GB/T 41400-2026 网络安全技术 工业控制系统网络安全防护能力成熟度模型

GB/T 41400-2026 Cybersecurity technology—Cybersecurity protection capability maturity model of industrial control systems

国家标准 中文简体 即将实施 页数:88页 | 格式:PDF

基本信息

标准号
GB/T 41400-2026
标准类型
国家标准
标准状态
即将实施
中国标准分类号(CCS)
国际标准分类号(ICS)
-
发布日期
2026-07-02
实施日期
2027-02-01
发布单位/组织
国家市场监督管理总局、国家标准化管理委员会
归口单位
全国网络安全标准化技术委员会(SAC/TC 260)
适用范围
本文件确立了工业控制系统网络安全防护能力成熟度模型,描述了保护对象安全和通用安全的成熟度等级,提出了能力成熟度等级核验方法。
本文件适用于使用、运营工业控制系统的相关方进行工业控制系统网络安全防护能力建设,以及对组织工业控制系统网络安全防护能力成熟度等级进行核验。

文前页预览

研制信息

起草单位:
中国电子技术标准化研究院、中国石油天然气股份有限公司长庆油田分公司、国家工业信息安全发展研究中心、国家计算机网络应急技术处理协调中心、公安部第三研究所、国家信息技术安全研究中心、宁波和利时信息安全研究院有限公司、中国电子技术标准化研究院华东分院、北京天融信网络安全技术有限公司、浙江中测数字信息技术有限公司、北京天地和兴科技股份有限公司、新华三技术有限公司、中控技术股份有限公司、杭州安恒信息技术股份有限公司、中国电子科技网络信息安全有限公司、启明星辰信息技术集团股份有限公司、北京江南天安科技有限公司、杭州迪普科技股份有限公司、中汽研华诚认证(天津)有限公司、中国石化集团共享服务有限公司、中国电力科学研究院有限公司、北京中关村实验室、中国科学院计算技术研究所、长扬科技(北京)股份有限公司、南京理工大学、罗克韦尔自动化(中国)有限公司、工业和信息化部电子第五研究所、广州赛宝认证中心服务有限公司、中国软件评测中心(工业和信息化部软件与集成电路促进中心)、中国信息安全测评中心、昆仑数智科技有限责任公司、北京神州绿盟科技有限公司、上海交通大学、湖北省电子信息产品质量监督检验院、厦门赛西科技发展有限责任公司、福建省电力有限公司泉州电力技能研究院、国网北京市电力公司
起草人:
李琳、蔡一鸣、夏冀、周睿康、郭娴、张晓明、邹春明、李世红、张芝军、楚兵、李伟晨、赵梓桐、周燕华、寇增杰、郑元豪、朱伟光、万晓兰、余梦达、井柯、高津菁、杜俊卓、武卓、黄晶晶、石然、邹大均、胡月、陈冠直、宁力军、杜宏生、魏亮、肖红阳、刘敏、徐刚、赵华、于盟、高镜媚、刘烨、李尧、李婧、伊胜伟、罗革新、王晓鹏、李生红、徐煦、赵伟、宋一琦、周昊、李耕、刘瑞、刘鸿运、马少帅、郎俊奇、安高峰、王挺、翟胜军、刘啸、马洪涛、王小宏、于普漪、胡斌、邱旭东、徐海利、董佳涵、王大为
出版信息:
页数:88页 | 字数:154 千字 | 开本: 大16开

内容描述

ICS35030

CCSL.79

中华人民共和国国家标准

GB/T41400—2026

代替GB/T41400—2022

网络安全技术工业控制系统网络安全

防护能力成熟度模型

Cybersecuritytechnology—Cybersecurityprotectioncapabilitymaturitymodelof

industrialcontrolsystems

2026-07-02发布2027-02-01实施

国家市场监督管理总局发布

国家标准化管理委员会

GB/T41400—2026

目次

前言

…………………………Ⅲ

范围

1………………………1

规范性引用文件

2…………………………1

术语和定义

3………………1

缩略语

4……………………2

工业控制系统网络安全防护能力成熟度模型

5…………3

保护对象安全

6……………7

通用安全

7…………………26

能力成熟度等级核验方法

8………………43

附录资料性能力成熟度等级描述与

A()GP…………72

附录资料性能力成熟度模型使用方法

B()……………75

附录资料性能力成熟度等级核验流程

C()……………76

参考文献

……………………79

GB/T41400—2026

前言

本文件按照标准化工作导则第部分标准化文件的结构和起草规则的规定

GB/T1.1—2020《1:》

起草

本文件代替信息安全技术工业控制系统信息安全防护能力成熟度模

GB/T41400—2022《

型与相比除结构调整和编辑性改动外主要技术变化如下

》,GB/T41400—2022,,:

将全文信息安全相关表述更改为网络安全见全文年版的全文

a)“”“”(,2022);

增加了分布式控制系统等术语和定义见

b)(3.2、3.3);

更改了保护对象术语和定义见年版的

c)(3.10,20223.10);

更改了工业控制系统网络安全防护能力成熟度模型架构图及相关描述见年版的

d)(5.1,2022

5.1);

更改了能力成熟度等级中等级的名称见年版的

e)2(5.3,20225.3);

更改了能力建设过程的体系见年版的

f)PA(5.4.1,20225.4.1);

更改了数据完整性校验设备资产生存周期管控和存储媒体销毁流程等要求见年

g)、(6.1,2022

版的

6.1);

更改了发现安全漏洞后的应对举措系统启用前风险评估等要求见年版的

h)、(6.2,20226.2);

