← LeisureLinux 文章索引
LeisureLinux · 微信公众号文章

等保GA/T 1390全系列速览:8大场景全覆盖,新旧标准并行合规指南

安全/漏洞 阅读原文(微信)↗

2026年2月1日起,等保领域4项全新安全扩展要求正式实施,GA/T 1390标准家族迎来扩容,从最初的4项传统新技术场景扩展至8大核心应用领域。作为网络安全等级保护的核心行业标准,GA/T 1390全系列并非新旧替代,而是基本要求+场景化扩展的并行合规体系,覆盖云、边、大、链、物、移、工控、IPv6全场景,成为企业等保定级、整改、测评的核心依据。本文将一次性梳理GA/T 1390全系列标准的定位、适用场景与核心要求,让不同行业、不同技术架构的企业快速匹配合规依据,避开整改误区。

一、先搞懂:GA/T 1390系列的核心定位

GA/T 1390是公安行业标准,所有条款均需基于国家标准GB/T 22239-2019《网络安全等级保护基本要求》 落地,属于"通用要求+场景扩展"的补充规范,而非独立标准。 2017年发布的1390.2-5与2025年新增的1390.6-9均现行有效,无废止、无替代,企业只需根据自身系统的技术架构,匹配对应扩展要求,叠加基本要求完成合规建设,测评机构也将按"通用+扩展"双维度开展等保测评。

二、GA/T 1390全系列:8大场景一一对应,速查匹配

【经典现行版:2017发布,覆盖4大传统新技术场景】

核心针对数字化转型初期的主流技术架构,至今仍是云、移动、物联网、工控领域等保合规的核心依据,适配绝大多数传统企业、制造业、政务单位的基础系统。

  1. GA/T 1390.2-2017 云计算安全扩展要求 适用场景:公有云、私有云、混合云、多云架构的平台/业务系统,含IaaS/PaaS/SaaS各服务模式 核心聚焦:云平台与租户的责任边界划分、虚拟化安全隔离、云资源弹性调度防护、云数据全生命周期管控

  2. GA/T 1390.3-2017 移动互联安全扩展要求 适用场景:移动APP、移动办公系统、移动终端接入的业务平台(含安卓/苹果端、政企定制化移动应用) 核心聚焦:移动终端身份认证、移动应用漏洞防护、通信链路加密、移动数据防泄露(如离线数据保护)

  3. GA/T 1390.4-2017 物联网安全扩展要求 适用场景:工业物联网、消费物联网、智慧安防/智慧交通等物联网终端组网系统(含感知层、网络层、平台层) 核心聚焦:物联网终端弱口令防护、感知层数据加密、终端接入控制、物联网平台漏洞监测

  4. GA/T 1390.5-2017 工业控制系统安全扩展要求 适用场景:电力、石化、制造、轨道交通等领域的SCADA、DCS、PLC等工业控制系统,含工控内网与外网对接场景 核心聚焦:工控网络与互联网物理/逻辑隔离、工控设备固件安全、工控数据采集防护、异常行为监测

【全新新增版:2025发布,2026实施,覆盖4大新兴技术场景】

聚焦数字经济深度发展后的新技术痛点,补齐边缘计算、大数据、IPv6、区块链的等保要求空白,适配数字化转型深水区的企业、科技型企业、新兴业态平台。

  1. GA/T 1390.6-2025 边缘计算安全扩展要求 适用场景:5G边缘计算节点、边缘云、边缘网关组网的业务系统(如智慧园区、车联网、线下智能终端组网) 核心聚焦:边缘节点分散化防护、边缘与中心云数据同步安全、边缘终端接入控制、边缘计算环境审计

  2. GA/T 1390.7-2025 大数据系统安全扩展要求 适用场景:大数据平台(Hadoop/Spark等)、数据中台、数据汇聚与分析系统,含跨域数据共享场景 核心聚焦:分布式架构数据隔离、大数据接口权限管理、数据全生命周期(采集-传输-存储-使用-销毁)管控、数据脱敏与分级保护

  3. GA/T 1390.8-2025 IPv6网络安全扩展要求 适用场景:纯IPv6网络、IPv4/IPv6过渡架构的各类业务系统(如政企内网IPv6改造、公网IPv6接入平台) 核心聚焦:IPv6特有攻击(NDP/DAD攻击)防护、IPv6地址精细化管理、路由安全、跨协议过渡架构隔离

  4. GA/T 1390.9-2025 区块链安全扩展要求 适用场景:公有链/联盟链/私有链节点、智能合约平台、跨链交互系统(如区块链金融、供应链溯源、数字藏品平台) 核心聚焦:智能合约漏洞防护、共识机制安全、节点接入控制、跨链数据传输加密、区块链账本审计

三、关键合规原则:3点核心,避开90%的整改误区

  1. "一系统一匹配",多场景叠加需全量覆盖 若单个系统同时涉及多个场景(如"云+大数据+IPv6"),需同时匹配对应多项GA/T 1390扩展要求,叠加GB/T 22239-2019基本要求,缺一不可。

  2. 新旧标准并行,无替代关系 2025版新增标准仅补充新兴场景,未废止2017版标准,如云平台仍需按1390.2-2017合规,不可用新增的云计算测评指引替代。

  3. 扩展要求需与测评要求配套落地 2025年同步发布的2项测评扩展要求(GA/T 2347-2025云计算测评指引、GA/T 2348-2025 5G接入安全测评要求)需与对应扩展要求配套使用,测评时将按新标准细化流程与要点。

四、企业落地步骤:极简3步,快速启动合规

  1. 场景识别:梳理企业所有业务系统的技术架构,明确每个系统对应的1-多项GA/T 1390场景;

  2. 差距评估:对照GB/T 22239-2019基本要求+对应扩展要求,排查技术与管理层面的合规差距;

  3. 整改落地:按"先核心后次要"原则整改,优先解决重大风险隐患(如数据泄露、未授权访问),再完善细节管控,最终配合测评机构完成"通用+扩展"双维度测评。

五、延伸配套:2025年等保6项新标完整体系

2026年2月1日实施的等保新标并非仅4项扩展要求,而是4项安全扩展要求+2项测评扩展要求的完整体系,后者为测评机构提供实操指引,企业需同步关注:

• GA/T 2347-2025 云计算测评指引:细化云各服务模式测评流程,明确云平台与租户责任边界,适配多云/混合云测评;

• GA/T 2348-2025 5G接入安全测评要求:与边缘计算标准配套,规范5G接入的身份认证、切片隔离、终端安全等测评要点。

写在最后

GA/T 1390全系列的扩容,标志着我国网络安全等级保护体系从"通用化防护"向"场景化精准防护"升级,也意味着企业等保合规不再是"一刀切",而是更贴合技术架构的"定制化建设"。对于企业而言,无需纠结新旧标准,只需抓住"匹配场景、叠加基本、全量覆盖"的核心原则,即可高效推进合规建设。

随着数字化转型的不断深入,等保标准还将持续完善,但核心逻辑始终不变——以技术适配安全,以标准守护业务,这也是企业网络安全建设的核心底层逻辑。

本文整理自微信公众号 LeisureLinux 的原创内容(Linux / AI / 安全 硬核技术)。

· 阅读原文(微信公众号)

· 关注公众号 LeisureLinux,第一时间获取技术深度内容。

LeisureLinux 公众号二维码(微信扫一扫关注)