政务系统做等保,第一步不是找测评机构报价,而是先把定级对象、受侵害客体、侵害程度、专家评审、主管部门审核、公安备案这六件事理清楚。定级错一级,后面的测评项、整改预算、上线节奏都会跟着偏。
政务系统等保定级怎么确定级别?先锁定定级对象和侵害客体
政务系统定级,最怕把“一个网站”当成全部,一个政务服务门户背后,可能连着统一身份认证、审批中台、数据共享交换、电子证照、数据库、日志审计等多个组件,定级对象划不清楚,级别就容易拍脑袋。
定级对象不是“一个网站”那么简单
根据《信息安全技术 网络安全等级保护定级指南》(GB/T 22240-2020),定级对象通常包括信息系统、通信网络设施、数据资源等,政务系统实操中,可以按下面步骤梳理:
- 画网络拓扑:标出互联网出口、DMZ区、核心交换区、数据库区、灾备区。
- 列资产清单:记录IP、主机名、操作系统、数据库、中间件、应用、责任人。
- 标数据流向:哪些数据从互联网进来,哪些数据在部门间共享,哪些数据出省。
- 查开放端口:Linux可用
ss -lntp,Windows可用netstat -ano,确认对外暴露面。 - 看账户权限:Linux可查
cat /etc/passwd,数据库可查SELECT version();,确认版本和权限。 - 定边界:把云平台、云租户系统、APP、小程序、API接口分别标注。
这些动作看起来基础,却直接决定后面定级报告的边界是否站得住。
定级三要素:客体、侵害程度、矩阵
等保定级不是看系统投资额,也不是看服务器数量,核心看两件事:系统被破坏后,受侵害的客体是谁;侵害程度有多重,受侵害客体分为公民、法人和其他组织合法权益,社会秩序、公共利益,国家安全,侵害程度分为一般损害、严重损害、特别严重损害。
| 受侵害客体 | 一般损害 | 严重损害 | 特别严重损害 |
|---|---|---|---|
| 公民、法人和其他组织合法权益 | 第一级 | 第二级 | 第三级 |
| 社会秩序、公共利益 | 第二级 | 第三级 | 第四级 |
| 国家安全 | 第三级 | 第四级 | 第五级 |
政务系统多数涉及社会秩序和公共利益,如果系统停摆、数据泄露或篡改会影响公众办事、政府公信力,通常不能只按第二级考虑。
政务系统等保二级和三级定级区别:从业务属性切入
二级和三级的分水岭,不在机房大小,而在业务影响,内部办公、不涉及敏感数据、影响范围有限的系统,可能定二级,面向社会公众提供审批、证照、缴费、查询、数据共享的系统,一旦出问题会影响较大范围公众利益,往往要往三级靠,涉及关键信息基础设施、重要政务数据、国家安全相关数据的,可能进入四级讨论范围。
实操中,先把业务属性写清楚:服务对象是谁,日访问量大概什么量级,数据敏感度如何,中断多久会影响社会秩序,再把结论套入矩阵,形成初步定级意见。
政务系统等保定级备案前必须走完的内部流程
定级不是信息中心关起门来填张表,政务系统还要过专家评审、主管部门审核、公安备案几道关,少一道,后面都可能返工。
专家评审:三级以上别跳过
三级及以上系统,通常要组织专家评审,专家一般来自网络安全、业务运营、法律合规、数据治理等领域,评审材料包括定级报告、系统描述、业务重要性说明、数据敏感性分析,评审意见要签字,作为备案附件。
业内专家指出,政务系统定级偏低,往往在测评阶段集中暴露整改项,级别定低了,安全建设投入不足,测评时发现高风险项,再补就要耽误时间。
主管部门审核:政务系统绕不开的一关
政务系统不是普通企业系统,主管部门审核很关键,审核单位可能是上级委办局、数据局、网信办或行业主管单位,审核重点包括:级别是否偏低,是否涉及关键信息基础设施,是否涉及大量个人信息,是否跨部门共享数据。
如果主管部门认为级别偏低,通常要求重新定级,这个过程最好在备案前完成,不要等公安退回再补。
北京政务系统等保定级备案流程与材料清单
以北京为例,备案入口通常为北京市公安局网安部门指定的等级保护备案平台,其他地区路径类似,具体以属地公安网安要求为准,常见材料清单如下:
- 信息系统安全等级保护备案表
