等级保护 · 定级矩阵
等保定级推演台
业务信息安全、系统服务安全,两条线各选一次「受侵害的客体」和「侵害程度」,查 GB/T 22240-2020 的表2和表3,取较高者为系统等级。结果只是查表,不是定级结论。
两条线分别推演
系统等级 = 两条线的较高者
由系统服务安全这条线决定。页面打开时是一组示例选择,用来演示取高过程,请改成你们自己的判断。
按两张矩阵推演即可。
这一等级之后要做什么
第三级的后续义务(11 条)
每条都挂了原文出处,点编号可跳到依据页核对全文。
- 履行《网络安全法》第二十三条的安全保护义务:安全管理制度和负责人、防病毒与防攻击技术措施、网络日志留存不少于六个月、数据分类与重要数据备份加密等。网络安全法 第二十三条
- 初步确定为第二级及以上:组织网络安全专家和业务专家评审定级结果;有行业主管(监管)部门的报请核准;再提交公安机关备案审核,审核通过后才最终确定等级。GB/T 22240 第7章 确定安全保护等级
- 等级确定后 30 日内,到所在地设区的市级以上公安机关办理备案手续。管理办法(2007) 第十五条第一款
- 第二级以上网络向公安机关备案,并向行业主管部门报备。公安部指导意见(2020) 二、深化网络定级备案工作
- 每年至少进行一次等级测评。管理办法(2007) 第十四条 · 公安部指导意见(2020) 二、定期开展网络安全等级测评
- 每年至少自查一次;受理备案的公安机关每年至少检查一次。管理办法(2007) 第十四条 · 管理办法(2007) 第十八条
- 等级测评委托符合国家有关规定的等级测评机构进行,并及时将测评报告提交受理备案的公安机关和行业主管部门。公安部指导意见(2020) 二、定期开展网络安全等级测评
- 新建第三级以上网络应在通过等级测评后投入运行。公安部指导意见(2020) 二、定期开展网络安全等级测评
- 在等级测评中同步开展密码应用安全性评估。公安部指导意见(2020) 二、落实密码安全防护要求
- 经测评或自查,安全状况未达到等级要求的,制定方案进行整改。管理办法(2007) 第十四条
- 业务信息和系统服务范围发生变化、可能改变受侵害客体或侵害程度时,重新确定定级对象和等级。GB/T 22240 第8章 等级变更
第三级在标准里的原话
等级保护对象受到破坏后,会对社会秩序和公共利益造成严重危害,或者对国家安全造成危害。 GB/T 22240-2020 4.1 安全保护等级
应能够在统一安全策略下防护免受来自外部有组织的团体、拥有较为丰富资源的威胁源发起的恶意攻击、较为严重的自然灾难、以及其他相当危害程度的威胁所造成的主要资源损害,能够及时发现、监测攻击行为和处置安全事件,在自身遭到损害后,能够较快恢复绝大部分功能。 GB/T 22239-2019 5.2 不同级别的安全保护能力
这是按你的选择查出的「初步等级」。第二级及以上要经专家评审、主管部门核准(有主管部门的)和公安机关备案审核后才最终确定;本站不对任何具体系统出具定级意见。
选客体、选程度时对照的原文
先后顺序
确定受侵害的客体时,首先判断是否侵害国家安全,然后判断是否侵害社会秩序或公共利益,最后判断是否侵害公民、法人和其他组织的合法权益。
GB/T 22240-2020 6.2
社会秩序、公共利益包括
- 影响国家机关、企事业单位、社会团体的生产秩序、经营秩序、教学科研秩序、医疗卫生秩序
- 影响公共场所的活动秩序、公共交通秩序
- 影响人民群众的生活秩序
- 影响社会成员使用公共设施
- 影响社会成员获取公开数据资源
- 影响社会成员接受公共服务等方面
GB/T 22240-2020 6.2(节选)
国家安全包括
- 影响国家政权稳固和领土主权、海洋权益完整
- 影响国家统一、民族团结和社会稳定
- 影响国家社会主义市场经济秩序和文化实力
- 其他影响国家安全的事项
GB/T 22240-2020 6.2
一般损害
工作职能受到局部影响,业务能力有所降低但不影响主要功能的执行,出现较轻的法律问题,较低的财产损失,有限的社会不良影响,对其他组织和个人造成较低损害。
GB/T 22240-2020 6.3.2
严重损害
工作职能受到严重影响,业务能力显著下降且严重影响主要功能执行,出现较严重的法律问题,较高的财产损失,较大范围的社会不良影响,对其他组织和个人造成较高损害。
GB/T 22240-2020 6.3.2
特别严重损害
工作职能受到特别严重影响或丧失行使能力,业务能力严重下降或功能无法执行,出现极其严重的法律问题,极高的财产损失,大范围的社会不良影响,对其他组织和个人造成非常高损害。
GB/T 22240-2020 6.3.2
判别基准也不同:客体是合法权益时,以本人或本单位的总体利益为基准;客体是社会秩序、公共利益或国家安全时,以整个行业或国家的总体利益为基准(6.3.2)。各行业可以制定本行业的侵害程度评定方法。
常见疑问
为什么要分两条线?
定级指南 6.1 说,业务信息安全和系统服务安全受到破坏后,侵害的客体和程度可能不同,所以要分别确定两个等级,再取较高者。比如一个预约系统,数据泄露主要伤害个人权益,但停摆会打乱整个医院的就诊秩序,两条线的结果就会不同。
两张表的数值一样吗?
一样。表2(业务信息)和表3(系统服务)的九个格子取值完全相同,区别只在于你代入的客体和程度来自哪一种破坏。
推演出来的等级就是我们系统的最终等级吗?
不是。这里得到的最多只是「初步确定的等级」。第二级及以上还要经过专家评审、主管部门核准(有主管部门的)和公安机关备案审核,审核不通过要重新定级(定级指南第7章)。
能不能直接告诉我该选哪一格?
不能。选哪一格取决于你们的业务、服务范围和行业定级指导意见,需要由网络运营者组织评审确定。本站只把你的选择代入矩阵,并把相关原文放在旁边供对照。