做网络安全合规的朋友,几乎每天都能听到这个灵魂拷问:
"我们系统是做等保三级,还是等保 2.0?""等保 2.0 和三级哪个更严?"先说结论:这是一个典型的伪问题。
等保 2.0 和等保三级,根本不是 "二选一" 的关系,甚至不在同一个维度上。它们的差别之大,就像问 "住三居室还是住 2024 年新建的房子" 一样 —— 前者说的是户型大小,后者说的是建筑标准,完全是两码事。
今天这篇文章,用大白话给你讲透两者的本质区别,看完再也不会搞混。
等保 2.0,全称是 "网络安全等级保护 2.0 标准体系",是我国网络安全等级保护制度的第二代国家标准。
简单说,等级保护是国家定的一套网络安全规矩,所有单位的信息系统都得按这个规矩来做防护。这套规矩最早在 2007 年左右全面推行,业内叫 "等保 1.0"。
到了 2019 年 12 月 1 日,国家标准《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)正式实施,标志着我们全面进入了 "等保 2.0" 时代。
等保 2.0 是一套完整的规则体系,它的核心变化是:
保护对象从原来的传统信息系统,扩大到云计算、大数据、物联网、工业控制系统等所有新型网络形态
防护理念从 "被动防御" 转向 "主动防御、动态防御、持续防护"
要求更重实效,新增了风险评估、监测预警、应急处置、数据安全等核心内容
法律地位更高,对接《网络安全法》《数据安全法》《个人信息保护法》等多部法律法规,强制约束力显著提升
一句话总结:等保 2.0 就是现行有效的 "最新版网络安全合规总规则"。
等保三级,全称是 "网络安全等级保护第三级",是安全防护强度的一个级别。
国家按照 "系统越重要,出事后果越严重,保护要求越高" 的原则,把所有网络和信息系统从低到高分成了 5 个等级:
第一级为自主保护级,系统受损后主要损害公民、企业的合法权益,不影响社会秩序和国家安全,常见于小型企业内部系统、普通个人网站。
第二级为指导保护级,系统受损后会严重损害公民企业权益,或对公共利益造成轻微损害,普通政务公开网站、中小企业内部 OA 系统多定为此级。
第三级为监督保护级,系统受损后会严重危害社会秩序、公共利益,甚至危害国家安全。医院核心诊疗系统、政务服务平台、金融业务系统、教育云平台等与民生、公共服务紧密相关的系统,基本都属于这一级。
第四级为强制保护级,系统受损会对公共利益造成特别严重危害,或严重危害国家安全,多用于电网核心调度、国家级核心交易系统等关键基础设施。
第五级为专控保护级,系统受损会对国家安全造成特别严重危害,主要应用于国防、机要等核心特殊领域。
其中,三级是绝大多数企业和政务单位能接触到的最高等级,也是市面上最常见、要求最明确、监管最严格的一档。四级、五级基本都属于国家关键基础设施范畴,普通企业基本不会涉及。
一句话总结:等保三级就是安全防护的 "难度档位",档位越高,防护要求越严。
这是最本质的区别:
等保 2.0 是一整套标准体系,里面包含了一级到五级所有等级的要求,是 "全集"
等保三级只是五个等级中的一个,是等保 2.0 这套规则里的 "子集"
打个最通俗的比方:
等保 2.0 = 最新版的《国家建筑设计规范》
等保三级 = 甲级写字楼的防火安全标准
你不能问 "我是按最新版规范建,还是建甲级写字楼",正确的逻辑是:我要建甲级写字楼,必须按照最新版国家规范来设计施工。
放到等保语境里就是:我要做三级等保,必须按照等保 2.0 的标准要求来建设和测评。
当人们说 "等保 1.0" 和 "等保 2.0" 时,讨论的是标准的版本迭代,是时间维度上的新旧之分。
当人们说 "二级"、"三级"、"四级" 时,讨论的是防护强度的高低,是等级维度上的强弱之分。
这就像:
"国六排放标准" 说的是哪一代环保标准
"A 级车 / B 级车 / C 级车" 说的是汽车的定位档次
你没法比较 "国六和 B 级车哪个好",因为根本不是一个维度的概念。
很多人误以为 "等保 2.0 比三级高",这是完全错误的。
事实是:五个等级中的每一级,都有它的 1.0 版本和 2.0 版本。
有 "等保 1.0 时代的二级要求",也有 "等保 2.0 时代的二级要求";有 "等保 1.0 时代的三级要求",也有 "等保 2.0 时代的三级要求"。
2019 年之后,所有新开展的等级保护工作,不管你是二级还是三级,统一按照等保 2.0 的标准执行。早年按 1.0 完成测评的存量系统,在复测、整改时也已全部切换为 2.0 标准,目前市场上已没有按 1.0 标准出具的有效合规测评报告。
回到最开始的问题:"我们做等保三级还是等保 2.0?"
