网络安全等级保护等级怎么划分?
网络安全等级保护等级怎么划分?两个要素,一张矩阵,五个等级
一句话回答:等保的五级不是按单位性质或行业定的,而是由受侵害的客体和对客体的侵害程度两个要素交叉推出来的。下面把这张定级矩阵拆开讲,并标出最容易被记错的两格。
定级只看两个要素,不看单位性质TWO FACTORS
很多人问「我们公司是 XX 行业,该定几级」,这个问法本身就偏了。定级的输入只有两个变量。
如果是第一次接触等保,建议先看两篇前置内容:什么是网络安全等级保护(制度本体与法律依据)、哪些单位需要做网络安全等级保护(适用范围与边界)。本页只回答一个问题——等级怎么划。
先确立制度依据。《中华人民共和国网络安全法》确立了等级保护制度,但条文本身并不划分等级——它只说「按照网络安全等级保护制度的要求」履行义务。
《中华人民共和国网络安全法》第二十三条(逐字)国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改:
(一)制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任;
(二)采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施;
(三)采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月;
(四)采取数据分类、重要数据备份和加密等措施;
(五)法律、行政法规规定的其他义务。
——文本引自《中华人民共和国网络安全法》第二十三条。★ 该法于 2025 年 10 月 28 日修正,自 2026 年 1 月 1 日起施行;网络安全等级保护制度条款由修正前的第二十一条移至现第二十三条。网上仍有大量文章与部分政府网页、采购文件沿用「第二十一条」,属修订前旧条号。条文中的引号按站内编排口径转写为「」。
等级究竟怎么分,要看下位的部门规章与国家标准的细化。定级要素只有两个:
GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》第 4.2 条(逐字)等级保护对象的定级要素包括:a) 受侵害的客体;b) 对客体的侵害程度。
等级保护对象受到破坏时所侵害的客体包括以下三个方面:a) 公民、法人和其他组织的合法权益;b) 社会秩序、公共利益;c) 国家安全。
等级保护对象受到破坏后对客体造成侵害的程度归结为以下三种:a) 造成一般损害;b) 造成严重损害;c) 造成特别严重损害。
——文本引自 GB/T 22240-2020 第 4.2.1 条(定级要素概述)、第 4.2.2 条(受侵害的客体)与第 4.2.3 条(对客体的侵害程度)要点。
三个客体 × 三档侵害程度 → 五个等级THE MATRIX
这是本页最核心的一张表。横向是对客体的侵害程度,纵向是受侵害的客体,交叉位置就是等级。
| 受侵害的客体 | 一般损害 | 严重损害 | 特别严重损害 |
|---|---|---|---|
| 公民、法人和其他组织的合法权益 | 第一级 | 第二级 | 第二级 |
| 社会秩序、公共利益 | 第二级 | 第三级 | 第四级 |
| 国家安全 | 第三级 | 第四级 | 第五级 |
表来源:GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》第 4.3 条「表 1 定级要素与安全保护等级的关系」。加框的三格是本文特别提示的两个易错点(合计三格,其中「严重损害」与「特别严重损害」两格同为第二级)。
两个反直觉格,也是记错率最高的两格
两格的背后是同一个逻辑:等级的跃升闸门是「危害范围的扩大」,而不是「损害程度的加深」。从合法权益到社会秩序与公共利益,是范围上了一个台阶,等级随之跳到二级;从社会秩序公共利益到国家安全,又是一个台阶。
这条逻辑在 GB/T 22240-2020 第 4.1 条对二级的表述里可以直接读出来——它把两种情形并列在同一个等级里:
GB/T 22240-2020 第 4.1 条 · 五个等级的表述(逐字节选)b) 第二级,等级保护对象受到破坏后,会对相关公民、法人和其他组织的合法权益造成严重损害或特别严重损害,或者对社会秩序和公共利益造成危害,但不危害国家安全;
——文本引自 GB/T 22240-2020 第 4.1 条 b) 项。★ 请注意该表述把「合法权益受严重损害或特别严重损害」与「社会秩序和公共利益受危害」用「或者」并列在同一等级内,这正是矩阵中那两格同级的条文依据。
五个等级分别是什么,各自受什么监管FIVE LEVELS
矩阵只给出「第几级」,等级的实质内容写在《信息安全等级保护管理办法》(公通字〔2007〕43 号)第七条里;而每级对应多重的监管,写在第八条里。
