等保定级推演台GB/T 22240-2020 · 表2 × 表3

等保定级:为什么是两条线取高的那一个

定级札记 · · 依据 GB/T 22240-2020

第一次读定级指南的人,常常会问同一个问题:一个系统只有一个等级,为什么要先算出两个等级,再从里面挑大的那个?答案藏在标准对「破坏」的拆分里。

标准把「系统被破坏」拆成了两件事

GB/T 22240-2020 的 6.3.1 把对定级对象的破坏分成两种方式:对业务信息安全的破坏和对系统服务安全的破坏。前者是信息的保密性、完整性、可用性出了问题,比如数据泄露、被篡改;后者是系统不能「及时、有效地提供服务」,比如停摆、响应不了。

由于业务信息安全和系统服务安全受到破坏所侵害的客体和对客体的侵害程度可能会有所不同,在定级过程中,需要分别处理这两种侵害方式。GB/T 22240-2020 6.3.1,查证于 2026-09-22

也就是说,分两条线不是为了复杂,而是因为同一个系统出两种事,伤到的对象经常不一样。数据泄露可能只伤到个人,服务中断却可能打乱一片公共秩序;反过来也有可能。

两张矩阵其实一模一样

标准给了两张表:表2「业务信息安全保护等级矩阵表」和表3「系统服务安全保护等级矩阵表」。把两张表并排放,九个格子的取值完全相同:

受侵害的客体一般损害严重损害特别严重损害
公民、法人和其他组织的合法权益第一级第二级第二级
社会秩序、公共利益第二级第三级第四级
国家安全第三级第四级第五级

区别不在表,而在你代入的内容:表2代入的是「业务信息被破坏时」侵害了谁、侵害到什么程度;表3代入的是「系统服务被破坏时」的客体和程度。两次代入的答案不同,查出来的等级就不同。

顺带留意第一行:只侵害合法权益时,程度从「严重」升到「特别严重」,等级都停在第二级。要到第三级,客体必须涉及社会秩序、公共利益或国家安全。所以定级时最关键的判断往往不是「有多严重」,而是「伤到的是谁」。

取高:标准原文就是这么写的

6.1 的定级方法流程最后一步写得很直白:

将业务信息安全保护等级和系统服务安全保护等级的较高者确定为定级对象的安全保护等级。GB/T 22240-2020 6.1 c) 3),查证于 2026-09-22

6.4 表3下方又重复了一次:「定级对象的安全保护等级由业务信息安全保护等级和系统服务安全保护等级的较高者决定。」

为什么取高而不是取平均?标准没有展开解释。本站的理解是:一个系统只按一个等级来建设和测评,如果按较低的那条线定级,另一种破坏方式造成的后果就得不到相应强度的保护。这一句是本站归纳,不是标准原文。

三个虚构例子

下面三个系统都是虚构的,客体和程度是为了演示而假设的选择,不代表同类系统应当这样定级。你可以在首页矩阵上把每一组选择点出来。

虚构系统业务信息被破坏(表2)系统服务被破坏(表3)系统等级
一家门店的会员积分系统会员手机号与消费记录泄露:合法权益 · 严重损害 → 第二级系统停用几小时,只影响本店积分兑换:合法权益 · 一般损害 → 第一级第二级(信息线决定)
一座城市的公交到站查询到站数据本就公开,被篡改的影响有限:合法权益 · 一般损害 → 第一级查询停摆,影响乘客出行和公共交通秩序:社会秩序、公共利益 · 一般损害 → 第二级第二级(服务线决定)
一家医院的预约挂号系统患者身份与就诊信息泄露:合法权益 · 严重损害 → 第二级系统瘫痪,全院就诊秩序被打乱:社会秩序、公共利益 · 严重损害 → 第三级第三级(服务线决定)

第二个和第三个例子里,决定系统等级的都是服务线。如果只盯着「数据会不会泄露」,就会把系统服务这一侧的后果漏掉。

判断客体时,标准还给了一个顺序:「首先判断是否侵害国家安全,然后判断是否侵害社会秩序或公共利益,最后判断是否侵害公民、法人和其他组织的合法权益。」(6.2)两条线都按这个顺序各问一遍,比较不容易漏。

查出来的只是「初步等级」

矩阵给出的是 6 章所说的「初步确定等级」。第 7 章接着规定:初步确定为第二级及以上的,网络运营者要组织网络安全专家和业务专家评审,有行业主管(监管)部门的还要报请核准,最后提交公安机关备案审核;审核不通过,要重新定级。初步确定为第一级的,可以自行确定最终等级(4.4 注)。

还有两类对象,第 7 章另有说明:云计算平台、通信网络设施等支撑类对象,原则上不低于其承载对象的等级;涉及大量公民个人信息以及为公民提供公共服务的大数据平台/系统,原则上不低于第三级。首页的「定级对象类型」选项会把这两句提示放在结果旁边,但不会改写矩阵结果。

等级确定后的备案时限、测评周期等义务,本站按《网络安全法》第二十三条和公安部文件逐条列在首页结果下方,每条都能点到原文。

出处(查证于 2026-09-22)

  1. GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》4.4、6.1、6.2、6.3.1、6.4、第7章,国家标准全文公开系统:openstd.samr.gov.cn
  2. 《中华人民共和国网络安全法》(2025年修正)第二十三条,中央网信办网站:cac.gov.cn