政务系统做等保,第一步不是找测评机构,而是先把定级对象、业务影响、系统边界、责任主体、数据归属这五件事彻底理清,定级错了,后面测评、备案、整改全是无用功。
很多单位的同志一上来就问“做等保多少钱”“多久能过”,等保工作的起点是定级,而定级的基础是把自家系统的情况摸清楚,政务系统涉及跨部门、跨层级、数据共享,远比企业系统复杂,理清定级事项更是决定整个合规工作能否顺利推进的关键,下面按实操顺序拆开讲。
政务系统等保定级怎么定?先划清这5个边界
等保定级不是行政级别,也不是安全级别越高越好,级别定高了,测评成本和安全投入翻倍,日常运维负担重;定低了,一旦出事追责,政务系统要想定得准,必须先解决五个基础问题。
定级对象是什么:一套系统还是一组功能?
核心原则:按“业务系统”定级,不是按IP、域名或机房来定。一个政务系统通常包括门户网站、业务办理后台、数据库、文件交换接口等,但等保定级对象是一个具有独立业务的系统整体。
常见误区是把某个小程序、某个API接口单独拎出来定级,某市行政审批局的“不动产登记网上办事平台”和其内部的“不动产档案管理系统”,虽然共用一套服务器和数据库,但业务性质不同前者面向公众,涉及公民财产信息;后者面向内部,涉及档案存储,行业共识认为,应当拆分成两个独立定级对象分别定级,反过来,如果两个功能完全耦合、共享同一个数据表和业务流程,拆开反而麻烦,那就合并为一个系统。
业务信息安全和服务安全,哪个影响更大?
定级要素有两类:业务信息安全(数据被泄露、篡改、丢失后的影响)和系统服务安全(系统瘫痪、中断后的影响),政务系统必须两者分别定级,取高者作为最终级别。
举一个实际场景:某区政府门户网站的“信息公开”栏目,只发布政策文件,不含个人信息,数据保密性低,但系统中断会影响公众获取政府信息,服务安全级别就可能到三级,而“公积金个人查询系统”存储大量身份证号、工资基数、贷款情况,业务信息安全敏感度高,一旦泄露影响范围大,定级通常也是三级,两者侧重点不同,但都不能拍脑袋定二级。
系统边界画到哪:终端、网络、还是云端?
政务系统做等保,最怕边界划不清。一个完整的政务系统往往包含用户侧(手机端、PC端)、接入层(政务外网、互联网)、应用层、数据层,甚至延伸到大数据平台,定级时必须以“承载业务的最小完整单元”来画边界。
具体操作建议:先画一张简单的系统拓扑图,标出所有对外服务入口、数据处理节点、存储位置,如果系统部署在政务云上,要明确哪些组件是云服务商负责(如主机安全、虚拟网络)、哪些是己方负责(如应用代码、数据库配置),边界画错,测评时要么漏项,要么把别人的设备算进来,结果都不对。
谁是定级责任主体:建设方、使用方、还是数据所有方?
政务系统常见的是“A局建设、B局使用、C公司运维、数据来自D部门”,等保条例规定,运营使用单位是定级责任主体,也就是说,谁实际对系统业务负责,谁去定级。
实操中,很多由信息中心代建的系统,业务科室反而缺席,正确的做法是:业务处室提出系统承载的业务类型和数据敏感度,信息中心负责技术描述,单位领导确认最终等级并签发定级报告,如果系统为多部门共用,需书面明确一个牵头单位,其他部门配合提供业务影响分析,否则备案时公安会打回,要求补充责任说明。
数据资产归属:个人信息、重要数据、还是敏感数据?
