等保进入"数据安全并重"时代:GA/T 2380-2026 标准深度解读与密码应用合规实践
摘要:2026年6月1日,公安部发布的四项网络安全等级保护数据安全专项公安行业标准正式实施。其中 GA/T 2380—2026《信息安全技术 网络安全等级保护 数据安全基本要求》作为核心标准,首次将密码应用从"建议性引导"升级为三级及以上系统的强制要求,标志着等保合规从"系统安全为主"迈入"系统安全与数据安全并重"的全新阶段。
一、背景:等保2.0 的数据安全补强
1.1 等保2.0 的既有框架
GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》已搭建了完整的网络、主机、应用、安全管理基础合规框架,包含基础的数据安全通用要求。但在实际落地中,数据全生命周期的安全保护——从收集、存储、使用、加工、传输、提供、公开到销毁——缺乏系统性的专项细则。
1.2 四项数据安全专项标准密集落地
2026年1月9日,公安部信息系统安全标准化技术委员会归口发布四项数据安全专项行业标准,分两个时间节点实施:
| 标准编号 | 标准名称 | 实施时间 | 定位 |
|---|---|---|---|
| GA/T 2380—2026 | 信息安全技术 网络安全等级保护 数据安全基本要求 | 2026年6月1日 | 核心要求:建设规范 |
| GA/T 2381—2026 | 信息安全技术 网络安全等级保护 数据安全测评机构能力要求 | 2026年6月1日 | 配套标准:测评机构资质 |
| GA/T 2394—2026 | 信息安全技术 网络安全等级保护 数据安全测评要求 | 2026年7月1日 | 配套标准:量化测评指标 |
| GA/T 2395—2026 | 信息安全技术 网络安全等级保护 数据安全测评过程指南 | 2026年7月1日 | 配套标准:标准化实施流程 |
来源:公安部网络安全等级保护中心,国家密码管理局公告,GA/T 2380—2026 标准原文可通过 https://ywtb.mps.gov.cn/gabzh/portal/xxcx/std 查询。这四项标准从建设规范、测评机构资质、量化测评指标、标准化实施流程四个维度,完成数据安全合规的精细化落地。
二、GA/T 2380—2026 核心架构:一个主线、三大支柱、四级防护
2.1 标准定位
GA/T 2380—2026 的核心定位是指导网络运营者实现数据安全保护,供安全建设方和监督管理机构参照使用。数据安全专项测评单独计分并纳入整体测评,企业需同时满足"网络安全 + 数据安全"双维度合规。
2.2 "一个主线、三大支柱、四级防护"体系
一个主线:数据全生命周期安全,贯穿收集、存储、使用、加工、传输、提供、公开、销毁八大环节。
三大支柱:
- 技术防护:密码技术、访问控制、完整性保护等技术手段
- 管理保障:数据分级分类、安全管理制度、人员管理
- 审计监督:操作审计、数据流向监控、安全事件追溯
2.3 与 GB/T 22239-2019 的关系
GA/T 2380—2026 在 GB/T 22239-2019 基础上新增独立数据安全域,不是替代而是扩展。等保合规从"系统安全为主"升级为"系统安全与数据安全并重"的完整合规体系。
三、密码应用:从"建议性引导"到"三级强制"
这是本次标准升级中最关键的信号:密码应用不再是可以"宜采用"的可选项,而成为三级及以上系统的强制要求。
3.1 四级差异化密码要求
| 安全等级 | 密码要求强度 | 核心要求 |
|---|---|---|
| 一级 | 基础引导 | 宜采用校验技术保障数据完整性 |
| 二级 | 强化管理 | 敏感数据传输加密 |
| 三级 | 强制技术防护 | 传输+存储全加密,国密算法优先,逻辑隔离 |
| 四级 | 严密管控 | 全链路加密+硬件加密,零信任架构应用,密文保护贯穿全流程 |
3.2 核心密码技术要求
传输加密:重要数据及敏感个人信息应采用国密算法(如 SM4)或高强度安全协议。
存储加密:三级及以上系统的重要/核心数据必须加密存储。
身份鉴别:三级要求口令+密码组合鉴别,四级实施多因素强身份鉴别。
完整性保护:采用密码技术实现数据操作不可篡改。
抗抵赖:四级系统需通过数字签名等技术实现操作行为可追溯。
3.3 与密评(商用密码应用安全性评估)的衔接
标准明确与商用密码应用安全性评估(密评)衔接,测评重点包括四大维度:
- 算法合规性:核查是否采用国家标准/行业标准算法(如 SM2、SM3、SM4)
- 密钥管理全生命周期安全性:密钥生成、分发、存储、使用、归档、销毁
- 密码产品资质:是否获得国家密码管理局检测认证
- 密码技术实施有效性:加密机制是否覆盖全流程、身份鉴别是否符合强度要求
来源:GA/T 2380—2026 标准原文,公安部网络安全等级保护中心解读。
四、配套标准体系解析
4.1 GA/T 2394—2026 数据安全测评要求
