概述
二级等保测评是中国网络安全等级保护制度中的关键环节,主要面向除国家关键信息基础设施外的重要信息系统。从事信息安全审计十年的专家指出,二级系统虽然安全要求低于三级,但仍需实现完整的防护体系闭环。 根据《网络安全等级保护基本要求》(GB/T 22239-2019),二级系统需通过技术(安全物理环境、安全通信网络等)和管理(安全管理制度、安全管理人员等)两个维度共135项控制点的测评。典型适用对象包括地市级政务系统、中型企业核心业务系统等。
主要特点
二级等保采用'适度安全'原则,要求建立基本的安全防护体系。技术层面需实现网络边界防护、访问控制、安全审计等基础能力,管理层面需制定12类制度文件。 与三级系统相比,二级不要求双因素认证、入侵检测等高级防护措施。但实际测评中发现,金融、医疗等行业往往自发提高标准,参照三级要求建设。测评通过分数线为70分(满分100),任何单项得分不得低于60%。
应用领域
政务服务领域是二级等保主要应用场景,包括人社局社保系统、公积金管理系统等。地市级单位核心业务系统通常按二级建设,省级系统则需达到三级。 企业领域方面,员工规模500-2000人的制造业ERP系统、年营业额1-10亿元的电商平台多适用二级。值得注意的是,同一企业不同系统可能分属不同等级,如财务系统常需单独申报三级。
注意事项
首次测评前需完成系统定级、备案两个前置流程,整个周期通常需要4-8个月。等保2.0时代新增了云计算、移动互联等扩展要求,云服务商需提供安全责任承诺书。 常见扣分项包括:日志留存不足6个月、未定期漏洞扫描、应急预案未演练等。建议企业提前3个月进行预评估,重点检查边界防护设备和账号权限管理。
B2B采购指南
选择测评机构时,首要确认其是否持有《网络安全等级保护测评机构推荐证书》。全国现有约200家合格机构,地方性机构服务响应更快,全国性机构跨区域经验更丰富。 价格构成包含系统资产梳理、技术测评、管理测评三部分。简单系统(如OA)约5-8万元,含业务中间件的复杂系统约10-15万元。建议在合同中明确复测费用(通常为首次的30-50%)。
常见问题
二级和三级等保主要区别?
三级要求更严格:技术层面需入侵检测、数据加密等;管理层面要求专职安全员、灾备演练等;通过分数提高到75分,任何单项不低于70%。
测评不通过怎么办?
有3个月整改期,可针对不合格项进行加固。若仍不通过需重新备案定级,建议重点整改访问控制、安全审计等高风险项。
等保测评与ISO27001区别?
等保具有法律强制性,侧重基础防护;ISO27001是国际自愿性标准,更全面但实施成本高。建议重要系统先过等保,再考虑ISO认证。
云系统如何做等保?
需云服务商提供等保合规证明(通常三级起),企业负责自身应用层安全。混合云环境要分别测评,SaaS服务由提供商负责IaaS层测评。
测评有效期多长?
测评报告有效期1年,但系统重大变更(如架构调整、核心设备更换)需重新测评。建议每半年进行自查评估。
相关厂家
- 主营:ISO体系认证、品牌保护/供应商审核、ESG/可持续发展、等保测评、医疗器械注册、AAA投标、资质认定、QS/CS食品生产许、安全生产许可证、绿色工厂、碳中和、申请FAMA、化妆品生产许可证、FDA、FSC、GRS、RCS、OEKO、GOTS、HIGG、SA8000、RBA、TPAT
- 主营:资质认定、GTW认证、wca认证、二级等保测评、ISO体系认证、AEO认证、gmp认证、gsv审核、验厂自有渠道、GMP认证、BSCI认证、BSCI验厂、碳资产
- 主营:GRS认证、BSCI认证、RCS认证、等保测评、GOTS认证、FSC认证、SEDEX认证、OCS100认证、Higg认证、WRAP认证、RDS认证、SLCP认证、INDITEX验厂、COSTCO验厂、验厂咨询、验厂辅导、认证咨询、验厂认证、OEKO TEX 100认证、RWS认证、DISNEY验厂、BCI认证、ISCC认证、SRCCS认证、BEPI认证
- 主营:三级等保、增值电信业务许可证、ICP EDI、呼叫中心许可证
- 主营:集便器、侧窗系统、安规测试、物质检测、电磁兼容、咨询辅导、卫生检测、寿命研究、失效分析、环境试验、仿真分析、安全工器具、门系统检测、座椅系统检测、挥发性有机物、防火阻燃检测、电磁干扰分析、环保性能检测、材料性能检测、电磁防护设计
