首页›等保备案›等保备案办理指南办理指南
网络安全等级保护 · 备案测评指南

等保备案办理指南
备案与测评全流程

网络安全等级保护(业内简称等保)是我国网络安全的基线制度,等保备案与等级测评是落地的两个关键环节:《网络安全法》要求网络运营者履行安全保护义务,二级及以上信息系统要在投入运行后30日内到公安机关备案,并按要求开展等级测评。本文把定级、备案、测评与整改的完整流程逐项说明,供系统上线前完整自查一轮。

发布时间:2026-09-18 更新时间:2026-09-30 阅读时长:约 8 分钟 依据:《网络安全法》等保制度
查看办理流程
30 日内系统运行后到公安机关备案
二级起备案二级及以上系统需备案
三级每年三级系统每年开展测评
五个等级定级对象自主定级+审核

等保是什么:定级备案的适用范围

网络安全等级保护制度由《网络安全法》第21条确立:网络运营者应当按照网络安全等级保护制度的要求,履行安全保护义务。具体落地由《信息安全等级保护管理办法》等规范衔接,形成「自主定级 → 公安备案 → 等级测评 → 持续整改」的闭环。

等保分五个等级,绝大多数企业经营系统落在二级或三级:二级对应一般业务系统,三级对应承载大量个人信息、涉及公共利益或重要行业的关键系统。一级系统不要求备案,四级以上极少见。

等级典型对象备案与测评要求
一级损害轻微的内部小系统自主保护,不要求备案
二级一般业务系统、企业官网平台公安机关备案 + 按要求测评
三级用户数据量大、金融/医疗等平台备案 + 每年一次测评(惯例口径)
四级及以上涉及国家安全的重要系统特殊管理,极少见

哪些系统需要做等保、定到几级

  • 定级对象:支撑业务运行的信息系统(含网站后台、APP/小程序后端、SaaS平台),按系统整体定级。
  • 定级要素:受侵害客体与侵害程度——用户数据规模、业务关键性、行业属性共同决定等级。
  • 二级起步线:面向公众提供服务、存储用户信息的系统一般不低于二级。
  • 三级常见场景:金融、医疗、教育、大型电商平台的核心交易系统。
  • 审核机制:定级结果由公安机关审核,定级过低会被要求纠正。
先看硬门槛:「该定几级」是整个流程的第一道关口——定低了备案审核过不去,定高了测评成本翻倍。按数据规模与行业属性评估,拿不准时参考同行业惯例并与属地公安沟通。

备案材料清单与逐项注意点

材料名称注意点
信息系统安全等级保护备案表系统信息、服务范围如实填写
定级报告说明定级对象、定级要素与最终等级
营业执照与主体材料运营单位信息与备案表一致
系统拓扑与安全制度网络结构图、安全管理制度文本
应急预案安全事件应急处置流程
属地要求的补充材料备案补充说明、经办人身份证明等
准备顺序建议:先完成定级报告(等保备案的核心文件),再按定级结论整理安全制度与拓扑材料。定级报告写得有理有据,公安审核环节会顺畅很多。

定级、备案与测评流程

  1. 确定定级对象,按定级要素完成系统定级,编写定级报告;
  2. 系统投入运行后 30 日内,向县级以上公安机关网安部门提交等保备案材料;
  3. 公安机关审核定级恰当性,准予备案的发放备案证明;
  4. 委托具备资质的等级测评机构开展测评(三级系统每年一次,惯例口径);
  5. 按测评结论整改不符合项,形成「测评—整改」的持续循环。
时限提醒:「投入运行后30日内备案」是法定节点——先上线后补备案的惯性做法存在合规风险,尤其在新系统上线、业务扩张两个时点要主动对表。

备案为什么不被通过?四个高频原因

  • 定级不当:定级明显低于系统实际承载的数据与业务量,被要求重新定级。
  • 材料不完整:拓扑图、制度文本缺失或与系统实际不符。
  • 主体信息矛盾:备案单位与ICP备案主体、营业执照信息不一致。
  • 系统未就绪:安全措施基本空白就去备案,审核环节被退回完善。

等保备案的审查逻辑是「定级恰当 + 材料真实」,先把定级理由写扎实。

完成备案之后:测评与整改节奏

  • 测评周期:三级系统每年一次等级测评(惯例口径),二级系统按行业与属地要求执行。
  • 整改闭环:测评发现的不符合项限期整改,高危项优先。
  • 变更管理:系统重大升级、迁移时评估是否影响定级,必要时重新备案。
  • 监管检查:公安网安部门开展监督检查,等保备案信息与实际保持一致是底线。

等保常与行业资质并行出现:增值电信平台涉 ICP许可证,涉个人信息出境的再评估数据合规要求——安全合规与业务资质一起规划更省事。

等保备案常见问题

等级越高监管要求越严:二级系统需备案并按要求测评(部分行业每两年),三级系统每年开展一次等级测评(惯例口径),且安全防护要求(如双机冗余、区域边界防护)更严格。平台承载用户数据规模大或涉及重要行业的,通常定三级。
《网络安全法》第21条将等级保护义务法定化——未按规定履行安全保护义务的,公安机关可责令改正、警告,拒不改正或造成危害后果的可处罚款;对直接负责的主管人员也可处罚。
不是。等保备案是法定安全管理制度中的备案环节,不设「批准/不批准」,但定级是否恰当由公安机关审核把关,测评结果是否达标由测评机构出具结论——合规是持续义务,不是一次性拿证。
定级对象是信息系统整体——支撑小程序/APP的后端系统纳入定级范围,而不是每个前端单独定级。系统承载的用户数据越多、业务越关键,定级越倾向就高。

小结:备案前先完成三项自查

提交等保备案之前,先确认三件事:定级对象与等级是否恰当(定级报告有理有据),安全制度与拓扑材料是否与系统实际一致,系统上线时间与30日备案时限的先后关系是否合规。三项确认后,流程一次走通。

更多同源资质的条件与材料说明,可参考资质百科栏目。本文依据现行规定整理,具体要求与口径以公安机关网安部门及主管部门最新公告为准。

需要对照自己公司情况逐项核对?

把主体类型、注册资本、经营范围、域名归属四项信息发过来,可以先帮你判断是否达到申请门槛,再决定要不要启动材料准备。

在线咨询 →

没找到想要的答案?

在线咨询免费解答资质问题 · 咨询电话:17710522562

在线咨询
扫码在线咨询
添加客服微信,1 对 1 解答资质问题
客服微信二维码

客服微信

关闭