<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Guide on ClearSec Wiki</title><link>https://www.clearsec.org/wikis/categories/guide/</link><description>Recent content in Guide on ClearSec Wiki</description><generator>Hugo</generator><language>zh-cn</language><lastBuildDate>Tue, 01 Sep 2026 00:00:00 +0800</lastBuildDate><atom:link href="https://www.clearsec.org/wikis/categories/guide/index.xml" rel="self" type="application/rss+xml"/><item><title>等保测评流程与周期详解</title><link>https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84%E6%B5%81%E7%A8%8B%E4%B8%8E%E5%91%A8%E6%9C%9F%E8%AF%A6%E8%A7%A3/</link><pubDate>Tue, 01 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84%E6%B5%81%E7%A8%8B%E4%B8%8E%E5%91%A8%E6%9C%9F%E8%AF%A6%E8%A7%A3/</guid><description>&lt;p&gt;「等保怎么办、多久测一次、要花多长时间」是网络安全等级保护（等保 2.0）落地时最高频的问题。本文按《网络安全法》第二十一条与配套规范，把等保全流程拆成五个阶段，并给出测评周期与常见问答。&lt;/p&gt;
&lt;h2 id="一等保工作的五个阶段"&gt;一、等保工作的五个阶段&lt;/h2&gt;
&lt;p&gt;等保 2.0 的完整工作链条为：&lt;strong&gt;定级 → 备案 → 建设整改 → 等级测评 → 监督检查&lt;/strong&gt;，循环往复、持续合规。&lt;/p&gt;
&lt;h3 id="1-定级确定系统的安全保护等级"&gt;1. 定级：确定系统的安全保护等级&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;定级对象的安全保护等级由&lt;strong&gt;业务信息安全保护等级&lt;/strong&gt;与&lt;strong&gt;系统服务安全保护等级&lt;/strong&gt;中的较高者决定，共分五级。&lt;/li&gt;
&lt;li&gt;定级依据 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8722240-2020-%E5%AE%9A%E7%BA%A7%E6%8C%87%E5%8D%97/"&gt;国标 22240-2020 定级指南&lt;/a&gt;：根据受侵害客体（公民/法人权益、社会秩序/公共利益、国家安全）与损害程度（一般/严重/特别严重）查表确定。&lt;/li&gt;
&lt;li&gt;二级及以上系统的定级结论应组织专家评审；定级要素与矩阵表见 &lt;a href="https://www.clearsec.org/wikis/docs/"&gt;等保总览·定级&lt;/a&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="2-备案向公安机关提交备案材料"&gt;2. 备案：向公安机关提交备案材料&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;运营使用单位在系统定级后 30 日内，向所在地设区的市级及以上公安机关网安部门提交备案。&lt;/li&gt;
&lt;li&gt;常用材料：备案表、定级报告、专家评审意见、系统拓扑与安全方案等，模板可参考 &lt;a href="https://www.clearsec.org/wikis/docs/file/"&gt;💾文件板块&lt;/a&gt;。&lt;/li&gt;
&lt;li&gt;备案通过后取得备案证明，备案证明编号是后续测评报告「基本信息表」的必填项。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="3-建设整改按基本要求补齐安全措施"&gt;3. 建设整改：按《基本要求》补齐安全措施&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;对照 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8722239-2019-%E5%9F%BA%E6%9C%AC%E8%A6%81%E6%B1%82-%E6%8E%A7%E5%88%B6%E7%82%B9%E8%A6%81%E6%B1%82%E9%A1%B9%E6%B5%8B%E8%AF%84%E5%AF%B9%E8%B1%A1/"&gt;GB/T 22239-2019 基本要求&lt;/a&gt; 中对应等级的控制点，从「一个中心、三重防护」（安全管理中心、安全通信网络、安全区域边界、安全计算环境）逐层建设。&lt;/li&gt;
&lt;li&gt;技术整改可参考本站 &lt;a href="https://www.clearsec.org/wikis/docs/reinforce/"&gt;🥜安全加固&lt;/a&gt; 板块：按主机、数据库、中间件、网络设备给出加固命令与方案。&lt;/li&gt;
&lt;li&gt;管理制度（安全管理制度、机构、人员、建设管理、运维管理五个层面）同步建立。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="4-等级测评委托测评机构实施"&gt;4. 等级测评：委托测评机构实施&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;委托具备等级保护测评资质的机构，按 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8728448-2019-%E6%B5%8B%E8%AF%84%E8%A6%81%E6%B1%82-%E6%A3%80%E6%9F%A5%E5%86%85%E5%AE%B9/"&gt;GB/T 28448 测评要求&lt;/a&gt; 与 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8728449-2018-%E6%B5%8B%E8%AF%84%E8%BF%87%E7%A8%8B%E6%8C%87%E5%8D%97/"&gt;GB/T 28449 测评过程指南&lt;/a&gt; 开展。&lt;/li&gt;
