等保定级怎么做:五步流程与常见卡点
等级保护工作通常被概括为定级备案、差距分析、整改设计、整改实施、等级测评、安全运营六个阶段。其中定级排在首位,也是最容易被轻视的一步。定级结论一旦偏差,后面准备的备案材料、采购的安全设备、制定的管理制度都会跟着错配,返工成本远高于前期多花两天把等级想清楚。
定级的法定原则:自主定级、专家评审、主管部门审批、公安机关审核
按照《网络安全法》确立的等级保护制度,以及《信息安全等级保护管理办法》的规定,信息系统安全保护等级按照"自主定级、专家评审、主管部门审批、公安机关审核"的原则确定。
这四句话各自对应一个责任主体:运营使用单位负责提出初步等级并完成自评;专家评审给出第三方专业意见;上级主管部门对定级结论把关;公安机关在备案受理环节做最终审核。四级把关的设计意图很明确——定级不能只由企业自己说了算,也不能由任何一个环节单独拍板。
安全保护等级共分五级,从第一级到第五级逐级增高。实践中最常见的是第二级和第三级,第四级及以上多见于关系国计民生的关键系统。
第一步:确定定级对象,先把系统边界划清楚
定级的第一步不是猜等级,而是划定"定级对象"。很多单位在这里就出了问题:把一套完整的业务平台拆成五六个子系统分别定级,或者反过来把几套彼此独立的业务合并成一个对象。
划分的基本原则是看业务目标和责任主体:
- 为同一业务目标服务、由同一单位管理、共用同一套安全责任体系的信息系统,宜作为一个定级对象;
- 在不同单位运行、责任主体不同、或业务目标明显独立的系统,应当分别定级;
- 系统边界要在拓扑图、资产清单、责任部门三个维度上保持一致,不能出现"图上一个样、表里一个样"。
这一步的产出物是《定级对象说明》,包括系统名称、业务描述、边界范围、网络拓扑、责任部门与责任人。建议同步整理资产清单,后续差距分析和整改都要复用。
第二步:初步定级,看受侵害客体与侵害程度
初步定级依据的是两个要素:系统遭到破坏后受侵害的客体(公民、法人和其他组织的合法权益;社会秩序、公共利益;国家安全),以及侵害的程度(一般损害、严重损害、特别严重损害)。二者的组合决定等级区间。
判断时可以按下面这条路径走:
- 先判断客体:系统主要影响的是企业自身经营,还是社会公众服务,还是涉及国家安全;
- 再判断程度:业务中断、数据泄露或服务不可用会造成多大范围、多长时间的影响;
- 最后落到等级:二级和三级是绝大多数企业的落点,具体以专家评审和公安审核意见为准。
需要说明的是,云计算、移动互联、物联网、工业控制系统等场景适用对应的扩展要求,定级时要一并确认适用的标准条款,不能只对着通用要求做判断。行业主管部门另有规定的(如金融、医疗、教育),还需同时满足行业要求。
第三步:专家评审,让第三方把结论挑一遍
初步定级完成后,运营使用单位应组织专家评审。评审专家一般从行业专家库或属地公安认可的专家中选取,人数不少于三名,评审会需形成书面意见。
评审时专家通常会追问这几类问题:
- 系统为什么是这个等级,依据的是哪一条定级要素;
- 业务影响范围是否考虑了最坏情况,有没有低估用户规模或服务连续性影响;
- 系统边界划分是否合理,是否存在应拆未拆、应并未并的情况;
- 数据分类分级情况,是否涉及大量个人信息或重要数据。
评审的产出物是《专家评审意见》,专家签字后与定级报告一并归档。评审意见中提出的修改项应在提交主管部门前完成闭环,否则会在审核环节被退回。
第四步:主管部门审核与公安机关备案
有上级主管部门的单位,需将定级结论报主管部门审批;无主管部门的,可直接进入备案环节。
备案有明确时限要求:第二级以上信息系统,应当在安全保护等级确定后30日内,由运营、使用单位或其主管部门到所在地设区的市级以上公安机关办理备案手续;新建的第二级以上系统,应当在投入运行后30日内办理。具体受理层级和材料要求各地略有差异,建议提前向属地网安部门确认。
备案通常需要准备:
- 《信息系统安全等级保护备案表》及其附表;
- 定级报告与专家评审意见;
- 系统拓扑结构与资产清单;
- 三级及以上系统还需提供风险评估报告;
- 单位基本信息材料。
审核通过后,公安机关出具《信息系统安全等级保护备案证明》,这才是等级保护的法定交付物之一。需要澄清一个流传较广的说法:等级保护并不存在"等保证书"这种东西,正式交付物只有《信息系统安全等级保护备案证明》和由具备资质的测评机构出具的测评报告两样,任何其他名目的证件都不属于等级保护的法定交付物。
定级阶段最常见的四个卡点
- 等级定低了。为节省投入刻意按二级申报,但系统实际面向大量社会公众提供服务,在审核环节被要求重新评审,反而拖长了整体周期。
- 系统边界前后不一致。定级报告里写一套,拓扑图上画一套,资产清单又是另一套,审核时直接被退回补正。
- 漏掉行业要求。只对照通用要求自查,忽略了行业主管部门的附加规定,整改阶段才发现要补做。
- 先做整改后补定级。顺序颠倒会导致整改范围与最终定级不匹配,已采购的设备可能不满足实际等级要求。
定级之后紧接着做什么
定级结论确定、备案证明拿到之后,工作进入差距分析阶段:对照 GB/T 22239《网络安全等级保护基本要求》及其扩展要求逐项比对,找出不符合项,形成整改清单与整改方案,整改完成后再进入等级测评。
关于定级环节的常见疑问,可以参考站内等保定级栏目的专题内容;备案材料的准备细节见等保备案栏目;整改与测评阶段的安排见等保整改和等保测评栏目;整体流程与费用可参考一站式等保服务。
需要提醒的是,定级结论不是一劳永逸的。系统业务规模、服务对象或部署环境发生重大变化时,应重新评估等级并按规定办理变更。定期复核定级结论,比等问题暴露后再返工要划算得多。