网络安全等级保护(简称等保)是中国依据《网络安全法》确立的网络安全合规制度,要求网络运营者对信息系统定级备案、落实安全防护并接受测评。本文通俗介绍等保的分级标准、办理流程、等保2.0的变化及常见问题。

| 类型 | 网络安全合规制度 国家标准体系 |
| 主管部门 | 中华人民共和国公安部 |
| 法律依据 | 《中华人民共和国网络安全法》 |
| 核心标准 | GB/T 22239-2019 |
| 保护等级 | 第一级至第五级 |
| 国家或地区 | 中国 |
网络安全等级保护(简称「等保」)是中国依据《网络安全法》建立的一项基础性网络安全合规制度,要求网络运营者按照信息系统的重要程度和受破坏后的危害程度划分安全等级,并落实与等级相匹配的安全防护措施。
等保制度由来已久,早期称为「信息安全等级保护」,业内俗称等保1.0。2017年《中华人民共和国网络安全法》施行后,该制度上升为法律要求,明确国家实行网络安全等级保护制度。2019年,以国家标准GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》为代表的新标准体系落地实施,业内称为「等保2.0」。
等保2.0在传统信息系统之外,将云计算、大数据、物联网、移动互联和工业控制系统等新型场景纳入保护范围,并针对不同场景提出扩展要求。制度的日常监管由公安机关网络安全部门负责,等级测评则由具备资质的测评机构开展。
对企业而言,等保不仅是法律义务,也是参与政府项目招投标、接入政务或金融类业务的常见门槛,互联网、教育、医疗、能源等行业的重要系统普遍需要过等保。
问:哪些企业需要做等保?答:凡是在中国境内运营信息系统或网络平台的单位原则上都适用等保制度,实际执行中,面向公众提供服务、存储较多用户数据或属于重要行业的系统通常需要完成二级或三级备案与测评。
问:等保二级和三级有什么区别?答:三级针对更重要的系统,安全要求项更多、测评更严格且需定期复测,建设和整改成本也更高;二级适用于一般性系统,流程相对简单。
问:等保和ISO 27001是一回事吗?答:不是。等保是中国的法定合规制度,由公安机关监管;ISO 27001是国际信息安全管理体系认证,属自愿性质,两者可以互补但不能互相替代。

| 类型 | 网络安全合规制度 国家标准体系 |
| 主管部门 | 中华人民共和国公安部 |
| 法律依据 | 《中华人民共和国网络安全法》 |
| 核心标准 | GB/T 22239-2019 |
| 保护等级 | 第一级至第五级 |
| 国家或地区 | 中国 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