更改了组网方式远程维护等要求见年版的

i)、(6.3,20226.3);

增加了工业平台安全要求见

j)(6.4);

更改了配置变更自主研发软件等要求见年版的

k)、(6.5,20226.4);

更改了工业数据分类分级数据出境等要求见年版的

l)、(6.6,20226.5);

增加了工业企业工控安全主体责任工控安全联合工作机制等要求见

m)、(7.1.1、7.1.2);

增加了密码算法应用等要求见

n)(7.3.1);

增加了安全监测安全运营平台等要求见

o)、(7.4.2);

增加了网络关键设备供应商安全管理等要求见

p)、(7.5);

更改了保护对象安全通用安全的能力成熟度等级核验方法见第章年版的第章

q)、(8,20228)。

请注意本文件的某些内容可能涉及专利本文件的发布机构不承担识别专利的责任

。。

本文件由全国网络安全标准化技术委员会提出并归口

(SAC/TC260)。

本文件起草单位中国电子技术标准化研究院中国石油天然气股份有限公司长庆油田分公司

:、、

国家工业信息安全发展研究中心国家计算机网络应急技术处理协调中心公安部第三研究所国家信

、、、

息技术安全研究中心宁波和利时信息安全研究院有限公司中国电子技术标准化研究院华东分院

、、、

北京天融信网络安全技术有限公司浙江中测数字信息技术有限公司北京天地和兴科技股份有限公

、、

司新华三技术有限公司中控技术股份有限公司杭州安恒信息技术股份有限公司中国电子科技网络

、、、、

信息安全有限公司启明星辰信息技术集团股份有限公司北京江南天安科技有限公司杭州迪普科技

、、、

股份有限公司中汽研华诚认证天津有限公司中国石化集团共享服务有限公司中国电力科学研究

、()、、

院有限公司北京中关村实验室中国科学院计算技术研究所长扬科技北京股份有限公司南京理工

、、、()、

大学罗克韦尔自动化中国有限公司工业和信息化部电子第五研究所广州赛宝认证中心服务有限

、()、、

公司中国软件评测中心工业和信息化部软件与集成电路促进中心中国信息安全测评中心昆仑数

、()、、

智科技有限责任公司北京神州绿盟科技有限公司上海交通大学湖北省电子信息产品质量监督检验

、、、

院厦门赛西科技发展有限责任公司福建省电力有限公司泉州电力技能研究院国网北京市电力公司

、、、。

本文件主要起草人李琳蔡一鸣夏冀周睿康郭娴张晓明邹春明李世红张芝军楚兵李伟晨

:、、、、、、、、、、、

GB/T41400—2026

赵梓桐周燕华寇增杰郑元豪朱伟光万晓兰余梦达井柯高津菁杜俊卓武卓黄晶晶石然

、、、、、、、、、、、、、

邹大均胡月陈冠直宁力军杜宏生魏亮肖红阳刘敏徐刚赵华于盟高镜媚刘烨李尧李婧

、、、、、、、、、、、、、、、

伊胜伟罗革新王晓鹏李生红徐煦赵伟宋一琦周昊李耕刘瑞刘鸿运马少帅郎俊奇安高峰

、、、、、、、、、、、、、、

王挺翟胜军刘啸马洪涛王小宏于普漪胡斌邱旭东徐海利董佳涵王大为

、、、、、、、、、、。

本文件及其所代替文件的历次版本发布情况为

:

年首次发布为

———2022GB/T41400—2022;

本次为第一次修订

———。

GB/T41400—2026

网络安全技术工业控制系统网络安全

防护能力成熟度模型

1范围

本文件确立了工业控制系统网络安全防护能力成熟度模型描述了保护对象安全和通用安全的成

,

熟度等级提出了能力成熟度等级核验方法

,。

本文件适用于使用运营工业控制系统的相关方进行工业控制系统网络安全防护能力建设以及对

、,

组织工业控制系统网络安全防护能力成熟度等级进行核验

2规范性引用文件

下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款其中注日期的引用文

。,

件仅该日期对应的版本适用于本文件不注日期的引用文件其最新版本包括所有的修改单适用于

,;,()

本文件

信息安全技术术语

GB/T25069

3术语和定义

界定的以及下列术语和定义适用于本文件

GB/T25069。

31

.

工业控制系统industrialcontrolsystem

由各种自动化控制组件以及对实时数据进行采集监测的过程控制组件共同构成的确保工业基础

设施自动化运行过程控制与监控的业务流程管控系统

、。

注工业控制系统包括系统等

:SCADA、DCS、PLC。

来源有修改

[:GB/T36323—2018,3.1,]

32

.

分布式控制系统distributedcontrolsystem

以计算机为基础在系统内部单位内部对生产过程进行分布控制集中管理的系统

,()、。

注系统一般包括现场控制级控制管理级二个层次现场控制级主要是对单个子过程进行控制控制管理级

:DCS、,,

主要是对多个分散的子过程进行数据采集集中显示统一调度和管理

、、。

来源

[:GB/T36323—2018,3.2]

33

.

可编程逻辑控制器programmablelogiccontroller

采用可编程存储器通过数字运算操作对工业生产装备进行控制的电子设备

,。

注主要执行各类运算顺序控制定时等指令用于控制工业生产装备的动作是工业控制系统的基础单元

:PLC、、,,。

来源

[:GB/T36323—2018,3.4]

34

.

工业控制系统网络安全防护能力cybersecurityprotectioncapabilityofindustrialcontrolsystem

组织为避免工业控制系统遭到非授权或意外的访问篡改破坏及损失在机构建设制度流程技

、、,、、

1

定制服务

    推荐标准