网络安全等级保护二级三级是什么?定级标准与核心区别详解
一句话说清二级和三级
网络安全等级保护(俗称"等保")按系统受到破坏后的危害程度,将信息系统划分为五个等级。二级指系统遭破坏后会对公民、法人和其他组织的合法权益造成严重损害,或对社会秩序和公共利益造成一般损害;三级则会对社会秩序和公共利益造成严重损害,或对国家安全造成损害。两者是政务、国企信息化项目中最常见的定级结果。
等保依据《网络安全法》设立,按国家标准 GB/T 22239-2019("等保2.0")执行,核心是"定级、备案、建设整改、测评、监督"五个环节。对政府和国企单位而言,等保既是法定义务,也是系统立项、验收上线与审计检查绕不开的环节。
怎么判断系统该定二级还是三级
通俗地讲,系统瘫痪或数据泄露只影响一个单位内部、一批特定用户的,通常定二级;影响公共服务正常运转、波及较大范围社会秩序,或涉及敏感公共数据的,往往要定三级。涉及大量公民个人信息、直接支撑对外服务的政务平台,以及关键信息基础设施,一般不低于三级。
定级看两个要素——受侵害的客体(公民法人权益、社会秩序公共利益、国家安全)和侵害程度(一般、严重、特别严重),组合起来对应一到五级。拿不准时,可在定级阶段通过专家评审把关,避免定级虚高造成不必要的投入。
二级与三级要求对比
等级越高,技术与管理要求越严格
| 对比维度 | 等保二级 | 等保三级 |
|---|---|---|
| 破坏后的危害 | 权益严重损害或公共利益一般损害 | 公共利益严重损害或危害国家安全 |
| 身份鉴别 | 唯一标识、口令复杂度管理 | 双因子认证(口令+数字证书、生物特征等) |
| 数据备份 | 本地备份、可恢复重要数据 | 重要数据冗余保护与异地备份 |
| 安全审计 | 开展审计并保护记录 | 审计记录集中收集、严密防篡改 |
| 等级测评 | 建议定期开展 | 每年至少一次等级测评 |
| 定级与备案 | 初定后向公安机关备案 | 需专家评审、主管部门核准后备案 |
注:三级每年至少一次等级测评是《信息安全等级保护管理办法》的明确要求,也是政务项目验收的常见前置条件。
常见系统的定级参考
从常见实践看,企业官网、内部办公系统等自用系统多为二级;县级业务系统视数据敏感程度定二级或三级;地市级以上政务服务平台、涉及大量个人信息的系统、关键信息基础设施一般不低于三级。定级并非越高越好,等级越高安全投入越大,应与业务实际风险相匹配。
以政务领域的项目为例,农村三资管理平台涉及集体资金、资产、资源数据,覆盖全域村镇,这类系统在立项阶段通常就按二级或三级的安全标准规划,最终等级经运营单位初定、专家评审、主管部门核准后,在属地公安机关网安部门完成备案。
等保落地五步走
从定级到持续监督的完整流程
-
系统定级
梳理系统边界、业务与数据,初步确定等级,三级系统须组织专家评审
-
备案
将定级材料提交属地公安机关网安部门,取得备案证明
-
建设整改
对照基本要求补齐差距,覆盖物理环境、通信网络、区域边界、计算环境、管理中心及管理制度
-
等级测评
委托具备资质的测评机构开展测评,得分70分以上且无高危风险项方可判定符合
-
监督与持续改进
配合监管部门检查,三级系统每年复测,按问题清单持续整改
给建设单位的建议
定级前置到立项阶段
定级结果直接影响安全设计与项目预算,宜与系统规划同步确定
技术与管理并重
测评不只看安全设备,制度、人员、运维体系同样计分
开发阶段内置安全
新建系统在架构设计时落实等保要求,远比上线后返工整改划算
选择熟悉等保的建设方
从定级辅导、整改实施到测评配合全程跟进,可显著缩短周期
常见问题
等保二级和三级哪个级别更高?
三级高于二级。等级越高代表系统遭破坏后的危害越大,防护要求也越严:三级要求双因子认证、重要数据异地备份,并每年至少开展一次等级测评,二级无年度强制测评要求。
政务系统上线必须做等保测评吗?
是。等级保护是《网络安全法》确立的基本制度,政务信息系统从立项到验收普遍要求完成定级备案与等级测评,三级系统还须每年测评,未落实等保可能影响项目验收和后续检查。
等保测评多少分算通过?
按现行测评报告规则,综合得分70分及以上且不存在高危风险项,测评结论才判定为符合;低于70分或存在高危风险项即为不符合,需要整改后重新测评。
相关阅读
需要落地到您的业务场景?
软灵科技提供从咨询到交付的全流程AI解决方案服务