&lt;li&gt;测评分四个活动阶段：&lt;strong&gt;测评准备 → 方案编制 → 现场测评 → 报告编制&lt;/strong&gt;；现场采用访谈、核查、测试三种方法。&lt;/li&gt;
&lt;li&gt;现场核查命令与判定标准见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotection/"&gt;🪬技术部分测评&lt;/a&gt;；结论存在高风险项时需整改复测，判定规则见 &lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E5%AF%86%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E9%A1%B9%E5%88%A4%E5%AE%9A%E6%A0%87%E5%87%86/"&gt;等保与密评高风险项判定标准&lt;/a&gt;。&lt;/li&gt;
&lt;li&gt;报告按 &lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E7%BA%A7%E6%B5%8B%E8%AF%84%E6%8A%A5%E5%91%8A%E6%A8%A1%E6%9D%BF%E4%B8%8E%E4%BD%BF%E7%94%A8%E8%AF%B4%E6%98%8E/"&gt;等级测评报告模板&lt;/a&gt; 编制，结论以得分与风险项综合判定（无高风险且得分达标为「优/良」）。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="5-监督检查公安机关与主管部门的持续监管"&gt;5. 监督检查：公安机关与主管部门的持续监管&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;公安机关对备案系统开展监督检查（抽查测评报告、现场检查）；对拒不整改的可依据《网络安全法》处罚。&lt;/li&gt;
&lt;li&gt;系统发生重大变更（网络架构、承载业务、部署位置变化）需重新定级备案并测评。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="二等保测评周期多久测一次"&gt;二、等保测评周期：多久测一次？&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;系统等级&lt;/th&gt;
					&lt;th&gt;测评频率要求&lt;/th&gt;
					&lt;th&gt;说明&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;第四级及以上&lt;/td&gt;
					&lt;td&gt;每半年至少一次&lt;/td&gt;
					&lt;td&gt;监管强度最高&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;第三级&lt;/td&gt;
					&lt;td&gt;每年至少一次&lt;/td&gt;
					&lt;td&gt;绝大多数重点系统的常态要求&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;第二级&lt;/td&gt;
					&lt;td&gt;无强制年度要求，建议定期（如每两年）自查或测评&lt;/td&gt;
					&lt;td&gt;备案义务仍须履行&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;除年度/半年度测评外，以下情形也触发测评：&lt;/p&gt;</description></item><item><title>等保与密评的区别与联系</title><link>https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E4%B8%8E%E5%AF%86%E8%AF%84%E7%9A%84%E5%8C%BA%E5%88%AB%E4%B8%8E%E8%81%94%E7%B3%BB/</link><pubDate>Tue, 01 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E4%B8%8E%E5%AF%86%E8%AF%84%E7%9A%84%E5%8C%BA%E5%88%AB%E4%B8%8E%E8%81%94%E7%B3%BB/</guid><description>&lt;p&gt;等保（网络安全等级保护）与密评（商用密码应用安全性评估）是当前信息系统合规的两条主线，经常被放在一起问：「能不能只做其中一个？」「要不要测两次？」本文给出对照与协同建议。&lt;/p&gt;
&lt;h2 id="一定位对比"&gt;一、定位对比&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;维度&lt;/th&gt;
					&lt;th&gt;等保 2.0&lt;/th&gt;
					&lt;th&gt;密评&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;制度定位&lt;/td&gt;
					&lt;td&gt;网络安全基础制度，覆盖物理、网络、主机、应用、数据与管理全要素&lt;/td&gt;
					&lt;td&gt;专项评估，只看「密码技术应用」的合规性、正确性与有效性&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;法律依据&lt;/td&gt;
					&lt;td&gt;《网络安全法》第二十一条 + 《信息安全等级保护管理办法》&lt;/td&gt;
					&lt;td&gt;《密码法》第二十七条、第三十七条&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;核心标准&lt;/td&gt;
					&lt;td&gt;GB/T 22239 基本要求、GB/T 28448 测评要求&lt;/td&gt;
					&lt;td&gt;GB/T 39786 密码应用基本要求、GM/T 0115 测评要求&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;适用对象&lt;/td&gt;
					&lt;td&gt;所有非涉网络与信息系统，按五级分级管理&lt;/td&gt;
