联系我们

等保 2.0 三级要准备什么材料?从定级到测评的完整清单

企业被通知做等保三级,最想知道的三个问题:要准备什么材料、要花多久、会不会被反复打回。这份清单按定级备案、建设整改、等级测评、监督检查四步拆开讲。

等保 2.0 三级要准备什么材料?从定级到测评的完整清单配图

企业被通知「你们系统要做等保三级」,第一反应通常是三个问题:要准备什么材料?要花多久?会不会被反复打回?这篇把流程、清单和时间预期一次说清,依据 GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》与 GB/T 22240-2020《网络安全等级保护定级指南》。

先说结论:三级要走完四件事

  • 定级备案——定级评估 → 专家评审 → 主管部门审核 → 公安网安备案
  • 建设整改——对照标准找差距,技术和管理两条线补齐
  • 等级测评——委托有资质的测评机构测评,出具报告并整改复测
  • 监督检查——接受公安机关不定期检查,三级系统每年至少测评一次

第一步:定级——不是你想定几级就几级

定级看两个要素:受侵害的客体和对客体的侵害程度。三级对应的是「对社会秩序和公共利益造成严重损害,或对国家安全造成损害」的情形;金融、医疗、能源、政务等重点行业的系统通常三级起步。

两个容易被忽略的动作:

  • 专家评审:二级以上系统需组织专家评审(一般 3–5 名信息安全专家)对定级结果评议
  • 就高不就低:业务信息安全和系统服务安全两个要素定级结果不一致时,按高的定

最常见的错误是把三级定成二级省钱。后果是测评阶段被打回重新定级,前面的材料全部重做——整改代价反而更高。

第二步:备案材料清单(三级)

向属地公安机关网安部门提交,三级系统通常需要以下材料:

  • 《信息系统安全等级保护备案表》
  • 信息系统安全等级保护定级报告
  • 系统拓扑结构图及说明
  • 系统安全组织机构和管理制度
  • 安全保护设施设计实施方案(或改建实施方案)
  • 系统使用的信息安全产品清单及其认证、销售许可证明
  • 专家评审意见 / 主管部门审核意见(按行业要求)

备案时限:等级确定后 10 个工作日内到县级以上公安机关备案(等保 2.0 标准已把原「30 日」收紧)。材料完备、审核通过后,一般 15 个工作日左右拿到备案证明。

提醒:备案不是走过场。材料不规范会被反复打回,严重拖慢整体进度——这也是很多项目「拖了半年还在备案阶段」的真实原因。

第三步:差距分析与整改(最耗时的环节)

整改依据是等保 2.0 的「一个中心、三重防护」:安全管理中心 + 安全通信网络、安全区域边界、安全计算环境。技术上对应五类要求,管理上同样有五类:

  • 技术侧:安全物理环境 / 安全通信网络 / 安全区域边界 / 安全计算环境 / 安全管理中心
  • 管理侧:安全管理制度 / 安全管理机构 / 安全管理人员 / 安全建设管理 / 安全运维管理

大部分企业栽在这里,而且不是技术问题——是「重技术、轻管理」。制度文档有没有签字存档?应急预案有没有演练记录?变更有没有审批记录?这些都会查,也都需要时间沉淀,临时补是补不出来的。

另一个常见浪费:先买产品再评估。整改不是堆安全产品,而是缺什么补什么。先做一次差距评估(预评估),把差距清单列清楚,能省下的产品预算往往比评估费高得多。

第四步:测评与复测

建设整改完成后,委托有资质的测评机构开展测评。测评方式是「技术测评 + 管理测评」组合:访谈、文档审查、配置检查、工具扫描、漏洞验证。测评报告会标出高、中、低风险问题,整改完成后由测评机构复测,复测通过才算拿到最终合规证明。

周期提醒:三级系统要求每年至少进行一次等级测评(二级为每两年一次)。这意味着合规不是一次性项目,而是年度例行工作,预算和人力都要按年度安排。

时间与成本预期

整体周期一般在 3–6 个月;系统规模大、整改项多的项目可能拉长到 9–12 个月。时间主要消耗在整改和材料规范化上,而不是测评本身。

费用方面差异很大:测评费受地区、测评机构、系统规模、行业要求影响,整改费用则完全取决于差距。我们的建议是先做差距评估拿到清单,再谈报价——否则预算都是猜的。

最常见的三个坑

  • 坑一:定级定低了 → 测评阶段被打回,材料重做,整体延期 1–2 个月
  • 坑二:只做技术不做管理 → 技术满分、管理零分,一样过不了
  • 坑三:先采购后评估 → 买了不需要的产品,整改方向还可能是错的

鸿观怎么做等保

我们的顺序固定是:差距分析 → 整改清单 → 方案选型 → 配合测评。方案以「够用、不浪费」为原则,不为了卖产品堆设备。技术侧以奇安信产品体系为主(防火墙、终端 EDR、数据库审计、日志审计、态势感知、等保咨询),管理侧协助客户梳理制度和演练记录——这两条腿都得站住,测评才过得去。

如果你正在被通知要做等保,最快的一步是先确认:系统被定成几级、什么时候要过。这两件事定了,后面才有节奏。

常见问题

等保三级多久测评一次?
第三级及以上系统要求每年至少进行一次等级测评,二级系统为每两年一次。注意这是持续义务,不是过了一次就永久合规。
等保 2.0 三级备案需要哪些材料?
核心包括:等级保护备案表、定级报告、系统拓扑结构图及说明、安全组织机构和管理制度、安全保护设施设计实施方案、信息安全产品清单及其认证与销售许可证明,以及专家评审意见等。不同行业主管部门可能另有要求。
定级定低了会有什么后果?
测评阶段会被打回重新定级,之前的定级报告和备案材料需要重做,整体周期通常延长 1–2 个月,整改投入也可能白费。定级「就低」省不下钱。
等保测评和整改大概要多少钱?
差异很大:测评费受地区、机构、系统规模和行业要求影响;整改费取决于差距清单。建议先做一次差距评估,把要补的项目列清楚再谈预算,避免盲目采购。
只做技术整改,管理制度能省吗?
不能。等保 2.0 的测评同时覆盖技术和管理两个维度:安全管理制度、人员管理、应急预案与演练记录、变更审批记录都会被检查,而且这些需要时间沉淀,临时补齐很容易被识别。

需要类似方案?

联系我们,鸿观的工程师会用「人话」跟您聊。