哪些单位、哪些系统需要做网络安全等级保护?
哪些单位、哪些系统需要做网络安全等级保护?判据是「你运营不运营网络」,不是「你是什么单位」
一句话回答:只要你是网络运营者——网络的所有者、管理者或者网络服务提供者——并且运营、使用着信息系统,就落在网络安全等级保护的范围内;单位规模、所有制性质、所属行业都不是免责理由。下面把法律适用边界、三个识别层次、保护义务与备案义务的分水岭,以及行业主管部门的量化要求逐条讲清。
判断标准不是「你是什么单位」WHO IS IN SCOPE
《中华人民共和国网络安全法》把这项制度的义务主体直接落在「网络运营者」身上。制度条款原文如下。
《网络安全法》第二十三条 · 网络安全等级保护制度(逐字)国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改:
(一)制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任;
(二)采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施;
(三)采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月;
(四)采取数据分类、重要数据备份和加密等措施;
(五)法律、行政法规规定的其他义务。
——文本引自《中华人民共和国网络安全法》第二十三条,系 2025 年修正后的现行文本(2026 年 1 月 1 日起施行)。
条文只写了义务主体是「网络运营者」,没有按企业规模、所有制性质、所属行业作任何豁免。那么什么是「网络运营者」?同一部法的定义条款给出了答案。
《网络安全法》第七十八条 · 用语含义(逐字 · 节选)第七十八条 本法下列用语的含义:
(三)网络运营者,是指网络的所有者、管理者和网络服务提供者。
——文本引自《中华人民共和国网络安全法》第七十八条第三项,以下摘引第(三)项。该定义条本次修订由原第七十六条前移至现第七十八条,引用时以现行条号为准。
把这一条与上面的制度条款放在一起看,结论就清楚了:判断的起点是「运营不运营网络、有没有信息系统」,不是「挂的是什么牌子」。关于这项制度的整体框架(五级划分逻辑、等保 2.0 标准体系、与数据立法的关系等),可参阅站内 什么是网络安全等级保护。
另需注意第二十三条第(三)项的义务——采取监测、记录网络运行状态、网络安全事件的技术措施,并留存相关网络日志不少于六个月。日志留存是执法中很常见的关注情形;通信短信息服务领域的日志留存要求可对照 通信短信息服务管理规定解读 一并阅读。
43 号文第五条 · 谁负有等保义务(逐字)信息系统的运营、使用单位应当依照本办法及其相关标准规范,履行信息安全等级保护的义务和责任。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43号)第五条。该条把等保义务主体明确为「信息系统的运营、使用单位」。
法律适用边界:境内与三条边界LEGAL BOUNDARIES
先看这部法「管到哪」,再看有没有「划出去另管」的边界。答案分三层:地域上管境内;涉密网络同时受网安法与保密法约束;军事网络由中央军事委员会另行规定。
第一层是地域适用范围。《网络安全法》第二条把「境内」写成了适用的起点。
《网络安全法》第二条 · 地域适用范围(逐字)在中华人民共和国境内建设、运营、维护和使用网络,以及网络安全的监督管理,适用本法。
——文本引自《中华人民共和国网络安全法》第二条(2025 年修正后现行文本)。
第二层是涉密网络。这是最容易被误读的一处:涉密网络并不是被排除在本法之外,而是「除应当遵守本法外,还应当遵守保密法律」。
《网络安全法》第七十九条 · 涉密网络(逐字)存储、处理涉及国家秘密信息的网络的运行安全保护,除应当遵守本法外,还应当遵守保密法律、行政法规的规定。
——文本引自《中华人民共和国网络安全法》第七十九条(2025 年修正后现行文本)。
第三层是军事网络。这是法条中一条明确的「另行规定」条款。
《网络安全法》第八十条 · 军事网络(逐字)军事网络的安全保护,由中央军事委员会另行规定。
——文本引自《中华人民共和国网络安全法》第八十条(2025 年修正后现行文本)。
把三层边界合起来看,可以得到一个便于记忆的判断顺序:先看是否落在境内(第二条);再排除由中央军事委员会另行规定的军事网络(第八十条);遇到涉密网络,则按「同时遵守网安法与保密法、执行上走分级保护」处理(第七十九条),而不是把它当作「不在范围内」。
三个识别层次:从主体到形态THREE LAYERS
「我要不要做」可以拆成三个层次来问:主体层问是不是网络运营者;行业层问所属行业有没有被划入重点范围;形态层问系统以什么形态存在。
① 法律主体层:是不是「网络运营者」