					&lt;td&gt;关键信息基础设施、等保三级及以上信息系统等&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;监管主体&lt;/td&gt;
					&lt;td&gt;公安机关&lt;/td&gt;
					&lt;td&gt;国家密码管理局及地方密码管理部门&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;实施机构&lt;/td&gt;
					&lt;td&gt;等级保护测评机构&lt;/td&gt;
					&lt;td&gt;商用密码应用安全性评估机构&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;结论形式&lt;/td&gt;
					&lt;td&gt;得分 + 风险等级（优/良/中/差）&lt;/td&gt;
					&lt;td&gt;量化评分（≥60 分且无高风险项为符合）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;周期要求&lt;/td&gt;
					&lt;td&gt;三级及以上每年测评&lt;/td&gt;
					&lt;td&gt;年检制，每年复评&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="二两者的联系"&gt;二、两者的联系&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;定级联动&lt;/strong&gt;：密评的适用范围依托等保定级结果——等保三级及以上系统触发密评义务，密码应用方案常作为等保建设整改的一部分编制。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;控制点交叉&lt;/strong&gt;：等保「安全计算环境」中的身份鉴别、数据传输保密性/完整性、数据备份等控制点，在密评中对应密码应用指标；一次现场核查的证据可以同时支撑两项评估。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;整改互通&lt;/strong&gt;：国密改造（部署服务器密码机、国密 SSL 网关、密码服务平台等）既满足密评指标，也补齐等保身份鉴别与数据保护控制点。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;报告互证&lt;/strong&gt;：两项报告在监督检查中互为佐证，联合办理可减少重复的资料调研与进场次数。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="三常见疑问"&gt;三、常见疑问&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Q：只做了等保，还需要做密评吗？&lt;/strong&gt;
A：如果系统是等保三级及以上或关键信息基础设施，密评是独立的法定义务，不能用等保报告替代。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Q：能否两家机构同时进场？&lt;/strong&gt;
A：可以。实践中推荐「一次调研、双线测评」：先共享系统调研与资产清单，等保与密评各自按其标准出具结论；注意两家机构的资质分别对应各自领域。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Q：预算有限时先做哪个？&lt;/strong&gt;
A：通常先完成等保定级备案（这是其他合规动作的前置），随后根据主管要求排期密评；建设阶段建议密码应用方案与等保整改方案合并设计，避免两次改造。&lt;/p&gt;
&lt;h2 id="四延伸阅读"&gt;四、延伸阅读&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84%E6%B5%81%E7%A8%8B%E4%B8%8E%E5%91%A8%E6%9C%9F%E8%AF%A6%E8%A7%A3/"&gt;等保测评流程与周期详解&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E5%AF%86%E8%AF%84%E6%B5%81%E7%A8%8B%E6%8C%87%E5%8D%97-%E5%95%86%E7%94%A8%E5%AF%86%E7%A0%81%E5%BA%94%E7%94%A8%E5%AE%89%E5%85%A8%E6%80%A7%E8%AF%84%E4%BC%B0/"&gt;密评流程指南（商用密码应用安全性评估）&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E5%AF%86%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E9%A1%B9%E5%88%A4%E5%AE%9A%E6%A0%87%E5%87%86/"&gt;等保与密评高风险项判定标准&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.clearsec.org/wikis/docs/"&gt;三保二评全量对比表（含分保、关保、数评）&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.clearsec.org/wikis/miping/"&gt;等保密评考点刷题 → 密径题库&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>等保与密评高风险项判定标准</title><link>https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E5%AF%86%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E9%A1%B9%E5%88%A4%E5%AE%9A%E6%A0%87%E5%87%86/</link><pubDate>Tue, 01 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E5%AF%86%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E9%A1%B9%E5%88%A4%E5%AE%9A%E6%A0%87%E5%87%86/</guid><description>&lt;p&gt;测评结论中一旦出现「高风险项」，报告等级会直接受影响，且必须整改复测。本文整理等保与密评两条线的高风险判定规则与常见场景。&lt;/p&gt;
