网络安全等级保护等级怎么划分?

企咨宝 · 网络安全等级保护合规政策解读
网络安全 · 等保定级解读

网络安全等级保护等级怎么划分?两个要素,一张矩阵,五个等级

一句话回答:等保的五级不是按单位性质或行业定的,而是由受侵害的客体和对客体的侵害程度两个要素交叉推出来的。下面把这张定级矩阵拆开讲,并标出最容易被记错的两格。

两个要素
客体三类 × 侵害程度三档。客体=公民法人和其他组织的合法权益/社会秩序、公共利益/国家安全;程度=一般损害/严重损害/特别严重损害。
分界逻辑
分界点在「危害到谁」,不在「损害多重」。合法权益受损再严重也只到第二级;一旦危害社会秩序和公共利益,起点就是第二级。
定级主体
运营、使用单位自主定级。二级及以上须专家评审、主管部门核准、备案审核;一级可自行确定,上述三个环节可不做。
更新:2026-09-28 栏目:政策解读 · 网络安全等级保护 定级依据:GB/T 22240-2020
1

定级只看两个要素,不看单位性质TWO FACTORS

很多人问「我们公司是 XX 行业,该定几级」,这个问法本身就偏了。定级的输入只有两个变量。

如果是第一次接触等保,建议先看两篇前置内容:什么是网络安全等级保护(制度本体与法律依据)、哪些单位需要做网络安全等级保护(适用范围与边界)。本页只回答一个问题——等级怎么划。

先确立制度依据。《中华人民共和国网络安全法》确立了等级保护制度,但条文本身并不划分等级——它只说「按照网络安全等级保护制度的要求」履行义务。

《中华人民共和国网络安全法》第二十三条(逐字)

国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改:

(一)制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任;

(二)采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施;

(三)采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月;

(四)采取数据分类、重要数据备份和加密等措施;

(五)法律、行政法规规定的其他义务。

——文本引自《中华人民共和国网络安全法》第二十三条。★ 该法于 2025 年 10 月 28 日修正,自 2026 年 1 月 1 日起施行;网络安全等级保护制度条款由修正前的第二十一条移至现第二十三条。网上仍有大量文章与部分政府网页、采购文件沿用「第二十一条」,属修订前旧条号。条文中的引号按站内编排口径转写为「」。

等级究竟怎么分,要看下位的部门规章与国家标准的细化。定级要素只有两个:

GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》第 4.2 条(逐字)

等级保护对象的定级要素包括:a) 受侵害的客体;b) 对客体的侵害程度。

等级保护对象受到破坏时所侵害的客体包括以下三个方面:a) 公民、法人和其他组织的合法权益;b) 社会秩序、公共利益;c) 国家安全。

等级保护对象受到破坏后对客体造成侵害的程度归结为以下三种:a) 造成一般损害;b) 造成严重损害;c) 造成特别严重损害。

——文本引自 GB/T 22240-2020 第 4.2.1 条(定级要素概述)、第 4.2.2 条(受侵害的客体)与第 4.2.3 条(对客体的侵害程度)要点。
要素一
受侵害的客体
三类:合法权益/社会秩序公共利益/国家安全
要素二
侵害程度
三档:一般/严重/特别严重损害
产出
五个等级
第一级至第五级
不参与定级
单位规模/行业
属「谁要做等保」的问题
★
「我们是什么单位」回答的是「要不要做等保」,「系统被破坏会危害到谁」回答的才是「定几级」。这两个问题分属两篇不同的规则:前者看适用范围,后者看定级要素。把两者混在一起问,就会得出「事业单位一定三级」「小公司只能二级」这类没有依据的结论。
2

三个客体 × 三档侵害程度 → 五个等级THE MATRIX

这是本页最核心的一张表。横向是对客体的侵害程度,纵向是受侵害的客体,交叉位置就是等级。

受侵害的客体 一般损害 严重损害 特别严重损害
公民、法人和其他组织的合法权益 第一级 第二级 第二级
社会秩序、公共利益 第二级 第三级 第四级
国家安全 第三级 第四级 第五级

表来源:GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》第 4.3 条「表 1 定级要素与安全保护等级的关系」。加框的三格是本文特别提示的两个易错点(合计三格,其中「严重损害」与「特别严重损害」两格同为第二级)。

