等保定级推演台GB/T 22240-2020 · 表2 × 表3

等保测评:测评周期、内容与报告怎么看

定级札记 ·

企业核对“系统该定几级、备案要办多久、测评什么时候做”时,首先要分清等级测评、单位自查、备案审核和监督检查,它们不是同一环节。

周期:原文只点名第三级以上

《信息安全等级保护管理办法》第十四条规定,信息系统建设完成后,运营、使用单位或者其主管部门应当选择符合本办法规定条件的测评机构,依据《信息系统安全等级保护测评要求》等技术标准,定期对信息系统安全等级状况开展等级测评。

第三级信息系统应当每年至少进行一次等级测评。第四级信息系统应当每半年至少进行一次等级测评。第五级信息系统应当依据特殊安全需求进行等级测评。这里的“每年至少一次”和“每半年至少一次”都是第十四条的原文,不能自行改写成固定日期。

就测评周期而言,原文只点名第三级以上,并具体写出第三级、第四级、第五级。第十四条没有写第二级的测评周期。原文没有写,不等于第二级不用测;不能替第二级补出测评周期,也不能拿测评频率反推某套系统应定几级。该条能够确认的是相应等级的测评频率,定级判断本身不在第十四条中。

测评与自查是不同动作。同一条还规定,运营、使用单位及其主管部门应当定期对信息系统安全状况、安全保护制度及措施的落实情况进行自查。第三级信息系统应当每年至少进行一次自查,第四级信息系统应当每半年至少进行一次自查,第五级信息系统应当依据特殊安全需求进行自查。

因此,测评要选择符合本办法规定条件的测评机构,自查则由运营、使用单位及其主管部门开展。自查不能代替等级测评,两者也不能共用一个结论。经测评或者自查,信息系统安全状况未达到安全保护等级要求的,运营、使用单位应当制定方案进行整改。

内容:先看办法指定的依据

第十四条明示的等级测评依据是《信息系统安全等级保护测评要求》等技术标准。测评针对的是信息系统安全等级状况,而不是只检查是否已经提交一份报告。

办法列出的建设依据包括《计算机信息系统安全保护等级划分准则》《信息系统安全等级保护基本要求》等技术标准。管理依据包括《信息安全技术 信息系统安全管理要求》《信息安全技术 信息系统安全工程管理要求》《信息系统安全等级保护基本要求》等管理规范。

从原文列示方式看,技术标准与管理规范共同指向《信息系统安全等级保护基本要求》。所以,“技术与管理”不能只当作概括标签,具体内容应落在《信息系统安全等级保护测评要求》等技术标准,以及办法列出的管理规范上。

报告:技术检测评估报告不是备案证明

办理信息系统安全保护等级备案手续时,应当填写《信息系统安全等级保护备案表》。第十六条规定,第三级以上信息系统办理备案时应当同时提供相关材料,其中第五项是“测评后符合系统安全保护等级的技术检测评估报告”。

第十七条规定,对符合等级保护要求的,应当在收到备案材料之日起的10个工作日内颁发信息系统安全等级保护备案证明。这个期限对应公安机关颁发备案证明,不是整套备案工作的无条件总期限,不能扩大为从提出备案申请起一律在10个工作日内完成。

技术检测评估报告与备案证明的出具主体也不同。等级测评由符合本办法规定条件的测评机构开展,技术检测评估报告对应测评机构;备案证明由公安机关颁发。报告是第十六条所列备案材料,备案证明是第十七条规定颁发的文件,两者不是同一份东西。

原文在不同位置还使用了不同表述:第十四条使用“等级测评”,第十六条使用“技术检测评估报告”,第十九条第六项在运营、使用单位应当如实提供的资料中列出“对信息系统开展等级测评的技术测评报告”。这些名称应按原文区分,不能在核对材料时擅自统一改写。

结论:进入检查、整改和后续备案

第十八条列出的检查事项包括“系统安全等级测评是否符合要求”“信息系统安全整改情况”以及“备案材料与运营、使用单位、信息系统的符合情况”。这说明测评报告不是备案动作的终点,后续检查还会核对等级测评是否符合要求、整改是否落实以及备案材料是否与运营、使用单位和信息系统相符。

第十四条已经明确,经测评或者自查,信息系统安全状况未达到安全保护等级要求的,运营、使用单位应当制定方案进行整改。第二十条进一步规定,公安机关检查发现信息系统安全保护状况不符合信息安全等级保护有关管理规范和技术标准的,应当向运营、使用单位发出整改通知。

运营、使用单位应当根据整改通知要求,按照管理规范和技术标准进行整改。整改完成后,应当将整改报告向公安机关备案;必要时,公安机关可以对整改情况组织检查。由此形成的规则顺序是:公安机关检查发现问题,发出整改通知;运营、使用单位完成整改;整改报告向公安机关备案;必要时接受公安机关组织的检查。

因此,不能把等级测评理解为一次性交差动作。测评结论会进入后续检查,整改也不是停留在内部完成层面,而要形成整改报告备案和必要检查的后续闭环。

网络日志留存另算

《中华人民共和国网络安全法》第二十三条规定,国家实行网络安全等级保护制度,网络运营者应当履行相关安全保护义务,其中包括留存相关的网络日志不少于六个月。这个期限是网络安全等级保护制度下的日常义务,不是等级测评周期,不能把“六个月”与第三级每年至少一次、第四级每半年至少一次的测评要求混为一谈。

规则能够确认的边界很清楚:第十四条只给出已定级后的测评频率,不能据此替系统定级;测评与自查是不同动作;测评依据应回到办法列出的技术标准和管理规范;技术检测评估报告、技术测评报告与备案证明应按原文名称和出具主体分别识别;测评结论是否符合要求,还会影响检查、整改通知、整改报告备案及必要的后续检查。

出处

  1. 《信息安全等级保护管理办法》(公安部令第33号)第十二条至第二十条:https://www.sz.gov.cn/cn/xxgk/zfxxgj/zcfg/content/post_8966153.html
  2. 《中华人民共和国网络安全法》第二十三条(中央网信办官网全文):https://www.cac.gov.cn/2025-12/29/c_1768735112911946.htm
  3. GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》标准题录(国家标准全文公开系统):https://openstd.samr.gov.cn/bzgk/std/newGbInfo?hcno=63B89FFF7CC97EBBBED8A403396F0F00