2026年5月国务院年度立法计划再次把网络安全等级保护条例列入预备制定清单这部酝酿近八年的行政法规正进入出台的关键窗口期。与此同时2026年1月施行的新修订网络安全法把关键信息基础设施运营者造成特别严重后果的罚款上限提高到一千万元。等保从测评项目变成了企业必须长期运行的安全基线公安执法也一直把它作为主要抓手护网行动查的就是这些基本功。很多企业以为等保是拿证实际测评报告只是起点日常的安全运营才是测评内容的延续等级保护的对象覆盖网络、系统、平台、数据不是一台服务器的事。新修订网络安全法对网络运营者的安全保护义务作了更细的规定义务清单化责任到人。网络安全等级保护合规的第一步是定级与备案。系统按受侵害的客体和危害程度分为五级定级不准后面全跑偏。二级以上系统要备案测评要按规定周期做整改要闭环结果要进入审计材料。很多企业把等保当一次性项目做完测评就不管了系统变更后等级失效等于白做。定级评审材料要完整业务影响分析、定级报告、专家评审记录都留存等级定了不能随意改。系统定级后发生变化业务规模、数据处理量、受侵害影响程度变了要重新定级别让等级和实际脱节。测评机构的选择也要有资质报告要能经得起复核。第二步是认清等保不只是IT部门的事。制度、人员、应急、日志留存都是测评内容护网行动里漏洞处置不当、日志未留存、外包运维失控都被认定为整体治理问题。很多企业以为等保就是买设备、做测评实际查的是有没有人负责、有没有流程、有没有留痕管理层面跟不上技术投入再大也白搭。外包运维和第三方系统要纳入管理范围出了事不能拿外包当挡箭牌供应链上的安全责任同样要承担。密码测评和等保测评往往同步开展密评结果同样是整改依据两项工作要一起规划。第三步是关注条例出台后的变化。等保条例正式出台后测评频率、整改时限可能有更严格的要求企业预算里要把等保测评、密码测评纳入年度计划别临时挤预算。等保条例一旦出台等级保护工作将拥有专门的行政法规作为执法依据与网络安全法、数据安全法、个人信息保护法形成体系企业要按更严的标准做准备。护网行动暴露的问题整改后要复测验证形成闭环别改了又回退。新修订网络安全法把违法处罚力度整体抬高主动整改、及时消除危害后果的可以从轻被动等查的代价完全不同。我在省直属法院做了三十七年审判网络安全类案件处理过不少给企业几条落地路径。第一先做系统梳理和定级别拍脑袋定级按标准对照业务影响来确定等级定错后面全是隐患。第二把等保纳入年度计划测评、整改、复测形成闭环结果归档保存别做一次就束之高阁。第三日志留存和应急演练常态化护网行动查的就是这些基本功平时不演练临场一定露馅。第四外包运维和第三方系统纳入管理范围合同里写清安全责任出了事有据可依。第五等保条例出台后及时跟进新要求提前把预算和流程准备好别等执法检查来了再补。安全培训常态化让一线人员知道什么能做什么不能做人的环节往往是最薄弱的。安全没有一劳永逸只有持续运行。网络安全没有终点等保是持续的过程。等保不是过场是企业安全的底线工程。把定级、测评、整改做成常态机制系统才能守得住。作者韩宝玉37年法院审判经历曾任某省直属法院高级法官现执业于北京百环律所深圳办案团队。以上为一般性法律常识不针对具体个案。