企业被通知「你们系统要做等保三级」,第一反应通常是三个问题:要准备什么材料?要花多久?会不会被反复打回?这篇把流程、清单和时间预期一次说清,依据 GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》与 GB/T 22240-2020《网络安全等级保护定级指南》。
先说结论:三级要走完四件事
- 定级备案——定级评估 → 专家评审 → 主管部门审核 → 公安网安备案
- 建设整改——对照标准找差距,技术和管理两条线补齐
- 等级测评——委托有资质的测评机构测评,出具报告并整改复测
- 监督检查——接受公安机关不定期检查,三级系统每年至少测评一次
第一步:定级——不是你想定几级就几级
定级看两个要素:受侵害的客体和对客体的侵害程度。三级对应的是「对社会秩序和公共利益造成严重损害,或对国家安全造成损害」的情形;金融、医疗、能源、政务等重点行业的系统通常三级起步。
两个容易被忽略的动作:
- 专家评审:二级以上系统需组织专家评审(一般 3–5 名信息安全专家)对定级结果评议
- 就高不就低:业务信息安全和系统服务安全两个要素定级结果不一致时,按高的定
最常见的错误是把三级定成二级省钱。后果是测评阶段被打回重新定级,前面的材料全部重做——整改代价反而更高。
第二步:备案材料清单(三级)
向属地公安机关网安部门提交,三级系统通常需要以下材料:
- 《信息系统安全等级保护备案表》
- 信息系统安全等级保护定级报告
- 系统拓扑结构图及说明
- 系统安全组织机构和管理制度
- 安全保护设施设计实施方案(或改建实施方案)
- 系统使用的信息安全产品清单及其认证、销售许可证明
- 专家评审意见 / 主管部门审核意见(按行业要求)
备案时限:等级确定后 10 个工作日内到县级以上公安机关备案(等保 2.0 标准已把原「30 日」收紧)。材料完备、审核通过后,一般 15 个工作日左右拿到备案证明。
提醒:备案不是走过场。材料不规范会被反复打回,严重拖慢整体进度——这也是很多项目「拖了半年还在备案阶段」的真实原因。
第三步:差距分析与整改(最耗时的环节)
整改依据是等保 2.0 的「一个中心、三重防护」:安全管理中心 + 安全通信网络、安全区域边界、安全计算环境。技术上对应五类要求,管理上同样有五类:
- 技术侧:安全物理环境 / 安全通信网络 / 安全区域边界 / 安全计算环境 / 安全管理中心
- 管理侧:安全管理制度 / 安全管理机构 / 安全管理人员 / 安全建设管理 / 安全运维管理
大部分企业栽在这里,而且不是技术问题——是「重技术、轻管理」。制度文档有没有签字存档?应急预案有没有演练记录?变更有没有审批记录?这些都会查,也都需要时间沉淀,临时补是补不出来的。
另一个常见浪费:先买产品再评估。整改不是堆安全产品,而是缺什么补什么。先做一次差距评估(预评估),把差距清单列清楚,能省下的产品预算往往比评估费高得多。
第四步:测评与复测
建设整改完成后,委托有资质的测评机构开展测评。测评方式是「技术测评 + 管理测评」组合:访谈、文档审查、配置检查、工具扫描、漏洞验证。测评报告会标出高、中、低风险问题,整改完成后由测评机构复测,复测通过才算拿到最终合规证明。
周期提醒:三级系统要求每年至少进行一次等级测评(二级为每两年一次)。这意味着合规不是一次性项目,而是年度例行工作,预算和人力都要按年度安排。
时间与成本预期
整体周期一般在 3–6 个月;系统规模大、整改项多的项目可能拉长到 9–12 个月。时间主要消耗在整改和材料规范化上,而不是测评本身。
费用方面差异很大:测评费受地区、测评机构、系统规模、行业要求影响,整改费用则完全取决于差距。我们的建议是先做差距评估拿到清单,再谈报价——否则预算都是猜的。
最常见的三个坑
- 坑一:定级定低了 → 测评阶段被打回,材料重做,整体延期 1–2 个月
- 坑二:只做技术不做管理 → 技术满分、管理零分,一样过不了
- 坑三:先采购后评估 → 买了不需要的产品,整改方向还可能是错的
鸿观怎么做等保
我们的顺序固定是:差距分析 → 整改清单 → 方案选型 → 配合测评。方案以「够用、不浪费」为原则,不为了卖产品堆设备。技术侧以奇安信产品体系为主(防火墙、终端 EDR、数据库审计、日志审计、态势感知、等保咨询),管理侧协助客户梳理制度和演练记录——这两条腿都得站住,测评才过得去。
如果你正在被通知要做等保,最快的一步是先确认:系统被定成几级、什么时候要过。这两件事定了,后面才有节奏。


