文章总结: 本文详解等保2.0法规基础与实操指南,强调其作为法定义务需覆盖定级备案建设整改测评监督全流程。核心变化包括覆盖新场景及强化密码技术,定级需依据损害程度,三级以上每年测评。新规要求重要数据系统至少三级,2025年11月30日前重新备案。测评结论取消百分制引入重大风险隐患概念,企业需规避定级边界错误日志留存不足等常见坑点,关基运营者还需同步开展关保与密评。 综合评分: 85 文章分类: 政策法规,安全建设,解决方案,数据安全,网络安全
等保2.0通关指南
原创
大白 大白
知白守黑1024
2026年7月24日 07:11 北京
在小说阅读器读本章
去阅读
网络安全等级保护 · GB/T 22239-2019等保2.0通关指南5个等级5个环节30天备案5个环节全流程图解 + 2026新规变化法规基础 · 定级备案 · 建设整改 · 测评通关 · 避坑指南LEVEL PROTECTION
《网络安全法》第二十一条写得明明白白:”国家实行网络安全等级保护制度”。这不是建议,是法定义务。2026年1月1日,修订版《网络安全法》正式施行,关键信息基础设施运营者最高罚款从100万提至1000万元,直接责任人从10万提至100万元。
等保2.0自2019年12月1日实施至今,很多企业仍然停留在”找个机构测一下就行”的认知层面。实际上,等保是一个从定级、备案、整改到测评、监督检查的完整闭环,任何一个环节出错都可能导致测评不通过或被监管处罚。2025年公安部密集出台系列新规,对备案管理、测评结论、数据安全都做了重大调整。
这篇文章把等保2.0的法规基础、等级划分、全流程操作、测评指标、结论判定、实操避坑全部拆解清楚,拿到手就能用。
PART 01制度溯源从等保1.0到2.0的进化与法律根基
等保1.0始于2007年,依据的是《信息安全等级保护管理办法》,主要关注传统信息系统安全。2019年5月10日,GB/T 22239-2019《网络安全等级保护基本要求》发布,同年12月1日正式实施,标志着等保进入2.0时代。
等保2.0的核心变化体现在三个方面:名称从”信息系统”改为”网络安全”,覆盖范围从传统IT扩展到云计算、移动互联、物联网、工控系统、大数据等新场景;安全架构引入”一个中心、三重防护”理念;强化密码技术和可信计算,将可信验证列入各级要求。
法律层面,等保2.0不是孤立的标准体系,而是建立在三部上位法之上:
- 《网络安全法》(2017年施行,2026年1月1日修订版施行)
第二十一条确立等级保护制度为法定制度,网络运营者必须履行安全保护义务。2025年10月28日修订通过的新版明确”坚持党的领导”和”总体国家安全观”指导地位,大幅提升处罚力度——关基运营者最高罚款1000万元,直接责任人最高100万元。
- 《数据安全法》(2021年9月施行)
2025年新规要求第二级及以上系统运营者必须同步报送《数据摸底调查表》至属地公安机关,完成数据分类分级。重要数据系统至少定为第三级,核心数据系统至少定为第四级——数据安全级别与等保定级直接挂钩。
- 《个人信息保护法》(2021年11月施行)
第五十五条要求对高风险个人信息处理活动开展个人信息保护影响评估(PIA)。处理超1000万人个人信息的平台每两年至少1次合规审计。个人信息保护要求与等保中的”个人信息保护”控制点形成交叉合规。
等保2.0标准体系全景图网络安全法(法律基础)GB 17859-1999 等级划分准则(上位标准)GB/T 22240-2020定级指南GB/T 22239-2019基本要求(核心)GB/T 25058-2019实施指南GB/T 25070-2019设计技术要求GB/T 28448-2019测评要求GB/T 28449-2018测评过程指南等保2.0三大变化① 覆盖云计算/移动互联/物联网/工控/大数据新场景② “一个中心三重防护”架构 ③ 强化密码与可信验证实施时间:2019年12月1日 | 上位法:网安法/数据安全法/个保法
