实际上,并不是所有网站、APP、小程序都必须做等保测评。等保工作的核心对象是企业运营、使用的网络系统/信息系统,判断是否需要开展等保,不能单纯按照“网站、APP、小程序”这种载体来判断,而要结合系统的功能、服务范围、服务对象、处理的数据以及遭受破坏后的影响程度进行定级。
安康市公安局目前的等保办事指南也明确,网络系统的定级需要结合系统功能、服务范围、服务对象以及处理的数据等情况,按照国家标准及行业标准合理确定安全保护等级。
因此,安康企业判断自己是否需要做等保,重点不是问“我的网站是不是要做”,而是要先回答:这个系统属于什么业务?处理什么数据?影响哪些用户?系统一旦遭受破坏会产生什么后果?
从实际企业业务来看,以下几类企业需要重点关注网络安全等级保护。
例如:
电商平台
多商户商城
B2B、B2C、O2O平台
SaaS平台
供应链平台
交易撮合平台
内容社区
在线教育平台
知识付费平台
直播平台
信息服务平台
这类平台通常涉及大量用户注册、登录、订单、支付、交易以及企业经营数据。
如果平台的业务规模较大,系统承载的业务和数据对用户、企业经营或者社会公共利益具有较大影响,就需要重点开展等保定级和合规判断。
不是。
这是企业最容易产生的误区之一。
如果只是一个简单的企业展示型官网,例如:
公司简介
产品介绍
联系方式
新闻资讯
企业动态
没有复杂的用户体系,也没有在线交易、会员、支付等核心业务功能,不能简单因为“网站上线了”就认定必须做等保测评。
但如果网站已经从“展示官网”变成了一个实际承载业务的信息系统,例如:
用户注册登录
会员管理
在线下单
在线支付
商家入驻
用户投稿
内容发布
企业数据管理
在线业务办理
那么系统的安全属性就发生了变化,需要结合实际业务进一步开展网络安全等级保护定级。
因此,企业不要简单理解为:
“企业网站 = 必须等保。”
更准确的判断方式是:
网站只是系统的表现形式,是否需要开展等保工作,要看背后的信息系统及其业务属性。
同样,不是所有APP都需要做等保测评。
例如一个简单的企业宣传APP,主要展示:
公司介绍
产品信息
联系方式
新闻资讯
如果没有复杂的用户数据处理和核心业务功能,就不能仅凭“APP”这个载体直接判断必须进行等保测评。
但如果APP属于:
电商APP、金融服务APP、医疗服务平台、教育平台、社交平台、内容平台、交易平台、企业管理平台等,并且承载用户注册、交易、支付、信息发布、数据管理等业务,就需要重点进行等保定级判断。
尤其是涉及大量用户信息、订单信息、交易数据或者重要业务数据的APP,更应该在上线前进行网络安全合规梳理。
小程序也不能一概而论。
很多企业认为:
“小程序规模小,应该不用做等保。”
实际上,小程序只是一个前端入口。
例如:
主要用于:
公司介绍
门店展示
产品展示
活动信息
这种情况下,需要结合实际后台系统判断。
如果小程序支持:
用户注册
商品购买
在线支付
订单管理
会员体系
商家入驻
那么真正需要关注的并不仅仅是“小程序”,还包括其背后的服务器、数据库、管理后台、业务系统以及相关网络系统。
因此,企业做等保时不能只拿着小程序前端去判断,而应该把整个业务架构梳理出来。
企业在实际咨询过程中,经常会问:
“我们到底做等保二级还是三级?”
这个问题不能单纯按照企业规模决定。
网络安全等级保护的定级,核心需要考虑信息系统遭到破坏后,对国家安全、社会秩序、公共利益以及相关主体合法权益造成的影响程度。
安康公安的办事指引也明确要求,企业应根据系统功能、服务范围、服务对象、处理的数据等因素进行定级。
可以把企业常见情况理解为:
通常适用于一般性的互联网业务系统。
例如部分:
企业业务系统
普通信息服务系统
一般内部管理系统
一般互联网应用
但具体等级仍然需要按照实际系统情况进行判断,不能直接按照企业类型套用。
通常需要更加重视。
如果系统承载较重要的互联网业务,涉及大量用户、重要业务数据或者较高安全要求,就需要重点判断是否达到三级。
对于三级系统,相关规定要求定期开展等级测评;现行规定明确,第三级信息系统应当每年至少进行一次等级测评。
所以企业不能简单理解为:
“做一次等保,拿到备案证明就结束。”
对于三级系统,还需要持续开展安全建设、整改和测评工作。
如果企业判断自己的系统需要开展等保工作,一般可以按照以下路径推进:
系统梳理 → 定级 → 专家评审 → 公安备案 → 安全建设整改 → 等保测评 → 提交测评报告 → 持续整改
其中第一步非常重要。
先确定:
系统名称
系统功能
服务器情况
网络架构
用户规模
数据类型
业务范围
系统运营主体
根据系统功能、服务范围、服务对象和数据等因素进行定级。
安康公安现行办事指南也特别强调,定级是网络安全等级保护工作的第一个环节,定级准确与否会直接影响后续工作。
第二级及以上信息系统涉及网络安全等级保护备案。相关规定明确,已运营的信息系统在确定安全保护等级后,应按要求办理备案;新建第二级以上信息系统,则应在投入运行后规定期限内办理备案。
根据系统等级和测评要求,对身份鉴别、访问控制、安全审计、入侵防范、数据安全等方面进行建设和整改。
由符合要求的测评机构开展等级测评,并形成相应测评报告。
安康公安目前已经启用新版网络系统备案申办材料。自2026年7月13日起,安康正式启用新版网络系统备案申办材料,并开展网络备案更新工作;审核通过后,系统会生成新版电子版《网络安全等级保护备案证明》。
企业正式办理前,可以提前整理以下资料:
企业营业执照;
法人及经办人信息;
信息系统基本情况;
系统拓扑结构;
网络架构说明;
系统功能说明;
系统定级相关材料;
系统安全管理制度;
网络安全管理制度;
服务器及网络设备信息;
安全产品及安全措施资料;
系统相关技术文档;
等保测评相关材料。
实际材料会根据企业系统类型、定级结果以及安康当前办理要求有所差异。
对于第三级及以上系统,相关备案材料要求也更加严格,包括系统拓扑结构及说明、安全组织机构和管理制度、安全保护设施设计实施方案等。
| 企业业务场景 | 是否建议开展等保定级判断 |
|---|---|
| 企业展示型官网 | 建议先判断系统属性 |
| 企业新闻资讯网站 | 结合信息发布及数据情况判断 |
| 普通企业APP | 结合实际业务判断 |
| 企业展示型小程序 | 结合后台系统判断 |
| 电商商城 | 建议重点进行等保判断 |
| 多商户交易平台 | 建议重点进行等保判断 |
| SaaS/ERP/CRM平台 | 根据系统功能和数据情况判断 |
| 在线教育平台 | 根据用户规模及业务数据判断 |
| 内容社区/UGC平台 | 建议重点开展定级判断 |
| 涉及大量用户信息的平台 | 建议重点开展定级判断 |
| 重要业务系统 | 应按照相关标准进行定级 |
这里最重要的一句话就是:
不是看“网站、APP、小程序”这三个名字,而是看它们背后的信息系统。
错误。
网站只是系统的一个表现形式,企业需要根据实际业务和系统情况判断。
也不能这样理解。
小程序通常只是用户访问业务系统的入口,真正的业务数据可能运行在企业服务器、云平台和后台系统中。
也不准确。
等级保护是一项持续性的网络安全工作,尤其是三级系统,需要按照要求持续开展测评和安全管理。相关规定明确,第三级信息系统至少每年开展一次等级测评。
如果企业准备上线网站、APP、小程序或者平台,建议不要等到系统上线之后再判断。
可以按照:
业务梳理 → 系统识别 → 数据分析 → 定级判断 → 备案 → 整改 → 测评
的顺序提前规划。
尤其是电商平台、多商户商城、SaaS平台、在线教育、医疗服务、内容社区、交易平台、用户管理平台等业务,更建议在项目上线前就进行等保合规分析。
需要注意的是,等保备案和等保测评不是完全相同的概念。现行办事材料明确,完整的等保备案流程包括定级审核、等保备案以及提交测评报告等环节,仅取得定级审核回执并不代表整个流程已经完成。
对于企业来说,比较稳妥的方式是先把网站、APP、小程序以及后台服务器、数据库、业务系统整体梳理清楚,再根据实际业务确定保护对象和安全等级,最后制定对应的备案、整改和测评方案。
如果企业对安康等保二级、三级怎么定、需要准备什么材料、网站/APP/小程序到底对应哪个系统存在疑问,也可以先进行一次系统定级梳理,再决定具体办理方案,避免出现等级判断不准确、材料反复修改或者系统上线后再补做等问题。
客服
咨询
135-8050-0032
电话咨询
微信咨询