等保2.0全称《网络安全等级保护2.0制度》,核心依据为GB/T 22239-2019、GB/T 22240-2020等系列国标,覆盖信息系统从项目立项、合规定级、备案、安全建设、测评整改到验收归档的全生命周期合规工作。本文区别于通用流程文档,新增等保实施工程师专属实战工作、落地硬标准、高频踩坑避坑、测评红线、现场实操细则,所有内容均为一线落地必备,适配二级、三级、四级所有合规等级系统。
一、项目立项与合规筹备阶段
1. 核心工作步骤
-
项目立项研判:1. 全面盘点资产,梳理系统服务器、网络设备、终端、业务模块、数据库、存储等全部软硬件资产,统计资产数量、部署位置、运行环境、对接第三方系统;2. 梳理业务场景,明确系统核心业务、服务用户群体、数据处理范围(个人信息、敏感数据、公开数据等)、业务中断影响范围;3. 合规判定,对照等保监管要求,确认系统是否属于网络运营单位管控系统,排除豁免场景,明确必须合规建设;4. 风险预判,梳理当前系统无安全防护、无制度、无审计、漏洞高危等现存风险,作为立项依据。【工程师实操补充|对应规范:GB/T 25058-2019 5.1 前期准备、5.2 系统识别】:区分生产环境/测试环境,测试环境可不纳入定级,但需单独备案说明;排查第三方对接接口、外网暴露端口,提前标记高风险点位,规避后期大规模整改。
-
成立专项工作组:1. 明确组织架构,设立项目总负责人(管理层),划分技术组(网络/服务器/应用运维)、安全组(合规整改、测评对接)、行政资料组(资料整理、备案对接、归档);2. 明确岗位职责,确定专人对接公安备案、专人负责设备整改、专人负责制度编写、专人对接测评机构;3. 制定项目排期,划定立项、定级、备案、整改、测评、验收各阶段时间节点;4. 落实预算资源,统计安全设备采购、服务外包、测评服务、应急演练等预算,报批落实整改资源。【工程师实操补充|对应规范:GB/T 22239-2019 8.1.1 人员配置、8.1.2 岗位职责】:锁定系统原厂技术对接人,提前协调业务停机维护窗口、漏洞修复窗口,避免整改影响正常业务运行。
-
合规对标梳理:1. 初步预判系统等级,根据业务重要性、数据敏感度、影响范围初步预估二级/三级;2. 对照对应等级国标要求,逐条自查技术、管理短板;3. 编制立项材料,包含项目背景、合规必要性、现存风险、整改内容、实施计划、预算明细;4. 完成单位内部立项审批、签字盖章,留存立项批复文件。【工程师实操补充|对应规范:GB/T 22240-2020 5 定级判定规则、GB/T 25058-2019 5.3 等级初步确定】:严格匹配行业强规,政务、医疗、金融、教育系统默认三级及以上,禁止低等级预判;提前梳理扣分权重,管理项占比45%以上,需同步规划技术+管理整改。
-
资料初归集:1. 收集技术资料,包含网络拓扑图、设备清单、系统架构图、业务流程图、IP地址规划表、系统部署手册;2. 收集管理资料,包含现有管理制度、运维记录、人员岗位职责、应急预案(如有);3. 统一归档整理,建立项目文件夹,分类存放技术、管理、合规资料,避免后续资料缺失。【工程师实操补充|对应规范:GB/T 25058-2019 6.1 资料收集与梳理】:拓扑图必须标注边界设备、内外网网段、安全设备位置、对接第三方链路,杜绝模糊拓扑,避免备案、测评驳回。
2. 对应规范依据
-
《网络安全等级保护条例》(法规顶层依据)
-
GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》
-
GB/T 25058-2019《信息安全技术 网络安全等级保护实施指南》
二、系统等级定级阶段(核心基础环节)
1. 核心工作步骤
-
确定定级对象:1. 拆分定级单元,遵循“一个独立业务系统单独定级”原则,将业务独立、架构独立、权限独立的系统单独拆分,共用设备但业务独立的需分别定级;2. 明确系统边界,划定系统物理边界、网络边界、业务边界,区分核心业务系统、运维辅助系统、测试系统(测试系统可单独备注,不纳入正式定级);3. 杜绝规避定级,禁止多高等级系统合并低等级定级、拆分核心业务规避高等级保护要求。【工程师避坑红线|对应规范:GB/T 22240-2020 4 定级对象确定、4.1/4.2 边界界定要求】:定级边界错误为等保第一大坑,边界偏小会被网安驳回,偏大导致整改成本翻倍,必须精准界定业务闭环边界。