两个反直觉格,也是记错率最高的两格

易错一
合法权益 × 特别严重损害 = 第二级(不是第三级)损害再严重,只要不危害社会秩序和公共利益、不危害国家安全,就进不了第三级。这一格之所以反直觉,是因为人们容易把「损害严重程度」当成衡量等级高低的标尺。
易错二
社会秩序、公共利益 × 一般损害 = 第二级(不是第一级)只要破坏后果触及社会秩序或公共利益,即便只是一般损害,起点也是第二级。第一级只留给「仅损害合法权益、且不危害社会秩序和公共利益」的情形。

两格的背后是同一个逻辑:等级的跃升闸门是「危害范围的扩大」,而不是「损害程度的加深」。从合法权益到社会秩序与公共利益,是范围上了一个台阶,等级随之跳到二级;从社会秩序公共利益到国家安全,又是一个台阶。

这条逻辑在 GB/T 22240-2020 第 4.1 条对二级的表述里可以直接读出来——它把两种情形并列在同一个等级里:

GB/T 22240-2020 第 4.1 条 · 五个等级的表述(逐字节选)

b) 第二级,等级保护对象受到破坏后,会对相关公民、法人和其他组织的合法权益造成严重损害或特别严重损害,或者对社会秩序和公共利益造成危害,但不危害国家安全;

——文本引自 GB/T 22240-2020 第 4.1 条 b) 项。★ 请注意该表述把「合法权益受严重损害或特别严重损害」与「社会秩序和公共利益受危害」用「或者」并列在同一等级内,这正是矩阵中那两格同级的条文依据。
3

五个等级分别是什么,各自受什么监管FIVE LEVELS

矩阵只给出「第几级」,等级的实质内容写在《信息安全等级保护管理办法》(公通字〔2007〕43 号)第七条里;而每级对应多重的监管,写在第八条里。

43 号文是现行有效的部门规范性文件,由公安部、国家保密局、国家密码管理局、国务院信息化工作办公室 2007 年 6 月 22 日印发,自发布之日起施行。它对五级的描述与国家标准是同一套逻辑——都看「系统受到破坏后危害到谁、危害多重」。

《信息安全等级保护管理办法》(公通字〔2007〕43 号)第七条(逐字)

信息系统的安全保护等级分为以下五级:

第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。

第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。

第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。

第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。

第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。

——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43 号)第七条。★ 该条以「损害」表述全部五级;GB/T 22240-2020 第 4.1 条对「社会秩序、公共利益」与「国家安全」两档改用「危害」一词,两条文字不完全相同,引用时须分别标注出处,不宜合并成一段。

等级越高,监管强度越高——差别写在第八条

第八条按等级逐级描述监管方式:第一、二级只要求运营、使用单位依据规范标准自行保护,监管部门的介入程度分别是不介入与「指导」;从第三级开始出现「监督、检查」,第四级升级为「强制监督、检查」,第五级则由「国家指定专门部门」专门监督、检查。

《信息安全等级保护管理办法》(公通字〔2007〕43 号)第八条(逐字)

信息系统运营、使用单位依据本办法和相关技术标准对信息系统进行保护,国家有关信息安全监管部门对其信息安全等级保护工作进行监督管理。

第一级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。

第二级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行指导。

第三级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行监督、检查。

第四级信息系统运营、使用单位应当依据国家有关管理规范、技术标准和业务专门需求进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行强制监督、检查。

第五级信息系统运营、使用单位应当依据国家管理规范、技术标准和业务特殊安全需求进行保护。国家指定专门部门对该级信息系统信息安全等级保护工作进行专门监督、检查。

——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43 号)第八条。
等级 第七条:系统受到破坏后 第八条:监管方式 实务常用称呼
第一级 损害公民、法人和其他组织的合法权益,但不损害国家安全、社会秩序和公共利益 运营、使用单位依据管理规范和技术标准保护 自主保护级
第二级 严重损害合法权益,或者损害社会秩序和公共利益,但不损害国家安全 上述基础上,监管部门指导 指导保护级
第三级 严重损害社会秩序和公共利益,或者损害国家安全 监管部门监督、检查 监督保护级
第四级 特别严重损害社会秩序和公共利益,或者严重损害国家安全 监管部门强制监督、检查 强制保护级
第五级 特别严重损害国家安全 国家指定专门部门专门监督、检查 专控保护级

表内容依据 43 号文第七条、第八条归纳。最右列「自主保护级/指导保护级/监督保护级/强制保护级/专控保护级」是实务中对各级监管方式的概括称呼,并非 43 号文条文原词,正式文件与备案材料中填写等级时,仍以「第一级」至「第五级」为准。

