一、为什么第 9 章是"2024-2025 持续上升的考点"
各位同学好,老孙在这里。
今天是 2026 年 6 月 30 日,距 10 月 24 日系规考试还剩 116 天。
栏目③教材站。今天讲 A 档章节里热度上升最快的一章——第 9 章信息安全规划。
第 9 章的特殊之处在于——它直接对接当下中国最热的 3 部法律:
第一,网络安全法(2017 年 6 月 1 日实施)。这是中国第一部全面规范网络空间安全管理的基础性法律——明确了网络运营者的合规义务。
第二,数据安全法(2021 年 9 月 1 日实施)。这是中国第一部专门的数据安全法律——确立了"数据分类分级 + 重要数据保护 + 数据安全审查"3 大核心制度。
第三,个人信息保护法(2021 年 11 月 1 日实施)。这是中国第一部专门的个人信息保护法律——确立了"告知同意 + 最小必要 + 用户权利 + 个保影响评估"4 大核心机制。
加上一个国家标准——等保 2.0(GB/T 22239-2019,2019 年 12 月 1 日实施)。这是网络安全等级保护的最新国家标准——把信息系统按重要性分为 5 级保护。
3 部法律 + 1 个国标 = 第 9 章的核心理论体系。
老孙观察:近 3 年系规综合知识里第 9 章相关题数从 4 题升到 7 题 —— 上升幅度最大。原因是国家持续立法 + 持续推进网络安全建设——考试必然紧跟政策。
今天这一篇老孙把第 9 章的核心知识点 + 高频考点 + 论文应用 + 真题示范 完整讲清楚——让你 1 小时拿下第 9 章的 5-7 道综合题。
二、信息安全规划的"3 层防护"框架
老孙把信息安全规划的国家标准 + 法律体系 + 行业实践——总结成"3 层防护"框架:
第 1 层:等保 2.0(基础合规层)
等保 2.0 是所有重要信息系统的合规底线。任何关系国民经济命脉、社会公共利益的信息系统都必须按等保 2.0 进行定级、备案、建设、测评。
等保 2.0 分 5 级保护,级别越高保护越严格:
第一级:受损不会危害公共利益(如小型企业内部网站)。 第二级:受损会危害公民个人权益(如普通门户网站)。 第三级:受损会危害公共利益(如银行、医院、政务核心系统)。第三级是多数政企核心系统的标配。 第四级:受损会严重危害国家安全(如军事核心系统)。 第五级:受损会极其严重危害国家安全(仅极少数)。
每一级都有详细的安全要求——分物理 + 网络 + 主机 + 应用 + 数据5 个层面。
第 2 层:数据安全法(数据维度合规层)
数据安全法在等保 2.0 基础上增加数据维度的合规要求——把数据按敏感性分3 级:
核心数据:关系国家安全 + 国民经济命脉的数据。 重要数据:泄漏会危害公共利益 + 大规模个人权益的数据。 一般数据:泄漏不会直接危害公共利益的数据。
不同级别数据有不同的保护要求——核心数据需要国家安全审查 + 跨境流动严格审批——重要数据需要分类分级保护 + 流通备案——一般数据按常规保护。
第 3 层:个人信息保护法(个人信息专项合规层)
个保法是针对个人信息的专项合规法律——确立了 6 大核心机制:
第一机制,合法基础。处理个人信息必须有合法基础——5 大基础:用户同意 / 合同必需 / 法律义务 / 公共利益 / 重大利益 / 已合理公开。
第二机制,告知同意。所有个人信息收集场景必须显著标识 + 弹窗告知 + 用户主动同意。
第三机制,最小必要。收集个人信息仅限完成业务必需——不超出范围。
第四机制,用户权利保障。建立 5 大用户权利通道:知情权 + 决定权 + 访问权 + 更正权 + 删除权——用户申请 3 个工作日内响应。
第五机制,个保影响评估 PIA。对高风险个人信息处理活动必须做 PIA 评估——评估报告归档备查。
