网络安全等级保护二级和三级系统自查表

某医疗企业因未配置双因素认证,在等保三级测评中被一票否决。本文依据GB/T 22239-2019标准,通过对比表格揭示二级与三级的核心差异,助你快速定位98%的合规风险点。

一、技术安全自查表

1. 安全物理环境

检查项等保二级要求等保三级要求检查方法
机房出入控制电子门禁系统电子门禁+生物识别查看访客登记记录
防火系统自动灭火装置火情自动报警+气体灭火检查消防验收报告
电磁防护必要屏蔽措施电磁屏蔽机柜+干扰器现场测试电磁辐射值

2. 安全通信网络

检查项等保二级等保三级示例场景
网络架构规划重要网络区域划分业务/数据/管理平面分离查看网络拓扑图
通信加密敏感数据加密传输全流量加密(如IPSec VPN)抓包验证HTTPS覆盖率
网络审计关键节点日志留存30天全流量审计留存6个月检查审计策略配置

3. 安全计算环境

检查项二级要求三级增强要求典型配置
身份鉴别口令复杂度策略双因素认证查看AD域策略
访问控制用户权限分离最小权限原则检查RBAC配置
安全审计重要操作日志记录全量操作审计+行为分析验证审计日志完整性
入侵防范基础防火墙规则IDS/IPS联动防护检查IPS规则库版本
恶意代码防范单机防病毒软件集中管控+云查杀查看病毒库更新记录

二、安全管理自查表

1. 安全管理制度

检查维度二级要求三级要求常见问题
制度发布形成书面文档全员签署确认存在制度未传达到位
评审修订每年至少1次评审每半年评审+重大变更修订修订记录缺失

2. 人员安全管理

关键项二级标准三级标准检查证据
背景审查关键岗位人员审查全员背景审查查看背调报告
保密协议关键岗位签署全员签署检查协议签署记录
离职管理及时禁用账号账号禁用+权限回收审计查看最近离职流程

3. 安全建设管理

生命周期二级控制点三级增强项实施要点
系统定级自主定级专家评审定级查看定级报告
供应商管理签订安全协议供应商安全能力审计检查供应商评估表

三、特别差异项(三级独有)

核心要求检查标准合规示例
集中管控建立统一安全管理中心部署SOC平台集成各类安全设备
渗透测试每年至少1次渗透测试出具CNAS认可机构测试报告
应急演练每半年开展实战攻防演练留存演练录像及整改报告
重要数据备份异地实时备份+每月恢复测试查看备份验证记录

四、典型扣分项TOP5

  1. 1. 身份鉴别缺失(三级必配双因素认证)
    • • 风险案例:某政务云因仅使用静态密码被通报
  2. 2. 日志留存不足(三级需全量存储6个月)
    • • 常见错误:使用系统自带日志未配置转储
  3. 3. 应急预案缺失(三级要求2小时内响应)
    • • 致命缺陷:未定义勒索病毒专项处置流程
  4. 4. 供应商失控(三级需审计外包服务商)
    • • 处罚实例:某银行因外包人员违规操作被罚200万
  5. 5. 安全培训不足(三级要求每年≥16学时)
    • • 高频问题:未保留培训签到与考核记录

等保三级较二级新增37个控制点,在身份鉴别、审计追溯、应急响应等方面提出更高要求。据2023年测评数据,90%的不合规项集中在双因素认证、日志留存、渗透测试三个维度。