今年 3 月,一家成都的装备制造企业找到我们,问得很具体:公司去年把业务系统上了云,等保这事到底还算不算自己的?
我们的回答是:算,而且今年比往年更算。2026 年 1 月 1 日,修改后的《中华人民共和国网络安全法》正式施行;四个月前,《国家网络安全事件报告管理办法》也已生效;再往前,《网络数据安全管理条例》把等保写成了"基础"。三件事叠在一起,把等保从"交材料换张证",变成了一件每年都要回答、出了事要担责的事。
这篇笔记不打算讲流程。等保的规定动作是"定级—备案—建设整改—等级测评—监督检查"五步,那是执行视角;从企业负责人的视角看,真正的关口只有三步。
新《网络安全法》带来的最直观变化,是价格:违反网络安全保护义务的处罚被拉到与《数据安全法》同一水平线上,并形成三档阶梯——一般情形处五万元以上五十万元以下罚款,造成大量数据泄露等严重后果的五十万元以上二百万元以下,造成关键信息基础设施丧失主要功能等特别严重后果的二百万元以上一千万元以下;对直接负责的主管人员和其他直接责任人员,另有按档对应的个人罚款。
一般情形5 万 — 50 万未履行网络安全保护义务责任人 1 万 — 10 万严重后果50 万 — 200 万大量数据泄露、CII 局部失效责任人 5 万 — 20 万特别严重后果200 万 — 1000 万CII 丧失主要功能等责任人 20 万 — 100 万依据:修改后的《网络安全法》第六十一条、第六十二条、第六十五条图 1 违反网络安全保护义务的处罚阶梯(2026 年 1 月 1 日起施行)
同一次修改里,还有两处容易被忽略:一是新增了"轻微违法豁免",初次违法并主动消除危害后果、及时整改的,可以依法从轻、减轻或者免予处罚——这不是"可以不做",而是"早做、早改的人有出路";二是为网络关键设备和网络安全专用产品补上了罚则,此前只规定这类产品须经安全认证或检测、却没写违反的后果,现在补上了,走非正规渠道买来的设备,风险不只停留在使用阶段。
《网络数据安全管理条例》第九条则把等保写成了地基:网络数据处理者应当"在网络安全等级保护的基础上",加强网络数据安全防护,并对所处理网络数据的安全承担主体责任。等保不是数据安全的替代品,但它是最下面那一层——这层没夯实,上面的加密、备份、访问控制都缺一个落脚点。
时间维度上,《国家网络安全事件报告管理办法》(2025 年 11 月 1 日施行)给出了三条硬线:涉及关键信息基础设施的,最迟不超过 1 小时向保护工作部门、公安机关报告;其他网络运营者向属地省级网信部门报告,最迟不超过 4 小时;处置结束后 30 日内还要形成总结报告上报。迟报、漏报、谎报、瞒报并造成重大危害后果的,从重处罚。三条线指向同一个判断:等保不再只是一张证,而是"证 + 台账 + 应急预案",是要拿出来用的东西。
规定动作是五步,这是测评机构和监管的视角;企业负责人真正要拍板的只有三件事。两者不是替代关系,而是同一件事的两层。
| 视角 | 内容 | 回答什么问题 |
|---|---|---|
| 规定五步 (执行视角) | 定级 → 备案 → 建设整改 → 等级测评 → 监督检查 | 这件事怎么做 |
| 决策三步 (本文视角) | ① 定边界 ② 做进架构 ③ 变成常态 | 这件事怎么决定 |
| 三步对应关系 | 定边界 = 定级 + 备案;做进架构 = 建设整改;变成常态 = 等级测评 + 监督检查 | 责任、时机、周期 |
01定边界定级 + 责任划分想清楚我为哪一层负责02做进架构建设整改上云时一次做对,而非测评前补03变成常态等级测评 + 监督检查谁盯周期、谁管台账、出事谁报规定动作是五步,决策关口只有三步;三步做对,五步自然走得顺图 2 等保合规的决策三步走
等保定级定的是责任边界,不是"等级越高越安全"。定级对象要先梳理清楚:哪些系统对外提供服务、是否涉及个人信息、是否涉及重要数据、被侵害后影响的是企业自身还是社会秩序。定完还要走专家评审、主管部门审核、公安机关备案审查这一串流程——二级及以上系统须经专家评审,实务中通常需要不少于 3 名专家的评审意见,备案材料还包括系统拓扑、安全管理制度、信息安全产品清单及其认证销售许可证明等。
两个极端都要避开:定高了,整改范围和投入成倍增加;定低了,评审阶段被打回,返工的时间成本比钱更贵。备案本身长期有效,不必每年重复;但系统架构大改、业务功能全面升级、数据量级翻倍时,需要重新定级评审并更新备案。对上云的企业,这一步还要多加一个动作:把责任划清——云上等保走的是责任共担模式。