这个问题的荒谬程度,约等于:
"我是考三年级,还是用人教版教材?"
"我是买三居室,还是按最新建筑标准买房?"
正确的决策逻辑应该是两步:
1、先定级:根据系统重要性和出事后果,确定自己应该定二级还是三级
2、再执行:按照等保 2.0 的现行标准,完成对应等级的建设、备案和测评
既然等保 2.0 和三级不是并列关系,那真正有对比意义的是什么?
是同样是三级等保,等保 2.0 时代的要求比等保 1.0 时代严格太多了。这才是很多人真正想问但没问对的问题,也是两者 "差别巨大" 的核心体现。
具体来说,等保 2.0 下的三级要求,主要有这几大升级:
等保 1.0 时代的三级,技术 + 管理合计约 290 项控制点,侧重检查 "有没有设备、有没有制度" 的形式合规;等保 2.0 时代的三级通用要求约 212 项,单看通用项数量是精简整合了,但合规难度反而大幅提升。
核心变化是评判标准从 "有没有" 变成了 "用没用、管不管用",大量 1.0 中的可选要求升级为强制要求,同时新增了云计算、物联网、工业控制、大数据等新技术场景的专项扩展要求,整体覆盖范围和落地难度远高于 1.0 时代。
等保 2.0 三级新增了很多 1.0 时代没有的强制要求,每一项都是合规必选项:
安全管理中心:必须搭建集中的安全管控平台,实现对日志、告警、运维的统一管理与调度
双因素认证:重要系统的运维、管理登录必须采用两种及以上身份验证方式,比如密码配合短信验证码、数字证书等
异地备份:核心业务数据和重要系统配置,不仅要本地备份,还必须部署异地灾备机制
集中审计:网络运行、安全事件、运维操作等全量日志需统一留存且不可篡改,保存期限不少于 6 个月
可信验证:关键设备和系统要支持可信计算能力,防范底层系统被恶意篡改
数据安全:新增数据分类分级、个人信息保护、数据脱敏、数据泄露应急等专项要求
定级不再是企业自行判定,必须经过专家评审和主管部门审核,定级结果的严谨性大幅提升
三级系统每年必须开展一次等级测评,由具备资质的第三方机构出具正式报告,属于法定义务
测评合格遵循 "双 70" 规则:综合得分不低于 70 分,且每个安全层面的得分率均不低于 70%,任一层面不达标都判定为不合格;近年监管也进一步优化了结论判定方式,更侧重整体风险防控效果
公安机关会对三级系统定期开展监督检查,发现不合规问题会要求限期整改,拒不整改的将依法处罚
等保 1.0 主要针对传统机房里的物理服务器和信息系统,对云、物联网等新场景几乎没有明确要求。到了等保 2.0 时代,云平台、微服务、物联网、工业控制系统、移动互联网应用全部纳入保护范围,针对每种场景都有专门的扩展要求。
比如你的系统部署在公有云上,除了通用安全要求,还要满足云计算安全扩展要求;如果是工业控制系统,还要对应工控场景的专项防护标准。
是的。 2019 年 12 月 1 日之后,全国所有新开展的等级保护工作,包括定级、备案、建设、测评,统一按照等保 2.0 标准执行。现在办理备案、委托测评,默认都是 2.0 标准,不存在 "做 1.0 还是 2.0" 的选择。
可以通过两个核心标准快速判断:
1、系统出现安全事故,会不会危害国家安全?会的话至少定为三级
2、系统出现安全事故,会不会严重危害社会秩序和公共利益?会的话即为三级
简单来说,医院核心系统、政务服务平台、金融支付系统、存储大量公民敏感个人信息的平台,基本都应定为三级;普通企业官网、内部 OA、非核心业务系统,一般二级即可满足合规要求。
通常来说,三级系统的安全建设成本和测评费用,大概是二级的 2-3 倍。因为三级要求的安全设备更多、管理制度更完善、测评项更细致,且三级系统每年必须做一次测评,二级系统建议每两年开展一次,长期运维成本也有明显差距。
最后用一句话帮你彻底记住:
等保 2.0 说的是 "用哪套标准来做",等保三级说的是 "做到什么强度"。
现在做等保,统一都是等保 2.0 标准,区别只在于你做的是二级还是三级。以后再有人问你 "做等保三级还是等保 2.0",你就可以把这篇文章甩给他了。
合规这件事,先搞对概念,才能走对路。