网络安全等级保护 2.0 咨询与整改支持定级 · 备案 · 建设整改 · 测评准备 · 持续运维400-024-2195

等保五个阶段,
每一步到底做什么?

从定级到持续运维,真正影响进度的往往不是表格数量,而是系统边界、参与方、整改依赖和证据口径是否清楚。

等级保护工作通常概括为“定级、备案、安全建设整改、等级测评、监督检查”五个规定动作。项目执行时,这些阶段会存在依赖和交叉:例如备案准备期间可以开始现状调研,但正式整改范围仍要与最终边界和等级保持一致。

总览

先看清参与方,再安排时间

阶段主要目标通常参与典型输出
定级确认保护对象、系统边界与初步等级运营使用单位、业务负责人、技术团队;按适用要求组织专家评审系统描述、边界与资产范围、定级报告/说明
备案按属地要求提交信息并保持材料一致运营使用单位、属地公安机关及相关协同方备案表、定级材料及要求的附件
建设整改补齐相应等级的技术与管理控制客户技术与管理团队、咨询和实施服务方、云服务商等差距分析、整改方案、制度流程、配置与运行证据
等级测评由具备相应资质的机构独立开展测评运营使用单位、测评机构、咨询/整改团队测评过程材料、发现项台账、测评报告
监督与运维持续保持措施有效,应对变化与检查运营使用单位、安全运维团队及相关服务方巡检、自查、演练、事件和变化管理记录

周期提醒:参考资料中的固定工期只能作为早期示意。系统数量、目标等级、现状差距、整改采购、备案反馈和测评排期都会影响真实周期,应在调研后形成项目计划。

STEP BY STEP

把五个阶段变成可执行清单

  1. 01

    定级:先确定“保护什么”

    访谈业务和技术负责人,梳理业务功能、用户范围、数据、部署架构、网络边界及外部依赖。根据受破坏后的影响对象和影响程度形成初步等级建议,并按适用要求推进审核或专家评审。

  2. 02

    备案:确保同一套信息贯穿材料

    整理备案表、系统拓扑、定级说明及属地要求的其他附件。重点核对系统名称、边界、运营主体、等级、部署位置等关键信息是否一致,并及时处理反馈。

  3. 03

    建设整改:技术与管理同步落地

    依据相应等级的通用要求和适用扩展要求开展差距分析。整改通常覆盖安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心,以及制度、机构、人员、建设和运维管理。

  4. 04

    等级测评:让配置、文档和执行相互印证

    测评前完成证据复核、访谈准备和问题预演;正式测评由具备相应资质的测评机构独立实施。对发现项确认事实、风险、整改责任和复核证据,持续跟进闭环。

  5. 05

    监督检查与运维:把一次项目变成长效机制

    系统架构、业务范围、资产、账号和供应链不断变化。通过巡检、漏洞管理、日志审计、备份恢复验证、应急演练、年度自查和复测准备,保持安全控制持续有效。

常见卡点

项目为什么容易反复?

系统边界没有共识

业务、研发、运维和备案材料中的系统范围不一致,后续资产清单、拓扑、整改和测评证据就会不断返工。

只补设备,不补制度和运行记录

技术能力并不自动等于控制有效。账号审批、权限复核、备份恢复、事件响应等流程需要真实执行并形成记录。

把云平台能力当成全部责任

云服务商负责的基础设施控制与客户负责的应用、账号、数据和运维控制应清楚划分,不能用一份云平台材料替代业务系统的全部证据。

把测评当成终点

通过某次测评不代表此后持续符合要求。重大变更、漏洞、人员调整和新供应商都可能让原有控制失效。

依据与边界

内容参考框架

  • 《中华人民共和国网络安全法》关于网络安全等级保护制度的相关要求。
  • GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》。
  • GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》。
  • GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》。

本文于 2026-08-31 复核,仅提供一般性流程说明,不替代属地主管部门要求、测评机构正式意见或法律意见。

电话咨询获取评估