一、核心概念
- 等保:按等级落实网络安全建设、测评与监督检查的国家基本制度
- 法律依据:《网络安全法》现行第 23 条——国家实行网络安全等级保护制度(教材/真题常见写法为原第 21 条;详见第 27 课)
- 等保测评 ≠ 风险评估:测评是符合性判定;风险评估是可能性 × 损失与处置
等保法律依据:等保是等级保护,现行法第二十三条开路;教材真题常写第二十一条。
二、五个工作环节
- 定级:确定对象与安全保护等级(参考 GB/T 22240)
- 备案:向公安机关备案;确定等级后通常 30 日内
- 建设整改:按基本要求 / 设计技术要求建设与加固
- 等级测评:有资质第三方测评机构实施(不能自测代替)
- 监督检查:公安机关依法监督检查
等保五环节:先定级,再备案,建设整改后测评,最后监督检查(字头:定备建测监)。三级及以上常见要求:每年至少一次等级测评。
三、GB 17859 五级名称
| 级 | 名称 |
| 一 | 用户自主保护级 |
| 二 | 系统审计保护级(审计常从此级起强调) |
| 三 | 安全标记保护级 |
| 四 | 结构化保护级 |
| 五 | 访问验证保护级 |
GB 17859 五级:自己审计,标完结构,才能访问(字头:自审标结访)。实务常见 2–4 级。
四、核心标准对照
| 标准 | 用途 |
| GB/T 22239—2019 | 基本要求(等保 2.0 核心) |
| GB/T 28448—2019 | 测评要求 |
| GB/T 22240 | 定级指南 |
| GB/T 25070 | 安全设计技术要求 |
| GB 17859—1999 | 五级划分准则 |
五、十大类(技术五 + 管理五)
| 技术:物理通信管外线,边界计算管里头,管理中心总调度 | 管理:制度机构配人员,建设完了抓运维 |
| 安全物理环境 | 安全管理制度 |
| 安全通信网络 | 安全管理机构 |
| 安全区域边界 | 安全管理人员 |
| 安全计算环境 | 安全建设管理 |
| 安全管理中心 | 安全运维管理 |
每个等级 = 安全通用要求 + 安全扩展要求(云 / 移动 / 物联 / 工控 / 大数据等)。
六、等级测评四步
- 测评准备
- 方案编制
- 现场测评
- 报告编制
等保测评四步:先准备,编方案,到现场,写报告(字头:备方现报)。
七、测评类型(目标分类)
| 类型 | 视角 |
| 等级测评 | 等保符合性(等保 2.0 标准) |
| 验收测评 | 用户申请验收 |
| 风险测评 | 风险管理角度 |
八、易错对照
| 易混 | 记住 |
| 22239 vs 17859 | 22239=基本要求;17859=五级划分 |
| 等保测评 vs 风险评估 | 符合性 vs 可能性×损失 |
| 网安法第 21 条 vs 第 23 条 | 同一条义务:现行第 23 条;教材/真题常见原第 21 条 |
| 备案机关 | 公安机关(不是网信办单独备案) |
| 谁测评 | 有资质第三方机构,运营单位不能自测代替 |
九、下午卷模板
- 流程题:按「先定级,再备案……」五环节顺序写全
- 建设题:点名技术/管理十大类相关名 + 写 GB/T 22239
- 差距题:测评发现问题 → 整改 → 复测闭环