等级测评报告模板与使用说明
网络安全等级测评报告模板(2025 版)结构拆解:基本信息表、单项测评、整体测评、风险分析与结论各章怎么填,附下载入口与常见填写错误。
Categories:
少于1分钟
等级测评报告是等保工作的最终产出,也是公安监督检查的核心凭证。本文基于《公网安〔2025〕1001 号 附件 3:网络安全等级测评报告模板(2025 版)》拆解报告结构,并给出填写要点。
模板下载:网络安全等级测评报告模板(2025 版).docx(更多备案与定级文件见 💾文件板块)。
一、报告整体结构
2025 版报告模板由前置表单、正文七章与附录九项构成:
前置表单
| 表单 | 内容要点 |
|---|---|
| 网络安全等级测评基本信息表 | 被测对象信息须与备案证明完全一致;等级写法为「第 X 级(SxAy)」,不可写成 SAG |
| 声明 | 测评机构资质、报告使用范围与保密声明 |
| 等级测评结论 | 综合得分、风险等级与最终结论(优/良/中/差) |
| 等级测评结论扩展表 | 云计算安全、大数据安全等扩展要求的单独结论 |
| 总体评价 | 对被测系统安全保护状况的文字综述 |
| 主要安全问题及整改建议 | 面向被测评单位的问题清单摘要 |
正文章节
- 测评项目概述:测评目的、测评依据、测评过程、报告分发范围;
- 被测对象描述:系统概述、测评指标(按等级确定)、测评对象清单;
- 单项测评结果分析:按「安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心 + 管理五个层面」共 11 组指标展开,每组含已有控制措施汇总与单项结果;另含验证测试(漏洞扫描、渗透测试)与单项测评小结;
- 整体测评:控制点间安全测评、区域间安全测评与结果汇总;
- 安全问题风险分析:对不符合项做风险定级(高/中/低),高风险项判定规则见 等保与密评高风险项判定标准;
- 等级测评结论:综合得分与结论等级;
- 安全问题整改建议:逐问题给出可落地的整改方向。
附录
附录 A 被测对象资产、附录 B 上次测评问题整改情况说明、附录 C/D 单项测评结果汇总与记录、附录 E 漏洞扫描结果、附录 F 渗透测试结果、附录 G 威胁列表、附录 H/I 云计算/大数据平台测评及整改情况。
二、填写要点与常见错误
逐章编制与审核要点的完整版见 §4测评报告的编制和审核要点,此处提炼高频错误:
- 基本信息表与备案证明不一致:系统名称、等级、备案编号必须逐项对照备案证明材料;
- 等级表述错误:正确写法「第三级(S3A3)」(S 为业务信息安全、A 为系统服务安全),定级要素含义见 国标 22240 定级指南;
- 测评对象遗漏:云上系统需同步覆盖云平台与被测评租户系统,物联网/工控扩展要求需单独列明;
- 风险分析与单项结果脱节:单项「部分符合/不符合」必须在第 5 章风险分析中逐条对应,高风险项须说明是否可补偿;
- 整改建议空泛:应给出具体控制点与整改路径,可参考 🥜安全加固 板块按对象组织的加固手册;
- 附录 B 缺失:非首次测评的系统必须说明上次测评问题的整改闭环情况,这是监督检查的必查项。
三、报告结论怎么读
- 结论由综合得分与风险等级共同决定:无高风险项且得分较高为「优/良」;存在高风险项时结论不超过「中」,并须限期整改复测;
- 报告交付后被测评单位应组织整改,整改证据与复测记录归档,作为下一年度测评附录 B 的输入;
- 报告分发范围需严格控制,涉敏系统按保密要求管理。
四、常见问题(FAQ)
Q:报告模板每年会变吗? A:模板随监管要求修订,2025 版为现行版本(依据公网安〔2025〕1001 号);编制前建议向测评机构确认最新版本。
Q:被测评单位需要自己写报告吗? A:报告由测评机构编制,但被测单位需配合提供调研表、资产清单、制度文档,并对「被测对象描述」与整改情况真实性负责。
Q:密评报告和等保报告格式一样吗? A:不同。密评报告按密码应用四个层面(物理和环境、网络和通信、设备和计算、应用和数据)组织指标与结论,编制要点可参考 §4 中的报告通用审核原则。