等保2.0(网络安全等级保护制度2.0)是对等保1.0的全面升级,自2019年12月1日起正式实施。它不仅是技术标准的更新,更将等级保护从一项推荐性标准,上升为《网络安全法》规定的法定义务,不履行即属违法。
核心变化可概括为 “一个中心、三重防护、五个环节、覆盖新场景”:
· 保护对象扩围:在传统信息系统基础上,明确将云计算、移动互联、物联网、工业控制系统、大数据等新业态全部纳入保护范围。
· 防护架构升级:强调“一个中心、三重防护”——以安全管理中心为枢纽,统筹安全通信网络、安全区域边界、安全计算环境的协同联动,实现纵深防御。
· 合规流程固定:必须走完 “定级、备案、建设整改、等级测评、监督检查” 五个规定动作。二级以上系统需强制测评,三级系统通常每年至少测评一次。
· 技术要求强化:新增可信验证(从一级到四级均有要求),并强化了个人信息保护、供应链安全等控制点。
等保2.0不再只是给传统系统“划底线”,而是要求所有依托新技术运行的系统,都必须建立一套主动防御、动态感知、集中管控的体系,且这是必须履行的法律责任。