GA/T 2394—2026 是数据安全测评的实施标准,在 GB/T 28448—2019 基础上细化扩展数据全生命周期安全测评要求。
核心特点:
- 共设11章及2个附录,在等级保护传统10大类安全测评基础上,新增"安全数据处理"测评大类
- 将数据安全测评划分为数据安全专项测评和数据安全扩展测评两类
- 针对每条要求分别形成一个测评单元,规定测评对象、测评实施和单元判定
- 安全等级越高,测评深度与广度越大
- 附录给出数据处理活动与测评单元参考关系,支撑测评工作标准化
4.2 GA/T 2381—2026 测评机构能力要求
规定了数据安全测评机构的能力要求,确保测评质量和一致性。
4.3 GA/T 2395—2026 测评过程指南
标准化测评实施流程,为测评机构提供操作层面的指导。
五、企业合规落地路径
5.1 差距分析(Gap Analysis)
企业应从以下维度开展自查:
第一步:数据分级分类
- 梳理企业数据资产,识别重要数据和核心数据
- 建立数据分级分类制度,明确各级数据的保护要求
- 核查传输层是否采用国密算法或高强度加密协议
- 核查存储层是否实现重要数据加密存储
- 评估身份鉴别机制是否满足等级要求
- 检查密钥管理是否覆盖全生命周期
- 对照 GM/T 0054-2018《信息系统密码应用基本要求》进行自评估
- 确认密码产品是否具备国家密码管理局认证
- 验证加密机制是否覆盖数据全生命周期八大环节
5.2 技术实施要点
传输加密:
- TLS 1.3 + 国密套件(SM2/SM3/SM4)
- 采用 GM/T 0024-2014《SSL VPN技术规范》
- 数据库字段级加密(SM4-CBC/SM4-GCM)
- 透明数据加密(TDE)结合国密算法
- 采用硬件密码模块(HSM)进行密钥保护
- 密钥分发采用 SM2 公钥加密机制
- 建立密钥归档和销毁制度
- 三级系统:口令 + 密码技术组合鉴别
- 四级系统:多因素认证(MFA),结合数字证书
5.3 管理体系建设
- 制定数据安全管理制度和操作规程
- 建立数据安全事件应急响应预案
- 定期开展数据安全风险评估
- 对人员进行数据安全培训和考核
六、行业影响与趋势
6.1 对重点行业的影响
政务系统:政务信息系统作为密评重点对象,需同步满足等保数据安全和密码应用双重合规要求。
金融行业:金融机构大量涉及重要数据和核心数据,四级系统需实施全链路加密+硬件加密。
关键信息基础设施:新修订《网络安全法》(2026年1月1日实施)明确密码应用"强制化"范围扩大,关基运营者需重点关注。
6.2 与密评 FAQ(第四版)的协同
中国密码学会密评联委会修订的《商用密码应用安全性评估FAQ》(第四版)已于2026年发布,进一步明确了密评实施中的常见问题和技术细节,与 GA/T 2380—2026 形成配套。
6.3 标准体系持续完善
2026年4月,全国信息安全标准化技术委员会印发《关于发布2026年度第二批网络安全国家标准需求的通知》(网安秘字〔2026〕44号),公开征集人工智能安全领域16项标准需求的项目承担单位,显示网络安全标准化工作正加速向 AI 安全、数据安全等新兴领域延伸。
来源:全国信息安全标准化技术委员会官网 https://www.tc260.org.cn
七、总结
GA/T 2380—2026 的实施标志着中国网络安全等级保护制度进入新阶段。对于企业而言,核心变化在于:
- 密码应用从"可选项"变为"必选项":三级及以上系统必须实施密码技术保护
- 数据安全专项测评单独计分:密码应用不合规将直接影响等保测评结论
- 国密算法优先:标准明确国密算法(SM2/SM3/SM4)在密码应用中的优先地位
- 全生命周期覆盖:数据从收集到销毁的每个环节都需要相应的安全保护措施
参考标准与资料
| 编号/名称 | 说明 |
|---|---|
| GA/T 2380—2026 | 信息安全技术 网络安全等级保护 数据安全基本要求 |
| GA/T 2381—2026 | 信息安全技术 网络安全等级保护 数据安全测评机构能力要求 |
| GA/T 2394—2026 | 信息安全技术 网络安全等级保护 数据安全测评要求 |
| GA/T 2395—2026 | 信息安全技术 网络安全等级保护 数据安全测评过程指南 |
| GB/T 22239-2019 | 信息安全技术 网络安全等级保护基本要求 |
| GB/T 28448-2019 | 信息安全技术 网络安全等级保护测评要求 |
| GM/T 0054-2018 | 信息系统密码应用基本要求 |
| GM/T 0024-2014 | SSL VPN技术规范 |
| GM/T 0031-2025 | 安全电子签章密码技术规范(2026年7月1日实施) |
声明:本文引用的标准编号、技术参数、实施时间均来自公安部、国家密码管理局、全国信息安全标准化技术委员会等官方公开发布渠道。具体合规实施请以标准原文和专业测评机构指导为准。