从'弹性要求'到'刚性采购':等保测评与密码应用评估的合规必修课
2026年,网络安全等级保护制度与商用密码应用安全性评估已彻底脱离'弹性合规'的范畴,全面转变为政务及关键信息系统建设运维的前置性、强制性准入条件。对于承担党政机关、金融能源、交通运输、公共服务等领域信息化建设项目的单位而言,等保测评与密评报告早已不是可有可无的结题附件,而是决定项目能否通过终验、系统能否正式上线运行、财政资金能否按期拨付的'刚性门槛'。
然而,大量项目管理者对这两项评估的法定要求、等级差异、费用构成和整改投入仍存在认知盲区。因等保或密评材料不合格导致验收驳回、资金拨付延迟的案例,在过去两年中呈现持续上升态势。专知智库团体标准辅导组结合近年数百个真实验收案例与国家最新政策要求,从等级判定、密评要点、费用构成到避坑策略,提供一份可直接落地执行的实操指引。
一、等保二级与三级:关键差异与判定逻辑
网络安全等级保护制度将信息系统的安全保护能力划分为五个等级,其中绝大多数政务和行业信息化项目集中在第二级和第三级。准确判定系统所属的等级,是合规工作的第一步,也是最关键的一步。选错了等级,后续所有工作都将建立在错误的前提之上。
二级,即指导保护级,适用于一般企事业单位的内部管理系统、普通门户网站、非核心业务支撑平台等。这类系统受到破坏时,可能对公民、法人和其他组织的合法权益造成一般性损害,但不涉及国家安全和社会公共利益。二级系统的测评要求相对基础,主要关注访问控制、安全审计、数据备份恢复等基本安全措施的落实情况。测评频次为每两年一次,测评周期通常为五到十天。全流程费用包含测评费和整改投入两部分,测评费在三万八千元到五万元区间,整改投入则视系统现状而定,一般不超过十万元。
三级,即监督保护级,是绝大多数政务系统和关键信息基础设施的标配等级。适用于地市级以上政府机关的重要业务系统、金融机构的核心交易平台、能源交通等关键基础设施的监控管理系统等。这类系统受到破坏时,可能对社会秩序和公共利益造成严重损害,甚至影响国家安全。三级系统的测评要求显著提升,在二级要求的基础上额外增加了对系统漏洞扫描、渗透测试、安全审计数据的集中管理等更高维度的控制要求。测评频次为每年一次,这是《网络安全法》第二十一条明确规定的强制性义务。测评周期约十到十五天,全流程测评费在五万到八万元区间,但整改投入往往远超测评费本身,一个三级系统的合规整改总投入通常在二十万到五十万元,涉及安全设备采购、网络架构调整、管理制度重构等多个方面。
四级及以上,即强制保护级,适用于国家重要领域、国民经济命脉和关键信息基础设施中的核心系统,如国家级数据中心、国防军工核心网络、国家级金融基础设施等。这类系统的测评要求极高,费用通常从二十五万元起步,且每个项目的技术方案和费用构成都需要一案一议,没有固定的市场参考价。
系统等级的准确判定至关重要。等级定高了,会造成不必要的合规成本浪费;等级定低了,则面临合规风险和法律追责。实践中经常看到的问题是,一些单位为了避免高等级带来的整改投入压力,刻意将系统等级往低处评定,结果在面临上级监管检查或项目审计时被认定为合规评级错误,承受了远比合规整改更大的行政处罚和声誉损失。正确的做法是严格对照GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》中规定的定级方法和流程,结合系统的业务重要性、数据敏感性和潜在影响范围进行科学判定。对于无法准确自行判定的情况,可以委托具备等保测评资质的专业机构进行定级咨询。
二、商用密码应用安全评估:已成为刚性采购前置条件
