等保数据安全测评的一票否决机制

1 人参与

以前企业做等保测评,逻辑跟考试差不多:百分制打分,这里扣几分、那里补几分,凑够线就算过。2026年6月1日正式实施的 GA/T 2380-2026 把这个玩法彻底改了。测评结论变成"符合、基本符合、不符合"三档,更狠的是针对33项重大风险设了"一票否决"——核心数据没加密、敏感数据明文传输、特权账号没有审计,踩中任何一条,整体测评直接判不合格,其他地方做得再漂亮也救不回来。

这机制到底改变了什么

打个生活化的比方:以前像期末总评,偏科可以靠别的科目拉分;现在像考驾照,压线就是压线,直接挂科,没有商量余地。过去百分制下,一些企业习惯"弃车保帅",难整改的短板先拖着,靠容易拿分的项目把总分拉上去。一票否决出来后,这套路彻底失效了,33项红线每一项都是必答题。

还有个细节容易被忽略:新标准明确反对"纸面合规"。比如数据分级只写在文档里、没落到实际的加密和访问策略上,在测评中等同于没做。也就是说,光把制度编得好看没用,红线要求是实打实查落地情况的。

企业能怎么接招

最务实的做法,是把这33条外部红线变成内部自查清单,在正式测评之前自己先过一遍。比如日志要独立隔离存储、不可篡改,特权账号操作要全程留痕,审计数据得和业务数据分开存——这些都属于提前做实就不怕查的项目,等测评师上门再补就来不及了。

另外要注意红线还会"抬高基线":处理重要数据的系统,不管原来定几级,一律按三级要求测评;处理核心数据的一律按四级。所以企业第一步不是急着整改,而是先盘清楚自己手里到底有没有重要数据、核心数据,这直接决定了要按多高的标准去准备。

对还在观望的企业来说,这趟新规的核心信号其实很简单:数据安全从可以讨价还价的"附加题",变成了错一道就出局的红线题。早点把否决项清单拿来自查,比测评挂了再返工要省事得多。

参与讨论

1 条评论
  • 灵感之源

    考驾照那个比喻挺形象的,确实不一样了

    回复