网络安全等级保护 2.0 咨询与整改支持定级 · 备案 · 建设整改 · 测评准备 · 持续运维400-024-2195

关于等保,
企业最常问的 20 个问题

先分清制度要求、项目角色与服务边界,再决定从哪里开始、需要准备什么。

以下回答用于提供一般性理解,不替代正式定级结论、属地主管部门要求、测评机构意见或法律意见。系统边界、行业要求和业务事实不同,答案也可能不同。

FAQ

办理与定级

1. 哪些系统需要开展等级保护工作?

在中国境内建设、运营、维护和使用的网络,通常需要结合网络安全等级保护制度判断保护对象和责任。具体系统是否单独定级、定几级,应结合业务边界、影响范围、行业与属地要求确认。

2. 等保二级和三级怎么判断?

不能只按公司规模判断。通常要分析系统受破坏后影响的对象和影响程度。建议先梳理业务、用户、数据、部署架构和外部依赖,再形成初步等级建议并按适用程序确认。参见二级与三级判断说明 →

3. 一个公司只需要做一个系统吗?

不一定。保护对象边界应结合业务功能、信息交换、管理关系和安全责任划分。多个业务可能合并为一个保护对象,也可能需要分别定级;不能仅按域名、APP 数量或服务器数量判断。

4. ICP 备案和等保备案是一回事吗?

不是。ICP 备案主要面向互联网信息服务和网站接入管理;等保备案属于网络安全等级保护流程。两者主管事项、提交材料和办理目的不同,同一业务可能同时需要办理,具体要求应向接入服务商和属地主管部门确认。

5. 新系统应该什么时候启动等保工作?

建议在立项或架构设计阶段同步考虑系统边界、初步等级和安全控制,最迟不要等到正式测评前才开始。提前规划通常更容易把要求纳入设计、采购、开发与验收,减少上线后的返工。

6. 拿到备案证明就算完成等保了吗?

不是。备案只是流程中的一个阶段。后续仍需按相应等级落实安全建设整改、开展等级测评,并持续做好自查、事件处置、变化管理与监督检查配合。

周期与费用

项目怎么安排

7. 等保测评一次需要多长时间?

周期由系统数量、目标等级、现状差距、备案协同、整改采购和测评排期共同决定。边界清楚、基础控制较完善、内部责任人稳定的项目通常推进更顺畅;调研前不宜承诺固定天数。

8. 等保项目费用由什么决定?

常见因素包括保护对象数量、等级、架构复杂度、现状差距、整改产品和实施工作量、测评范围及地区。报价时应分清咨询整改服务、软硬件采购、正式第三方测评及持续运维的边界。

9. 比价时应该确认哪些服务边界?

建议逐项确认保护对象和等级假设、现场范围、交付物、整改实施、产品采购、第三方测评费、差旅、复测支持和后续运维是否包含。只比较一个总价,容易遗漏影响预算和周期的关键项目。

10. 能不能只做测评,不做整改?

如果系统现状与相应等级要求存在差距,直接进入正式测评可能产生更多发现项和返工。是否先做差距分析与整改,应结合已有基础、时间约束和测评机构安排判断。

测评与整改

正式测评前后怎么做

11. 正式测评前通常要准备哪些材料?

通常包括系统边界与架构说明、资产与账号清单、安全管理制度、人员职责、运维与变更记录、配置和审计证据等。具体清单应按系统等级、部署方式、实际控制措施和测评机构要求确认。可先使用项目启动清单 →

12. 测评发现问题后怎么办?

先确认发现项的事实、影响范围和责任人,再按风险与依赖关系制定整改计划,保留配置、流程、记录或测试等实施证据并安排验证。涉及架构或业务连续性的改动,应先评估变更风险和实施窗口。

13. 整改是不是一定要购买设备?

不一定。部分差距可以通过制度流程、配置优化、权限调整、日志留存、人员培训或整合现有能力解决。只有在现有能力确实无法满足需求时,才结合风险、兼容性、运维成本和预算评估采购。

14. 漏洞扫描或渗透测试能替代等保测评吗?

不能。漏洞扫描和渗透测试侧重发现特定技术风险,等级测评还覆盖安全通信网络、安全区域边界、安全计算环境、安全管理制度和人员等多个层面。它们可以作为检查和整改验证手段,但不等同于正式等级测评。

15. 系统发生重大变更后如何处理?

当业务范围、系统边界、部署架构、数据处理、关键供应商或安全责任发生重大变化时,应先开展影响分析,复核定级和备案信息,并与属地主管部门、测评机构确认是否需要变更备案、补充整改或重新测评。

云与服务边界

谁负责什么

16. 上云后还需要做等保吗?

上云不等于免除运营使用单位责任。云平台可以提供部分基础设施和安全能力,但客户仍需对业务应用、账号权限、数据、云上配置、制度与运维等责任范围负责。

17. 混合云或多云架构做等保要关注什么?

需要重点梳理跨云边界、网络连接、统一身份权限、日志归集、数据流转、供应商责任和应急协同。应把云平台、托管服务与客户自管部分画清楚,并确认各方能够提供的证据与配合方式。

18. 咨询公司和测评机构是同一个角色吗?

角色通常不同。咨询与整改团队帮助客户识别差距、组织实施和准备证据;正式等级测评应由具备相应资质的测评机构独立开展。项目方案中应明确各方责任,避免利益和结论边界不清。

19. 等保工作可以全部外包吗?

外部团队可以提供咨询、整改实施和测评支持,但运营使用单位仍需明确内部责任人,参与范围和风险决策、提供真实证据,并持续落实账号、变更、事件、供应商等安全管理,不能把主体责任一并转移。

20. 咨询服务能承诺测评结果吗?

不能作出“包过”承诺。测评结论由测评机构依据标准与现场证据独立形成。咨询服务可以通过范围梳理、差距分析、整改协同和证据复核降低遗漏和返工风险,但不能替代正式测评。

信息安全

首次咨询需要发送什么?

通常只需提供企业名称、系统用途、当前阶段、初步等级、部署方式和计划时间。账号密码、密钥、真实 IP、完整网络拓扑、漏洞细节、未脱敏日志和完整测评材料不应通过公开表单发送。需要进一步分析时,应在双方确认服务和安全措施后,通过受控渠道交换资料。

内容复核日期:2026-08-31。法规、标准和地方办理要求可能更新,项目启动前应再次核验。

电话咨询获取评估