&lt;h2 id="一等保高风险判定三大原则"&gt;一、等保高风险判定：三大原则&lt;/h2&gt;
&lt;p&gt;依据《网络安全等级保护测评高风险判定指引》（联盟团标，共收录 69 条判例、对应 40 余项标准要求），判定遵循三条总原则：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;违反法律法规与行业规定必判高风险&lt;/strong&gt;
不符合国家法律法规、行业主管部门明确规定的情况，应判为高风险。测评人员须关注《网络安全法》及国家、行业主管部门发布的各项规定。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;核心要求缺失且无补偿必判高风险&lt;/strong&gt;
不符合或未实现《基本要求》中各等级、层面&lt;strong&gt;核心要求及基本安全功能&lt;/strong&gt;，且无等效或补偿措施降低风险等级的，应判为高风险。强调底线意识。&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;strong&gt;可被高度利用的技术漏洞必判高风险&lt;/strong&gt;
通过技术测试发现被测目标存在&lt;strong&gt;可被高度利用&lt;/strong&gt;、并可能对被测系统产生严重后果的情况，应判为高风险。测评人员应以攻击者视角审视目标系统，贴近实战。&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id="补偿因素高风险不是一刀切"&gt;补偿因素：高风险不是一刀切&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;指引对判例给出「补偿因素」说明：存在可缓解风险的具体措施，或可与其他层面控制点联合分析时，可综合判断风险等级；&lt;/li&gt;
&lt;li&gt;测评师须在报告中对实际情况与风险做详细描述与分析，而不是机械套用判例；&lt;/li&gt;
&lt;li&gt;所有高风险场景在正常情况下均可整改，指引附录给出针对性、可落地的整改建议。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="特别注意事项"&gt;特别注意事项&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;指引不可能枚举所有场景与行业（如工控系统），可结合行业主管要求、系统特点与现有措施综合风险分析；&lt;/li&gt;
&lt;li&gt;对指引未涉及但确实可能产生重大安全隐患的情况，测评人员须结合实际对风险等级做出客观判断。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;原文条目见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95/"&gt;联盟团标-网络安全等级保护测评高风险判定指引&lt;/a&gt;，重大风险隐患情形见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/0.1%E9%87%8D%E5%A4%A7%E9%A3%8E%E9%99%A9%E9%9A%90%E6%82%A3/"&gt;§0.1重大风险隐患&lt;/a&gt;。&lt;/p&gt;
&lt;h2 id="二常见等保高风险场景高频"&gt;二、常见等保高风险场景（高频）&lt;/h2&gt;
&lt;p&gt;以下为现场测评中最常见的高风险类型，完整判例以指引原文为准：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;层面&lt;/th&gt;
					&lt;th&gt;典型高风险场景&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;身份鉴别&lt;/td&gt;
					&lt;td&gt;网络设备/安全设备/服务器使用默认口令或弱口令；远程管理无加密或双因素鉴别（三级）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;访问控制&lt;/td&gt;
					&lt;td&gt;互联网边界防火墙无访问控制策略或策略全放行；特权用户未分离&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全审计&lt;/td&gt;
					&lt;td&gt;核心设备审计功能关闭或日志留存不足六个月（网络安全法要求）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;入侵防范&lt;/td&gt;
					&lt;td&gt;互联网边界无入侵检测/防御能力且无补偿；存在可远程利用的高危漏洞未修复&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;数据保护&lt;/td&gt;
					&lt;td&gt;重要数据无备份；鉴别数据（口令）明文存储&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;安全管理&lt;/td&gt;
					&lt;td&gt;未建立安全管理机构与制度体系（三级以上系统性缺失）&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;各场景对应的加固整改措施见 &lt;a href="https://www.clearsec.org/wikis/docs/reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/"&gt;高风险判定指引与加固对照表&lt;/a&gt; 与 &lt;a href="https://www.clearsec.org/wikis/docs/reinforce/"&gt;🥜安全加固&lt;/a&gt; 板块。&lt;/p&gt;
&lt;h2 id="三密评高风险判定"&gt;三、密评高风险判定&lt;/h2&gt;
