网络安全等级保护测评是我国网络安全领域的核心合规制度,但并非所有网络和信息系统都需要开展第三方等级测评。准确识别不适用场景,有助于企业合理分配安全资源、避免不必要的合规成本。本文从法律依据、监管要求和实操场景三个维度,系统梳理等保测评的不适用情形。
一、法律明确排除的三类主体
1. 个人及家庭自建自用的网络
《网络安全等级保护条例(征求意见稿)》第二条明确规定:"在中华人民共和国境内建设、运营、维护、使用网络,开展网络安全等级保护工作以及监督管理,适用本条例。个人及家庭自建自用的网络除外。"
这是等级保护制度最基础的适用边界。具体包括:
个人博客、私人网盘、个人社交账号后台
家庭智能设备组网(智能家居、家庭NAS等)
纯个人用途、不对外提供服务的私有系统
判定核心在于"自建自用"——系统所有者与使用者为同一自然人,且不向社会公众或第三方提供服务。一旦系统涉及经营性活动或公共服务,即不再属于排除范围。
2. 涉及国家秘密的信息系统
涉密信息系统不适用普通等保测评制度,而是执行分级保护制度,由国家保密行政管理部门监管。
法律依据:《保守国家秘密法》《涉及国家秘密的信息系统分级保护管理办法》
技术标准:BMB17-2006《涉及国家秘密的计算机信息系统分级保护技术要求》
等级划分:秘密级、机密级、绝密级三级
测评机构:由国家保密局授权的涉密信息系统测评机构承担,而非普通等保测评机构
重要修正:分级保护与等保是两套独立的制度体系,二者在定级标准、测评要求、监管主体上均有本质区别,不存在"秘密级对应等保三级"之类的法定对应关系。同一单位内可能同时存在涉密与非涉密系统:涉密系统走分级保护,非涉密系统仍需按等保要求建设和测评。
3. 军队网络
军队网络依照军队专门法规和标准执行等级保护工作,不适用地方公安部门监管的普通等保测评体系。
军队信息安全测评认证由解放军信息安全测评认证中心负责,依据军队专用标准开展,产品准入需取得军用信息安全产品认证。军用系统虽在国家等级保护制度框架内,但其定级、测评、监管均遵循军队内部规定。
二、无需强制第三方测评的系统等级
第一级(自主保护级)
等保一级系统无需强制第三方测评,由运营者自主防护、自行检查。但仍需向公安机关进行定级备案。
典型场景:
小微企业内部极简办公系统(如单机版台账工具)
纯展示型静态官网(无后台、无数据库、无用户注册)
个体工商户内部点餐、库存管理软件
不存储敏感数据的小型内部工具
判定标准:系统遭到破坏后,仅损害公民、法人自身合法权益,不危害国家安全、社会秩序和公共利益。
重要提示:一级系统虽无需第三方测评,但仍应落实基本安全防护措施(如口令策略、基础补丁管理),并完成公安机关的定级备案手续。
三、实操中常见的低等级场景(一级,无需测评但需备案)
1. 完全离线的单机系统
无任何网络连接、仅单机运行的信息系统,且不存储公民个人信息或重要业务数据的,一般定为一级,无需第三方测评,但仍需定级备案。
判定要点:
物理断开所有网络连接(互联网、局域网均不可接入)
数据仅在本地单机存储,不进行网络传输
不涉及多人协同使用场景
注意:内网系统≠离线系统。只要接入单位局域网,即使不连互联网,也属于等保覆盖范围,且通常不低于二级。
2. 无用户数据留存的纯展示系统
仅提供静态信息展示、无后台数据库、无用户注册登录功能、不收集和存储任何个人信息的纯静态页面,通常定为一级,无需第三方测评,但仍需定级备案。
例如:纯HTML企业宣传页、产品展示页面,无交互功能、无数据提交入口。
3. 短期临时系统且无数据留存
活动周期极短(如数天至数周)、活动结束后立即下线、不持久化存储任何用户数据的临时活动页面或报名表单,可视情况定为一级,无需第三方测评,但仍需定级备案。
前提是:数据即时处理或删除,不留存个人信息,系统下线后无数据残留。
四、特定行业的特殊监管情形
核安全相关网络
《电力行业网络安全等级保护管理办法》第二条明确规定:"电力企业在中华人民共和国境内建设、运营、维护、使用网络(除核安全外),开展网络安全等级保护工作,适用本办法。"
核安全相关网络因其极高的安全敏感性和专业性,适用核安全专门监管体系(如《核安全法》),而非普通电力行业等保管理办法。但这并不意味着核安全网络完全排除在安全监管之外,而是遵循更高层级的专门法规。
五、测评指标层面的"不适用"
除了整体系统无需第三方测评外,在具体测评实施中,部分技术指标也可能因系统特性被判定为"不适用项"。这是测评过程中的正常现象。
常见不适用指标情形:
纯有线网络系统中,无线安全相关要求不适用
无移动终端接入的系统中,移动互联扩展要求不适用
物理独立部署的工控系统中,部分通用网络服务要求不适用
不使用云计算的系统中,云计算扩展要求不适用
不适用项需由测评机构结合系统实际架构进行专业判定,并在测评报告中说明理由,不能由企业自行豁免。
六、常见误区澄清
误区一:一级系统完全不用管,不用备案
这是错误的。一级系统虽无需第三方测评,但必须向公安机关进行定级备案,并落实基本安全防护措施。
误区二:内网系统不用做等保
这也是错误的。所有非涉密系统,无论部署在内网还是外网,均属于等级保护制度覆盖范围。内网系统同样面临勒索病毒、内部威胁等安全风险。
误区三:小公司系统都不用做等保
这种说法不准确。是否需要测评取决于系统等级,而非企业规模。小微企业的核心业务系统若涉及大量用户信息或公共服务,仍可能被定为二级及以上。
误区四:涉密系统做了分级保护就不用管等保
这并不完全正确。涉密系统本身执行分级保护,但同一单位的非涉密系统(如OA、财务、人力资源系统)仍需按等保要求建设。涉密与非涉密应物理隔离,分别遵循两套制度。
误区五:离线单机、纯静态网站完全不用管
这是错误的。这类系统通常定为一级,无需第三方测评,但仍需完成定级备案手续,并非"零要求"。
七、总结与建议
等保测评的"不适用"或"低要求"情形可归纳为三大类:
第一类:主体排除
包括个人家庭自建自用、涉密系统(走分级保护)、军队网络。这些情形不适用普通等保制度。
第二类:一级系统
包括离线单机、纯静态展示、临时无数据留存等系统。这类系统需定级备案,但无需第三方测评。
第三类:指标不适用
包括无线安全、移动互联、云计算等扩展要求。这类情形由测评机构判定,在报告中说明即可。
企业在判断自身系统是否需要测评时,建议遵循以下步骤:
先判断是否属于涉密、军队等特殊监管体系
再依据《定级指南》对系统进行科学定级
二级及以上系统必须备案,并按周期开展第三方测评
一级系统虽无需强制测评,但必须完成公安机关定级备案,并做好基础安全防护
准确把握等保测评的适用边界,既能避免合规风险,也能防止过度投入,实现安全与成本的合理平衡。