"等保"全称网络安全等级保护,是国家法律法规要求的信息安全合规制度。《网络安全法》第二十一条明确规定:网络运营者应当按照等级保护制度的要求履行安全保护义务。不做等保,出了安全事件,不仅要承担法律责任,还可能被罚款。

但很多乐清老板对等保的认知是:"听说很贵""不知道找谁做""我们公司小不用做吧"。这篇文章把这些问题一次说清楚。

一、哪些企业需要做等保

简单说,只要你的业务依赖信息系统运行,就需要做等保。具体到乐清的实际情况:

  • 有企业官网的——官网本身是一个信息系统,至少做等保二级
  • 有ERP/CRM/OA系统的——内部业务系统,根据数据敏感度定二级或三级
  • 有线上交易/支付功能的——涉及用户信息和资金,必须做等保三级
  • 政府/国企供应商——甲方要求供应商通过等保才给合作
  • APP/小程序收集用户信息的——个人信息安全有专门要求
常见误区:"我们公司只有十来个人,不用做等保。"——等保不是看企业规模,是看信息系统的重要程度和数据敏感度。你公司再小,如果官网被挂马、客户数据被泄露,一样要承担法律责任。

二、等保2.0的全流程

等保2.0的核心流程是五个步骤:定级 → 备案 → 建设整改 → 等级测评 → 运营维护。

第一步:定级

根据信息系统受破坏后对国家安全、社会秩序、公共利益以及公民合法权益的损害程度来确定等级:

等级适用对象损害程度
第一级一般信息系统损害公民权益,不损害国家安全
第二级一般企业官网、内部OA严重损害公民权益或社会秩序
第三级涉及支付/大量用户数据的系统特别严重损害社会秩序或公共利益
第四级关键信息基础设施特别严重损害国家安全

乐清大多数中小企业做二级就够了,有线上支付或处理大量用户隐私数据的做三级

第二步:备案

定级后,拿着《信息系统定级报告》和《备案表》到所在地公安机关网安部门备案。乐清企业去乐清市公安局网安大队备案。二级系统备案后即可,三级系统公安会审核发放备案证明。

第三步:建设整改

这是花钱最多的一步。根据等保2.0的要求,对信息系统进行安全建设或整改。主要涵盖以下几个方面:

  • 物理安全——机房环境(温湿度控制、防雷、防火、门禁)
  • 网络安全——防火墙、入侵检测、网络隔离、访问控制
  • 主机安全——服务器加固、补丁管理、杀毒软件、审计日志
  • 应用安全——身份鉴别、访问控制、数据加密、安全审计
  • 数据安全——数据完整性、保密性、备份恢复
  • 管理制度——安全管理制度、人员管理、应急预案
省钱建议:不是所有要求都要买新设备。很多可以通过配置调整实现——比如关闭不必要的端口、修改默认密码、开启日志审计。找有经验的厂商先做差距分析,再决定哪些需要买设备、哪些改配置就行。

第四步:等级测评

整改完成后,找有资质的测评机构进行等级测评。测评机构会出具《等级测评报告》,得分70分以上为合格(三级要求更高)。这个报告是公安备案和招投标时的证明文件。

第五步:运营维护

等保不是一次性的。二级系统建议每两年做一次测评,三级系统每年做一次。日常运营中要持续维护安全策略、更新补丁、定期巡检。

三、做等保要花多少钱

这是老板们最关心的问题。费用分三部分:

项目二级三级说明
测评费3-5万6-10万付给测评机构,各地有差异
整改费2-8万5-20万取决于现有基础,差距越大花越多
设备费0-5万3-15万防火墙/日志审计/堡垒机等,不是都必须买
合计5-18万14-45万差距很大,看实际情况
避坑提醒:有些公司报极低的测评费吸引你签合同,后面靠整改费赚回来。签合同前一定要问清楚:报价含不含整改?整改需要买什么设备?设备是自购还是他们提供?

四、乐清企业怎么做最省心

昊洋的做法是"全程陪同":

  1. 差距分析——先到你公司看一遍现有IT环境,出一份差距分析报告,告诉你离等保要求差多远
  2. 定级备案——帮你写定级报告,陪同去公安备案
  3. 整改方案——出整改方案,哪些改配置、哪些需要买设备,列清楚,你拍板
  4. 施工整改——按方案做安全加固、设备部署、策略配置
  5. 制度编写——帮你编写安全管理制度文件(这部分很多企业自己写不了)
  6. 测评陪同——测评机构来的时候我们在场,技术问题我们应对
  7. 持续维护——测评通过后,定期巡检、补丁更新、复测提醒

这样做的好处是:你不需要自己搞懂等保的技术细节,只需要拍板和签字。技术活我们干。

五、常见问题

Q:等保2.0和等保1.0有什么区别?

2019年12月1日起等保2.0标准正式实施。主要变化:覆盖对象从"信息系统"扩展到"网络基础设施、信息系统、大数据、物联网、工控系统"等;安全要求增加了云计算、移动互联、物联网、工控等扩展要求;强化了个人信息保护要求。

Q:云上的系统还需要做等保吗?

需要。云上的系统同样适用等保2.0。云服务商(阿里云、腾讯云等)提供的基础设施安全由云厂商负责(这部分可以索取云厂商的等保证明),但你自己的应用和数据安全仍然需要自己做等保。

Q:测评没通过怎么办?

测评报告会列出不符合项。根据不符合项进行整改,整改完成后复测。一般给3-6个月整改期。找有经验的厂商提前做好整改,复测通过率会高很多。

Q:不做等保会有什么后果?

《网络安全法》第五十九条规定:不履行等级保护义务的,警告+限期改正;逾期不改的,罚款1万-10万(个人)或10万-100万(单位)。出了安全事件造成严重后果的,追究刑事责任。实际执法中,浙江各地公安网安部门已经开始常态化检查。

总结

等保不是可选项,是法律要求。早做早主动,被查到了再做就被动。关键是找对人——有经验、不套路、报价透明的服务商,能帮你省一半的钱和一半的时间。