[点晴永久免费OA]"我们服务器不连外网,应该不用做等保吧?"——这句话可能害了你的公司
|
admin
2026年8月5日 19:8
本文热度 149
|

很多企业IT负责人都有这个直觉——"我的系统只在内网跑,外面访问不到,黑客进不来,做什么等保?"因为等保测评的判定标准,从来就不是"你连不连外网",而是"你的系统处理什么数据、出了事影响多大"。今天从法律依据、技术风险、实际操作三个层面,把这件事彻底说清楚。
先看法规原文。
"国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求履行下列安全保护义务……"注意这里的关键词——"网络运营者",不是"互联网运营商"。什么是网络运营者?按照全国人大常委会法工委的解释,网络运营者包括网络的所有者、管理者和网络服务提供者。你公司内部搭了一套系统、组了一个局域网、运营了一个内部管理平台——你就是网络运营者。再看《信息安全技术 网络安全等级保护定级指南》(GB/T 22240-2020)里的定级要素:定级要素 | 说明 |
受侵害的客体 | 公民、法人合法权益 / 社会秩序 / 国家安全 |
侵害程度 | 一般损害 / 严重损害 / 特别严重损害 |
系统重要性 | 根据业务信息安全和系统服务安全确定 |
也就是说,哪怕你的系统完全不接外网,只要它处理了公民个人信息、只要它的瘫痪会造成业务损失、只要它被破坏后会损害合法权益——它就需要定级,需要做等保。等保管的不是"你连不连外网",管的是"你的系统出了事,谁受损、损多少"。
"不连外网,黑客进不来"——这个逻辑在2010年之前可能还成立。但现在的实际情况是:
- U盘摆渡攻击:一个U盘插进去,恶意程序就进来了。斯登维尔事件(震网病毒)就是靠U盘攻破了伊朗完全物理隔离的核设施内网
- 内部人员风险:离职员工、不满员工、外包人员,都在内网里面,你的数据对他们是不设防的
- 供应链攻击:你采购的软件、设备、运维工具,都可能携带后门或漏洞,从内部突破
- 横向移动:一旦内网中一台机器被攻破(比如通过U盘或运维工具),攻击者可以在内网横向扩散
实际测评中,内网系统的问题往往比公网系统还多,因为大家觉得"反正不连外网"就放松了:这些问题的后果是:一旦内网被突破(不管是U盘、内鬼还是供应链),你的数据完全没有最后一道防线。- 技术类:物理安全、网络安全、主机安全、应用安全、数据安全
你发现没有?管理类占了半壁江山。这些管理要求跟连不连外网完全无关——你的安全制度写没写?人员离权限收没收?数据有没有备份?应急预案有没有?就算你系统物理隔离到月球上,管理不到位一样不合规。
说了这么多"要做",那内网系统做等保,跟公网系统有什么区别?测评要求会不会少一些?
安全维度 | 公网系统 | 内网系统 | 差异 |
网络安全 | 边界防护、入侵检测、DDoS防护 | 内网隔离、VLAN划分、访问控制 | 内网略简化,但不等于没有 |
主机安全 | 补丁、加固、防病毒 | 同样要求 | 无差异 |
应用安全 | 身份认证、访问控制、代码安全 | 同样要求 | 无差异 |
数据安全 | 加密、备份、完整性 | 同样要求 | 无差异 |
管理安全 | 制度、人员、运维、应急 | 同样要求 | 无差异 |
物理安全 | 机房环境 | 同样要求 | 无差异 |
真正减少的,主要是网络安全类的边界防护项—— 比如不需要WAF(Web应用防火墙)、不需要抗DDoS、不需要公网入侵检测。但主机安全、应用安全、数据安全、管理安全——一项都不能少。- 情况一:内网系统处理个人信息或敏感业务数据→ 通常定为二级或三级,必须做测评
- 情况二:内网系统只做内部办公(如OA、文件共享),数据敏感度低→ 可能定为一级,自主保护,不强制测评
- 情况三:内网系统虽不对外,但服务于关键业务(如生产控制系统、财务系统)→ 根据业务影响定级,二级起步,可能三级
所以,"内网"本身不是定级的依据,"数据敏感度 + 业务影响程度"才是。
用几个实际场景帮你对号入座:
- 场景1:公司内部OA系统,只在内网用,存了员工信息
需要做。OA系统存了员工姓名、手机号、部门信息等个人信息,按照《个人信息保护法》和等保要求,至少定二级。需要做。生产管理系统一旦瘫痪,直接影响生产,可能定为二级甚至三级。工控系统安全已有专门标准(GB/T 22239 工业控制系统安全扩展要求)。需要做。财务数据属于敏感信息,系统瘫痪或数据泄露会造成严重损害,通常定二级。可以不定级或定一级。如果不涉及个人信息和敏感数据,影响范围极小,可以自主保护,不强制测评。视情况而定。如果数据已完全脱敏(不可逆),可以不定级。如果用的是真实数据副本,仍需纳入等保范围。
把上面的分析浓缩成一张表:
问题 | 回答 |
内网系统要不要做等保? | 取决于数据敏感度和业务影响,不取决于是否联网 |
内网系统定几级? | 看处理的数据类型和系统重要性,通常二级起步 |
内网系统测评会简单些吗? | 网络安全项略简化,其余基本一致 |
不做会怎样? | 违反《网络安全法》,被查到面临整改、罚款、停业 |
物理隔离就不用做? | 不是。 物理隔离降低了网络攻击面,但不免除法律义务 |
一句话:等保看的是"你的系统出了事谁受损",不是"你的系统连不连外网"。
六、给内网系统做等保的实操建议
如果你确认你的内网系统需要做等保,这几点提前准备:
- 先定级再决定—— 别自己拍脑袋说"不用做",找测评机构或专业顾问帮你评估,定级报告写错了后面全白做
- 重点补管理项—— 内网系统的技术项往往差距不大(因为没有公网攻击面),真正扣分多的是管理类:制度有没有、人员培训有没有、应急预案有没有
- 别忽略数据备份—— 内网系统最大的风险不是被黑,是硬盘坏了数据丢了。备份是等保测评的必查项,也是你自己的救命稻草
- 终端安全别松懈—— 内网安全的关键节点在终端。U盘管控、杀毒软件、补丁更新,这三件事做好,内网安全水平能上一个台阶
- 访问日志必须有—— 内网出事大多是内部人干的。没有日志,出事了查不到人;有了日志,既是等保要求,也是你的管理工具
等保这件事,最大的误区不是"做不了",而是"觉得不用做"。等你被检查通知发到桌上的时候,就不是"要不要做"的问题,而是"为什么没做"的问题了。
阅读原文:原文链接
该文章在 2026/8/6 12:28:35 编辑过