关键信息基础设施是经济社会运行的神经中枢,《关键信息基础设施安全保护条例》明确要求落实分析识别、安全防护、检测评估、监测预警、主动防御、事件处置六大保护环节。但在实际工作中,不少运营单位面临要求原则化、落地无抓手、能力难度量、人才无标尺、服务商难甄别等现实难题。中关村华安关键信息基础设施安全保护联盟(关保联盟 CIIPA)聚焦关基保护全链条,编制出台10 项系列团体标准,并将于8月27日在北京召开标准发布大会。
本套关基保护团体标准覆盖分析识别、安全防护、监测预警、检测评估、技术对抗、事件处置、数据安全、供应链安全、安全服务、首席网络安全官岗位能力,打通关基保护从业务资产识别到人员履职的完整闭环,为各类关基运营单位、安全服务机构提供可落地、可评价、可对标实操指引。
PART 01 10 项关保联盟关基系列团体标准一览
《关键信息基础设施安全服务能力要求》
把好服务商准入关,规范关基安全服务供给侧 标准面向为关基提供服务的网络安全机构,划分安全咨询、教育培训、设计开发、安全防护、检测评估、技术对抗、应急处理七大类安全服务。分别定义安全服务供给能力、安全服务保障能力,明确机构基本条件、人员资质、项目管理、工具管理、保密管理等硬性指标,帮助关基运营单位筛选、评估、管理第三方安全服务商,规避外包服务带来的安全风险。
《关键信息基础设施安全分析识别能力要求与评价》
关基保护的第一步,万事始于识别 分析识别是关基保护各项工作的前置基础。标准明确关基运营者、网络安全服务机构开展业务、资产、风险分析识别的能力模型、流程、工具和评价方法,指导梳理关键业务链,构建业务关联图谱,完成资产测绘、风险研判,建立动态更新机制。解决 “分不清哪些是关键业务、找不全核心资产、识别不准风险” 的痛点,为后续防护、检测、预警提供源头输入。
《关键信息基础设施安全防护能力要求与评价》
等级保护之上的加强型保护,构建四大能力体系 标准确立管理能力体系、技术能力体系、运营能力体系、保障能力体系四大防护模型,覆盖安全管理制度、通信网络、区域边界、计算环境、新技术新应用防护、分析识别、检测评估、监测预警、技术对抗、事件处置、供应链安全等。给出完整指标权重与评价判定规则,既可以用于运营单位自查整改,也可作为第三方评估的重要依据,落实 “三化六防” 防护措施。
《关键信息基础设施安全检测评估能力要求》
统一检测评估标尺,保障测评结果客观可信 聚焦关基检测评估活动,对检测机构的组织人员、工具环境、实施流程、质量管控、报告输出、问题整改闭环提出规范性要求。统一测评实施流程,减少不同机构测评口径差异,保障关基检测评估工作的专业性、公正性,为关基风险隐患排查提供可信支撑。
《关键信息基础设施安全监测预警能力要求》
实现预知预判、预警预防,做到风险早发现早处置 针对关基 7×24 小时安全运行需求,规范监测预警体系建设,包含安全监测、通报预警、风险防控、预知预判、威胁情报五大子项。明确监测采集、威胁研判、情报共享、预警发布处置的能力,指导运营单位建设态势感知能力,改变 “出事才发现” 的被动局面,做到风险隐患前置发现。
《关键信息基础设施安全技术对抗能力要求》
以网络安全新质战斗力引领,落实主动防御要求 本标准贯彻 “平战结合” 理念,区分平时技术对抗、战时技术对抗两大维度。平时聚焦网络架构、威胁情报、暴露面治理、攻防进阶、AI + 大数据支撑;战时聚焦监测发现、攻击诱捕、分析研判、指挥调度、攻击压制、溯源取证等实战能力。把 “主动防御、技术对抗” 从概念转化为可建设的能力项,提升面对高级攻击、APT威胁的实战防御水平。
《关键信息基础设施网络安全事件分类分级与处置能力要求》
