【必看干货】网络安全等级保护制度、流程及要求,收藏这篇就够了!

为了有效应对日益复杂的网络安全威胁,我国在网络安全领域实行网络安全等级保护制度(以下简称“等保”),这一制度在保障国家安全、社会稳定及公民个人信息安全方面发挥着不可替代的作用。本文将带您深入了解网络安全等级保护制度的概况、演进、等级划分与分类、保护要求及测评报告。

1、等保相关政策的升级演进

为了适应不断发展的安全威胁和技术环境,提高信息安全水平,“等保”政策和标准经历了不断的升级演进。1994年2月18日颁布实施的《中华人民共和国计算机信息系统安全保护条例》(国务院令第147号)首次提出“等级保护”的概念后,“等保”历经了三十年的发展。

1)等级保护1.0标准体系

  • 2007年6月22日,公安部、国家保密局、国家密码管理局、原国务院信息化工作办公室联合印发了《信息安全等级保护管理办法》(公通字〔2007〕43号),标志着等级保护制度正式开始实施。
  • 2008年到2012年,信息系统安全等级保护的《定级指南》、《基本要求》、《技术要求》、《实施指南》和《测评标准》等标准相继颁布实施,共同完善了“等保”1.0 的标准体系,推动了安全保护定级过程、安全规划和建设过程、测评过程和实施过程的规范化。
  • 2015年,中央网信领导小组发布《2015年工作要点》,要求实施国家信息安全等级保护制度。
  • 2017年 《中华人民共和国网络安全法》正式开始施行。该法明确了国家实行网络安全等级保
  • 2017年,网络安全等级保护制度成为网络安全的基本制度。

2)等级保护2.0标准体系

随着信息技术的快速发展和应用,关键信息基础设施和重要信息系统的安全对于国家安全和社会稳定的重要性日益凸显。2017年,《中华人民共和国网络安全法》的正式实施,标志着等级保护2.0的正式启动。相关规定为网络安全等级保护赋予了新的含义,重新调整和修订等级保护 1.0标准体系,配合网络安全法的实施和落地,指导用户按照网络安全等级保护制度的新要求,履行网络安全保护义务的意义重大。

“等保”2.0在“等保”1.0的基础上进行了升级和完善,将等级保护制度扩展到了网络和通信基础设施、云计算、移动通信、物联网、工业控制系统等领域。这一跨越带来了等级保护工作的重要升级,不仅意味着等级保护制度将更加完善,也意味着网络安全风险防范能力将得到进一步提升,关键信息基础设施、重要信息系统和网络数据等重要资产也将得到更加全面的保护。

1)相关政策

  • 2019年,为适应网络安全法及新的网络安全形势,网络安全等级保护的《基本要求》、《实施指南》、《技术要求》、《测评要求》、《定级指南》等核心标准陆续发布,进一步完善了“等保”2.0的标准体系。
  • 2020年1月1日,《中华人民共和国密码法》正式开始施行。该法明确指出,商用密码应用安全性评估应当与关键信息基础设施安全检测评估、网络安全等级测评制度相衔接,避免重复评估、测评。
  • 2020年9月,公安部制定出台了《贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见》,进一步健全完善国家网络安全综合防控体系,有效防范网络安全威胁,有力处置重大网络安全事件,切实保障关键信息基础设施、重要网络和数据安全。
  • 2022年6月,公安部印发《关于落实网络安全保护重点措施,深入实施网络安全等级保护制度的指导意见》,明确了网络安全保护的总体要求、工作目标和重点措施。
  • 2025年3月8日,公安部印发《关于进一步做好网络安全等级保护有关工作的函》(公网安〔2025〕1001号),用于指导各单位全面深入开展系统备案更新、数据资源摸底、风险隐患排查以及问题隐患整改等工作,自2025年3月20日起签署的等保测评项目合同,在项目实施中启用《网络安全等级测评报告模板(2025版)》出具测评报告。
  • 2025年5月14日,国务院办公厅发布《国务院2025年度立法工作计划》,首次将《网络安全等级保护条例》纳入预备制定清单,标志着我国网络安全法律体系迈入新阶段。这是继2018年6月27日,公安部发布《网络安全等级保护条例(征求意见稿)》公开征求意见的公告后,时隔近7年该文件迎来的最新进展。

