选用或续用通过云计算服务安全评估的云平台,能不能只看‘通过评估’?
这是一篇微信公众号稿件。为便于检索、归档与阅读,收录于“公开发声”。
选用或续用云平台时,不能只看‘通过评估’;应逐条核对平台、服务模式、机房位置和有效期,并与企业自身数据和合同核查分开判断。
选用或续用通过云计算服务安全评估的云平台,能不能只看“通过评估”?
不能。
企业续用云平台承载重要数据时,不能把“通过评估”当成可以直接使用的结论。要先确认拟用服务是不是清单中的具体条目,服务模式、机房位置和有效期是否相符。
一、先看具体条目,不看泛化标签
清单列示的是具体云计算服务平台、云服务商、安全能力级别、服务模式、机房位置、实施评价机构和有效期。核对对象应是其中某一条,而不是只看服务商名称或宣传中的“已通过评估”。
先保存当前官方页面和清单 PDF,将拟用平台、产品和服务商与条目逐项对照。品牌相同,不代表所有产品、部署方式或服务区域都能适用。
二、服务模式要与实际采购相符
清单中的服务模式并不完全相同:有的列示 IaaS,有的同时列示 IaaS/PaaS。企业要核对拟采购的具体云服务、承载业务和部署方案,是否落在对应服务模式内;产品名称、服务层级或部署方案变化时,应重新核对,不能沿用原判断。
三、机房位置不能被省略
机房位置也是按具体条目列示的,并非所有平台都对应同一地点。应将拟使用的机房或区域与条目核对,再检查实际部署和合同安排是否一致。
“平台在清单中”不等于“数据部署到哪里都属于同一范围”,仍要核查实际部署、权限配置和合同安排。
四、有效期必须逐条确认
当前清单中,YPG-2023-011 至 YPG-2023-013 等部分条目列示有效期至 2026 年 9 月 6 日;其他条目则列示至 2026 年 12 月 11 日、2027 年或更晚。一个条目的日期,不能套用到全部平台。
因此,部分条目临近 2026 年 9 月 6 日,不等于所有平台同日到期,也不能据此断言某个平台必然失效或一定续评。应记录具体条目和当前日期;有效期临近时,在采购或续用节点重新核对官方页面及后续更新,并留存结果。
五、清单通过不等于企业已经合规
通过安全评估,不能直接推出企业数据当然可以上云、企业已经完成数据合规,或云服务商替企业承担全部安全责任。
企业仍应结合自身数据类型、处理目的和业务场景,另行核对数据分类、合同中的安全责任、访问控制、日志留存和实际部署。清单支持的是特定条目的核对,不是企业自身安全义务的替代品。
六、按顺序收口
先保存官方页面和 PDF,锁定具体条目;再核对安全能力级别、服务模式、机房位置和有效期。确认与拟承载服务、实际部署及合同一致后,再完成企业自身安全核查。有效期临近时,以官方后续更新再次核对。
依据与边界
本文依据国家网信办 2026 年 7 月 30 日发布的《通过云计算服务安全评估的云平台》页面及其附带的《通过云计算服务安全评估的云平台清单》官方 PDF。
本文只说明如何核对清单条目、服务模式、机房位置和有效期,不据此判断具体企业当然合规、某个平台必然失效或一定续评,也不替代对具体数据类型、处理目的、合同和实际部署的专项判断。