别再拿三年前的整改报告去应付检查。
2026年6月,公安部第三研究所联合国家网络与信息安全信息通报中心,刚下发了《关于进一步规范网络安全等级保护测评工作的通知(征求意见稿)》。虽然没有正式红头文件满天飞,但各地测评机构、网安支队已经开始按新口径执行。如果你的安全团队还在死磕《GB/T 22239-2019》的老框架,不看2025-2026年监管风向的三大变化,你手里的“合规方案”大概率会被打回重做。
变化一:“合规”不等于“合规备案”——监管开始追“实质性安全能力”2025年以前,很多企业过等保的逻辑是:找一个测评机构,出一份报告,拿到备案证明,万事大吉。测评机构也乐得做“标准答案”——你只要买了防火墙、日志审计、堡垒机,表格填满,截图凑齐,90%能过。数据来源:2026年第一季度,某省网安总队对已获等保二级以上备案的120家企业进行了“回头看”飞行抽查。结果:43%的企业现场检测发现,测评报告中的安全设备配置与实际运行策略严重不符。更狠的是,有31%的企业,日志审计系统在测评后从未启用过。
- 动态合规检查: 不再只看测评那一天的截图。网安支队会不定期调取企业安全设备的实时日志、策略配置快照,与测评报告比对。
- “恶意”违规定性: 如果发现测评后故意关闭安全策略、缩减日志留存周期,直接定性为“拒不整改”,警告+罚款,不留缓冲期。
影响:别以为拿到备案号就完事了。2026年的等保合规,是一个365天×24小时的持续状态。你的运维团队必须确保:测评时的策略,之后不能动;日志存储周期(二级≥6个月,三级≥12个月),系统自动锁定,无法手动删除。
变化二:“上云”企业的噩梦——云租户责任不再“甩锅”给云平台过去5年,大量中小型制造、物流、零售企业把核心业务系统迁上公有云(阿里云、华为云、腾讯云)。过等保时,惯用话术是:“我们上的是三级云平台,底层安全由云厂商负责,我们只做应用层。”政策依据:2025年底修订的《网络安全等级保护条例(修订草案征求意见稿)》第37条明确:“采用云计算服务的运营者,应当自行承担其业务系统及数据的等保合规责任。云服务商的等保资质不得替代租户的等保测评。”翻译成人话:云厂商有三级等保,跟你没关系。你的应用、数据库、API接口、租户侧访问控制,必须单独过等保,而且测评机构要进你的云账号后台,查配置,看日志。真实案例(非“某公司”):2026年4月,某华东地区的连锁教育机构(覆盖200+校区),核心教务系统部署在某头部云平台。因为轻信“云平台过等保了,我们不用再花钱”,被当地网安支队责令停业整改,罚款12万元,并强制要求3个月内完成三级等保初测。
- 预算翻倍: 云租户侧的三级等保测评费用,和其他企业一样。安徽约4万元,浙江约6.5万元。这笔钱省不了。
- 技术整改: 云原生环境下的日志审计、虚拟化安全组策略、租户VPC隔离、WAF/API网关配置,全部要接受测评机构现场检查。不能再拿“云平台默认安全”当挡箭牌。
2025年之前,三级等保复测在很多企业眼里就是“走个过场”。测评机构来了,看看日志有没有满12个月,设备在不在线,签字走人。一份复测报告,甚至和初测一模一样的整改建议。推理逻辑:从2024-2025年各地网安通报的违规案例来看,70%以上的重大安全事件(勒索病毒、数据泄露)发生在“测评周期中间”——即初测通过后、复测之前。监管的思路已经变了:复测的核心目的不是“验证整改是否到位”,而是“验证安全能力是否持续在线”。
- 漏洞生命周期管理:初测时发现的“高危漏洞”是否在30天内完成修复?如果复测时同一漏洞仍存在,直接判定整改不通过,启动行政约谈。
- 安全事件处置记录:过去一个测评周期内,是否发生过安全事件?处置记录是否完整(发现时间、影响范围、处置措施、事后复盘)?没有记录=没有处置,等于违规。
- 员工安全意识考核:部分地区(如浙江、上海)已要求测评机构在复测时,随机抽查10%的员工进行钓鱼邮件测试。失败率超过20%,视为安全管理体系失效,复测不通过。
- 三级等保复测费用并没有降低。安徽最低约4万元,上海约6万元,黑龙江高达8万元。省不下来的钱,只能硬扛。
- 企业需要投入人力做“常态化安全运营”,而不是复测前突击补日志。
- 重新定义“安全预算”
不要再把“等保测评费”当作一次性支出。预算模型应该变成:初测费用(3-6万)+ 复测费用(3-6万)+ 每年安全运营人力(至少1个安全工程师)。对于制造、教育、物流等利润率低、安全基础薄弱的行业,这是不得不面对的硬成本。
- 建立“合规即运营”的自动化机制
推荐工具:SOAR(安全编排自动化与响应)平台或开源方案。核心需求:将等保要求(日志留存、配置基线、漏洞修复周期)写入自动化策略。比如:系统检测到防火墙策略被修改,自动通知管理员,并生成日志记录。别再靠人工Excel表格管合规,网安抽查时,系统日志比人嘴硬。
等保测评机构只是中介。真正的“裁判”是各地网安支队。建议企业安全负责人每季度主动与辖区网安部门做一次“合规对表”,了解最新的执法重点。2026年,网安重点关注的是:数据跨境、个人信息保护(与《个保法》联动)、云环境安全。你的等保方案,必须覆盖这些新维度。一句话总结:2026年的等保合规,已经从“买设备、填表格、拿证书”的静态游戏,变成了“持续运营、动态检查、无法作弊”的生存战。还抱着“过完等保就放松”心态的企业,下一张罚单已经在路上。