关于等保2.0的20问
科普等保小知识
01
什么是等级保护?
答:等级保护制度是我国网络安全的基本制度。等级保护是指对国家重要信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的信息安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级响应、处置。
02
什么是等级保护2.0?
答:“等级保护2.0”或“等保2.0”是一个约定俗成的说法,指按新的等级保护标准规范开展工作的统称。通常认为是《中华人民共和国网络安全法》颁布实行后提出,以2019年12月1日,《GB/T 22239-2019 信息安全技术 网络安全等级保护基本要求》正式实施为象征性标志。
03
等保2.0什么时候正式实施的?
答:2019年12月1日正式实施。等保2.0在整个实施流程上由五个标准环节构成:定级、备案、建设整改、等级测评、监督检查五个方面。
04
什么是等级保护测评?可以不做吗?
答:等级保护制度是我国网络安全的基本制度。等级保护是指对国家重要信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这些信息的信息系统分等级实行安全保护,对信息系统中使用的信息安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级响应、处置。
《中华人民共和国网络安全法》第二十一条规定网络运营者应当按照网络安全等级保护制度的要求,履行相关的安全保护义务。同时第七十六条定义了网络运营者是指网络的所有者、管理者和网络服务提供者。等级保护工作是保障我国网络安全的基本动作,目前各单位需按照所在行业及保护对象重要程度,依据网络安全法及相关部门要求,按照“同步规划、同步建设、同步使用”的原则,开展等级保护工作。
05
做等级保护要多少费用?
答:开展等级保护工作主要包含:规划费用、建设或整改费用、运维费用、测评费用等,具体费用因各单位现状、保护对象承载业务功能、重要程度、所在地区等差异较大。
为避免过度保护或疏于防范的情况,减少资源浪费等,建议聘请或咨询专业的等级保护服务机构,制定科学合理的方案。
06
等级保护测评一般多长时间能测完?
答:一个二级或三级的系统整体持续周期1-2个月。现场测评周期一般1周左右,具体时间还要根据信息系统数量及信息系统的规模,以及测评方与被测评方的配合情况等有所增减。
07
等级保护测评多久做一次?
答:根据《信息安全等级保护管理办法》公通字200743号十四条:第三级以上网络的运营者应当每年开展一次网络安全等级测评。二级信息系统建议每两年开展一次测评,部分行业是明确要求每两年开展一次测评。
08
是否系统定级越低越好?
答:不是。应根据实际业务系统的情况参照定级标准进行定级,采用“定级过低不允许、定级过高不可取”的原则。当出现网络安全事件进行追责的时候,如因系统定级过低,需承担系统定级不合理、安全责任没有履行到位的风险。
09
定级备案了是否就被监管了?
答:没有定级备案并不代表不会被监管。通过自评估达到二级及以上的保护对象,均应尽快组织专家开展定级评审工作,并到属地网安进行备案。定级备案后监管部门会及时发布针对性的安全预警,并根据情况实地指导网络安全工作,有利于网络运营者提升网络安全风险的应对能力,保障单位的声誉,减少经济损失。
10
等保测评后需要花费很多钱做整改吗?
答:不一定。整改工作可根据网络运营者对测评结果分数的期望和现有安全防护措施的实际效果是否能保障业务抵抗风险的需求按需开展。整改内容也有很多不同方向,除安全设备或服务外,安全管理制度、安全策略调整的整改成本并不高,同样也能快速提升安全保障能力。
11
过等保需要多少费用?能包过吗?
答:等级保护采用备案与测评机制而非认证机制,不存在包过的说法,盲目采纳服务商包过的产品与服务套餐往往不是最高性价比的方案。网络运营者可结合自身实际安全需求与等保测评预期得分,咨询专业的第三方安全咨询服务机构来开展等建设工作。
12
做了等级测评之后,是否会给发合格证书?
答:测评后无合格证书。等级保护采用备案与测评机制而非认证机制,在属地网安备案后可获得《信息系统安全等级保护备案证明》,测评工作完成后会收到具有法律效率的“测评报告(至少要加盖测评机构公章和测评专用章)”。
13
多长时间能拿到备案证明?
