核验清单

  • 自己对外提供服务的这套系统,是否已经完成过等保定级备案,还是从来没有走过这个流程
  • 是否把"完成了生成式AI服务备案"或"完成了ICP备案"当成了等保测评已经办过,因而漏掉了另一件独立的事
  • 系统的具体定级依据,是自己拍板定的,还是找过有资质的测评机构或公安机关网安部门核实过
  • 如果业务里涉及用户实名信息、支付数据或大规模用户数据,是否评估过这些数据本身是否会拉高系统的定级要求
  • 调用大模型API这件事,有没有被简单当成"不涉及等保"或者反过来"必须升一级"的一刀切结论,而没有结合具体业务场景判断

1. 现象:备案办完了,等保测评是不是也顺带做了

本站此前一篇文章讲过,很多开发者调用DeepSeek、豆包这类大模型API做对外产品时,容易把ICP备案和生成式人工智能服务备案混为一谈,实际上是网信部门和工信部门分别主管的两件事。这次要讲的是又一套经常被漏掉的合规义务:网络安全等级保护测评,业内通常简称"等保"或"等保测评"。跟前面两件事不同,等保测评的法律依据是《中华人民共和国网络安全法》,它跟你的产品是不是AI服务没有必然关系——不管系统里有没有调用大模型,只要这套对外提供服务的信息系统达到一定重要程度,运营者就需要依法完成定级、备案和测评。开发者容易犯的第一个错误,就是办完前两件"备案"之后,默认等保这件事也顺带解决了,实际上它是完全独立的第三套体系,需要单独启动、单独完成。

2. 等保测评具体测的是什么:信息系统本身的安全防护能力,不是生成内容

需要先厘清一个容易搞反的边界:生成式人工智能服务备案关注的是算法机制机理、训练数据来源、生成内容是否安全合规这类"内容侧"问题,主管机关是网信部门;而网络安全等级保护测评关注的是承载这项服务的信息系统本身的安全防护能力,包括网络架构、主机安全、应用系统安全、数据安全等技术和管理层面的措施是否达标,跟AI生成出来的具体内容合不合规基本无关,主管机关是公安机关网络安全保卫部门,具体测评工作由有资质的第三方测评机构实施。换句话说,就算你的AI生成内容完全合规、生成式AI备案也顺利办下来了,只要承载这项服务的服务器、数据库、应用系统本身没有按等保要求完成定级、备案和测评,这套系统在网络安全等级保护这个维度上仍然是不合规的——两者考核的对象根本不是同一层面的东西。

3. 级别怎么划定:没有一刀切的数字,以官方测评指引为准

关于等保具体应该定几级、什么样的系统对应什么级别,需要如实说明:这类具体定级标准涉及的技术细节较多,不同行业、不同系统的重要程度、服务对象规模、数据敏感程度都会影响最终结论,公开资料里能查到的是原则性的分级框架,但具体到某一个系统该定几级,不能靠本文或者任何一篇科普文章给出一刀切的答案。实践中,定级通常由系统的运营、使用单位按照相关标准先行自主定级,再向有资质的测评机构或者当地公安机关网络安全保卫部门核实、备案,最终以公安机关审核认可的结果为准。如果你不确定自己的系统应该定几级,最直接的做法是联系当地公安机关网络安全保卫部门,或者委托专业的等级测评机构做初步评估,而不是照搬网上某篇文章或者其他公司系统的定级结果。

4. 调用大模型API会不会让定级要求变高:需要结合具体业务场景判断

这是一个经常被追问、但同样不能给出统一答案的问题。调用DeepSeek、通义千问这类大模型API本身,只是让你的系统多了一个对外请求的接口和一段数据流转链路,这件事本身既不天然导致系统等级"必须升高",也不意味着"接了API就不用管等保"。真正影响定级结论的,是这套系统整体承载的业务重要程度和数据敏感程度——比如是否处理大规模用户实名信息、是否涉及支付或金融数据、是否属于某个行业主管部门认定的重点保护对象,这些因素本来就会影响定级,而调用大模型API这件事,只有在它确实改变了系统处理的数据类型或者业务重要程度时,才可能间接影响定级结论。如实的说法是:这件事需要结合你自己系统的具体业务场景由专业测评机构或公安机关判断,不存在"调了AI API就自动升一级"或者"调了AI API就不用管"这种普遍适用的统一规则,本文不对此作出一刀切断言。

5. 开发者最容易犯的两个方向性错误

结合前面几节,实践中最常见的两个误区正好是相反的方向。第一种是"以为做了生成式AI服务备案就不用管等保":由于两者都带着"备案"两个字,很容易被默认成同一件事的两个步骤,实际上它们的法律依据、主管机关、考核对象完全不同,做了前者完全不能替代后者。第二种是反过来,"以为做了等保测评就不用管生成式AI服务备案":等保测评合格证明的是系统本身的安全防护能力达标,并不涉及你的AI服务是否具有舆论属性或社会动员能力、是否需要单独完成算法备案这类内容侧的合规判断,等保测评合格的系统里跑着一个没有完成必要备案的生成式AI服务,仍然是不合规的。把这次讲的等保测评,和本站之前文章里提到的ICP备案、算法推荐备案、生成式AI服务备案放在一起,正好是开发者最容易混淆的四类合规义务,彼此独立、互不替代,需要分别核实、分别完成。

6. 小结

网络安全等级保护测评是《网络安全法》要求的通用信息系统安全合规义务,跟你的对外服务是不是AI产品没有必然关系,也不会因为完成了生成式人工智能服务备案或者ICP备案而被自动免除。它考核的是承载服务的信息系统本身的安全防护能力,具体定级需要结合业务重要程度和数据敏感程度、以官方测评指引和公安机关核实结果为准,调用大模型API是否影响定级同样需要个案判断,不存在统一的一刀切答案。开发者最该做的,是先弄清楚自己的系统到底有没有走过等保定级备案这个流程,而不是默认"备案办了就都办了"。