中华人民共和国国家标准
GB/T 41400-2026代替GB/T 41400-2022
Cybersecurity technology-Cybersecurity protection capability maturitymodel ofindustrial control systems
国家市场监督管理总局 国家标准化管理委员会 发布
目次
前言1范围2规范性引用文件3术语和定义4缩略语5工业控制系统网络安全防护能力成熟度模型6保护对象安全7通用安全 8能力成熟度等级核验方法 26附录A(资料性)能力成熟度等级描述与GP 43 72附录B(资料性) 能力成熟度模型使用方法“ 75附录C(资料性)能力成熟度等级核验流程 76参考文献. 79
前言
本文件按照GB/T1.1-2020(标准化工作导则第1部分;标准化文件的结构和起草规则>的规定起草.
本文件代替GB/T41400一2022《信息安全技术工业控制系统信息安全防护能力成熟度模型》,与GB/T41400-2022相比,除结构调整和编辑性改动外,主要技术变化如下:
b)增加了分布式控制系统等术语和定义(见3.2、3.3);c)更改了保护对象术语和定义(见3.10,2022年版的3.10);d)更改了工业控制系统网络安全防护能力成熟度模型架构图及相关描述(见5.1,2022年版的e)更改了能力成熟度等级中等级2的名称(见5.3,2022年版的5.3); 5.1) ;f)更改了能力建设过程的PA体系(见5.4.1,2022年版的5.4.1);g)更改了数据完整性校验、设备资产生存周期管控和存储媒体销毁流程等要求(见6.1.2022年版的6.1);h)更改了发现安全漏润后的应对举措、系统启用前风险评估等要求(见6.2,2022年版的6.2); i)更改了组网方式、远程维护等要求(见6.3,2022年版的6.3);j)增加了工业平台安全要求(见6.4):k)更改了配置变更、自主研发软件等要求(见6.5.2022年版的6.4):1)更改了工业数据分类分级、数据出境等要求(见6.6,2022年版的6.5):m)增加了工业企业工控安全主体责任、工控安全联合工作机制等要求(见7.1.1、7.1.2): n)增加了密码算法应用等要求(见7.3.1):0)增加了安全监测、安全运营平台等要求(见7.4.2):p)增加了网络关键设备、供应商安全管理等要求(见7.5);q)更改了保护对象安全、通用安全的能力成熟度等级核验方法(见第8章,2022年版的第8章).
请注意本文件的某些内容可能涉及专利.本文件的发布机构不承担识别专利的责任.
本文件由全国网络安全标准化技术委员会(SAC/TC260)提出并归口.
本文件起草单位:中国电子技术标准化研究院、中国石油天然气股份有限公司长庆油田分公司、国家工业信总安全发展研究中心、国家计算机网络应急技术处理协调中心、公安部第三研究所、国家信息技术安全研究中心、宁波和利时信息安全研究院有限公司、中国电子技术标准化研究院华东分院、 北京天融信网络安全技术有限公司、浙江中测数字信息技术有限公司、北京天地和兴科技股份有限公司、新华三技术有限公司、中控技术股份有限公司、杭州安恒信息技术股份有限公司、中国电子科技网络信息安全有限公司、启明星辰信息技术集团股份有限公司、北京江南天安科技有限公司、杭州迪普科技股份有限公司、中汽研华诚认证(天津)有限公司、中国石化集团共享服务有限公司、中国电力科学研究院有限公司、北京中关村实验室、中国科学院计算技术研究所、长扬科技(北京)股份有限公司、南京理工 大学、罗克韦尔自动化(中国)有限公司、工业和信息化部电子第五研究所、广州赛宝认证中心服务有限公司、中国软件评测中心(工业和信息化部软件与集成电路促进中心)、中国信息安全测评中心、昆仑数智科技有限责任公司、北京神州绿盟科技有限公司、上海交通大学、湖北省电子信息产品质量监督检验院、厦门赛西科技发展有限责任公司、福建省电力有限公司泉州电力技能研究院、国网北京市电力公司.
本文件主要起草人:李琳、蔡一鸣、夏冀、周睿康、郭娴、张晓明、邹春明、李世红、张芝军、楚兵、李伟晨、