网络安全等级保护测评(简称等保测评)是依据《中华人民共和国网络安全法》第二十一条确立的网络安全等级保护制度而开展的专业评估活动。该条款明确规定,网络运营者应当按照网络安全等级保护制度的要求,履行相应的安全保护义务,保障网络免受干扰、破坏或者未经授权的访问。等保测评就是由具备相应资质的第三方测评机构,依据国家标准《信息安全技术 网络安全等级保护基本要求》等一系列标准,对信息系统的技术防护和管理制度进行专业测试,出具《网络安全等级测评报告》,作为系统安全防护水平是否达标的客观证明。
网络安全等级保护实行分级管理,信息系统按照遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度,划分为第一级到第五级,等级越高对应的安全防护和监管要求也越严格。按照现行管理要求,第二级以上的信息系统运营使用单位需要向属地公安机关网安部门办理备案手续;第三级以上的系统在完成建设整改后,还应当定期委托测评机构开展等级测评,通常要求每年至少测评一次,以持续验证防护措施的有效性。
从实践中的适用范围看,涉及网上支付、电子商务交易撮合、承载大量用户个人信息或企业经营数据的网站、App、小程序及后台业务系统,通常都会被定级在第二级或第三级。特别是需要申请ICP经营许可证、EDI许可证等增值电信业务经营许可证的企业,在提交许可申请材料时,通常需要同步提供等保备案证明或测评报告,作为系统安全能力的佐证材料。举例来说,一家运营在线支付结算业务或第三方交易撮合平台的公司,其核心业务系统往往需要按不低于第三级的标准完成定级、备案与测评,才能满足监管部门对相应业务资质的审查要求。
等保工作整体上是一个闭环流程,大致包括定级、备案、建设整改、等级测评四个环节:企业先依据系统的业务重要程度和数据敏感程度进行自主定级,必要时组织专家评审;随后携带定级报告等材料向属地网安部门办理备案,领取备案证明;在此基础上对照相应等级的基本要求,从技术和管理两方面查漏补缺、完成整改;最后委托有资质的测评机构开展现场测评,形成正式的测评报告。这一流程并非一次性完成,系统架构、业务范围发生重大变化时,需要重新评估定级是否仍然适用。
企业在实际操作中常见的误区,一是把网站的ICP备案与等保备案混为一谈,两者性质完全不同,前者是网站主办者的实名登记,后者是信息系统安全防护水平的专业评价,不能相互替代;二是出于成本考虑刻意压低系统定级,但定级需要结合业务性质、用户规模、数据敏感程度客观判断,一旦发生安全事件后被核实定级不实,企业将面临比正常整改更严重的责任追究。
对于计划申请ICP经营许可证、EDI许可证,或者业务本身涉及大量用户数据、资金交易的企业,建议尽早启动系统定级评估工作,结合业务发展规划合理安排测评预算和整改周期。等保测评涉及的技术整改项目较多,且测评机构、备案流程具有一定专业门槛,建议企业委托熟悉等保工作的专业机构协助完成定级评审、材料准备与测评机构对接,避免因等保工作滞后而影响业务系统上线节奏或相关行政许可的申请进度。