&lt;p&gt;密评依据《信息系统密码应用测评要求》（GM/T 0115）及其高风险判定指引，常见高风险场景包括：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;身份鉴别未采用密码技术&lt;/strong&gt;：业务系统登录仅口令且无密码技术增强，属高风险；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;重要数据传输无密码保护&lt;/strong&gt;：重要业务数据、个人信息经互联网明文传输；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;重要数据存储无保密性/完整性保护&lt;/strong&gt;：关键数据明文存储且无完整性校验；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;密钥管理失控&lt;/strong&gt;：密钥明文硬编码在程序中、密钥无生命周期管理；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;密码产品不合规&lt;/strong&gt;：使用未经商用密码产品认证的密码产品承担合规义务。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;判定同样考虑补偿因素与整改可行性；基础概念见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/1%E5%AF%86%E7%A0%81%E5%BA%94%E7%94%A8%E5%9F%BA%E7%A1%80%E7%9F%A5%E8%AF%86/"&gt;§1密码应用基础知识&lt;/a&gt;，完整流程见 &lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E5%AF%86%E8%AF%84%E6%B5%81%E7%A8%8B%E6%8C%87%E5%8D%97-%E5%95%86%E7%94%A8%E5%AF%86%E7%A0%81%E5%BA%94%E7%94%A8%E5%AE%89%E5%85%A8%E6%80%A7%E8%AF%84%E4%BC%B0/"&gt;密评流程指南&lt;/a&gt;。&lt;/p&gt;
&lt;h2 id="四高风险项的处理流程"&gt;四、高风险项的处理流程&lt;/h2&gt;
&lt;ol&gt;
&lt;li&gt;测评报告中明确列出高风险项、对应控制点与风险分析；&lt;/li&gt;
&lt;li&gt;运营单位制定整改计划（对照加固对照表逐条落实）；&lt;/li&gt;
&lt;li&gt;整改完成后留存证据（配置截图、测试记录、加固记录表 &lt;a href="https://www.clearsec.org/wikis/docs/reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/"&gt;16、安全评估加固记录表&lt;/a&gt;）；&lt;/li&gt;
&lt;li&gt;申请测评机构复测，复测通过后报告结论方可生效。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="五常见问题faq"&gt;五、常见问题（FAQ）&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Q：有一个高风险项，报告结论就一定不合格吗？&lt;/strong&gt;
A：等保报告结论综合得分与风险等级给出「优/良/中/差」，存在高风险项时结论通常不会高于「中」，且监管会要求限期整改；密评则是「≥60 分且无高风险项」才判定符合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Q：补偿措施一定能让高风险降级吗？&lt;/strong&gt;
A：不一定。补偿措施必须实质性地降低风险（如网络层隔离 + 审计补偿应用层缺陷），且需在报告中论证；核心安全功能完全缺失的情况通常无法用补偿措施规避。&lt;/p&gt;
&lt;h2 id="六延伸阅读"&gt;六、延伸阅读&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84%E6%B5%81%E7%A8%8B%E4%B8%8E%E5%91%A8%E6%9C%9F%E8%AF%A6%E8%A7%A3/"&gt;等保测评流程与周期详解&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E7%BA%A7%E6%B5%8B%E8%AF%84%E6%8A%A5%E5%91%8A%E6%A8%A1%E6%9D%BF%E4%B8%8E%E4%BD%BF%E7%94%A8%E8%AF%B4%E6%98%8E/"&gt;等级测评报告模板与使用说明&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.clearsec.org/wikis/miping/"&gt;高风险判定相关考点刷题 → 密径题库&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>等级测评报告模板与使用说明</title><link>https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E7%BA%A7%E6%B5%8B%E8%AF%84%E6%8A%A5%E5%91%8A%E6%A8%A1%E6%9D%BF%E4%B8%8E%E4%BD%BF%E7%94%A8%E8%AF%B4%E6%98%8E/</link><pubDate>Tue, 01 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E7%BA%A7%E6%B5%8B%E8%AF%84%E6%8A%A5%E5%91%8A%E6%A8%A1%E6%9D%BF%E4%B8%8E%E4%BD%BF%E7%94%A8%E8%AF%B4%E6%98%8E/</guid><description>&lt;p&gt;等级测评报告是等保工作的最终产出，也是公安监督检查的核心凭证。本文基于《公网安〔2025〕1001 号 附件 3：网络安全等级测评报告模板（2025 版）》拆解报告结构，并给出填写要点。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;模板下载&lt;/strong&gt;：&lt;a href="https://www.clearsec.org/wikis/files/%E5%85%AC%E7%BD%91%E5%AE%89%E3%80%942025%E3%80%951001%E5%8F%B7-%E9%99%84%E4%BB%B63&amp;#43;%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E6%B5%8B%E8%AF%84%E6%8A%A5%E5%91%8A%E6%A8%A1%E6%9D%BF%EF%BC%882025%E7%89%88%EF%BC%89.docx"&gt;网络安全等级测评报告模板（2025 版）.docx&lt;/a&gt;（更多备案与定级文件见 &lt;a href="https://www.clearsec.org/wikis/docs/file/"&gt;💾文件板块&lt;/a&gt;）。&lt;/p&gt;
