跳到主要内容

网络安全等级保护(MLPS 2.0)

等级保护是《网络安全法》确立的强制性制度,不是自愿标准,这一点和同目录下其他框架都不一样。境内运营网络的组织都在适用范围里,落到实务上就是定级备案、按等级建设整改、定期测评。

2019 年是分界线。这一年发布的新版基本要求把云计算、移动互联、物联网和工业控制系统纳了进来,业内称之为等保 2.0,此前是 2008 版。

标准构成​

核心是四个国标,均可在国家标准全文公开系统查询:

标准号名称发布 / 实施代替
GB/T 22239-2019信息安全技术 网络安全等级保护基本要求2019-05-10 / 2019-12-01GB/T 22239-2008(已废止)
GB/T 25070-2019信息安全技术 网络安全等级保护安全设计技术要求2019-05-10 / 2019-12-01GB/T 25070-2010
GB/T 28448-2019信息安全技术 网络安全等级保护测评要求2019-05-10 / 2019-12-01GB/T 28448-2012(已废止)
GB/T 22240-2020信息安全技术 网络安全等级保护定级指南2020-04-28 / 2020-11-01GB/T 22240-2008

配套的还有 GB/T 25058-2019 实施指南、GB/T 28449-2018 测评过程指南、GB/T 36959-2018 测评机构能力要求和评估规范,后者的 2026 修订版于 2026-12-01 实施。

有两个编号经常被记错:GB/T 36627-2018 是《网络安全等级保护测试评估技术指南》,GB/T 37980-2019 是《工业控制系统安全检查指南》。两者都不属于 22239 的扩展要求,网上不少资料把它们当成云计算或大数据扩展要求来引,是错的。22239 内的扩展要求只有四类,也不存在独立的大数据扩展国标。

等级与判据​

分五级,判据是两个维度的组合:受侵害的客体(公民法人合法权益 / 社会秩序与公共利益 / 国家安全),以及侵害程度(一般损害 / 严重损害 / 特别严重损害)。

三级与四级的分界在实践中最关键。三级是「对社会秩序和公共利益造成严重危害,或对国家安全造成危害」,四级是「对社会秩序和公共利益造成特别严重危害,或对国家安全造成严重危害」,五级是「对国家安全造成特别严重危害」。一级与二级的准确表述 待验证;上述引文来自两个相互独立的二手来源且文字一致,但写进正式文档前仍应对照 GB/T 22240-2020 原文。

通用要求与扩展要求​

22239 的第 6 至第 10 章分别对应第一到第五级,每章内部再分:X.1 安全通用要求、X.2 云计算、X.3 移动互联、X.4 物联网、X.5 工业控制系统。

通用要求在三级及以上是「技术 5 类 + 管理 5 类」。技术侧为安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心;管理侧为安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理。

一级与二级没有「安全管理中心」,是 4 + 5。这个差别经常被忽略,按三级模板去套二级系统时会多出一整章无处落地的要求。各级的具体条数 待验证。

工业控制系统扩展要求​

工控扩展不在附录里,而是各级章节内的 X.5 节,三级即 8.5,覆盖物理环境、通信网络、区域边界、计算环境、建设管理五个方面。子条款号 待验证,未逐字核对。

两条与采购和外包有关的原文值得单独记住。「产品采购和使用」要求工业控制系统重要设备应通过专业机构的安全性检测后方可采购使用;「外包软件开发」要求在合同中规定保密、禁止关键技术扩散和设备行业专用等约束条款。这两条在测评时查的是合同与检测报告,不是设备配置——很多企业做到这一步才发现采购档案里什么都没有。

与 IEC 62443 的关系需要说清:62443 按角色分册、逐条 RE 判等级,等保按系统整体定级、按条款逐项核查,两套体系的粒度和输出形式都不同,映射只能做到方向性对应,公开的条款级对照表 待验证。现场做分区时通常以 62443 的 Zone / Conduit 为骨架,把等保的区域边界要求挂上去,这样一次分区能同时喂两套证据。

合规流程​

五个环节:定级、备案、建设整改、等级测评、监督检查与持续改进,出自 GB/T 25058-2019。

备案与测评周期的具体规定来自《信息安全等级保护管理办法》(公通字〔2007〕43 号):二级以上系统应在定级后 30 日内向所在地设区的市级以上公安机关备案(第 15 条);三级系统每年至少测评一次,四级系统每半年至少一次(第 14 条);测评机构的条件见第 22 条,实务上须列入公安部发布的《全国网络安全等级保护测评机构推荐目录》。该办法发布于等保 1.0 时期,2.0 之后是否仍全文适用 待验证。

法律效力​

《网络安全法》2016 版第 21 条确立等级保护制度,第 31 条规定关键信息基础设施在等级保护基础上实行重点保护。该法已于 2025-10-28 修正、2026-01-01 施行,条文重排后这两条对应第 23 条与第 33 条。引用时必须写明依据的是哪个版本,旧文号在新法施行后已经对不上。

《关键信息基础设施安全保护条例》为国务院令第 745 号,2021-07-30 公布,2021-09-01 施行。

落地时的常见问题​

定级偏低是最普遍的一个。二级与三级的测评成本差距很大,倾向于定二级的动机始终存在,但定级错误会在监督检查时被纠正,并连带追溯此前的整改缺口。

扩展要求被漏掉同样常见:系统上了云或者含物联网终端,却只按通用要求做,云计算与物联网那两节整章缺失。

另外两点:

  • 把测评当成项目终点。测评报告的有效期与整改项的闭环是两件事,三级系统每年一次意味着整改必须常态化,而不是一次性交付。
  • 工控系统同时面对等保与 62443 采购要求时,两套证据分开维护会带来重复劳动,且很容易互相矛盾。

参考​

  • 国家标准全文公开系统:https://openstd.samr.gov.cn/
  • 全国标准信息公共服务平台:https://std.samr.gov.cn/