跳到主要内容

标准规范

这一目录收工业控制安全的标准、规范与合规框架,以及它们到现场措施之间的映射方法。标准文本本身不是重点,条款怎么落成一条现场措施才是。

收录范围​

类别代表性质
IACS 安全体系IEC 62443 系列(ISA/IEC 62443)国际自愿性标准,按资产所有者、集成商、产品供应商、服务提供商四类角色分别提要求
电力系统通信安全IEC 62351 系列针对 IEC 60870-5、IEC 61850、DNP3 等协议的认证与加密加固
能源行业信息安全ISO/IEC 27019在 ISO/IEC 27002 控制项基础上面向能源公用事业行业给出补充
北美电力NERC CIP对北美大电力系统的强制性、可处罚标准
美国指南NIST SP 800-82工业控制系统安全指南,非强制,常被用作体系设计参考
中国合规GB/T 22239-2019(网络安全等级保护基本要求,含工业控制系统安全扩展要求)、《关键信息基础设施安全保护条例》国内合规基线
架构与技战术普渡模型 / IEC 62264、MITRE ATT&CK for ICS分层参考架构与攻击技战术知识库

各标准的现行版本号、修订状态与部分编号,引用前都要核官方目录;核不了的标「待验证」。

收录约定​

引用条款之前先核对标准原文。一套标准往往分成多个部分、经过多次修订,光写标准号等于没写,引用时要带上部分号与年份。

供应商说自己「符合 IEC 62443」,页面里必须写明是自我声明还是经认可的第三方认证,两者的证据强度差得很远。国际标准与国内合规要求之间的条款映射,除已公开的对照表外一律标「待验证」,不能因为条款名称相近就推成等价。

写法上还有两条:

  • 只写标准的结构、要求逻辑与落地映射,不复制正文表格与条款原文。
  • 落地中「写了但做不到」的部分单独成节,说清约束来自哪里——停机窗口、设备寿命,还是供应链。这类内容比条款复述有用得多。