第六机制,数据保护官 DPO。任命专职数据保护官——独立监督个保合规情况。
3 层防护组合 = 完整的信息安全合规体系。这是第 9 章的核心。
三、等保 2.0 的"5 级保护要求"详解
等保 2.0 的 5 级保护——每一级的具体要求老孙详细拆给你:
第一级:自主保护级。系统受损不会危害公共利益——只需要采取基本自主保护措施。典型场景:企业内部论坛、个人博客系统。
第二级:指导保护级。系统受损会危害公民个人权益——必须按国标采取指导性保护措施。典型场景:普通门户网站、中小企业 OA。
第三级:监督保护级。系统受损会危害公共利益——必须按国标采取监督性保护措施 + 接受公安机关网络监察。典型场景:银行核心系统、医院 HIS、政务一网通办、大型企业 ERP。多数政企核心系统都是第三级。
第四级:强制保护级。系统受损会严重危害国家安全——必须按国标采取强制性保护措施 + 接受公安机关 + 国安机关双重监管。典型场景:金融机构核心交易系统、关键基础设施控制系统。
第五级:专控保护级。系统受损会极其严重危害国家安全——必须按国标采取专门保护措施 + 国家级监管。典型场景:军事核心系统、国家级关键基础设施。
每一级的整改要求是逐级递增的——分 5 个层面:
物理安全:从"基本物理隔离"到"7×24 视频监控 + 多人多锁"。
网络安全:从"基本防火墙"到"全链路加密 + 多层入侵防御 + 网络流量监控"。
主机安全:从"基本访问控制"到"堡垒机 + 漏洞扫描 + 强身份认证"。
应用安全:从"基本身份认证"到"4A 认证 + 安全审计 + 数据加密"。
数据安全:从"基本备份"到"加密存储 + 数据库审计 + 异地灾备 + 跨境管控"。
老孙的建议:你不需要记每一级的所有细节——但必须记住"第三级是多数政企标配"+"等保 5 级的核心思想"——这两点考试 90% 的等保题都能应对。
四、等保 2.0 整改的"5 步流程"
等保 2.0 不只是分级——还有完整的整改 + 测评 + 监督流程。共 5 步:
第 1 步:定级。企业自评 + 专家论证——确定信息系统的等保级别(第几级)。多数政企核心系统是第三级。
第 2 步:备案。把定级结果报公安机关网络安全保卫部门备案——取得备案证明。
第 3 步:建设整改。按对应级别的国家标准——从物理 / 网络 / 主机 / 应用 / 数据 5 个层面进行整改。这是最耗时 + 最花钱的一步——通常需要 6-12 个月 + 数百万到数千万预算。
第 4 步:等级测评。委托国家认可的第三方测评机构进行等级测评——测评分数 ≥ 80 分视为合格——拿到等保测评报告。
第 5 步:监督检查。建立年度自查 + 接受公安机关年度检查——发现问题立即整改。
老孙的口诀:定 → 备 → 建 → 测 → 督——5 字记住等保整改流程。
这套 5 步流程是案例分析里高频考点 —— 必背。
五、数据安全法的"分类分级"实操
数据安全法要求企业对数据进行分类分级管理。老孙详细拆解实操步骤:
第 1 步:识别数据范围。盘点企业所有数据——业务数据 + 客户数据 + 员工数据 + 财务数据 + 运营数据 + 系统日志数据等。形成《数据资产清单》。
第 2 步:分类。按数据的业务属性分类——客户类 / 产品类 / 财务类 / 人事类 / 运营类等。这是横向维度。
第 3 步:分级。按数据的敏感性分级——核心 / 重要 / 一般 3 级。这是纵向维度。
分类 + 分级 组合 → 形成数据矩阵。比如"客户类 + 重要级"= 客户的核心交易数据。
第 4 步:制定保护策略。不同级别数据有不同保护要求:
核心数据:加密存储 + 国家安全审查 + 跨境流动严禁 + 国安机关备案。
