在政企网络安全、数据安全合规工作中,所有人都会绕不开六大核心制度:等保、分保、关保、密评、数评、个审。
绝大多数合规误区、重复测评、整改返工、监管处罚,都源于一个核心问题:分不清六大制度的适用边界、搞不懂彼此的层级关系。
很多人常问:涉密系统要不要做等保?密评能不能用于涉密系统?关保和等保是不是重复?数评和个审有什么区别?
本文基于《网络安全法》《保守国家秘密法》《密码法》《数据安全法》《个人信息保护法》,给出唯一正确的底层合规逻辑,也是目前政企合规统一标准:
✅ 涉密信息系统:只走【网络安全分级保护(分保)】,不适用等保、关保、密评、数评、个审
✅ 非涉密信息系统:以【网络安全等级保护(等保)】为基础,按需叠加关保、密评、数评、个审
一、六大制度核心定位(官方标准释义)
1. 网络安全分级保护(分保)—— 涉密系统唯一合规体系
适用对象:仅存储、处理、传输国家秘密(秘密/机密/绝密)的涉密信息系统、涉密内网、涉密终端。
核心规则:涉密系统合规闭环,与另外五项制度完全隔离、互不兼容、互不交叉。
关键易错点:涉密系统使用核心密码、普通密码,由保密、密码管理部门专项管控;不使用商用密码,涉密系统不做密评。
监管单位:国家保密局
2. 网络安全等级保护(等保)—— 非涉密系统通用安全底线
适用对象:所有无国家秘密的信息系统,包含政府外网、企业业务系统、APP 后台、办公系统、工业平台等。
核心规则:我国网络安全基础性、强制性底线制度,是所有非涉密合规的前置底座,分为 1-5 级,政企主流为 2 级、3 级。
监管单位:公安机关网安部门
3. 关键信息基础设施安全保护(关保)—— 非涉密重点系统高阶加码
适用对象:非涉密、一旦遭受破坏会危害国家安全、国计民生、公共利益的关键信息基础设施,覆盖能源、金融、交通、通信、水利、公共服务等行业。
核心规则:叠加关系,不替代等保。纳入关基名录的系统,必须先达标三级等保,再叠加关保专项高阶防护要求。
监管单位:网信部门统筹 + 各行业主管部门分管
4. 商用密码应用安全性评估(密评)—— 非涉密密码专项合规
适用对象:采用商用密码(SM2/SM4/SM9 等国密算法)的非涉密系统,强制范围:三级等保系统、全部关基系统、非涉密政务重要系统。
核心规则:只评商用密码,不评涉密密码,校验密码选型、部署、运维、密钥管理合规性,是等保、关保测评硬性打分项。
监管单位:国家密码管理局
5. 数据安全风险评估(数评)—— 非涉密全域数据风险治理
适用对象:所有处理、存储、传输重要数据、核心业务数据的非涉密企事业单位。
核心规则:覆盖数据全生命周期,排查泄露、篡改、滥用、出境风险,属于通用数据安全合规底线。
监管单位:网信部门、行业主管部门
6. 个人信息保护合规审计(个审)—— 个人信息专项合规审计
适用对象:所有收集、处理自然人个人信息(手机号、身份证、人脸、位置等)的非涉密主体。
核心规则:数评的细化专项,专门聚焦个人信息权益合规,是《个保法》核心强制要求。
监管单位:网信部门
二、六大合规体系层级关联逻辑
六大制度无交叉、无重叠、层级清晰,核心合规逻辑严格遵循官方界定:信息系统先划分为涉密/非涉密两大阵营,涉密独立走分保体系,非涉密以等保为核心底座,延伸高阶防护与细化专项合规。
系统合规分层逻辑图:
全部信息系统分为两大类:涉密系统 / 非涉密系统
一、涉密信息系统(独立合规体系)
✅ 唯一合规要求:网络安全分级保护(分保)
❌ 完全不适用:网络安全等级保护、关保、密评、数评、个审(涉密系统使用核心密码、普通密码,脱离商用密码与非涉密数据合规体系)
二、非涉密信息系统(完整合规体系)
✅ 基础安全底座:网络安全等级保护(等保)(所有非涉密合规的前置必备条件)
