依据:GB/T 22239‑2019《信息安全技术 网络安全等级保护基本要求》,共 5 个等级,等级越高,防护要求越严格,安全投入、测评复杂度越高。 通俗理解:等级 = 受破坏后的危害程度,定级核心看:业务重要性、数据敏感程度、遭到破坏对公民 / 社会 / 国家的损害。
一级:自主保护级
适用对象:普通小微企业网站、内部办公系统,不存储敏感数据,面向少量内部人员使用。 破坏后果:对公民、法人权益造成轻微损害,不会危害社会、国家。 责任主体:系统运营单位自主保护,不需要强制测评备案。 核心要求
基础账号口令、简单访问控制;
基础病毒查杀、补丁更新;
自行做安全管理,无强制第三方测评。
二级:指导保护级
适用对象:中小企业官网、简单业务系统、普通 OA、非敏感小程序;存储少量个人信息。 破坏后果:对公民权益造成较大损害;对社会秩序轻微损害,不影响国家安全。 责任主体:公安网安备案,建议定期测评,部分地区要求 2 年一次测评。 安全维度(技术 + 管理)
物理环境:机房门禁、监控、防火防潮;
网络安全:防火墙、访问策略、日志留存≥6 个月;
主机安全:账号权限、病毒防护、补丁管理;
应用安全:防 SQL 注入、会话管理、密码复杂度;
数据安全:基础备份;
管理制度:人员安全、应急预案、安全培训。

三级:监督保护级(国内最常见)
绝大多数政务、企业业务系统、APP、小程序、医院、学校、金融非核心系统都定等保三级。 适用对象:面向公众提供服务,大量用户个人信息;重要企业业务系统;政务非核心业务。 破坏后果:对社会秩序、公共利益造成严重损害;对国家安全造成轻微损害。 责任主体:公安强制备案;必须第三方测评,每年测评一次。
关键新增要求(对比二级)
网络:入侵检测 IDS/IPS、流量审计、边界防护;
主机:重要服务器日志审计,最小权限,安全基线;
应用:验证码防暴力破解、防跨站、数据传输加密 HTTPS;
数据:定期备份、备份异地存放,数据脱敏;
管理:安全机构 / 专人、变更管控、定期应急演练、外部渗透测试;
发生安全事件要上报监管。
四级:强制保护级
适用对象:关键行业核心业务,政务核心系统、能源、交通、通信核心控制系统,存储大量高敏感数据。 破坏后果:对社会公共利益造成特别严重损害;对国家安全造成严重损害。 责任主体:备案,每年测评;监管严格介入,建设方案需要专家评审。
对比三级强化点
全面强制审计,所有操作可追溯;
双机高可用,防止单点故障;
强身份认证(双因素 MFA);
数据加密存储,异地容灾;
严格人员权限分离,离岗权限回收;
渗透测试、代码安全审计;
安全事件实时上报主管部门。
五级:专控保护级
适用对象:涉及国家核心机密,国家关键基础设施最高等级。 破坏后果:对国家安全造成特别严重损害。
市面上几乎企业接触不到,属于国家专门管控,定制化安全方案,不对外公开通用测评模板。

各等级核心对比简表
几个高频误区
❌ 不是看公司大小定级,看系统被攻破之后的危害:小公司如果系统存百万条用户信息,也要定三级;
❌ 等保测评≠过了就一劳永逸,三级必须每年复测;
❌ 云服务器也需要做等保:云厂商负责云基础设施,租户业务系统仍需要定级、备案、测评;
等保 2.0(GB/T22239‑2019)覆盖:传统服务器、云、物联网、工业控制系统。
技术五大维度(1‑4 级都按这 5 个技术域考核)
物理环境安全、网络通信安全、主机安全、应用安全、数据安全及备份恢复; 配套:安全管理(制度、人员、建设、运维)。
本文原创作者:易君召,详见:https://www.yijunzhao.cn/authors/yijunzhao,转载请注明出处。
原文链接
欢迎访问 小易撩挨踢