什么是网络安全等级保护?
什么是网络安全等级保护?现行依据是《网络安全法》第二十三条,五级分等、二级以上须备案
网络安全等级保护(简称「等保」)是我国网络安全领域的一项基础性制度:由网络运营者按系统重要程度自主定级,按等级落实相应的安全保护义务,国家监管部门再按等级实施不同程度的监督管理。以下逐字引用现行条文,把制度定义、等级划分、定级与备案、测评周期和不履行义务的后果讲清楚。
什么是网络安全等级保护WHAT IT IS
把这套制度拆开看,抓住三个关键词就够了:自主定级 · 分等级保护 · 按级监管。三者分别对应「谁来定级」「怎么保护」「谁来管、管到什么程度」,贯穿全流程。
「自主定级」不是随意定级——它要求运营、使用单位依据定级指南,综合系统在国家安全、经济建设、社会生活中的重要程度,以及系统遭到破坏后对国家安全、社会秩序、公共利益和公民、法人及其他组织合法权益的危害程度来确定等级。这一原则的条文表述如下。
43 号文第六条 · 自主定级、自主保护(逐字)国家信息安全等级保护坚持自主定级、自主保护的原则。信息系统的安全保护等级应当根据信息系统在国家安全、经济建设、社会生活中的重要程度,信息系统遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等因素确定。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43号)第六条,公安部官网公开全文版。
需要点明的是:网络安全等级保护是基础制度,不是孤立的一纸手续。它向上衔接关键信息基础设施保护,横向与数据安全、个人信息保护等制度配合(详见第 9 章),因此理解等保,先要理解它「打地基」的定位。
法律依据:现行条号是第二十三条THE ARTICLE NUMBER
这是最关键、也最容易混淆的一处:等保条款的现行条号是第二十三条,不是网上常见的旧条号。
《中华人民共和国网络安全法》2016 年 11 月 7 日通过;根据 2025 年 10 月 28 日第十四届全国人大常委会第十八次会议《关于修改〈中华人民共和国网络安全法〉的决定》修正,自 2026 年 1 月 1 日起施行(中华人民共和国主席令第六十一号,2025 年 10 月 28 日公布)。本次修改决定共十四项(法律责任章另有调整,含新增第六十三条),其中新增了第三条、第二十条等条文,使原有条序整体后移,因此等保条款由修订前的第二十一条变为现行第二十三条,配套的现行罚则也由原来的第五十九条调整为第六十一条。
《网络安全法》第二十三条 · 网络安全等级保护制度(逐字)国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改:
(一)制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任;
(二)采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施;
(三)采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月;
(四)采取数据分类、重要数据备份和加密等措施;
(五)法律、行政法规规定的其他义务。
——文本引自《中华人民共和国网络安全法》第二十三条,系 2025 年修正后的现行文本。
第(三)项的「留存网络日志不少于六个月」,与通信管理领域的日志留存要求同源,可对照阅读 《通信短信息服务管理规定》解读。
五个等级怎么分FIVE LEVELS
等级由系统「被破坏后害到谁、害到什么程度」决定。43 号文第七条把安全保护等级分为五级,条文表述如下。
43 号文第七条 · 五级划分(逐字)信息系统的安全保护等级分为以下五级:
第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。
第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。
第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。
第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。
第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43号)第七条。注意第四十三条:本办法所称「以上」包含本数(级)。
