在网络安全合规体系中,网络安全等级保护制度是国内政企单位最核心、最基础的合规要求,共分为五个等级。其中三级等保是政企合规的核心门槛,也是应用最广泛、监管最严格的等级。多数中大型企业、涉公共服务企业均需完成三级等保测评,本文通俗拆解三级等保的核心定义、核心要求及强制适配的企业类型。
一、什么是三级等保
三级等保全称为网络安全等级保护第三级(监督保护级),是国家网络安全等级保护制度的中级防护标准,介于基础的二级、高级的四级之间,是面向重要信息系统的合规防护规范。
根据国家官方规范,三级等保的核心判定标准为:信息系统一旦遭受入侵、数据泄露、系统瘫痪等安全破坏,会对社会秩序、公共利益造成严重损害,或对国家安全造成损害,属于需要常态化监管、强制测评的重要信息系统防护等级。
相较于无需强制测评的二级等保,三级等保最大的特点是强制监督、定期测评。企业不能自主验收,必须委托具备资质的第三方测评机构开展检测,每年完成一次测评整改,全程接受网信、公安等监管部门监督。同时其防护要求更全面,覆盖物理环境、网络架构、数据安全、运维管理、应急响应等全维度,重点保障核心业务和敏感数据安全。
二、必须做三级等保测评的企业及场景
判定企业是否需要做三级等保,不看企业规模,核心看业务属性、系统影响力、数据敏感度,以下几类企业和机构属于强制测评范畴:
1.政务及公共服务类机构
各级政务部门、事业单位的公共服务系统必须落实三级等保,包括政务审批、社保医保、户籍管理、公共资源交易、教育招生、医疗挂号等平台。这类系统直接关联民生服务和公共秩序,一旦故障或数据泄露,会影响大范围群众权益,属于重点监管对象。
2.金融行业企业
银行、证券、保险、基金、第三方支付、网贷平台等所有金融相关企业,核心业务系统均需通过三级等保测评。金融系统承载资金交易、用户财产数据,安全风险极高,是等保监管的核心行业,也是合规硬性要求。
3.关键基础设施运营企业
涉及国计民生的关键行业企业,包括电信、能源、电力、交通、水利、物流等。这类企业的生产调度、运营管理、用户服务系统,直接关系社会稳定和经济运行,必须完成三级等保合规建设与年度测评。
4.承载海量用户数据的互联网企业
电商平台、社交平台、在线教育、网约车、生活服务等互联网企业,若系统存储、处理数万级以上用户个人信息、隐私数据,或日均交易、访问量规模较大,均需做三级等保。这类平台数据量大、传播范围广,安全漏洞极易引发大规模公共影响。
5.重点民生行业企业
三甲医院及大型医疗机构的电子病历、诊疗管理系统,大型园区、商超、文旅场所的综合管理系统等,因涉及大量公民健康信息、个人隐私,属于三级等保适配范围,必须定期测评。