重要数据:加密存储 + 4A 审计 + 跨境流动备案 + 定期备份。
一般数据:访问控制 + 日志记录 + 常规备份。
第 5 步:跨境流动管控。涉及跨境流动的数据——必须按法律要求申报 + 安全评估 + 标准合同——不能随意跨境。
老孙的建议:你不需要记每一级的所有细节——但必须记住"3 级分类 + 跨境流动需审批"——这两点考试 80% 的数据安全题都能应对。
六、个保法的"6 大机制"实操
个保法的 6 大机制——老孙逐一讲解实操要点:
机制 1:合法基础。处理任何个人信息之前——必须确认有合法基础。最常用的 3 个基础:用户同意 / 合同必需 / 法律义务。没有合法基础就处理个人信息 = 违法。
机制 2:告知同意。收集个人信息时必须显著告知——告知内容包括:处理者身份 + 处理目的 + 处理方式 + 保存期限 + 用户权利。用户主动同意后才能收集——默认勾选 / 强制同意 都是违法的。
机制 3:最小必要。收集个人信息仅限完成业务必需。比如打车 App 只需要位置信息——不能要求通讯录。超范围收集 = 违法。
机制 4:用户权利保障。建立 5 大用户权利通道:
知情权:用户可以查询自己的个人信息被如何处理。 决定权:用户可以决定是否同意 / 撤回同意。 访问权:用户可以查看自己的个人信息。 更正权:用户可以更正错误的个人信息。 删除权:用户可以要求删除自己的个人信息。
用户申请 3 个工作日内必须响应 —— 不响应 = 违法。
机制 5:个保影响评估 PIA。对高风险个人信息处理活动必须做 PIA 评估——形成《个人信息保护影响评估报告》归档备查。高风险场景:大规模收集 / 跨境流动 / 自动化决策 / 处理敏感个人信息等。
机制 6:数据保护官 DPO。处理大量个人信息的组织必须任命专职数据保护官 DPO——独立监督个保合规情况 + 直接向最高管理层汇报。
老孙的建议:6 大机制必背 —— 案例分析里"请说明个保法的 6 大核心机制"是高频题。
七、信息安全规划的"安全防护 4 层"
除了 3 大法规 —— 第 9 章还要求信息安全防护体系的 4 层结构:
第 1 层:物理安全。机房物理隔离 + 防盗 + 防火 + 防水 + 温湿度控制 + 视频监控 + 门禁。这是最基础的物理保护。
第 2 层:网络安全。防火墙 + IPS 入侵防御 + WAF Web 应用防火墙 + VPN 远程接入 + 网闸(隔离内外网)+ 流量监控 + DDoS 防护。这是网络层的纵深防御。
第 3 层:主机与应用安全。堡垒机(运维管控)+ 漏洞扫描 + 病毒防护 + 身份认证 + 访问控制 + 安全审计 + 应用加固 + 接口安全。
第 4 层:数据安全。数据分类分级 + 数据加密(传输 + 存储)+ 数据库审计 + 数据备份 + 异地灾备 + 数据脱敏 + 数据销毁。
4 层组合 —— 形成纵深防御——任何单一层被攻破 + 其他层仍能防护。这是信息安全规划的核心思想。
八、第 9 章 5 个高频真题示例
真题 1:等保级别
等保 2.0 把信息系统分为()级。
A. 3 级 B. 4 级 C. 5 级 D. 6 级
答案:C。等保 2.0 五级保护——必背。
真题 2:等保整改流程
下列哪一项不属于等保 2.0 整改的标准 5 步流程?
A. 定级 B. 备案 C. 公示 D. 等级测评
答案:C。标准 5 步:定 → 备 → 建 → 测 → 督——没有公示。
真题 3:数安法分级
数据安全法把数据分为()级。
A. 2 级 B. 3 级 C. 4 级 D. 5 级
答案:B。核心 + 重要 + 一般 = 3 级。
真题 4:个保法权利
下列哪一项不属于个保法用户的 5 大权利?