这是门槛层。依据《网络安全法》第二十三条与第七十八条第三项,只要属于网络的所有者、管理者和网络服务提供者之一,而且运营、使用着信息系统,就落在范围内;本层不按规模、所有制、行业设豁免。
② 行业重点层:是否属于划定的重点范围
行业清单的权威出处之一,是公安部等四部门 2004 年印发的《关于信息安全等级保护工作的实施意见》对「国家重点保护范围」的表述。它是部门规范性文件,不是法律条文。
《关于信息安全等级保护工作的实施意见》· 国家重点保护范围(逐字 · 节选)国家重点保护涉及国家安全、经济命脉、社会稳定的基础信息网络和重要信息系统,主要包括:国家事务处理信息系统(党政机关办公系统);财政、金融、税务、海关、审计、工商、社会保障、能源、交通运输、国防工业等关系到国计民生的信息系统;教育、国家科研等单位的信息系统;公用通信、广播电视传输等基础信息网络中的信息系统;网络管理中心、重要网站中的重要信息系统和其他领域的重要信息系统。
——文本引自公安部、国家保密局、国家密码管理委员会办公室、国务院信息化工作办公室《关于信息安全等级保护工作的实施意见》(公通字〔2004〕66号,2004 年 9 月 15 日,部门规范性文件),以下摘引其中「国家重点保护范围」一段。
③ 系统形态层:系统以什么形态存在
形态不影响「要不要做」,只影响「怎么落」。官方文件中,政务领域已经把常见形态逐一列举,可作为官方旁证。
《互联网政务应用安全管理规定》第二条 · 适用范围与形态(逐字)各级党政机关和事业单位(简称机关事业单位)建设运行互联网政务应用,应当遵守本规定。
本规定所称互联网政务应用,是指机关事业单位在互联网上设立的门户网站,通过互联网提供公共服务的移动应用程序(含小程序)、公众账号等,以及互联网电子邮件系统。
——文本引自《互联网政务应用安全管理规定》(中央网络安全和信息化委员会办公室、中央机构编制委员会办公室、工业和信息化部、公安部,2024-05-15 发布,2024-07-01 施行)第二条。
也就是说,门户网站、移动应用程序(含小程序)、公众账号、互联网电子邮件系统等形态,都在官方文件的视野之内。此外,部分地方公安机关在办事指南与在线答疑中,把物联网、云平台、数据库等也列为等保覆盖对象——这类列举属地方口径,可用来说明覆盖面,但不宜当作全国法定范围引用。
与「形态」相关的企业侧义务常常是多条线并行的:一个小程序既要考虑等保,也可能涉及备案与增值电信许可,可参见 小程序、APP 是否需要办理增值电信许可证;如果企业本身经营增值电信业务,等保义务还需与许可、年报等一并管理,参见 哪些企业需要办理增值电信业务经营许可证。
| 识别层次 | 要问的问题 | 依据与要求 | 性质 |
|---|---|---|---|
| 法律主体层 | 是不是「网络运营者」 | 《网络安全法》第二十三条+第七十八条第三项:网络的所有者、管理者和网络服务提供者,占其一即落入范围;未按规模、所有制、行业作豁免 | 法律(官方明文) |
| 行业重点层 | 是否属于划定的重点范围 | 《关于信息安全等级保护工作的实施意见》(公通字〔2004〕66号)「国家重点保护范围」;电子政务、医疗卫生、教育等行业的专门要求另见第 7 章 | 部门规范性文件 / 行业主管部门文件 |
| 系统形态层 | 系统以什么形态存在 | 门户网站、移动应用程序(含小程序)、公众账号、互联网电子邮件系统(《互联网政务应用安全管理规定》第二条);物联网、云平台、数据库等由部分地方公安机关列举 | 四部门联合制定(政务领域)/ 地方口径(其余) |
三个识别层次对照表:主体层与形态层的依据分别标注法律与四部门联合制定文件,行业重点层的 2004 年清单标注为部门规范性文件,地方列举部分标注为地方口径。
「要做」和「要备案」是两件事DUTY VS FILING
这是最需要拎清的一处分水岭:保护义务五级全覆盖,备案义务只从第二级起。两条线分别写在 43 号文的第七条、第八条与第十五条。
43 号文第七条 · 五级划分(逐字)信息系统的安全保护等级分为以下五级:
第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。
第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。
第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。
第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。
第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43号)第七条。注意第四十三条:本办法所称「以上」包含本数(级)。