&lt;h2 id="一报告整体结构"&gt;一、报告整体结构&lt;/h2&gt;
&lt;p&gt;2025 版报告模板由前置表单、正文七章与附录九项构成：&lt;/p&gt;
&lt;h3 id="前置表单"&gt;前置表单&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;表单&lt;/th&gt;
					&lt;th&gt;内容要点&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;网络安全等级测评基本信息表&lt;/td&gt;
					&lt;td&gt;被测对象信息须与&lt;strong&gt;备案证明&lt;/strong&gt;完全一致；等级写法为「第 X 级（SxAy）」，不可写成 SAG&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;声明&lt;/td&gt;
					&lt;td&gt;测评机构资质、报告使用范围与保密声明&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;等级测评结论&lt;/td&gt;
					&lt;td&gt;综合得分、风险等级与最终结论（优/良/中/差）&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;等级测评结论扩展表&lt;/td&gt;
					&lt;td&gt;云计算安全、大数据安全等扩展要求的单独结论&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;总体评价&lt;/td&gt;
					&lt;td&gt;对被测系统安全保护状况的文字综述&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;主要安全问题及整改建议&lt;/td&gt;
					&lt;td&gt;面向被测评单位的问题清单摘要&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id="正文章节"&gt;正文章节&lt;/h3&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;测评项目概述&lt;/strong&gt;：测评目的、测评依据、测评过程、报告分发范围；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;被测对象描述&lt;/strong&gt;：系统概述、测评指标（按等级确定）、测评对象清单；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;单项测评结果分析&lt;/strong&gt;：按「安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心 + 管理五个层面」共 11 组指标展开，每组含已有控制措施汇总与单项结果；另含验证测试（漏洞扫描、渗透测试）与单项测评小结；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;整体测评&lt;/strong&gt;：控制点间安全测评、区域间安全测评与结果汇总；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;安全问题风险分析&lt;/strong&gt;：对不符合项做风险定级（高/中/低），高风险项判定规则见 &lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E5%AF%86%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E9%A1%B9%E5%88%A4%E5%AE%9A%E6%A0%87%E5%87%86/"&gt;等保与密评高风险项判定标准&lt;/a&gt;；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;等级测评结论&lt;/strong&gt;：综合得分与结论等级；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;安全问题整改建议&lt;/strong&gt;：逐问题给出可落地的整改方向。&lt;/li&gt;
&lt;/ol&gt;
&lt;h3 id="附录"&gt;附录&lt;/h3&gt;
&lt;p&gt;附录 A 被测对象资产、附录 B 上次测评问题整改情况说明、附录 C/D 单项测评结果汇总与记录、附录 E 漏洞扫描结果、附录 F 渗透测试结果、附录 G 威胁列表、附录 H/I 云计算/大数据平台测评及整改情况。&lt;/p&gt;
&lt;h2 id="二填写要点与常见错误"&gt;二、填写要点与常见错误&lt;/h2&gt;
&lt;p&gt;逐章编制与审核要点的完整版见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/4%E6%B5%8B%E8%AF%84%E6%8A%A5%E5%91%8A%E7%9A%84%E7%BC%96%E5%88%B6%E5%92%8C%E5%AE%A1%E6%A0%B8%E8%A6%81%E7%82%B9/"&gt;§4测评报告的编制和审核要点&lt;/a&gt;，此处提炼高频错误：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;基本信息表与备案证明不一致&lt;/strong&gt;：系统名称、等级、备案编号必须逐项对照备案证明材料；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;等级表述错误&lt;/strong&gt;：正确写法「第三级（S3A3）」（S 为业务信息安全、A 为系统服务安全），定级要素含义见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8722240-2020-%E5%AE%9A%E7%BA%A7%E6%8C%87%E5%8D%97/"&gt;国标 22240 定级指南&lt;/a&gt;；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;测评对象遗漏&lt;/strong&gt;：云上系统需同步覆盖云平台与被测评租户系统，物联网/工控扩展要求需单独列明；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;风险分析与单项结果脱节&lt;/strong&gt;：单项「部分符合/不符合」必须在第 5 章风险分析中逐条对应，高风险项须说明是否可补偿；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;整改建议空泛&lt;/strong&gt;：应给出具体控制点与整改路径，可参考 &lt;a href="https://www.clearsec.org/wikis/docs/reinforce/"&gt;🥜安全加固&lt;/a&gt; 板块按对象组织的加固手册；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;附录 B 缺失&lt;/strong&gt;：非首次测评的系统必须说明上次测评问题的整改闭环情况，这是监督检查的必查项。