信息安全等级保护五个等级解析(定级依据与监管要求)

等保的五个等级,是按系统被破坏后损害了谁、损害到什么程度划出来的,不是按系统规模或投入金额划的。定级依据来自 GB/T 22240-2020 给出的分级口径:先看受侵害客体是公民与法人的合法权益、社会秩序与公共利益,还是国家安全;再看侵害程度是一般损害、严重损害,还是特别严重损害。两个维度叠加,等级就确定了。企业系统绝大多数落在一级到三级之间。

五个等级分别按什么划

五个等级对应的是五种损害后果,第一级到第四级依次加重,第五级属于国家安全专控范畴。判定时抓的是”系统被打掉之后,谁的利益受损、损到什么程度”,而不是”系统有多少台机器、花了多少钱”。这也是定级最容易走偏的地方:不少人以为业务量大就该定高等级,实际上要看的是损害后果的扩散范围。

等级名称系统被破坏后的后果定级口径
第一级自主保护级损害公民、法人和其他组织的合法权益不损害国家安全、社会秩序与公共利益
第二级指导保护级严重损害合法权益,或损害社会秩序与公共利益不损害国家安全
第三级监督保护级严重损害社会秩序与公共利益,或损害国家安全通常涉及大量个人信息或关键业务
第四级强制保护级特别严重损害社会秩序与公共利益,或严重损害国家安全核心业务系统
第五级专控保护级特别严重损害国家安全涉及特殊安全需求的系统

从表中可以看出一个规律:只要损害后果外溢到社会秩序或国家安全,等级就往上跳。仅影响本单位与直接用户的系统,通常停在第一级或第二级;一旦涉及大量个人信息、公众资金或公共服务连续性,就会进入第三级。

等级越高,监管和测评要求差多少

等级不只影响建设投入,还直接决定备案、测评与监督检查的强度。一级自主保护、二级指导保护、三级监督检查、四级强制监督检查,第五级由专门部门负责监督,构成监管强度的五档梯度。等级越高,运营单位要承担的义务越重,评测频次也越高。

很多团队的误区是把等保当成一次性的过审动作,做完测评就搁置。实际上从三级开始,监管是一个持续循环:测评、整改、复测、检查交替进行,安全能力要保持在线状态,而不是测评前集中补材料。

等级监管强度备案与评审测评周期监督检查
第一级自主保护无需备案,无强制评审无强制测评要求不纳入强制检查
第二级指导保护需备案,评审按行业要求组织按行业监管要求执行以备案监管为主
第三级监督保护需备案,需组织外部专家评审每年至少一次每年至少检查一次
第四级强制保护需备案,并组织专项论证每半年至少一次每半年检查一次
第五级专控保护按专门要求办理按特殊安全需求开展由专门部门负责监督

从监管强度到测评周期,五个等级的梯度差异可以用一张图概括:

信息安全等级保护的五个等级与监管强度

图中从下往上看,等级的抬升会同时带来三件事:定级论证更严、测评更频繁、检查主体层级更高。反过来说,定级定得过低并不会省掉这些动作,只会在检查或测评现场被要求重新定级,前期投入白做。

定级看两个维度,怎么落到一张表上

定级的动作可以拆成四步,核心是把”损害了谁”和”损害多重”这两个判断写实、写清并留下依据:

  1. 划清定级对象边界,按独立业务系统分别定级;
  2. 判断受侵害客体属于合法权益、社会秩序与公共利益,还是国家安全;
  3. 判断侵害程度属于一般损害、严重损害,还是特别严重损害;
  4. 按两个维度的组合初判等级,编制定级报告并组织评审。

边界划分是第一步也是最容易出错的一步。把多个业务系统混在一起定级,会出现高等级被低等级拉平的情况;把一个业务拆得过细,又会让后续的防护与测评重复投入。经验做法是先按业务边界划,再按网络边界和物理边界复核。

两个维度组合之后的结果是确定的,下面这段映射表把判断过程写成可直接核对的形式,评审时可逐条对照:

LEVEL_MATRIX = {
    ("合法权益", "损害"): 1,
    ("合法权益", "严重损害"): 2,
    ("社会秩序与公共利益", "损害"): 2,
    ("社会秩序与公共利益", "严重损害"): 3,
    ("社会秩序与公共利益", "特别严重损害"): 4,
    ("国家安全", "损害"): 3,
    ("国家安全", "严重损害"): 4,
    ("国家安全", "特别严重损害"): 5,
}


def guess_level(target, damage):
    return LEVEL_MATRIX.get((target, damage), "超出常规组合,需专家论证")

这段代码的价值不在于替代人做判断,而在于把两条判断链路显式列出来:先回答”损害了谁”,再回答”损害到什么程度”,避免直接跳到结论。实际定级中,多数争议发生在第二步——同一个系统,运营方认为只影响自身用户,监管部门可能认定会影响社会秩序。

定级流程怎么走

定级流程大体分五步,前两步决定结果,后三步决定合规状态:

  1. 梳理资产与业务边界,确定定级对象;
  2. 依据损害后果初判等级,形成定级报告;
  3. 二级以上组织评审,三级需外部专家参与;
  4. 在规定的时限内向属地公安机关办理备案;
  5. 对照对应等级要求整改,再委托机构开展测评。

其中第三步的评审不是走过场。评审要回答的问题很具体:业务边界划得对不对、受损后果的判断有没有依据、有没有把高等级业务拆出去单独定级。三级系统需要具备相应资质的外部专家参与,这也是二级与三级在流程上的主要分水岭。

定级确认后不宜自行下调。业务类型、数据规模或系统边界发生重大变化时,应当重新组织定级,而不是沿用旧结论,否则测评结论与实际情况会对不上。

等级确定后常见的整改项

整改项集中在技术和管理两条线,技术侧占比更大的通常是身份鉴别、访问控制与安全审计,管理侧则是制度落地与责任划分。等保要求的思路是”能证明”——不仅要做了,还要留下可核查的记录,这一点在测评现场比设备配置本身更容易失分。

整改方向常见问题通常要补的内容
身份鉴别口令策略宽松、存在共享账号强化口令策略,关键系统启用双因素鉴别
访问控制权限按岗位粗放分配最小权限分配与定期权限复核
安全审计日志留存时间短、未集中收集集中日志平台与留存策略
入侵防范对外暴露端口过多、策略过宽主机加固与边界端口最小化
数据保护敏感数据明文存储、未脱敏传输与存储加密、脱敏规则
管理制度制度缺位或制度与执行两张皮安全制度、责任人与演练记录

整改的先后顺序建议按风险排,而不是按等保条款顺序排。对外暴露面和数据保护两类问题的实际风险最高,优先处理;日志与制度类整改虽然工作量分散,但要预留时间,因为制度落地需要有执行记录,临时补的材料在检查时很容易被识别。

常见问题(FAQ)

Q1:企业系统一般定几级?

内部办公与一般业务系统多为二级,涉及大量个人信息或关键业务的通常定三级。

Q2:定级为什么要组织专家评审?

定级结果决定后续合规义务,评审用于确认边界划分与损害后果判断是否合理。

Q3:定级结果多久需要复核一次?

业务范围、数据规模或系统边界发生重大变化时应重新定级,日常无需频繁调整。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 qiqicto@qq.com 举报,一经查实,本站将立刻删除。
赞 (0)
蓝队管理员的头像蓝队管理员普通用户

相关推荐

返回顶部