| 等级 | 受到破坏后的损害后果(第七条原文要点) | 国家安全维度 |
|---|---|---|
| 第一级 | 对公民、法人和其他组织的合法权益造成损害 | 不损害国家安全、社会秩序和公共利益 |
| 第二级 | 对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害 | 不损害国家安全 |
| 第三级 | 对社会秩序和公共利益造成严重损害,或者对国家安全造成损害 | 开始触及国家安全 |
| 第四级 | 对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害 | 严重损害国家安全 |
| 第五级 | 对国家安全造成特别严重损害 | 特别严重损害国家安全 |
五级划分对照表:损害后果一列逐字引自 43 号文第七条。
别把两套五级名称混用
围绕「五级」其实存在两套名称:一套来自法规与监管口径,用「自主保护/指导保护/监督保护/强制保护/专控保护」概括各等级的监管方式;另一套来自技术标准 GB 17859-1999《计算机信息系统 安全保护等级划分准则》。两套名称指向同一等级序列,但表述体系不同,不得混用。
| 级别 | 法规 / 监管口径(43 号文第八条概括) | 技术标准口径(GB 17859-1999) |
|---|---|---|
| 第一级 | 自主保护级 | 用户自主保护级 |
| 第二级 | 指导保护级 | 系统审计保护级 |
| 第三级 | 监督保护级 | 安全标记保护级 |
| 第四级 | 强制保护级 | 结构化保护级 |
| 第五级 | 专控保护级 | 访问验证保护级 |
两套五级名称对照表:法规 / 监管口径的名称是实务中对 43 号文第八条各等级监管方式的概括,并非条文原词;技术标准口径取自 GB 17859-1999。两者不可混用。
不同等级,监管管到什么程度SUPERVISION
等级不同,运营、使用单位的保护要求和国家的监管强度同步升级。43 号文第八条按级分别作了规定。
43 号文第八条 · 按级监管(逐字)信息系统运营、使用单位依据本办法和相关技术标准对信息系统进行保护,国家有关信息安全监管部门对其信息安全等级保护工作进行监督管理。
第一级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。
第二级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行指导。
第三级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行监督、检查。
第四级信息系统运营、使用单位应当依据国家有关管理规范、技术标准和业务专门需求进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行强制监督、检查。
第五级信息系统运营、使用单位应当依据国家管理规范、技术标准和业务特殊安全需求进行保护。国家指定专门部门对该级信息系统信息安全等级保护工作进行专门监督、检查。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43号)第八条。
| 等级 | 运营、使用单位的保护依据 | 国家监管方式 |
|---|---|---|
| 第一级 | 国家有关管理规范和技术标准 | 无特别监管表述(自主保护) |
| 第二级 | 国家有关管理规范和技术标准 | 指导 |
| 第三级 | 国家有关管理规范和技术标准 | 监督、检查 |
| 第四级 | 国家有关管理规范、技术标准和业务专门需求 | 强制监督、检查 |
| 第五级 | 国家管理规范、技术标准和业务特殊安全需求 | 国家指定专门部门专门监督、检查 |
辅助表 · 五级监管方式对照表:第三级的「每年至少检查一次」等日常检查频次,另见 43 号文第十八条与公安部令第 176 号(见第 12 章)。
谁来定级、怎么定WHO GRADES
定级主体是运营、使用单位——不是监管部门替你定。43 号文第十条对定级主体、审批与评审作了规定。
43 号文第十条 · 定级主体与评审(逐字)信息系统运营、使用单位应当依据本办法和《信息系统安全等级保护定级指南》确定信息系统的安全保护等级。有主管部门的,应当经主管部门审核批准。
跨省或者全国统一联网运行的信息系统可以由主管部门统一确定安全保护等级。
