安全合规 · 国家标准梳理

国家网络安全等级保护 2.0

等保2.0 以《网络安全法》为依据,将等级保护对象扩展至云计算、大数据、物联网、移动互联、工业控制系统等新型应用。本页系统梳理其发展历程、等级划分、标准体系、通用要求与官方解读资料,为企业开展等保建设、测评与整改提供完整索引。

11项标准文件
5个安全级别
10类通用要求
4份官方解读

等保2.0 概述

网络安全等级保护制度是国家网络安全工作的基本制度。等保2.0 在等保1.0 基础上完成法律依据、保护对象、安全理念与技术体系的全面升级。

法律依据

2017年6月1日《网络安全法》正式施行,等级保护制度正式入法,为等保2.0 提供法律支撑;2019年12月1日等保2.0 核心标准正式实施。

保护对象

由传统信息系统扩展至基础信息网络、云计算平台、大数据平台、物联网、移动互联和工业控制系统等新技术、新应用。

核心制度

按"定级 → 备案 → 安全建设整改 → 等级测评 → 监督检查"五步闭环运行,第三级以上系统需向公安机关备案并定期测评。

安全理念

构建"一个中心、三重防护"体系,即以安全管理中心为核心,对安全通信网络、安全区域边界、安全计算环境进行纵深防御。

安全保护等级划分(依据 GB 17859-1999 / 定级指南)
级别级别名称保护能力定位适用对象(示例)监管方式
一级用户自主保护级用户自主对资源实施安全保护一般小型、非涉密基础网络自主保护
二级系统审计保护级具备系统审计与安全事件追溯能力地市级以下一般网络与信息系统指导保护
三级安全标记保护级强制访问控制、安全标记、审计与防护并重地市级以上重要网络、金融/政务等关键业务系统监督保护
四级结构化保护级结构化安全设计、抗渗透与高可用保障重要领域核心系统(如涉密程度高的中央级系统)强制保护
五级访问验证保护级访问验证机制,可对抗国家级的严重威胁国家关键信息基础设施中极重要系统专控保护

等保2.0 核心变化

相较等保1.0(公通字〔2007〕43号时期),等保2.0 在名称、范围、理念与技术架构上均有重大调整:

名称升级

"信息安全等级保护"升级为"网络安全等级保护",涵盖网络空间整体安全,与《网络安全法》口径统一。

对象扩展

新增云计算、移动互联、物联网、工业控制系统、大数据五类扩展要求,覆盖新技术新应用场景。

主动防御

由传统"边界防护"转向"一个中心、三重防护"的纵深防御体系,强调安全管理中心集中管控与态势感知。

可信计算

引入可信计算3.0 技术,以可信根为起点构建可信链,实现计算环境"可信启动、可信运行、可信度量"。

测评监管

强化等级测评结论的量化评价(优/良/中/差),并与关键信息基础设施保护、密码应用安全评估等制度衔接。

密码应用

明确网络运营者应使用符合国家要求的密码产品,密码应用与等级保护同步规划、同步建设、同步运行。

等保2.0 标准体系总览

等保2.0 标准体系由上至下分为上位文件、基础准则、核心要求与支撑指南四层,共 11 项主要标准文件。其中 核心标准 为定级、建设、测评直接依据。点击标准号可前往 全国标准信息公共服务平台 查询标准全文。

上位文件与基础准则
序号标准名称标准号年份说明
1网络安全等级保护条例查看官方 等保2.0 总要求 / 上位文件
2计算机信息系统安全保护等级划分准则GB 17859-1999 1999安全保护等级划分基础准则
3网络安全等级保护实施指南GB/T 25058-2020 2020等保定级、实施流程总体指引
核心要求与测评标准
序号标准名称标准号年份说明
4网络安全等级保护定级指南GB/T 22240-2020 2020等级保护对象定级方法
5网络安全等级保护基本要求 核心GB/T 22239-2019 2019通用要求 + 五类扩展要求,等保2.0 最核心标准
6网络安全等级保护测评要求 核心GB/T 28448-2019 2019等级测评方法、测评项与测评结论
7网络安全等级保护测评过程指南GB/T 28449-2018 2018测评准备、实施、报告等全过程指导
设计、支撑与专项标准
序号标准名称标准号年份说明
8网络安全等级保护安全设计技术要求GB/T 25070-2019 2019等级保护对象安全技术设计
9网络安全等级保护安全管理中心技术要求GB/T 36958-2018 2018安全管理中心设计与建设要求
10网络安全等级保护测评机构能力要求和评估规范GB/T 36959-2018 2018测评机构资质能力要求
11网络安全等级保护测试评估技术指南GB/T 36627-2018 2018渗透测试等测试评估技术方法
使用建议:等保建设与测评以 GB/T 22239-2019(基本要求)GB/T 28448-2019(测评要求) 为核心依据,先按 GB/T 22240-2020 完成系统定级,再依据基本要求开展差距分析与安全建设整改,最后委托具备 GB/T 36959-2018 资质的测评机构开展等级测评。