关键认知:等保不是”做个测评拿个报告”就完事了。它是《网络安全法》确立的法定制度,覆盖定级、备案、建设、测评、监督全生命周期。2025年公安部连发三份文件(公网安〔2025〕1001号、1846号、2391号),对备案、测评、高风险判定做了系统修订——还在用老规则的企业需要赶紧更新认知。
PART 02五个等级你的系统该定几级
等保将网络安全保护等级分为五级,定级依据是GB/T 22240-2020《网络安全等级保护定级指南》。核心逻辑是:系统遭到破坏后,对国家安全、社会秩序、公共利益、公民合法权益四个维度造成损害的程度,决定系统等级。损害程度从轻微到特别严重,对应一级到四级;第五级为国家安全专控。
实际操作中,企业最常见的是二级和三级。金融、医疗、政务、教育行业的信息系统默认不低于三级。2025年新规进一步明确:重要数据系统至少定为第三级,核心数据系统至少定为第四级。
等保五级划分矩阵级名称损害程度典型适用对象测评要求1自主自主保护轻微损害一般小系统个人/小型企业无需强制测评2指导指导保护一般损害一般业务系统影响社会秩序建议每2年测评1次备案证明有效期3年3监督监督保护严重损害金融/医疗/政务教育/能源每年1次企业最常见等级4强制强制保护特别严重金融核心交易系统铁路/民航/电力每半年1次公安机关强制监督5专控专控保护国家安全国防/机密级系统国家指定部门专控2025新规第三级每年1次 · 第四级每半年1次重要数据系统≥三级 | 核心数据系统≥四级 | 备案证明有效期统一3年
定级要点:遵循”一个独立业务系统单独定级”原则,划清物理、网络、业务边界。禁止多高等级系统合并低等级定级。三级系统必须经外部专家评审,专家需具备公安机关认可资质。定级确认后严禁私自降级。
PART 03五个环节从定级到监督的完整流程
公安部网络安全保卫局官方解读将等保制度概括为五个环节:定级 → 备案 → 建设整改 → 等级测评 → 监督检查。这五个环节构成等保的完整闭环,每个环节都有明确的时效要求和操作规范。
环节1:定级
确定定级对象是第一步,也是最关键的一步——边界划错,后面全错。按照GB/T 22240-2020,从四个维度评估损害程度,初判等级后编制定级报告。二级及以上启动评审,三级系统必须外部专家评审。这一步通常需要1-2周。
环节2:备案
定级确认后30个工作日内必须完成备案。登录全国网络安全等级保护测评与备案管理平台线上申报,同时向属地市级及以上公安机关网安部门线下提交材料。备案材料包括:备案申请表、定级报告、专家评审资料、营业执照、法人及经办人身份证、安全责任承诺书、网络拓扑图、资产清单。2025新规明确,备案证明有效期统一为三年。
环节3:建设整改
对照GB/T 22239-2019全部技术和管理要求逐条自查,优先排查高风险否决项。技术整改包括部署防火墙、IDS/IPS、堡垒机、WAF,开启审计日志,数据加密/备份/脱敏,修复高危漏洞,关闭无用端口。管理整改要编写全套制度文档并留下执行记录——管理类控制点数量多,执行记录缺失是最常见的扣分原因。整改阶段通常需要2-4周。
环节4:等级测评
选择具备国家网络安全等级保护测评资质、在属地公安备案的第三方测评机构。现场测评包括资料核查、技术测评(漏洞扫描、配置核查、渗透测试、日志审计、策略核查)和人员访谈。高风险项必须全部整改闭环,未闭环直接判定不通过。通过后出具测评报告,使用《网络安全等级测评报告模版(2025版)》。测评阶段通常需要2-4周。
环节5:监督检查
测评通过不代表结束。公安机关对第二级网络进行指导,对第三级、第四级网络定期开展监督检查。2026年起,等保三级以上及关基运营者每年至少1次现场检查,重点核查6个月以上网络日志完整留存、高风险项闭环情况、保护工作方案落实情况。企业需指定网络安全负责人作为监管接口人。