对拟确定为第四级以上信息系统的,运营、使用单位或者主管部门应当请国家信息安全保护等级专家评审委员会评审。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43号)第十条。
据此,定级可以归纳为四条要点:①定级主体是运营、使用单位;②有主管部门的,须经主管部门审核批准;③跨省或全国统一联网运行的信息系统,可以由主管部门统一确定等级;④拟定为第四级以上的,须请国家信息安全保护等级专家评审委员会评审。
那么,大多数单位的系统落在哪一级?南宁市人民政府网「网络安全等级保护备案和动态更新解读」提到:实际工作中,大多数单位的信息系统集中在第二级和第三级,也是日常备案监管的重点(地方政务口径,实务参考)。
二级以上必须备案FILING
备案是等保落地的第一个硬节点。43 号文第十五至十七条对时间、机关、材料和时限都作了明确规定。
43 号文第十五条 · 备案义务(逐字)已运营(运行)的第二级以上信息系统,应当在安全保护等级确定后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。
新建第二级以上信息系统,应当在投入运行后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。
隶属于中央的在京单位,其跨省或者全国统一联网运行并由主管部门统一定级的信息系统,由主管部门向公安部办理备案手续。跨省或者全国统一联网运行的信息系统在各地运行、应用的分支系统,应当向当地设区的市级以上公安机关备案。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43号)第十五条。
43 号文第十六条 · 三级以上另附 7 类材料(逐字)办理信息系统安全保护等级备案手续时,应当填写《信息系统安全等级保护备案表》,第三级以上信息系统应当同时提供以下材料:
(一)系统拓扑结构及说明;
(二)系统安全组织机构和管理制度;
(三)系统安全保护设施设计实施方案或者改建实施方案;
(四)系统使用的信息安全产品清单及其认证、销售许可证明;
(五)测评后符合系统安全保护等级的技术检测评估报告;
(六)信息系统安全保护等级专家评审意见;
(七)主管部门审核批准信息系统安全保护等级的意见。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43号)第十六条。第三级以上(依第四十三条「以上包含本数」,即第三、四、五级)系统在填写《备案表》之外,还须同时提交上述七类材料。
43 号文第十七条 · 公安机关 10 个工作日处理(逐字)信息系统备案后,公安机关应当对信息系统的备案情况进行审核,对符合等级保护要求的,应当在收到备案材料之日起的10个工作日内颁发信息系统安全等级保护备案证明;发现不符合本办法及有关标准的,应当在收到备案材料之日起的10个工作日内通知备案单位予以纠正;发现定级不准的,应当在收到备案材料之日起的10个工作日内通知备案单位重新审核确定。
运营、使用单位或者主管部门重新确定信息系统等级后,应当按照本办法向公安机关重新备案。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43号)第十七条。三种处理结果——颁发备案证明、通知纠正、通知重新定级——都应在收到材料之日起 10 个工作日内作出。
等级测评周期ASSESSMENT CYCLE
测评周期是最容易「想当然」的一处:二级在全国层面没有统一的法定测评周期。43 号文第十四条只规定了三级、四级、五级。
43 号文第十四条 · 测评与自查周期(逐字)信息系统建设完成后,运营、使用单位或者其主管部门应当选择符合本办法规定条件的测评机构,依据《信息系统安全等级保护测评要求》等技术标准,定期对信息系统安全等级状况开展等级测评。第三级信息系统应当每年至少进行一次等级测评,第四级信息系统应当每半年至少进行一次等级测评,第五级信息系统应当依据特殊安全需求进行等级测评。
信息系统运营、使用单位及其主管部门应当定期对信息系统安全状况、安全保护制度及措施的落实情况进行自查。第三级信息系统应当每年至少进行一次自查,第四级信息系统应当每半年至少进行一次自查,第五级信息系统应当依据特殊安全需求进行自查。
