了解最新公司动态及行业资讯
很多企业在做等级保护的过程中,是为了企业的品牌宣传的目的,能体现自己的系统安全实力,有些企业想定二级,有些想定三级;按照国家《网络安全等级保护的定级指南》规定,大数据平台明确是不低于三级,“关键信息基础设施”是重要的保护对象,也必须是三级,也有一些系统,如顺丰、滴滴、互联网保险、互联网医疗也是按照三级来定的,因为有行业的主管部门的文件,这种情况下也要按照三级来做。

那么什么系统来可以定二级呢,一般企业的内部系统,或者公司官网、门户网站,没有用户注册和交易的功能,仅展示企业信息作用,可以定二级。对于内部系统,特别是一些OA 、CRM、ERP,如果涉及隐私数据较多,如5000以上,建议按照三级以上,因为国家出台了数据安全法、网络安全法以后,或者个人信息保护法出台,对个人隐私的关注度,包括他的安全防护级别有所提升,这些都是我们在定级过程中要参考的内容。
所以我们在定级过程中,主要参考三个方面:第一要看这个行业主管单位的文件,有没有明确规定,哪些系统要过二级、三级或者四级;第二要根据专家评审意见;第三你的系统涉及隐私数据的数量,比如说,系统涉及生物识别、人脸识别数据,这系统涉及姓名、手机号、家庭住址、订单信息、金融数据相关,以及个人隐私的敏感信息相关的系统都按照三级来做。
有的时候网安在审核这个定级备案材料的时候,不参考系统的隐私数量多少,而是要看信息系统承载的功能是什么,如果功能涉及到姓名、手机号、生物识别、身份证号验证等功能,也是按照三级来做;有时候也并一定看数据大小来看的,这个就是我们北京恒安蓝讯科技有限公司,长时间积累的所能帮到大家定级。如果说定级非常的不明确,比如涉及一些环境境信息,比如PM2.5值、不涉及个人隐私、空气质量等数据,不会造成太大的影响,一般可以按照二级来定。
我们在定级的时候,也会参考业务数据对客体造成危害的程度,一般来说,你的客体是国家、企业、社会利益三个层面,如果数据泄露对这个三个客体造成了影响,看是哪个客体,根据对客体的危害程度来定级。还有一个就是服务的可用性来定级,有两个层面,一个是业务数据安全性,一个是服务的可用性;如果你的服务如果被DDOS攻击了,对业务可能有些影响(不一定是7X24小时运转),但是影响不大,这种情况下,系统服务的连续性,可以定义为二级,业务数据安全性可以定三级,最终系统定级还是三级。
所以综合考虑,系统定级主要看四个方面:第一,行业主管意见,第二,专家评审意见;第三,系统所承载的功能;第四,危害的客体及服务的连续性,这四点就可以帮助您进行定级。
上一篇:阿里云等保咨询