等保2.0五个环节全流程路线图1定级 · 约1-2周确定定级对象 → 四维度评估损害程度 → 编制定级报告→ 二级以上评审,三级必须外部专家评审2备案 · 定级后30个工作日内线上:全国等保测评与备案管理平台申报线下:8项材料提交公安机关,备案证明有效期3年3建设整改 · 约2-4周差距自查 → 技术整改(防火墙/IDS/WAF/审计/加密/备份)→ 管理整改(制度文档+执行记录)→ 高风险项清零4等级测评 · 约2-4周选有资质测评机构 → 现场测评(资料/技术/访谈)→ 问题整改复测 → 出具报告(2025版模板)5监督检查 · 持续周期公安机关对二级指导、三级以上定期检查2026年起三级以上每年≥1次现场检查前4环节通常6-8周完成 → 环节5持续运行,形成合规闭环2025新规:11.30前重新备案 | 每年12.31前提交保护方案 | 用2025版模板
2025新规变化:① 所有二级及以上系统须在2025年11月30日前按2025版模板重新填报备案;② 第三级及以上运营者每年12月31日前提交保护工作方案;③ 测评报告使用2025版模板,风险评估依据从GB/T 20984-2007更新为GB/T 20984-2022。
PART 04测评指标技术5类+管理5类到底查什么
GB/T 22239-2019将测评指标分为技术要求和管理要求两大类,采用”一个中心、三重防护”的架构理念。三重防护指安全通信网络、安全区域边界、安全计算环境;一个中心指安全管理中心,集中管控安全策略。技术要求5类、管理要求5类,另设4类安全扩展要求。
技术要求5类
安全物理环境:机房物理位置选择、访问控制、防雷防火防水、温湿度控制、电力供应、电磁防护。安全通信网络:网络架构、通信传输加密、可信验证。安全区域边界:边界防护、访问控制、入侵防范、恶意代码防范、安全审计。安全计算环境:身份鉴别、访问控制、安全审计、入侵防范、数据完整性/保密性/备份恢复、剩余信息保护、个人信息保护。安全管理中心:系统管理、审计管理、安全管理、集中管控。
管理要求5类
安全管理制度:安全策略、管理制度、制定发布、评审修订。安全管理机构:岗位设置、人员配备、授权审批、沟通合作、审核检查。安全管理人员:人员录用、离岗、安全意识教育培训、外部人员访问管理。安全建设管理:定级备案、安全方案设计、产品采购、开发管理、工程实施、测试验收、系统交付、服务供应商管理。安全运维管理:环境/资产/介质管理、漏洞风险管理、网络系统安全管理、配置管理、密码管理、变更管理、备份恢复、安全事件处置、应急预案、外包运维。
4类安全扩展要求
等保2.0新增了云计算、移动互联、物联网、工业控制系统四个扩展要求,针对各场景的特殊安全风险补充专项控制点。例如云计算扩展关注虚拟化安全保护和镜像快照保护,工控扩展关注室外控制设备防护和拨号使用控制。
等保2.0测评指标体系架构GB/T 22239-2019技术要求(5类)管理要求(5类)安全物理环境机房/门禁防雷防火安全通信网络网络架构通信传输安全区域边界边界防护入侵防范安全计算环境身份鉴别数据保护安全管理中心集中管控审计管理管理制度策略/制度评审修订管理机构岗位/人员授权审批管理人员录用/离岗教育培训建设管理设计/采购测试验收运维管理漏洞/变更应急预案4类安全扩展要求云计算 · 移动互联 · 物联网 · 工业控制系统”一个中心、三重防护”架构理念三重防护 = 通信网络 + 区域边界 + 计算环境 | 一个中心 = 安全管理中心
PART 05测评结论怎么判定通过还是不通过
2025年公安部新规重构了测评结论体系,取消百分制和”优良中差”四档,改为三级判定,并首次引入”重大风险隐患”概念。这一变化意味着:即使符合率很高,只要存在重大风险隐患,结论仍为”基本符合”,不能算完全通过。
新旧测评结论对比旧版(百分制 · 已废止)新版(2025版 · 现行)优≥90分良≥80分中(及格线)≥70分差(不通过)<70分符合符合率≥90%且无重大风险隐患基本符合60%≤符合率<90%或符合率≥90%但有重大风险隐患不符合符合率<60%高风险否决项(必须100%整改闭环)高危漏洞未修复 · 无审计日志 · 无数据备份 · 弱口令 · 权限泛滥判定依据:《网络安全等级保护测评高风险判定实施指引(试行)》公网安〔2025〕2391号