等级怎么定,看的是系统被破坏后「害到谁、害到什么程度」——损害客体从「公民、法人和其他组织的合法权益」逐级上升到「社会秩序和公共利益」「国家安全」,对应第一级至第五级。逐句读第八条会看到一句关键表述:第一级信息系统运营、使用单位「应当」依据国家有关管理规范和技术标准进行保护。
43 号文第八条 · 按级保护与监管(逐字)信息系统运营、使用单位依据本办法和相关技术标准对信息系统进行保护,国家有关信息安全监管部门对其信息安全等级保护工作进行监督管理。
第一级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。
第二级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行指导。
第三级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行监督、检查。
第四级信息系统运营、使用单位应当依据国家有关管理规范、技术标准和业务专门需求进行保护。国家信息安全监管部门对该级信息系统信息安全等级保护工作进行强制监督、检查。
第五级信息系统运营、使用单位应当依据国家管理规范、技术标准和业务特殊安全需求进行保护。国家指定专门部门对该级信息系统信息安全等级保护工作进行专门监督、检查。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43号)第八条。实务口径中的「自主保护级/指导保护级/监督保护级/强制保护级/专控保护级」,即由本条各等级监管方式概括而来,非条文原词。
那么备案从哪一级起?第十五条给出了明确门槛。
43 号文第十五条 · 备案门槛(逐字)已运营(运行)的第二级以上信息系统,应当在安全保护等级确定后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。
新建第二级以上信息系统,应当在投入运行后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。
隶属于中央的在京单位,其跨省或者全国统一联网运行并由主管部门统一定级的信息系统,由主管部门向公安部办理备案手续。跨省或者全国统一联网运行的信息系统在各地运行、应用的分支系统,应当向当地设区的市级以上公安机关备案。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43号)第十五条。这里的「第二级以上」依第四十三条「以上包含本数(级)」,含第二级。
| 等级 | 保护义务(第七条、第八条) | 备案义务(第十五条) | 国家监管方式(第八条) |
|---|---|---|---|
| 第一级 | 应当依据国家有关管理规范和技术标准进行保护 | 无(备案义务自第二级起) | 无特别监管表述(自主保护) |
| 第二级 | 同上 | 等级确定后 30 日内到设区的市级以上公安机关备案 | 指导 |
| 第三级 | 同上 | 备案,并另附第十六条 7 类材料 | 监督、检查 |
| 第四级 | 依据国家有关管理规范、技术标准和业务专门需求进行保护 | 备案,并另附 7 类材料 | 强制监督、检查 |
| 第五级 | 依据国家管理规范、技术标准和业务特殊安全需求进行保护 | 备案,并另附 7 类材料 | 国家指定专门部门专门监督、检查 |
五级与保护义务、备案义务、监管方式对照表:各列文字要点均逐字取自 43 号文第七条、第八条、第十五条;「无特别监管表述」为对第八条未作特别规定的如实说明。
谁来定级、谁把关WHO GRADES
定级主体是运营、使用单位自己,不是监管部门替你定;有主管部门的,须经主管部门审核批准。
43 号文第十条 · 定级主体与评审(逐字)信息系统运营、使用单位应当依据本办法和《信息系统安全等级保护定级指南》确定信息系统的安全保护等级。有主管部门的,应当经主管部门审核批准。
跨省或者全国统一联网运行的信息系统可以由主管部门统一确定安全保护等级。
对拟确定为第四级以上信息系统的,运营、使用单位或者主管部门应当请国家信息安全保护等级专家评审委员会评审。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43号)第十条。
这四条与你直接相关,逐条看:其一,动手定级的是单位自己,监管机关不替你做;其二,若你有主管部门,定级结果须报其审核批准后才算数;其三,跨省或全国统一联网运行的系统,可以由主管部门统一确定等级;其四,拟定为第四级以上的,还须请国家信息安全保护等级专家评审委员会评审。换句话说,定级是单位的活儿、主管部门把一道关、越到高级别越要加一道专家评审——这也解释了为什么「要不要做」不看单位性质:定级看的是系统的重要程度与破坏后果,而不是单位的名头。
