网络安全等级保护制度是国家网络安全工作的基本制度。等保2.0 在等保1.0 基础上完成法律依据、保护对象、安全理念与技术体系的全面升级。
2017年6月1日《网络安全法》正式施行,等级保护制度正式入法,为等保2.0 提供法律支撑;2019年12月1日等保2.0 核心标准正式实施。
由传统信息系统扩展至基础信息网络、云计算平台、大数据平台、物联网、移动互联和工业控制系统等新技术、新应用。
按"定级 → 备案 → 安全建设整改 → 等级测评 → 监督检查"五步闭环运行,第三级以上系统需向公安机关备案并定期测评。
构建"一个中心、三重防护"体系,即以安全管理中心为核心,对安全通信网络、安全区域边界、安全计算环境进行纵深防御。
| 级别 | 级别名称 | 保护能力定位 | 适用对象(示例) | 监管方式 |
|---|---|---|---|---|
| 一级 | 用户自主保护级 | 用户自主对资源实施安全保护 | 一般小型、非涉密基础网络 | 自主保护 |
| 二级 | 系统审计保护级 | 具备系统审计与安全事件追溯能力 | 地市级以下一般网络与信息系统 | 指导保护 |
| 三级 | 安全标记保护级 | 强制访问控制、安全标记、审计与防护并重 | 地市级以上重要网络、金融/政务等关键业务系统 | 监督保护 |
| 四级 | 结构化保护级 | 结构化安全设计、抗渗透与高可用保障 | 重要领域核心系统(如涉密程度高的中央级系统) | 强制保护 |
| 五级 | 访问验证保护级 | 访问验证机制,可对抗国家级的严重威胁 | 国家关键信息基础设施中极重要系统 | 专控保护 |
相较等保1.0(公通字〔2007〕43号时期),等保2.0 在名称、范围、理念与技术架构上均有重大调整:
"信息安全等级保护"升级为"网络安全等级保护",涵盖网络空间整体安全,与《网络安全法》口径统一。
新增云计算、移动互联、物联网、工业控制系统、大数据五类扩展要求,覆盖新技术新应用场景。
由传统"边界防护"转向"一个中心、三重防护"的纵深防御体系,强调安全管理中心集中管控与态势感知。
引入可信计算3.0 技术,以可信根为起点构建可信链,实现计算环境"可信启动、可信运行、可信度量"。
强化等级测评结论的量化评价(优/良/中/差),并与关键信息基础设施保护、密码应用安全评估等制度衔接。
明确网络运营者应使用符合国家要求的密码产品,密码应用与等级保护同步规划、同步建设、同步运行。
等保2.0 标准体系由上至下分为上位文件、基础准则、核心要求与支撑指南四层,共 11 项主要标准文件。其中 核心标准 为定级、建设、测评直接依据。点击标准号可前往 全国标准信息公共服务平台 查询标准全文。
| 序号 | 标准名称 | 标准号 | 年份 | 说明 |
|---|---|---|---|---|
| 1 | 网络安全等级保护条例 | 查看官方 | — | 等保2.0 总要求 / 上位文件 |
| 2 | 计算机信息系统安全保护等级划分准则 | GB 17859-1999 | 1999 | 安全保护等级划分基础准则 |
| 3 | 网络安全等级保护实施指南 | GB/T 25058-2020 | 2020 | 等保定级、实施流程总体指引 |
| 序号 | 标准名称 | 标准号 | 年份 | 说明 |
|---|---|---|---|---|
| 4 | 网络安全等级保护定级指南 | GB/T 22240-2020 | 2020 | 等级保护对象定级方法 |
| 5 | 网络安全等级保护基本要求 核心 | GB/T 22239-2019 | 2019 | 通用要求 + 五类扩展要求,等保2.0 最核心标准 |
| 6 | 网络安全等级保护测评要求 核心 | GB/T 28448-2019 | 2019 | 等级测评方法、测评项与测评结论 |
| 7 | 网络安全等级保护测评过程指南 | GB/T 28449-2018 | 2018 | 测评准备、实施、报告等全过程指导 |
| 序号 | 标准名称 | 标准号 | 年份 | 说明 |
|---|---|---|---|---|
| 8 | 网络安全等级保护安全设计技术要求 | GB/T 25070-2019 | 2019 | 等级保护对象安全技术设计 |
| 9 | 网络安全等级保护安全管理中心技术要求 | GB/T 36958-2018 | 2018 | 安全管理中心设计与建设要求 |
| 10 | 网络安全等级保护测评机构能力要求和评估规范 | GB/T 36959-2018 | 2018 | 测评机构资质能力要求 |
| 11 | 网络安全等级保护测试评估技术指南 | GB/T 36627-2018 | 2018 | 渗透测试等测试评估技术方法 |
GB/T 22239-2019 通用要求适用于所有等级保护对象,覆盖"技术"与"管理"两大维度共十类安全控制。云计算、移动互联、物联网、工控、大数据场景另需叠加对应的扩展要求。
机房选址、物理访问控制、防盗窃防破坏、防雷防火防水、温湿度控制与电力供应。
网络架构安全、通信传输加密、可信验证,保障网络传输过程的机密性与完整性。
边界防护、访问控制、入侵防范、恶意代码防范、安全审计与可信验证。
身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、数据完整性与保密性。
系统管理、审计管理、安全管理三权分立,集中管控、集中审计、集中告警。
建立安全策略、管理制度、操作规程与记录表单,形成完整制度体系。
设立安全管理岗位与人员,明确职责分工,落实授权与审批机制。
人员录用、离岗、考核、培训与外部人员访问管理。
系统定级备案、方案设计、产品采购、软件开发、工程实施与测试验收管理。
环境、资产、介质、设备、漏洞、事件与应急预案管理,外包运维安全管控。
面向三级等保的 Web 业务系统(如企业管理系统、政务系统、金融系统),应用层安全要求可归纳为以下要点,可直接用于差距分析与整改自查:
启用双因素认证;口令长度≥8位且含大小写字母、数字、特殊字符;登录失败次数限制与锁定;会话超时自动退出。
按角色分配最小权限;管理权限与业务权限分离;特权账号专人管理;默认拒绝、显式授权;权限变更审批留痕。
记录用户登录、关键操作、异常行为等审计日志;日志留存不少于6个月;审计记录防篡改、可追溯、可集中审计。
登录验证码防暴力破解;错误信息最小化(不泄露系统细节);部署 WAF/入侵检测;漏洞与补丁及时修复。
服务器与终端部署防病毒/恶意代码防护;病毒库定期更新;恶意代码检测结果集中管理并告警。
传输通道启用 HTTPS/TLS 加密;重要数据加密存储;校验机制防篡改;密钥由专业密码模块管理。
身份证号、手机号等敏感字段加密存储;列表与详情脱敏展示;最小化收集,遵循《个人信息保护法》要求。
重要数据本地备份 + 异地备份;备份数据定期校验;制定灾难恢复预案并定期演练。
以下为公安部等部门发布的等保2.0 权威解读与政策文件,是理解制度内涵、开展合规工作的一手依据: