首页行业百科信息技术百科 › 等保测评是什么

等保测评是什么

信息技术百科 · 更新于 2026-09-21 · 5 次阅读
定义:等保测评(网络安全等级保护 2.0)是系统安全的国家标准体检:一二三级按系统重要性分级、定期测评——政务金融教育医疗的绕不开项。

等级划分与义务

等保 2.0(GB/T 22239-2019)按系统受破坏后的危害程度分五级:一级(自主保护,备案即可)、二级(一般业务系统:县级单位非核心、普通企业系统——备案+定期自查,部分行业要求测评)、三级(重要系统:省市级政务、金融支付、医疗 HIS、教育统考系统——每年一次测评)、四级(国家关键基础设施,如银行核心——每半年)。绝大多数企业系统在二级,涉及公众资金/个人敏感信息的会定三级。定级流程:确定定级对象→专家定级评审→公安备案→建设整改→等级测评→监督检查。

测评测什么

技术五层面:安全物理环境(机房门禁监控)、安全通信网络(网络架构、传输加密)、安全区域边界(防火墙、入侵检测、边界防护)、安全计算环境(主机加固、身份鉴别、访问控制、数据加密、审计日志)、安全管理中心;管理五层面:管理制度、机构人员、建设管理、运维管理——「三分技术七分管理」在等保里是字面意思(管理项占一半分值)。测评打分:75 分及格(基本符合),不及格限期整改复测。

成本与实操

成本构成:测评费(二级 3~6 万/系统、三级 6~12 万)+整改费(安全设备采购:防火墙/日志审计/堡垒机 5~30 万,用云厂商的「等保安全套装」租用模式可大幅降低)+咨询费(代办 2~5 万,熟流程的自己跑也行)。周期:首次全套 2~4 个月。实操建议:上云的系统优先用云厂商的等保包(阿里/腾讯的等保解决方案把安全设备变成云服务租用,整改成本低一半以上);系统规划阶段就把等保要求纳入设计(日志留存 6 个月、双因素认证、数据加密),事后补永远比事前做贵。没测的后果:行业主管处罚+出事时「未履行网络安全义务」的法律责任加重——出事故后等保证书是免责/减责的关键证据。

常见问题

我们是个小企业网站,需要做等保吗?

法律上所有系统都要定级备案(一级也要备案),但实操中:纯展示型企业官网、不存个人敏感数据、不涉及行业监管要求的小系统,多数地区公安不强制要求正式测评——建议至少完成定级备案(免费+线上办),把安全基线做扎实(HTTPS、日志、备份、弱口令清理)。触发强制的信号:接入行业平台被要求提供、处理大量个人信息、投标要求等保证书。