等保定级推演台GB/T 22240-2020 · 表2 × 表3

二级等保与三级等保:差在哪、要不要做三级

定级札记 ·

判断二级等保与三级等保差在哪,先按《信息安全等级保护管理办法》第七条核对受侵害客体和损害程度,再按第十四条、第十五条、第十六条及关键信息基础设施相关规定核对测评、自查、备案与额外义务。是否进入第三级,也应回到第七条列明的条件,而不是仅看系统规模或业务名称。

受侵害客体决定等级分界

《信息安全等级保护管理办法》第七条原文规定:“信息系统的安全保护等级分为以下五级:第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。”

第二级有两条路径:对公民、法人和其他组织的合法权益造成严重损害;或者对社会秩序和公共利益造成损害,但不损害国家安全。第二级的两条路径都以“不损害国家安全”为边界。

第三级也有两条路径:对社会秩序和公共利益造成严重损害;或者对国家安全造成损害。第三级的后一条路径没有再加“严重损害”限定。

因此,从第二级升到第三级,最典型的一步是“社会秩序、公共利益”这一客体上的损害从“损害”变成“严重损害”,另一条路径则是损害面触及国家安全。在本站矩阵中,第一行如果客体只到公民、法人和其他组织的合法权益,天花板就是第二级;要进入第三级,客体必须达到社会秩序和公共利益严重受损,或者触及国家安全。

测评与自查周期按等级分档

《信息安全等级保护管理办法》第十四条规定,第三级信息系统应当每年至少进行一次等级测评,第三级信息系统应当每年至少进行一次自查。这里的测评和自查是两项分别列明的工作。

第二级没有出现在该条的测评周期和自查周期表述中。原文没有给第二级写测评周期,这是对条文的事实陈述,不等于第二级不需要测评。

监督检查还要看第十八条。该条规定,受理备案的公安机关应当对第三级、第四级、第五级信息系统的运营、使用单位的信息安全等级保护工作情况进行检查;第三级信息系统每年至少检查一次,第四级信息系统每半年至少检查一次。第二级没有出现在该条的点名范围和检查频率表述中。

备案是第二级以上的共同义务

第十五条规定的备案触发线是“第二级以上”,不是从第三级开始。已运营(运行)的第二级以上信息系统,应当在安全保护等级确定后30日内,由运营、使用单位到所在地设区的市级以上公安机关办理备案手续;新建第二级以上信息系统,应当在投入运行后30日内,由运营、使用单位到所在地设区的市级以上公安机关办理备案手续。

这两类系统的起算点不同:已运营系统看安全保护等级确定后,新建系统看投入运行后。判断“备案要办多久”,应当先区分系统属于哪一类,再核对相应的30日。

第二级与第三级真正出现在备案材料上的分界在第十六条。办理信息系统安全保护等级备案手续时,应当填写《信息系统安全等级保护备案表》;第三级以上信息系统还应当同时提供以下材料:(一)系统拓扑结构及说明;(二)系统安全组织机构和管理制度;(三)系统安全保护设施设计实施方案或者改建实施方案;(四)系统使用的信息安全产品清单及其认证、销售许可证明;(五)测评后符合系统安全保护等级的技术检测评估报告;(六)信息系统安全保护等级专家评审意见;(七)主管部门审核批准信息系统安全保护等级的意见。

因此,这七项材料只对第三级以上适用。第二级同样要办理备案,但原文对第二级列明的备案表义务,不附加这七项材料要求。

关基是叠加在等保之上的额外义务

《网络安全法》(2025 年修正)第三十三条规定,国家对关键信息基础设施“在网络安全等级保护制度的基础上,实行重点保护”。《关键信息基础设施安全保护条例》第二条所称关键信息基础设施,包括一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等。

关基不是“更高一级的等保”,而是在等级保护制度之上叠加的保护要求。《关键信息基础设施安全保护条例》第十七条规定,运营者应当自行或者委托网络安全服务机构,对关键信息基础设施每年至少进行一次网络安全检测和风险评估,对发现的安全问题及时整改,并按照保护工作部门要求报送情况。这项每年至少一次的网络安全检测和风险评估,是关键信息基础设施运营者承担的额外要求。

关基身份也不是运营者完成等保定级后自动取得的。《关键信息基础设施安全保护条例》第十条规定,保护工作部门负责组织认定并通知运营者。是否被认定为关键信息基础设施,与系统属于第二级还是第三级,是两个需要分别核对的问题。

定级流程的分界卡在一级与二级之间

GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》4.4原文规定:“安全保护等级初步确定为第一级的等级保护对象,其网络运营者可依据本标准自行确定最终安全保护等级,可不进行专家评审、主管部门核准和备案审核。”

这条规定把明确分界卡在一级与二级之间。第一级可以自行确定最终安全保护等级,并可不进行专家评审、主管部门核准和备案审核;二级起步就要进入备案与评审流程。第二级和第三级都要经过专家评审与主管部门核准,因此这两级之间没有同类的流程分界线。

出处

  1. 《信息安全等级保护管理办法》(公安部令第33号)第七条、第十四条至第十八条:https://www.sz.gov.cn/cn/xxgk/zfxxgj/zcfg/content/post_8966153.html
  2. 《中华人民共和国网络安全法》第三十三条(中央网信办官网全文):https://www.cac.gov.cn/2025-12/29/c_1768735112911946.htm
  3. 《关键信息基础设施安全保护条例》(国务院令第745号)第二条、第十条、第十七条:https://www.mee.gov.cn/zcwj/gwywj/202108/t20210817_858013.shtml
  4. GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》4.4 标准题录(国家标准全文公开系统):https://openstd.samr.gov.cn/bzgk/std/newGbInfo?hcno=63B89FFF7CC97EBBBED8A403396F0F00