43 号文第六条 · 定级原则(逐字)国家信息安全等级保护坚持自主定级、自主保护的原则。信息系统的安全保护等级应当根据信息系统在国家安全、经济建设、社会生活中的重要程度,信息系统遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等因素确定。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43号)第六条。
等级究竟怎么从「受侵害的客体」与「对客体的侵害程度」这两个变量算出来、哪些情形会跳到第二级、为什么同一个系统要定两次级,规则细节在另一页:网络安全等级保护等级怎么划分——那一页把五级划分的依据、3×3 定级矩阵、两个反直觉格与「两维定级取高」的方法一并拆开了。
备案怎么走:材料与时限FILING PROCESS
备案是等保落地的第一个硬节点。哪些系统要另附材料、公安机关多久办结,43 号文第十六条、第十七条写得最清楚——第十六条讲材料,第十七条讲时限。
43 号文第十六条 · 第三级以上另附 7 类材料(逐字)办理信息系统安全保护等级备案手续时,应当填写《信息系统安全等级保护备案表》,第三级以上信息系统应当同时提供以下材料:
(一)系统拓扑结构及说明;
(二)系统安全组织机构和管理制度;
(三)系统安全保护设施设计实施方案或者改建实施方案;
(四)系统使用的信息安全产品清单及其认证、销售许可证明;
(五)测评后符合系统安全保护等级的技术检测评估报告;
(六)信息系统安全保护等级专家评审意见;
(七)主管部门审核批准信息系统安全保护等级的意见。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43号)第十六条。条文写的是「第三级以上」,依第四十三条「以上包含本数(级)」,即第三级、第四级、第五级都要在填写《备案表》之外同时提交上述七类材料。
43 号文第十七条 · 公安机关 10 个工作日处理(逐字)信息系统备案后,公安机关应当对信息系统的备案情况进行审核,对符合等级保护要求的,应当在收到备案材料之日起的10个工作日内颁发信息系统安全等级保护备案证明;发现不符合本办法及有关标准的,应当在收到备案材料之日起的10个工作日内通知备案单位予以纠正;发现定级不准的,应当在收到备案材料之日起的10个工作日内通知备案单位重新审核确定。
运营、使用单位或者主管部门重新确定信息系统等级后,应当按照本办法向公安机关重新备案。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43号)第十七条。三种处理结果——颁发备案证明、通知纠正、通知重新定级——都应在收到材料之日起 10 个工作日内作出。
行业主管部门的加码要求SECTOR RULES
法律设底线,行业加要求。同一件事,在电子政务、医疗卫生、教育等行业,主管部门给出的要求往往比 43 号文更细、有时更严。以下三个样本性质各不相同,请分别看待。
① 电子政务:直接指定等级(四部门联合制定)
《互联网政务应用安全管理规定》由中央网信办、中央编办、工业和信息化部、公安部四部门制定,2024-05-15 发布、2024-07-01 施行。其第十七条第二款直接给出了等级要求。
《互联网政务应用安全管理规定》第十七条(逐字)建设互联网政务应用应当落实网络安全等级保护制度和国家密码应用管理要求,按照有关标准规范开展定级备案、等级测评工作,落实安全建设整改加固措施,防范网络和数据安全风险。
中央和国家机关、地市级以上地方党政机关门户网站,以及承载重要业务应用的机关事业单位网站、互联网电子邮件系统等,应当符合网络安全等级保护第三级安全保护要求。
——文本引自《互联网政务应用安全管理规定》第十七条(四部门,2024-07-01 施行)。第二款的适用范围限定于中央和国家机关、地市级以上地方党政机关门户网站,以及承载重要业务应用的机关事业单位网站、互联网电子邮件系统等,不扩及其他单位。
同一部规定对日志留存的要求也高于《网络安全法》第二十三条第三项的「六个月」。
《互联网政务应用安全管理规定》第二十条 · 日志留存(逐字)机关事业单位应当留存互联网政务应用相关的防火墙、主机等设备的运行日志,以及应用系统的访问日志、数据库的操作日志,留存时间不少于1年,并定期对日志进行备份,确保日志的完整性、可用性。
——文本引自《互联网政务应用安全管理规定》第二十条。留存时间「不少于 1 年」,严于《网络安全法》第二十三条第三项的一般要求「不少于六个月」。
已列入关键信息基础设施的政务应用,与关基制度另有衔接。
《互联网政务应用安全管理规定》第四十二条 · 与关基的衔接(逐字)列入关键信息基础设施的互联网门户网站、移动应用程序、公众账号,以及电子邮件系统的安全管理工作,参照本规定有关内容执行。
——文本引自《互联网政务应用安全管理规定》第四十二条。
② 医疗卫生:有时限、有周期(行业主管部门文件)
