安全新闻

等保测评取消打分《网络安全等级测评报告模版(2025版)》重大变更

时间:2025年03月24日


2025 年 3 月 8 日,国家网络安全等级保护工作协调小组办公室发布重要通知,要求自 2025 年 3 月 20 日起,新签署的等保测评项目合同需采用《网络安全等级测评报告模版(2025 版)》。此次修订标志着等保测评体系迎来重大升级,针对数字化威胁升级作出重要调整!通过 "两细化、三变更、五新增" 的结构性调整,进一步强化了我国网络安全防护体系进入精准化管控阶段。


2025
核心变革概览

新版模板以"两强化、三调整、五创新"为主线展开,重点围绕风险识别精准度与结果应用有效性进行优化:



调整项:测评结论体系、报告结构布局、风险评估依据



创新项:建立重大风险隐患全周期管理机制




调整项:测评结论体系、报告结构布局、风险评估依据


PART01
安全架构可视化升级
1.1 细化安全区域划分描述

新版报告要求采用双维度拓扑图示,既包含被测对象内部安全域划分,又需标注其在整体网络架构中的位置关系。

相较2021版单一内部划分示意图,2025版通过"内部隔离+外部关联"的可视化呈现,有效提升网络边界防护的评估精度。

2021版:

1.jpg

2025版:

2.jpg

1.2 细化渗透测试问题描述

明确渗透测试结果必须与标准测评项建立映射关系,重点覆盖:

  • 身份鉴别弱口令爆破测试

  • 访问控制垂直越权检测

  • 数据保密性传输加密验证
    非标准发现项需单独归类至"其他"类别,实现漏洞溯源精准化。

2021版

3.jpg

2025版:

4.jpg

PART02
评价体系结构性调整
2.1 变更等级测评结论依据

取消沿用多年的百分制评分,采用三级结论体系:

  • 符合符合率≥90%且无重大隐患

  • 基本符合60%≤符合率<90%或达标但存隐患

  • 不符合符合率<60%

2021版:

5.jpg

6.jpg

2025版:

7.jpg


2.2 变更总体评价结构章节

将综合评价模块移至第六章,新增动态符合率计算公式:
符合率 = (符合项数)/(总要求项数-不适用项数)×100%

2021版:

8.jpg


2025版:

9.jpg


2.3 变更威胁列表参考依据

风险评估标准升级为GB/T 20984-2022,主要更新:

  • 增加云原生环境威胁指标

  • 完善工控系统风险评估模型

  • 细化APT攻击检测标准

2021版:

10.jpg

2025版:

11.jpg


PART03
风险防控机制创新
3.1 新增重大风险隐患概念

首次引入"重大风险隐患"量化指标,明确三类核心判定标准:

  • 可导致系统瘫痪的架构缺陷

  • 存在大规模数据泄露风险的漏洞

  • 可能引发级联故障的安全短板

2021版:

12.jpg

2025版:

13.1.jpg
14.jpg


3.2 新增重大风险隐患分析

第七章增设专项分析模块,采用CVSS 4.0评分系统对隐患进行分级,重点评估:

  • 业务连续性影响程度

  • 数据资产受损范围

  • 修复成本时效比

2021版:

15.jpg

2025版:

16.1.jpg

16.2.jpg

3.3 新增重大风险隐患整改

第八章制定定向整改方案,建立"三定"原则:

  • 定级:根据附录G触发项表确定风险等级

  • 定时:明确修复优先级与时间节点

  • 定责:划分整改责任矩阵

2021版:

17.jpg

2025版:

18.jpg


3.4 新增重大风险隐患附录G

附录G提供标准化判定工具,包含:

  • 12类高危漏洞触发条件

  • 7级风险影响评分表

  • 3类应急处理预案

20.jpg


3.5 新增重大风险隐患附录H

附录H构建整改追踪体系,设置:

  • 隐患生命周期状态看板

  • 多维度整改效果评估矩阵

  • 复测达标基准线(图20)

21.jpg


PART04
实施影响与应对建议

框架调整带来三大转变:

  1. 评价导向转变:从"分数驱动"转为"实效导向"

  2. 责任界定转变:新增整改追踪模块强化主体责任

  3. 技术标准转变:渗透测试需匹配新版关联标准

免费来电

怎么称呼
手机号
服务内容