"等保"全称网络安全等级保护,是国家法律法规要求的信息安全合规制度。《网络安全法》第二十一条明确规定:网络运营者应当按照等级保护制度的要求履行安全保护义务。不做等保,出了安全事件,不仅要承担法律责任,还可能被罚款。
但很多乐清老板对等保的认知是:"听说很贵""不知道找谁做""我们公司小不用做吧"。这篇文章把这些问题一次说清楚。
一、哪些企业需要做等保
简单说,只要你的业务依赖信息系统运行,就需要做等保。具体到乐清的实际情况:
- 有企业官网的——官网本身是一个信息系统,至少做等保二级
- 有ERP/CRM/OA系统的——内部业务系统,根据数据敏感度定二级或三级
- 有线上交易/支付功能的——涉及用户信息和资金,必须做等保三级
- 政府/国企供应商——甲方要求供应商通过等保才给合作
- APP/小程序收集用户信息的——个人信息安全有专门要求
二、等保2.0的全流程
等保2.0的核心流程是五个步骤:定级 → 备案 → 建设整改 → 等级测评 → 运营维护。
第一步:定级
根据信息系统受破坏后对国家安全、社会秩序、公共利益以及公民合法权益的损害程度来确定等级:
| 等级 | 适用对象 | 损害程度 |
|---|---|---|
| 第一级 | 一般信息系统 | 损害公民权益,不损害国家安全 |
| 第二级 | 一般企业官网、内部OA | 严重损害公民权益或社会秩序 |
| 第三级 | 涉及支付/大量用户数据的系统 | 特别严重损害社会秩序或公共利益 |
| 第四级 | 关键信息基础设施 | 特别严重损害国家安全 |
乐清大多数中小企业做二级就够了,有线上支付或处理大量用户隐私数据的做三级。
第二步:备案
定级后,拿着《信息系统定级报告》和《备案表》到所在地公安机关网安部门备案。乐清企业去乐清市公安局网安大队备案。二级系统备案后即可,三级系统公安会审核发放备案证明。
第三步:建设整改
这是花钱最多的一步。根据等保2.0的要求,对信息系统进行安全建设或整改。主要涵盖以下几个方面:
- 物理安全——机房环境(温湿度控制、防雷、防火、门禁)
- 网络安全——防火墙、入侵检测、网络隔离、访问控制
- 主机安全——服务器加固、补丁管理、杀毒软件、审计日志
- 应用安全——身份鉴别、访问控制、数据加密、安全审计
- 数据安全——数据完整性、保密性、备份恢复
- 管理制度——安全管理制度、人员管理、应急预案
第四步:等级测评
整改完成后,找有资质的测评机构进行等级测评。测评机构会出具《等级测评报告》,得分70分以上为合格(三级要求更高)。这个报告是公安备案和招投标时的证明文件。
第五步:运营维护
等保不是一次性的。二级系统建议每两年做一次测评,三级系统每年做一次。日常运营中要持续维护安全策略、更新补丁、定期巡检。
三、做等保要花多少钱
这是老板们最关心的问题。费用分三部分:
| 项目 | 二级 | 三级 | 说明 |
|---|---|---|---|
| 测评费 | 3-5万 | 6-10万 | 付给测评机构,各地有差异 |
| 整改费 | 2-8万 | 5-20万 | 取决于现有基础,差距越大花越多 |
| 设备费 | 0-5万 | 3-15万 | 防火墙/日志审计/堡垒机等,不是都必须买 |
| 合计 | 5-18万 | 14-45万 | 差距很大,看实际情况 |
四、乐清企业怎么做最省心
昊洋的做法是"全程陪同":
- 差距分析——先到你公司看一遍现有IT环境,出一份差距分析报告,告诉你离等保要求差多远
- 定级备案——帮你写定级报告,陪同去公安备案
- 整改方案——出整改方案,哪些改配置、哪些需要买设备,列清楚,你拍板
- 施工整改——按方案做安全加固、设备部署、策略配置
- 制度编写——帮你编写安全管理制度文件(这部分很多企业自己写不了)
- 测评陪同——测评机构来的时候我们在场,技术问题我们应对
- 持续维护——测评通过后,定期巡检、补丁更新、复测提醒
这样做的好处是:你不需要自己搞懂等保的技术细节,只需要拍板和签字。技术活我们干。
五、常见问题
Q:等保2.0和等保1.0有什么区别?
2019年12月1日起等保2.0标准正式实施。主要变化:覆盖对象从"信息系统"扩展到"网络基础设施、信息系统、大数据、物联网、工控系统"等;安全要求增加了云计算、移动互联、物联网、工控等扩展要求;强化了个人信息保护要求。
Q:云上的系统还需要做等保吗?
需要。云上的系统同样适用等保2.0。云服务商(阿里云、腾讯云等)提供的基础设施安全由云厂商负责(这部分可以索取云厂商的等保证明),但你自己的应用和数据安全仍然需要自己做等保。
Q:测评没通过怎么办?
测评报告会列出不符合项。根据不符合项进行整改,整改完成后复测。一般给3-6个月整改期。找有经验的厂商提前做好整改,复测通过率会高很多。
Q:不做等保会有什么后果?
《网络安全法》第五十九条规定:不履行等级保护义务的,警告+限期改正;逾期不改的,罚款1万-10万(个人)或10万-100万(单位)。出了安全事件造成严重后果的,追究刑事责任。实际执法中,浙江各地公安网安部门已经开始常态化检查。
总结
等保不是可选项,是法律要求。早做早主动,被查到了再做就被动。关键是找对人——有经验、不套路、报价透明的服务商,能帮你省一半的钱和一半的时间。