等保建设必须从资产梳理与定级备案做起,这是合规的基础,也是安全防护的起点,跳过这一步直接上设备只会让后续工作失去方向。
为什么资产梳理是等保的第一步?
等保的核心流程是“定级、备案、建设整改、测评、监督检查”,定级备案是源头,但定级的前提是搞清楚“我们有什么资产”,行业共识认为,资产梳理不完整,定级备案就是空中楼阁,很多企业为了赶进度,随手拉个Excel就交差,结果在测评阶段被要求整改,反而浪费两倍时间。
- 资产梳理明确了信息系统的范围和边界,是定级的直接依据。
- 资产清单是后续安全建设整改的输入,比如哪些主机需要加防火墙,哪些数据库需要加密。
- 等保测评时,测评机构会拿着你的资产清单现场核查,实物与清单不符直接判定为不符合。
业内专家指出,资产梳理的细致程度直接影响等保测评的通过率,多数情况下,整改环节中一半以上的问题都与资产口径不一致有关。
资产梳理具体怎么做?三步走清单
资产梳理不是简单的“记个名字”,而是要形成可操作的资产清单,这里分为三步:
第一步:资产发现有哪些东西?
你需要知道组织内所有与信息系统相关的硬件、软件、数据、人员、服务,常用方法有:
- 网络扫描:使用工具(如Nmap、Zenmap)扫描内部网段,发现存活主机、开放端口和服务,例如运行
nmap -sV 192.168.1.0/24获取IP和服务版本。 - 人工盘点:与各部门对接,收集服务器、终端、网络设备、安全设备、中间件、数据库等信息。
- 文档审查:查看现有网络拓扑图、设备清单、采购记录。
- 工具辅助:使用CMDB(配置管理数据库)或资产管理软件,自动发现资产变更。

第二步:资产分类与属性登记
对每个资产记录以下属性:
- 资产名称、IP地址、MAC地址
- 所属系统、业务功能
- 操作系统、中间件、数据库版本
- 责任人、位置
- 安全等级(建议先初步评估)
务必使用统一表格或工具,形成《资产清单》,一个Web服务器,要记录是Nginx还是Apache,版本号多少,是否已有补丁。这一步越细,后续定级越准。
第三步:资产重要性与关联分析
根据资产承载的业务重要性,初步划分资产等级,核心数据库资产的重要程度远高于普通办公终端,同时分析资产之间的关联,比如Web服务器依赖后端数据库,那么两者在定级时需整体考虑。
实操建议:使用Excel或专业资产管理工具,定期更新,至少每季度一次,大型企业建设资产管理平台能事半功倍。
定级备案需要哪些材料?流程详解
定级备案是等保建设的法定环节,必须提交书面材料给公安机关,很多企业问“定级备案需要哪些材料”,这里列出清单:
定级备案材料清单
- 《信息系统安全等级保护定级报告》
- 《信息系统安全等级保护备案表》
- 系统拓扑图(网络拓扑、数据流图)
- 资产清单(与之前梳理的对应)
- 系统说明文档(业务描述、用户规模等)
- 其他辅助材料如营业执照、法人身份证明等
定级备案流程
1. 确定定级对象:一个独立的业务系统,或一个集成系统。
2. 初步定级:根据业务重要性、受破坏后的影响,参考《定级指南》定一级到五级,大多数企业是二级或三级。
3. 专家评审:二级一般不需要,三级以上需要专家评审会。
4. 公安机关备案:提交材料到当地网安部门,获取备案证明。

注意:定级不是越高越好,也不是越低越好,过高增加成本,过低不合规,行业共识认为,二级和三级是最常见的,三级需要每年测评,二级每两年测评。
等保二级多少钱?价格因素解析
很多企业关心“等保二级多少钱”,这包括测评费、整改费、安全产品费等,据行业公开信息,等保二级测评费用一般在3-5万元左右,等保三级在8-15万元,具体取决于系统数量和复杂度,如果整改工作量较大,比如需要新增防火墙、日志审计等,费用会更高。
地域差异明显:北京、上海等沿海城市价格较高,西部相对低,在选择“北京等保测评机构”时,建议优先选择有资质、口碑好的机构,不要只看价格,下表对比了二级和三级的主要差异:
| 对比项 | 等保二级 | 等保三级 |
|---|---|---|
| 测评频率 | 每两年一次 | 每年一次 |
| 测评费用(参考) | 3-5万元 | 8-15万元 |
| 备案要求 | 直接备案 | 需专家评审 |
| 防护要求 | 基础安全 | 需入侵检测、审计等广覆盖 |
避开资产梳理与定级备案中的常见坑
忽略云环境资产
现在很多系统部署在云上,资产梳理时容易遗漏云主机、容器、Serverless等,云上的资产同样属于信息系统,必须纳入清单。
资产清单与实物不符
测评时,机构会随机抽查资产,如果清单上有不存在的设备,或实物设备不在清单上,都会扣分,建议定期资产核对,新上线或报废的设备要及时更新。
定级过粗或过细
有些企业把整个集团作为一个系统定级,显然不合理;有些把每个小功能模块单独定级,导致工作量巨大,正确做法是以业务系统为单元,边界清晰。
等保三级备案流程中的材料准备
三级备案需要更详细的材料,包括《定级报告》中必须说明业务连续性和数据安全影响,建议提前咨询当地公安机关或测评机构,确认格式要求,避免重复提交。
Q&A:等保建设资产梳理与定级备案常见问题
Q:资产梳理时发现很多老旧设备,如何处理?
A:老旧设备如果还在运行,必须纳入资产清单,如果已停用,应在清单中标记为“已停用”,并物理隔离,避免测评时被误判为在运行设备,老旧设备可能存在漏洞,建议尽快升级或替换。
Q:定级备案的系统范围如何划分?
A:一个独立的业务系统作为一个定级对象,如果系统之间有强依赖关系,应作为一个整体考虑,一个电子商务平台,包含前端、后端、数据库、支付网关,应作为一个系统定级,而不是分开定级,行业共识认为,划分界限以业务功能和管理责任为主要依据。
Q:等保二级和三级的主要区别在哪儿?
A:主要区别在测评频率和防护要求,二级每两年测评一次,三级每年一次;三级在物理安全、网络安全、主机安全等方面的要求更严格,需要部署更多安全设备,如入侵检测、漏洞扫描、日志审计等,三级系统在备案时需要专家评审,流程更复杂。
等保建设没有捷径,资产梳理与定级备案是迈不过去的基础,认真做才能让后续工作更顺畅。