等保三级的安全管理制度体系严格对应 GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》中的全部管理类控制点,完整体系应分为安全策略、管理制度、操作规程、记录表单四个层级,自上而下形成 “纲领 - 规则 - 细则 - 佐证” 的闭环。以下为等级保护测评必查的核心制度清单,结合标准原文与测评实操要求,明确每项制度的定位与强制属性。
一、安全策略层(顶层纲领,1 项必查)
网络安全总体方针与安全策略
这是整个制度体系的母文件,明确单位网络安全工作的总体目标、保护对象范围、核心防护原则、整体安全框架与责任主体。所有下级管理制度、操作规程均须以此为准则,不得与之冲突。
二、管理制度层(测评核心必查,对应标准五大类)
(一)安全管理制度类(对应标准 “安全管理制度” 控制点)
安全管理制度制定与评审管理办法
规范制度的起草、评审、发布、版本控制、定期修订与废止全流程,确保制度体系的时效性与合规性。
(二)安全管理机构与岗位类(对应标准 “安全管理机构” 控制点)
1. 安全管理机构与岗位职责制度
明确安全管理部门 / 岗位设置,落实系统管理员、安全管理员、审计管理员三权分离原则,三类关键岗位不得互相兼任;三级系统应设置专职安全管理岗位,配备专职安全管理人员。
2. 跨部门安全协调与沟通机制
建立安全部门与业务、运维、人事、法务等部门的协作机制,以及对外监管对接流程。此项可融入岗位职责制度,无需单独成文。
(三)人员安全管理类(对应标准 “人员安全管理” 控制点)
1. 人员安全管理办法
覆盖人员全生命周期管控,包含关键岗位背景审查、入职安全交底、在岗权限管控、离岗权限即时回收与资产交接等要求。
2. 安全教育与培训管理制度
明确全员安全意识培训、岗位专项技能培训的组织方式与考核机制。标准要求 “定期开展培训”,未强制规定年度频次,企业可结合自身风险设定,行业实操中通常建议每年不少于 2 次。
3. 保密与安全责任制度
规定人员保密义务,要求关键岗位签署保密协议与安全责任书,明确违规追责机制。
补充:人员安全考核与奖惩机制属于企业管理延伸项,标准无强制要求,可按需增设。
(四)系统建设管理类(对应标准 “系统建设管理” 控制点)
1. 网络安全定级备案管理办法
规范信息系统定级、专家评审、公安机关备案、等级变更的全流程,确保定级准确、备案合规。
2. 等级测评管理制度(三级法定强制)
依据《网络安全法》与《信息安全等级保护管理办法》,第三级信息系统应当每年至少开展一次等级测评。制度需明确测评机构选型要求、测评周期、配合流程、问题整改闭环、报告归档等全链路管理要求。
3. 安全建设项目管理规定
落实 “三同步” 原则(安全建设与系统建设同步规划、同步建设、同步使用),明确安全方案设计、项目实施、上线验收的全流程安全要求。
4. 安全产品与服务采购管理办法
规范安全产品选型标准,要求采购符合国家规范、具备合规资质的产品与服务;同步明确服务商资质审查、供应链安全管控要求。
5. 第三方服务商安全管理制度
对开发、运维、云服务等外部服务商进行安全管控,签订安全保密协议,明确双方安全责任与义务。
6. 系统上线安全验收管理规定
要求系统上线前完成安全测试、漏洞扫描、配置核查,安全验收通过后方可正式上线运行。
7. 软件开发安全管理办法(自研系统必备)
覆盖需求、设计、编码、测试、发布全开发流程的安全管控,落实代码安全审计、漏洞修复等要求。
(五)系统运维管理类(测评核查最细、高频失分点)
对应标准 “系统运维管理” 全部控制点,为三级管理制度的核心模块:
1. 机房与物理环境安全管理制度
规范机房出入管控、供电保障、消防、温湿度监控、设备物理防护等要求。
2. 资产管理办法
建立全量资产台账,覆盖网络设备、安全设备、服务器、终端、存储介质等,明确资产全生命周期管理要求。
3. 配置管理制度(独立控制点,必查)
记录并维护系统基本配置信息,包括网络拓扑、设备软件组件、版本与补丁信息、配置参数等;配置变更需纳入变更管控,同步更新配置信息库。
4. 存储介质安全管理制度
规范介质的标识、存储、流转、维修、销毁全流程,防止数据泄露。
5. 网络与系统安全运维管理制度
覆盖网络分区分域、边界防护、访问控制策略、系统加固、远程运维管控、外部连接管控等全维度运维要求。