-
安全等级初判:1. 对照GB/T 22240-2020判定要素,分别从国家安全、社会秩序、公共利益、公民合法权益四个维度,评估系统被破坏后的损害程度;2. 区分等级阈值,轻微损害为一级、一般损害为二级、严重损害为三级、特别严重损害为四级;3. 结合行业要求,金融、医疗、政务、教育等行业默认不低于三级,严格匹配行业监管要求;4. 形成初判结论,记录初判等级及完整判定理由。【工程师实操补充|对应规范:GB/T 22240-2020 5.1、5.2 等级判定指标与损害程度划分】:涉及个人隐私、敏感数据、民生服务的系统,一律按三级预判,不冒险定二级。
-
编制定级报告:1. 按照公安标准模板编写定级报告,完整填写系统基本信息、资产情况、业务介绍、数据类型、服务范围;2. 详细填写定级判定依据、损害分析、风险影响、等级判定结论;3. 明确安全责任单位、责任人、联系方式、系统运营地址;4. 完成报告初稿审核,确保内容真实、数据准确、无逻辑错误。【工程师实操补充|对应规范:GB/T 22240-2020 6.1 定级报告编制要求】:所有数据、业务描述必须与实际系统一致,禁止模板套写、虚假描述,测评会现场核验。
-
定级评审复核:1. 二级及以上系统启动评审流程,邀请内部技术负责人或外部网络安全专家组成评审小组;2. 专家复核系统边界、定级依据、等级结论,核查是否存在低定、错定、漏定问题;3. 根据评审意见修改完善定级报告;4. 整理评审记录表、专家签到表、专家资质证明,全部签字盖章。【工程师实操补充|对应规范:GB/T 22240-2020 6.2 定级评审要求、GB/T 25058-2019 5.4 等级评审】:三级系统必须外部专家评审,专家需具备网安认可资质,留存专家证书复印件备查。
-
等级确认:1. 提交定级报告、评审材料至单位管理层审批;2. 正式出具系统定级确认文件,明确最终保护等级;3. 将定级结论作为后续备案、建设、测评、运维的唯一合规依据,不得随意更改。【工程师实操补充|对应规范:GB/T 22240-2020 6.3 等级确认与备案前置要求】:定级确认后严禁私自降级,系统变更需重新定级评审。
2. 对应规范依据
-
GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》(定级核心标准)
-
GB/T 25058-2019《信息安全技术 网络安全等级保护实施指南》
三、公安备案阶段(监管准入环节)
1. 核心工作步骤
-
材料整理汇总:1. 标准化整理备案材料,包含网络安全等级保护备案申请表(官网标准模板)、正式定级报告、专家评审全套资料;2. 准备资质材料,单位营业执照、法人身份证、经办人身份证复印件(全部盖章)、安全责任承诺书;3. 补充技术材料,最新网络拓扑图(标注设备、网段、边界设备)、完整资产清单、系统业务说明文档;4. 所有材料统一加盖单位公章,整理纸质版+电子版两套资料。【工程师实操补充|对应规范:《网络安全等级保护备案实施细则》3.2 备案材料清单、GB/T 25058-2019 5.5 备案准备】:所有纸质材料签字盖章完整,电子版PDF无水印、无涂改,拓扑图需可清晰溯源全网架构。
-
线上线下备案申报:1. 严格遵守时效要求,系统定级确认后30个工作日内完成备案申报,杜绝逾期违规;2. 线上申报,登录全国网络安全等级保护测评与备案管理平台,注册账号、录入系统信息、上传全部电子版资料,提交初审;3. 线下申报,携带全套盖章纸质材料,前往属地市级及以上公安机关网安部门窗口提交备案。【工程师避坑红线|对应规范:《网络安全等级保护条例》第二十一条、备案实施细则3.3 备案时效要求】:超期未备案属于合规违规,会被纳入监管风险台账,面临约谈、整改通知。
-
