一句话说明
等保 2.0 是俗称,正式名称是《信息安全技术 网络安全等级保护基本要求》GB/T 22239-2019,2019 年 12 月 1 日起实施,替代 2008 年的旧版标准。
它没有推翻等级保护制度,而是把保护对象从“传统的机房和系统”扩到了新技术场景。
主要变化:四个方面
| 维度 | 等保1.0 | 等保2.0 |
|---|---|---|
| 保护对象 | 信息系统为主 | 扩展至云计算、移动互联、物联网、工业控制系统、大数据 |
| 标准体系 | 基本要求相对独立 | 基本要求+测评要求+设计技术要求形成完整链条 |
| 管控思路 | 偏技术措施 | 技术与管理并重,强调“一个中心、三重防护” |
| 责任要求 | 相对宽松 | 明确运营使用单位主体责任,要求定期测评 |
对你的实际影响
- 上云的也要过:业务放到云上不等于不用管,云平台和云上系统都有相应要求。
- 测评更看执行记录:不只查有没有制度文件,还要查有没有按制度执行的记录。
- 定期测评成为常态:三级系统一般要求每年测评一次,不是过一次就完事。
- 安全岗位要有人:要求明确安全管理机构和责任人,不能完全没人管。
和1.0时期相比,现在还在问的问题
很多单位其实卡的不是标准条文,而是“不知道该定几级、评什么、钱花哪”。这三件事弄清楚,剩下就是把不合格项一条条补掉。
常见问题
等保2.0是强制的吗?
等级保护是法定义务,《网络安全法》第二十一条明确了等级保护制度要求。具体系统是否必须测评,取决于其定级情况与行业监管要求,建议按行业主管和公安网安部门的要求执行。
等保2.0和等级保护是一回事吗?
是同一套制度的两个阶段叫法。“等保2.0”指 2019 年发布的新版标准体系,制度本身延续了等级保护(定级、备案、建设整改、测评、监督检查)的流程。
云上的系统怎么做等保?
云平台方承担基础设施部分的责任,使用云的单位承担自身业务系统的责任。实际测评时通常需要云服务商提供相关证明材料。
相关问题
需要人帮你过一次等保?
先给你做一次免费的合规差距体检:说清你现在缺什么、大概要多少预算、按什么顺序补最快。
不推销设备,先出结论。
电话 / 微信同号:0971-6124818