经测评或者自查,信息系统安全状况未达到安全保护等级要求的,运营、使用单位应当制定方案进行整改。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43号)第十四条。该条只规定第三级每年、第四级每半年、第五级按特殊需求,未规定第二级的测评周期。
| 等级 | 备案要求(43 号文第十五、十六条) | 等级测评周期(第十四条) | 自查周期(第十四条) |
|---|---|---|---|
| 第一级 | 无备案义务(该条只要求二级以上) | 无强制法定周期 | 无强制法定周期 |
| 第二级 | 等级确定后 30 日内到设区的市级以上公安机关备案 | 全国无统一法定周期(部分地方另有要求,属地方口径) | 无强制法定周期 |
| 第三级 | 备案,并另附第十六条 7 类材料 | 每年至少一次 | 每年至少一次 |
| 第四级 | 备案,并另附第十六条 7 类材料 | 每半年至少一次 | 每半年至少一次 |
| 第五级 | 备案,并另附第十六条 7 类材料 | 依据特殊安全需求进行 | 依据特殊安全需求进行 |
备案与测评周期表:备案与测评的法定要求均逐字取自 43 号文;第二级测评周期一栏的「无全国统一法定周期」为对第十四条未作规定的如实说明。
《内蒙古自治区计算机信息系统安全保护办法》第十条(逐字 · 地方规章)计算机信息系统确定为第二级保护等级的,应当每两年至少进行一次系统安全等级测评;确定为第三级的,应当每年至少进行一次系统安全等级测评;确定为第四级以上的,应当每半年至少进行一次系统安全等级测评。
——文本引自《内蒙古自治区计算机信息系统安全保护办法》(内蒙古自治区人民政府令第 183 号)第十条。
等保 2.0 是什么GB STANDARDS
「等保 1.0」「等保 2.0」是业界通俗说法,指以 GB 17859-1999 为标志的早期阶段,与 2019 年起形成的新标准体系;它不是官方正式命名,引用时应落到具体标准编号与名称上。
等保 2.0 的标志性标准是 GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(2019-12-01 实施),它是新体系的「总纲」。围绕它还有定级、设计、测评、实施等一整套配套标准。
| 标准编号 | 名称 | 在体系中的位置 |
|---|---|---|
| GB 17859-1999 | 计算机信息系统 安全保护等级划分准则 | 上位标准(等级划分的技术口径) |
| GB/T 22239-2019 | 信息安全技术 网络安全等级保护基本要求 | 等保 2.0 总纲,2019-12-01 实施 |
| GB/T 22240-2020 | 信息安全技术 网络安全等级保护定级指南 | 现行定级依据 |
| GB/T 25070-2019 | 信息安全技术 网络安全等级保护安全设计技术要求 | 安全设计依据 |
| GB/T 28448-2019 | 信息安全技术 网络安全等级保护测评要求 | 测评依据 |
| GB/T 25058-2019 | 信息安全技术 网络安全等级保护实施指南 | 实施指引,代替 GB/T 25058-2010 |
辅助表 · 等保 2.0 主要标准。等保 2.0 将名称由「信息安全等级保护」统一改称「网络安全等级保护」。
保护对象明显扩展。等保 2.0 把保护对象从传统信息系统,扩展到基础信息网络、云计算平台/系统、大数据平台/系统、物联网、工业控制系统、采用移动互联技术的系统等——今天的官网、APP、小程序、云平台、数据库,大多都能落进这套框架。
安全通用要求:10 个方面
GB/T 22239-2019 把安全通用要求归纳为 10 个方面,技术与管理各 5 项:
| 类别 | 具体方面 |
|---|---|
| 技术类(5) | 安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心 |
| 管理类(5) | 安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理 |
辅助表 · 安全通用要求 10 个方面。
安全扩展要求:4 类
针对新型技术场景,GB/T 22239-2019 另设 安全扩展要求 4 类:云计算、移动互联、物联网、工业控制系统。这 4 类与上面的通用要求叠加适用。
在设计思想上,等保 2.0 强调「一个中心、三重防护」:一个中心是安全管理中心,三重防护是安全通信网络、安全区域边界、安全计算环境。这套结构化思路,也是等保 2.0 区别于早期阶段的重要标志。
