# 等保与密评高风险项判定标准

> 等保测评与密评的高风险项怎么判：三大判定原则、补偿因素分析、常见高风险场景清单，以及高风险项的整改与复测规则。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

测评结论中一旦出现「高风险项」，报告等级会直接受影响，且必须整改复测。本文整理等保与密评两条线的高风险判定规则与常见场景。

## 一、等保高风险判定：三大原则

依据《网络安全等级保护测评高风险判定指引》（联盟团标，共收录 69 条判例、对应 40 余项标准要求），判定遵循三条总原则：

1. **违反法律法规与行业规定必判高风险**
   不符合国家法律法规、行业主管部门明确规定的情况，应判为高风险。测评人员须关注《网络安全法》及国家、行业主管部门发布的各项规定。

2. **核心要求缺失且无补偿必判高风险**
   不符合或未实现《基本要求》中各等级、层面**核心要求及基本安全功能**，且无等效或补偿措施降低风险等级的，应判为高风险。强调底线意识。

3. **可被高度利用的技术漏洞必判高风险**
   通过技术测试发现被测目标存在**可被高度利用**、并可能对被测系统产生严重后果的情况，应判为高风险。测评人员应以攻击者视角审视目标系统，贴近实战。

### 补偿因素：高风险不是一刀切

- 指引对判例给出「补偿因素」说明：存在可缓解风险的具体措施，或可与其他层面控制点联合分析时，可综合判断风险等级；
- 测评师须在报告中对实际情况与风险做详细描述与分析，而不是机械套用判例；
- 所有高风险场景在正常情况下均可整改，指引附录给出针对性、可落地的整改建议。

### 特别注意事项

- 指引不可能枚举所有场景与行业（如工控系统），可结合行业主管要求、系统特点与现有措施综合风险分析；
- 对指引未涉及但确实可能产生重大安全隐患的情况，测评人员须结合实际对风险等级做出客观判断。

原文条目见 [联盟团标-网络安全等级保护测评高风险判定指引](/wikis/docs/gradeprotectionwiki/%E8%81%94%E7%9B%9F%E5%9B%A2%E6%A0%87-%E7%BD%91%E7%BB%9C%E5%AE%89%E5%85%A8%E7%AD%89%E7%BA%A7%E4%BF%9D%E6%8A%A4%E6%B5%8B%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95/)，重大风险隐患情形见 [§0.1重大风险隐患](/wikis/docs/gradeprotectionwiki/0.1%E9%87%8D%E5%A4%A7%E9%A3%8E%E9%99%A9%E9%9A%90%E6%82%A3/)。

## 二、常见等保高风险场景（高频）

以下为现场测评中最常见的高风险类型，完整判例以指引原文为准：

| 层面 | 典型高风险场景 |
| --- | --- |
| 身份鉴别 | 网络设备/安全设备/服务器使用默认口令或弱口令；远程管理无加密或双因素鉴别（三级） |
| 访问控制 | 互联网边界防火墙无访问控制策略或策略全放行；特权用户未分离 |
| 安全审计 | 核心设备审计功能关闭或日志留存不足六个月（网络安全法要求） |
| 入侵防范 | 互联网边界无入侵检测/防御能力且无补偿；存在可远程利用的高危漏洞未修复 |
| 数据保护 | 重要数据无备份；鉴别数据（口令）明文存储 |
| 安全管理 | 未建立安全管理机构与制度体系（三级以上系统性缺失） |

各场景对应的加固整改措施见 [高风险判定指引与加固对照表](/wikis/docs/reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/) 与 [🥜安全加固](/wikis/docs/reinforce/) 板块。

## 三、密评高风险判定

密评依据《信息系统密码应用测评要求》（GM/T 0115）及其高风险判定指引，常见高风险场景包括：

- **身份鉴别未采用密码技术**：业务系统登录仅口令且无密码技术增强，属高风险；
- **重要数据传输无密码保护**：重要业务数据、个人信息经互联网明文传输；
- **重要数据存储无保密性/完整性保护**：关键数据明文存储且无完整性校验；
- **密钥管理失控**：密钥明文硬编码在程序中、密钥无生命周期管理；
- **密码产品不合规**：使用未经商用密码产品认证的密码产品承担合规义务。

判定同样考虑补偿因素与整改可行性；基础概念见 [§1密码应用基础知识](/wikis/docs/gradeprotectionwiki/1%E5%AF%86%E7%A0%81%E5%BA%94%E7%94%A8%E5%9F%BA%E7%A1%80%E7%9F%A5%E8%AF%86/)，完整流程见 [密评流程指南](/wikis/docs/assessment-guide/%E5%AF%86%E8%AF%84%E6%B5%81%E7%A8%8B%E6%8C%87%E5%8D%97-%E5%95%86%E7%94%A8%E5%AF%86%E7%A0%81%E5%BA%94%E7%94%A8%E5%AE%89%E5%85%A8%E6%80%A7%E8%AF%84%E4%BC%B0/)。

## 四、高风险项的处理流程

1. 测评报告中明确列出高风险项、对应控制点与风险分析；
2. 运营单位制定整改计划（对照加固对照表逐条落实）；
3. 整改完成后留存证据（配置截图、测试记录、加固记录表 [16、安全评估加固记录表](/wikis/docs/reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/16%E5%AE%89%E5%85%A8%E8%AF%84%E4%BC%B0%E5%8A%A0%E5%9B%BA%E8%AE%B0%E5%BD%95%E8%A1%A83.0/)）；
4. 申请测评机构复测，复测通过后报告结论方可生效。

## 五、常见问题（FAQ）

**Q：有一个高风险项，报告结论就一定不合格吗？**
A：等保报告结论综合得分与风险等级给出「优/良/中/差」，存在高风险项时结论通常不会高于「中」，且监管会要求限期整改；密评则是「≥60 分且无高风险项」才判定符合。

**Q：补偿措施一定能让高风险降级吗？**
A：不一定。补偿措施必须实质性地降低风险（如网络层隔离 + 审计补偿应用层缺陷），且需在报告中论证；核心安全功能完全缺失的情况通常无法用补偿措施规避。

## 六、延伸阅读

- [等保测评流程与周期详解](/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E6%B5%8B%E8%AF%84%E6%B5%81%E7%A8%8B%E4%B8%8E%E5%91%A8%E6%9C%9F%E8%AF%A6%E8%A7%A3/)
- [等级测评报告模板与使用说明](/wikis/docs/assessment-guide/%E7%AD%89%E7%BA%A7%E6%B5%8B%E8%AF%84%E6%8A%A5%E5%91%8A%E6%A8%A1%E6%9D%BF%E4%B8%8E%E4%BD%BF%E7%94%A8%E8%AF%B4%E6%98%8E/)
- [高风险判定相关考点刷题 → 密径题库](/miping/)