《医疗卫生机构网络安全管理办法》(国卫规划发〔2022〕29号)由国家卫生健康委、国家中医药局、国家疾控局三部门联合印发,第六条把「定级、备案、测评、整改」串成一条线,并给出了更严的备案时限与明确的测评周期。
《医疗卫生机构网络安全管理办法》第六条(逐字 · 节选)各医疗卫生机构按照「谁主管谁负责、谁运营谁负责、谁使用谁负责」的原则,在网络建设过程中明确本单位各网络的主管部门、运营部门、信息化部门、使用部门等管理职责,对本单位运营范围内的网络进行等级保护定级、备案、测评、安全建设整改等工作。
(二)新建网络投入使用应依法依规开展等级保护备案工作。第二级以上网络应在网络安全保护等级确定后10个工作日内,由其运营者向公安机关备案,并将备案情况报上级卫生健康行政部门,因网络撤销或变更安全保护等级的,应在10个工作日内向原备案公安机关撤销或变更,同步上报上级卫生健康行政部门。
(四)各医疗卫生机构对已定级备案网络的安全性进行检测评估,第三级或第四级的网络应委托等级保护测评机构,每年至少一次开展网络安全等级测评。第二级的网络应委托等级保护测评机构定期开展网络安全等级测评,其中涉及10万人以上个人信息的网络应至少三年开展一次网络安全等级测评,其他的网络至少五年开展一次网络安全等级测评。新建的网络上线运行前应进行安全性测试。
——文本引自《医疗卫生机构网络安全管理办法》(国卫规划发〔2022〕29号,国家卫生健康委、国家中医药局、国家疾控局)第六条,以下摘引第六条引言段与第(二)(四)项。条文中的引号按站内编排口径转写为「」。
③ 教育:指导性文件给出的周期
《教育管理信息化建设与应用指南》由教育部教育信息化推进办公室印发(教信推办〔2014〕20号,2014-10-16),属行业指导性文件,不是部门规章;其表述给出了教育行业的测评周期。
《教育管理信息化建设与应用指南》· 等级测评周期(逐字 · 节选)落实信息安全等级保护制度。各级教育行政部门和各类教育机构要按照国家和教育部有关信息安全等级保护工作要求,全面实施信息安全等级保护制度。一是要按照教育行业有关规范准确定级和备案;二是按照国家和教育行业有关标准规范要求进行等级测评,三级系统每年进行一次测评,二级系统每两年进行一次测评;三是要按照国家和教育行业有关标准规范要求进行安全建设与问题整改。
——文本引自《教育管理信息化建设与应用指南》(教育部教育信息化推进办公室,教信推办〔2014〕20号,2014-10-16,行业指导性文件,非部门规章),以下摘引其中「落实信息安全等级保护制度」一段。
| 行业 | 依据文件(文号 / 施行) | 量化要求 | 性质 |
|---|---|---|---|
| 电子政务 | 《互联网政务应用安全管理规定》(中央网信办、中央编办、工信部、公安部,2024-05-15 发布,2024-07-01 施行) | 第十七条第二款:中央和国家机关、地市级以上地方党政机关门户网站,以及承载重要业务应用的机关事业单位网站、互联网电子邮件系统等,应当符合第三级安全保护要求;第二十条:日志留存不少于 1 年 | 四部门联合制定(官方明文) |
| 医疗卫生 | 《医疗卫生机构网络安全管理办法》(国卫规划发〔2022〕29号,国家卫生健康委、国家中医药局、国家疾控局) | 第六条(二):第二级以上网络在等级确定后 10 个工作日内向公安机关备案;第六条(四):第三级、第四级网络每年至少一次等级测评,第二级网络涉 10 万人以上个人信息至少三年一次、其他至少五年一次 | 行业主管部门文件(官方明文) |
| 教育 | 《教育管理信息化建设与应用指南》(教信推办〔2014〕20号,2014-10-16) | 三级系统每年进行一次测评,二级系统每两年进行一次测评 | 行业指导性文件(非部门规章) |
行业主管部门要求对照表:三类样本分别标注「四部门联合制定」「行业主管部门文件」「行业指导性文件」,量化要求的效力范围以各自文件为准,不与全国法定要求混同。
与关键信息基础设施是什么关系CII RELATION
关键信息基础设施(关基)保护,是在等保基础上实行的重点保护——不是另起炉灶,也不是等保的替代。这一「基础+重点」的关系写在《网络安全法》第三十三条。
《网络安全法》第三十三条 · 关基重点保护(逐字)国家对公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。关键信息基础设施的具体范围和安全保护办法由国务院制定。
国家鼓励关键信息基础设施以外的网络运营者自愿参与关键信息基础设施保护体系。
——文本引自《中华人民共和国网络安全法》第三十三条(2025 年修正后现行文本)。
《关键信息基础设施安全保护条例》(国务院令第 745号,2021-09-01 施行)把这一层重点保护落地为制度。需要特别注意一处列举差异:网安法第三十三条列举的是「公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等」,而 745号令第二条在此基础上增列了「国防科技工业」。引用时应各依其文本,不得互串。