2)主要文件及标准

《网络安全等级保护条例》

《GB 17859-1999 计算机信息系统安全保护等级划分准则》

《GB/T 25058-2019 信息安全技术网络安全等级保护实施指南》

《GB/T 22240-2020 信息安全技术网络安全等级保护定级指南》

《GB/T 22239**-2019 **信息安全技术**网络安全等级保护基本要求》

《GB/T 25070-2019 信息安全技术网络安全等级保护安全设计技术要求》

《GB/T 28448**-2019 **信息安全技术**网络安全等级保护测评要求》

《GB/T 28449**-2018 **信息安全技术**网络安全等级保护测评过程指南》

GB/T 20984-2022 信息安全技术 信息安全风险评估方法

从“等保”1.0,再到“等保”2.0,再到2025年等保测评新规,“等保”持续不断地引入了更多的细化安全措施和技术要求,并逐步取消传统量化评分机制,转而以风险等级划分和动态安全评估为核心,促进了信息安全管理的标准化和规范化,有助于增强关键信息资产的安全性。

img

等保”2.0标准名称变化

从“信息系统安全等级保护”到“网络安全等级保护”,看似简单的名字变化,却强调了网络安全的整体性和系统性,将保护对象从信息系统扩展到网络。这样不仅涵盖传统信息系统,还包括了云计算、物联网、工业控制系统、移动互联网等新兴技术领域和应用场景,更好地适应网络安全形势变化。

2、等保之等级划分与分类

(1)网络安全等级保护对象

在我们开始谈等级保护对象定级和备案开始之前,我们先来谈一下网络安全等级保护对象是什么。

在等保1.0时代,等级保护对象很明确是信息系统。等保进入2.0时代后,等级保护对象已不再局限为信息系统,而是表述为“网络安全等级保护工作直接作用的对象,主要包括信息系统、通信网络设施和数据资源等”(见GB/T 22240-2020 《信息安全技术 网络安全等级保护定级指南》)。在GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》中,对于等级保护对象,则给出了更为详细的解释:

等级保护对象是指网络安全等级保护工作中的对象,通常是指由计算机或者其他信息终端及相关设备组成的按照一定的规则和程序对信息进行收集、存储、传输、交换、处理的系统,主要包括基础信息网络、云计算平台/系统、大数据应用/平台/资源、物联网(IoT)、工业控制系统和采用移动互联技术的系统等。

(2)网络安全保护等级的划分

根据“等保”对象在国家安全、经济建设、社会生活中的重要程度,以及一旦遭到破坏、丧失功能或者数据被篡改、泄露、丢失、损毁后,对国家安全、社会秩序、公共利益以及公民、法人和其他在组织的合法权益的侵害程度等因素,可将“等保”的安全保护等级分为五级。

img

等保”2.0的安全保护等级划分及适用场景

业界将定级要素与安全保护等级的关系也称之为“定级矩阵”。通过三个受侵害客体与三个侵害程度做两两的组合,得到一个3×3的矩阵。

img

等保”2.0的安全保护等级保护定级矩阵

值得注意的是:

1)等级保护对象定级对象。一个等级保护对象可能包含多个定级对象。

2)对于通信网络设施、云计算平台/系统等定级对象,需根据其承载或将要承载的等级保护对象的重要程度确定其安全保护等级,原则上不低于其承载的等级保护对象的安全保护等级。

3)对于数据资源,原则上其安全保护等级不低于第三级。

(3)定级备案的主要流程

网络安全等级保护工作包括定级、备案、建设整改、等级测评和监督检查五个阶段。

img

(4)网络安全保护等级的变更

当等级保护对象所处理的业务信息和系统服务范围发生变化,可能导致业务信息安全或系统服务安全受到破坏后的受侵害客体和对客体的侵害程度发生变化时,运营者(运营或使用单位)需重新确定定级对象和安全保护等级。

当安全保护等级发生变更时,针对每一次变更,运营者(运营或使用单位)应遵循同样的变更程序,即相同的文字报告、相同的管理办法、相同的监控过程。

(5)等保流程各角色及其之间的关系

“等保”市场中,涉及多种角色,包括监管机构(市场监督监管总局、公安部及下属机构)、测评机构、主管/使用/运行单位、安全厂家等。这些角色协同努力,每个角色有着不同的分工和责任,相对独立,彼此间又密切合作,建立起健全的“等保”体系,共同保护着信息系统和数据的安全性。

img

等保流程各角色与关系

3、“等保”之安全保护要求

等保充分体现了“一个中心三重防御”的思想,一个中心指“安全管理中心”,三重防御指“安全计算环境”、安全区域边界、安全网络通信“,同时等保还强化可信计算安全技术要求的使用。最终做到整体防御、分区隔离;积极防护、内外兼防;自身防御、主动免疫;纵深防御、技管并重

