标准规范
这一目录收工业控制安全的标准、规范与合规框架,以及它们到现场措施之间的映射方法。标准文本本身不是重点,条款怎么落成一条现场措施才是。
收录范围
| 类别 | 代表 | 性质 |
|---|---|---|
| IACS 安全体系 | IEC 62443 系列(ISA/IEC 62443) | 国际自愿性标准,按资产所有者、集成商、产品供应商、服务提供商四类角色分别提要求 |
| 电力系统通信安全 | IEC 62351 系列 | 针对 IEC 60870-5、IEC 61850、DNP3 等协议的认证与加密加固 |
| 能源行业信息安全 | ISO/IEC 27019 | 在 ISO/IEC 27002 控制项基础上面向能源公用事业行业给出补充 |
| 北美电力 | NERC CIP | 对北美大电力系统的强制性、可处罚标准 |
| 美国指南 | NIST SP 800-82 | 工业控制系统安全指南,非强制,常被用作体系设计参考 |
| 中国合规 | GB/T 22239-2019(网络安全等级保护基本要求,含工业控制系统安全扩展要求)、《关键信息基础设施安全保护条例》 | 国内合规基线 |
| 架构与技战术 | 普渡模型 / IEC 62264、MITRE ATT&CK for ICS | 分层参考架构与攻击技战术知识库 |
各标准的现行版本号、修订状态与部分编号,引用前都要核官方目录;核不了的标「待验证」。
收录约定
引用条款之前先核对标准原文。一套标准往往分成多个部分、经过多次修订,光写标准号等于没写,引用时要带上部分号与年份。
供应商说自己「符合 IEC 62443」,页面里必须写明是自我声明还是经认可的第三方认证,两者的证据强度差得很远。国际标准与国内合规要求之间的条款映射,除已公开的对照表外一律标「待验证」,不能因为条款名称相近就推成等价。
写法上还有两条:
- 只写标准的结构、要求逻辑与落地映射,不复制正文表格与条款原文。
- 落地中「写了但做不到」的部分单独成节,说清约束来自哪里——停机窗口、设备寿命,还是供应链。这类内容比条款复述有用得多。