网络安全等级保护(MLPS 2.0)
等级保护是《网络安全法》确立的强制性制度,不是自愿标准,这一点和同目录下其他框架都不一样。境内运营网络的组织都在适用范围里,落到实务上就 是定级备案、按等级建设整改、定期测评。
2019 年是分界线。这一年发布的新版基本要求把云计算、移动互联、物联网和工业控制系统纳了进来,业内称之为等保 2.0,此前是 2008 版。
标准构成
核心是四个国标,均可在国家标准全文公开系统查询:
| 标准号 | 名称 | 发布 / 实施 | 代替 |
|---|---|---|---|
| GB/T 22239-2019 | 信息安全技术 网络安全等级保护基本要求 | 2019-05-10 / 2019-12-01 | GB/T 22239-2008(已废止) |
| GB/T 25070-2019 | 信息安全技术 网络安全等级保护安全设计技术要求 | 2019-05-10 / 2019-12-01 | GB/T 25070-2010 |
| GB/T 28448-2019 | 信息安全技术 网络安全等级保护测评要求 | 2019-05-10 / 2019-12-01 | GB/T 28448-2012(已废止) |
| GB/T 22240-2020 | 信息安全技术 网络安全等级保护定级指南 | 2020-04-28 / 2020-11-01 | GB/T 22240-2008 |
配套的还有 GB/T 25058-2019 实施指南、GB/T 28449-2018 测评过程指南、GB/T 36959-2018 测评机构能力要求和评估规范,后者的 2026 修订版于 2026-12-01 实施。
有两个编号经常被记错:GB/T 36627-2018 是《网络安全等级保护测试评估技术指南》,GB/T 37980-2019 是《工业控制系统安全检查指南》。两者都不属于 22239 的扩展要求,网上不少资料把它们当成云计算或大数据扩展要求来引,是错的。22239 内的扩展要求只有四类,也不存在独立的大数据扩展国标。
等级与判据
分五级,判据是两个维度的组合:受侵害的客体(公民法人合法权益 / 社会秩序与公共利益 / 国家安全),以及侵害程度(一般损害 / 严重损害 / 特别严重损害)。
三级与四级的分界在实践中最关键。三级是「对社会秩序和公共利益造成严重危害,或对国家安全造成危害」,四级是「对社会秩序和公共利益造成特别严重危害,或对国家安全造成严重危害」,五级是「对国家安全造成特别严重危害」。一级与二级的准确表述 待验证;上述引文来自两个相互独立的二手来源且文字一致,但写进正式文档前仍应对照 GB/T 22240-2020 原文。
通用要求与扩展要求
22239 的第 6 至第 10 章分别对应第一到第五级,每章内部再分:X.1 安全通用要求、X.2 云计算、X.3 移动互联、X.4 物联网、X.5 工业控制系统。
通用要求在三级及以上是「技术 5 类 + 管理 5 类」。技术侧为安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心;管理侧为安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理。
一级与二级没有「安全管理中心」,是 4 + 5。这个差别经常被忽略,按三级模板去套二级系统时会多出一整章无处落地的要求。各级的具体条数 待验证。