为了便于实现对不同级别的和不同形态的“等保”对象的共性化和个性化要求,“等保”2.0 要求分为了安全通用要求和安全拓展要求。其中,“等保”2.0的安全通用要求针对共性化保护需求提出,等级保护对象无论以何种形式出现,必须根据安全保护等级实现相应级别的安全通用要求。

img

等保2.0通用安全要求

如图所示,安全通用要求具体包括技术要求和管理要求。前者涉及安全物理环境、安全通信网络、安全区域边界、安全计算环境和安全管理中心;后者包括安全管理制度、安全管理机构、安全管理人员、安全建设管理和安全运维管理。

安全扩展要求针对个性化保护需求提出,需要根据安全保护等级和使用的特定技术或特定的应用场景选择性实现安全扩展要求——根据需要选择。如下图所示,安全扩展要求包括云计算安全、移动互联安全、物联网安全和工业控制系统安全这四点,其中包括安全物理环境、安全区域边界、安全计算环境、安全管理中心、安全建设管理、安全运维管理等内容市场视角看网络安全等级保护。

img

安全扩展要求

4、“等保”之测评机构及测评报告

**关于测评机构及费用:**公安部第三研究所(认证中心)发布信息显示,‌截至2025年6月,全国范围内从事等级保护测评的机构数量为242家。关于测评费用问题,据笔者观察,等保三级测评费用一般在5-15万元不等,价格浮动受测评机构资质、企业系统复杂度影响,且呈现较为明显的地域性差异。此外,与测评费用对应的还有安全整改费用,包括硬件投入、软件投入及服务费用等。

**关于测评依据:**一般来讲,主要的测评依据包括以下五项

  • 《GB 17859-1999 计算机信息系统安全保护等级划分准则》

  • 《GB/T 22239-2019 信息安全技术 网络安全等级保护基本要求》

  • 《GB/T 28448-2019 信息安全技术 网络安全等级保护测评要求》

  • 《GB/T 28449-2018 信息安全技术 网络安全等级保护测评过程指南》

  • 《GB/T 20984-2022信息安全技术 信息安全风险评估方法》

**关于测评报告及结论:**2025年3月8日,公安部网安局发布了《关于进一步做好网络安全等级保护有关工作的函》(公网安〔2025〕1001号),对网络安全等级保护工作提成了新要求,主要的要求是自2025年3月20日起,运营者需使用新的《网络安全等级测评报告模板》(2025版)开展等保测评工作。2025年4月27日,公安部发布公网安〔2025〕1846号文件,对3月8日部署的网络安全等级保护工作进一步说明,要求各级单位深化系统备案更新、数据资源摸底及风险整改,并对部分关键问题进行了指导说明。

img

公安部关于对网络安全等级保护有关工作事项进一步说明的函

2025版《网络安全等级保护测评报告》针对网络安全威胁演变,在结构、内容和规范性上进行了系统性优化,与2021版相比主要变化如下:

(1)测评结论:从分数导向到风险优先

**判定标准重构:**2021版以综合得分(如90分以上为“优”)判定等级,2025版取消分数体系,采用符合率+重大风险隐患双维度判定:‌‌

符合:符合率>90% 且无重大风险隐患;

基本符合:符合率60%-90%或存在重大风险隐患;

不符合:符合率<60%。

例如,2021版综合得分81对应“良”,2025版符合率89.99%仍为“基本符合”,但若存在弱口令等风险则直接判定为“基本符合”。

(2)风险分析:新增重大风险隐患全链条管理

风险评估深化:2025版新增“重大风险隐患分析”章节,要求对高风险问题(如数据库弱口令、云计算未隔离)从相关性、严重性、高发性三原则判定,明确列出触发项(如附录G),并分析后果(如业务中断、数据泄露)。

*整改闭环强化:*报告需详细记录重大风险隐患的整改措施,即使已整改仍需说明(如附录H),并提供验证材料,避免风险遗漏。

(3)内容与格式:精准化与标准化升级

*渗透测试优化:*在问题描述中新增“通用/扩展”“安全类”“控制点”等列,实现现漏洞与等保条款精准映射,减少“其他”项模糊归类。

*新兴技术适配:*针对云计算、大数据平台,要求单独提供重大风险隐患及整改建议,强化对虚拟化、数据安全的评估。

格式规范化:对章节结构调整进行调整,将“总体评价” 章节移至第 7 章,先统计符合情况再给出结论,逻辑更清晰。对基础信息进行完善:封面报告时间细化至“年月日”,新增“统一社会信用代码”、“备案证明编号”,提升报告合法性;表格首行统一字体、底纹,题注加粗,增强可读性。

