去年拿到等保三级"符合"结论的一家医疗信息化企业,今年复测时傻眼了。
报告一翻:去年整改过的弱口令策略,今年初系统升级后又改回了默认配置;安全管理制度还是前年那版,新上线的互联网问诊模块根本不在制度覆盖范围里;堡垒机日志存了三个月就被新日志覆盖,离"留存六个月"的要求差得远。
复测结论从"符合"变成了"基本符合",监管部门要求限期整改,还影响了当年一个重要项目的投标资质审查。
信息科主任很委屈:"我们不是测过了吗?报告上明明写着符合。"
问题就出在这:等保测评不是"考过就完"的证书,是"每年都要做"的体检。
《网络安全法》第二十一条写得明白,网络运营者应当按照网络安全等级保护制度的要求,履行安全保护义务。注意措辞,是"履行义务",不是"通过一次测评"。
落到执行层面,持续合规有三条硬杠杠:
三级及以上系统,每年至少开展一次等级测评。 这是明文的频率要求,去年"符合"不代表今年合规,测评结论是有"保鲜期"的。
系统发生重大变更,要重新评估甚至重新定级。 上线新模块、迁移云平台、业务形态变化、数据处理范围扩大,都可能改变系统的安全边界和定级依据。变更了不评估,等于在用旧地图走新路。
2025 版报告模板取消打分制后,"符合/基本符合/不符合"三级结论更强调实际状态的持续达标。 临时抱佛脚式的"测评前突击",在新口径下越来越难行得通,测评机构看的是你常态化运行的证据,不是测评前两周补出来的材料。
一句话:等保的本质是一套持续运行的安全管理体系,测评只是对这个体系的年度检验。
误区 1:报告锁进抽屉,明年再说。
测评报告不是奖状,是体检报告。上面列的整改建议项、风险提示项,都有整改时限。放着不管,明年复测时全部原样重现,还会被认定"整改不到位"。
误区 2:系统随便改,反正证已经拿了。
这是最容易踩的坑。很多企业拿证后大张旗鼓上新功能、迁云、接第三方接口,安全边界早就变了,制度、策略、测评范围却都没跟着动。变更不评估,等于主动制造不合规。
误区 3:安全是运维的事,管理层不用管。
等保测评"管理"和"技术"两块各占一半分值。制度修订、人员培训、应急演练、外包管理,这些管理层面的动作,没有管理层推动根本落不下去。复测时管理项扣分,比技术项更难补。
按"季度有动作、年度有大事"的节奏,把持续合规拆成一张可执行的日历:
| | |
| | |
每季度 | 漏洞扫描+补丁管理 | 高危漏洞限期修复,修复记录留痕 |
每季度 | 安全配置核查 | 对照测评项自查,防止配置"回退" |
每半年 | 应急演练 | 至少一次实战化演练,留存演练记录和总结 |
每半年 | 制度适配性审查 | 新业务、新系统是否纳入制度覆盖 |
每年 | 等级测评 | 三级及以上每年至少一次,提前 2-3 个月约排期 |
每年 | 全员安全培训 | 培训签到、考核记录留档,测评要查 |
变更时 | 变更安全评估 | 重大变更前评估影响,必要时重新定级 |
这张表里有三条最容易被忽略,单独拎出来:
配置防"回退"。 测评时整改好的安全策略,日常运维中很容易被"为了方便"悄悄改回去。建议把测评通过时的安全配置基线固化下来,每季度对照核查一次。
记录要"留痕"。 测评机构看持续合规,看的就是证据:培训签到表、演练记录、漏洞修复工单、权限复核记录。做了没记录,等于没做。
复测要"早约"。 三级系统年度测评是刚需,年底是测评机构排期最紧张的时段。建议测评到期前 2-3 个月就启动排期,避免证书断档影响投标和监管检查。
定级备案 → 建设整改 → 等级测评 → 持续运行维护 → 年度复测 → (重大变更时)重新评估定级
可以看到,测评只是中间一环,持续运行维护才是占时间最长的阶段。企业在等保上的真实投入,大头不在"测"的那几周,而在"养"的这一整年。
把这个逻辑跟老板讲清楚,安全预算就好谈了:等保不是一次性项目,是年度运营成本。
去年"符合"是去年的成绩,今年的合规要靠今年的动作。
国庆回来就是 Q4,如果你的系统去年下半年做的测评,现在就该把年度复测排上日程了,年底排期紧张,先约先得。
拿证只是开始,持续才是答案。
📩 回复「持续合规」,免费领取《等保年度维护自查清单》(按月/季/半年/年拆解,含 28 个检查点,可直接打印执行)
📩 回复「等保」,领取《等保测评全流程周期规划表》(含定级/整改/测评/复测各阶段排期参考)
💬 系统快到复测周期了?添加企微,发送"复测",免费获得 1 次复测前差距分析咨询,节后优先锁定测评档期。