等保一共分为五个级别,分别保护的对象从公民个人信息到国家关键信息基础设施,级别越高,一旦遭破坏对国家、社会、公民的损害程度越大,安全防护要求也越严格。 理解这五个级别的划分逻辑,是开展网络安全等级保护工作的第一步,也是企业合规建设的起点。
为什么等保要划分五个级别
网络安全等级保护制度的核心思路是“分等级保护、突出重点”,业内专家指出,不同行业、不同规模的系统,其业务重要性、承载数据敏感度以及遭受攻击后的影响范围差异巨大,用一个统一标准去要求所有系统,要么造成资源浪费,要么防护不足。
国家将等级保护对象按照受侵害的客体和对客体的侵害程度两个维度,划分为五个安全级别,这里的“客体”主要指三类:公民、法人和其他组织的合法权益,社会秩序和公共利益,以及国家安全,级别越高,意味着系统一旦出事,波及的范围和深度越大。
这五个级别构成了一个金字塔结构,绝大多数商业企业接触到的是一级、二级和三级,四级以上主要面向国家关键基础设施和涉密程度极高的领域,了解每一级对应的对象,企业就能判断自己的系统应当做几级定级备案。
第一级与第二级:保护公民与企业合法权益
等保一级和二级在五个级别中属于基础防护层次,主要保护对象是公民、法人和其他组织的合法权益,但二者在损害程度上有所区别。
第一级:用户自主保护级
第一级等保的对象,是那些一旦遭到破坏,仅会对公民、法人和其他组织的合法权益造成损害,但不危害国家安全和社会秩序的系统。 这一级别的典型场景非常有限,按照现行定级指南要求,绝大多数的对外业务系统都不再适合定为一级,通常只适用于完全内部、不涉及敏感数据、且不对外提供公共服务的小型办公网络。
第一级的安全控制要求最低,只要求系统具备最基本的访问控制和数据备份能力,没有强制性的测评要求,在实际操作中,多数云服务商和上级主管单位对一级系统的备案管理较为宽松,甚至可以由单位自行确定安全保护策略。
第二级:系统审计保护级
第二级等保保护的对象,是系统一旦遭破坏,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成轻微损害,但不涉及国家安全。 这是许多中小企业实际执行的级别。
适合做二级等保的系统主要包括:
- 普通企业的内部办公系统、非核心业务管理系统
- 区县级政府部门面向公众的信息发布网站
- 小型企业的客户关系管理系统
- 不涉及大量个人敏感信息的教育培训机构网站
以一家典型的地市级物流公司为例,其内部车辆调度系统和客户查询网站通常定级为二级,这类系统被攻击后,影响范围局限于该公司自身业务及部分客户,不构成区域性事件,二级等保要求每年进行一次测评,并按照《信息安全技术 网络安全等级保护基本要求》中的第二级标准落实安全管理制度、主机防护和网络边界防护措施。

第三级:保护公共利益与社会秩序的关键层级
第三级等保是整个等保体系中覆盖面最广、企业最关注的一个级别。 它保护的对象是:系统一旦遭到破坏,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害,第三级在五个级别中起到承上启下的作用,既是合规审查的焦点,也是安全投入的分水岭。
哪些系统必须做三级等保
行业共识认为,涉及大量公民敏感信息、提供重要公共服务或支撑关键业务运行的平台,原则上都应定级为三级,典型对象包括:
- 市级以上政府的政务服务平台,如社保查询、公积金办理、不动产登记等系统
- 金融机构的网上银行、支付清算系统,银行、证券、保险的核心交易系统
- 大型互联网平台的用户账号体系和交易系统,如电商平台、社交平台、云服务商的控制台
- 医疗机构的挂号系统、电子病历系统,涉及大量个人健康信息
- 能源、交通、水利等领域的生产调度系统,如电网的调度自动化系统、地铁的信号控制系统
某省级三甲医院的线上预约挂号平台,一旦被攻击导致瘫痪,大量患者的就医计划会受到影响,并可能引发公共医疗秩序的混乱,该平台至少要定为三级,并落实每年至少一次的等级测评。三级等保要求系统具备异地数据备份、入侵检测、安全审计、最小权限管理等较完善的技术控制措施,安全建设成本相比二级有明显提升。
等保二级和三级区别的核心维度
很多企业管理者在定级时会纠结系统做二级还是三级。等保二级和三级区别不仅体现在测评频率上,更体现在安全控制项的数量和强度上。 从《基本要求》来看,三级相比二级新增了多项强制性要求,
- 必须建立异地数据备份中心,备份频率和恢复时间目标有明确指标
- 网络边界处需要部署入侵防范设备,不仅仅是访问控制列表
- 需要对关键操作进行安全审计,审计记录保存时间不少于六个月
- 应用系统必须支持双因子身份鉴别,仅靠密码不够
- 安全管理中心要求对全网安全事件进行集中监测和关联分析
这些差异直接决定了整改的工程量,一个二级系统可能在现有网络架构上小幅调整就能通过测评,而三级系统往往需要采购新的安全设备、改造应用登录认证方式、建立安全运营制度,等保三级整改方案通常涵盖管理制度、技术措施、运维流程三个层面的全面升级。
第四级与第五级:守护国家安全与关键信息基础设施
四级和五级等保面向的对象,属于国家层面高度重视的关键信息基础设施和涉密系统,绝大多数企业不会接触到这两个级别的实际测评工作,但了解其保护对象有助于理解整个制度的顶层设计。
第四级:结构化保护级
第四级等保保护的对象,是系统一旦遭到破坏,会对国家安全造成严重损害,或者对社会秩序和公共利益造成特别严重损害的系统。