A. 知情权 B. 访问权 C. 转让权 D. 删除权
答案:C。5 大权利:知情 + 决定 + 访问 + 更正 + 删除——没有转让权。
真题 5:4 部法律
下列法律实施时间正确的是()。
A. 网络安全法 2018/6/1 B. 数据安全法 2021/9/1 C. 个保法 2022/11/1 D. 等保 2.0 2018/12/1
答案:B。
九、第 9 章在论文里的"3 种引用方式"
引用方式 1:信息安全规划论文(主框架)
整篇论文以第 9 章为核心——按"等保 2.0 五级 → 数安法分类分级 → 个保法 6 大机制 → 安全 4 层"展开。这是第 019 篇老孙详细讲过的方向。
引用方式 2:IT 服务管理论文(辅助引用)
"本项目 IT 服务管理体系按等保 2.0 三级要求建设——服务台 + 4 大流程 + SLA 都集成安全管控——确保服务运营符合信息安全合规。"
引用方式 3:数字化转型论文(辅助引用)
"本项目数字化转型同步推进信息安全合规建设——按数据安全法 + 个保法要求建立数据分类分级 + PIA 评估 + DPO 机制——确保数字化转型不带来新的安全风险。"
第 9 章的论文引用价值极高 —— 任何方向论文加 1 段安全合规论证 = 显得"懂行业 + 懂合规"。
十、第 9 章的 5 个最容易踩的混淆点
混淆点 1:等保 1.0 vs 等保 2.0。等保 1.0 是 2008 版(GB/T 22239-2008)—— 已被 2019 版(等保 2.0)取代。论文 / 案例里只写等保 2.0——不要写等保 1.0。
混淆点 2:等保级别。多数政企核心系统是第三级 —— 不是第二级。一线综合知识题常考"医院 HIS 系统应定为几级"——答案是第三级。
混淆点 3:数安法 vs 个保法。数安法管数据维度——覆盖所有数据。个保法管个人信息专项——仅覆盖个人信息。两者层次不同——不能混为一谈。
混淆点 4:告知同意 vs 默认勾选。个保法要求主动同意——默认勾选是违法的。这是 2024-2025 综合知识里的高频陷阱。
混淆点 5:4 部法律的实施时间。这是真题里高频考点 —— 必须背:
- 网络安全法 2017/6/1
- 等保 2.0(国标) 2019/12/1
- 数据安全法 2021/9/1
- 个人信息保护法 2021/11/1
十一、第 9 章备考的"2 周节奏"
按老孙第 004 篇的 22 周节奏 —— 第 9 章备考时间:
第 10 周(7/29-8/4):教材通读 + 等保 2.0 五级背熟 + 5 步整改流程背熟。
第 10.5 周(8/5-8/11):数安法分类分级 + 个保法 6 大机制 + 30 道真题。
9 月初冲刺回炉:4 部法律实施时间速记 + 高频真题再做 1 遍。
第 9 章是 A 档章节 —— 建议投入 12-15 小时 —— 与第 8 章数据资源规划组合学效果最佳。
十二、第 9 章的"4 部法律深度对比"
老孙整理 4 部法律的深度对比 —— 帮你彻底区分:
网络安全法(2017):基础法。覆盖所有网络运营者——奠定中国网络安全监管框架——包括"关键信息基础设施保护""网络运营者义务""网络安全监测预警"等基础制度。法律效力最高 + 覆盖范围最广。
等保 2.0(2019):国家标准。规定信息系统按重要性分 5 级保护——具体到物理 / 网络 / 主机 / 应用 / 数据 5 个层面的技术要求。操作性最强 + 是网络安全法的落地标准。
数据安全法(2021):专项法。专门保护数据安全——确立"数据分类分级 + 重要数据保护 + 数据安全审查 + 数据跨境流动管理"4 大核心制度。填补"数据维度"的法律空白。
