重要规则:整改咨询服务商≠持证测评机构,同一套系统不能一家既做整改又出测评报告,公安不予认可。网宇商检做等保咨询、差距分析、整改落地、定级备案材料、制度体系建设;正式测评报告,必须找公安部公示目录内的持证测评机构出具。
一、服务商初选筛查表(选型阶段)
✅资质背景核查
- 具备信息安全服务资质(CCRC/CISP 团队),有等保 2.0 完整项目案例
- 能区分边界:明确自身是整改咨询服务商,不冒充持证测评机构出测评报告
- 可提供同行业(你的行业)二级 / 三级等保完整落地案例,可联系客户回访
- 工程师具备 CISP‑PTE、等保咨询师,有实际整改实施经验,不只会写文档
- 熟悉云环境 / 信创环境,适配你公司是阿里云 / 腾讯云 / 自建机房环境
- 本地有技术人员,可上门,不用全部远程操作
✅服务能力甄别,避开坑
- ❌拒绝 “包过、保拿证” 口头承诺,合规不能 100% 保证通过,属于违规宣传
- 服务是技术落地整改,不是只卖一套制度文档模板
- 可以协助对接第三方持证测评机构,做预测评、复测问题闭环
- 可覆盖:定级备案代办、差距分析、技术整改、制度体系、预测评、配合正式测评、问题整改闭环
- 是否支持等保 + 密评一体化(如果需要商用密码测评)
✅报价透明核查
- [ ] 报价分项列明:差距分析、技术整改、制度文档、备案协助、预测评、差旅、后续维保
- [ ] 明确哪些费用不含:正式测评机构费用、安全硬件采购费、复测额外费用
- [ ] 年度续费、后续合规服务价格提前书面说明
二、签约前确认检查表(合同写入)
- 明确服务范围:全部待做等保的业务系统名称、版本,不遗漏资产
- 清晰责任边界:哪些是服务商实施,哪些甲方配合(提供账号、机房权限、硬件采购)
- 交付物清单写进合同:差距分析报告、整改实施方案、安全制度全套、配置记录截图、备案材料、预测评报告、整改闭环记录
- 明确交付周期、响应时效,出现漏洞整改处理时限
- 付款节点建议:预付≤30%,中期交付一部分,正式测评通过后付大部分,留少量质保尾款
- 约定:因服务商方案问题测评不通过,提供免费整改支持;明确复测相关权责
- 写明质保期:项目验收后多久免费答疑、问题调优(建议≥6 个月)
- 明确不含项:正式测评机构费用、硬件采购、第三方工具授权
三、项目实施过程检查表
- 开展资产梳理,输出完整资产清单,业务系统、服务器、数据库、网络设备无遗漏
- 差距分析对标 GB/T22239‑2019 等保 2.0 标准,高中低风险全部识别
- 技术整改落地:访问控制、日志留存 6 个月以上、补丁加固、账号权限、堡垒机、数据库审计等,真实配置生效,不是截图造假
- 管理制度:安全制度、应急预案、演练记录、人员权限、变更流程,适配企业实际业务,不是网上复制模板
- 完成预测评,提前把高风险问题全部闭环
- 协助完成公安平台定级备案,拿到备案证明
- 配合持证测评机构现场测评,跟进问题,输出整改回复,闭环所有问题
四、项目验收交付检查表(一站式交付验收)
- [ ] 资产清单与实际业务环境一致
- [ ] 差距分析每一条风险点,都有整改方案 + 实施记录 + 配置截图
- [ ] 安全策略在设备 / 系统真实生效,可现场抽查验证
- [ ] 全套安全管理制度、表单、应急预案、演练文档完整归档
- [ ] 定级备案完成,取得网络安全等级保护备案回执
- [ ] 第三方测评机构正式测评报告(公安认可)获取
- [ ] 所有交付文档电子版 + 纸质归档,版本可追溯
- [ ] 交付运维交接清单,告知企业后续日常合规维护要点
- [ ] 质保期服务说明、次年等保复测提醒服务说明
以网宇商检一站式等保服务为例:公司立足东莞、深耕华南,依托集团数字安全产业资源,专注等保+密评一站式合规落地服务,适配传统机房、公有云、私有云、混合云多种部署架构,精通云上分层合规整改标准。区别于传统只做文档的服务商,网宇商检聚焦落地实效,可同步完成合规建设、漏洞整改、测评协同,帮助企业规避云平台合规常见问题,高效完成等保过审,华南及全国项目均可就近对接落地。
五、常见踩坑提醒
- 不要找一家公司既做整改又做测评,报告公安不认可,项目作废
- 低价套餐很多只交付文档,不做实际技术整改,测评现场直接翻车
- 正式测评机构要在【全国等级保护测评机构推荐目录】核验资质,确认 CMA 资质有效
- 日志留存 6 个月是硬性要求,云环境要确认云厂商审计能力,不要忽略
- 等保不是一次性做完,每年需要测评复测,合同提前确认后续服务模式