网络安全保护等级由低到高分为五级。企业常见咨询集中在第二级和第三级,但正式等级不能仅凭“互联网系统”“用户很多”或“甲方让做三级”单点判断,需要结合保护对象、受侵害客体和侵害程度综合分析。
先回答两个问题
- 01
系统受到破坏后,主要影响谁?
通常分析对公民、法人和其他组织的合法权益,对社会秩序和公共利益,以及对国家安全可能造成的影响。
- 02
影响程度达到什么程度?
结合业务中断、数据破坏、服务范围、社会影响和恢复难度等事实判断一般损害、严重损害或特别严重损害,不能用公司人数简单代替。
同一企业的不同系统可以是不同等级。一个 APP、后台管理系统、数据平台和办公网络是否属于同一个保护对象,也需要先做边界分析。
二级与三级的常见差异
| 比较维度 | 第二级 | 第三级 |
|---|---|---|
| 一般性理解 | 受破坏后可能对相关主体合法权益造成严重损害,或对社会秩序和公共利益造成损害,但不危害国家安全 | 受破坏后可能对社会秩序和公共利益造成严重损害,或对国家安全造成损害 |
| 定级过程 | 由运营使用单位基于业务事实提出等级,并按适用程序确认 | 通常需要更充分的定级论证,并结合属地与行业要求确认具体程序 |
| 控制深度 | 建立与二级相匹配的基础安全技术和管理体系 | 在身份、审计、边界、数据、集中管理、人员和运维等方面通常要求更系统、更深入 |
| 测评与整改 | 按适用要求开展测评,发现项需闭环并持续维护 | 测评证据和控制有效性要求通常更高,整改范围、技术投入和跨部门协作可能更大 |
| 项目管理 | 仍需明确范围、责任、证据和持续运维 | 更需提前管理架构依赖、产品能力、人员职责和测评排期 |
四个常见误区
“小公司只做二级”
企业规模不是唯一依据。业务服务对象、数据、影响范围和行业要求更关键。
“做三级更有面子,所以直接报三级”
等级应与真实影响相匹配。过高定级会带来不必要的建设与运营成本,过低定级则可能不符合实际风险与监管要求。
“云平台过三级,我们的系统也自动过三级”
云平台测评结果不能直接覆盖客户业务系统。共享责任边界之外,应用、账号、数据、配置和管理流程仍由运营使用单位负责。
“拿到备案证明就结束”
备案之后仍需建设整改、等级测评和持续安全保护。系统重大变化时还需评估原有边界与等级是否仍然适用。
第一次沟通,准备这些信息就够了
- 系统主要解决什么业务问题,面向哪些用户或机构。
- 是否已经上线,部署在本地、公有云还是混合环境。
- 涉及哪些类型的数据,发生中断或泄露可能带来什么影响。
- 是否已有定级、备案、历史测评或主管部门要求。
- 希望完成的时间节点,以及是否存在招投标、上线或监管检查等外部约束。
首次沟通不需要发送账号密码、真实 IP、网络配置、漏洞细节、未脱敏日志或完整测评材料。
参考与声明
本文依据网络安全等级保护制度的一般框架,以及 GB/T 22240-2020 等公开标准进行通俗说明。内容于 2026-08-31 复核,不构成正式定级结论或法律意见;具体项目应结合系统事实、属地公安机关、行业主管部门及测评机构意见确认。
