等保合规里的定级备案流程,核心就四步:确定定级对象、初步定级与专家评审、公安机关备案、拿到备案证明。这套流程走完,系统才具备等保测评的入场券,很多企业卡在第一步“定级”上,要么定高了成本失控,要么定低了过不了审,下面把每一步的操作细节拆开讲。
等保定级备案流程:系统定级备案从哪儿下手
等保2.0体系下,定级备案不是填张表那么简单,它有一套固定动作,整个流程的起点,是先把家里所有的“家底”翻出来。
第一步:梳理定级对象,划清楚哪些系统要备案
不是所有系统都叫“定级对象”,行业内共识是,承载业务信息或运行重要功能的信息系统才纳入范围,实际操作中,分为一类对象和二类对象:
- 一类对象:基础信息网络、云计算平台、大数据平台、物联网、工业控制系统等。
- 二类对象:单位的门户网站、OA系统、ERP系统、业务数据库等。
梳理的时候,建议按“业务链”思路去划,别按“设备清单”划,同样一台服务器上跑了三个业务系统,就该按三个独立定级对象分别定级,这一步做粗了,后面专家评审会直接打回,业内专家指出,超过半数的备案驳回案例,根源在于定级对象划分粒度不对,把多个系统捆绑成一个级别报上去,安全保护义务没法落实。
梳理结果要形成《定级对象清单》,包含系统名称、承载业务、网络拓扑、责任部门、部署位置等基础属性。
第二步:初步定级,参考指标与落地方法
定级依据是《信息安全技术 网络安全等级保护定级指南》(GB/T 22240-2020),核心看两个维度:业务信息被侵害时的受侵害客体和对客体的侵害程度,通俗讲,系统挂了,会不会影响公共利益或国家安全,影响有多深”。
实际操作分三步:
- 确定业务信息安全保护等级,看数据机密性、完整性被破坏后的影响。
- 确定系统服务安全保护等级,看系统中断服务后的影响。
- 取两者中的较高等级,作为系统安全保护等级。
级别范围从第一级到第四级(第五级极少用到),大多数商用企业系统落在第二级
和第三级,第二级适合业务影响限于单位内部的情况,第三级适用面向公众提供服务的系统,比如电商平台、在线教育、医疗挂号等,涉密系统不适用等保流程,另走分保路线。
定级报告模板在当地公安网安部门官网或测评机构处均可获取,填写时注意“业务信息安全保护等级”和“系统服务安全保护等级”要分别列明并说明理由,理由需要写清楚“受侵害客体”和“侵害程度”的对应关系。
第三步:专家评审(二级系统视情况,三级必须做)
这是定级备案流程里最容易忽略的一环,也是被驳回的高发地带。
- 第二级系统:建议由单位内部组织信息化、安全、业务部门骨干评审确认,留存评审记录。
- 第三级及以上系统:必须组织外部专家评审,通常邀请3-5名网络安全或相关行业专家,出评审意见并签字,很多省份明确要求,定级评审专家组需包含一名公安网安部门推荐的专家。
评审会的准备材料一般包括:《定级报告》《网络安全等级保护备案表》、系统拓扑图、业务情况说明,评审重点看定级合理性,不是看技术防护水平,常见被质疑的点是“定级理由与业务影响描述不匹配”,比如一个对外交易平台,定级报告里只写了“公司内部使用”,专家基本不会签字。
评审通过后,需要根据专家意见修改定级报告,形成终稿,盖上单位公章。
等保定级备案需要什么材料,官方要求就三类
备案材料并不是堆得越多越好,公安机关网安部门要求的核心材料就三类,但格式有硬性规范。
备案表、定级报告与营业执照
- 《网络安全等级保护备案表》,一式两份,在全国公安机关互联网站安全管理服务平台下载填写,系统有在线填写入口,也支持导出纸质版盖章提交。
- 《定级报告》终稿,含专家评审意见原件。
- 单位营业执照或法人证书复印件,加盖公章。
- 如果系统涉及第三方运维,提供安全服务机构的基本情况表。
这里有个很实际的差异点:省级单位在三甲医院等垂直行业系统备案时,往往需要额外提供行业主管部门的定级结果批复文件,比如卫健、教育系统的上级单位同意函,事前打电话给当地网安部门确认一下,能少跑一趟窗口。