通用要求:十类安全控制

GB/T 22239-2019 通用要求适用于所有等级保护对象,覆盖"技术"与"管理"两大维度共十类安全控制。云计算、移动互联、物联网、工控、大数据场景另需叠加对应的扩展要求。

技术类 安全技术控制

安全物理环境

机房选址、物理访问控制、防盗窃防破坏、防雷防火防水、温湿度控制与电力供应。

安全通信网络

网络架构安全、通信传输加密、可信验证,保障网络传输过程的机密性与完整性。

安全区域边界

边界防护、访问控制、入侵防范、恶意代码防范、安全审计与可信验证。

安全计算环境

身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、数据完整性与保密性。

安全管理中心

系统管理、审计管理、安全管理三权分立,集中管控、集中审计、集中告警。

管理类 安全管理控制

安全管理制度

建立安全策略、管理制度、操作规程与记录表单,形成完整制度体系。

安全管理机构

设立安全管理岗位与人员,明确职责分工,落实授权与审批机制。

安全管理人员

人员录用、离岗、考核、培训与外部人员访问管理。

安全建设管理

系统定级备案、方案设计、产品采购、软件开发、工程实施与测试验收管理。

安全运维管理

环境、资产、介质、设备、漏洞、事件与应急预案管理,外包运维安全管控。

三级等保 · 应用安全要求要点

面向三级等保的 Web 业务系统(如企业管理系统、政务系统、金融系统),应用层安全要求可归纳为以下要点,可直接用于差距分析与整改自查:

身份鉴别

启用双因素认证;口令长度≥8位且含大小写字母、数字、特殊字符;登录失败次数限制与锁定;会话超时自动退出。

访问控制

按角色分配最小权限;管理权限与业务权限分离;特权账号专人管理;默认拒绝、显式授权;权限变更审批留痕。

安全审计

记录用户登录、关键操作、异常行为等审计日志;日志留存不少于6个月;审计记录防篡改、可追溯、可集中审计。

入侵防范

登录验证码防暴力破解;错误信息最小化(不泄露系统细节);部署 WAF/入侵检测;漏洞与补丁及时修复。

恶意代码防范

服务器与终端部署防病毒/恶意代码防护;病毒库定期更新;恶意代码检测结果集中管理并告警。

数据完整性与保密性

传输通道启用 HTTPS/TLS 加密;重要数据加密存储;校验机制防篡改;密钥由专业密码模块管理。

个人信息保护

身份证号、手机号等敏感字段加密存储;列表与详情脱敏展示;最小化收集,遵循《个人信息保护法》要求。

备份与恢复

重要数据本地备份 + 异地备份;备份数据定期校验;制定灾难恢复预案并定期演练。

等级保护2.0 官方解读资料

以下为公安部等部门发布的等保2.0 权威解读与政策文件,是理解制度内涵、开展合规工作的一手依据:

网络安全等级保护2.0 标准解读

系统解读等保2.0 标准体系、核心要求与实施要点,是理解等保2.0 最权威的入门资料。

来源:公安部网络安全保卫局 · 官方原文

贯彻落实等保制度和关键信息基础设施安全保护制度解读

对等级保护制度与关基保护制度衔接落实的权威解读,明确网络运营者的责任义务与落地路径。

来源:公安部网络安全保卫局 · 官方原文

贯彻落实等保制度和关基保护制度的指导意见

公安部《贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见》政策原文。

来源:公安部网络安全保卫局 · 官方原文

进一步健全完善国家网络安全综合防控体系

人民公安报报道公安部出台指导意见,推进网络安全综合防控体系建设与制度落地。

来源:人民公安报 · 官方原文
参考依据:本页内容依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《关键信息基础设施安全保护条例》及国家网络安全等级保护相关标准编制。标准与政策原文请以国家官方渠道发布文本为准:
国家法律法规数据库 中国政府网 全国标准信息公共服务平台 国家标准全文公开系统 全国网络安全等级保护网 公安部官网

本页目录

等保2.0 概述 核心变化 标准体系总览 通用要求十类 三级等保应用要求 官方解读资料