★
别把两套命名混着用。除上表的实务称呼外,GB 17859-1999《计算机信息系统安全保护等级划分准则》还有一套纯技术命名:用户自主保护级、系统审计保护级、安全标记保护级、结构化保护级、访问验证保护级。这套名字描述的是技术要求(访问控制、审计、标记等),与 43 号文按危害后果划出的五级不是同一套语言,在同一份材料里交替使用会让人读不懂。
4

实操中要定两次级,然后取高的那一个TWO DIMENSIONS

上面那张矩阵是「一次定级」的规则。落到一个真实的定级对象上,这一步要做两遍——从两个不同角度各定一次,再取较高者。

原因是同一个系统,被破坏时受损的东西未必相同。信息被泄露、被篡改,损害落在业务信息上;系统被打瘫、服务中断,损害落在系统服务上。两者的客体与侵害程度可能完全不同:一个内部管理系统,信息泄露也许只损害合法权益,但一旦停摆可能影响大量用户的正常办事,就触及了社会秩序与公共利益。

因此定级方法要求分别从两个角度各定一次:

维度一
业务信息安全保护等级从业务信息安全的角度,评估定级对象承载的业务信息遭到破坏(泄露、篡改、丢失等)后所侵害的客体与侵害程度,据此在矩阵中落一个等级。
维度二
系统服务安全保护等级从系统服务安全的角度,评估定级对象提供的服务遭到破坏(中断、拒绝服务等)后所侵害的客体与侵害程度,据此在矩阵中再落一个等级。
合并
取两者中的较高者两个等级得出后,取较高者作为该定级对象的最终安全保护等级。也就是说,只要任一维度达到了第三级,整个对象就按第三级对待。
对比项 业务信息安全保护等级 系统服务安全保护等级
看什么受损 业务信息被泄露、篡改、丢失、损毁 系统服务被中断、拒绝、性能严重下降
评估输入 受侵害的客体 + 对客体的侵害程度 受侵害的客体 + 对客体的侵害程度
在矩阵中怎么落 同一张 3×3 定级矩阵 同一张 3×3 定级矩阵
结果如何用 两个结果取较高者,作为定级对象的安全保护等级
编者说明 · 与条文引用的区别

「分别确定业务信息安全保护等级与系统服务安全保护等级、取较高者」,是 GB/T 22240-2020 定级方法部分的内容,也是各地方公安机关和行业主管部门定级指南的通行表述。上表是对该方法的归纳说明,不是对某一条款的逐字引用;本文中带竖线的引用块才是条文逐字内容,其中定级矩阵出自标准第 4.3 条表 1。

实务提示:不少单位只做一次定级、直接按业务信息的判断填表,漏掉系统服务这一维。备案审核中被指出「未按两个维度分别定级」的情况并不少见,建议在定级报告里把两次判断的过程分别写出来。
5

定级之后:评审、核准、备案、测评PROCESS

等级初步定出来只是第一步。接下来走多少程序,取决于定出来的是第一级还是第二级以上——这是一条明确的分岔口。

分岔口:第一级可以自己定,第二级以上要走三道关

GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》第 4.4 条(逐字)

安全保护等级初步确定为第二级及以上的等级保护对象,其网络运营者依据本标准组织进行专家评审、主管部门核准和备案审核,最终确定其安全保护等级。

注:安全保护等级初步确定为第一级的等级保护对象,其网络运营者可依据本标准自行确定最终安全保护等级,可不进行专家评审、主管部门核准和备案审核。

——文本引自 GB/T 22240-2020 第 4.4 条(定级流程)及其注。★ 第一级之所以可以省略这三道关,是因为它「不危害国家安全、社会秩序和公共利益」,外部性最低。
定级对象的确定与定级流程
1确定定级对象:具有确定的主要安全责任主体、承载相对独立的业务应用、包含相互关联的多个资源。服务器、终端或网络设备等单一系统组件不作为定级对象。
2从业务信息安全与系统服务安全两个角度分别定级,取较高者作为初步确定的安全保护等级。
3专家评审:初步确定为第二级及以上的,由网络运营者组织专家评审。(第一级可自行确定,此步可省)
4主管部门核准:有主管部门的,应当经主管部门审核批准。(第一级此步可省)
5备案审核:第二级以上在等级确定后 30 日内(新建的在投入运行后 30 日内)到所在地设区的市级以上公安机关办理备案;公安机关审核后出具备案证明。
6等级测评与自查:第三级每年至少一次等级测评、每年至少一次自查;第四级每半年至少一次等级测评、每半年至少一次自查;第五级依据特殊安全需求。

