# 等保测评流程与周期详解

> 等保测评全流程详解：定级、公安备案、建设整改、等级测评、监督检查五个阶段怎么走；三级系统多久测一次、测评周期与费用如何估算。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

「等保怎么办、多久测一次、要花多长时间」是网络安全等级保护（等保 2.0）落地时最高频的问题。本文按《网络安全法》第二十一条与配套规范，把等保全流程拆成五个阶段，并给出测评周期与常见问答。

## 一、等保工作的五个阶段

等保 2.0 的完整工作链条为：**定级 → 备案 → 建设整改 → 等级测评 → 监督检查**，循环往复、持续合规。

### 1. 定级：确定系统的安全保护等级

- 定级对象的安全保护等级由**业务信息安全保护等级**与**系统服务安全保护等级**中的较高者决定，共分五级。
- 定级依据 [国标 22240-2020 定级指南](/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8722240-2020-%E5%AE%9A%E7%BA%A7%E6%8C%87%E5%8D%97/)：根据受侵害客体（公民/法人权益、社会秩序/公共利益、国家安全）与损害程度（一般/严重/特别严重）查表确定。
- 二级及以上系统的定级结论应组织专家评审；定级要素与矩阵表见 [等保总览·定级](/wikis/docs/)。

### 2. 备案：向公安机关提交备案材料

- 运营使用单位在系统定级后 30 日内，向所在地设区的市级及以上公安机关网安部门提交备案。
- 常用材料：备案表、定级报告、专家评审意见、系统拓扑与安全方案等，模板可参考 [💾文件板块](/wikis/docs/file/)。
- 备案通过后取得备案证明，备案证明编号是后续测评报告「基本信息表」的必填项。

### 3. 建设整改：按《基本要求》补齐安全措施

- 对照 [GB/T 22239-2019 基本要求](/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8722239-2019-%E5%9F%BA%E6%9C%AC%E8%A6%81%E6%B1%82-%E6%8E%A7%E5%88%B6%E7%82%B9%E8%A6%81%E6%B1%82%E9%A1%B9%E6%B5%8B%E8%AF%84%E5%AF%B9%E8%B1%A1/) 中对应等级的控制点，从「一个中心、三重防护」（安全管理中心、安全通信网络、安全区域边界、安全计算环境）逐层建设。
- 技术整改可参考本站 [🥜安全加固](/wikis/docs/reinforce/) 板块：按主机、数据库、中间件、网络设备给出加固命令与方案。
- 管理制度（安全管理制度、机构、人员、建设管理、运维管理五个层面）同步建立。

### 4. 等级测评：委托测评机构实施

- 委托具备等级保护测评资质的机构，按 [GB/T 28448 测评要求](/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8728448-2019-%E6%B5%8B%E8%AF%84%E8%A6%81%E6%B1%82-%E6%A3%80%E6%9F%A5%E5%86%85%E5%AE%B9/) 与 [GB/T 28449 测评过程指南](/wikis/docs/gradeprotectionwiki/%E5%9B%BD%E6%A0%8728449-2018-%E6%B5%8B%E8%AF%84%E8%BF%87%E7%A8%8B%E6%8C%87%E5%8D%97/) 开展。
- 测评分四个活动阶段：**测评准备 → 方案编制 → 现场测评 → 报告编制**；现场采用访谈、核查、测试三种方法。
- 现场核查命令与判定标准见 [🪬技术部分测评](/wikis/docs/gradeprotection/)；结论存在高风险项时需整改复测，判定规则见 [等保与密评高风险项判定标准](/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E5%AF%86%E8%AF%84%E9%AB%98%E9%A3%8E%E9%99%A9%E9%A1%B9%E5%88%A4%E5%AE%9A%E6%A0%87%E5%87%86/)。
- 报告按 [等级测评报告模板](/wikis/docs/assessment-guide/%E7%AD%89%E7%BA%A7%E6%B5%8B%E8%AF%84%E6%8A%A5%E5%91%8A%E6%A8%A1%E6%9D%BF%E4%B8%8E%E4%BD%BF%E7%94%A8%E8%AF%B4%E6%98%8E/) 编制，结论以得分与风险项综合判定（无高风险且得分达标为「优/良」）。

### 5. 监督检查：公安机关与主管部门的持续监管

- 公安机关对备案系统开展监督检查（抽查测评报告、现场检查）；对拒不整改的可依据《网络安全法》处罚。
- 系统发生重大变更（网络架构、承载业务、部署位置变化）需重新定级备案并测评。

## 二、等保测评周期：多久测一次？

| 系统等级 | 测评频率要求 | 说明 |
| --- | --- | --- |
| 第四级及以上 | 每半年至少一次 | 监管强度最高 |
| 第三级 | 每年至少一次 | 绝大多数重点系统的常态要求 |
| 第二级 | 无强制年度要求，建议定期（如每两年）自查或测评 | 备案义务仍须履行 |

除年度/半年度测评外，以下情形也触发测评：

- 系统新建、改扩建或迁移上云后首次投运；
- 发生重大网络安全事件后；
- 主管部门专项要求或单位自身合规审计需要。

**一次测评项目的实施周期**（供排期参考）：

1. 测评准备与资料调研：约 1–2 周；
2. 方案编制与评审：约 1 周；
3. 现场测评：单个三级系统通常 1–2 周，视资产规模与分布浮动；
4. 报告编制与审核：约 1–2 周；
5. 若存在高风险项：整改周期视问题复杂度，整改后需复测。

## 三、常见问题（FAQ）

**Q：等保测评费用大概多少？**
A：按定级对象数量、等级与资产规模计价，行业内通常按「系统 × 等级」收费，三级系统高于二级；同一单位多个系统可打包。具体以测评机构报价为准，建议先完成定级备案再询价。

**Q：等保测评和密评能一起办吗？**
A：可以协同。两者测评对象重叠但依据不同（等保依据网络安全法，密评依据密码法），实践中常见「等保三级 + 密评」同步建设、同期测评，减少重复进场。两者的关系见 [等保与密评的区别与联系](/wikis/docs/assessment-guide/%E7%AD%89%E4%BF%9D%E4%B8%8E%E5%AF%86%E8%AF%84%E7%9A%84%E5%8C%BA%E5%88%AB%E4%B8%8E%E8%81%94%E7%B3%BB/)。

**Q：测评结论有高风险项怎么办？**
A：高风险项必须整改。可对照 [高风险判定指引与加固对照表](/wikis/docs/reinforce/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/22%E9%AB%98%E9%A3%8E%E9%99%A9%E5%88%A4%E5%AE%9A%E6%8C%87%E5%BC%95%E4%B8%8E%E5%8A%A0%E5%9B%BA%E5%AF%B9%E7%85%A7%E8%A1%A8/) 制定整改计划，整改完成后申请复测；未消除高风险的报告结论会被降级。

**Q：二级系统可以不做测评吗？**
A：二级系统备案是法定义务；测评虽无强制年度要求，但很多行业主管部门、甲方供应链安全要求会将其纳入准入条件，建议按两年一次安排。

## 四、延伸阅读

- [等保 2.0 制度总览与三保二评对比](/wikis/docs/)
- [等保测评流程与判定相关考点刷题 → 密径题库](/miping/)
- [🧭评估指南专栏](/wikis/docs/assessment-guide/)
