GA/T 2367-2025 信息安全技术 关键信息基础设施安全测评过程指南
GA/T 2367-2025 Information security technology—Testing and evaluation process guidelines for cybersecurity for critical information infrastructure
基本信息
本文件适用于关键信息基础设施运营者及安全检测评估服务机构开展的关键信息基础设施安全测评工作。
发布历史
-
2025年12月
文前页预览
研制信息
- 起草单位:
- 公安部第三研究所、公安部网络安全保卫局、中国电子科技集团公司第十五研究所、国家信息技术安全研究中心、公安部第一研究所、山东新潮信息技术有限公司、北京国家金融科技认证中心有限公司、金盾检测技术股份有限公司
- 起草人:
- 王勇、陈广勇、郭丽丹、谭权、石铀、张秀东、范春玲、武静凯、艾春迪、刘琛、孙晓丽、宫月、张杰、李凡、王雪
- 出版信息:
- 页数:20页 | 字数:23 千字 | 开本: 大16开
内容描述
ICS35.030
CCSL80
中华人民共和国公共安全行业标准
GA/T2367—2025
信息安全技术关键信息基础设施安全
测评过程指南
Informationsecuritytechnology—Testingandevaluationprocess
guidelinesforcybersecurityforcriticalinformationinfrastructure
2025-12-09发布2026-05-01实施
中华人民共和国公安部发布
GA/T2367—2025
目次
前言……………………………Ⅲ
引言……………………………Ⅳ
1范围…………………………1
2规范性引用文件……………1
3术语和定义…………………1
4缩略语………………………1
5概述…………………………2
5.1测评过程………………2
5.2测评相关方……………3
5.3测评风险与规避………………………3
5.3.1测评风险…………………………3
5.3.2风险规避…………………………4
6测评准备阶段………………4
6.1项目启动………………4
6.2信息收集分析…………………………4
6.3威胁分析识别…………………………5
6.4单元测评内容和方法确定……………5
6.5关联测评内容和方法确定……………6
6.6测评方案编制…………………………6
6.7测评方案审核确认……………………7
7现场测评阶段………………7
7.1现场测评准备…………………………7
7.2单元测评………………7
7.3关联测评………………7
7.4结果确认和资料归还…………………8
8分析评价阶段………………8
8.1测评结果分析…………………………8
8.2网络安全管控能力评估………………8
8.3网络安全保护水平评估………………9
8.4关键业务风险分析和评价……………9
8.5测评结论形成…………………………9
8.6测评报告编制………………………10
Ⅰ
GA/T2367—2025
附录A(资料性)关键信息基础设施安全测评数据安全保护措施………11
附录B(资料性)关键信息基础设施安全测评工作的信息收集范围……12
参考文献………………………13
Ⅱ
GA/T2367—2025
前言
本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定
起草。
本文件与GB/T22239《信息安全技术网络安全等级保护基本要求》、GB/T28449《信息安全技
术网络安全等级保护测评过程指南》、GB/T39204《信息安全技术关键信息基础设施安全保护要
求》、GA/T2182《信息安全技术关键信息基础设施安全测评要求》共同构成关键信息基础设施安全保
护系列标准。
请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。
本文件由公安部网络安全保卫局提出。
本文件由公安部信息系统安全标准化技术委员会归口。
本文件起草单位:公安部第三研究所、公安部网络安全保卫局、中国电子科技集团公司第十五研究所、
国家信息技术安全研究中心、公安部第一研究所、山东新潮信息技术有限公司、北京国家金融科技认证中
心有限公司、金盾检测技术股份有限公司。
本文件主要起草人:王勇、陈广勇、郭丽丹、谭权、石铀、张秀东、范春玲、武静凯、艾春迪、刘琛、孙晓丽、
宫月、张杰、李凡、王雪。
Ⅲ
GA/T2367—2025
引言
为了配合《中华人民共和国网络安全法》和《关键信息基础设施安全保护条例》的实施,在国家网络安
全等级保护制度基础上,充分借鉴国内外网络安全检测评估的成熟经验,参考风险评估思路,提出关键信
息基础设施网络安全测评的工作流程,规范测评活动及工作任务。
Ⅳ
GA/T2367—2025
信息安全技术关键信息基础设施安全
测评过程指南
1范围
本文件提供了针对关键信息基础设施开展网络安全测评工作过程的指南。
本文件适用于关键信息基础设施运营者及安全检测评估服务机构开展的关键信息基础设施安全测
评工作。
2规范性引用文件
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文
件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本
文件。
GB/T20984—2022信息安全技术信息安全风险评估方法
GB/T25069—2022信息安全技术术语
GB/T39204—2022信息安全技术关键信息基础设施安全保护要求
GA/T2182—2024信息安全技术关键信息基础设施安全测评要求
3术语和定义
GB/T20984—2022、GB/T25069—2022、GB/T39204—2022界定的以及下列术语和定义适用于
本文件。
3.1
单元测评unitevaluation
针对GB/T39204—2022中各安全子类以及关键信息基础设施运营者自定义的特殊安全子类选取
测评指标,通过访谈、核查和测试的方式对关键信息基础设施实施测评和结果分析的活动。
3.2
关联测评interrelatedevaluation
对关键信息基础设施实施信息收集、入侵痕迹分析、业务逻辑安全分析和攻击测试等综合性检测评
估的活动。
3.3
重大风险隐患criticalrisk
可能造成关键信息基础设施重要数据泄露、关键业务功能丧失等严重影响国家安全、国计民生、公共
利益的重大安全问题或潜在风险。
4缩略语
下列缩略语适用于本文件。
API:应用程序接口(ApplicationProgramInterface)
1
定制服务
推荐标准
- DB62/T 4227-2020 豌豆品种 陇豌6 号 2020-08-25
- DB62/T 4222-2020 玉米品种 敦玉27 2020-08-25
- DB62/T 4225-2020 玉米品种 敦玉815 2020-08-25
- DB62/T 4224-2020 玉米品种 敦玉758 2020-08-25
- DB62/T 4223-2020 玉米品种 敦玉706 2020-08-25
- DB62/T 4229-2020 旱地大豆全膜微垄沟播栽培技术规程 2020-08-25
- DB62/T 4230-2020 青稞宽幅匀播栽培技术规程 2020-08-25
- DB62/T 4220-2020 玉米品种 敦玉13 2020-08-25
- DB62/T 4226-2020 大豆品种 陇中黄602 2020-08-25
- DB62/T 4228-2020 灌区啤酒大麦宽幅匀播栽培技术规程 2020-08-25