工信部等十部門:加強工業互聯網安全

2019.08.28

8月28日,工業和信息化部等十部門印發(fā)《印發(fā)加強工業互聯網安全工作的指導意見》(以下簡稱爲“《意見》”),《意見》指出:“到2020年底,工業互聯網安全保障體系初步建立,制定設備、平台、數據等至少20項亟需的工業互聯網安全标準,探索構建工業互聯網安全評估體系。産業發(fā)展方面(miàn),在汽車、電子信息、航空航天、能(néng)源等重點領域,形成(chéng)至少20個創新實用的安全産品、解決方案的試點示範,培育若幹具有核心競争力的工業互聯網安全企業。”

《意見》由工業和信息化部、教育部、人力資源和社會(huì)保障部、生态環境部、國(guó)家衛生健康委員會(huì)、應急管理部、國(guó)務院國(guó)有資産監督管理委員會(huì)、國(guó)家市場監督管理總局、國(guó)家能(néng)源局、國(guó)家國(guó)防科技工業局十部門印發(fā)。


《意見》全文如下:


加強工業互聯網安全工作的指導意見


按照《國(guó)務院關于深化“互聯網+先進(jìn)制造業”發(fā)展工業互聯網的指導意見》(以下簡稱《指導意見》)部署,爲加快構建工業互聯網安全保障體系,提升工業互聯網安全保障能(néng)力,促進(jìn)工業互聯網高質量發(fā)展,推動現代化經(jīng)濟體系建設,護航制造強國(guó)和網絡強國(guó)戰略實施,現就(jiù)加強工業互聯網安全工作提出如下意見。


一、總體要求


(一)指導思想


堅持以習近平新時(shí)代中國(guó)特色社會(huì)主義思想爲指導,全面(miàn)貫徹黨的十九大和十九屆二中、三中全會(huì)精神,按照《指導意見》有關要求,圍繞設備、控制、網絡、平台、數據安全,落實企業主體責任、政府監管責任,健全制度機制、建設技術手段、促進(jìn)産業發(fā)展、強化人才培育,構建責任清晰、制度健全、技術先進(jìn)的工業互聯網安全保障體系,覆蓋工業互聯網規劃、建設、運行等全生命周期,形成(chéng)事(shì)前防範、事(shì)中監測、事(shì)後(hòu)應急能(néng)力,全面(miàn)提升工業互聯網創新發(fā)展安全保障能(néng)力和服務水平。


(二)基本原則


築牢安全,保障發(fā)展。以安全保發(fā)展,以發(fā)展促安全。嚴格落實《中華人民共和國(guó)網絡安全法》等法律法規,按照誰運營誰負責、誰主管誰負責的原則,堅持發(fā)展與安全并重,安全和發(fā)展同步規劃、同步建設、同步運行。


統籌指導,協同推進(jìn)。做好(hǎo)頂層設計和系統謀劃,結合各地實際,突出重點,分步協同推進(jìn),加快構建工業互聯網安全保障體系,确保安全工作落實到位。


分類施策,分級管理。根據行業重要性、企業規模、安全風險程度等因素,對(duì)企業實施分類分級管理,集中力量指導、監管重要行業、重點企業提升工業互聯網安全保障能(néng)力,夯實企業安全主體責任。


融合創新,重點突破。基于工業互聯網融合發(fā)展特性,創新安全管理機制和技術手段,鼓勵推動重點領域技術突破,加快安全可靠産品的創新推廣應用,有效應對(duì)新型安全挑戰。


(三)總體目标


到2020年底,工業互聯網安全保障體系初步建立。制度機制方面(miàn),建立監督檢查、信息共享和通報、應急處置等工業互聯網安全管理制度,構建企業安全主體責任制,制定設備、平台、數據等至少20項亟需的工業互聯網安全标準,探索構建工業互聯網安全評估體系。技術手段方面(miàn),初步建成(chéng)國(guó)家工業互聯網安全技術保障平台、基礎資源庫和安全測試驗證環境。産業發(fā)展方面(miàn),在汽車、電子信息、航空航天、能(néng)源等重點領域,形成(chéng)至少20個創新實用的安全産品、解決方案的試點示範,培育若幹具有核心競争力的工業互聯網安全企業。


