三级合规体系与等保 2.0 整合
在自愿性行业倡议框架之下,是中国法律规定的强制性网络安全基线。三层体系,一层底线。
核心原则:自愿框架,强制基线
本框架设置的三级合规体系——「社区承诺」「社区共赢」「社区典范」——是在一个不可协商的基线之上构建的:
网络安全等级保护 2.0(等保 2.0,GB/T 22239-2019)是所有数据中心的强制性合规要求。本框架的三级体系不替代、不降低、不豁免等保 2.0 的任何义务。数据中心须首先完成等保 2.0 对应等级的合规,方可在此基础上申请本框架的层级认定。
这一设计与 Qwen Max(我们的中文政策审查方)的建议一致:"任何三级内部框架必须明确说明它运行在强制性等保 2.0 之上。"
三级体系详解
第 1 层:社区承诺
| 要素 | 要求 |
| 准入门槛 | 已完成等保 2.0 对应等级备案与测评 |
| 框架承诺 | 公开声明采纳本框架,发布合规路线图 |
| 基线建立 | 完成五大支柱全部指标的基线数据采集 |
| 时间要求 | 自声明之日起 12 个月内完成基线建立 |
| 披露要求 | 公开合规路线图 + 年度进展摘要 |
第 1 层是"起步层"——门槛设计为所有合规运营的数据中心均可达到。核心价值在于公开承诺的可见性:一旦声明采纳,社区与监管方即可跟踪其进展。
第 2 层:社区共赢
| 要素 | 要求 |
| 准入 | 已完成等保 2.0 + 第 1 层满 12 个月 |
| 核心指标 | 全部五大支柱核心指标达标 |
| 审计 | 年度独立第三方审计——审计报告全文公开 |
| 能源 | PUE 达标(非枢纽节点 ≤ 1.30,枢纽节点 ≤ 1.25 或更低) |
| 水资源 | WUE ≤ 1.0 L/kWh · 水资源压力评估完成 |
| 社区回馈 | 社区利益共享协议已签署并执行 |
| 披露 | 年度社区影响报告公开 · 实时仪表板(非 CII)或定期监管报告(CII) |
第 2 层是本框架的基准合规层——体现"数据中心应当做到的"。
CII 特别说明: 涉及关键信息基础设施(CII)的数据中心,应评估是否需要升级至等保四级(《关键信息基础设施安全保护条例》第 14 条)。等保四级的额外要求不影响本框架三级体系的结构,但可能影响第 2 层和第 3 层的具体达标时间表。
第 3 层:社区典范
| 要素 | 要求 |
| 准入 | 已完成等保 2.0 + 第 2 层满 24 个月 |
| 领先指标 | 在至少两个支柱领域实现行业领先水平 |
| 创新实践 | 至少一项社区利益创新实践有公开案例记录 |
| 行业贡献 | 公开分享运营数据(脱敏)以推动行业基准完善 |
| 社区验证 | 所在社区满意度独立调研——正面评价率 ≥ 80% |
第 3 层体现的是"数据中心可以成为什么"——不是合规的天花板,而是社区关系的典范。
三级体系与等保 2.0 的关系
``
┌──────────────────────┐
│ 第 3 层:社区典范 │ ← 超越性
├──────────────────────┤
│ 第 2 层:社区共赢 │ ← 基准合规
├──────────────────────┤
│ 第 1 层:社区承诺 │ ← 入门承诺
├══════════════════════┤
│ 等保 2.0 强制基线 │ ← 法律底线(不可协商)
│ GB/T 22239-2019 │
└──────────────────────┘
``⚠️ 注意: 部分 CII 场景依法要求等保四级。本图中的"等保 2.0"为通用表述,具体等级需根据《关键信息基础设施安全保护条例》和《网络安全法》确定。
合规披露要求汇总
| 层级 | 公开披露 | 监管报告 | 社区通报 |
| 第 1 层 | 路线图 + 年度摘要 | 按等保要求 | 年度 |
| 第 2 层 | 审计报告 + 影响报告 + 实时仪表板* | 按等保 + CII 要求 | 季度 |
| 第 3 层 | 全部第 2 层内容 + 行业共享数据 | 同上 | 月度 |
CII 数据中心以定期监管报告替代公开实时仪表板。
永恒和谐 AI 是一家人工智能研发公司。这是我们关于技术基础设施与社区影响的公益研究的一部分。
本框架为独立倡议,未经政府机构审批或认可。