等保测评不适用情形全解析:哪些系统无需开展等级保护测评-等保热点-等级保护测评机构定级备案测评一站式平台-国源天顺官网
2026-07-31 09:25:08

等保测评不适用情形全解析:哪些系统无需开展等级保护测评

分享到:

网络安全等级保护测评是我国网络安全领域的核心合规制度,但并非所有网络和信息系统都需要开展第三方等级测评。准确识别不适用场景,有助于企业合理分配安全资源、避免不必要的合规成本。本文从法律依据、监管要求和实操场景三个维度,系统梳理等保测评的不适用情形。

一、法律明确排除的三类主体

1. 个人及家庭自建自用的网络

《网络安全等级保护条例(征求意见稿)》第二条明确规定:"在中华人民共和国境内建设、运营、维护、使用网络,开展网络安全等级保护工作以及监督管理,适用本条例。个人及家庭自建自用的网络除外。"

这是等级保护制度最基础的适用边界。具体包括:

个人博客、私人网盘、个人社交账号后台

家庭智能设备组网(智能家居、家庭NAS等)

纯个人用途、不对外提供服务的私有系统

判定核心在于"自建自用"——系统所有者与使用者为同一自然人,且不向社会公众或第三方提供服务。一旦系统涉及经营性活动或公共服务,即不再属于排除范围。

2. 涉及国家秘密的信息系统

涉密信息系统不适用普通等保测评制度,而是执行分级保护制度,由国家保密行政管理部门监管。

法律依据:《保守国家秘密法》《涉及国家秘密的信息系统分级保护管理办法》

技术标准:BMB17-2006《涉及国家秘密的计算机信息系统分级保护技术要求》

等级划分:秘密级、机密级、绝密级三级

测评机构:由国家保密局授权的涉密信息系统测评机构承担,而非普通等保测评机构

重要修正:分级保护与等保是两套独立的制度体系,二者在定级标准、测评要求、监管主体上均有本质区别,不存在"秘密级对应等保三级"之类的法定对应关系。同一单位内可能同时存在涉密与非涉密系统:涉密系统走分级保护,非涉密系统仍需按等保要求建设和测评。

3. 军队网络

军队网络依照军队专门法规和标准执行等级保护工作,不适用地方公安部门监管的普通等保测评体系。

军队信息安全测评认证由解放军信息安全测评认证中心负责,依据军队专用标准开展,产品准入需取得军用信息安全产品认证。军用系统虽在国家等级保护制度框架内,但其定级、测评、监管均遵循军队内部规定。

二、无需强制第三方测评的系统等级

第一级(自主保护级)

等保一级系统无需强制第三方测评,由运营者自主防护、自行检查。但仍需向公安机关进行定级备案。

典型场景:

小微企业内部极简办公系统(如单机版台账工具)

纯展示型静态官网(无后台、无数据库、无用户注册)

个体工商户内部点餐、库存管理软件

不存储敏感数据的小型内部工具

判定标准:系统遭到破坏后,仅损害公民、法人自身合法权益,不危害国家安全、社会秩序和公共利益。

重要提示:一级系统虽无需第三方测评,但仍应落实基本安全防护措施(如口令策略、基础补丁管理),并完成公安机关的定级备案手续。

三、实操中常见的低等级场景(一级,无需测评但需备案)

1. 完全离线的单机系统

无任何网络连接、仅单机运行的信息系统,且不存储公民个人信息或重要业务数据的,一般定为一级,无需第三方测评,但仍需定级备案。

判定要点:

物理断开所有网络连接(互联网、局域网均不可接入)

数据仅在本地单机存储,不进行网络传输

不涉及多人协同使用场景

注意:内网系统≠离线系统。只要接入单位局域网,即使不连互联网,也属于等保覆盖范围,且通常不低于二级。

2. 无用户数据留存的纯展示系统

仅提供静态信息展示、无后台数据库、无用户注册登录功能、不收集和存储任何个人信息的纯静态页面,通常定为一级,无需第三方测评,但仍需定级备案。

例如:纯HTML企业宣传页、产品展示页面,无交互功能、无数据提交入口。

3. 短期临时系统且无数据留存

活动周期极短(如数天至数周)、活动结束后立即下线、不持久化存储任何用户数据的临时活动页面或报名表单,可视情况定为一级,无需第三方测评,但仍需定级备案。

前提是:数据即时处理或删除,不留存个人信息,系统下线后无数据残留。

四、特定行业的特殊监管情形

核安全相关网络

《电力行业网络安全等级保护管理办法》第二条明确规定:"电力企业在中华人民共和国境内建设、运营、维护、使用网络(除核安全外),开展网络安全等级保护工作,适用本办法。"

核安全相关网络因其极高的安全敏感性和专业性,适用核安全专门监管体系(如《核安全法》),而非普通电力行业等保管理办法。但这并不意味着核安全网络完全排除在安全监管之外,而是遵循更高层级的专门法规。

五、测评指标层面的"不适用"

除了整体系统无需第三方测评外,在具体测评实施中,部分技术指标也可能因系统特性被判定为"不适用项"。这是测评过程中的正常现象。

常见不适用指标情形:

纯有线网络系统中,无线安全相关要求不适用

无移动终端接入的系统中,移动互联扩展要求不适用

物理独立部署的工控系统中,部分通用网络服务要求不适用

不使用云计算的系统中,云计算扩展要求不适用

不适用项需由测评机构结合系统实际架构进行专业判定,并在测评报告中说明理由,不能由企业自行豁免。

六、常见误区澄清

误区一:一级系统完全不用管,不用备案

这是错误的。一级系统虽无需第三方测评,但必须向公安机关进行定级备案,并落实基本安全防护措施。

误区二:内网系统不用做等保

这也是错误的。所有非涉密系统,无论部署在内网还是外网,均属于等级保护制度覆盖范围。内网系统同样面临勒索病毒、内部威胁等安全风险。

误区三:小公司系统都不用做等保

这种说法不准确。是否需要测评取决于系统等级,而非企业规模。小微企业的核心业务系统若涉及大量用户信息或公共服务,仍可能被定为二级及以上。

误区四:涉密系统做了分级保护就不用管等保

这并不完全正确。涉密系统本身执行分级保护,但同一单位的非涉密系统(如OA、财务、人力资源系统)仍需按等保要求建设。涉密与非涉密应物理隔离,分别遵循两套制度。

误区五:离线单机、纯静态网站完全不用管

这是错误的。这类系统通常定为一级,无需第三方测评,但仍需完成定级备案手续,并非"零要求"。

七、总结与建议

等保测评的"不适用"或"低要求"情形可归纳为三大类:

第一类:主体排除

包括个人家庭自建自用、涉密系统(走分级保护)、军队网络。这些情形不适用普通等保制度。

第二类:一级系统

包括离线单机、纯静态展示、临时无数据留存等系统。这类系统需定级备案,但无需第三方测评。

第三类:指标不适用

包括无线安全、移动互联、云计算等扩展要求。这类情形由测评机构判定,在报告中说明即可。

企业在判断自身系统是否需要测评时,建议遵循以下步骤:

先判断是否属于涉密、军队等特殊监管体系

再依据《定级指南》对系统进行科学定级

二级及以上系统必须备案,并按周期开展第三方测评

一级系统虽无需强制测评,但必须完成公安机关定级备案,并做好基础安全防护

准确把握等保测评的适用边界,既能避免合规风险,也能防止过度投入,实现安全与成本的合理平衡。


从零开始做等保:全流程步骤与必备材料完整指南
不同等级的等保测评流程一样吗?从一级到四级的梯度差异全解析