到2025年,制度機制健全完善,技術手段能(néng)力顯著提升,安全産業形成(chéng)規模,基本建立起(qǐ)較爲完備可靠的工業互聯網安全保障體系。


二、主要任務


(一)推動工業互聯網安全責任落實


1.依法落實企業主體責任。工業互聯網企業明确工業互聯網安全責任部門和責任人,建立健全重點設備裝置和系統平台聯網前後(hòu)的風險評估、安全審計等制度,建立安全事(shì)件報告和問責機制,加大安全投入,部署有效安全技術防護手段,保障工業互聯網安全穩定運行。由網絡安全事(shì)件引發(fā)的安全生産事(shì)故,按照安全生産有關法規進(jìn)行處置。


2.政府履行監督管理責任。工業和信息化部組織開(kāi)展工業互聯網安全相關政策制定、标準研制等綜合性工作,并對(duì)裝備制造、電子信息及通信等主管行業領域的工業互聯網安全開(kāi)展行業指導管理。地方工業和信息化主管部門指導本行政區域内應用工業互聯網的工業企業的安全工作,同步推進(jìn)安全産業發(fā)展,并聯合應急管理部門推進(jìn)工業互聯網在安全生産監管中的作用;地方通信管理局監管本行政區域内标識解析系統、公共工業互聯網平台等的安全工作,并在公共互聯網上對(duì)聯網設備、系統等進(jìn)行安全監測。生态環境、衛生健康、能(néng)源、國(guó)防科技工業等部門根據各自職責,開(kāi)展本行業領域工業互聯網推廣應用的安全指導、監管工作。


(二)構建工業互聯網安全管理體系


3.健全安全管理制度。圍繞工業互聯網安全監督檢查、風險評估、數據保護、信息共享和通報、應急處置等方面(miàn)建立健全安全管理制度和工作機制,強化對(duì)企業的安全監管。


4.建立分類分級管理機制。建立工業互聯網行業分類指導目錄、企業分級指标體系,制定工業互聯網行業企業分類分級指南,形成(chéng)重點企業清單,強化逐級負責的政府監管模式,實施差異化管理。


5.建立工業互聯網安全标準體系。推動工業互聯網設備、控制、網絡(含标識解析系統)、平台、數據等重點領域安全标準的研究制定,建設安全技術與标準試驗驗證環境,支持專業機構、企業積極參與相關國(guó)際标準制定,加快标準落地實施。


(三)提升企業工業互聯網安全防護水平


6.夯實設備和控制安全。督促工業企業部署針對(duì)性防護措施,加強工業生産、主機、智能(néng)終端等設備安全接入和防護,強化控制網絡協議、裝置裝備、工業軟件等安全保障,推動設備制造商、自動化集成(chéng)商與安全企業加強合作,提升設備和控制系統的本質安全。


7.提升網絡設施安全。指導工業企業、基礎電信企業在網絡化改造及部署IPv6、應用5G的過(guò)程中,落實安全标準要求并開(kāi)展安全評估,部署安全設施,提升企業内外網的安全防護能(néng)力。要求标識解析系統的建設運營單位同步加強安全防護技術能(néng)力建設,确保标識解析系統的安全運行。


8.強化平台和工業應用程序(APP)安全。要求工業互聯網平台的建設、運營單位按照相關标準開(kāi)展平台建設,在平台上線前進(jìn)行安全評估,針對(duì)邊緣層、IaaS層(雲基礎設施)、平台層(工業PaaS)、應用層(工業SaaS)分層部署安全防護措施。建立健全工業APP應用前安全檢測機制,強化應用過(guò)程中用戶信息和數據安全保護。