这通常涉及国家关键信息基础设施中的核心节点,
- 国家级骨干通信网络的核心路由器、域名根服务器镜像节点
- 国家电网的特高压输电控制系统
- 央行大额支付系统的核心数据库
- 国家级电子政务内网的重要业务系统
第四级要求系统具备极强的访问控制能力,需要对所有用户进行严格的身份鉴别,并对操作行为进行实时监控,安全审计的粒度细化到每一个文件访问操作,系统架构需要经过形式化验证。四级系统的测评由省级以上公安机关组织,测评机构需具备相应资质。
第五级:专控保护级
第五级是等保体系中的最高级别,保护的对象是涉及国家极端重要性的系统,一旦遭到破坏,会对国家安全造成特别严重的损害。 这一级别目前主要面向绝密级的涉密信息系统以及国家战略级的关键信息基础设施,例如战略核武器的指挥控制系统、国家级军事指挥网络等。
第五级的安全要求除了包含第四级的所有控制项外,还特别强调专控性,即系统的设计、建设、运维必须由国家指定的专门机构实施,使用自主可控的软硬件产品,并接受国家安全机关的专项监管,第五级没有公开的测评标准细则,由专门的保密部门按照专项要求执行。
企业如何确定自己的系统属于哪一级
定级不是企业自行随意决定的,而是需要遵循一套严谨的流程。等保定级备案流程是每个需要做等保的单位都必须经历的环节,具体步骤如下:
- 确定定级对象:将单位的业务系统按照业务功能、服务范围、数据敏感性进行划分,一个系统对应一个定级对象,不能将多个系统打包成一个对象。
- 初步确定安全保护等级:组织本单位技术人员和安全专家,依据《信息安全技术 网络安全等级保护定级指南》,结合系统承载的业务重要性、服务对象范围、数据价值等因素,拟定安全保护等级,可以邀请外部测评机构提供定级咨询服务。
- 组织专家评审:对于拟定为三级及以上的系统,需要组织行业专家对定级结果进行评审,并出具评审意见,二级系统通常由单位内部评审即可。
- 主管部门审核:行业有主管部门的(如卫健委管医院、教育局管学校),需将定级结果报请主管部门审核确认。
- 公安机关备案:在确定等级后,需在全国网络安全等级保护管理系统上提交备案材料,包括定级报告、专家评审意见、系统拓扑图等,公安机关网安部门审核通过后,发放备案证明。
- 按照对应级别开展安全建设:拿到备案证明后,需要对照《基本要求》中对应级别的控制项,逐项梳理现有安全措施差距,制定整改方案并实施。
- 定期开展等级测评:二级系统每两年测评一次,三级及以上系统每年测评一次,测评机构出具测评报告,发现不符合项需要限期整改。
关于定级是否准确的争议,政务系统等保备案流程中通常由公安机关进行最终审核

,如果公安机关认为定级偏低或偏高,有权要求重新定级。
等保测评费用一般多少钱
这是企业做等保时最关心的问题之一。等保测评费用一般多少钱并不是一个固定值,而是根据系统数量、级别、复杂度和测评机构所在地域综合决定的,从近年来的市场行情看:
- 二级等保测评:单系统费用通常在3万元至5万元区间,如果系统架构简单且不涉及大量终端,费用可能更低
- 三级等保测评:单系统费用通常在5万元至8万元区间,涉及多个分区分域、大量安全设备或工业控制系统的场景,费用可能突破10万元
- 测评费用的构成:包括测评机构的人工成本、现场检测工具使用费、报告编制费以及整改复测费,首次测评时如果发现严重不符合项,整改后进行的复测通常需要额外收费
- 地区差异明显:一线城市的测评机构由于人力成本较高,收费普遍高于二三线城市,但需要注意,测评机构的资质等级决定其可承接的业务范围,不能只看价格
除了测评费本身,等保三级整改方案中往往还包含安全设备采购成本,如防火墙、日志审计系统、堡垒机、数据库审计系统等,这部分投入通常是测评费用的数倍,企业在做年度安全预算时,需要将等保合规的“测评费+整改费”整体纳入规划。
等保五级体系的最终价值
等保一共分为五个级别,分别保护不同的对象,这套体系设计的初衷不是为了让企业多花钱,而是帮助各单位用与风险相匹配的资源来保护自己的系统,从一级到五级,安全要求的递进本质上是风险容忍度的递进,企业应当把定级看作一次安全体检的机会,借助专家评审和测评过程,系统性地梳理自身的安全薄弱环节,合规不是终点,真正将对应级别的安全控制措施落到实处,才是等保制度对网络安全的实际贡献。
Q&A:关于等保级别的高频疑问
等保定级是不是级别越高越安全
不是,定级越高,安全建设成本和运维复杂度成倍增加,三级和四级之间的控制项差距非常悬殊,企业应当根据业务重要性客观定级,人为拔高等级会造成资源浪费,刻意压低等级则面临合规风险,公安机关在备案审核时会重点核对定级依据的合理性。
一个单位有多个系统,能不能合并定级
不能,每个具有独立业务功能的系统应单独定级,如果一个单位内部有OA系统、官网、业务数据库系统,它们各自保护的对象和受侵害程度不同,需要分别定级备案,将多个系统打包成一个定级对象,会在测评时因边界不清而无法通过。
等保测评没有通过怎么办
测评未通过的情况通常分为两种,一种是存在高风险不符合项,测评机构会出具整改建议,单位需要在规定期限内完成整改并申请复测,另一种是存在中低风险不符合项,测评结论为“基本符合”,但需要在下一个测评周期前完成整改,未通过测评不影响系统运行,但会影响年度合规审查结果,若因未整改导致发生安全事件,公安机关将依法追究责任。