备案:什么时间、去哪里、公安怎么处理

《信息安全等级保护管理办法》(公通字〔2007〕43 号)第十五条(逐字)

已运营(运行)的第二级以上信息系统,应当在安全保护等级确定后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。

新建第二级以上信息系统,应当在投入运行后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。

——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43 号)第十五条第一款、第二款。★ 备案义务的起点是第二级,第一级不办理备案。
《信息安全等级保护管理办法》(公通字〔2007〕43 号)第十七条(逐字)

信息系统备案后,公安机关应当对信息系统的备案情况进行审核,对符合等级保护要求的,应当在收到备案材料之日起的10个工作日内颁发信息系统安全等级保护备案证明;发现不符合本办法及有关标准的,应当在收到备案材料之日起的10个工作日内通知备案单位予以纠正;发现定级不准的,应当在收到备案材料之日起的10个工作日内通知备案单位重新审核确定。

——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43 号)第十七条。★ 这一条同时给出了三种处理结果:符合的发备案证明、不符合的通知纠正、定级不准的通知重新审核确定——最后一种正是「等级定得过高或过低」的纠偏通道。

测评周期:第三级起有法定频次,第二级没有

《信息安全等级保护管理办法》(公通字〔2007〕43 号)第十四条(逐字)

信息系统建设完成后,运营、使用单位或者其主管部门应当选择符合本办法规定条件的测评机构,依据《信息系统安全等级保护测评要求》等技术标准,定期对信息系统安全等级状况开展等级测评。第三级信息系统应当每年至少进行一次等级测评,第四级信息系统应当每半年至少进行一次等级测评,第五级信息系统应当依据特殊安全需求进行等级测评。

信息系统运营、使用单位及其主管部门应当定期对信息系统安全状况、安全保护制度及措施的落实情况进行自查。第三级信息系统应当每年至少进行一次自查,第四级信息系统应当每半年至少进行一次自查,第五级信息系统应当依据特殊安全需求进行自查。

经测评或者自查,信息系统安全状况未达到安全保护等级要求的,运营、使用单位应当制定方案进行整改。

——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43 号)第十四条第一款、第二款、第三款。★ 该条只对第三级以上的测评与自查频次作了规定,没有对第二级规定全国统一的法定测评周期。部分地方公安机关有「建议每两年一次」等口径,属地方要求而非本条内容,不应表述为全国统一规定。
★
第四级另有加码程序。43 号文第十条第三款规定,对拟确定为第四级以上信息系统的,运营、使用单位或者主管部门应当请国家信息安全保护等级专家评审委员会评审。也就是说第四级、第五级的评审不是普通专家评审,而是国家层面的评审委员会。
6

常见问题FAQ

以下五个问题覆盖了定级环节最集中的疑问。

网络安全等级保护的等级到底按什么划分?
按两个定级要素划分:一是受侵害的客体,二是对客体的侵害程度。前者分三类——公民、法人和其他组织的合法权益;社会秩序、公共利益;国家安全。后者分三档——一般损害、严重损害、特别严重损害。依据 GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》第 4.3 条表 1,两个要素交叉得出五个等级。定级不看单位的性质、规模或所属行业,那属于「谁需要做等保」的问题。
为什么合法权益受到特别严重损害也只是第二级?
因为等级的分界点在「是否危害社会秩序和公共利益、是否危害国家安全」,而不是损害本身的严重程度。按 GB/T 22240-2020 表 1,受侵害客体为公民、法人和其他组织的合法权益时,无论侵害程度是一般损害、严重损害还是特别严重损害,结果都是第一级或第二级——严重损害与特别严重损害两格同为第二级。只有当破坏后果上升到危害社会秩序和公共利益,起点才是第二级,严重危害社会秩序和公共利益才进入第三级。
等保一共五级,是不是等级越高越安全,直接定到最高级更好?
不是。等级是由定级要素客观推出的结果,不是可以自主选择的档位。级别越低,所需投入的建设与测评成本越低;级别越高,义务越重。按《信息安全等级保护管理办法》(公通字〔2007〕43 号)第八条,第三级要接受监督检查、第四级接受强制监督检查、第五级由国家指定专门部门专门监督检查;第十四条要求第三级每年至少一次等级测评,第四级每半年至少一次。定得过高意味着持续承担不必要的合规成本,且公安机关在备案审核中发现定级不准会通知重新审核确定。
定级是单位自己定,还是由公安机关定?
定级主体是信息系统运营、使用单位自己。按《信息安全等级保护管理办法》第六条,国家信息安全等级保护坚持自主定级、自主保护的原则;第十条规定,运营、使用单位依据本办法和定级指南确定等级,有主管部门的应当经主管部门审核批准。公安机关承担的是备案与审核职责:按第十七条,公安机关对备案情况审核,符合要求的在收到备案材料之日起 10 个工作日内颁发备案证明,发现定级不准的通知备案单位重新审核确定。
一级系统和二级以上系统的程序有什么不同?
程序差异集中在评审、核准与备案三个环节。按 GB/T 22240-2020 第 4.4 条,安全保护等级初步确定为第二级及以上的,网络运营者应组织进行专家评审、主管部门核准和备案审核,最终确定等级;初步确定为第一级的,可依据标准自行确定最终等级,可不进行专家评审、主管部门核准和备案审核。备案方面,按《信息安全等级保护管理办法》第十五条,第二级以上信息系统应当在等级确定后 30 日内(新建的在投入运行后 30 日内)到所在地设区的市级以上公安机关办理备案手续。