- 定级报告
- 专家评审意见
- 主管部门审核意见
- 系统网络拓扑图
- 资产清单和IP段说明
- 安全管理制度目录
- 统一社会信用代码证或单位证明
- 云平台相关说明,如系统上云
流程可以概括为:线上注册,填写备案信息,上传材料,公安受理审核,通过后领取备案证明,备案证明拿到手,不代表测评通过,后面还要按级别开展测评和整改。
政务云等保定级和传统机房等保定级区别在哪
很多政务系统已经上云,定级逻辑和传统机房不一样,云平台有云平台的级别,云租户系统有云租户系统的级别,两者不能混为一谈。
云平台和云租户要分开看
政务云平台通常由云服务商或政务云运营单位定级,常见为三级,云租户业务系统虽然跑在云上,但仍要单独定级备案,行业共识认为,政务云平台和云租户系统必须分别定级,不能互相替代。
安全责任共担也要写清楚,云服务商负责物理环境、虚拟化平台、宿主机安全;租户负责操作系统、数据库、应用、数据安全,定级报告里要明确边界,否则测评时责任不清。
传统机房政务系统的定级重点
传统机房政务系统边界相对清晰,定级重点看物理环境、网络设备、服务器、存储、应用、数据,机房是否双路供电,网络是否分区分域,数据库是否有审计,这些都会影响测评结论。
混合场景:系统迁移上云后要重新定级
系统从自建机房迁到政务云,或者从A云迁到B云,都可能改变受侵害客体和侵害程度,业务扩建、数据汇聚、接口开放,也可能让原本二级的系统变成三级,迁移后要重新梳理资产,更新定级报告,必要时重新评审备案。
政务系统等保定级测评费用大概多少?别只问价格
政务系统等保定级测评费用大概多少,是很多单位关心的问题,但价格不是孤立数字,级别、系统数量、云上云下、是否包含APP和小程序、地域、测评机构资质,都会影响报价,二级和三级的价格差异通常较大,三级因测评项更多、系统节点更多,费用更高。
费用影响因素
- 级别:三级通常高于二级。
- 系统范围:门户、审批、数据库、API、APP是否分别计价。
- 部署方式:政务云、传统机房、混合云报价不同。
- 地域:一线城市人力成本较高,报价可能更高,只测评,还是包含定级咨询、整改咨询、安全加固。
- 整改成本:安全产品、日志审计、堡垒机、数据库审计等是否要新增。
预算建议
先定级,再询价,级别没定,报价没有意义,把预算拆成定级咨询、专家评审、测评、整改、安全产品几块,不同地区价格差异较大,建议向多家有资质的测评机构询价,并要求列明测评项和交付物。
常见踩坑
- 把备案费当成测评费。
- 漏算子系统、APP、小程序、数据库。
- 忽略整改成本,只比测评报价。
- 先买设备再定级,导致设备与测评项不匹配。
定级之后还有哪些动作不能漏
备案完成只是开始,三级系统通常要求每年开展一次测评,二级系统多数情况下按主管部门要求定期测评,测评后要整改高风险项,比如身份鉴别、访问控制、安全审计、入侵防范、数据备份、日志留存。
系统发生重大变更,比如新增对外服务、扩大数据共享范围、迁移上云、并入关键信息基础设施,都要重新评估定级,定级不是一次性动作,而是跟着业务和数据走的持续过程。
政务系统等保不是先买设备,而是先把定级对象、级别和审核链路理清,定级错了,后面的测评、整改、预算都会跟着偏。
政务系统等保定级常见问题Q&A
政务系统等保定级必须请专家评审吗?
三级及以上系统通常必须组织专家评审,二级系统是否评审,要看行业主管单位和属地公安要求,涉及大量个人信息、公共数据或跨部门共享的系统,建议主动评审。
政务系统等保二级和三级定级区别到底看什么?
看受侵害客体和侵害程度,不看系统大小,面向社会公众、数据汇聚、影响社会秩序和公共利益的系统,通常倾向三级,内部办公、影响范围有限的系统,可能定二级。
政务系统等保定级备案后还能改级别吗?
可以,系统业务、数据、边界发生重大变化,应重新定级、评审和备案,备案证明不等同于测评通过,系统仍需按级别完成测评和整改。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/735275.html