备案审核整改:1. 实时跟进网安部门审核进度,关注平台驳回意见、窗口整改通知;2. 针对资料不全、等级不符、拓扑错误、信息填报有误等问题,逐项修正、重新盖章上传;3. 反复对接审核人员,直至材料初审通过,进入备案公示环节。【工程师实操补充|对应规范:GB/T 25058-2019 5.6 备案审核与修正】:记录驳回原因、修改内容,留存沟通记录,形成备案整改台账。
-
获取备案证明:1. 审核公示无异议后,领取公安部门核发的《网络安全等级保护备案证明》;2. 核对备案信息,确认系统名称、等级、运营单位、备案编号准确无误;3. 扫描存档电子版,妥善保管纸质原件,纳入合规档案统一管理。【工程师实操补充|对应规范:备案实施细则3.4 备案凭证管理、GB/T 25058-2019 5.7 备案结果留存】:备案证明是后续测评、验收、监管检查的核心凭证,遗失不予补办,必须双份存档。
2. 对应规范依据
-
《网络安全等级保护备案实施细则》
-
GB/T 25058-2019《信息安全技术 网络安全等级保护实施指南》
-
公安部网络安全保卫局等保备案管理相关规定
四、安全建设与整改阶段(合规落地环节)
1. 核心工作步骤
-
差距自查/预测评:1. 确定对标标准,严格对照系统对应等级(二级/三级)GB/T 22239-2019全部技术、管理要求;2. 开展全面自查,技术层面核查网络、主机、应用、数据、物理安全、安全设备配置,管理层面核查制度、人员、运维、应急、培训、权限管理;3. 可委托正规测评机构开展预测评,出具预测评差距清单;4. 逐条统计不符合项、部分符合项、符合项,形成完整的合规差距分析报告。【工程师实操核心|对应规范:GB/T 28448-2019 4.2 测评指标、GB/T 25058-2019 6.2 差距分析】:优先排查高风险否决项,高危漏洞、无审计日志、无数据备份、弱口令、权限泛滥等问题,直接导致测评不通过。
-
制定整改方案:1. 针对所有不合规问题,分类梳理技术整改、管理整改清单;2. 明确整改措施,对漏洞、配置缺失、制度空白、权限违规等问题制定针对性整改方案;3. 落实责任到人,明确每项整改的负责人、执行部门、完成时限、整改预算;4. 制定整改计划表、进度跟踪表,完成方案审批盖章。【工程师实操补充|对应规范:GB/T 25058-2019 6.3 整改方案编制、GB/T 28449-2019 5.2 问题处置流程】:区分立即整改、限期整改、长期优化项,业务无法停机的问题采用临时规避+永久整改方案,保障业务不中断。
-
技术层面建设整改:1. 网络安全整改,部署防火墙、入侵检测/防御设备,优化边界访问策略、禁止非法端口对外开放、划分安全区域、配置ACL访问控制,实现内外网、业务区、办公区逻辑隔离;2. 主机安全整改,服务器/终端开启系统防火墙、修复高危漏洞、升级系统补丁、关闭无用服务、配置账号密码策略、开启登录日志,杜绝弱口令、空口令、共享账号;3. 应用安全整改,修复网页漏洞、开启WAF防护、防SQL注入、XSS攻击、做好接口安全管控、开启应用操作审计,关闭多余接口、隐藏系统版本信息;4. 数据安全整改,配置本地+异地备份、开启数据加密、脱敏处理敏感数据、保障数据传输和存储安全,每月开展备份恢复测试;5. 运维安全整改,部署堡垒机、实现运维全程审计、权限分级管控、禁止超级账号共用,所有运维操作可追溯;6. 物理安全整改,机房做好门禁、监控、防火、防水、防静电、设备巡检防护,机房出入登记留存6个月以上。【工程师硬标准|对应规范明细】:网络安全(GB/T22239-2019 7.1/8.1网络通信安全)、主机安全(7.2/8.2主机安全)、应用安全(7.3/8.3应用安全)、数据安全(7.4/8.4数据安全)、运维审计(8.1.3访问控制、8.1.4安全审计)、物理安全(7.5/8.5物理环境安全);硬性指标:日志留存≥6个月、备份100%可用、高危漏洞清零、端口最小化开放、权限最小化配置。
-