答:全国各省网警管理有所差异,一般提交备案流程后,如资料完备,顺利通过审核后15个工作日即可拿到备案证明。
14
如何选择等级保护备案所在地?
答:《信息安全等级保护管理办法》规定,等级保护的主体单位为信息系统的运营、使用单位。备案主体一般可以理解为,出现网络安全事件后,第一责任单位是谁,谁就是备案主体。要注意让承建单位或运维单位成为备案主体的错误方式。大部分情况下,在单位所在地属地(县级及以上)网安进行定级备案。如运维所在地和注册地不一致,一般以运维所在地备案。当然也有一些特殊行业的要求,比如一些涉及到金融安全的行业,比如互联网金融系统、支付系统需要属地化管理,这些系统需要在注册地办理定级备案手续,以满足本地的监管要求。
15
如何选择测评机构开展测评?
答:选择有测评资质的测评公司,优先考虑本地测评公司。可参照中国网络安全等级保护网(http://djbh.net)的《全国网络安全等级保护测评机构推荐目录》选中几家进行邀请投标,同时关注该网站公布的国家网络安全等级保护工作协调小组办公室的不定期整改公告中是否涉及相关测评公司。
16
有哪些情况系统定级无需专家评审?
答:信息系统运营使用单位有上级主管部门,且对信息系统的安全保护等级有定级指导意见或审核批准的,可无需在进行等级专家评审。
主管部门一般指行业的上级主管部门或监管部门。如果是跨地域联网运营使用的信息系统,则必须由上级主管部门审批,确保同类系统或分支系统在各地域分别定级的一致性。具体要求建议咨询属地网安。
17
等级保护测评结论不符合是不是等级保护工作就白做了?
答:不是。等级保护测评结论为“差”,表示目前该信息系统存在高危风险或整体安全性较差,没有达到相应标准要求。但是这并不代表等级保护工作白做了,即使你拿着不符合的测评报告,主管单位也是承认你们单位今年的等级保护工作已经开展过了,只是目前的问题较多,没达到相应的标准,需要抓紧整改。
18
等保的测评内容有哪些?
答:通用要求包含:技术要求(安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心);管理要求(安全管理制度、安全管理机构、安全人员管理、安全建设管理、安全运维管理);云计算、物联网、移动互联、工控、大数据扩展标准以及行业标准。
19
哪些企业和单位应该开展等保工作?
答:根据 GB/T 22239-2019的相关规定:
(1)中国境内运营的企业;
(2)政府、事业单位、对外提供服务的企业;
(3)除信息系统外,还包括:基础网络、云平台、大数据、物联网、工控系统和移动互联,也就是说,基本涵盖了企业的对外提供服务的业务系统和产品。
20
做完等级测评就没有安全问题了?
答:很多人认为,完成等保测评就万事大吉了,其实不然。等保测评标准只是基线的要求,通过测评、整改,落实等级保护制度,确实可以规避大部分的安全风险。但是,安全是一个动态而非静止的过程,不是通过一次测评,就可以一劳永逸的。
河南宝通信息安全测评有限公司成立于2007年,拥有公安部第三研究所颁发的网络安全等级测评与检测评估机构服务认证证书(证书编号:SC202127130010145),是公安部网络安全保卫局下属的北京中关村信息安全测评联盟会员单位.
河南宝通信息安全测评有限公司是一家专注于网络安全等级保护测评和信息安全解决方案的综合服务运营商。公司主营业务包括网络安全等级保护测评、网络安全渗透测试、网络安全体系建设、网络安全运维、网络安全应急响应、网络安全管理咨询、网络安全培训、信息安全服务及信息安全风险评估管控等相关业务。
公司现有网络安全专业从业人员100余人,其中本科及以上学历人员占比95%以上,专业技术团队90%以上获得CISAW证书、CISP证书、网络安全等级测评师证书及其他安全专业证书,所有人员均与公司签订了专业、规范的安全保密协议。
宝通测评作为全国优秀测评机构,客户涵盖政府单位、能源、公检法司、卫生、教育、交通、金融、电子政务、大数据局等行业,累计中标2000个项目以上,是您的不二选择!