哪些企业必须做等保?不做等保行不行?

admin 2026-08-23 04:47:59 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文解读等保制度范围与违法代价,指出金融、党政、医疗等属硬性强制,有网络运营行为的单位原则上均需开展。2026年网安法修正案大幅提高罚款上限,且等保已转向动态合规。建议企业摒弃侥幸心理,主动建立持续运营的安全体系,将等保作为生存底线而非可选项。 综合评分: 81 文章分类: 政策法规,网络安全,安全建设,安全运营


哪些企业必须做等保?不做等保行不行?

慧等保 慧等保

悟安

2026年8月19日 15:35 北京

在小说阅读器读本章

去阅读

网络安全等级保护(简称”等保”),是我国《网络安全法》确立的法定制度。自2019年12月等保2.0全面实施以来,适用范围从传统信息系统扩展至云计算、物联网、工业控制、移动互联等新兴领域。2025年公安部先后下发公网安〔2025〕1001号、1846号文件,进一步要求已备案单位完成系统动态更新与数据资源摸底。2026年1月1日起施行的《网络安全法》修正案,更是大幅提高了违法处罚力度。问题是——你的企业,到底该不该做?不做会怎样?

一、等保覆盖范围:几乎”全行业”

先说结论:根据现行法规,只要有信息系统、有网络运营行为的单位,原则上都在等级保护覆盖范围内。区别在于,部分行业是”硬性强制”,不做不让经营;部分行业是”主管部门要求”,不做影响资质审批;还有部分是”甲方或招投标驱动”,不做丢订单。

二、按行业拆解:谁必须做?

1. 金融行业 不做不让经营

银行、证券、保险、基金、第三方支付机构,是等保监管最严格的领域。核心交易系统、证券交割系统、支付清算系统一旦被攻击,直接威胁国家经济安全和公众财产安全。行业监管明确要求:不做等保不允许经营。网络货运办理营运资格证也被要求必须通过等保三级。

2. 党政机关及事业单位 法定义务

各级政府办公系统、政务内网、事业单位公共服务平台,承载政务数据与公共管理信息。《网络安全法》明确规定网络运营者必须履行等保义务,党政机关首当其冲。多地网信办、公安网安部门已对未备案单位开出罚单。

3. 医疗行业 资质前置

医院HIS系统、电子病历系统、医保结算平台存储大量患者敏感数据。互联网医院/互联网诊疗要取得线上诊疗资质,必须先过等保。疾控中心、医疗卫生研究机构同样在列。

4. 教育行业 教育部发文要求

985、211高校核心科研系统是等保重点对象。中小学教务管理系统、在线考试平台、学生信息管理系统涉及师生隐私与教学数据,教育部明确发文要求在线教育必须做等保。

5. 能源与关键基础设施 国计民生

电力调度、石油管道监控、天然气输送、煤炭安全等系统管控能源开采与输送关键环节。一旦遭攻击瘫痪,可能引发大面积停电、能源中断,直接威胁国计民生,属于关键信息基础设施保护范畴。

6. 电信与广电 通信命脉

三大运营商的5G网络、通信骨干网,广电的广播电视传输系统,承载亿万用户通信隐私,关系到国家通信安全,需按上级主管部门要求强制测评。

7. 交通运输 公共安全

铁路调度、航空票务与航班管理、地铁运营、网约车平台、物流调度系统,一旦出安全问题可能导致运输中断、旅客信息泄露,直接威胁公共安全。

8. 互联网及大数据企业 视规模与数据

电商平台、社交平台、游戏公司、直播平台、云计算服务商(阿里云、华为云等),收集处理海量用户个人信息与商业数据。大型平台属于关键信息基础设施运营者,必须做;中小型互联网企业视系统定级和数据敏感程度决定。

9. 其他常见场景

快递行业:不做等保不予换发许可证。酒店行业:涉及个人隐私信息保密。征信行业:行业要求必须做。户外大屏/广告牌:防止被篡改散播敏感信息。软件开发、物联网、工业数据安全:行业或甲方要求必须做。

三、不做等保行不行?法律代价很现实

答案是:不行,且代价越来越高。

真实案例:泸水市某公司未完成定级、备案、等级测评等义务,收到公安《限期整改通知书》后仍未整改。最终被处以罚款1.5万元,主要负责人罚款5000元。南充某行政单位OA系统未完成等保备案,存在弱口令漏洞,被境外黑客入侵窃取信息,依法受到警告并责令改正。兴海县两家单位因未在整改期限内反馈,被网安大队作出行政警告处罚。

根据2026年1月1日起施行的《网络安全法》修正案,处罚力度全面升级:

| 违法情形 | 企业罚款 | 责任人罚款 | | — | — | — | | 不履行等保义务(一般运营者) | 警告,可处1万-5万 | — | | 拒不改正或导致危害后果 | 5万-50万 | 1万-10万 | | 关键信息基础设施运营者不履行义务 | 警告,可处5万-10万 | — | | 拒不改正或导致危害后果 | 10万-100万 | 1万-10万 | | 造成大量数据泄露等严重后果 | 50万-200万 | 5万-20万 | | 造成CII丧失主要功能等特别严重后果 | 200万-1000万 | 20万-100万 |

注意:罚款只是直接代价。间接代价还包括:业务被责令停业整顿、行政许可被吊销、企业信用受损、招投标资格丧失、负责人被追责甚至限制从业。对于金融、医疗等强监管行业,不做等保意味着直接丧失经营资质。

四、2025-2026新趋势:不是”做过就行”

公安部2025年密集发文,释放明确信号:等级保护不是”一次性过关”,而是动态合规闭环。已完成定级备案的第二级以上网络系统,无论是否涉及级别变更,均需依据最新模板重新编写和填报。发生级别变更或重大变化的,需重新组织专家评审。数据资源摸底、风险整改已成为常态化要求。企业不能抱着”做完测评就万事大吉”的心态,必须建立持续运营的安全管理体系。

五、结语:等保是底线,不是天花板

回到最初的问题——哪些企业必须做等保?答案已经很清晰:凡是有信息系统、有网络运营行为的单位,原则上都应开展等级保护工作。金融、党政、医疗、教育、能源、交通等行业是硬性强制;互联网企业、软件开发、物联网等领域按行业要求或甲方要求执行。不做等保,轻则警告罚款,重则停业吊照、负责人被追责。在2026年《网络安全法》修正案大幅提高违法成本的新格局下,等保已不再是”可选项”,而是企业生存的合规底线。与其被动应对处罚,不如主动建立安全体系——毕竟,安全投入的成本,永远低于安全事件的代价。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:悟安 慧等保 慧等保《哪些企业必须做等保?不做等保行不行?》

评论:0   参与:  0