LOGO 首页 OA教程 ERP教程 模切知识交流 PMS教程 CRM教程 技术文档 其他文档  
 
网站管理员

[点晴永久免费OA]"我们服务器不连外网,应该不用做等保吧?"——这句话可能害了你的公司

admin
2026年8月5日 19:8 本文热度 155

先说结论:不连外网 ≠ 不用做等保。
很多企业IT负责人都有这个直觉——"我的系统只在内网跑,外面访问不到,黑客进不来,做什么等保?"
这个想法很自然,但很危险。
因为等保测评的判定标准,从来就不是"你连不连外网",而是"你的系统处理什么数据、出了事影响多大"。
今天从法律依据、技术风险、实际操作三个层面,把这件事彻底说清楚。

一、法律层面:等保管的是"系统",不是"网络"

先看法规原文。

《网络安全法》第二十一条:


"国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求履行下列安全保护义务……"

注意这里的关键词——"网络运营者",不是"互联网运营商"。
什么是网络运营者?按照全国人大常委会法工委的解释,网络运营者包括网络的所有者、管理者和网络服务提供者。你公司内部搭了一套系统、组了一个局域网、运营了一个内部管理平台——你就是网络运营者。
再看《信息安全技术 网络安全等级保护定级指南》(GB/T 22240-2020)里的定级要素:

定级要素

说明

受侵害的客体

公民、法人合法权益 / 社会秩序 / 国家安全

侵害程度

一般损害 / 严重损害 / 特别严重损害

系统重要性

根据业务信息安全和系统服务安全确定

这三个要素里,没有一条提到"是否连接互联网"。
也就是说,哪怕你的系统完全不接外网,只要它处理了公民个人信息、只要它的瘫痪会造成业务损失、只要它被破坏后会损害合法权益——它就需要定级,需要做等保。
等保管的不是"你连不连外网",管的是"你的系统出了事,谁受损、损多少"。

二、技术层面:内网真的安全吗?

"不连外网,黑客进不来"——这个逻辑在2010年之前可能还成立。但现在的实际情况是:



1. 内网威胁远比你想的多
  • U盘摆渡攻击:一个U盘插进去,恶意程序就进来了。斯登维尔事件(震网病毒)就是靠U盘攻破了伊朗完全物理隔离的核设施内网
  • 内部人员风险:离职员工、不满员工、外包人员,都在内网里面,你的数据对他们是不设防的
  • 供应链攻击:你采购的软件、设备、运维工具,都可能携带后门或漏洞,从内部突破
  • 横向移动:一旦内网中一台机器被攻破(比如通过U盘或运维工具),攻击者可以在内网横向扩散


2. 内网系统的常见安全问题
实际测评中,内网系统的问题往往比公网系统还多,因为大家觉得"反正不连外网"就放松了:
  • 操作系统几年不打补丁("反正外网进不来")
  • 数据库用默认账号弱密码(sa/123456)
  • 内网传输不加密,抓包就能看到数据
  • 没有日志审计,出事了查不到谁干的
  • 没有数据备份,硬盘坏了数据直接丢
  • 终端安全防护缺失,杀毒软件都没装
这些问题的后果是:一旦内网被突破(不管是U盘、内鬼还是供应链),你的数据完全没有最后一道防线。


3. 等保不是只防黑客
等保测评的安全维度包括:
  • 技术类:物理安全、网络安全、主机安全、应用安全、数据安全
  • 管理类:安全制度、人员管理、建设管理、运维管理
你发现没有?管理类占了半壁江山。这些管理要求跟连不连外网完全无关——你的安全制度写没写?人员离权限收没收?数据有没有备份?应急预案有没有?
就算你系统物理隔离到月球上,管理不到位一样不合规。

三、实操层面:内网系统做等保有什么不同?


说了这么多"要做",那内网系统做等保,跟公网系统有什么区别?测评要求会不会少一些?

