益),若导致大规模员工信息泄露和诈骗(严重损害),则客体为“合法权益”,程度为“严重损害”,对应第二级
  • 某市医保结算系统:系统瘫痪影响全市居民就医报销,扰乱社会秩序(社会公益),若造成大规模结算失败和社会不满(严重损害),则客体为“社会公益”,程度为“严重损害”,对应第三级

6. 第五步:专家评审与备案审核

自行初步定级后,工作并未结束。

  1. 组织专家评审:邀请不少于3名网络安全专家(通常需具备等保测评师资质),召开定级评审会。提交《定级报告》、《系统基本情况表》等材料,专家对定级依据的合理性、准确性进行评审,出具《专家评审意见》。
  2. 报主管部门审核:将专家评审通过的材料,提交给行业主管监管部门或上级单位进行审核(如有要求)。例如,教育系统报教育厅,医疗系统报卫健委。
  3. 公安机关备案:最终,携带《信息系统安全等级保护备案表》、《定级报告》、《专家评审意见》等材料,到属地公安机关网安部门进行备案,取得《备案证明》。备案是等保建设合规性的起点。

7. 常见误区与避坑指南

  • 误区一:等级越高越好。盲目追求三级会导致安全建设成本和运维复杂度激增。应“准确定级,适度防护”。
  • 误区二:一个物理服务器就是一个系统。应按业务逻辑划分,而非物理部署。
  • 误区三:忽略“云上系统”的定级责任。使用公有云(如阿里云、腾讯云)时,虽然云平台本身有安全资质(如云平台通过等保三级),但云上租户自己部署的业务系统,定级责任仍在租户自身,需要单独定级备案。
  • 误区四:定级后一成不变。系统发生重大变更(如业务功能、服务范围、网络架构重大调整)时,需要重新定级。

8. 实战工具与模板

为方便您开展工作,可参考以下模板核心内容:

《网络安全等级保护定级报告》核心章节模板:

  1. 系统描述:包括3.2中的基本情况。
  2. 业务信息安全保护等级确定:分析数据被破坏(泄露、篡改、损毁)可能侵害的客体及程度。
  3. 系统服务安全保护等级确定:分析系统服务中断可能侵害的客体及程度。
  4. 安全保护等级确定:取上述两者中较高的等级作为系统的最终安全保护等级。
  5. 附件:专家评审意见、系统拓扑图等。

定级快速自查清单:

  • 系统边界是否清晰?
  • 定级客体判断是否准确(权益/公益/国家安全)?
  • 侵害程度评估是否有具体场景支撑?
  • 是否考虑了数据安全和服务安全两个方面?
  • 是否计划组织专家评审?

结语

等保定级是一项严谨的合规性工作,更是后续安全建设的“导航图”。遵循“识别对象 → 分析客体 → 判断程度 → 确定等级 → 评审备案”的五步法,结合业务实际深入分析,就能得出经得起推敲的定级结论。定级完成后,迎接您的将是更具针对性的安全建设、测评和持续改进。

行动建议:立即着手梳理您负责的业务系统,尝试用本文的方法完成第一个系统的初步定级分析。

附件:2025版本的定级报告模板(可从我的主页下载中免费获取,感谢点点关注)

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值