核心变化:旧版70分就及格,新版即使符合率超过90%,只要存在重大风险隐患就只给”基本符合”。重大风险隐患依据三个原则判定——相关性原则、严重性原则、高发性原则,可能由一个高风险问题直接引发,也可能是多个高、中、低问题的叠加。
PART 06实操避坑多数企业都踩过这7个坑
等保测评的通过率并不高,主要不是因为技术难度大,而是因为企业对流程和要求理解不到位。以下7个坑覆盖了绝大多数测评失败场景。
等保测评7大常见坑与整改方案1定级边界划错边界偏小被驳回,偏大导致整改成本翻倍 → 按”一个独立业务系统单独定级”2网络设备用默认配置路由器/交换机出厂密码未改,管理端口对外 → 修改默认口令,关闭非必要管理端口3日志留存不足6个月日志只保留几天就被覆盖 → 配置日志服务器,确保操作日志留存≥6个月4访客网络与办公网络不隔离访客可扫描内网打印机和共享文件夹 → VLAN隔离访客网络,部署准入控制5管理文档”有制度无执行记录”管理类控制点占比大 → 制度+执行记录双落地,建立资产/权限/漏洞台账6业务无法停机整改生产系统不能停 → 临时规避方案+永久整改方案,分窗口期实施7高风险项未闭环直接测评高危漏洞/无审计/无备份/弱口令 → 高风险项必须100%整改闭环后再测评
PART 07关基保护与密评等保不是终点
对于关键信息基础设施运营者,等保只是基础。2021年9月1日《关键信息基础设施安全保护条例》施行,明确关基在等保基础上实行重点保护。关基运营者需要同时开展三类测评:等级保护测评、关键信息基础设施安全检测评估(关保)、商用密码应用安全性评估(密评)。
密评依据《密码法》(2020年1月1日施行)和《商用密码管理条例》,对信息系统中密码应用的合规性、正确性、有效性进行评估。第三级及以上等保对象须同步开展密评。2026年6月1日,GA/T 2380-2026《网络安全等级保护数据安全基本要求》已正式实施,进一步强化等保体系中的数据安全要求。
等保 · 关保 · 密评 三者关系等保基础制度覆盖全部网络和信息系统GB/T 22239+关保重点保护关键信息基础设施专项关基条例+密评密码评估密码应用合规性密码法关基运营者:三者并行等保(基础)+ 关保(重点)+ 密评(密码专项)= 完整合规体系
法律依据:《网络安全法》第三十一条规定,关基在网络安全等级保护制度基础上实行重点保护。2026年修订版将关基运营者最高罚款提至1000万元。密评未通过或未按要求使用商用密码,将影响系统正式运行与运营资质。
PART 08快速自查清单拿到手就能用
测评之前先自查,把高风险项提前清零,能大幅提升通过率。以下是10项高风险否决项自查清单和整改硬性指标速查表。
10项高风险否决项自查清单1系统是否存在未修复的高危漏洞2是否开启操作审计日志3日志留存是否达到6个月4是否有数据备份且可恢复5是否存在弱口令6权限分配是否遵循最小化原则7网络设备是否修改默认配置8管理端口是否对外开放9访客网络是否与办公网络隔离10机房是否具备物理访问控制以上10项任一不达标,测评直接判定不通过
等保整改硬性指标速查表指标项要求日志留存≥6个月数据备份100%可用且可恢复高危漏洞清零端口开放最小化权限配置最小化二级测评费用参考:3-5万元 | 全流程周期:6-8周
写在最后
等保不是一次性工程,是持续合规的安全基线。定级备案拿到证只是起点,建设整改保持住、监督检查扛得住,才是等保的真正价值。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:知白守黑1024 大白 大白《等保2.0通关指南》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论