# 等保与密评的区别与联系

> 网络安全等级保护（等保 2.0）与商用密码应用安全性评估（密评）的区别与联系：法律依据、适用对象、测评内容、监管机构对比，以及联合办理建议。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

等保（网络安全等级保护）与密评（商用密码应用安全性评估）是当前信息系统合规的两条主线，经常被放在一起问：「能不能只做其中一个？」「要不要测两次？」本文给出对照与协同建议。

## 一、定位对比

| 维度 | 等保 2.0 | 密评 |
| --- | --- | --- |
| 制度定位 | 网络安全基础制度，覆盖物理、网络、主机、应用、数据与管理全要素 | 专项评估，只看「密码技术应用」的合规性、正确性与有效性 |
| 法律依据 | 《网络安全法》第二十一条 + 《信息安全等级保护管理办法》 | 《密码法》第二十七条、第三十七条 |
| 核心标准 | GB/T 22239 基本要求、GB/T 28448 测评要求 | GB/T 39786 密码应用基本要求、GM/T 0115 测评要求 |
| 适用对象 | 所有非涉网络与信息系统，按五级分级管理 | 关键信息基础设施、等保三级及以上信息系统等 |
| 监管主体 | 公安机关 | 国家密码管理局及地方密码管理部门 |
| 实施机构 | 等级保护测评机构 | 商用密码应用安全性评估机构 |
| 结论形式 | 得分 + 风险等级（优/良/中/差） | 量化评分（≥60 分且无高风险项为符合） |
| 周期要求 | 三级及以上每年测评 | 年检制，每年复评 |

## 二、两者的联系

1. **定级联动**：密评的适用范围依托等保定级结果——等保三级及以上系统触发密评义务，密码应用方案常作为等保建设整改的一部分编制。
2. **控制点交叉**：等保「安全计算环境」中的身份鉴别、数据传输保密性/完整性、数据备份等控制点，在密评中对应密码应用指标；一次现场核查的证据可以同时支撑两项评估。
3. **整改互通**：国密改造（部署服务器密码机、国密 SSL 网关、密码服务平台等）既满足密评指标，也补齐等保身份鉴别与数据保护控制点。
4. **报告互证**：两项报告在监督检查中互为佐证，联合办理可减少重复的资料调研与进场次数。

## 三、常见疑问

**Q：只做了等保，还需要做密评吗？**
A：如果系统是等保三级及以上或关键信息基础设施，密评是独立的法定义务，不能用等保报告替代。

**Q：能否两家机构同时进场？**
A：可以。实践中推荐「一次调研、双线测评」：先共享系统调研与资产清单，等保与密评各自按其标准出具结论；注意两家机构的资质分别对应各自领域。

**Q：预算有限时先做哪个？**
A：通常先完成等保定级备案（这是其他合规动作的前置），随后根据主管要求排期密评；建设阶段建议密码应用方案与等保整改方案合并设计，避免两次改造。

## 四、延伸阅读

- [等保测评流程与周期详解](/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84%E6%B5%81%E7%A8%8B%E4%B8%8E%E5%91%A8%E6%9C%9F%E8%AF%A6%E8%A7%A3/)
- [密评流程指南（商用密码应用安全性评估）](/wikis/docs/assessment-guide/%E5%AF%86%E8%AF%84%E6%B5%81%E7%A8%8B%E6%8C%87%E5%8D%97-%E5%95%86%E7%94%A8%E5%AF%86%E7%A0%81%E5%BA%94%E7%94%A8%E5%AE%89%E5%85%A8%E6%80%A7%E8%AF%84%E4%BC%B0/)
- [等保与密评高风险项判定标准](/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E5%AF%86%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E9%A1%B9%E5%88%A4%E5%AE%9A%E6%A0%87%E5%87%86/)
- [三保二评全量对比表（含分保、关保、数评）](/wikis/docs/)
- [等保密评考点刷题 → 密径题库](/miping/)
