等保定级推演台GB/T 22240-2020 · 表2 × 表3

矩阵推演 / 依据原文

依据原文

工具里每一格数字、每一条义务都能在这里找到原文。逐字摘录,附官方出处,查证日期 2026-09-22。法规里没有原话的处理方式,放在最后「本站归纳」一节。

00

矩阵本体:表2 与 表3

GB/T 22240-2020 表2「业务信息安全保护等级矩阵表」与表3「系统服务安全保护等级矩阵表」取值相同
受侵害的客体 \ 侵害程度一般损害严重损害特别严重损害
公民、法人和其他组织的合法权益第一级第二级第二级
社会秩序、公共利益第二级第三级第四级
国家安全第三级第四级第五级

关于《网络安全法》条文序号:2025 年 10 月 28 日的修改决定在前面增加了第三条和第二十条,自 2026 年 1 月 1 日起,「国家实行网络安全等级保护制度」这一条是第二十三条(修正前为第二十一条)。很多旧资料仍写第二十一条,内容相同。

01

GB/T 22240-2020 定级指南

GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》

4.1 安全保护等级
第三级,等级保护对象受到破坏后,会对社会秩序和公共利益造成严重危害,或者对国家安全造成危害;
文号/版本
GB/T 22240-2020(2020-04-28 发布,2020-11-01 实施,现行)
发布机关
国家市场监督管理总局、国家标准化管理委员会
本站用途
五个等级各自的含义;等级卡片里的「这一级意味着什么」逐字取自 4.1 a)~e)。
原文获取
推荐性国家标准,可在国家标准全文公开系统在线预览全文;本站逐字摘录,若有出入以正式文本为准。
出处
openstd.samr.gov.cn · 查证于 2026-09-22

GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》

4.2.2 受侵害的客体;4.2.3 对客体的侵害程度
等级保护对象受到破坏后对客体造成侵害的程度归结为以下三种:a) 造成一般损害;b) 造成严重损害;c) 造成特别严重损害。
文号/版本
GB/T 22240-2020
发布机关
国家市场监督管理总局、国家标准化管理委员会
本站用途
矩阵的三行(客体)与三列(侵害程度)的选项名称。
原文获取
推荐性国家标准,可在国家标准全文公开系统在线预览全文;本站逐字摘录,若有出入以正式文本为准。
出处
openstd.samr.gov.cn · 查证于 2026-09-22

GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》

4.4 定级流程(含注)
安全保护等级初步确定为第一级的等级保护对象,其网络运营者可依据本标准自行确定最终安全保护等级,可不进行专家评审、主管部门核准和备案审核。
文号/版本
GB/T 22240-2020
发布机关
国家市场监督管理总局、国家标准化管理委员会
本站用途
推演结果为第一级时的后续流程说明。
原文获取
推荐性国家标准,可在国家标准全文公开系统在线预览全文;本站逐字摘录,若有出入以正式文本为准。
出处
openstd.samr.gov.cn · 查证于 2026-09-22

GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》

6.1 定级方法概述 c) 3)
将业务信息安全保护等级和系统服务安全保护等级的较高者确定为定级对象的安全保护等级。
文号/版本
GB/T 22240-2020
发布机关
国家市场监督管理总局、国家标准化管理委员会
本站用途
「两条线分别推演、取较高者」的规则本身。
原文获取
推荐性国家标准,可在国家标准全文公开系统在线预览全文;本站逐字摘录,若有出入以正式文本为准。
出处
openstd.samr.gov.cn · 查证于 2026-09-22

GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》

6.2 确定受侵害的客体
确定受侵害的客体时,首先判断是否侵害国家安全,然后判断是否侵害社会秩序或公共利益,最后判断是否侵害公民、法人和其他组织的合法权益。
文号/版本
GB/T 22240-2020
发布机关
国家市场监督管理总局、国家标准化管理委员会
本站用途
选择客体时的判断顺序提示;三类客体各自包括的事项。
原文获取
推荐性国家标准,可在国家标准全文公开系统在线预览全文;本站逐字摘录,若有出入以正式文本为准。
出处
openstd.samr.gov.cn · 查证于 2026-09-22

GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》

6.3.2 综合判定侵害程度
如果受侵害客体是公民、法人或其他组织的合法权益,则以本人或本单位的总体利益作为判断侵害程度的基准;如果受侵害客体是社会秩序、公共利益或国家安全,则以整个行业或国家的总体利益作为判断侵害程度的基准。
文号/版本
GB/T 22240-2020
发布机关
国家市场监督管理总局、国家标准化管理委员会
本站用途
选择侵害程度时的判别基准与三档程度的原文描述。
原文获取
推荐性国家标准,可在国家标准全文公开系统在线预览全文;本站逐字摘录,若有出入以正式文本为准。
出处
openstd.samr.gov.cn · 查证于 2026-09-22

GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》

6.4 综合判定等级(表2 业务信息安全保护等级矩阵表、表3 系统服务安全保护等级矩阵表)
定级对象的安全保护等级由业务信息安全保护等级和系统服务安全保护等级的较高者决定。
文号/版本
GB/T 22240-2020
发布机关
国家市场监督管理总局、国家标准化管理委员会
本站用途
两张 3×3 矩阵的每一格取值(两表取值相同)。
原文获取
推荐性国家标准,可在国家标准全文公开系统在线预览全文;本站逐字摘录,若有出入以正式文本为准。
出处
openstd.samr.gov.cn · 查证于 2026-09-22

GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》

第7章 确定安全保护等级
涉及大量公民个人信息以及为公民提供公共服务的大数据平台/系统,原则上其安全保护等级不低于第三级。
文号/版本
GB/T 22240-2020
发布机关
国家市场监督管理总局、国家标准化管理委员会
本站用途
第二级及以上的专家评审、主管部门核准、公安机关备案审核流程;云平台与大数据平台「原则上不低于」的提示。
原文获取
推荐性国家标准,可在国家标准全文公开系统在线预览全文;本站逐字摘录,若有出入以正式文本为准。
出处
openstd.samr.gov.cn · 查证于 2026-09-22

GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》

第8章 等级变更
当等级保护对象所处理的业务信息和系统服务范围发生变化,可能导致业务信息安全或系统服务安全受到破坏后的受侵害客体和对客体的侵害程度发生变化时,需根据本标准重新确定定级对象和安全保护等级。
文号/版本
GB/T 22240-2020
发布机关
国家市场监督管理总局、国家标准化管理委员会
本站用途
「范围变化后重新定级」的提示。
原文获取
推荐性国家标准,可在国家标准全文公开系统在线预览全文;本站逐字摘录,若有出入以正式文本为准。
出处
openstd.samr.gov.cn · 查证于 2026-09-22
02

GB/T 22239-2019 基本要求(只引用级别划分相关条目)

GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》

5.1 等级保护对象;5.2 不同级别的安全保护能力
第三级安全保护能力:应能够在统一安全策略下防护免受来自外部有组织的团体、拥有较为丰富资源的威胁源发起的恶意攻击、较为严重的自然灾难、以及其他相当危害程度的威胁所造成的主要资源损害,能够及时发现、监测攻击行为和处置安全事件,在自身遭到损害后,能够较快恢复绝大部分功能。
文号/版本
GB/T 22239-2019(2019-05-10 发布,2019-12-01 实施,现行)
发布机关
国家市场监督管理总局、国家标准化管理委员会
本站用途
只引用 5.2 各级「应具备的基本安全保护能力」作为等级卡片的补充说明;本站不收录基本要求的具体控制项。标准原文第五级写作「略」。
原文获取
推荐性国家标准,可在国家标准全文公开系统在线预览全文;本站逐字摘录,若有出入以正式文本为准。
出处
openstd.samr.gov.cn · 查证于 2026-09-22
03

《网络安全法》

《中华人民共和国网络安全法》

第二十三条(修正前为第二十一条)
国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改:
文号/版本
2016年11月7日通过,根据2025年10月28日《关于修改〈中华人民共和国网络安全法〉的决定》修正,修正自2026年1月1日起施行
发布机关
全国人民代表大会常务委员会
本站用途
各等级共同的法定安全保护义务(第(一)至(五)项,含网络日志留存不少于六个月)。
出处
www.cac.gov.cn · 查证于 2026-09-22

《中华人民共和国网络安全法》

第六十一条第一款
网络运营者不履行本法第二十三条、第二十七条规定的网络安全保护义务的,由有关主管部门责令改正,给予警告,可以处一万元以上五万元以下罚款;
文号/版本
2025年10月28日修正,2026年1月1日起施行
发布机关
全国人民代表大会常务委员会
本站用途
说明不履行等级保护义务的法律责任条款位置。
出处
www.cac.gov.cn · 查证于 2026-09-22

全国人民代表大会常务委员会关于修改《中华人民共和国网络安全法》的决定

第一项、第三项及末段
《中华人民共和国网络安全法》根据本决定作相应修改并对条文顺序作相应调整,重新公布。
文号/版本
2025年10月28日第十四届全国人民代表大会常务委员会第十八次会议通过
发布机关
全国人民代表大会常务委员会
本站用途
说明条文序号变化:决定在前面增加了第三条和第二十条,原第二十一条(等级保护制度)顺延为第二十三条。
出处
www.npc.gov.cn · 查证于 2026-09-22
04

