集团型企业等保怎么推进:从边界划分到整改落地
国有企业做等级保护,难点通常不在"要不要做",而在"从哪儿下手"。一家集团型企业往往同时存在总部、二级单位、三级单位和参控股公司,信息化系统少则几十套、多则上百套,部署形态又横跨自建机房、行业云和公有云。等级保护的流程是固定的——定级、备案、建设整改、等级测评、监督检查,但每一步落到国企场景里,都会遇到"谁来牵头、算几个系统、钱由谁出"这类具体问题。
与一般企业相比,国企的等保工作有三个特征:业务连续性要求高,生产调度、能源、交通、水务类系统一旦中断影响面很大;数据敏感性强,既涉及大量个人信息,也可能涉及重要数据与经营数据;监管要求叠加,行业主管部门、国资监管与网信部门的要求交织,定级偏低或整改拖延都会带来合规压力。
一、先把定级对象切清楚,再谈等级
定级对象应当是边界清晰、具备独立业务功能、由明确责任主体运营使用的信息系统。国企最容易犯的错误,是把"整个集团"当成一个系统去定级,结果既无法出具备案材料,也无法开展整改。
实际操作时,建议按三个维度切分:
- 按责任主体切:谁运营、谁负责,就以谁的法人边界作为定级单元,跨法人共用的系统要明确主责单位。
- 按业务域切:生产控制、经营管理、对外服务、办公协同安全需求差异大,不宜混在一起定级。
- 按承载关系切:云平台、大数据底座与跑在上面的业务系统责任不同,应分别界定,并明确与云服务商的责任分担。
切完会形成一张系统清单。这张表是后面所有工作的基础:备案要交它,整改按它排优先级,测评按它定抽查范围。很多单位卡在备案阶段,根因就是清单漏项或与实际拓扑对不上。
二、等级怎么判:二级还是三级
等级由两个要素共同决定:系统遭到破坏后侵害的客体,以及侵害的程度。客体分为公民、法人和其他组织的合法权益,社会秩序与公共利益,国家安全三类;程度分为一般损害、严重损害、特别严重损害。
结合国企常见场景,可以这样初判:
- 面向社会公众提供服务的系统(网上营业厅、公共服务平台),一旦中断或数据泄露影响面广,通常按三级考虑。
- 承载大量个人信息的系统(人力资源、客户管理、经办类业务),涉及信息规模与敏感程度,多数不低于三级。
- 生产调度与工业控制类系统,中断会造成较大社会影响,普遍按三级管理。
- 纯内部办公、影响范围有限的协同与行政系统,一般按二级。
初判之后还要走完程序:初步确定等级、组织专家评审、报主管部门审核、到公安机关备案审查。集团型企业建议由总部统一制定定级口径和模板,避免各二级单位自行判断导致同类系统定级高低不一。等级的最终认定,以专家评审和属地公安机关审核意见为准。更多定级方法可参考等保定级。
三、备案:材料齐不齐是关键
备案由运营使用单位向属地公安机关提交,核心材料一般包括定级报告、备案表、系统拓扑结构、系统清单与管理制度文件。材料中最容易出问题的三处:
- 拓扑与实际不符:图纸画的是理想架构,实际部署另有一套,审核时容易被退回补充。
- 责任主体不一致:系统实际由下属单位运维,备案主体却是上级公司,责任链条说不清。
- 等级依据不充分:定级报告里只写结论、不写分析过程,专家评审难以支撑。
备案受理后到取得备案结果的时长各地差异较大,一般从数周到两三个月不等,具体以属地要求为准。建议在年度计划里预留这段窗口期,不要把测评排期压在备案完成之前。备案细节可对照等保备案的流程说明。
四、整改:先摸差距,再排顺序
整改不是买一批设备就完事。正确顺序是:对照相应等级的基本要求做差距摸底,形成问题清单,再按风险高低排整改优先级。
国企常见的薄弱项集中在几类:身份鉴别与特权账号管理粗放,共用运维账号难以追溯;安全审计分散在各设备里,日志留存时长与集中分析不达标;边界防护与区域隔离不彻底,生产网与办公网之间缺少有效管控;外包运维与供应链环节缺少准入和审计;灾备与应急预案停留在纸面,演练频次不足。
优先级建议这样排:先补身份鉴别、访问控制、边界隔离这类门槛性问题,再补审计集中化与数据保护,最后做管理制度、应急预案与演练体系。这样即使预算分年度投入,每一期都能形成可验证的改善。整改投入与系统规模、等级、现状差距相关,通常为数万元到数十万元不等,涉及大规模改造的可能更高,具体以属地要求为准。整改做法可参考等保整改。
五、测评、复测与日常监督
不同等级对应不同的测评周期:三级系统一般每年测评一次,二级系统原则上两年一次,具体执行口径以属地要求为准。测评由具备相应资质的测评机构开展,结论按综合得分划分档次,存在高风险问题的需整改复测。
测评前的准备工作值得单独排期:整理制度文件与记录、补全资产与账号台账、确认日志留存策略生效、组织一次内部自查。不少被指出的问题,其实源于材料没准备或策略未生效,而非技术能力不足。
测评结束不代表工作结束。国企还要面对主管部门的监督检查和年度自查,安全状况会随系统变更而变化。建议把等保要求纳入系统上线审批流程——新系统立项时就确定等级和边界,避免事后补定级、补整改的被动局面。测评准备事项可参考等级测评,标准要求可对照等保标准自查。
六、集团化推进的三个常见坑
第一个坑是重复建设。各二级单位各自采购、各自做方案,同类系统投入翻倍而水平不齐。总部统一框架、集中选型、分级实施通常更划算。
第二个坑是云上责任说不清。系统上云后,物理环境与部分安全能力由云服务商承担,但身份鉴别、访问控制、数据保护的责任仍在运营使用单位。责任分担写不清楚,测评时容易反复补材料。
第三个坑是只盯测评不盯运维。测评前集中调整、测评后配置又悄悄改回去,是很多单位的常态。把基线核查、日志审计、账号复核做成常态化动作,比临阵突击有效得多。
等保工作在国企里更像一项长期的合规工程,而不是一次性项目。把边界划清、把等级定准、把整改按优先级排开,再把测评和自查纳入年度节奏,这条路就能稳定走下去。