网上备案与线下窗口,选哪种渠道
等保备案支持线上和线下两种方式:
- 线上:登录“全国公安机关互联网站安全管理服务平台”,提交电子版材料,审核进度线上可查。
- 线下:携带纸质材料去单位所在地的区/县级公安机关网安部门提交,市级单位直接去市公安局网安支队。
多数城市推荐线上提交,但部分地级市公安网安部门仍要求线下纸质材料原件留档,给个实操建议:先线上提交,同时电话联系辖区网安大队确认是否需要补纸质材料,很多省份的备案周期,从提交材料到拿到备案证明,大约20-30个工作日,如果材料有补正,周期会相应拉长。
备案证明拿到后,整个流程才算闭环
网安部门审核通过后,会出具《网络安全等级保护备案证明》,由系统运营单位派专人领取,这张证明是后续等保测评、上级检查、行业监管抽查的“通行证”,务必扫描存档,多个信息系统分开备案的,每张备案号对应一个系统,不能互换。
拿到备案证明后,紧接着就要启动安全建设整改和等级测评,这两个动作不是等保合规选项,而是法定动作。
等保定级备案流程可以自己办,但建议先算清楚时间账
很多企业纠结一个问题:定级备案到底是自己弄还是找咨询机构打包,这个问题的答案取决于你对流程的熟悉度和内部信息安全人员的配置。
自办备案常见的三个痛点
- 定级依据抓不准:定级指南里的描述比较抽象,严重损害”“特别严重损害”的边界模糊,内部沟通容易卡壳,一个系统花两周时间在定级讨论上很常见。
- 专家评审约人难:三级系统需要外部专家签字,临时约专家往往要等排期,热门月份专家档期紧张,一等就是两三周。
- 材料细节反复被打回:备案表里“系统服务范围”填“全国”,定级报告里的拓扑图没标边界设备,这些细节问题都可能导致审核不通过,重新走流程。
咨询机构打包服务能省什么
第三方安全咨询机构或测评机构通常提供“定级+备案+测评”一条龙服务,收费模式上,等保定级备案咨询服务市场价普遍在
2万-5万元,含专家评审组织费用,具体看系统数量与定级难度,等保测评服务另计费,二级系统测评费用大约为3万-5万元,三级系统测评费用通常在5万-8万元区间。
这个费用看着不低,但对比自办的人力时间成本,多数业务复杂的单位还是倾向外包。等保定级备案大概要多久?自办顺利的情况下大约4-6周,找机构加急办能压到3-4周,费用与时间的权衡,取决于企业等级保护合规项目的紧迫程度。
定级备案常见问题解答
等级保护定级备案必须找测评机构吗?
不需要,定级备案本身是向公安网安部门提交材料的行政行为,测评机构不参与备案审批,但三级系统的专家评审环节需要外部专家签字,部分单位因专家资源不足,会委托测评机构协助组织评审会,本质上属于咨询服务,不是法定要求。
系统定级为二级,但上级单位要求按三级测,听谁的?
行业内普遍遵循“就高不就低”原则,如果行业主管部门有明确文件要求下属单位核心业务系统须按三级防护,应以行业要求为准,定级报告中要注明依据来源,避免专家评审时质疑定级依据合法性,公安机关在备案审核时也会参考行业监管要求。
定级备案完成后,系统升级改造了还要重新备案吗?
系统备案级别对应的业务范围、网络架构、服务对象发生显著变化时,需要重新定级备案,比如原本内部使用的仓储系统扩成对外电商平台,属于“业务信息受侵害客体”和“影响范围”同时变化,必须重新走定级流程,等保2.0明确要求新建系统上线运行后一个月内完成备案,已备案系统的重大变更亦参照此时限执行,重新备案的流程和首次备案一致,区别在于定级报告中需增加“变更内容”和“变更原因”说明。
定级备案只是等保合规万里长征第一步,但它是最关键的“地基”,级别定错,后头的安全建设整改和测评工作全都会跑偏,把流程走稳,不图快、不省步骤,拿到备案证明的那一刻,你的合规工作才算真正上了道。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/632526.html