等级定得准不准,直接影响后面所有义务

企咨宝提供网络安全等级保护定级与合规协同服务:两个维度的定级判断 → 定级报告与专家评审材料 → 主管部门核准与公安备案对接 → 等级测评机构筛选与整改闭环,帮企业把等级一次定准,避免备案例行审核中被退回重新定级。

定级判断
按两个定级要素逐项比对 3×3 矩阵,业务信息与系统服务两维分别出结论
咨询定级方法
备案与评审对接
二级以上专家评审、主管部门核准、等级确定后 30 日内公安备案全流程协同
咨询备案流程
测评周期提醒
三级每年、四级每半年的等级测评与自查节点跟踪,到期提醒不漏项
咨询测评节奏
覆盖定级判断 / 备案与评审 / 等级测评 · 与数据安全、个人信息保护合规协同 · 关键节点到期提醒
法规与标准来源(逐条) · 本文条文原文引自全国人大网、中央网信办公开文本及国家标准公开信息:
①《中华人民共和国网络安全法》(2016 年 11 月 7 日第十二届全国人大常委会第二十四次会议通过;根据 2025 年 10 月 28 日第十四届全国人大常委会第十八次会议《关于修改〈中华人民共和国网络安全法〉的决定》修正,中华人民共和国主席令第六十一号公布,自 2026 年 1 月 1 日起施行)——本文引第二十三条(网络安全等级保护制度及五项义务);
②《信息安全等级保护管理办法》(公安部、国家保密局、国家密码管理局、国务院信息化工作办公室 公通字〔2007〕43 号,2007 年 6 月 22 日印发,自发布之日起施行)——本文引第六条(自主定级原则)、第七条(五级划分)、第八条(各级监管方式)、第十条(定级主体与主管部门审核批准、第四级以上专家评审委员会评审)、第十四条(等级测评与自查频次)、第十五条(第二级以上备案时限与受理机关)、第十七条(公安机关备案审核与三种处理结果);
③ GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》——本文引第 4.1 条(五个等级)、第 4.2 条(定级要素、受侵害的客体、对客体的侵害程度)、第 4.3 条表 1(定级要素与安全保护等级的关系)、第 4.4 条(定级流程)及第五章定级方法(业务信息安全保护等级与系统服务安全保护等级两维取高);
④ GB 17859-1999《计算机信息系统安全保护等级划分准则》——仅用于说明五级的技术命名来源(用户自主保护级/系统审计保护级/安全标记保护级/结构化保护级/访问验证保护级)。
免责声明:本文由 AI 整理、企咨宝发布,供企业参考,不构成法律意见。文中第五级备案与测评的具体要求、第二级等级测评周期等事项,全国性文件未作统一规定或仅作原则性要求,地方公安机关与行业主管部门另有口径的,以当地要求为准。法规、国家标准与办事口径可能更新,重要决策请经专业人员核验。转载需注明出处。© 2026 企咨宝 qizibao.com

넳 넲
首页  ꄲ  行业资讯  ꄲ  常见问题  ꄲ  企业认证  ꄲ  网络安全等级保护等级怎么划分?
ꁱ 免费咨询

在线咨询

您的姓名 *

联系电话 *

需要办理的服务 *

咨询内容 *