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id="三报告结论怎么读"&gt;三、报告结论怎么读&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;结论由&lt;strong&gt;综合得分&lt;/strong&gt;与&lt;strong&gt;风险等级&lt;/strong&gt;共同决定：无高风险项且得分较高为「优/良」；存在高风险项时结论不超过「中」，并须限期整改复测；&lt;/li&gt;
&lt;li&gt;报告交付后被测评单位应组织整改，整改证据与复测记录归档，作为下一年度测评附录 B 的输入；&lt;/li&gt;
&lt;li&gt;报告分发范围需严格控制，涉敏系统按保密要求管理。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="四常见问题faq"&gt;四、常见问题（FAQ）&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Q：报告模板每年会变吗？&lt;/strong&gt;
A：模板随监管要求修订，2025 版为现行版本（依据公网安〔2025〕1001 号）；编制前建议向测评机构确认最新版本。&lt;/p&gt;</description></item><item><title>密评流程指南（商用密码应用安全性评估）</title><link>https://www.clearsec.org/wikis/docs/assessment-guide/%E5%AF%86%E8%AF%84%E6%B5%81%E7%A8%8B%E6%8C%87%E5%8D%97-%E5%95%86%E7%94%A8%E5%AF%86%E7%A0%81%E5%BA%94%E7%94%A8%E5%AE%89%E5%85%A8%E6%80%A7%E8%AF%84%E4%BC%B0/</link><pubDate>Tue, 01 Sep 2026 00:00:00 +0800</pubDate><guid>https://www.clearsec.org/wikis/docs/assessment-guide/%E5%AF%86%E8%AF%84%E6%B5%81%E7%A8%8B%E6%8C%87%E5%8D%97-%E5%95%86%E7%94%A8%E5%AF%86%E7%A0%81%E5%BA%94%E7%94%A8%E5%AE%89%E5%85%A8%E6%80%A7%E8%AF%84%E4%BC%B0/</guid><description>&lt;p&gt;密评（商用密码应用安全性评估）是依据《中华人民共和国密码法》对信息系统密码应用合规性、正确性与有效性进行的评估活动。本文回答「密评怎么办理、流程分几步、结论怎么判」三个核心问题。&lt;/p&gt;
&lt;h2 id="一哪些系统必须做密评"&gt;一、哪些系统必须做密评？&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;关键信息基础设施&lt;/strong&gt;、&lt;strong&gt;网络安全等级保护第三级及以上信息系统&lt;/strong&gt;，应当使用商用密码进行保护，并开展商用密码应用安全性评估（《密码法》第二十七条）。&lt;/li&gt;
&lt;li&gt;政务信息系统、金融与能源等行业主管另有明确密评要求的系统，从其规定。&lt;/li&gt;
&lt;li&gt;未按要求开展密评的，依据《密码法》第三十七条承担相应法律责任（限期改正、警告直至处罚）。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="二密评依据"&gt;二、密评依据&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;类别&lt;/th&gt;
					&lt;th&gt;标准/文件&lt;/th&gt;
					&lt;th&gt;作用&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;法律&lt;/td&gt;
					&lt;td&gt;《中华人民共和国密码法》&lt;/td&gt;
					&lt;td&gt;密评义务与法律责任&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;基本要求&lt;/td&gt;
					&lt;td&gt;GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》&lt;/td&gt;
					&lt;td&gt;物理和环境、网络和通信、设备和计算、应用和数据四个层面的密码应用要求&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;测评要求&lt;/td&gt;
					&lt;td&gt;GM/T 0115《信息系统密码应用测评要求》&lt;/td&gt;
					&lt;td&gt;指标测评方法与判定&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;过程指南&lt;/td&gt;
					&lt;td&gt;GM/T 0116《信息系统密码应用测评过程指南》&lt;/td&gt;
					&lt;td&gt;测评活动流程规范&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;密码应用基础知识（国密算法、密码功能与产品）见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/1%E5%AF%86%E7%A0%81%E5%BA%94%E7%94%A8%E5%9F%BA%E7%A1%80%E7%9F%A5%E8%AF%86/"&gt;§1密码应用基础知识&lt;/a&gt;。&lt;/p&gt;
