“系统在内网跑了大半年,没出过任何问题,为什么非要花钱做入网安评?”
这是很多项目负责人第一次听到“入网安评”时的反应。理解,但有一个概念需要先澄清:入网安评不是等保测评。等保是上线后的“年度体检”,入网安评是上线前的“入职体检”,没通过就上线,相当于把有健康问题的员工直接安排上岗。

入网安评vs等保测评
入网安全评估,是指网络产品、系统或服务在正式接入公共网络前,依据国家法律法规和标准,对其安全性进行的系统化检测、风险分析与合规性验证。它的本质是 “安全前置” ,而非事后补救。
核心法律依据是 《网络安全法》第二十三条:网络关键设备和网络安全专用产品,必须由具备资格的机构安全认证合格或安全检测符合要求后,方可销售或提供。
根据国家网信办等部门发布的《网络关键设备和网络安全专用产品目录》(第一批),11类网络安全专用产品必须做入网安评:数据备份一体机、防火墙(含NGFW)、WEB应用防火墙(WAF)、入侵检测系统(IDS)、入侵防御系统(IPS)、安全隔离与信息交换产品、反垃圾邮件产品、网络综合审计系统、网络脆弱性扫描产品、安全数据库系统、网站恢复产品。此外,路由器、交换机等网络关键设备也在范围内。
等保三级及以上的信息系统,入网安评是上线前的核心前置环节。 没做入网安评,等保测评也无法通过。
2021年,四川宜宾兴文县公安局查处了全市首件违反《网络安全法》的行政案件。一家公司生产的人脸识别设备因精度较差、未进行全面测试便投入市场,导致人像识别无法通过系统认证。最终该公司被依法责令整改并给予警告处罚。

兴文县首件违反《网络安全法》案件
2024年,北京多家公司因“系统未进行网络安全评估”被处罚。其中一家公司因系统未评估且存在弱口令,被黑客轻易破解,导致大量公民个人信息被盗取泄露。
这些案例有一个共同点:如果上线前做了入网安评,这些漏洞大概率会被提前发现并修复。
阶段一:前期准备。明确评估对象与范围(政务外网还是企业内网、覆盖哪些模块),收集系统设计文档、网络拓扑图、安全策略文件等基础材料。同时签署《安全测评授权书》,测试环境与生产环境严格隔离。
阶段二:测评方案制定。机构根据系统类型制定测评方案,明确测试方法(黑盒/白盒/灰盒)、技术工具和时间计划。政务类系统侧重访问控制与审计,工业控制系统关注通信协议安全。
阶段三:技术检测。这是最核心的执行环节。漏洞扫描用Nessus、Burp Suite等工具全面排查安全配置和权限控制;渗透测试模拟真实攻击,验证漏洞能否被利用;代码安全审计针对自研系统,用SAST工具扫描代码缺陷并人工审查关键模块。
阶段四:风险分析与整改。按CVSS评分给漏洞分级。高危漏洞必须整改,中危要有计划,低危可评估后接受。高危漏洞不清零,报告结论不能写“符合”。
阶段五:复测验证。整改完成后,由原团队重新执行漏洞扫描和渗透测试,确保整改有效且未引入新风险。
阶段六:报告编制与交付。报告封面加盖资质章,内容包括测评依据、范围、过程、风险分析、整改建议和综合结论。一般3到5个工作日出正式报告。
入网安评对测评机构的资质有硬性要求:

CNAS+CCRC
CCRC信息安全风险评估服务资质是强制性门槛,没有则无权开展;
CNAS实验室认可是加分项,证明技术能力达到国际标准。
一单一库后,CMA检验检测机构资质认定不再是必选项。 入网安评属于通用安全测评范畴,不在“一单一库”的法定清单范围内,报告上不能盖CMA章,也不需要盖CMA章。如果机构承诺能给你出盖CMA章的入网安评报告,反而需要警惕,这属于超范围出报告,在监管抽检中会被直接判定无效。
入网安评不是走个过场,高危漏洞不修,系统就不让上线。 提前规划、选对机构、留足整改时间,别等到系统要上线了才发现安全评估没过,那时候耽误的不只是时间,是整个项目的交付节点。
标签:入网安评、入网安全评估