非涉密信息系统等级保护定级是网络安全法合规的基础步骤,它根据系统重要性和受损后果确定安全保护等级,二级和三级最为常见,定级结果直接影响后续的等保测评和整改投入。
很多人对定级流程感到困惑,不知道从哪入手,定级有一套标准流程,只要按步骤走,就能顺利完成,下面从流程、费用、对比和标准几个方面逐一拆解。
非涉密信息系统等级保护定级流程是怎样的
确定定级对象
- 梳理企业所有信息系统,明确哪些属于非涉密系统,主要看系统是否处理、存储或传输业务数据和用户信息,官网、OA、ERP、CRM、邮件系统等,通常都需要定级。
- 系统需要独立定级,不能打包,多个功能独立的系统应分别对待。
- 行业共识认为,只要系统承载业务且对业务运行有影响,就应纳入定级范围,近年来,很多企业开始将内部管理系统也纳入定级,以防监管漏洞。
初步确定安全保护等级
- 对照《信息系统安全等级保护定级指南》,从两个维度评估:系统受损后对国家、社会、公共利益和公民权益的危害程度,以及系统自身的重要性。
- 具体操作时,先确定系统所属类型(一般信息系统、重要信息系统、关键信息基础设施),再根据业务信息安全和系统服务安全两个要素分别打分,取较高等级。
- 举例:一个企业内部协作平台,受损后仅影响内部沟通,通常定为二级;而一个承载大量用户身份信息的认证系统,受损后可能导致数据泄露,一般定为三级。
专家评审与备案
- 初步定级后,需要邀请至少三名专家(通常来自测评机构、行业主管单位)进行评审,确认定级是否合理。
- 评审通过后,向当地公安机关网安部门提交备案材料,包括定级报告、系统安全建设方案、系统拓扑图、设备清单、定级依据说明等,备案审核通过后,会获得《信息系统安全等级保护备案证明》。
- 不同地区备案要求略有差异,比如北京地区要求额外提交风险评估报告,建议提前咨询当地网安部门,这直接关系到等级保护定级北京的具体操作细节。

后续安全建设与测评
- 定级完成后,需要根据等级进行安全建设整改,达到相应等级的安全要求,然后委托测评机构进行等级保护测评,二级系统要求每两年测评一次,三级系统每年一次。
- 如果系统发生重大变更,比如业务调整或技术架构变化,需要重新定级。
等级保护定级价格一般是多少
- 定级本身没有政府定价,费用取决于你选择自行定级还是聘请第三方,如果企业有安全能力,可以自行组织定级,仅需支付专家评审费,通常在几千元,如果聘请咨询公司,一个系统的定级咨询费用在1-3万元左右,包含材料准备和评审辅助。
- 等保测评费用是大头,二级系统测评费用一般在5-8万元,三级系统在10-15万元,这是行业大致范围,具体价格受地域、系统规模、测评机构资质影响,北京、上海等一线城市由于人力成本高,测评费用可能上浮20%-30%;而中西部地区费用相对较低。
- 整改费用不可忽视,如果系统安全差距大,需要购买防火墙、入侵检测、堡垒机、日志审计等设备,加上安全服务和人力,总投入可能远超测评费用,据统计,一个三级系统的安全建设整改费用通常在20-50万元之间。
- 对于预算有限的中小企业,可以考虑分阶段整改,先满足核心控制项,再逐步完善,这也是很多人在搜索等级保护定级价格时最关心的实际落地方式。
非涉密系统定级与涉密系统定级有什么不同
- 很多企业同时有涉密和非涉密系统,需要区分清楚,两者定级依据、监管部门和流程完全不同。
- 非涉密系统遵循《网络安全法》和《信息安全等级保护管理办法》,重点保护业务安全;涉密系统遵循《保守国家秘密法》,重点保护国家秘密。
- 非涉密系统定级由公安机关网安部门监管,涉密系统由保密局监管。
- 非涉密系统定级后需要备案,涉密系统不需要备案,但需要审批。
- 在等级划分上,非涉密系统分五级,涉密系统分三级(秘密、机密、绝密),不能直接对应。

| 对比项 | 非涉密信息系统 | 涉密信息系统 |
|---|---|---|
| 定级标准 | 五级(1-5级) | 三级(秘密、机密、绝密) |
| 监管部门 | 公安机关网安部门 | 保密行政管理部门 |
| 核心依据 | 业务重要性与危害程度 | 信息密级与保密要求 |
| 备案要求 | 经专家评审后向公安机关备案 | 报保密部门审批 |
非涉密信息系统等级保护定级标准详解
不同级别判定标准
- 一级:系统受损后,对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序等,小企业自用办公系统。
- 二级:系统受损后,对公民、法人和其他组织的合法权益产生严重损害,或对社会秩序、公共利益造成损害,但不损害国家安全,一般业务系统,受损后影响局部业务。
- 三级:系统受损后,对公民、法人和其他组织的合法权益产生特别严重损害,或对社会秩序、公共利益造成严重损害,或对国家安全造成损害,涉及大量用户敏感信息的系统,或者关键业务流程中断会影响公众利益。
- 四级:系统受损后,对社会秩序、公共利益造成特别严重损害,或对国家安全造成严重损害,国家重要领域的关键系统。
- 五级:系统受损后,对国家安全造成特别严重损害,国家关键信息基础设施中的核心系统。
常见行业定级举例
- 教育行业:高校的教务管理系统、学生信息管理系统通常定为二级,但涉及大规模个人信息(如学籍、奖助学金)的系统,可能定为三级,中小学教育系统一般二级。
- 医疗行业:医院信息系统(HIS)、电子病历(EMR)通常定为三级,因为涉及患者隐私和生命健康信息,一些小型诊所可能二级。
- 金融行业:核心交易系统、支付系统、网上银行系统通常定为三级或以上,辅助系统如办公自动化系统为二级。
- 制造业:生产控制系统、ERP系统多数定为二级,但涉及安全生产或工业关键数据的系统可能定为三级。
- 政府网站:一般政府门户网站为二级,但承载政务服务、数据交换的平台可能为三级。

非涉密信息系统等级保护定级常见问题解答
Q1:定级备案需要准备哪些材料?
A1:通常需要定级报告、系统安全建设方案、系统拓扑图、设备清单、定级依据说明、专家评审意见等,具体材料清单可向当地公安机关网安部门索取,或参考测评机构提供的模板,提前准备好这些材料,能有效缩短备案周期。
Q2:系统定级二级和三级,实际安全要求差别有多大?
A2:差别较大,三级系统在物理安全方面需要双路供电、门禁、视频监控等;在网络安全方面需要防火墙、入侵检测、安全审计等;在主机安全和应用安全方面要求更严格,性价比差异明显,多数情况下,三级系统的安全投入是二级系统的3倍以上。
Q3:系统已经定级,现在业务变了,需要重新定级吗?
A3:需要,如果系统发生重大变更,比如业务范围扩大、处理数据量级增加、与其他系统集成等,导致原有等级不再适用,应重新定级并备案,行业共识认为,等级保护是动态过程,系统变化应及时调整,定级不是一劳永逸,而是持续合规的起点。
定级是等保工作的第一步,也是最重要的一步,准确合理的定级能确保安全投入与风险匹配,避免合规漏洞。
首发原创文章,作者:王坚,如若转载,请注明出处:https://test.idctop.com/article/557009.html