政务系统几乎都涉及公民个人信息或政府内部数据,定级前需要梳理:系统收集哪些字段,是否包含身份证号、手机号、住址、生物识别信息,是否涉及大数据平台上的公共服务数据。数据敏感度直接推高定级等级,尤其涉及批量导出、跨部门共享时。
建议先做一张“数据清单”,列出数据项、来源、使用目的、共享范围,不需要做成完整的数据分类分级报告,但至少能让定级评审专家看懂:这系统里有没有值得被专门攻击的数据,很多单位忽略这一步,等到测评机构问“你们最大威胁是什么”时,答不上来。
政务云等保和传统机房等保有什么区别?定级时就要开始管
近年来,大量政务系统迁移上云,不少单位以为“云上的等保由云服务商负责”,这是理解偏差,云服务商负责的是云平台本身的等保,而每一套部署在云上的政务系统,仍需作为独立定级对象做等保。
定级场景一:租用政务云,系统部署在虚拟机里
你租用的虚拟机、容器、数据库实例都属于你的定级范围,云平台底层安全由云服务商保障,但你需要在定级报告里明确“系统部署于XX政务云,依赖平台安全措施”这一前提,测评时,云平台已有的等保证明可作为边界内合规依据,但系统本身的漏洞、配置、访问控制仍需自查。
定级场景二:系统挂靠在上级单位统一平台
比如某县教育局使用的“全省学籍管理系统”是省里统一建设的,省市县三级共用,县级层面不需要单独定级,但省牵头单位定级后,县级使用单位要配合提供数据流向和业务影响说明,定级报告中应注明“本系统为全省集中部署,地市分支不设独立定级对象”,如果地方自行开发了特色功能模块,且该模块与省平台完全分离,则需要独立定级。
定级场景三:纯内部办公系统,不对外提供公共服务
例如单位内部OA、公文流转系统,不连接互联网,只在政务外网运行,这类系统通常定二级,但要注意:如果OA系统里有干部信息、工资数据,或者对接了组织人事数据库,业务信息安全可能升到三级。不要因为是内部系统就默认二级,得按侵害影响来推。
等保定级备案需要多少钱?在花钱之前,先免费干好这两件事
等保定级备案本身不产生政府收费,但配套的专家评审、测评服务需要预算,行业中,一个二级系统的测评费用通常在几万元区间,三级系统在十几万元左右,具体受系统总数、测评点数量影响,但备案决定你花多少钱同一套系统,定二级和定三级,测评强度完全不一样,费用可能差出一倍多。
免费且必做:定级报告和专家评审
定级报告不需要花钱请人代写,自己单位信息中心和业务处室完全可以完成,报告需要包括:
- 系统基本情况(名称、用途、服务范围)
- 定级依据(参考《信息安全等级保护管理办法》及行业标准)
- 业务信息安全和系统服务安全分析
- 定级结果及理由
写完报告后,需组织专家评审,二级系统通常由单位内部组织3名以上专家,三级及以上需由上级主管部门或公安机关组织,评审会邀请公安网安部门、测评机构、业务专家参加,这个过程可能涉及专家费,但不是等保备案的固定费用。
地域差异:不同省份备案入口和流程略有差异
北京、上海、浙江等地的公安备案已实现线上化,通过当地公安机关官方网站提交材料即可,部分中西部省份仍要求线下递交纸质材料,准备资料时,务必提前咨询属地公安网安部门,确认是否需要备案证明原件、系统拓扑图格式、定级评审表模板等。别等测评机构进场才想起备案,那就本末倒置了。
备案通过后,定级表还能改吗?
可以改,但要有充分理由,比如系统功能发生重大变化、数据规模扩大、受到安全事件提示风险升高等,修改定级需要重新走评审和备案流程,不是发个邮件通知就行,初始定级时宁可多花时间做细,也别图省事先定级后补手续。
实操:按这6步推进定级事项,不会跑偏
浓缩成一套可执行的步骤,政务系统等保定级可按下面顺序推进:
- 第一步:梳理系统清单,将单位所有运行中的系统列出来,标记业务科室、数据敏感度、对外服务情况。
- 第二步:判断是否需要定级,根据“自主定级、自行保护”原则,所有非涉密系统原则上都要定级,涉密系统走分级保护,不在此列。
- 第三步:确定定级对象,按业务拆分或合并,画出系统边界。
- 第四步:填写定级报告,由业务科室提供业务影响描述,信息中心补充技术细节。
- 第五步:组织专家评审,邀请公安、测评、业务三方专家,形成书面评审意见。
- 第六步:公安备案,在属地公安机关备案系统提交,获得备案编号。
这套流程下来,即使测评整改环节出问题,至少定级这一步站得住脚,后续测评机构依据备案编号进行差距分析,整改范围也会更清晰。
政务系统等保不是一次性的“拿证运动”,而是持续的安全运营闭环,先把定级事项理清,等于给整个系统画对了“体检项目单”,否则后面测评就像查错科目查得再细,也发现不了真正要紧的病根,一句话总结:定级错了,后面全白做。
政务系统等保定级时常见问题有哪些?
定级评审没通过,最常见的原因是什么?
答:最常见的是系统边界描述不清,评审专家看不出这个系统到底包含哪些设备、哪些数据、哪些用户群体,无法判断业务影响,解决办法是把网络拓扑、数据流向、用户角色画清楚,建议采用流程图加文字说明。
单位有20个系统,能合并成1个定级对象吗?
答:不能,每个具有独立业务功能的系统必须单独定级备案,但如果多个系统共用同一套开发框架、数据库和运维团队,且业务跨度不大,可以考虑申请“系统群”备案,具体需与当地公安机关确认,面向不同服务对象和不同数据类型的系统必须分开。
第三方运维公司能否代替单位做定级?
答:运维公司可以协助编写定级报告、准备评审材料,但定级责任主体必须是系统运营使用单位,单位负责人需在定级报告上签字盖章,如果单位和运维公司没有明确委托关系,测评机构不接受运维公司单方面提交的定级申请,最终备案编号也是发给单位的,运维公司只是技术支撑。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/620403.html





