很多单位第一次做等保,最懵的就是定级:系统到底报二级还是三级?定低了怕被通报整改,定高了多花一倍钱还要每年测。定级不是拍脑袋,是有明确规则的。
一、定级规则:看"受破坏后的影响对象和影响程度"
| 等级 | 判定标准(简化) | 典型系统 |
|---|---|---|
| 等保二级 | 破坏后主要损害本单位权益,或轻微损害公共利益 | 企业官网、OA、一般业务系统、校园普通管理系统 |
| 等保三级 | 破坏后严重损害公共利益,或损害国家安全 | 医院 HIS/LIS/PACS、电子病历、医保结算、政务审批、考试招生、金融类系统 |
一句话判断:只影响自己公司的,一般二级;影响老百姓看病、上学、办事、拿钱的,基本三级。拿不准的可以先按二级做"定级备案",由公安审核把关。
二、二级 vs 三级:核心差异对比
| 对比项 | 等保二级 | 等保三级 |
|---|---|---|
| 测评费用参考 | 3-6 万元 | 6-12 万元 |
| 测评周期 | 每两年一次 | 每年一次 |
| 渗透测试 | 可不做或简化 | 必须做,且整改项更多 |
| 物理安全 | 机房基础防护 | 门禁分区、视频监控留存、防雷接地 |
| 数据备份 | 本地备份 | 异地备份 + 定期恢复演练 |
| 审计日志 | 留存 6 个月 | 留存 6 个月以上 + 审计分析 |
| 容灾要求 | 无硬性要求 | 关键设备冗余、双链路 |
三、三级多花的钱花在哪儿
- 安全设备:三级通常要补防火墙、日志审计、堡垒机、防篡改等,整改投入 5-15 万起
- 管理制度:三级要求建立完整的安全管理体系(制度文件 20+ 份),不只是装设备
- 每年一测:测评费是持续性支出,预算要按年规划
四、常见误区
- 1"我们系统小,做一级就行"——等保一级不需测评但需备案,且很多行业监管直接要求二级起步
- 2"先按二级做,以后再说"——医院 HIS、EMR 这类系统定二级大概率被公安退回,返工成本更高
- 3"买了设备就过等保"——测评是"技术+管理"双体系,管理制度缺失是常见扣分项
💡 惠丰启阳等保服务
免费提供定级预评估,梳理系统清单给出定级建议;合作成都多家等保测评机构,可推荐性价比高的测评单位;测评不通过的整改项(设备+制度)我们一站式实施。
咨询电话:17394994086(微信同号)