当前位置:首页 > IT资质 > 网络安全等级保护测评

网络安全等级保护测评

ⅠⅡⅢ 级资质测评机构 信息系统等保测评办理
一、新国标发布2026年5月25日,GBT+36959-2026《网络安全等级保护测评机构能力要求和评估规范》正式发布,2026年12月1日开始实施。二、等保测评机构各级别要求对比分析对比维度Ⅰ级测评机构 (基础级)Ⅱ级测评机构 (进阶级)Ⅲ级测评机构 (卓越级)人员能力测评师≥15人 (高级≥2…
一、新国标发布
2026年5月25日,GBT+36959-2026《网络安全等级保护测评机构能力要求和评估规范》正式发布,2026年12月1日开始实施。
二、等保测评机构各级别要求对比分析
对比维度
Ⅰ级测评机构 (基础级)
Ⅱ级测评机构 (进阶级)
Ⅲ级测评机构 (卓越级)
人员能力
测评师≥15人 (高级≥2, 中级≥3);专职渗透人员≥2人。
测评师≥30人 (高级≥3, 中级≥6);设渗透测试小组≥5人。
测评师≥45人 (高级≥5, 中级≥10);建设攻防实验室(技术人员≥10人)。
从业经验
从事网络安全服务2年及以上。
参与3年及以上重要行业或省级网络安全相关工作。
参与5年及以上国家级行业主管部门网络安全相关工作。
测评业绩
无明确的年度测评数量要求。
年测评三级(含)以上系统≥150个,其中新技术领域≥50个。
年测评三级(含)以上系统≥300个,其中新技术领域≥100个。
技术能力
具备基础的安全技术、管理测评及风险分析能力。
具备跨省系统测评能力;在真实攻防环境中挖掘隐患的能力。
具备全国联网系统测评能力;具备向国家级平台报送高危漏洞的能力。
关键岗位
技术主管需本科以上,高级测评师或高级职称。
技术主管需本科以上,高级测评师或高级职称,且从事测评工作满5年。
技术主管需本科以上,高级测评师或高级职称,且从事测评工作满10年。
质量管理
指定1名质量主管,明确其职责。
质量主管需熟悉质量管理体系,并有能力证明;设质量监督员。
质量主管要求同Ⅱ级;质量监督员监督范围覆盖全体测评师。
学历构成
本科及以上人员比例原则上不低于70%。
本科及以上人员比例原则上不低于80%。
本科及以上人员比例原则上不低于90%。

核心变化解读:

1、取消资金门槛,强化能力导向:与2018版相比,新标准删除了对注册资金的要求,将重点完全转向了技术能力、人员素质和实战经验。

2、强调实战化能力:从Ⅰ级开始就要求配备专职渗透人员,到Ⅱ级、Ⅲ级则明确要求具备攻防演练、漏洞挖掘和报送能力,甚至要求Ⅲ级机构建设攻防实验室,这标志着测评工作从“合规检查”向“实战对抗”的转变。

3、量化指标更明确:对测评师数量、学历比例、年度测评项目数量等都给出了清晰的量化指标,使得评估更具操作性。

三、对等保测评机构的影响及未来发展路径分析

如果严格按照此标准进行分级,国内等保测评市场将加速洗牌,形成金字塔形的竞争格局。不同规模的机构将面临不同的挑战与机遇,需要调整经营思路以找到适合自身的发展路径。

1. 对小型/初创测评机构的影响与路径

  •     影响
  •        这类机构通常人员少、经验浅,可能勉强达到或无法达到Ⅰ级标准。它们将被限制在竞争最激烈、利润最低的初级市场,难以承接大型或复杂的测评项目。
  •    发展路径
    • 夯实基础,确保合规
      :首要目标是满足并稳定维持Ⅰ级标准的所有要求,确保生存资格。
    • 区域化深耕
      :避开与大型机构的正面竞争,专注于特定区域(如地市级别)的中小企业市场,提供高性价比的标准化测评服务。
    • 寻求并购或合作
      :可以作为大型测评机构的本地化服务伙伴,或在未来寻求被收购整合的机会。

2. 对中型测评机构的影响与路径

  •     影响
  •        这类机构有一定的人员和项目积累,是冲击Ⅱ级标准的主力军。能否成功晋级将决定其未来是向上突破还是向下滑落。它们将面临巨大的人才和项目业绩压力。
  •    发展路径
    • 全力冲击Ⅱ级
      :这是未来3-5年的核心战略目标。需要大规模引进中高级测评师和渗透测试人才,并主动承接更多三级系统的测评项目以积累业绩。
    • 专业化与行业化
      :在满足通用要求的同时,选择1-2个重点行业(如金融、医疗、教育)进行深耕,形成行业化的测评解决方案和知识库,建立差异化优势。
    • 提升自动化水平
      :响应标准中“加强信息技术在测评实施中的应用”的要求,引入或研发自动化测评工具,提升效率,以应对Ⅱ级标准对测评数量的要求。

3. 对大型/头部测评机构的影响与路径

  •     影响
  •        头部机构有实力冲击Ⅲ级标准,成为市场的引领者。它们将主导国家级、跨省级的重大项目和关键信息基础设施的测评业务,但同时也承担着最高的责任和监管期望。
  •    发展路径
    • 确立Ⅲ级标杆地位
      :投入资源建设攻防实验室,参与国家级攻防演练和漏洞报送机制,将自身打造为技术权威和行业标杆。
    • 从“测评”到“智库”
      :超越单一的测评服务,利用自身的技术和数据优势,为政府和大型企业提供网络安全态势分析、威胁情报、顶层规划咨询等高附加值服务。
    • 引领标准与技术
      :积极参与国家、行业标准的制定,开展前沿安全技术研究,保持技术领先性,巩固其市场领导地位。

总而言之,GB/T 36959—2026的实施将推动等保测评行业走向规范化和专业化。对于所有测评机构而言,未来的发展不再是简单的规模扩张,而是围绕标准要求进行的能力重塑和战略聚焦。

Copyright © 2020 深信安(深圳)信息技术有限公司 版权所有 版权所有