管理层面体系建设:1. 搭建全套制度体系,编写安全管理制度、人员安全管理、设备运维管理、漏洞风险管理、数据安全管理、应急处置管理、培训考核制度等标准化文档,三级系统需完成制度评审与正式发布;2. 完善台账资料,建立资产台账、权限台账、漏洞整改台账、运维日志、设备巡检记录,所有台账真实可追溯,禁止造假补录;3. 落实人员管理,明确安全管理员、运维员、责任人岗位职责,做好人员离岗、权限变更管理,杜绝一人多岗无登记;4. 完善应急体系,编写专项应急预案、建立应急联系人清单、准备应急物资,覆盖勒索病毒、数据泄露、网络中断等场景;5. 开展常态化资料留存,做好安全培训记录、应急演练记录、安全检查记录,配套照片、签到表、总结报告。【工程师核心要点|对应规范:GB/T22239-2019 8 安全管理要求(8.1安全管理制度、8.2人员安全、8.3建设安全、8.4运维安全、8.5应急管理)】:管理资料不是空文档,必须制度+执行记录双落地,无执行记录直接扣分,占测评扣分比重最大。
-
整改落地验证:1. 所有整改工作完成后,技术人员逐项核对整改项,确认漏洞修复、设备策略生效、审计功能正常、数据备份正常;2. 自查所有管理资料完整、规范、可追溯;3. 开展内部复测,确认无高危、中危漏洞,无合规缺失项;4. 编制整改完成报告,汇总整改前后对比、整改成效、闭环证明,完成内部验收。【工程师实操补充|对应规范:GB/T 28449-2019 5.3 整改验证、GB/T 25058-2019 6.4 整改验收】:留存所有整改佐证(漏洞扫描报告、配置截图、备份截图、制度发布截图),作为测评复核依据。
2. 对应规范依据
-
GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(核心建设标准,分二级、三级、四级要求)
-
GB/T 25058-2019《信息安全技术 网络安全等级保护实施指南》
-
GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》
-
GB/T 28449-2019《信息安全技术 网络安全等级保护测评过程指南》
五、正式等级测评阶段(合规核验环节)
1. 核心工作步骤
-
遴选合规测评机构:1. 资质核验,筛选具备国家网络安全等级保护测评资质、在属地公安网安部门备案的第三方测评机构,核验资质证书有效期;2. 比价筛选,对比服务报价、测评周期、服务案例、技术能力;3. 合规签约,确定机构后签订正式测评服务合同、保密协议,明确测评范围、测评等级、交付成果、服务周期。【工程师避坑红线|对应规范:GB/T 28449-2019 4.1 测评机构资质要求、等保测评管理办法】:严禁无资质机构测评,报告不被公安认可,直接作废返工。
-
测评准备对接:1. 资料交付,向测评机构提供定级报告、备案证明、拓扑图、资产清单、全套安全制度、整改报告、运维记录;2. 现场准备,梳理机房、设备、系统账号、运维权限,开放测评所需扫描权限、测试端口,提前关闭临时测试端口、清理无效账号;3. 对接确认,配合测评机构编制正式测评方案,确定现场测评时间、人员、测评范围。【工程师落地清单|对应规范:GB/T 28449-2019 5.1 测评准备工作】:提前1个月完成自测整改,整理全套备查资料,杜绝现场临时补资料、临时改配置。
-
现场正式测评:1. 配合资料核查,协助测评人员审核制度文档、台账记录、合规资料完整性;2. 配合技术测评,配合漏洞扫描、配置核查、渗透测试、日志审计、安全策略核查;3. 配合人员访谈,安排负责人、运维、安全人员接受现场访谈,如实说明安全管理、运维流程,杜绝回答与制度矛盾;4. 全程记录留存,跟进测评全过程,核对测评问题清单,确认问题真实有效、无错判漏判。【工程师实操|对应规范:GB/T 28448-2019 5 测评实施、GB/T 28449-2019 5.2 现场测评流程】:全程旁站测评,及时解释合理配置,杜绝误判扣分,现场初步确认问题清单。
-
问题整改复测:1. 接收测评初步问题清单,区分高危、中危、低危风险项,制定闭环整改计划;2. 限时完成漏洞修复、策略优化、制度补全、记录补充等整改工作,高危项立即清零;3. 整理整改佐证截图、配置记录、文档资料,提交测评机构复核;4. 配合复测工作,确保所有不合规项100%闭环,无遗留风险问题。【工程师硬规则|对应规范:GB/T 28448-2019 6.2 风险处置要求、GB/T 28449-2019 5.3 复测流程】:高风险项必须全部整改闭环,未闭环直接测评不通过,中低风险项需整改或出具合理豁免说明。