与关基保护、数据安全法、个保法的边界BOUNDARIES
等保是基础制度,不是唯一制度。理解它的边界,关键是看清它与关键信息基础设施(关基)保护、与数据安全立法的分工。
先说关基。关基保护是在等保基础上实行的重点保护,不是另起炉灶:关基运营者首先仍是网络运营者,须先落实等保义务,再叠加更高要求。这一「基础+重点」的关系,写在《网络安全法》第三十三条。
《网络安全法》第三十三条 · 关基重点保护(逐字)国家对公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。
关键信息基础设施的具体范围和安全保护办法由国务院制定。
国家鼓励关键信息基础设施以外的网络运营者自愿参与关键信息基础设施保护体系。
——文本引自《中华人民共和国网络安全法》第三十三条(2025 年修正后现行文本)。
再说数据法规。等保与数据安全立法是并行且互补的关系:等保管的是「系统与网络按等级防护」,数据安全立法管的是「数据自身的分类分级与处理活动」。《中华人民共和国数据安全法》确立数据分类分级保护与重要数据保护制度,与等保的「按级保护」思路相互衔接;《中华人民共和国个人信息保护法》则聚焦个人信息处理规则。三者的衔接细节,可分别对照 《数据安全法》解读、《个人信息保护法》解读;涉及具体网络数据处理活动的义务,另见 《网络数据安全管理条例》解读。
哪些单位、哪些系统要做WHO MUST DO IT
一句话:只要是网络运营者,只要有信息系统,就可能落入等保范围;系统越重要,等级越高、义务越重。
行业范围的权威出处,是公安部等四部门 2004 年印发的《关于信息安全等级保护工作的实施意见》(公通字〔2004〕66 号,2004 年 9 月 15 日;部门规范性文件,非现行法律条文)。其国家重点保护范围的表述如下。
《关于信息安全等级保护工作的实施意见》· 国家重点保护范围(逐字照录)国家重点保护涉及国家安全、经济命脉、社会稳定的基础信息网络和重要信息系统,主要包括:国家事务处理信息系统(党政机关办公系统);财政、金融、税务、海关、审计、工商、社会保障、能源、交通运输、国防工业等关系到国计民生的信息系统;教育、国家科研等单位的信息系统;公用通信、广播电视传输等基础信息网络中的信息系统;网络管理中心、重要网站中的重要信息系统和其他领域的重要信息系统。
——文本引自公安部、国家保密局、国家密码管理委员会办公室、国务院信息化工作办公室《关于信息安全等级保护工作的实施意见》(公通字〔2004〕66 号,2004 年 9 月 15 日)。
落到具体系统形态,南通市公安局在线访谈(2025)的列举颇具代表性——等保备案的覆盖对象包括:网站、小程序、APP、业务系统、物联网、云平台、数据库(属地方公安机关列举口径,非全国法定范围)。也就是说,一个企业即便没有自建机房,只要在云上跑业务系统、对外有小程序或 APP,就可能在等保覆盖范围内。与小程序、APP 相关的备案要求,可参见 小程序、APP 备案与许可。
对经营增值电信业务的企业而言,等保义务还需与电信业务许可、年报等基础合规一并管理,可参考 《电信条例》解读 与 哪些企业需要办理增值电信业务经营许可证。
不做会怎样PENALTIES
不履行等保义务,首先是行政责任。《网络安全法》第六十一条分三款规定了罚款;43 号文第四十条另有限期改正、警告、通报主管部门等处理。
第六十一条的逻辑是「按主体、按后果分档」:第一款针对一般网络运营者,第二款针对关键信息基础设施运营者,第三款则是按危害后果加重的档位。三款缺一不可,下面逐款列出。
《网络安全法》第六十一条 · 不履行等保义务的罚则(逐字)网络运营者不履行本法第二十三条、第二十七条规定的网络安全保护义务的,由有关主管部门责令改正,给予警告,可以处一万元以上五万元以下罚款;拒不改正或者导致危害网络安全等后果的,处五万元以上五十万元以下罚款,对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。
关键信息基础设施的运营者不履行本法第三十五条、第三十六条、第三十八条、第四十条规定的网络安全保护义务的,由有关主管部门责令改正,给予警告,可以处五万元以上十万元以下罚款;拒不改正或者导致危害网络安全等后果的,处十万元以上一百万元以下罚款,对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。
有前两款行为,造成大量数据泄露、关键信息基础设施丧失局部功能等严重危害网络安全后果的,由有关主管部门处五十万元以上二百万元以下罚款,对直接负责的主管人员和其他直接责任人员处五万元以上二十万元以下罚款;造成关键信息基础设施丧失主要功能等特别严重危害网络安全后果的,处二百万元以上一千万元以下罚款,对直接负责的主管人员和其他直接责任人员处二十万元以上一百万元以下罚款。
——文本引自《中华人民共和国网络安全法》第六十一条,2025 年修正后的现行文本。
| 款别 | 适用对象 / 违法情形 | 罚款幅度与处理 |
|---|---|---|
| 第一款 | 一般网络运营者不履行第二十三条、第二十七条规定的网络安全保护义务 | 责令改正、给予警告,可以处 1 万–5 万元罚款;拒不改正或者导致危害网络安全等后果的,处 5 万–50 万元罚款,对直接负责的主管人员和其他直接责任人员处 1 万–10 万元罚款 |
| 第二款 | 关键信息基础设施的运营者不履行第三十五条、第三十六条、第三十八条、第四十条规定的网络安全保护义务 | 责令改正、给予警告,可以处 5 万–10 万元罚款;拒不改正或者导致危害网络安全等后果的,处 10 万–100 万元罚款,对直接负责的主管人员和其他直接责任人员处 1 万–10 万元罚款 |
| 第三款 (加重档) |
有前两款行为,造成大量数据泄露、关键信息基础设施丧失局部功能等严重危害网络安全后果的;或者造成关键信息基础设施丧失主要功能等特别严重危害网络安全后果的 | 严重:处 50 万–200 万元罚款,对直接负责的主管人员和其他直接责任人员处 5 万–20 万元罚款;特别严重:处 200 万–1000 万元罚款,对直接负责的主管人员和其他直接责任人员处 20 万–100 万元罚款 |
罚则表(《网络安全法》第六十一条三款,罚款按现行文本逐档列示)。阅读提示(主体别混淆):「1 万–10 万元」这一数额在旧法与现行法中都存在,但适用对象变了——旧法下它是一般网络运营者的罚则(且仅在拒不改正或致后果时),现行法下它已改为对直接负责的主管人员和其他直接责任人员的罚款档;「10 万–100 万元」现行法仍作为关基运营者拒不改正或致后果的档,与旧法同额、未变。真正只有旧法才有的数额是旧法的责任人员档(5 千–5 万元),本表不再采用。
43 号文第四十条 · 限期改正与处理(逐字)第三级以上信息系统运营、使用单位违反本办法规定,有下列行为之一的,由公安机关、国家保密工作部门和国家密码工作管理部门按照职责分工责令其限期改正;逾期不改正的,给予警告,并向其上级主管部门通报情况,建议对其直接负责的主管人员和其他直接责任人员予以处理,并及时反馈处理结果:
(一)未按本办法规定备案、审批的;
(二)未按本办法规定落实安全管理制度、措施的;
(三)未按本办法规定开展系统安全状况检查的;
(四)未按本办法规定开展系统安全技术测评的;
(五)接到整改通知后,拒不整改的;
(六)未按本办法规定选择使用信息安全产品和测评机构的;
(七)未按本办法规定如实提供有关文件和证明材料的;
(八)违反保密管理规定的;
(九)违反密码管理规定的;
(十)违反本办法其他规定的。
违反前款规定,造成严重损害的,由相关部门依照有关法律、法规予以处理。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43号)第四十条。可见「备案、测评、整改」都是可被责令改正甚至处罚的硬性义务。
2026 年执法案例:等保不是「纸面义务」
- 2026-05 检查发现网络信息系统存在多个隐患漏洞,下达《限期整改通知书》
- 7 月复查未按要求整改到位
- 予以行政处罚,责令限期改正
- 违法情形:未做定级备案、使用弱口令、未做内外网隔离
- 处理结果:警告
- 「没备案」本身即被列为违法情形
- 违法情形:网络日志未留存满六个月
- 处理结果:警告 + 罚款 1 万元
- 直接对应第二十三条第(三)项义务,是执法关注的重点情形之一
- 两家企业各被警告 + 罚款 1 万元
- 处罚落入罚则第一档
- 可见「1 万–5 万元」这一档在实务中常落在 1 万元
案例来源:湖南省互联网违法和不良信息举报中心(株洲案)、宁夏日报/银川西夏区公安(宁夏案)、眉山公安「护网 2026」(眉山案)、海峡都市报(泉州案)。以上为 2026 年公开案例,仅作合规警示。