43 号文是现行有效的部门规范性文件,由公安部、国家保密局、国家密码管理局、国务院信息化工作办公室 2007 年 6 月 22 日印发,自发布之日起施行。它对五级的描述与国家标准是同一套逻辑——都看「系统受到破坏后危害到谁、危害多重」。
《信息安全等级保护管理办法》(公通字〔2007〕43 号)第七条(逐字)信息系统的安全保护等级分为以下五级:
第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。
第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。
第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。
第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。
第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43 号)第七条。★ 该条以「损害」表述全部五级;GB/T 22240-2020 第 4.1 条对「社会秩序、公共利益」与「国家安全」两档改用「危害」一词,两条文字不完全相同,引用时须分别标注出处,不宜合并成一段。
等级越高,监管强度越高——差别写在第八条
第八条按等级逐级描述监管方式:第一、二级只要求运营、使用单位依据规范标准自行保护,监管部门的介入程度分别是不介入与「指导」;从第三级开始出现「监督、检查」,第四级升级为「强制监督、检查」,第五级则由「国家指定专门部门」专门监督、检查。
《信息安全等级保护管理办法》(公通字〔2007〕43 号)第八条(逐字)信息系统运营、使用单位依据本办法和相关技术标准对信息系统进行保护,国家有关信息安全监管部门对其信息安全等级保护工作进行监督管理。
第一级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。
第二级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行指导。
第三级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行监督、检查。
第四级信息系统运营、使用单位应当依据国家有关管理规范、技术标准和业务专门需求进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行强制监督、检查。
第五级信息系统运营、使用单位应当依据国家管理规范、技术标准和业务特殊安全需求进行保护。国家指定专门部门对该级信息系统信息安全等级保护工作进行专门监督、检查。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43 号)第八条。
| 等级 | 第七条:系统受到破坏后 | 第八条:监管方式 | 实务常用称呼 |
|---|---|---|---|
| 第一级 | 损害公民、法人和其他组织的合法权益,但不损害国家安全、社会秩序和公共利益 | 运营、使用单位依据管理规范和技术标准保护 | 自主保护级 |
| 第二级 | 严重损害合法权益,或者损害社会秩序和公共利益,但不损害国家安全 | 上述基础上,监管部门指导 | 指导保护级 |
| 第三级 | 严重损害社会秩序和公共利益,或者损害国家安全 | 监管部门监督、检查 | 监督保护级 |
| 第四级 | 特别严重损害社会秩序和公共利益,或者严重损害国家安全 | 监管部门强制监督、检查 | 强制保护级 |
| 第五级 | 特别严重损害国家安全 | 国家指定专门部门专门监督、检查 | 专控保护级 |
表内容依据 43 号文第七条、第八条归纳。最右列「自主保护级/指导保护级/监督保护级/强制保护级/专控保护级」是实务中对各级监管方式的概括称呼,并非 43 号文条文原词,正式文件与备案材料中填写等级时,仍以「第一级」至「第五级」为准。
实操中要定两次级,然后取高的那一个TWO DIMENSIONS
上面那张矩阵是「一次定级」的规则。落到一个真实的定级对象上,这一步要做两遍——从两个不同角度各定一次,再取较高者。
原因是同一个系统,被破坏时受损的东西未必相同。信息被泄露、被篡改,损害落在业务信息上;系统被打瘫、服务中断,损害落在系统服务上。两者的客体与侵害程度可能完全不同:一个内部管理系统,信息泄露也许只损害合法权益,但一旦停摆可能影响大量用户的正常办事,就触及了社会秩序与公共利益。
因此定级方法要求分别从两个角度各定一次:
| 对比项 | 业务信息安全保护等级 | 系统服务安全保护等级 |
|---|---|---|
| 看什么受损 | 业务信息被泄露、篡改、丢失、损毁 | 系统服务被中断、拒绝、性能严重下降 |
| 评估输入 | 受侵害的客体 + 对客体的侵害程度 | 受侵害的客体 + 对客体的侵害程度 |
| 在矩阵中怎么落 | 同一张 3×3 定级矩阵 | 同一张 3×3 定级矩阵 |