| 层面 | 云平台负责 | 企业(云服务客户)负责 |
|---|---|---|
| 物理与环境 | 机房、供电、门禁、消防等基础设施 | 留存云平台侧合规证明材料,纳入自身测评证据链 |
| 网络与边界 | 云平台自身的定级备案与测评 | VPC 划分、安全组策略、边界防护与访问控制配置 |
| 计算与数据 | 平台层隔离、可用性与数据持久性 | 系统定级备案、主机加固、账号权限治理、数据分类分级 |
| 审计与留存 | 平台侧日志能力与接口 | 业务日志留存不少于 6 个月,审计策略实际开启并可用 |
这一步,捷云信通做的事是把边界先画清楚:梳理系统清单、输出定级论证材料、准备专家评审与备案材料、对接属地公安网安流程,并把云平台侧的合规证明材料一次索取到位——这类材料要靠云厂商或授权服务商出,提前备齐能省掉测评阶段最耗时的来回沟通。作为阿里云成都市区域服务提供商(2017 年获授)与阿里云精英级代理伙伴,我们做的第一件事从来不是报价,而是先把"你到底该定几级、为哪一层负责"讲明白——因为这一步定错,后面全是白做。
我们见过太多"测评前突击"的项目:设备买了、策略没配;日志留存策略开着,却没人确认它是否真的在写;制度文件是网上下的模板,跟自己的系统对不上。结果是复测反复,周期被拉长两三倍。
等保三级的要求里,有几项必须在架构设计阶段就落位:通信传输加密、集中安全管理中心、异地容灾备份、深度入侵防范。上云方案设计时没留位置,事后补的代价很高——有时要重建 VPC,有时要重写数据流。反过来,如果在上云那一刻就按合规维度设计,很多事只是"顺手":VPC 与子网怎么划、安全组默认拒绝、堡垒机统一运维入口、日志审计与操作留痕、Web 应用防护、主机基线加固、备份与容灾策略、账号权限最小化。
这一段是捷云信通最愿意让人看的地方。我们从 2015 年开始做企业上云,累计交付数千个企业级上云项目,其中数十个百万级规模项目,覆盖政务、医疗、教育、金融、制造、交通、农业、电商 8 个行业;团队全员持有阿里云 L3 认证,核心成员具备 8 年以上云计算行业经验,能够独立交付 SAP 上云与迁移方案。
落到等保整改上,我们的做法是"一次配置到位、同步留证":安全组与 VPC 策略、堡垒机、日志审计、Web 防护、主机加固、权限收敛,配完不仅测得出效果,还留得下证据——测评时要的配置截图、策略导出、运行记录,整改完成当天就能成册,而不是测评前一页页去截图。
拿到备案证明和测评报告,不是终点。《信息安全等级保护管理办法》规定:第三级信息系统应当每年至少进行一次等级测评,第四级每半年至少一次;二级系统法规未作强制年度测评要求,但多数地区与行业的检查口径趋严,实践中建议按每 2 年至少一次安排,涉及医疗、金融、教育等行业的,以行业主管部门要求为准。除测评周期外,还有两件按年发生的事:
第一步 · 陪定级与备案协助系统清单梳理 · 定级论证专家评审材料 · 属地网安对接第二步 · 改整改实施并留证策略配置 · 主机加固 · 权限收敛证据一次成册,不留尾巴第三步 · 跟测评陪跑与年度台账排期 · 预检 · 陪测 · 闭环安全投入同步归集政策申报等级测评报告由具备资质的测评机构出具;捷云信通承担整改实施与全程陪跑,不替代测评机构,不做「包过」承诺图 3 三步对应的捷云信通服务
这三件事加起来,才是"持续合规"。捷云信通在这一段做的事,是把它变成一张台账:年初排定全年测评、演练与制度更新计划,季度核对台账连续性,测评前预检、测评中陪测、不合格项陪同整改至闭环。同时,等保相关的安全建设投入可对照成都市中小企业数字化转型等政策口径归集申报材料——安全建设本来就要做,能报的部分别漏掉。
我们的资质和能力是这段的旁证:国家高新技术企业、AAA 级信用企业、A 级纳税人、ISO9001/14001/45001 三体系认证,入选成都市中小企业数字化转型服务商(第二批);2023 年获阿里云"同心同行奖",2024 年获阿里云西部大区"深耕中流砥柱奖";2023 年成为阿里云百城计划拉萨市独家合作伙伴,与成都团队形成双属地服务能力,川滇藏三地企业都能属地对接。
等保合规在技术上没有秘密,难的是两件事:把边界定对,让它持续。
十年前,我们替成都一家鞋城里的批发店用一台 2500 元的云主机,换掉了一万多元的服务器;十年后,同一类问题的问法变了——不再是"能不能省一台机器",而是"出了事谁兜"。2026 年的法规把这个问法写得更直白:责任在企业,时间有硬线,台账要拿得出。