等级保护工作通常概括为“定级、备案、安全建设整改、等级测评、监督检查”五个规定动作。项目执行时,这些阶段会存在依赖和交叉:例如备案准备期间可以开始现状调研,但正式整改范围仍要与最终边界和等级保持一致。
先看清参与方,再安排时间
| 阶段 | 主要目标 | 通常参与 | 典型输出 |
|---|---|---|---|
| 定级 | 确认保护对象、系统边界与初步等级 | 运营使用单位、业务负责人、技术团队;按适用要求组织专家评审 | 系统描述、边界与资产范围、定级报告/说明 |
| 备案 | 按属地要求提交信息并保持材料一致 | 运营使用单位、属地公安机关及相关协同方 | 备案表、定级材料及要求的附件 |
| 建设整改 | 补齐相应等级的技术与管理控制 | 客户技术与管理团队、咨询和实施服务方、云服务商等 | 差距分析、整改方案、制度流程、配置与运行证据 |
| 等级测评 | 由具备相应资质的机构独立开展测评 | 运营使用单位、测评机构、咨询/整改团队 | 测评过程材料、发现项台账、测评报告 |
| 监督与运维 | 持续保持措施有效,应对变化与检查 | 运营使用单位、安全运维团队及相关服务方 | 巡检、自查、演练、事件和变化管理记录 |
周期提醒:参考资料中的固定工期只能作为早期示意。系统数量、目标等级、现状差距、整改采购、备案反馈和测评排期都会影响真实周期,应在调研后形成项目计划。
把五个阶段变成可执行清单
- 01
定级:先确定“保护什么”
访谈业务和技术负责人,梳理业务功能、用户范围、数据、部署架构、网络边界及外部依赖。根据受破坏后的影响对象和影响程度形成初步等级建议,并按适用要求推进审核或专家评审。
- 02
备案:确保同一套信息贯穿材料
整理备案表、系统拓扑、定级说明及属地要求的其他附件。重点核对系统名称、边界、运营主体、等级、部署位置等关键信息是否一致,并及时处理反馈。
- 03
建设整改:技术与管理同步落地
依据相应等级的通用要求和适用扩展要求开展差距分析。整改通常覆盖安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心,以及制度、机构、人员、建设和运维管理。
- 04
等级测评:让配置、文档和执行相互印证
测评前完成证据复核、访谈准备和问题预演;正式测评由具备相应资质的测评机构独立实施。对发现项确认事实、风险、整改责任和复核证据,持续跟进闭环。
- 05
监督检查与运维:把一次项目变成长效机制
系统架构、业务范围、资产、账号和供应链不断变化。通过巡检、漏洞管理、日志审计、备份恢复验证、应急演练、年度自查和复测准备,保持安全控制持续有效。
项目为什么容易反复?
系统边界没有共识
业务、研发、运维和备案材料中的系统范围不一致,后续资产清单、拓扑、整改和测评证据就会不断返工。
只补设备,不补制度和运行记录
技术能力并不自动等于控制有效。账号审批、权限复核、备份恢复、事件响应等流程需要真实执行并形成记录。
把云平台能力当成全部责任
云服务商负责的基础设施控制与客户负责的应用、账号、数据和运维控制应清楚划分,不能用一份云平台材料替代业务系统的全部证据。
把测评当成终点
通过某次测评不代表此后持续符合要求。重大变更、漏洞、人员调整和新供应商都可能让原有控制失效。
内容参考框架
- 《中华人民共和国网络安全法》关于网络安全等级保护制度的相关要求。
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》。
- GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》。
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》。
本文于 2026-08-31 复核,仅提供一般性流程说明,不替代属地主管部门要求、测评机构正式意见或法律意见。