规范事件处置闭环,提升应急实战能力 围绕关基网络安全事件全生命周期,建立适配关基场景的事件分类分级体系,明确事件研判、响应处置、复盘优化、上报通报、协同联动的能力要求。规范处置流程,指导运营单位完善预案、开展演练,实现 “发生事件、处置事件、完善机制” 的闭环管理,减少重大安全事件带来的业务损失。
《关键信息基础设施数据安全能力要求》
筑牢关基场景下重要数据和个人信息保护防线 立足关基业务场景,衔接《数据安全法》《个人信息保护法》,围绕数据全生命周期,明确数据分类分级、采集、存储、传输、使用、共享、出境、销毁、风险评估、容灾备份的能力要求。重点关注关基重要数据防护,平衡业务使用和安全管控,补齐关基的数据安全能力短板。
《关键信息基础设施供应链安全要求》
防范供应链攻击风险,守住供应链安全关口 针对关基高频出现的供应链后门、漏洞、断供等风险,覆盖供方遴选、采购管控、产品与服务验收、运维管控、风险处置全流程。对软硬件、开源组件、外包服务、人员管理提出明确约束,建立供应链风险清单、风险评估、持续监控机制,为关基供应链安全管理提供完整实操方案。
《首席网络安全官岗位能力要求》
补齐关键岗位能力标尺,夯实关基人才责任底座 国内聚焦首席网络安全官(CCSO)岗位的团体标准。提出 “忠诚守正、专业笃行、善御风险、强基护航” 基本准则,划分忠诚履职、组织领导、专业技术、指挥调度、风险管控五大核心能力维度,配套完整评价体系,含评分规则、一票否决项。用于 CCSO 岗位选拔任用、考核评价、能力培养,解决关基高级安全管理人员 “干什么、会什么、怎么评” 的难题,把关基安全责任落实到关键岗位人员身上。
PART 02 整套 10 项团体标准的价值与意义
1、法规落地,把原则法条转化为可落地指标
《关键信息基础设施安全保护条例》给出宏观法律要求,但企业经常遇到 “合规做到什么程度” 的困惑。这 10 项团体标准,将法律条文拆解为可度量、可检查的能力项,打通法律要求→标准指引→建设整改→评价考核完整链路,助力法规要求真正落地。
2、全链路闭环,覆盖关基保护完整业务链条
从分析识别(起点)→安全防护→监测预警→检测评估→技术对抗→事件处置(事中事后),延伸到数据安全、供应链安全两大风险领域,再到第三方服务供给、首席网络安全官人才岗位,实现业务、技术、管理、人员、服务商的全覆盖,形成完整的关基保护闭环。
3、双视角兼顾,兼顾运营单位与服务机构
一方面面向关基运营单位,提供对标自查、制度建设、能力建设、人员考核的依据;另一方面面向安全服务商、测评机构,规范供给侧能力,帮助运营单位甄别服务机构能力水平,实现供需两端标准对齐。
4、突出实战导向,强调网络安全新质战斗力
整套标准以实战化为核心,引入 “三化六防”、平战结合、技术对抗、预知预判等理念,不局限于纸面制度,更加看重实际防御、应急处置、威胁对抗能力,适配 APT 攻击、供应链攻击、AI 带来的新型安全威胁,适配数字化、智能化时代关基防护新挑战。
5、可评价可量化,拒绝空泛要求
绝大多数标准配套能力评价方法、权重、判定规则,不是单纯文字描述。运营单位可开展内部对标打分;监管、保护工作部门可作为行业指导参考;第三方机构可依据标准开展评估,真正做到 “看得见、测得出、评得了”。
PART 03 哪些单位适合参考使用这套标准
能源、交通、水利、金融、通信、公共服务、电子政务等关键信息基础设施运营单位,用于制度建设、能力对标、内部考核、岗位人才建设;
网络安全服务商、检测测评机构,用于规范项目实施、人员能力建设、服务产品对标;
行业主管、保护工作部门,用于行业指导、工作参考;
科研机构、安全厂商,用于产品方案设计、课题研究。
关基保护不是一次性项目,而是常态化、体系化的持续工作。10 项关保联盟系列团体标准,为各行业构建实战化的关键信息基础设施安全防护体系提供重要参考工具。
声明:文章来源于“关键信息基础设施安全保护联盟”公众号,转载在于传播更多优质信息,如涉版权问题,请联系删除!
推荐阅读:



