信息安全等级保护备案办理指南
下面从等保备案的适用范围、准入条件、申报材料与办理步骤几个方面展开说明。
等保备案的定位与适用业务说明
了解等保备案的边界,有助于判断企业现有业务是否需要先取得该资质。

《网络安全法》第二十一条规定,国家实行网络安全等级保护制度。《信息安全等级保护管理办法》(公通字[2007]43号)第十五条规定,已运营(运行)的第二级以上信息系统,应当在安全保护等级确定后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。新建第二级以上信息系统,应当在投入运行后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。
在网络安全等级保护2.0国家标准(等保2.0)中,信息安全等级保护分为五级,分别是第一级(自主保护级)、第二级(指导保护级)、第三级(监督保护级)、第四级(强制保护级)和第五级(专控保护级),一至五级等级逐级增高。
等保备案办理各阶段耗时说明
等保备案各阶段的耗时差异较大,提前预留缓冲更稳妥。
办理时长:30-40个工作日
有效期:3年
等保备案类别划分说明
以下说明等保备案的类别划分与对应要求。
1、教育行业:985、211大学必须做等保,教育部发文要求在线教育必须做等保;
2、医疗行业:各大医院系统必须做等保,互联网医院/互联网诊疗要想上线取得线上诊疗资质,必须过等保;
3、金融行业:不做等保不允许经营,P2P行业监管最严;
4、能源、通信、交通行业:上级主管机关要求;
5、政府机关,企事业单位,央企:等保和负责人的绩效考核挂钩;
6、征信行业:行业要求必须做等保;
7、软件开发:行业或者甲方要求必须做等保;
8、物联网:行业或者甲方要求必须做等保;
9、工业数据安全:行业或者甲方要求必须做等保;
10、大数据:行业或者甲方要求必须做等保;
11、云计算:阿里云,华为云,云电话,云视频,云服务等;
12、货运行业:企业办理网络货运营运资格证要求必须做等保三级;
13、酒店行业:个人隐私保密;
14、户外大屏、广告牌等用于公众宣传的项目:防止大范围散播政治、暴力、敏感信息。
等保备案的分类与适用情形
以下说明等保备案的类别划分与对应要求。
第一级:用户自主保护级。
适用于一般的信息系统,其受到破坏后,会对公民、法人和其他组织的合法权益产生损害,但不损害国家安全、社会秩序和公共利益。
第二级:系统审计保护级。
适用于一般的信息系统,其受到破坏后,会对社会秩序和公共利益造成轻微损害,但不损害国家安全。
第三级:安全标记保护级。
适用于涉及国家安全、社会秩序和公共利益的重要信息系统,其受到破坏后,会对国家安全、社会秩序和公共利益造成损害。
第四级:结构化保护级。
适用于涉及国家安全、社会秩序和公共利益的重要信息系统,其受到破坏后,会对国家安全、社会秩序和公共利益造成严重损害。
第五级:访问验证保护级。
适用于涉及国家安全、社会秩序和公共利益的重要信息系统的核心子系统,其受到破坏后,会对国家安全、社会秩序和公共利益造成特别严重损害。
从材料审查角度看,实务中,申报等保备案被退回的原因多是材料细节问题,而非条件不达标;先把清单逐项对完再提交,往往比提交后再补更省时间。
等保备案申请门槛与资格要求
申请条件一般包括主体、人员、资金与场地几项,逐条对照更容易看出缺口。
1、企业或组织具备合法资质
进行等保备案的企业多元化具有合法的经营资质。这意味着企业应依法注册成立,并且在相关行业具有一定的业务范围和运营资格。没有合法资质的企业,难以通过正规备案流程。
2、所属行业符合备案范围
不同的行业对于信息安全等级保护的要求可能有所不同。通常而言,金融、能源、交通、通信、政府等关键信息基础设施的行业,备案要求会更加严格。而其他行业,如制造、物流、教育等,也需要按照相关标准进行等级划分和备案。
3、信息系统已开展安全等级划分
在备案之前,企业需要对其信息系统进行安全等级划分。这一阶段主要是由专业机构或具有相应资质的安全评估机构进行评估。系统的安全等级从一级到五级不等,等级越高,安全要求越严。
4、完成系统安全建设
企业应确保其信息系统已经按照划分的安全等级进行建设,涵盖安全技术措施、管理制度、安全运维等方面。这意味着系统已经具备一定的安全防护能力,满足等级划分的基本要求。
5、完善安全管理制度
除了技术措施外,企业还应建立完善的安全管理制度,包括安全责任制度、安全事件应急预案、日常安全检查制度等。这些制度在备案过程中也是多元化提供的材料之一。
6、具备必要的安全测评报告
完成安全等级划分后,企业需要提供由授权评估机构出具的安全测评报告。该报告验证企业信息系统是否符合对应等级的安全标准,是备案的重要依据。
7、合规的技术文档和材料
在备案过程中,企业还需准备一系列相关文档,比如系统架构图、安全策略文件、风险评估报告等。这些材料需要真实、完整且符合规范。
企业在广东进行信息安全等级保护备案的条件主要是制度和技术双方面的准备工作到位,确保信息系统达到对应的安全等级要求,并拥有相关的评估和管理材料。
等保备案材料准备与常见缺项
以下列出等保备案申报时通常需要准备的材料,实际以受理机关清单为准。
1、系统定级报告;
2、签订网络与信息安全承诺书;
3、专家评审意见及专家资质复印件;
4、营业执照复印件;
5、法人身份证复印件;
6、被授权人身份证复印件及办理备案工作的授权委托书;
7、备案单位办公地证明;
8、备案单位服务器托管协议。
等保备案办理的完整环节梳理
下面按办理顺序说明等保备案各环节的主要内容。
第一步:确定定级对象
各行业主管机关、运营使用单位应组织开展对所属信息系统的摸底调查,全面掌握信息系统的数量、分布、业务类型、应用或服务范围、系统结构等基本情况,确定定级对象。
第二步:初步确定安全保护等级
各信息系统主管机关和运营使用单位要按照《信息安全等级保护管理办法》和《网络安全等级保护定级指南》,初步确定定级对象的安全保护等级。确定信息系统安全保护等级后,聘请专家进行评审。信息系统运营使用单位有上级行业主管机关的,应当报上级行业主管机关审批同意。
第三步:等级备案
已运营(运行)或新建的第二级以上信息系统,应当在安全保护等级确定后30日内,由其运营、使用单位到所在地设区的市级以上公安机关办理备案手续。公安机关经审查,符合等级保护要求的,应当在收到备案材料起的10个工作日内向备案单位颁发信息系统安全保护等级备案证明;发现不符合要求的,通知备案单位予以纠正;发现定级不准的,通知备案单位重新审核确定。
第四步:建设整改及测评
定级对象的运营和使用单位根据公安机关定级审查的结果,按照《信息安全技术网络安全等级保护基本要求》(GB/T 22239-2019)的相关要求,在测评机构和相关技术支持单位的指导下,开展系统的安全建设及整改工作。
第五步:监督检查
公安机关全程负责网络安全等级保护工作的监督、检查和指导;公安机关工作中发现不符合管理规范和技术标准的,应当发出整改通知要求整改。
等保备案的类型划分与区别
等保备案的办理时长与有效期说明
等保备案各阶段的耗时差异较大,提前预留缓冲更稳妥。
等保备案申请自查清单
1、先看准入条件:注册资本、人员数量、经营场所三项是否有明显缺口。
2、再看材料完备度:申请表、章程、股东证明、人员证明是否一一对应。
3、最后看内在一致性:营业执照、章程、申请表上的名称与信息是否完全一致。
4、建议预留缓冲时间:人员社保证明与场地材料通常需要提前准备。
5、提交前做一次通读:避免出现前后数据不一致导致的补正。
等保备案常见问题解答
小微企业申请等保备案是否可行?
是否可行取决于该类别对注册资本、人员配置与场地条件的要求,满足准入条件的小微企业同样可以申报。
没有相关行业经验,能通过审查吗?
审查关注的是条件是否达标、材料是否真实完整,而非既有经验;但不满足的硬性条件需先补齐。
提交后多久能知道结果?
受理后通常会有明确的审查与反馈节点,可留意受理通知中的时间安排,出现补正要求时按时提交。
各项要求可能随政策调整而变化,提交前请确认最新版本。