-
出具正式测评报告:1. 测评全部合格后,配合机构完善报告内容、系统信息、测评结论;2. 接收加盖测评资质专用章、公章的正式《网络安全等级保护测评报告》;3. 核对报告结论,确保测评结果为符合对应等级安全保护要求,留存报告纸质版及电子版原件。【工程师核验要点|对应规范:GB/T 28449-2019 6.1 测评报告编制、6.2 报告结论判定】:核对系统名称、等级、备案编号、测评日期,确保与备案信息完全一致。
2. 对应规范依据
-
GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》
-
GB/T 28449-2019《信息安全技术 网络安全等级保护测评过程指南》
-
GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》
六、项目验收与归档阶段(闭环收尾环节)
1. 核心工作步骤
-
内部合规验收:1. 组建内部验收小组,由管理层、技术、安全、运维人员组成验收团队;2. 全流程核查,逐项验收立项、定级、备案、整改、测评各阶段工作完整性、合规性;3. 效果核验,核查安全设备运行状态、防护策略有效性、制度落地真实性、风险闭环情况;4. 出具内部验收意见,确认项目合规达标、整改到位、资料齐全。【工程师验收标准|对应规范:GB/T 25058-2019 7.1 项目验收要求】:无高危遗留风险、资料100%齐全、措施100%落地、台账记录真实可追溯。
-
监管资料报备:1. 根据属地监管要求,整理正式测评报告、内部验收报告、整改总结资料;2. 按需报送至属地公安网安部门、行业主管单位(金融、教育、政务等行业专项报备);3. 留存报备回执、沟通记录,完成监管闭环。【工程师实操补充|对应规范:《网络安全等级保护条例》第二十二条 结果报备要求】:部分地区要求测评报告公示、线上归档,需按属地要求完成备案闭环。
-
全套资料归档:1. 分类整理全周期资料,立项文件、定级资料、备案证明、整改方案及佐证、安全制度台账、测评报告、验收报告、培训演练记录;2. 实行电子+纸质双归档,纸质资料装订盖章存档,电子资料分类备份存储;3. 建立档案目录清单,方便后续检查、复查、年审调取。【工程师归档规范|对应规范:GB/T 25058-2019 7.2 档案管理、8.2 资料留存】:按阶段分文件夹归档,所有佐证材料一一对应,满足公安、行业、甲方随时抽查。
-
项目结项:1. 完成项目费用结算、服务验收、供应商结项对接;2. 编制等保项目工作总结,梳理项目成果、问题及后续运维计划;3. 完成内部项目结项审批,正式结束本次等保建设项目。【工程师收尾|对应规范:GB/T 25058-2019 7.3 项目结项与交付】:输出《等保全流程落地总结报告》,移交运维交接清单、设备配置手册、制度台账全套资料。
2. 对应规范依据
-
GB/T 25058-2019《信息安全技术 网络安全等级保护实施指南》
-
《网络安全等级保护条例》档案管理、合规考核相关要求
七、常态化持续运维阶段(长期合规环节)
1. 核心工作步骤
-
日常安全运维:1. 定期漏洞扫描,每月开展系统、设备漏洞扫描,高危漏洞24小时内修复、中危漏洞7日内修复;2. 常态化补丁更新,操作系统、应用程序、安全设备定期升级补丁,测试环境验证后再生产更新;3. 日志审计留存,开启全网日志审计功能,日志留存不低于6个月,定期核查异常登录、异常访问、违规操作,每月输出审计分析报告;4. 权限管控,每季度清理冗余账号、过期权限、超级共享账号,落实最小权限原则,做好权限变更登记;5. 数据备份巡检,每日核查备份任务执行情况,每月开展备份恢复测试,确保备份可用,留存测试记录;6. 安全巡检,每周开展网络、机房、设备、系统安全巡检,留存巡检记录,及时处置异常风险。【工程师运维准则|对应规范:GB/T22239-2019 8.4.1日常运维、8.4.2漏洞与补丁管理、8.1.4安全审计】:等保是常态化合规,不是一次性项目,日常运维记录是年审核心核查项。
-