&lt;h2 id="三密评全流程"&gt;三、密评全流程&lt;/h2&gt;
&lt;p&gt;密评不是一次性的现场活动，而是「建设 + 评估」的闭环，通常分为六步：&lt;/p&gt;
&lt;h3 id="1-现状分析与差距评估"&gt;1. 现状分析与差距评估&lt;/h3&gt;
&lt;p&gt;梳理系统现有密码应用情况：身份鉴别用什么机制、传输通道是否加密、重要数据如何存储保护、日志审计是否防篡改。对照 GB/T 39786 对应等级要求找出差距。&lt;/p&gt;
&lt;h3 id="2-密码应用方案设计"&gt;2. 密码应用方案设计&lt;/h3&gt;
&lt;p&gt;编制《密码应用方案》，明确：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;四个层面（物理和环境、网络和通信、设备和计算、应用和数据）的密码应用设计；&lt;/li&gt;
&lt;li&gt;拟采用的密码产品（须具备商用密码产品认证证书）与算法（SM2/SM3/SM4/SM9 等国密算法优先）；&lt;/li&gt;
&lt;li&gt;密钥管理体系（生成、存储、分发、更新、销毁）。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;方案可参考「免改 / 易改 / 重改」的改造路径选择：能用现有密码产品解决的免改，接口层可适配的易改，需要重构的重改。&lt;/p&gt;
&lt;h3 id="3-方案评估测评机构预审"&gt;3. 方案评估（测评机构预审）&lt;/h3&gt;
&lt;p&gt;三级及以上系统的密码应用方案需经测评机构评估通过后方可实施建设，避免建完不合规返工。评估要点见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/3%E6%B5%8B%E8%AF%84%E6%96%B9%E6%A1%88%E7%9A%84%E7%BC%96%E5%88%B6%E5%92%8C%E5%AE%A1%E6%A0%B8%E8%A6%81%E7%82%B9/"&gt;§3测评方案的编制和审核要点&lt;/a&gt;。&lt;/p&gt;
&lt;h3 id="4-建设与试运行"&gt;4. 建设与试运行&lt;/h3&gt;
&lt;p&gt;按方案部署密码产品与密钥管理系统，完成应用改造并试运行，留存实施记录。&lt;/p&gt;
&lt;h3 id="5-现场测评"&gt;5. 现场测评&lt;/h3&gt;
&lt;p&gt;委托具备商用密码应用安全性评估资质的机构进场，按 GM/T 0115 逐指标测评，方法与等保类似（访谈、核查、测试），重点核查：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;身份鉴别、访问控制信息的密码保护；&lt;/li&gt;
&lt;li&gt;重要数据传输保密性与完整性；&lt;/li&gt;
&lt;li&gt;重要数据存储保密性、完整性与抗抵赖；&lt;/li&gt;
&lt;li&gt;日志记录的完整性保护；&lt;/li&gt;
&lt;li&gt;密钥全生命周期管理。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="6-结论判定与整改复测"&gt;6. 结论判定与整改复测&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;结论按指标符合情况量化评分：&lt;strong&gt;综合得分 ≥60 分且不存在高风险项为「符合」&lt;/strong&gt;；&lt;/li&gt;
&lt;li&gt;存在高风险项（判定规则见 &lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E5%AF%86%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E9%A1%B9%E5%88%A4%E5%AE%9A%E6%A0%87%E5%87%86/"&gt;等保与密评高风险项判定标准&lt;/a&gt;）或得分不足的，需整改后复测；&lt;/li&gt;
&lt;li&gt;报告编制与审核要点见 &lt;a href="https://www.clearsec.org/wikis/docs/gradeprotectionwiki/4%E6%B5%8B%E8%AF%84%E6%8A%A5%E5%91%8A%E7%9A%84%E7%BC%96%E5%88%B6%E5%92%8C%E5%AE%A1%E6%A0%B8%E8%A6%81%E7%82%B9/"&gt;§4测评报告的编制和审核要点&lt;/a&gt;。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="四密评周期与常态化"&gt;四、密评周期与常态化&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;密评实行&lt;strong&gt;年检制&lt;/strong&gt;：通过评估的系统原则上每年开展一次复评（以主管部门与评估机构要求为准）；&lt;/li&gt;
&lt;li&gt;系统密码应用发生重大变更（算法替换、密钥体系调整、架构迁移）应重新评估；&lt;/li&gt;
&lt;li&gt;日常运维需落实密钥管理台账、密码产品运行巡检与日志留存，为年度复评保留证据。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="五常见问题faq"&gt;五、常见问题（FAQ）&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Q：密评和等保可以同时做吗？&lt;/strong&gt;
A：可以，且推荐。两项评估的测评对象高度重叠，「等保三级 + 密评」联合建设、联合进场可显著降低成本；差异对比见 &lt;a href="https://www.clearsec.org/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E4%B8%8E%E5%AF%86%E8%AF%84%E7%9A%84%E5%8C%BA%E5%88%AB%E4%B8%8E%E8%81%94%E7%B3%BB/"&gt;等保与密评的区别与联系&lt;/a&gt;。&lt;/p&gt;</description></item></channel></rss>