
企业完成等保三级备案和测评后,并不代表后续可以长期不管。按照现行等级保护管理要求,第三级信息系统每年至少进行一次等级测评、每年至少开展一次安全自查,公安机关对第三级信息系统也至少每年检查一次。
因此,等保三级企业需要建立持续性的年度安全管理机制。
企业可以按照以下清单进行年度检查:
☑ 每年至少开展一次等级测评
☑ 每年至少进行一次安全自查
☑ 检查安全管理制度是否持续执行
☑ 检查服务器、网络及安全设备运行情况
☑ 检查账号权限、日志、备份等安全措施
☑ 开展漏洞排查及安全配置检查
☑ 核查应急预案及安全事件处置机制
☑ 对测评发现的问题制定整改方案并完成整改
需要注意,年度测评并不是重新办理一次等保备案,而是对已经运行的信息系统进行安全状况检查和等级测评。
企业可以结合自身系统实际情况制定年度计划,建议提前预留测评和整改时间:
| 时间安排 | 主要工作 | 注意事项 |
|---|---|---|
| 1—2月 | 年度安全自查、资料盘点 | 核查上一年度测评及整改情况 |
| 3—4月 | 系统安全检查 | 检查网络、服务器、账号权限、日志等 |
| 5—6月 | 测评准备 | 整理制度、拓扑、设备、运维及安全资料 |
| 7—9月 | 开展年度等级测评 | 配合测评机构完成现场测评及技术检查 |
| 9—10月 | 问题整改 | 针对测评发现的问题制定并落实整改方案 |
| 11—12月 | 整改复核及年度归档 | 完善整改记录、测评成果及安全管理档案 |
**以上月份属于企业内部年度管理安排建议,并非国家统一规定的固定月份。**核心要求是第三级信息系统每年至少完成一次测评和一次自查。
建议提前整理:
**基础资料:**等保备案证明、系统基本情况、网络拓扑等;
**管理资料:**安全管理制度、人员管理、权限管理、运维管理制度;
**技术资料:**服务器、网络设备、安全设备、系统配置及日志等;
**运维资料:**漏洞整改、数据备份、安全事件、应急演练等记录。
如果测评或自查发现系统安全状况未达到相应等级保护要求,企业应制定整改方案并实施整改。
常见整改方向包括:
☑ 网络边界及访问控制
☑ 身份鉴别和权限管理
☑ 日志审计及安全管理
☑ 数据备份与恢复
☑ 漏洞及安全配置
☑ 安全管理制度及人员职责
企业不要等到年度测评临近才开始准备,建议按照:
年度自查 → 资料整理 → 安全检查 → 测评准备 → 正式测评 → 问题整改 → 成果归档
形成完整的年度闭环。
同时需要注意,“每年测评”不等于“每年重新备案”。如果系统等级、系统名称、建设单位或重要备案信息发生变化,应结合实际情况判断是否需要办理相应变更或重新备案。
对于等保三级系统,建议建立年度等保工作台账,持续留存测评、自查、整改、备份、培训和应急演练等记录,以便后续测评及安全检查时进行核查。
客服
咨询
135-8050-0032
电话咨询
微信咨询