公安部等保规定

《信息安全等级保护管理办法》

第十条
对拟确定为第四级以上信息系统的,运营、使用单位或者主管部门应当请国家信息安全保护等级专家评审委员会评审。
文号/版本
公通字〔2007〕43号
发布机关
公安部、国家保密局、国家密码管理局、国务院信息化工作办公室
本站用途
第四级、第五级的专家评审要求。
原文获取
原文取自西藏自治区公安厅官网转载的全文。
出处
gat.xizang.gov.cn · 查证于 2026-09-22

《信息安全等级保护管理办法》

第十四条
第三级信息系统应当每年至少进行一次等级测评,第四级信息系统应当每半年至少进行一次等级测评,第五级信息系统应当依据特殊安全需求进行等级测评。
文号/版本
公通字〔2007〕43号
发布机关
公安部、国家保密局、国家密码管理局、国务院信息化工作办公室
本站用途
等级测评与自查周期;未达到等级要求时制定方案整改(第十四条第二款)。
原文获取
原文取自西藏自治区公安厅官网转载的全文。
出处
gat.xizang.gov.cn · 查证于 2026-09-22

《信息安全等级保护管理办法》

第十五条第一款
已运营(运行)或新建的第二级以上信息系统,应当在安全保护等级确定后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。
文号/版本
公通字〔2007〕43号
发布机关
公安部、国家保密局、国家密码管理局、国务院信息化工作办公室
本站用途
第二级以上的备案时限与受理机关。
原文获取
原文取自西藏自治区公安厅官网转载的全文。
出处
gat.xizang.gov.cn · 查证于 2026-09-22

《信息安全等级保护管理办法》

第十八条
对第三级信息系统每年至少检查一次,对第四级信息系统每半年至少检查一次。
文号/版本
公通字〔2007〕43号
发布机关
公安部、国家保密局、国家密码管理局、国务院信息化工作办公室
本站用途
受理备案的公安机关对第三级、第四级的检查频次;第五级由国家指定的专门部门检查。
原文获取
原文取自西藏自治区公安厅官网转载的全文。
出处
gat.xizang.gov.cn · 查证于 2026-09-22

《贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见》

二、(一)深化网络定级备案工作
科学确定网络的安全保护等级,对第二级以上网络依法向公安机关备案,并向行业主管部门报备。对新建网络,应在规划设计阶段确定安全保护等级。
文号/版本
公安部网站 2020年9月22日刊登
发布机关
公安部
本站用途
第二级以上向公安机关备案并向行业主管部门报备;新建网络在规划设计阶段定级。
出处
www.mps.gov.cn · 查证于 2026-09-22

《贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见》

二、(二)定期开展网络安全等级测评
第三级以上网络运营者应委托符合国家有关规定的等级测评机构,每年开展一次网络安全等级测评,并及时将等级测评报告提交受理备案的公安机关和行业主管部门。新建第三级以上网络应在通过等级测评后投入运行。
文号/版本
公安部网站 2020年9月22日刊登
发布机关
公安部
本站用途
第三级以上的测评委托、报告报送与「先测评后上线」。
出处
www.mps.gov.cn · 查证于 2026-09-22

《贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见》

二、(六)落实密码安全防护要求
第三级以上网络运营者应在网络规划、建设和运行阶段,按照密码应用安全性评估管理办法和相关标准,在网络安全等级测评中同步开展密码应用安全性评估。
文号/版本
公安部网站 2020年9月22日刊登
发布机关
公安部
本站用途
第三级以上在等级测评中同步开展密评。
出处
www.mps.gov.cn · 查证于 2026-09-22
05

本站归纳非法条原文

本工具只查表,不判断

客体与侵害程度由你自己选,工具只把你的选择代入表2、表3查出对应格子。选哪一格需要结合行业定级指导意见和专家评审,本站不替任何单位作判断。

「示例选择」不是推荐

首页打开时预置了一组示例选择(业务信息:合法权益·严重;系统服务:社会秩序和公共利益·严重),只为演示「两线不同、取高者」的过程,不代表任何真实系统应当这样选。

义务清单按等级筛选

后续义务按推演出的系统等级,从网络安全法、公安部管理办法与指导意见中筛出「写明适用等级」的条目并列出;没有写明等级的一般性要求(如第二十三条)对所有等级都列出。

第7章「原则上不低于」只作提示

标准第7章对云计算平台、通信网络设施和大数据平台写的是「原则上」,工具只在结果旁提示,不自动改写矩阵结果。

管理办法的术语

《信息安全等级保护管理办法》(2007)使用「信息系统」一词,早于网络安全法和 2020 版定级指南;本站把其中按等级规定的周期与时限对应到推演结果上,术语差异以原文为准。

未收录的内容

《网络安全等级保护条例》截至查证日仍未见正式公布的文本,本站不引用其征求意见稿;网上流传的 2025 年公安部相关函件未在官方网站找到原文,本站不收录。