等保定级推演台GB/T 22240-2020 · 表2 × 表3

等级保护 · 定级矩阵

等保定级推演台

业务信息安全、系统服务安全,两条线各选一次「受侵害的客体」和「侵害程度」,查 GB/T 22240-2020 的表2和表3,取较高者为系统等级。结果只是查表,不是定级结论。

表2 业务信息(客体, 程度) → L信息
表3 系统服务(客体, 程度) → L服务
系统等级 = max(L信息, L服务)
依据 6.1 c) 3)、6.4 · 查证 2026-09-22
01

两条线分别推演

业务信息安全

关注信息的保密性、完整性和可用性

GB/T 22240 表2
A受到破坏时所侵害的客体
B对该客体的侵害程度
表2 业务信息安全保护等级矩阵表 · 点格子也可以选
客体 \ 程度一般损害严重损害特别严重损害
合法权益
社会秩序、公共利益
国家安全
业务信息安全保护等级 第二级

系统服务安全

关注及时、有效地提供服务,完成预定业务目标

GB/T 22240 表3
A受到破坏时所侵害的客体
B对该客体的侵害程度
表3 系统服务安全保护等级矩阵表 · 点格子也可以选
客体 \ 程度一般损害严重损害特别严重损害
合法权益
社会秩序、公共利益
国家安全
系统服务安全保护等级 第三级

系统等级 = 两条线的较高者

max( 业务信息 02 , 系统服务 03 ) = 03
L3
推演结果:第三级

由系统服务安全这条线决定。页面打开时是一组示例选择,用来演示取高过程,请改成你们自己的判断。

C定级对象类型(可选,只作第7章提示,不改写矩阵结果)

按两张矩阵推演即可。

02

这一等级之后要做什么

第三级的后续义务(11 条)

每条都挂了原文出处,点编号可跳到依据页核对全文。

  1. 履行《网络安全法》第二十三条的安全保护义务:安全管理制度和负责人、防病毒与防攻击技术措施、网络日志留存不少于六个月、数据分类与重要数据备份加密等。网络安全法 第二十三条
  2. 初步确定为第二级及以上:组织网络安全专家和业务专家评审定级结果;有行业主管(监管)部门的报请核准;再提交公安机关备案审核,审核通过后才最终确定等级。GB/T 22240 第7章 确定安全保护等级
  3. 等级确定后 30 日内,到所在地设区的市级以上公安机关办理备案手续。管理办法(2007) 第十五条第一款
  4. 第二级以上网络向公安机关备案,并向行业主管部门报备。公安部指导意见(2020) 二、深化网络定级备案工作
  5. 每年至少进行一次等级测评。管理办法(2007) 第十四条 · 公安部指导意见(2020) 二、定期开展网络安全等级测评
  6. 每年至少自查一次;受理备案的公安机关每年至少检查一次。管理办法(2007) 第十四条 · 管理办法(2007) 第十八条
  7. 等级测评委托符合国家有关规定的等级测评机构进行,并及时将测评报告提交受理备案的公安机关和行业主管部门。公安部指导意见(2020) 二、定期开展网络安全等级测评
  8. 新建第三级以上网络应在通过等级测评后投入运行。公安部指导意见(2020) 二、定期开展网络安全等级测评
  9. 在等级测评中同步开展密码应用安全性评估。公安部指导意见(2020) 二、落实密码安全防护要求
  10. 经测评或自查,安全状况未达到等级要求的,制定方案进行整改。管理办法(2007) 第十四条
  11. 业务信息和系统服务范围发生变化、可能改变受侵害客体或侵害程度时,重新确定定级对象和等级。GB/T 22240 第8章 等级变更

