選單

一文讀懂什麼是“等保三級”

什麼是“三級等保”

國家等級保護認證是中國權威的資訊產品安全等級資格認證,由公安機關依據國家資訊保安保護條例及相關制度規定,按照管理規範和技術標準,對各機構的資訊系統安全等級保護狀況進行認可及評定。

其中三級等保是國家對非銀行機構的最高階認證,屬於“監管級別”,由國家資訊保安監管部門進行監督、檢查,認證測評內容分別涵蓋5個等級保護安全技術要求和5個安全管理要求,包含資訊保護、安全審計、通訊保密等近300項要求,共涉及測評分類73類,要求十分嚴格,這也是目前網貸行業獲得該證書較少的重要原因之一。

“三級等保”認證對出借人的作用

透過資訊系統安全“三級等保”認證,使用者資訊保安將得到有效保護,其主要體現在以下兩點:

1。能在統一安全策略下,防護系統免受來自外部有組織的團體發起的惡意攻擊及其他相當危害程度的威脅所造成的主要資源損害,能夠發現安全漏洞和安全事件,在系統遭到損害後,能較快恢復絕大部分功能。

2。如平臺發生安全事故,有足夠的應對能力快速恢復功能,從而保護出借人與借款人的資訊保安。

一文讀懂什麼是“等保三級”

三級等保認證有多嚴格?

2016年8月,《網路借貸資訊中介機構業務活動管理暫行辦法》的釋出,讓開展資訊系統定級備案和等級測試,成為互金平臺合規的門檻之一。三級等保認證是地市級以上國家機關、重要企事業單位需要達成的認證,在金融行業中,可以看作是除了銀行機構以外最高級別的資訊保安等級保護。

這些技術規範從技術要求(物理安全、網路安全、主機安全、應用安全、資料安全及備份恢復)及管理要求(安全管理制度、安全管理機構、人員安全管理、系統建設管理、系統運維管理)展開。

在物理安全層面上,平臺的機房除了有最基本的安全控制之外,還應具備防火、防潮甚至電磁防護能力等,同時具備災後資料恢復能力,想要具備這些條件,平臺需要付出的人力及資金成本是很大的,有些體量比較小的平臺完全沒有實力達成這些要求。

三級等保認證最嚴的地方還是在技術層面,主要體現在系統安全管理和惡意程式碼防範上,簡單可以理解為當有駭客對平臺進行攻擊時,平臺應該具備一定的防範能力。

要取得三級等保的具體程式包括定級、備案、安全建設和整改、資訊保安等級測評、資訊保安檢查共五個階段。在取得三級等保認證後,平臺需要按照《網路資訊中介機構業務活動管理辦法》中的規定,具有完善的防火牆、入侵檢測、資料加密以及災難恢復等網路安全設施和管理制度。同時,已取得認證的企業還需要每年年檢,並接受相關部門的不定期抽查。

一文讀懂什麼是“等保三級”

- end -