一般、严重、特别严重:侵害程度三档的原文怎么读
定级矩阵的列是「侵害程度」,只有三档。但标准没有给出金额、人数之类的硬阈值,而是给了一套描述和一个判别基准。读懂这两样,比记住矩阵更重要。
先看基准:谁的「总体利益」
如果受侵害客体是公民、法人或其他组织的合法权益,则以本人或本单位的总体利益作为判断侵害程度的基准;如果受侵害客体是社会秩序、公共利益或国家安全,则以整个行业或国家的总体利益作为判断侵害程度的基准。GB/T 22240-2020 6.3.2,查证于 2026-09-22
这句话决定了程度是一个相对量。同样是「停摆一天」,对一家小公司的总体利益可能是严重损害;放到整个行业的总体利益里看,可能只是一般损害。所以判断程度之前,必须先定客体——客体变了,衡量的尺子也跟着变。
三档的原文描述
6.3.2 对三档的描述是逐项平行的,每一档都从工作职能、业务能力、法律问题、财产损失、社会影响、对他人损害六个方面写:
| 程度 | 原文描述 |
|---|---|
| 一般损害 | 工作职能受到局部影响,业务能力有所降低但不影响主要功能的执行,出现较轻的法律问题,较低的财产损失,有限的社会不良影响,对其他组织和个人造成较低损害 |
| 严重损害 | 工作职能受到严重影响,业务能力显著下降且严重影响主要功能执行,出现较严重的法律问题,较高的财产损失,较大范围的社会不良影响,对其他组织和个人造成较高损害 |
| 特别严重损害 | 工作职能受到特别严重影响或丧失行使能力,业务能力严重下降或功能无法执行,出现极其严重的法律问题,极高的财产损失,大范围的社会不良影响,对其他组织和个人造成非常高损害 |
把三行对齐读,会发现关键词是成组升级的:「局部影响 → 严重影响 → 特别严重影响或丧失行使能力」「有所降低但不影响主要功能 → 显著下降且严重影响主要功能 → 严重下降或功能无法执行」「有限的 → 较大范围的 → 大范围的社会不良影响」。
先分后合:程度是综合出来的
标准要求先按不同的侵害后果分别确定程度,再综合评定。6.3.1 列出的侵害后果包括:影响行使工作职能、导致业务能力下降、引起法律纠纷、导致财产损失、造成社会不良影响、对其他组织和个人造成损失等。
6.3.2 还举了两个衡量角度的例子:系统服务被破坏导致业务能力下降的程度,可以从服务覆盖的区域范围、用户人数或业务量来确定;业务信息被破坏导致的财物损失,可以从直接的资金损失、间接的信息恢复费用来确定。
各行业可根据本行业业务信息和系统服务特点制定侵害程度的综合评定方法,并给出一般损害、严重损害、特别严重损害的具体定义。GB/T 22240-2020 6.3.2,查证于 2026-09-22
这意味着:如果你所在的行业主管部门发布过定级指导意见,里面对三档的具体定义优先于这里的通用描述。本站没有收录各行业的指导意见。
放回矩阵里看
三档程度在矩阵里的「杠杆」并不一样大:
- 客体是合法权益时,严重和特别严重都是第二级,程度再往上判也不会让等级升到第三级;
- 客体是社会秩序、公共利益时,三档分别对应第二、三、四级,程度每升一档,等级升一级;
- 客体是国家安全时,起点就是第三级。
所以在第一行里纠结「严重还是特别严重」,对等级没有影响;真正把等级推上去的,是客体从个人和单位扩展到社会秩序、公共利益或国家安全。在首页矩阵上逐格点一遍,会看得更清楚。
出处(查证于 2026-09-22)
- GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》6.3.1、6.3.2、6.4,国家标准全文公开系统:openstd.samr.gov.cn