文章总结: 本文系统介绍中国网络安全五项合规制度:等保、密评、分保、关保与风评,分别阐述其定义、核心法则、监管部门及落地要点,并给出从涉密判断到定级备案、关保认定、密评三同步及风评贯穿全生命周期的串联逻辑,为相关组织提供合规建设参考。
综合评分: 75
文章分类: 政策法规,解决方案,安全建设
等保,密评,分保,关保,风评等网络安全五项
原创
慧等保
慧等保
悟安
2026年9月28日 09:08
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
总览对照
| | | | | |
| — | — | — | — | — |
| 制度 | 一句话定位 | 适用对象 | 监管部门 | 关键节奏 |
| 等保 | 横向全覆盖的安全底线 | 所有非涉密网络与信息系统 | 公安机关网安部门 | 备案 3 年有效,三级以上每年测评 |
| 密评 | 密码这一技术域的纵深 | 关基、等保三级以上等重要系统 | 国家密码管理局及省级密码管理部门 | 规划评方案、运行前评系统、运行后每年 |
| 分保 | 涉密专属的封闭体系 | 存储处理国家秘密的信息系统 | 国家保密局及地方保密行政管理部门 | 使用前测评 + 审批,绝密每年、机密秘密两年 |
| 关保 | 等保之上的叠加增强 | 被认定的关键信息基础设施 | 网信部门统筹 + 行业保护工作部门 | 认定生效后每年至少一次检测评估 |
| 风评 | 贯穿始终的方法论 | 各类项目、重要数据处理者 | 随项目走 / 网信会同工信公安 | 重要数据每年一次,重大变化及时评 |
等保(网络安全等级保护)
定义:对非涉密网络与信息系统按重要程度划分 1—5 级,实行”定级备案—建设整改—等级测评—监督检查”的基础性制度,是《网络安全法》的安全底座。
核心法则:横向全覆盖的底线,任何其他合规都不能替代;”定级过低不允许、定级过高不可取”;2025 新规后结论看”重大风险隐患”而非分数。
监管部门:公安机关网安部门(属地受理备案,公安部网安局统筹),测评须由推荐目录内的等级测评机构出具。
落地注意:二级及以上在等级确定或投入运行后 30 日内备案;备案证明有效期 3 年,完成测评自动续 1 年;需按 2025 版模板重新填报并报送《数据摸底调查表》;上云不免责,云厂商只覆盖其自身责任边界。
密评(商用密码应用安全性评估)
定义:对网络与信息系统使用商用密码技术、产品和服务的合规性、正确性、有效性进行检测分析和评估验证。
核心法则:三同步——同步规划、同步建设、同步运行;评的是”算法产品合不合规、调用与密钥管理对不对、是否真起作用”,不是买了多少密码设备。
监管部门:国家密码管理局及省级密码管理部门;报告形成后 30 日内备案,须由取得商用密码检测机构资质的机构出具。
落地注意:规划阶段先评方案(未通过不得作为建设依据)→ 运行前评系统(未通过不得投入运行)→ 运行后每年至少一次;原始记录与报告留存不少于 6 年;违者 10 万—100 万罚款。涉密系统禁用商用密码、不做密评。
分保(涉密信息系统分级保护)
定义:存储、处理国家秘密的信息系统按涉密程度(绝密、机密、秘密)实行分级保护,是与等保完全隔离的封闭体系。
核心法则:涉密与否是唯一硬切分,一旦判定涉密即脱离等保、密评体系;既不过防护也不欠防护;运行管理实行”三员分立”。
监管部门:国家保密局及县级以上保密行政管理部门,系统投入使用前须经其审查批准。
落地注意:全链条为定级 → 方案论证 → 工程实施(须涉密集成资质单位承建、监理资质单位监理)→ 系统测评 → 审批使用 → 定期风险评估;运行后绝密级每年、机密级和秘密级每两年至少一次;保密设施设备必须与系统三同步。
关保(关键信息基础设施安全保护)
定义:对一旦遭到破坏、丧失功能或数据泄露,可能严重危害国家安全、国计民生的重要设施,在等级保护基础上实施的重点保护。
核心法则:被动认定——不是自己申报,也不等于”等保四级”;它是叠加增强,不替代、不免除等保义务;强调三同步、采购安全审查、数据境内存储与年度检测评估。
监管部门:网信部门统筹协调,行业保护工作部门(保护工作部门)负责本行业本领域,公安部门指导监督。
落地注意:认定前就要常态化维护资产清单、业务链路依赖与供应链清单;认定后每年至少一次检测评估并报送改进措施。2026 年 1 月 1 日施行的新《网络安全法》已将关基运营者罚款上限提至千万元级,直接责任人最高 100 万元。
风评(风险评估)
定义:识别资产、威胁、脆弱性并分析处置风险的方法论。实为两条线:信息安全风险评估(GB/T 20984-2022)与网络数据安全风险评估(《网络数据安全风险评估办法》,2026 年 8 月 20 日施行)。
核心法则:它是过程和输入,不是一张证书;与等保、密评互不替代;业务和数据的重大变化触发重评。
监管部门:信息安全风评随项目走(财政、发改、行业主管单位);数据安全风评由网信部门会同工信、公安建立专项机制,报告报主管部门并通报同级网信部门。
落地注意:重要数据处理者每年一次,重大变化及时评,一般数据鼓励至少每 3 年一次;可自行或委托评估机构(不得转委托);产出应是可追溯的风险清单与处置计划,而非一份结论式报告。
一句话串起来:先判涉密(分保/非涉密)→ 再定级备案(等保)→ 再看是否被认定(关保)→ 密码全程三同步(密评)→ 风险识别处置贯穿全生命周期(风评)。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:悟安 慧等保
慧等保《等保,密评,分保,关保,风评等网络安全五项》