中国版第 5 篇 · 中国版

三级合规体系与等保2.0整合

三级合规体系与等保 2.0 整合


在自愿性行业倡议框架之下,是中国法律规定的强制性网络安全基线。三层体系,一层底线。

核心原则:自愿框架,强制基线

本框架设置的三级合规体系——「社区承诺」「社区共赢」「社区典范」——是在一个不可协商的基线之上构建的:

网络安全等级保护 2.0(等保 2.0,GB/T 22239-2019)是所有数据中心的强制性合规要求。本框架的三级体系不替代、不降低、不豁免等保 2.0 的任何义务。数据中心须首先完成等保 2.0 对应等级的合规,方可在此基础上申请本框架的层级认定。

这一设计与 Qwen Max(我们的中文政策审查方)的建议一致:"任何三级内部框架必须明确说明它运行在强制性等保 2.0 之上。"


三级体系详解

第 1 层:社区承诺

要素要求
准入门槛已完成等保 2.0 对应等级备案与测评
框架承诺公开声明采纳本框架,发布合规路线图
基线建立完成五大支柱全部指标的基线数据采集
时间要求自声明之日起 12 个月内完成基线建立
披露要求公开合规路线图 + 年度进展摘要

第 1 层是"起步层"——门槛设计为所有合规运营的数据中心均可达到。核心价值在于公开承诺的可见性:一旦声明采纳,社区与监管方即可跟踪其进展。


第 2 层:社区共赢

要素要求
准入已完成等保 2.0 + 第 1 层满 12 个月
核心指标全部五大支柱核心指标达标
审计年度独立第三方审计——审计报告全文公开
能源PUE 达标(非枢纽节点 ≤ 1.30,枢纽节点 ≤ 1.25 或更低)
水资源WUE ≤ 1.0 L/kWh · 水资源压力评估完成
社区回馈社区利益共享协议已签署并执行
披露年度社区影响报告公开 · 实时仪表板(非 CII)或定期监管报告(CII)

第 2 层是本框架的基准合规层——体现"数据中心应当做到的"。

CII 特别说明: 涉及关键信息基础设施(CII)的数据中心,应评估是否需要升级至等保四级(《关键信息基础设施安全保护条例》第 14 条)。等保四级的额外要求不影响本框架三级体系的结构,但可能影响第 2 层和第 3 层的具体达标时间表。

第 3 层:社区典范

要素要求
准入已完成等保 2.0 + 第 2 层满 24 个月
领先指标在至少两个支柱领域实现行业领先水平
创新实践至少一项社区利益创新实践有公开案例记录
行业贡献公开分享运营数据(脱敏)以推动行业基准完善
社区验证所在社区满意度独立调研——正面评价率 ≥ 80%

第 3 层体现的是"数据中心可以成为什么"——不是合规的天花板,而是社区关系的典范。


三级体系与等保 2.0 的关系

``

┌──────────────────────┐

│ 第 3 层:社区典范 │ ← 超越性

├──────────────────────┤

│ 第 2 层:社区共赢 │ ← 基准合规

├──────────────────────┤

│ 第 1 层:社区承诺 │ ← 入门承诺

├══════════════════════┤

│ 等保 2.0 强制基线 │ ← 法律底线(不可协商)

│ GB/T 22239-2019 │

└──────────────────────┘

``
⚠️ 注意: 部分 CII 场景依法要求等保四级。本图中的"等保 2.0"为通用表述,具体等级需根据《关键信息基础设施安全保护条例》和《网络安全法》确定。

合规披露要求汇总

层级公开披露监管报告社区通报
第 1 层路线图 + 年度摘要按等保要求年度
第 2 层审计报告 + 影响报告 + 实时仪表板*按等保 + CII 要求季度
第 3 层全部第 2 层内容 + 行业共享数据同上月度
CII 数据中心以定期监管报告替代公开实时仪表板。

永恒和谐 AI 是一家人工智能研发公司。这是我们关于技术基础设施与社区影响的公益研究的一部分。

本框架为独立倡议,未经政府机构审批或认可。