GA/T 2367-2025 信息安全技术 关键信息基础设施安全测评过程指南

GA/T 2367-2025 Information security technology—Testing and evaluation process guidelines for cybersecurity for critical information infrastructure

行业标准-公共安全 中文简体 现行 页数:20页 | 格式:PDF

基本信息

标准号
GA/T 2367-2025
标准类型
行业标准-公共安全
标准状态
现行
中国标准分类号(CCS)
国际标准分类号(ICS)
-
发布日期
2025-12-09
实施日期
2026-05-01
发布单位/组织
中华人民共和国公安部
归口单位
公安部信息系统安全标准化技术委员会
适用范围
本文件提供了针对关键信息基础设施开展网络安全测评工作过程的指南。
本文件适用于关键信息基础设施运营者及安全检测评估服务机构开展的关键信息基础设施安全测评工作。

发布历史

文前页预览

研制信息

起草单位:
公安部第三研究所、公安部网络安全保卫局、中国电子科技集团公司第十五研究所、国家信息技术安全研究中心、公安部第一研究所、山东新潮信息技术有限公司、北京国家金融科技认证中心有限公司、金盾检测技术股份有限公司
起草人:
王勇、陈广勇、郭丽丹、谭权、石铀、张秀东、范春玲、武静凯、艾春迪、刘琛、孙晓丽、宫月、张杰、李凡、王雪
出版信息:
页数:20页 | 字数:23 千字 | 开本: 大16开

内容描述

ICS35.030

CCSL80

中华人民共和国公共安全行业标准

GA/T2367—2025

信息安全技术关键信息基础设施安全

测评过程指南

Informationsecuritytechnology—Testingandevaluationprocess

guidelinesforcybersecurityforcriticalinformationinfrastructure

2025-12-09发布2026-05-01实施

中华人民共和国公安部发布

GA/T2367—2025

目次

前言……………………………Ⅲ

引言……………………………Ⅳ

1范围…………………………1

2规范性引用文件……………1

3术语和定义…………………1

4缩略语………………………1

5概述…………………………2

5.1测评过程………………2

5.2测评相关方……………3

5.3测评风险与规避………………………3

5.3.1测评风险…………………………3

5.3.2风险规避…………………………4

6测评准备阶段………………4

6.1项目启动………………4

6.2信息收集分析…………………………4

6.3威胁分析识别…………………………5

6.4单元测评内容和方法确定……………5

6.5关联测评内容和方法确定……………6

6.6测评方案编制…………………………6

6.7测评方案审核确认……………………7

7现场测评阶段………………7

7.1现场测评准备…………………………7

7.2单元测评………………7

7.3关联测评………………7

7.4结果确认和资料归还…………………8

8分析评价阶段………………8

8.1测评结果分析…………………………8

8.2网络安全管控能力评估………………8

8.3网络安全保护水平评估………………9

8.4关键业务风险分析和评价……………9

8.5测评结论形成…………………………9

8.6测评报告编制………………………10

GA/T2367—2025

附录A(资料性)关键信息基础设施安全测评数据安全保护措施………11

附录B(资料性)关键信息基础设施安全测评工作的信息收集范围……12

参考文献………………………13

GA/T2367—2025

前言

本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定

起草。

本文件与GB/T22239《信息安全技术网络安全等级保护基本要求》、GB/T28449《信息安全技

术网络安全等级保护测评过程指南》、GB/T39204《信息安全技术关键信息基础设施安全保护要

求》、GA/T2182《信息安全技术关键信息基础设施安全测评要求》共同构成关键信息基础设施安全保

护系列标准。

请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。

本文件由公安部网络安全保卫局提出。

本文件由公安部信息系统安全标准化技术委员会归口。

本文件起草单位:公安部第三研究所、公安部网络安全保卫局、中国电子科技集团公司第十五研究所、

国家信息技术安全研究中心、公安部第一研究所、山东新潮信息技术有限公司、北京国家金融科技认证中

心有限公司、金盾检测技术股份有限公司。

本文件主要起草人:王勇、陈广勇、郭丽丹、谭权、石铀、张秀东、范春玲、武静凯、艾春迪、刘琛、孙晓丽、

宫月、张杰、李凡、王雪。

GA/T2367—2025

引言

为了配合《中华人民共和国网络安全法》和《关键信息基础设施安全保护条例》的实施,在国家网络安

全等级保护制度基础上,充分借鉴国内外网络安全检测评估的成熟经验,参考风险评估思路,提出关键信

息基础设施网络安全测评的工作流程,规范测评活动及工作任务。

GA/T2367—2025

信息安全技术关键信息基础设施安全

测评过程指南

1范围

本文件提供了针对关键信息基础设施开展网络安全测评工作过程的指南。

本文件适用于关键信息基础设施运营者及安全检测评估服务机构开展的关键信息基础设施安全测

评工作。

2规范性引用文件

下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文

件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本

文件。

GB/T20984—2022信息安全技术信息安全风险评估方法

GB/T25069—2022信息安全技术术语

GB/T39204—2022信息安全技术关键信息基础设施安全保护要求

GA/T2182—2024信息安全技术关键信息基础设施安全测评要求

3术语和定义

GB/T20984—2022、GB/T25069—2022、GB/T39204—2022界定的以及下列术语和定义适用于

本文件。

3.1

单元测评unitevaluation

针对GB/T39204—2022中各安全子类以及关键信息基础设施运营者自定义的特殊安全子类选取

测评指标,通过访谈、核查和测试的方式对关键信息基础设施实施测评和结果分析的活动。

3.2

关联测评interrelatedevaluation

对关键信息基础设施实施信息收集、入侵痕迹分析、业务逻辑安全分析和攻击测试等综合性检测评

估的活动。

3.3

重大风险隐患criticalrisk

可能造成关键信息基础设施重要数据泄露、关键业务功能丧失等严重影响国家安全、国计民生、公共

利益的重大安全问题或潜在风险。

4缩略语

下列缩略语适用于本文件。

API:应用程序接口(ApplicationProgramInterface)

1

定制服务

    推荐标准