定期测评整改:1. 严格遵守测评周期,二级系统每2年一次等级测评,三级、四级系统每年一次等级测评;2. 提前开展自测整改,测评前1个月完成全面自查整改,规避测评扣分;3. 对年度测评问题持续闭环,建立长期风险整改台账,动态清零安全隐患。【工程师时效红线|对应规范:《网络安全等级保护条例》第二十三条、GB/T 25058-2019 8.1 定期测评要求】:超期未测评属于违法违规,会被监管通报处罚。
-
制度落地与培训:1. 每半年开展一次全员网络安全专项培训,覆盖运维人员、业务人员、管理人员,留存培训课件、签到表、照片、培训总结;2. 每季度开展应急演练,包含勒索攻击、数据泄露、网络瘫痪、入侵攻击等场景,形成演练方案、过程记录、总结整改报告;3. 根据系统迭代、新规出台,及时更新安全管理制度,确保制度适配业务发展。【工程师实操要点|对应规范:GB/T22239-2019 8.2.3安全培训、8.5.2应急演练】:杜绝空培训、空演练,必须有方案、有过程、有总结、有整改,形成闭环资料。
-
变更备案:1. 常态化系统巡检摸排,若出现系统架构重大调整、业务范围变更、数据量级大幅提升、安全防护体系变更、等级调整等情况;2. 及时梳理变更内容,编制变更说明;3. 30个工作日内向属地公安网安部门提交变更备案申请,完成备案更新,杜绝系统变更未备案违规问题。【工程师避坑红线|对应规范:GB/T 22240-2020 7 系统变更重定级、备案实施细则3.5 变更备案】:系统重大变更未按时备案,年审直接判定不合规。
2. 对应规范依据
-
GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》
-
GB/T 25058-2019《信息安全技术 网络安全等级保护实施指南》
八、等保2.0核心规范汇总表
九、等保实施工程师专属:高频扣分红线与落地总清单
1. 绝对否决红线(触碰直接测评不通过)
-
高危漏洞长期存在、核心系统无备份/备份不可用
-
日志留存不足6个月、无审计记录、运维全程无追溯
-
弱口令、超级账号共享、权限泛滥无管控
-
网络边界无防护、端口非法对外开放、无访问控制策略
-
定级错误、超期未备案、系统变更未备案
-
无应急预案、无培训演练、安全管理制度未落地
2. 工程师全套交付物清单(项目结项必备)
-
立项类:立项方案、预算批复、项目排期表
-
定级备案类:定级报告、专家评审资料、备案证明、备案申报表
-
整改类:差距分析报告、整改方案、整改佐证台账、配置截图、漏洞修复报告
-
管理类:全套安全制度、巡检记录、运维台账、培训演练资料、应急处置记录
-
测评验收类:预测评报告、正式测评报告、内部验收报告、结项总结
-
运维交接类:设备配置手册、权限清单、备份台账、常态化运维方案
3. 等级差异化实施要点
-
二级系统:基础防护全覆盖,制度精简落地,2年一测,侧重基础合规、风险可控
-
三级系统:全网审计、堡垒机运维、数据加密、异地备份、定期演练、制度全套评审发布,1年一测,全程精细化闭环
-
四级系统:动态防护、主动监测、冗余架构、专项应急体系、常态化风险评估,严格监管年审
| 流程阶段 | 核心执行国标规范 | 核心产出文件 |
|---|---|---|
| 立项筹备 | GB/T 25058-2019、等保条例 | 立项方案、合规工作计划 |
| 等级定级 | GB/T 22240-2020 | 定级报告、专家评审意见 |
| 公安备案 | 备案实施细则、GB/T 25058-2019 | 备案证明、备案全套材料 |
| 建设整改 | GB/T 22239-2019、GB/T 28448-2019 | 差距报告、整改方案、安全制度体系、整改验收报告 |
| 等级测评 | GB/T 28448-2019、GB/T 28449-2019 | 正式等保测评报告 |
| 验收归档 | GB/T 25058-2019、等保条例 | 项目验收报告、全套合规档案 |
| 持续运维 | GB/T 22239-2019、GB/T 25058-2019 | 运维记录、年度测评报告、演练记录 |
posted on
浙公网安备 33010602011771号