✅ 重点系统高阶升级:关键信息基础设施安全保护(关保)(仅等保三级及以上核心关基系统叠加适用)
✅ 全维度细化专项合规:商用密码应用安全性评估(密评)、数据安全风险评估(数评)、个人信息保护合规审计(个审),全方位补齐密码、数据、个人信息合规短板
三、官方法定合规频次细则
1. 网络安全等级保护(等保)
法规依据:公网安〔2020〕1960号、公网安〔2022〕1058号、《信息安全等级保护管理办法》
法定频次:
二级系统:按需抽检,属地常规要求每 2 年测评一次;
三级系统:每1年测评一次;
四级系统:每半年测评自查;
系统架构、核心业务重大变更,必须重新定级复测。
备注:公网安〔2020〕1960 号文件和公网安〔2022〕1058 号文件规定“第三级以上网络系统每年开展等级测评”。
2. 网络安全分级保护(分保)
法规依据:《保守国家秘密法实施条例》、《涉密信息系统分级保护管理规范》
法定频次:上线必测、每年年度保密测评,系统改造、涉密范围变更即时复测。
3. 关键信息基础设施安全保护(关保)
法规依据:《关键信息基础设施安全保护条例》
法定频次:实行年度风险评估 + 全年动态合规,每年完成自查、演练、台账闭环,常态化接受行业督查。
4. 密评(商用密码应用安全性评估)
法规依据:《商用密码应用安全性评估管理办法》(国密局 3 号令)
法定频次:三级等保、关基、重要政务系统每年至少 1 次密评,密码体系变更即时复测。
5. 数评(数据安全风险评估)
法规依据:《网络数据安全风险评估办法(2026 施行)》《网络数据安全管理条例》
法定频次:
重要数据处理者应当每年度开展风险评估;
数据处理范围、安全状态重大变化:即时专项评估;
一般数据:鼓励每 3 年评估(非强制)。
6. 个审(个人信息保护合规审计)
法规依据:《个人信息保护法》、《个人信息保护合规审计管理办法》
法定频次:处理 1000 万人以上个人信息主体每 2 年 1 次第三方审计;常规主体常态化年度内审,风险事件触发即时专项审计。
四、政企落地场景指南(直接照做不踩坑)
1. 涉密党政、军工、涉密央企
涉密内网/涉密业务:仅做分保,不参与等保、密评、数评、个审;
外网、官网、非涉密业务:正常落实等保 + 密评 + 数评 + 个审,属关基叠加关保要求。
2. 普通民营企业、互联网企业
非涉密、非关基系统完成 2/3 级等保;三级系统必做密评;涉及个人信息落实个审,涉及重要数据落实数评。
3. 金融、能源、通信、交通等关基单位
全套合规闭环:三级等保为基础,叠加关保、年度密评、年度数评、常态化个审,材料互通复用,降低重复测评成本。
4. 纯涉密无外网单位
仅落实分级保护保密测评,无需开展任何非涉密合规工作。
五、高频合规误区答疑
Q1:涉密系统能不能做等保、密评?
A:不能。涉密系统归口保密体系,只执行分保,使用核心/普通密码,完全不适用商用密码密评、不纳入等保监管。
Q2:做完等保,还需要做密评、数评吗?
A:需要。等保是系统基础安全,密评是密码专项、数评是数据专项、个审是个人信息专项,维度互不替代,缺一不合规。
Q3:关保是否可以替代等保?
A:不可以。关保是等保 3 级以上的高阶叠加要求,必须先满足等保,再满足关保。
Q4:数评和个审可以二选一吗?
A:不可以。数评覆盖全部数据,个审是个人信息细分专项,涉及个人信息的企业需要两项全覆盖。
六、总结
六大合规制度的核心逻辑可总结为:一分为二、以保为基、重点加码、专项补齐。
一分为二:涉密走分级保护,非涉密走全套网安、密码、数据合规体系,边界绝对割裂;
以保为基:网络安全等级保护是非涉密系统所有合规的唯一底座;
重点加码:关键信息基础设施在等保基础上叠加关保高阶防护;
专项补齐:密评管密码安全、数评管全域数据风险、个审管个人信息合规,全方位覆盖政企安全合规要求。