6 月 1 日,公安部四项等保数据安全系列标准(GA/T 2380-2026、GA/T 2381-2026、GA/T 2394-2026、GA/T 2395-2026)正式实施。
这不是普通的政策更新——它标志着等保合规从"拿证过关"变成"持续运营"。
去年某省级政务平台复测被扣分,原因不是系统被黑了,而是日志留存只有 3 个月(新规要求≥6 个月)。信创网站因为涉及国产化替代,安全要求更严:等保 2.0 + 密评(商用密码应用安全性评估)+ 政务信息系统开发安全管理规范,三重叠加。
本文提供 8 项自查清单,6 月 1 日前必须逐项核对。
───
一、新规核心变化:从"设备堆砌"到"实质合规"
2026 年的等保测评,有几个关键变化:
1. 数据安全纳入强制考核
• 所有二、三级系统必须落实数据分类分级,这是往年没有的硬性要求 • 存储用户手机号、身份证、病历等敏感数据,必须做加密存储、脱敏处理、访问权限管控 • 测评不再只查"设备是否齐全",而是现场抽查数据库防护、数据备份记录
2. 日志留存≥6 个月成为硬指标
• 《网络安全法》第二十一条明确规定:网络日志留存不少于 6 个月 • 阿克苏地区公安机关曝光的典型案例中,某酒店因未按规定留存网络日志被行政警告并责令限期整改 • 政务系统复测被扣分,日志留存不足是高频原因
3. 国密算法成标配
• 三级及以上系统:核心数据强制国密算法加密存储(SM2/SM3/SM4) • 重要数据必须多因素认证访问 • 客户端对服务端:SSL Pinning 或证书锁定,防止中间人攻击
4. 动态合规
• 备案管理从"一次性"变为"持续更新" • 等保证书≠免责金牌,新法要求证明安全义务的实际履行
───
二、信创网站的 8 项自查清单
✅ 第 1 项:日志留存时长
检查标准: 网络日志留存≥180 天(6 个月),且防篡改
常见踩坑:
• 日志只存 3 个月,复测直接扣分 • 日志未做防篡改处理,审计时被质疑真实性 • 日志格式不规范,无法追溯具体操作
整改建议:
• 检查日志存储配置,确保留存周期≥180 天 • 启用日志防篡改机制(WORM 存储或区块链存证) • 统一日志格式,包含时间戳、操作人、操作内容、IP 地址
✅ 第 2 项:传输加密
检查标准: 所有业务系统交互(含 API 调用、数据同步)100% 启用 TLS 1.2+ 加密
常见踩坑:
• 内部系统间调用使用 HTTP 明文传输 • 敏感字段(身份证号、手机号)在传输过程中未加密 • 某省级平台复测被扣分,就是因为敏感字段明文传输
整改建议:
• 全站启用 HTTPS 强制跳转
✅ 第 3 项:数据分类分级
检查标准: 建立数据分类分级管理制度,明确数据安全负责人
常见踩坑:
• 没有数据资产清单,不知道哪些是重要数据 • 分类分级标准不清晰,所有数据按同一级别防护 • 未定期开展数据安全培训与应急演练
整改建议:
• 梳理全量数据,标注一般/重要/核心,形成数据资产清单与分级目录 • 重要/核心数据存储 + 传输全加密 • 敏感个人信息脱敏/匿名化/去标识化 • 明确数据安全负责人,每季度开展安全培训
✅ 第 4 项:国密算法适配
检查标准: 三级及以上系统核心数据采用国密算法加密存储
常见踩坑:
• 信创环境中国密算法组件未正确安装 • 鲲鹏/飞腾服务器上国密库兼容性有问题 • 密钥管理不规范,未实行"双人双控"
整改建议:
• 在信创服务器上测试国密算法组件兼容性 • 核心数据加密覆盖率达到 100%(2026 年 6 月底前完成改造) • 密钥管理实行"双人双控",定期轮换
✅ 第 5 项:访问控制与权限管理
检查标准: 数据访问最小权限 + 多因素认证 + 全程审计
常见踩坑:
• 权限分配过粗,一个角色拥有过多权限 • 未启用多因素认证,仅靠密码登录 • 操作未留痕,出问题无法追溯
整改建议:
• 按角色细化权限,遵循"最小权限"原则 • 重要操作启用多因素认证(密码 + 短信/动态令牌) • 启用操作审计,记录所有敏感操作
✅ 第 6 项:备份与恢复
检查标准: 本地 + 异地双备份,定期恢复演练
常见踩坑:
• 只有本地备份,没有异地备份 • 备份未做加密,存在泄露风险 • 从未做过恢复演练,真出问题时发现备份不可用
整改建议:
• 实行"本地 + 异地"双备份策略 • 异地备份点距离主站点不低于 100 公里 • 核心数据每小时增量备份、每日全量备份 • 每季度开展一次备份恢复演练
✅ 第 7 项:漏洞扫描与补丁管理
检查标准: 常态化漏洞扫描,及时修复高危漏洞
常见踩坑:
• 漏洞扫描频率不足(每月一次不够,建议每周) • 发现漏洞后未及时修复,超过规定时限 • 信创环境中的漏洞修复包兼容性未验证
整改建议:
• 每周自动扫描,生成漏洞报告 • 高危漏洞 48 小时内修复,中危漏洞 7 天内修复 • 信创环境中的补丁先在测试环境验证,再推生产
✅ 第 8 项:备案信息更新
检查标准: 等保备案信息实时更新,与系统现状一致
常见踩坑:
• 系统升级后未更新备案信息 • 新增业务模块未重新定级备案 • 信创迁移后系统架构变化,但未更新备案
整改建议:
• 建立备案信息变更触发机制:系统架构变化、业务模块增减、安全策略调整时自动触发备案更新 • 每季度核对备案信息与实际系统的一致性