完整流程:5步走完一个周期
定级(确定保护等级) → 备案(向所在地公安网安部门提交材料,1-2周) → 建设/整改(不达标就改) → 测评(持证测评机构出具报告) → 监督检查(每年/定期)。
各步骤具体做什么
Step 1 自主定级:参考等保2.0定级指南,给业务系统定级。输出定级报告(系统名称、承载业务、定级理由、安全保护等级)。定级高了浪费钱,定级低了过不了备案还会被通报。
Step 2 备案:受理单位是单位注册地县级以上公安网安部门。提交备案表 + 定级报告 + 系统拓扑图 + 安全建设方案。材料齐全 1-2 周完成备案。备案是形式审查,重点是后续测评过关。
Step 3 建设/整改:依据等保2.0通用要求(GB/T 22239-2019)+ 行业扩展要求。覆盖物理安全、网络安全、主机安全、应用安全、数据安全、安全管理制度 5 个层面。常见整改:补防火墙/WAF/堡垒机/日志审计、补安全管理制度文档、改弱口令。费用差异大,看现状。
Step 4 等级测评:找有资质的测评机构(公安部认可,名单在"网络安全等级保护网"查)。测评 5 个层面 + 5 个管理维度,输出测评报告(合格/基本合格/不合格)。现场测评 2-4 周 + 出报告 1-2 周。
费用参考:二级等保 5-8 万元(系统少可下探到 3-5 万);三级等保 10-15 万元(复杂系统可达 20 万+)。一线城市参考价,二三线城市略低,差异约 20-30%。
关键材料清单
| 材料 | 谁出 | 必备程度 |
|---|---|---|
| 定级报告 | 企业自出 | ★★★★★ |
| 备案表 | 企业自填 | ★★★★★ |
| 系统拓扑图 | 企业自出或委托 | ★★★★★ |
| 安全建设/整改方案 | 测评机构协助 | ★★★★★ |
| 等级测评报告 | 测评机构出 | ★★★★★ |
| 安全管理制度 | 企业自建 | ★★★★ |
时长参考
- 全周期:2-4 个月(备案 1-2 周 + 整改 4-8 周 + 测评 2-4 周 + 报告 1-2 周)
- 加急无意义,测评机构排期受公安节奏影响
3 个常见误区
- "做完等保就一劳永逸"——错。三级每年复测一次,二级每两年复测一次。
- "找最便宜的测评机构就行"——错。资质、口碑、配合度都要看,太便宜的多半是模板化走流程。
- "等保做了公安备案就能免"——错。两套独立手续,公安备案和等保备案都要做。