6. 账号与权限管理制度
规范账号全生命周期管理,严格落实最小权限原则;明确三级系统强制要求 —— 重要系统、核心设备登录需采用基于密码技术的双因素认证。
7. 安全审计管理制度
规定日志采集范围、存储方式、保护机制与分析流程;明确三级系统强制要求 ——安全审计日志留存不少于 6 个月,审计记录不可篡改、不可删除。
8. 漏洞与补丁管理办法
建立漏洞定期扫描、风险分级、修复闭环、验证复测的全流程管理机制。标准要求 “及时识别并修补漏洞”,未强制统一修复时限,企业可根据漏洞风险等级分级设定修复周期。
9. 恶意代码防护管理制度
规范终端、服务器、边界的恶意代码防护机制,明确病毒库更新、定时查杀、异常处置流程。
10. 变更安全管理办法
建立变更申请、风险评审、测试验证、实施、回滚、复盘的管控流程,防止随意变更引发安全风险。
11. 数据安全与备份恢复管理制度
落实数据分类分级、重要数据加密存储要求;明确三级系统强制要求 ——重要数据需具备本地备份 + 异地备份能力,制定完整的备份策略、恢复策略与操作流程;同时需包含剩余信息保护要求,确保敏感数据存储空间释放或重分配前被完全清除。
12. 密码应用安全管理制度
规范密码算法选型、密钥全生命周期管理、密码产品使用流程,要求使用国家密码管理部门核准的密码技术与产品。
13. 安全事件处置与报告管理办法
划分安全事件等级,明确应急处置流程、上报时限、溯源分析与复盘改进机制。
14. 网络安全应急预案
包含总体应急预案及勒索病毒攻击、数据泄露、系统中断等专项预案;标准要求 “定期开展应急预案培训与演练”,未强制统一演练频次,企业可结合风险等级设定。
15. 个人信息保护管理制度
规范个人信息采集、存储、使用、共享、删除全流程,符合最小必要与授权同意原则。
三、操作规程层(制度落地细则,配套执行文件)
管理制度是原则性要求,操作规程是落地的执行步骤,确保每个管理要求都有可执行的动作标准,测评中会抽查操作规程与制度的匹配度。
核心必备操作规程包括:
设备运维操作规程
账号权限配置操作规程
备份恢复操作流程
漏洞扫描与修复操作规程
应急处置操作手册
安全审计分析操作规程
四、记录表单层(落地佐证,测评必查)
所有制度与规程的执行必须留下可追溯的记录,无记录的制度在测评中会直接判定为不符合项。核心佐证材料包括:
五、三级差异化管理要求说明
针对易混淆的 “三级专属要求”,结合标准明确界定:
安全管理中心相关制度安全管理中心是等保 2.0 中
三级系统强制、二级系统无要求的技术类控制点,包含系统管理、审计管理、安全管理、集中管控四个维度。虽然其核心是技术架构要求,但三级系统必须配套《安全管理中心运行管理办法》,规范集中管控平台的运行维护、告警处置、策略下发、态势监控流程,属于测评必查项。
密码应用相关要求密码管理是二级、三级系统共有的控制点,并非三级专属,但三级系统在身份鉴别、数据传输加密等方面的密码应用要求更严格。
需特别注意:
商用密码应用安全性评估(密评)是依据《密码法》的独立合规要求,与等保测评并行,三级等保系统通常属于密评覆盖范围,但密评管理制度不等同于等保中的密码管理制度,二者需分别建设。
六、落地实操注意事项
制度需与实际环境匹配禁止直接套用通用模板,制度内容必须与单位业务场景、系统架构、人员配置一一对应,避免出现 “制度与实际两张皮” 的不符合项。测评时会逐条核对制度要求与实际执行情况的一致性。
正式发布并统一管控所有制度需以正式文件形式发布,标注版本号、发布日期、审批签字,纳入统一文件管理体系,确保可追溯、可查阅。
形成闭环佐证链条每一项制度要求都必须配套对应的操作规程与执行记录,做到 “有制度、有执行、有记录、可核查”。仅有制度文本无落地记录,是等保测评管理类最常见的失分点。
频次要求区分 “标准强制” 与 “实操建议”标准明确规定的强制频次必须严格执行:三级每年至少 1 次等级测评、日志留存不少于 6 个月、重要数据异地备份。
标准未明确的频次(如制度评审、培训次数、演练周期),企业应结合自身风险等级与行业监管要求合理设定,不宜盲目套用通用说法。
合理区分 “必查项” 与 “优化项”本文中标注为建议项、延伸项的制度,属于提升安全管理水平的补充内容,并非等保标准的强制控制点,企业可根据自身规模与需求按需建设。