2020年1月1日起施行的《中华人民共和国密码法》第二十七条明确规定:法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施,其运营者应当使用商用密码进行保护,自行或者委托商用密码检测机构开展商用密码应用安全性评估。关键信息基础设施、网络安全等级保护第三级及以上信息系统,每年至少评估一次。密码应用安全性评估结果由密码管理部门会同有关部门定期组织开展。
2026年,这一法律要求已经从纸面落到了实处,成为所有等保三级及以上信息系统上线运行的刚性前置条件。未通过密评的系统不得投入运行,已运行的系统则需每年至少接受一次复评。这一转变的直接驱动因素是监管执行力的持续增强——国家密码管理局已会同工信部、公安部等部门建立了密评结果通报和联合执法机制,未按期完成密评或密评不通过的单位,面临的不再是口头提醒,而是实实在在的行政处罚和整改问责。
密评的核心考察维度有三个,任何一个维度的不达标都会导致评估不通过。
第一是合规性。 系统使用的密码算法和密码产品是否依法经过审批,是否采用了国家密码管理局认可的商用密码算法,其中最主要的就是SM2椭圆曲线公钥密码算法、SM3密码杂凑算法和SM4分组密码算法。任何使用境外密码算法对重要数据进行保护的行为,在密评中都属于一票否决的严重不合规事项。
第二是正确的集成实现。 仅有国密算法产品还不够,这些产品在信息系统中的集成方式必须正确。实践中大量密评不通过的案例,原因并非单位没有采购国密产品,而是国密产品在系统中的部署方式和调用逻辑存在严重错误。例如,某省政务云平台在密评中被发现,虽然服务器上安装了国密SSL证书,但由于Web应用配置错误,实际对外提供的服务仍然使用的是RSA算法进行加密传输。这种国密产品存在但未正确启用的情况,在密评中同样被视为严重问题。
第三是真正的防护有效性。 密码措施必须在实际运行中真正发挥了保护作用,而非仅仅作为合规摆设。这要求密评机构在评估时不仅要审查系统的设计文档和配置参数,还要通过实际的技术验证手段确认密码应用在真实业务场景下确实提供了有效的机密性、完整性和真实性保护。
三、等保与密评的关系:两条线同步走
很多项目管理者存在一个认知误区,以为等保测评通过了就等于密评也过关了。这种理解是完全错误的。等保测评与密评是两条独立的合规评估线,各有其独立的法律依据、评估标准和主管部门,虽然二者存在衔接关系,但并非相互替代关系。
从法规依据看,等保测评依据的是《网络安全法》和GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》,主管部门是公安部门;而密评依据的是《密码法》和GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》,主管部门是国家密码管理局。两套体系的法律基础和监管主体完全不同。
从评估内容的侧重看,等保测评关注的是信息系统的整体安全防护能力,涉及物理安全、网络安全、主机安全、应用安全、数据安全、安全管理等十大类近三百个控制点,密码只是其中众多安全控制手段之一。而密评则聚焦于密码应用这一特定技术维度,评估深度远超等保中对密码部分的要求。密评的评估内容包括密码算法的正确选用、密钥的全生命周期管理、密码设备的物理和环境安全、密码服务的可靠性和持续性等多个层次。
从强制性程度看,等保三级要求每年测评一次,而密评同样要求每年至少评估一次。二者在频次上形成同步关系,但密评结果的优劣直接影响等保测评的最终结论——按照GB/T 22239的规定,密码应用不合规是等保测评中不可逾越的硬性要求,密评不通过则等保测评整体不通过。因此,项目管理者在规划合规工作时,应当将等保测评和密评作为两个并行推进的工作主线,同步启动、同步实施,而非先做完等保再补密评。
四、费用构成与真实成交案例
等保和密评的全流程费用并非一个单一的测评费可以概括,项目管理者需要理解费用的三层结构,才能做出准确的预算规划。