745号令第二条 · 关基定义(逐字)本条例所称关键信息基础设施,是指公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域的,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等。
——文本引自《关键信息基础设施安全保护条例》(国务院令第 745号)第二条。本条比《网络安全法》第三十三条的列举多出「国防科技工业」,两者不得互相替代。
745号令第六条 · 关基与等保的关系(逐字)运营者依照本条例和有关法律、行政法规的规定以及国家标准的强制性要求,在网络安全等级保护的基础上,采取技术保护措施和其他必要措施,应对网络安全事件,防范网络攻击和违法犯罪活动,保障关键信息基础设施安全稳定运行,维护数据的完整性、保密性和可用性。
——文本引自《关键信息基础设施安全保护条例》(国务院令第 745号)第六条。
745号令第八条 · 谁是保护工作部门(逐字)本条例第二条涉及的重要行业和领域的主管部门、监督管理部门是负责关键信息基础设施安全保护工作的部门(以下简称保护工作部门)。
——文本引自《关键信息基础设施安全保护条例》(国务院令第 745号)第八条。
745号令第九条 · 认定规则(逐字)保护工作部门结合本行业、本领域实际,制定关键信息基础设施认定规则,并报国务院公安部门备案。
——文本引自《关键信息基础设施安全保护条例》(国务院令第 745号)第九条。
关基与等保又都与数据处理活动相互衔接:等保管「系统按等级防护」,数据法规管「数据自身的分类分级与处理活动」。关基运营者在数据安全方面的义务,可对照 网络数据安全管理条例解读 一并理解。
| 维度 | 网络安全等级保护 | 关键信息基础设施保护 |
|---|---|---|
| 制度关系 | 基础制度 | 在等保基础上实行重点保护(《网络安全法》第三十三条) |
| 义务主体 | 网络运营者(网络的所有者、管理者和网络服务提供者) | 被行业保护工作部门认定为关基的运营者 |
| 行业列举 | 制度条款未列举任何行业 | 公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等(第三十三条);745号令第二条另增列国防科技工业 |
| 认定方式 | 运营、使用单位自主定级(有主管部门的须经其审核批准) | 保护工作部门制定认定规则并据此认定,报公安部备案 |
| 主要依据 | 《网络安全法》第二十三条;43 号文;等保 2.0 标准 | 《网络安全法》第三十三条;《关键信息基础设施安全保护条例》(国务院令第 745号) |
等保与关基对照表:制度关系、行业列举、认定方式的差异均逐字取自《网络安全法》第三十三条与国务院令第 745号第二、八、九条。
十种常见误判,逐条纠正COMMON MISREADINGS
实务中最常听到的十句话,下面逐条给出事实口径与依据。
| 常见说法 | 事实口径 | 依据 / 性质 |
|---|---|---|
| 我们是小公司、人数少,不用做 | 否。义务主体是网络运营者,法条未按规模作任何豁免 | 《网络安全法》第二十三、七十八条 |
| 我们不是国企、也不在重点行业,不在范围内 | 否。门槛是「是否运营网络或信息系统」,不是所有制或行业 | 《网络安全法》第二十三条 |
| 系统跑在云上、机房不是我们的,所以不是我们的事 | 否。网络的所有者、管理者和网络服务提供者都是网络运营者,用云不等于免责 | 《网络安全法》第七十八条第三项 |
| 我们只有小程序、公众号,没有网站 | 否。判断看有没有信息系统与数据处理,不看载体形态;《互联网政务应用安全管理规定》对形态的列举(其本身限机关事业单位)可作旁证,企业侧仍看是否运营系统、处理数据 | 《互联网政务应用安全管理规定》第二条 |
| 第一级系统不用做 | 错。第一级也「应当」依据国家规范和技术标准保护,只是不触发备案 | 43 号文第八条、第十五条 |
| 第二级不用测评 | 不准确。全国层面未规定第二级周期,但行业主管部门可以更严(医疗卫生:涉 10 万人以上个人信息至少三年一次、其他至少五年一次;教育:二级每两年一次) | 43 号文第十四条;行业文件 |
| 备案完就合规了 | 否。备案只是程序起点,还有安全建设整改、等级测评、自查与监督检查 | 43 号文第十四、十七、十八条 |
| 涉密系统不在等保范围内 | 错。涉密网络不豁免本法,只是执行上按「分级保护」由保密工作部门主管 | 《网络安全法》第七十九条 |
| 等保条款是第二十一条 | 旧条号。2025 年修正、2026 年 1 月 1 日起施行后,现行条号为第二十三条 | 《网络安全法》2026-01-01 施行 |