监督检查与办理流程SUPERVISION & PROCESS
等级越高,被检查越勤。除 43 号文第十八条的检查频次外,2026 年还新增了一部现行规章,把检查要求进一步明确。
43 号文第十八条 · 检查频次(逐字)受理备案的公安机关应当对第三级、第四级信息系统的运营、使用单位的信息安全等级保护工作情况进行检查。对第三级信息系统每年至少检查一次,对第四级信息系统每半年至少检查一次。对跨省或者全国统一联网运行的信息系统的检查,应当会同其主管部门进行。
对第五级信息系统,应当由国家指定的专门部门进行检查。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43号)第十八条。
公安部令第 176 号《公安机关网络空间安全监督检查办法》第九条(逐字)公安机关开展网络空间安全日常性的现场检查,在国家网络安全、数据安全等机制统筹协调下进行,加强监督检查的协同配合、信息沟通,合理确定现场检查的频次、范围、方式,避免重复检查、交叉检查,最大程度减少被检查对象的负担。
对网络安全等级保护第三级(含)以上的网络运营者、关键信息基础设施运营者,每年开展一次日常性的现场检查;本年度其他主管部门已经开展的现场检查,公安机关复用相关检查结果,不再重复开展现场检查。
公安机关为调查处置网络空间安全案事件开展监督检查,或者为执行重大安全保卫任务等开展专项监督检查,应当及时依照法定职责、程序进行。
——文本引自《公安机关网络空间安全监督检查办法》(中华人民共和国公安部令第 176 号)第九条。该办法 2026-07-01 经公安部第 2 次部务会议审议通过,2026-08-06 部长王小洪签发,2026-08-07 发布,自 2026-10-01 起施行。
同办法第二十三条 · 施行与废止(逐字)本办法自2026年10月1日起施行,2018年9月15日发布的《公安机关互联网安全监督检查规定》(公安部令第151号)同时废止。
——文本引自《公安机关网络空间安全监督检查办法》(公安部令第 176 号)第二十三条。
五步办理流程
实务中通行的流程可归纳为五步,一步都不能跳:
常见误区:这些说法都是错的
| 常见说法 | 事实口径 | 条文 / 性质 |
|---|---|---|
| 等保是一次性合规,备案完就结束 | 否。测评、自查与监督检查都是持续义务,三级每年、四级每半年 | 43 号文第十四、十八条 |
| 二级系统不用做等保 | 否。二级以上须备案,并按等级落实保护措施;二级正是备案监管重点之一 | 43 号文第八、十五、十六条 |
| 涉密系统也走公安机关的等保备案 | 否。涉密系统分级保护由保密工作部门主管,与非涉密等保是两条线 | 43 号文第二十四至三十三条 |
| 备案之后就没事了 | 否。备案只是第一步,仍须建设整改、等级测评并接受监督检查 | 43 号文第十四、十八条 |
| 等保条款是第二十一条 | 否。2025 年修正后,现行条号是第二十三条 | 《网络安全法》2026-01-01 施行 |
| 「网络安全等级保护条例」已经出台 | 否。截至 2026 年 9 月,该条例仍列于国务院年度立法工作计划「预备制定」清单,尚未出台 | 立法动向(国办发〔2026〕14号) |
| 二级每年必须测评一次(全国统一规定) | 否。二级在全国无统一法定周期;地方另有要求属地方口径 | 43 号文第十四条 |
| 等保 2.0 的扩展要求有五类,含大数据 | 否。扩展要求只有 4 类;大数据在 GB/T 22239-2019 中仅作为资料性附录出现,不属于安全扩展要求 | GB/T 22239-2019 |
常见误区表:每一条「事实口径」均可回溯到对应条文或立法文件;地方口径与立法动向已单列性质,不与法条混同。
常见问题 FAQQ & A
什么是网络安全等级保护?
等保的法律依据是哪一条?为什么网上条号对不上?
信息系统分几个等级?怎么划分?
是不是二级以上就要办理等保备案?
等级测评多久做一次?二级要不要每年做?
等保 2.0 和 1.0 有什么区别?
不履行等保义务会有什么后果?
关基保护与等保是什么关系?
涉密系统要不要走公安机关的等保备案?
等保实务上有哪几个步骤?
等保怎么定级、要不要备案?帮你一次理清
企咨宝提供网络安全等级保护全流程协同服务:定级与备案材料准备 → 安全建设整改建议 → 等级测评对接 → 监督检查应对,帮助企业把「基础制度」这一步走稳,避免踩中日志留存、备案时限等硬性义务。