| 结果如何用 | 两个结果取较高者,作为定级对象的安全保护等级 | |
「分别确定业务信息安全保护等级与系统服务安全保护等级、取较高者」,是 GB/T 22240-2020 定级方法部分的内容,也是各地方公安机关和行业主管部门定级指南的通行表述。上表是对该方法的归纳说明,不是对某一条款的逐字引用;本文中带竖线的引用块才是条文逐字内容,其中定级矩阵出自标准第 4.3 条表 1。
实务提示:不少单位只做一次定级、直接按业务信息的判断填表,漏掉系统服务这一维。备案审核中被指出「未按两个维度分别定级」的情况并不少见,建议在定级报告里把两次判断的过程分别写出来。定级之后:评审、核准、备案、测评PROCESS
等级初步定出来只是第一步。接下来走多少程序,取决于定出来的是第一级还是第二级以上——这是一条明确的分岔口。
分岔口:第一级可以自己定,第二级以上要走三道关
GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》第 4.4 条(逐字)安全保护等级初步确定为第二级及以上的等级保护对象,其网络运营者依据本标准组织进行专家评审、主管部门核准和备案审核,最终确定其安全保护等级。
注:安全保护等级初步确定为第一级的等级保护对象,其网络运营者可依据本标准自行确定最终安全保护等级,可不进行专家评审、主管部门核准和备案审核。
——文本引自 GB/T 22240-2020 第 4.4 条(定级流程)及其注。★ 第一级之所以可以省略这三道关,是因为它「不危害国家安全、社会秩序和公共利益」,外部性最低。
备案:什么时间、去哪里、公安怎么处理
《信息安全等级保护管理办法》(公通字〔2007〕43 号)第十五条(逐字)已运营(运行)的第二级以上信息系统,应当在安全保护等级确定后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。
新建第二级以上信息系统,应当在投入运行后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43 号)第十五条第一款、第二款。★ 备案义务的起点是第二级,第一级不办理备案。
《信息安全等级保护管理办法》(公通字〔2007〕43 号)第十七条(逐字)信息系统备案后,公安机关应当对信息系统的备案情况进行审核,对符合等级保护要求的,应当在收到备案材料之日起的10个工作日内颁发信息系统安全等级保护备案证明;发现不符合本办法及有关标准的,应当在收到备案材料之日起的10个工作日内通知备案单位予以纠正;发现定级不准的,应当在收到备案材料之日起的10个工作日内通知备案单位重新审核确定。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43 号)第十七条。★ 这一条同时给出了三种处理结果:符合的发备案证明、不符合的通知纠正、定级不准的通知重新审核确定——最后一种正是「等级定得过高或过低」的纠偏通道。
测评周期:第三级起有法定频次,第二级没有
《信息安全等级保护管理办法》(公通字〔2007〕43 号)第十四条(逐字)信息系统建设完成后,运营、使用单位或者其主管部门应当选择符合本办法规定条件的测评机构,依据《信息系统安全等级保护测评要求》等技术标准,定期对信息系统安全等级状况开展等级测评。第三级信息系统应当每年至少进行一次等级测评,第四级信息系统应当每半年至少进行一次等级测评,第五级信息系统应当依据特殊安全需求进行等级测评。
信息系统运营、使用单位及其主管部门应当定期对信息系统安全状况、安全保护制度及措施的落实情况进行自查。第三级信息系统应当每年至少进行一次自查,第四级信息系统应当每半年至少进行一次自查,第五级信息系统应当依据特殊安全需求进行自查。
经测评或者自查,信息系统安全状况未达到安全保护等级要求的,运营、使用单位应当制定方案进行整改。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43 号)第十四条第一款、第二款、第三款。★ 该条只对第三级以上的测评与自查频次作了规定,没有对第二级规定全国统一的法定测评周期。部分地方公安机关有「建议每两年一次」等口径,属地方要求而非本条内容,不应表述为全国统一规定。
常见问题FAQ
以下五个问题覆盖了定级环节最集中的疑问。
网络安全等级保护的等级到底按什么划分?
为什么合法权益受到特别严重损害也只是第二级?
等保一共五级,是不是等级越高越安全,直接定到最高级更好?
定级是单位自己定,还是由公安机关定?
一级系统和二级以上系统的程序有什么不同?
等级定得准不准,直接影响后面所有义务
企咨宝提供网络安全等级保护定级与合规协同服务:两个维度的定级判断 → 定级报告与专家评审材料 → 主管部门核准与公安备案对接 → 等级测评机构筛选与整改闭环,帮企业把等级一次定准,避免备案例行审核中被退回重新定级。