其他还变更威胁列表参考依据、新增上次测评综合得分说明,便于对比历史安全状态,追踪整改成效。后续,将对2025版本与2021版进行详细的对比分析。

新模版的发布标志着网络安全从“合规检查”向“能力构建”的转型,企业需将其视为提升核心竞争力的契机,把整改工作落地,确保整改措施与业务目标对齐,而非单纯的任务负担。

结语

由于历史原因,我国不同区域、不同行业、不同单位与组织的网络安全现状良莠不齐,尤其是大量历史遗留系统不符合国家网络安全标准。网络安全等级保护制度在各行业、各领域的广泛应用,已成为保护国家利益和社会安全的重要手段,对政府、企业和个人都具有重要意义。面对网络技术的不断进步和网络安全形势的日益严峻,我们应当进一步完善等保制度,强化执行安全防护力度,共同构建更加安全、可靠的数字世界。

互动话题:如果你想学习更多网安方面的知识和工具,可以看看以下题外话!

题外话

黑客/网络安全学习路线

今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。

网络安全学习资源分享:

下面给大家分享一份2025最新版的网络安全学习路线资料,帮助新人小白更系统、更快速的学习黑客技术!

一、2025最新网络安全学习路线

一个明确的学习路线可以帮助新人了解从哪里开始,按照什么顺序学习,以及需要掌握哪些知识点。

对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图&学习规划。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。

读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享 (安全链接,放心点击)

我们把学习路线分成L1到L4四个阶段,一步步带你从入门到进阶,从理论到实战。


在这里插入图片描述

L1级别:网络安全的基础入门

L1阶段:我们会去了解计算机网络的基础知识,以及网络安全在行业的应用和分析;学习理解安全基础的核心原理,关键技术,以及PHP编程基础;通过证书考试,可以获得NISP/CISP。可就业安全运维工程师、等保测评工程师。


在这里插入图片描述

L2级别:网络安全的技术进阶

L2阶段我们会去学习渗透测试:包括情报收集、弱口令与口令爆破以及各大类型漏洞,还有漏洞挖掘和安全检查项目,可参加CISP-PTE证书考试。


在这里插入图片描述

L3级别:网络安全的高阶提升

L3阶段:我们会去学习反序列漏洞、RCE漏洞,也会学习到内网渗透实战、靶场实战和技术提取技术,系统学习Python编程和实战。参加CISP-PTE考试。


在这里插入图片描述

L4级别:网络安全的项目实战

L4阶段:我们会更加深入进行实战训练,包括代码审计、应急响应、红蓝对抗以及SRC的挖掘技术。并学习CTF夺旗赛的要点和刷题


在这里插入图片描述

整个网络安全学习路线L1主要是对计算机网络安全的理论基础的一个学习掌握;而L3 L4更多的是通过项目实战来掌握核心技术,针对以上网安的学习路线我们也整理了对应的学习视频教程,和配套的学习资料。

二、技术文档和经典PDF书籍

书籍和学习文档资料是学习网络安全过程中必不可少的,我自己整理技术文档,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本,(书籍含电子版PDF)


在这里插入图片描述

三、网络安全视频教程

对于很多自学或者没有基础的同学来说,书籍这些纯文字类的学习教材会觉得比较晦涩难以理解,因此,我们提供了丰富的网安视频教程,以动态、形象的方式展示技术概念,帮助你更快、更轻松地掌握核心知识

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面路线图的每一个知识点,我都有配套的视频讲解。

在这里插入图片描述

四、网络安全护网行动/CTF比赛

学以致用 ,当你的理论知识积累到一定程度,就需要通过项目实战,在实际操作中检验和巩固你所学到的知识,同时为你找工作和职业发展打下坚实的基础。


在这里插入图片描述

五、网络安全工具包、面试题和源码

“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等,感兴趣的同学不容错过。

在这里插入图片描述

面试不仅是技术的较量,更需要充分的准备。

在你已经掌握了技术之后,就需要开始准备面试,我们将提供精心整理的网安面试题库,涵盖当前面试中可能遇到的各种技术问题,让你在面试中游刃有余。

如果你是要找网安方面的工作,它们绝对能帮你大忙。

这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的,如果大家有好的题目或者好的见解欢迎分享。

参考解析:深信服官网、奇安信官网、Freebuf、csdn等

内容特点:条理清晰,含图像化表示更加易懂。

内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…


在这里插入图片描述


img

**读者福利 |** CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享 (安全链接,放心点击)

Logo

北京人形旗下天工造物具身智能开源社区,聚焦具身天工与慧思开物两大平台

更多推荐