上一篇短文——中介绍了我国等级保护制度的相关内容,相信各位通过等保建设思想与山石网科等级安全整体框架的问答,能够对等级保护及企业自身安全考虑做等保有什么价值有了大致的了解。为了更清晰地展现我国等级保护的发展情况,本文将重点介绍一下等保这些年的“与时俱进”。综述如前文所示,等级保护有近20年的发展历程,在此期间等级保护制度从无到有,从定级到测评,网络安全工作逐步完善,并在各个行业中得到了切实的实践执行,对我国的网络安全具有重要的指导作用,全面提高了我国网络安全建设和安全管理的整体水平,为后续的其他合规体系落地指明了方向。
其主要变化包括:
1. 加分法改为缺陷扣分法,即从原有满足要求加分的测评方式改为不满足要求扣分的方式。
2. 测评项的重要程度(一般、重要和关键项)会导致在不得分的基础上扣分,直接影响综合得分的计算结果。
3. 技术和管理不再一定是各占50%,等级保护工作管理部门能够通过给出关注系数(y)调整技术、管理占比。具体评分细则如下:先计算单个测评项的基准分S (假设y=0.5)
一般测评指标:部分符合,扣0.5 × S 分;不符合,扣S分
重要测评指标:部分符合,扣1倍S 分;不符合,扣2×S分
关键测评指标:部分符合,扣1.5 × S 分;不符合,扣3×S分
设置关注系数:关注系数统一发布,明确技术、管理的占比。
对企业的影响根据谁主管谁负责、谁运营谁负责、谁使用谁负责的原则,网络运营者成为等级保护的责任主体。当前标准政策下,如何快速高效地通过等级保护测评成为企业开展业务前必须思考的问题。等级保护的“与时俱进”无论对用户、厂商、监管者来讲都是一个较大的课题和挑战。尤其对企业用户来讲,在直面等级保护2.0的合规压力之下,更需在深刻了解等级保护要求的基础上不断改善自己的安全能力,从而适应日趋复杂的网络环境。相信等级保护制度的不断完善必将使我国的网络安全防护水平得到稳步提升,为数字经济发展筑牢安全屏障的同时,守护人民利益,护航国家安全。下期会为大家带来“等级保护通用要求技术部分”解读,我们下期不见不散。