等保测评网 · 网络安全等级保护一站式服务平台 服务热线:18122425657
首页>在线教育>在线教育等保怎么做:从定级备案到测评整改

在线教育等保怎么做:从定级备案到测评整改

在线教育机构做等级保护,流程与一般企业相同——定级、备案、建设整改、等级测评、监督检查,但有三个绕不开的特点:学员规模动辄数万到数百万,其中大量是未成年人,个人信息敏感度高;直播课与选课季的并发峰值远高于平时,业务连续性压力大;系统大多跑在公有云上,平台与自身的责任边界容易混淆。这三点决定了定级判断和整改顺序都有别于普通内部系统。

一、先把系统切清楚,再谈等级

定级对象应当是边界清晰、具备独立业务功能、由明确责任主体运营使用的信息系统。在线教育机构常见的问题是"平台"这个词太大,业务方口中的一套平台,技术侧其实是好几个可以独立定级的系统:

  • 直播与点播教学系统:推流转码、课程调度、课堂互动与回放,直接决定教学能否开展。
  • 学员服务端:官网、App、小程序、学习后台,是个人信息采集最密集的入口。
  • 教务与教研内部系统:排课、教研资源库、教师管理、薪酬绩效,通常不对公众开放。
  • 交易与结算链路:下单、支付、退费、发票与优惠券,涉及资金完整性和个人信息。
  • 数据类底座:用户画像、学习行为分析、报表与数仓,常被遗漏但同样要纳入管理。

切完后要形成一张资产与系统清单,明确责任人、部署位置、数据类别与外部接口。这张表后面每一步都用得上。

二、等级怎么判断:多数面向学员的平台不低于三级

等级由两个要素决定:系统遭到破坏后侵害的客体,以及侵害的程度。客体分为公民、法人和其他组织的合法权益、社会秩序与公共利益、国家安全三类,程度分为一般损害、严重损害、特别严重损害。

放到在线教育场景里可以这么初判:

  • 面向社会公众开放、承载大量学员(含未成年人)个人信息的教学平台,一旦中断或发生数据泄露,影响面广且涉及未成年人权益,通常按三级考虑。
  • 直播教学、课程调度这类直接影响教学秩序连续性的系统,中断会造成较大社会影响,普遍按三级管理。
  • 交易与结算链路涉及资金与大量个人信息,一般随主平台等级或单独按三级管理。
  • 纯内部使用的教研资源管理、行政办公系统,影响范围有限,一般按二级。

初判之后还要走完流程:初步确定等级、组织专家评审、报主管部门审核、到公安机关备案审查。等级的最终认定,以专家评审和属地公安机关审核意见为准。定级方法可参考等保定级的说明。

三、备案:材料准备与常见退回原因

备案由运营使用单位向属地公安机关提交,核心材料一般包括定级报告、备案表、系统拓扑结构、系统清单与管理制度文件。实际审核中被退回补充的情况,多集中在三处:

  1. 拓扑与实际部署不一致:尤其是用了公有云、CDN、第三方直播服务的系统,图纸上仍是传统机房架构,与实际能对不上的部分要补画清楚。
  2. 数据流向没说清楚:学员信息在哪些环节采集、传到哪个系统、是否出网、是否提供给第三方,需要在材料里交代完整。
  3. 定级依据不充分:定级报告只写结论不写分析过程,专家评审时难以支撑。

备案受理到取得结果的时长各地差异较大,一般从数周到两三个月不等,具体以属地要求为准。建议在年度计划里预留这段窗口期,不要把它和营销旺季、版本发布窗口撞在一起。备案流程细节可对照等保备案。

四、整改:未成年人个人信息优先

整改的顺序应当是:先对照相应等级的基本要求做差距摸底,形成问题清单,再按风险高低排序。在线教育机构的薄弱项通常集中在这几类:

  • 个人信息保护不到位:采集范围超出业务需要、未成年人未落实监护人同意机制、查询导出缺少审批留痕、数据保留时长没有策略。
  • 身份鉴别与账号安全:学员账号弱口令普遍,存在批量注册与撞库风险;教师、教研、运营后台共用账号,操作无法追溯到人。
  • 安全审计缺失:登录、权限变更、批量导出等关键操作没有独立日志,或日志留存时长不足。
  • 边界与云上配置:安全组策略过宽、对象存储访问策略不当、管理后台直接暴露在公网。
  • 外包与第三方管控:直播服务、客服外包、代运维等环节缺少准入、审计与退出机制。

优先级上,建议先处理个人信息保护与身份鉴别,这两类既关系学员权益,也是检查中的高频关注项;其次补安全审计、边界防护与云上配置加固;最后做管理制度、应急预案与演练。整改投入与系统规模、等级、现状差距相关,通常为数万元到数十万元不等,涉及大规模改造的可能更高,具体以属地要求为准。整改项梳理可参考等保整改。

五、测评准备与后续节奏

三级系统一般每年测评一次,二级系统原则上两年一次,具体执行口径以属地要求为准。测评由具备相应资质的测评机构开展,结论按综合得分划分档次,存在高风险问题的需整改复测。

在线教育机构有明显的季节特征,测评排期也要相应避开寒暑假开课高峰、集中选课和大促窗口,避免测评期间的变更与整改相互干扰。测评前的准备工作值得单独排期——整理制度文件与记录、补全资产与账号台账、确认日志留存策略确实生效、组织一次内部自查。不少被指出的问题,根源是材料没准备或策略未生效,而不是技术能力不足。测评准备事项可参考等级测评,条款要求可对照等保标准做自查。

六、常被忽略的三个环节

第一个是 App 与小程序。 面向学员的移动端往往单独迭代,权限申请、数据传输加密、埋点采集范围容易脱离统一管理,应当在每次大版本迭代时做一次专项核查。

第二个是数据导出与第三方共享。 教研、销售、客服都可能导出学员数据,缺少审批与标记时泄露源头很难定位。这块要制度和技术同时落——导出走审批、文件加标记、接口做限流。

第三个是业务下线。 课程下架、产品线停用后,对应的服务器、数据库和直播链路常常长期无人维护却仍在运行,属于典型的"遗忘资产"。建议建立下线流程,同步注销账号、回收资源、清理数据。

说到底,等保对在线教育机构是一项随业务持续演变的合规工作。边界划清、等级定准、整改按优先级排开,再把测评与自查纳入年度节奏,投入才是可控的。

这篇内容没解答您的疑问? 留下需求,等保顾问 1 个工作日内与您联系,免费评估定级与费用区间。