第一层是测评服务费。 这是支付给测评机构的直接费用。二级系统测评费三万八千元到五万元,三级系统五万到八万元,四级及以上二十五万元以上。密评的费用因项目复杂度不同,通常在十万到五十万元区间。需要特别注意的是,有些机构报价很低,但服务范围只限于现场测评和报告出具,不包含任何技术支持。如果项目团队自身对等保和密评的标准要求缺乏深入了解,很可能出现测评不通过而需要反复复测的情况,此时每次复测都需要另行收费。
第二层是整改实施费。 这是等保密评合规中最容易超预算的部分。测评机构进场评估后,会出具一份问题清单和整改建议。二级系统的整改投入一般在十万元以内,三级系统的整改投入则往往达到二十万到五十万元,涉及安全设备采购、网络架构调整、安全管理制度全面修订等多个方面。密评整改则可能涉及国密产品的采购部署、应用系统的国密改造、密钥管理体系的重新设计等专项工作,费用因系统规模而异。
第三层是硬件采购费。 对于原有安全防护基础薄弱的信息系统,等保合规整改可能涉及到防火墙、入侵检测、日志审计、堡垒机、数据加密等安全设备的采购部署。这部分费用通常在整个项目预算中占比最大,三级系统的安全设备采购费往往就超过了二十万元。
真实成交案例可以提供有效的市场参考。2026年5月,财政部信息网络中心发布等保测评与密评服务招标公告,项目预算四百六十四点二万元,要求投标机构必须同时具备网络安全等级保护测评资质且纳入国家密码管理局官方商用密码应用安全性评估机构目录。安徽省、吉林省、海南省、湖南省等多省的政务云和重要信息系统等保密评采购项目,无一例外地将有效商用密码评估资质列为供应商投标的必备条件。这表明在政府采购领域,等保与密评的资质要求已经从建议性条款上升为决定性入围门槛。
五、避坑指南:四个最容易超预期的风险点
第一是低估整改投入。很多项目管理者在做预算时只算了测评费,以为几万块就能解决合规问题,等到测评报告出来发现需要几十万的整改投入时,财政审批流程已经来不及走了,项目进度被迫延期。正确的做法是在项目启动阶段就将测评费和整改费合并预算,按照二级系统总包二十万到五十五万元、三级系统总包五十万到一百七十八万元的标准进行资金预留。
第二是密评机构资质审查不严。《密码法》明确规定,密评工作必须委托纳入国家密码管理局官方目录的商用密码检测机构开展。市面上一些机构号称可以做密码安全评估,但没有列入国家密码管理局的官方目录,出具的密评报告在验收环节毫无效力。项目管理者在选择密评机构时,必须到国家密码管理局官方网站的公告目录中进行逐一核对。
第三是等保与密评脱节推进。有的项目先做等保测评再做密评,导致两次评估对系统的影响分析、工具测试、人员访谈等环节重复进行,不仅增加了对生产系统的影响次数,还延长了整个合规周期。正确的做法是协调等保测评机构和密评机构同步进场、协同作业,将两套评估工作合并实施。
第四是等保证书与密评报告过期。三级系统每年必须复测一次,有些单位的等保测评报告过期了却没有及时安排复测,等到项目面临审计或监管检查时才仓促应对,此时往往已经来不及补测,直接面临合规违规的行政处罚。项目管理者应当在测评报告到期前至少三个月启动新一轮的测评采购流程,确保合规状态的连续性。
专知智库团体标准辅导组在网络安全等级保护与密码应用安全评估领域积累了丰富的政策解读与项目辅导经验,可协助各单位准确判定系统的等保级别、梳理密评的适用要求和整改范围,并推荐具备等保测评与密评双重资质的合规机构。如需针对你的具体项目进行等保密评的合规诊断、预算评估或机构推荐,欢迎联系专知智库团体标准辅导组。
咨询热线:18981980926
专知智库团体标准辅导组致力于推动团体标准在信创、军工、政务、金融、能源、交通等关键领域的落地应用,为企事业单位提供标准解读、合规辅导、验收支持等一站式服务。