第三级在标准里的原话

等级保护对象受到破坏后,会对社会秩序和公共利益造成严重危害,或者对国家安全造成危害。 GB/T 22240-2020 4.1 安全保护等级
应能够在统一安全策略下防护免受来自外部有组织的团体、拥有较为丰富资源的威胁源发起的恶意攻击、较为严重的自然灾难、以及其他相当危害程度的威胁所造成的主要资源损害,能够及时发现、监测攻击行为和处置安全事件,在自身遭到损害后,能够较快恢复绝大部分功能。 GB/T 22239-2019 5.2 不同级别的安全保护能力

这是按你的选择查出的「初步等级」。第二级及以上要经专家评审、主管部门核准(有主管部门的)和公安机关备案审核后才最终确定;本站不对任何具体系统出具定级意见。

03

选客体、选程度时对照的原文

先后顺序

确定受侵害的客体时,首先判断是否侵害国家安全,然后判断是否侵害社会秩序或公共利益,最后判断是否侵害公民、法人和其他组织的合法权益。

GB/T 22240-2020 6.2

社会秩序、公共利益包括

  • 影响国家机关、企事业单位、社会团体的生产秩序、经营秩序、教学科研秩序、医疗卫生秩序
  • 影响公共场所的活动秩序、公共交通秩序
  • 影响人民群众的生活秩序
  • 影响社会成员使用公共设施
  • 影响社会成员获取公开数据资源
  • 影响社会成员接受公共服务等方面

GB/T 22240-2020 6.2(节选)

国家安全包括

  • 影响国家政权稳固和领土主权、海洋权益完整
  • 影响国家统一、民族团结和社会稳定
  • 影响国家社会主义市场经济秩序和文化实力
  • 其他影响国家安全的事项

GB/T 22240-2020 6.2

一般损害

工作职能受到局部影响,业务能力有所降低但不影响主要功能的执行,出现较轻的法律问题,较低的财产损失,有限的社会不良影响,对其他组织和个人造成较低损害。

GB/T 22240-2020 6.3.2

严重损害

工作职能受到严重影响,业务能力显著下降且严重影响主要功能执行,出现较严重的法律问题,较高的财产损失,较大范围的社会不良影响,对其他组织和个人造成较高损害。

GB/T 22240-2020 6.3.2

特别严重损害

工作职能受到特别严重影响或丧失行使能力,业务能力严重下降或功能无法执行,出现极其严重的法律问题,极高的财产损失,大范围的社会不良影响,对其他组织和个人造成非常高损害。

GB/T 22240-2020 6.3.2

判别基准也不同:客体是合法权益时,以本人或本单位的总体利益为基准;客体是社会秩序、公共利益或国家安全时,以整个行业或国家的总体利益为基准(6.3.2)。各行业可以制定本行业的侵害程度评定方法。

04

常见疑问

为什么要分两条线?

定级指南 6.1 说,业务信息安全和系统服务安全受到破坏后,侵害的客体和程度可能不同,所以要分别确定两个等级,再取较高者。比如一个预约系统,数据泄露主要伤害个人权益,但停摆会打乱整个医院的就诊秩序,两条线的结果就会不同。

两张表的数值一样吗?

一样。表2(业务信息)和表3(系统服务)的九个格子取值完全相同,区别只在于你代入的客体和程度来自哪一种破坏。

推演出来的等级就是我们系统的最终等级吗?

不是。这里得到的最多只是「初步确定的等级」。第二级及以上还要经过专家评审、主管部门核准(有主管部门的)和公安机关备案审核,审核不通过要重新定级(定级指南第7章)。

能不能直接告诉我该选哪一格?

不能。选哪一格取决于你们的业务、服务范围和行业定级指导意见,需要由网络运营者组织评审确定。本站只把你的选择代入矩阵,并把相关原文放在旁边供对照。

05

定级札记

2026-09-22

等保定级:为什么是两条线取高的那一个

同一个系统,信息泄露和服务中断伤到的对象往往不一样。用三个虚构例子把表2、表3和「取高」走一遍。

2026-09-22

一般、严重、特别严重:侵害程度三档的原文怎么读

程度看的是谁的「总体利益」,同一件事换一个客体,程度可能完全不同。