一、什么是等保测评
依据《网络安全法》和《信息安全等级保护管理办法》,网络运营者需对信息系统进行等级保护定级备案并开展测评。二级系统每两年测评一次,三级系统每年测评一次。
二、等级划分
| 等级 | 适用系统 | 测评频率 |
|---|---|---|
| 一级 | 一般内部系统 | 自主保护,无需测评 |
| 二级 | 一般企业官网、OA | 每2年一次 |
| 三级 | 涉及大量用户数据的平台 | 每年一次 |
三、办理流程
第1步 定级:编写定级报告,初步确定系统等级(二级/三级为主)。
第2步 备案:向属地公安网安部门提交备案材料,取得备案证明(约10个工作日)。
第3步 差距测评:委托有资质的测评机构对照等保2.0标准初测,出具差距分析报告。
第4步 整改:按差距报告实施技术与管理整改(安全设备、制度文档、访问控制等)。
第5步 正式测评:测评机构现场测评,出具测评报告(得分70分以上为通过)。
第6步 提交报告:将测评报告提交公安备案单位归档。
四、周期与费用参考
二级:整体周期1-2个月,测评费用视系统规模而定;三级:整体周期2-3个月,费用更高。云上系统可使用通过等保的云平台 inherited 资产,降低整改成本。
五、哪些行业强制要求
金融、医疗、教育、电商、政务等监管行业普遍将等保作为合规前置条件;持有ICP/EDI许可证的平台,在申请或年报时也可能被要求提供等保证明。