个人信息保护法(2021):专项法。专门保护个人信息——确立"6 大核心机制"——为个人信息处理设定严格合规要求。直接对标欧盟 GDPR。
4 部法律的关系是:网络安全法是基础 + 等保 2.0 是落地标准 + 数安法和个保法是专项强化。任何重要信息系统的合规建设——必须同时符合 4 部法律。
十三、第 9 章学完后的"5 个工作迁移应用"
学完第 9 章——立刻能用在工作里的 5 个应用:
应用 1:评估你单位 IT 系统的等保级别。按本文第 3 节的判定标准——给你单位主要 IT 系统做模拟定级。
应用 2:检查你单位数据分类分级现状。按数安法要求——评估你单位是否对数据做了"核心 + 重要 + 一般"3 级分类。
应用 3:检查你单位个保法合规情况。按个保法 6 大机制 —— 评估你单位是否建立了告知同意 + 最小必要 + 用户权利 + PIA + DPO 等机制。
应用 4:参与单位安全项目。学完第 9 章后 —— 你可以主动申请参与单位的等保整改 / 数据安全 / 个保合规 项目——理论 + 实践结合 = 论文素材自然积累。
应用 5:写工作汇报。用第 9 章的"3 层防护体系""等保 5 级""数安 3 级""个保 6 大机制"等专业术语写工作汇报 —— 显得专业 + 提升单位认可度。
第 9 章是 152 天里最具"工作迁移价值"的章节之一。
十四、给同学的一句话总结
第 9 章信息安全规划是热度上升最快的章节 + 政策驱动持续——学好它不仅能拿考试分 + 能在工作中应对持续加严的合规要求 + 能写出"懂行业"的论文。今天就开始啃第 9 章 + 4 部法律实施时间必背 + 等保 5 级 + 数安 3 级 + 个保 6 大机制 必背——这一章性价比极高。
十五、第 9 章备考的"3 大节奏建议"
节奏建议 1:与第 8 章组合学。第 9 章信息安全规划 + 第 8 章数据资源规划深度关联——数据安全法是两章共同的核心。两章一起学效率比单独学高 50%。
节奏建议 2:4 部法律单独 1 张速记卡。把网络安全法 / 等保 2.0 / 数据安全法 / 个人信息保护法 4 部法律的实施时间 + 核心制度 做成 1 张 A4 速记卡——每周翻 1 次——考前必背。
节奏建议 3:每 2 周做 1 次第 9 章专题刷题。第 9 章是 A 档高频章节——题量大——必须高频刷题保持手感。每 2 周 10-15 道相关真题 = 第 9 章准确率稳定 85%+。
十六、最后给同学的一段话
第 9 章信息安全规划是未来 5-10 年中国企业的刚需领域。数字中国战略 + 数据要素改革 + AI 大模型监管——多重政策叠加——信息安全合规人才将持续稀缺。今天投入 12-15 小时啃透第 9 章 = 你不仅能拿系规综合知识 5-7 分 + 还能成为单位的"安全合规专家" —— 这种"专家身份"带来的职业溢价远超你今天 12-15 小时的投入。152 天的备考是当下投入 + 未来 10 年回报的最高 ROI 投资。
十七、第 9 章给同学的最后嘱托
第 9 章核心要点 = 3 层防护 + 4 部法律 + 5 级等保 + 6 大个保机制。152 天里至少 2 次精读这一章——并实地观察你单位的安全合规情况。学 + 看 + 写 三结合 = 第 9 章真正内化。
十八、明日预告
明天 7/1(周三)第 038 篇,老孙会写:
《论文素材白送(六):信息系统治理 COBIT 项目背景 200 字》
栏目⑥论文站第 6 期。给你信息系统治理(COBIT 2019)方向的论文素材模板——这是 5 大论文方向的最后 1 个 —— 5 大方向素材库正式建成。
明天见。