确实有区别,但没你想的那么多。


测评项的差异

安全维度

公网系统

内网系统

差异

网络安全

边界防护、入侵检测、DDoS防护

内网隔离、VLAN划分、访问控制

内网略简化,但不等于没有

主机安全

补丁、加固、防病毒

同样要求

无差异

应用安全

身份认证、访问控制、代码安全

同样要求

无差异

数据安全

加密、备份、完整性

同样要求

无差异

管理安全

制度、人员、运维、应急

同样要求

无差异

物理安全

机房环境

同样要求

无差异

真正减少的,主要是网络安全类的边界防护项—— 比如不需要WAF(Web应用防火墙)、不需要抗DDoS、不需要公网入侵检测。
但主机安全、应用安全、数据安全、管理安全——一项都不能少。


定级上的考量
内网系统定级时,有两个常见情况:
  • 情况一:内网系统处理个人信息或敏感业务数据→ 通常定为二级或三级,必须做测评
  • 情况二:内网系统只做内部办公(如OA、文件共享),数据敏感度低→ 可能定为一级,自主保护,不强制测评
  • 情况三:内网系统虽不对外,但服务于关键业务(如生产控制系统、财务系统)→ 根据业务影响定级,二级起步,可能三级
所以,"内网"本身不是定级的依据,"数据敏感度 + 业务影响程度"才是。

四、几个典型场景判断

用几个实际场景帮你对号入座:

  • 场景1:公司内部OA系统,只在内网用,存了员工信息
需要做。OA系统存了员工姓名、手机号、部门信息等个人信息,按照《个人信息保护法》和等保要求,至少定二级。
  • 场景2:工厂的车间生产管理系统,完全不接外网
需要做。生产管理系统一旦瘫痪,直接影响生产,可能定为二级甚至三级。工控系统安全已有专门标准(GB/T 22239 工业控制系统安全扩展要求)。
  • 场景3:财务系统,内网部署,存储公司财务数据
需要做。财务数据属于敏感信息,系统瘫痪或数据泄露会造成严重损害,通常定二级。
  • 场景4:内部文件共享服务器,存的都是公开资料
可以不定级或定一级。如果不涉及个人信息和敏感数据,影响范围极小,可以自主保护,不强制测评。
  • 场景5:开发测试环境,内网部署,用的是脱敏数据
视情况而定。如果数据已完全脱敏(不可逆),可以不定级。如果用的是真实数据副本,仍需纳入等保范围。

五、核心结论

把上面的分析浓缩成一张表:

问题

回答

内网系统要不要做等保?

取决于数据敏感度和业务影响,不取决于是否联网

内网系统定几级?

看处理的数据类型和系统重要性,通常二级起步

内网系统测评会简单些吗?

网络安全项略简化,其余基本一致

不做会怎样?

违反《网络安全法》,被查到面临整改、罚款、停业

物理隔离就不用做?

不是。 物理隔离降低了网络攻击面,但不免除法律义务

一句话:等保看的是"你的系统出了事谁受损",不是"你的系统连不连外网"。

六、给内网系统做等保的实操建议

如果你确认你的内网系统需要做等保,这几点提前准备:

  1. 先定级再决定—— 别自己拍脑袋说"不用做",找测评机构或专业顾问帮你评估,定级报告写错了后面全白做
  2. 重点补管理项—— 内网系统的技术项往往差距不大(因为没有公网攻击面),真正扣分多的是管理类:制度有没有、人员培训有没有、应急预案有没有
  3. 别忽略数据备份—— 内网系统最大的风险不是被黑,是硬盘坏了数据丢了。备份是等保测评的必查项,也是你自己的救命稻草
  4. 终端安全别松懈—— 内网安全的关键节点在终端。U盘管控、杀毒软件、补丁更新,这三件事做好,内网安全水平能上一个台阶
  5. 访问日志必须有—— 内网出事大多是内部人干的。没有日志,出事了查不到人;有了日志,既是等保要求,也是你的管理工具
等保这件事,最大的误区不是"做不了",而是"觉得不用做"。
等你被检查通知发到桌上的时候,就不是"要不要做"的问题,而是"为什么没做"的问题了。


阅读原文:原文链接


该文章在 2026/8/6 12:28:35 编辑过
关键字查询
相关文章
正在查询...
点晴ERP是一款针对中小制造业的专业生产管理软件系统,系统成熟度和易用性得到了国内大量中小企业的青睐。
点晴PMS码头管理系统主要针对港口码头集装箱与散货日常运作、调度、堆场、车队、财务费用、相关报表等业务管理,结合码头的业务特点,围绕调度、堆场作业而开发的。集技术的先进性、管理的有效性于一体,是物流码头及其他港口类企业的高效ERP管理信息系统。
点晴WMS仓储管理系统提供了货物产品管理,销售管理,采购管理,仓储管理,仓库管理,保质期管理,货位管理,库位管理,生产管理,WMS管理系统,标签打印,条形码,二维码管理,批号管理软件。
点晴免费OA是一款软件和通用服务都免费,不限功能、不限时间、不限用户的免费OA协同办公管理系统。
Copyright 2010-2026 ClickSun All Rights Reserved  粤ICP备13012886号-1  粤公网安备44030602007207号