等保测评流程与周期详解

等保测评全流程详解:定级、公安备案、建设整改、等级测评、监督检查五个阶段怎么走;三级系统多久测一次、测评周期与费用如何估算。

「等保怎么办、多久测一次、要花多长时间」是网络安全等级保护(等保 2.0)落地时最高频的问题。本文按《网络安全法》第二十一条与配套规范,把等保全流程拆成五个阶段,并给出测评周期与常见问答。

一、等保工作的五个阶段

等保 2.0 的完整工作链条为:定级 → 备案 → 建设整改 → 等级测评 → 监督检查,循环往复、持续合规。

1. 定级:确定系统的安全保护等级

  • 定级对象的安全保护等级由业务信息安全保护等级系统服务安全保护等级中的较高者决定,共分五级。
  • 定级依据 国标 22240-2020 定级指南:根据受侵害客体(公民/法人权益、社会秩序/公共利益、国家安全)与损害程度(一般/严重/特别严重)查表确定。
  • 二级及以上系统的定级结论应组织专家评审;定级要素与矩阵表见 等保总览·定级

2. 备案:向公安机关提交备案材料

  • 运营使用单位在系统定级后 30 日内,向所在地设区的市级及以上公安机关网安部门提交备案。
  • 常用材料:备案表、定级报告、专家评审意见、系统拓扑与安全方案等,模板可参考 💾文件板块
  • 备案通过后取得备案证明,备案证明编号是后续测评报告「基本信息表」的必填项。

3. 建设整改:按《基本要求》补齐安全措施

  • 对照 GB/T 22239-2019 基本要求 中对应等级的控制点,从「一个中心、三重防护」(安全管理中心、安全通信网络、安全区域边界、安全计算环境)逐层建设。
  • 技术整改可参考本站 🥜安全加固 板块:按主机、数据库、中间件、网络设备给出加固命令与方案。
  • 管理制度(安全管理制度、机构、人员、建设管理、运维管理五个层面)同步建立。

4. 等级测评:委托测评机构实施

5. 监督检查:公安机关与主管部门的持续监管

  • 公安机关对备案系统开展监督检查(抽查测评报告、现场检查);对拒不整改的可依据《网络安全法》处罚。
  • 系统发生重大变更(网络架构、承载业务、部署位置变化)需重新定级备案并测评。

二、等保测评周期:多久测一次?

系统等级测评频率要求说明
第四级及以上每半年至少一次监管强度最高
第三级每年至少一次绝大多数重点系统的常态要求
第二级无强制年度要求,建议定期(如每两年)自查或测评备案义务仍须履行

除年度/半年度测评外,以下情形也触发测评:

  • 系统新建、改扩建或迁移上云后首次投运;
  • 发生重大网络安全事件后;
  • 主管部门专项要求或单位自身合规审计需要。

一次测评项目的实施周期(供排期参考):

  1. 测评准备与资料调研:约 1–2 周;
  2. 方案编制与评审:约 1 周;
  3. 现场测评:单个三级系统通常 1–2 周,视资产规模与分布浮动;
  4. 报告编制与审核:约 1–2 周;
  5. 若存在高风险项:整改周期视问题复杂度,整改后需复测。

三、常见问题(FAQ)

Q:等保测评费用大概多少? A:按定级对象数量、等级与资产规模计价,行业内通常按「系统 × 等级」收费,三级系统高于二级;同一单位多个系统可打包。具体以测评机构报价为准,建议先完成定级备案再询价。

Q:等保测评和密评能一起办吗? A:可以协同。两者测评对象重叠但依据不同(等保依据网络安全法,密评依据密码法),实践中常见「等保三级 + 密评」同步建设、同期测评,减少重复进场。两者的关系见 等保与密评的区别与联系

Q:测评结论有高风险项怎么办? A:高风险项必须整改。可对照 高风险判定指引与加固对照表 制定整改计划,整改完成后申请复测;未消除高风险的报告结论会被降级。

Q:二级系统可以不做测评吗? A:二级系统备案是法定义务;测评虽无强制年度要求,但很多行业主管部门、甲方供应链安全要求会将其纳入准入条件,建议按两年一次安排。

四、延伸阅读