7月1日起,公安部发布的GA/T 2394、GA/T 2395两项等保数据安全配套标准正式生效,叠加6月1日已施行的GA/T 2380《网络安全等级保护数据安全基本要求》,等保制度从此进入”系统安全+数据安全”的双核考核时代。对中小企业来说,这不是一个可以”等等看”的政策——33项重大风险点,触发任意一项即判定不合格,没有缓冲期。
从”附加项”到”一票否决”:规则变了
过去做等保测评,数据安全只是一个加分小项,容错空间很大。企业把防火墙、入侵检测做好,基本就能拿证。新规把数据安全拉出来做成了独立考核维度,和系统安全并列,两门课都得及格才能通过。
更关键的变化是判定方式。原来的百分制改成了”符合/基本符合/不符合”三级判定,只要有任意一项高风险隐患,就直接判”不符合”。33条红线覆盖了数据收集、存储、使用、加工、传输、提供、公开、销毁的全生命周期。敏感数据明文存储、数据备份缺失、日志不可追溯、高危漏洞未修复——这些过去”扣分但不致命”的问题,现在每一条都是生死线。

三级系统是整改重灾区
新规按等级分四级防护,三级系统压力最大。政务、医疗、金融、能源领域的核心系统大多属于三级,新规对它们提出了多项硬性要求:重要和敏感数据的存储与传输必须使用国密算法SM2/SM3/SM4,单纯HTTPS方案已被淘汰;核心数据、重要数据和一般数据必须隔离存储,异地加密备份要求同城至少30公里、跨市至少100公里;测试环境、开发环境、报表环境禁止裸跑敏感数据;普通日志保留至少1年,涉及共享、跨境、委托处理的日志保留至少3年。
对中小企业而言,即便不是三级系统,也不能掉以轻心。二级系统在基础条款上同样需要满足数据分类分级、脱敏处理、访问控制等要求,只是部分加固指标有所放宽。换句话说,只要你的业务系统涉及用户数据存储和处理,合规就是必答题。
中小企业合规的三个关键抓手
第一,先做数据资产盘点。很多企业连自己有哪些数据、存在哪里、谁在用都不清楚,合规无从谈起。第一步是全量数据梳理,明确哪些是核心数据、重要数据、一般数据,哪些涉及敏感个人信息,建立数据台账和标识体系。这一步不花钱,但决定了后续所有动作的精准度。
第二,优先清零高风险项。33条红线中,高危漏洞未修复、数据备份缺失、边界防护失效、日志不可追溯、关键岗位无双人管控这几项,投入不高但直接决定等保能否通过。中小企业资源有限,不应该平均用力,先把这些”一票否决项”解决掉,再逐步完善全流程管理。


第三,建立持续合规机制。等保证书有效期3年,但每年需要年度复测,系统发生重大变更后1个月内必须重测。企业需要把合规从”一次性迎检”变成”常态化运营”,安排专人或引入外部服务,定期做漏洞扫描、日志审计和权限审查。
法律与标准双轨监管
2026年1月1日施行的新版《网络安全法》已经明确了处罚阶梯:关键信息基础设施运营者违规最高罚1000万元,直接负责的管理人员最高罚100万元,一般单位未履行等保义务最高罚50万元。累犯首次违规即可罚款。标准和法律双轨并行,留给企业”先发展再治理”的空间已经几乎为零。
对中小企业来说,合规成本确实存在,但和罚款相比,提前布局的代价要低得多。从数据资产梳理做起,先解决红线风险项,再逐步搭建长效机制——这是当前最务实的路径。