| 不做也不会有事 | 否。第六十一条分三款四档处罚;2026 年已有学校、企业被警告或罚款的实际案例;公安部令第 176 号自 2026-10-01 起对第三级以上与关基运营者每年一次日常现场检查 | 《网络安全法》第六十一条;公安部令第 176 号 |
常见误判表:每条「事实口径」均可回溯到对应条文或行业文件;行业周期等已单列性质,不与全国法定要求混同。
不做会怎样:罚则与执法PENALTIES
不履行等保义务,先要面对的是行政责任:第六十一条按主体与后果分三款设定罚款,43 号文第四十条另配有限期改正、警告、向主管部门通报等处理;2026 年 10 月起还多了一部监督检查规章。
《网络安全法》第六十一条 · 不履行安全保护义务的罚则(逐字)网络运营者不履行本法第二十三条、第二十七条规定的网络安全保护义务的,由有关主管部门责令改正,给予警告,可以处一万元以上五万元以下罚款;拒不改正或者导致危害网络安全等后果的,处五万元以上五十万元以下罚款,对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。
关键信息基础设施的运营者不履行本法第三十五条、第三十六条、第三十八条、第四十条规定的网络安全保护义务的,由有关主管部门责令改正,给予警告,可以处五万元以上十万元以下罚款;拒不改正或者导致危害网络安全等后果的,处十万元以上一百万元以下罚款,对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。
有前两款行为,造成大量数据泄露、关键信息基础设施丧失局部功能等严重危害网络安全后果的,由有关主管部门处五十万元以上二百万元以下罚款,对直接负责的主管人员和其他直接责任人员处五万元以上二十万元以下罚款;造成关键信息基础设施丧失主要功能等特别严重危害网络安全后果的,处二百万元以上一千万元以下罚款,对直接负责的主管人员和其他直接责任人员处二十万元以上一百万元以下罚款。
——文本引自《中华人民共和国网络安全法》第六十一条,2025 年修正后的现行文本。
| 档位 | 触发情形(未履行哪些义务 / 造成何种后果) | 对单位的罚款 | 对直接负责的主管人员和其他直接责任人员的罚款 |
|---|---|---|---|
| 第一款 | 一般网络运营者不履行第二十三条、第二十七条义务 | 责令改正、给予警告,可以处 1 万–5 万元;拒不改正或者导致危害网络安全等后果的,处 5 万–50 万元 | 1 万–10 万元 |
| 第二款 | 关基运营者不履行第三十五条、第三十六条、第三十八条、第四十条义务 | 责令改正、给予警告,可以处 5 万–10 万元;拒不改正或者导致危害网络安全等后果的,处 10 万–100 万元 | 1 万–10 万元 |
| 第三款(严重) | 有前两款行为,并造成大量数据泄露或关基丧失局部功能等严重后果 | 50 万–200 万元 | 5 万–20 万元 |
| 第三款(特别严重) | 造成关基丧失主要功能等特别严重后果 | 200 万–1000 万元 | 20 万–100 万元 |
罚则表(《网络安全法》第六十一条三款、四档幅度,按现行文本列示)。认表要点:同一个数额在不同款别下,交钱的人可能不同——「1 万–10 万元」在现行法下指向的是直接负责的主管人员和其他直接责任人员;「10 万–100 万元」则是关基运营者拒不改正或致后果时的档位。旧法中单列给责任人员的那个罚款区间已不存在,本表不再列示。
43 号文第四十条 · 限期改正与处理(逐字)第三级以上信息系统运营、使用单位违反本办法规定,有下列行为之一的,由公安机关、国家保密工作部门和国家密码工作管理部门按照职责分工责令其限期改正;逾期不改正的,给予警告,并向其上级主管部门通报情况,建议对其直接负责的主管人员和其他直接责任人员予以处理,并及时反馈处理结果:
(一)未按本办法规定备案、审批的;
(二)未按本办法规定落实安全管理制度、措施的;
(三)未按本办法规定开展系统安全状况检查的;
(四)未按本办法规定开展系统安全技术测评的;
(五)接到整改通知后,拒不整改的;
(六)未按本办法规定选择使用信息安全产品和测评机构的;
(七)未按本办法规定如实提供有关文件和证明材料的;
(八)违反保密管理规定的;
(九)违反密码管理规定的;
(十)违反本办法其他规定的。
违反前款规定,造成严重损害的,由相关部门依照有关法律、法规予以处理。
——文本引自《信息安全等级保护管理办法》(公通字〔2007〕43号)第四十条。可见「备案、测评、整改」都是可被责令改正甚至处罚的硬性义务。
公安部令第 176 号第九条 · 日常性现场检查(逐字)公安机关开展网络空间安全日常性的现场检查,在国家网络安全、数据安全等机制统筹协调下进行,加强监督检查的协同配合、信息沟通,合理确定现场检查的频次、范围、方式,避免重复检查、交叉检查,最大程度减少被检查对象的负担。
对网络安全等级保护第三级(含)以上的网络运营者、关键信息基础设施运营者,每年开展一次日常性的现场检查;本年度其他主管部门已经开展的现场检查,公安机关复用相关检查结果,不再重复开展现场检查。
公安机关为调查处置网络空间安全案事件开展监督检查,或者为执行重大安全保卫任务等开展专项监督检查,应当及时依照法定职责、程序进行。
——文本引自《公安机关网络空间安全监督检查办法》(中华人民共和国公安部令第 176 号)第九条。该办法于 2026 年 8 月公布,自 2026 年 10 月 1 日起施行。
同办法第二十三条 · 施行与废止(逐字)本办法自2026年10月1日起施行,2018年9月15日发布的《公安机关互联网安全监督检查规定》(公安部令第151号)同时废止。
——文本引自《公安机关网络空间安全监督检查办法》(公安部令第 176 号)第二十三条。
2026 年执法案例:从判定视角回看
- 判定落点:系统有漏洞却整改不到位——落在「有没有持续履行保护义务」这一层
- 经过:检查发现系统存在多个隐患漏洞并下发整改通知,复查时仍未整改到位
- 结果:给予行政处罚,并责令限期改正
- 判定落点:未做定级备案——第一条判据(是否运营网络)没有落到备案程序上
- 违法情形:未办理定级备案、账户使用弱口令、内外网未做隔离
- 结果:警告
- 判定落点:日志留存不足六个月——直接对应第二十三条第(三)项义务
- 违法情形:网络日志留存时间未达六个月
- 结果:警告 + 罚款 1 万元
- 判定落点:一般网络运营者的基础义务未落实——落入罚则第一档
- 两家企业各被警告,并各罚款 1 万元
- 说明罚则第一档在实务中常按 1 万元幅度执行
案例据公开报道整理,仅作合规警示,具体以官方通报为准。四案来源分别为:湖南省互联网违法和不良信息举报中心(株洲案)、银川市西夏区公安通报(宁夏案)、眉山公安「护网 2026」专项行动(眉山案)、海峡都市报报道(泉州案)。其中学校属事业单位、企业属一般网络运营者,均在等保义务覆盖之内——主体是不是市场主体,并不影响义务成立。
自测清单:六问定位自己SELF-CHECK
下面六个问题依次问下来,就能大致定位本单位「要不要做、要做哪一级、要不要备案」。每问附判断指向,供比对。
第 1 问 · 有没有对外提供网络服务,或者在内部运行信息系统?
判断指向:只要本单位运营、维护网络或信息系统,或者作为网络服务提供者对外提供服务,就可能属于「网络运营者」。这一步不看单位性质、规模与所有制(《网络安全法》第二十三、七十八条)。
第 2 问 · 系统跑在哪里——自建机房、云平台,还是外包运维?
判断指向:运行场所与运维方式不改变义务主体。使用云平台、数据库或者外包运维的,仍要按系统的重要程度确定等级;「机房不是自己的」不能作为免责理由(《网络安全法》第七十八条第三项)。
第 3 问 · 处理的是什么数据,涉及多少人?
判断指向:数据的重要程度与涉及人数直接影响定级与测评要求。涉及重要数据、10 万人以上个人信息等情形,行业文件往往给出更严周期;数据分类分级与处理规则可对照 数据安全法解读。
第 4 问 · 系统损坏后影响谁——只有本单位自己,还是社会秩序、公共利益、国家安全?
判断指向:这是定级的核心判据(43 号文第七条)——损害客体从「公民、法人和其他组织的合法权益」逐级上升到「社会秩序和公共利益」「国家安全」,对应第一级至第五级。
第 5 问 · 所属行业有没有主管部门的明文要求?
判断指向:电子政务、医疗卫生、教育等行业已出台专门要求,有的直接指定等级,有的给出更严的备案时限与测评周期(见第 7 章)。行业要求加在法律底线之上,不能只看 43 号文。
第 6 问 · 是否已被通知认定为关键信息基础设施?
判断指向:关基由行业保护工作部门依据认定规则认定,不是单位自测题。已被通知的,在等保基础上还须叠加重点保护义务;未被通知的,仍须履行等保义务(《网络安全法》第三十三条;国务院令第 745号第八、九条)。
常见问题 FAQQ & A
我们公司规模很小,是不是不用做网络安全等级保护?
我们系统部署在云上,机房不是自己的,等保还是我们的责任吗?
我们只有小程序和公众号,没有自建网站,需要做吗?
第一级系统到底要不要做?
第二级系统要不要定期测评?多久一次?
备案完成是不是就算合规了?
涉密系统是不是不用做等保?
不做定级备案会有什么后果?
网络日志要留存多久?六个月是一般规定吗?
等保和关键信息基础设施保护是一回事吗?
不确定自己的系统要不要做、要做哪一级?帮你一次判清
企咨宝提供网络安全等级保护的范围判定与全流程协同服务:主体与系统梳理 → 等级初判 → 备案材料准备 → 等级测评对接 → 监督检查应对,帮助你把「要不要做、要做哪一级、要不要备案」三步走稳,避免踩中日志留存、备案时限等硬性义务。