(四)強化工業互聯網數據安全保護能(néng)力


9.強化企業數據安全防護能(néng)力。明确數據收集、存儲、處理、轉移、删除等環節安全保護要求,指導企業完善研發(fā)設計、工業生産、運維管理、平台知識機理和數字化模型等數據的防竊密、防篡改和數據備份等安全防護措施,鼓勵商用密碼在工業互聯網數據保護工作中的應用。


10.建立工業互聯網全産業鏈數據安全管理體系。依據工業門類領域、數據類型、數據價值等建立工業互聯網數據分級分類管理制度,開(kāi)展重要數據出境安全評估和監測,完善重大工業互聯網數據洩露事(shì)件觸發(fā)響應機制。


(五)建設國(guó)家工業互聯網安全技術手段


11.建設國(guó)家、省、企業三級協同的工業互聯網安全技術保障平台。工業和信息化部統籌建設國(guó)家工業互聯網安全技術保障平台。工業基礎較好(hǎo)的省、自治區、直轄市先期試點建設省級技術保障平台。支持鼓勵機械制造、電子信息、航空航天等重點行業企業建設企業級安全平台,強化地方、企業與國(guó)家平台之間的系統對(duì)接、數據共享、業務協作,打造整體态勢感知、信息共享和應急協同能(néng)力。


12.建立工業互聯網安全基礎資源庫。建設工業互聯網資産目錄庫、工業協議庫、安全漏洞庫、惡意代碼病毒庫和安全威脅信息庫等基礎資源庫,推動研制面(miàn)向(xiàng)典型行業工業互聯網安全應急處置、安全事(shì)件現場取證等工具集,加強工業互聯網安全資源儲備。


13.建設工業互聯網安全測試驗證環境。搭建面(miàn)向(xiàng)機械制造、電子信息、航空航天等行業的工業互聯網安全攻防演練環境,測試、驗證各環節存在的網絡安全風險以及相應的安全防護解決方案,提升識别安全隐患、抵禦安全威脅、化解安全風險的能(néng)力。


(六)加強工業互聯網安全公共服務能(néng)力


14.開(kāi)展工業互聯網安全評估認證。構建工業互聯網設備、網絡、平台、工業APP等的安全評估體系,依托産業聯盟、行業協會(huì)等第三方機構爲工業互聯網企業持續開(kāi)展安全能(néng)力評測評估服務,推動工業互聯網安全測評機構的審核認定。


15.提升工業互聯網安全服務水平。鼓勵和支持專業機構、網絡安全企業等提供安全診斷評估、安全咨詢、數據保護、代碼檢查、系統加固、雲端防護等服務。鼓勵基礎電信企業、互聯網企業、系統解決方案提供商等依托專業技術優勢,加強與工業互聯網企業的需求對(duì)接,輸出安全保障服務。


(七)推動工業互聯網安全科技創新與産業發(fā)展


16.支持工業互聯網安全科技創新。加大對(duì)工業互聯網安全技術研發(fā)和成(chéng)果轉化的支持力度,強化标識解析系統安全、平台安全、工業控制系統安全、數據安全、5G安全等相關核心技術研究,加強攻擊防護、漏洞挖掘、态勢感知等安全産品研發(fā)。支持通過(guò)衆測衆研等創新方式,聚集社會(huì)力量,提升漏洞隐患發(fā)現技術能(néng)力。支持專業機構、高校、企業等聯合建設工業互聯網安全創新中心和安全實驗室。探索利用人工智能(néng)、大數據、區塊鏈等新技術提升安全防護水平。


17.促進(jìn)工業互聯網安全産業發(fā)展。充分利用國(guó)家和地方網絡安全産業園(基地)等形式,整合相關行業資源,打造産學(xué)研用協同創新發(fā)展平台,形成(chéng)工業互聯網安全對(duì)外展示和市場服務能(néng)力,培育一批核心技術水平高、市場競争能(néng)力強、輻射帶動範圍廣的工業互聯網安全企業。在汽車、電子信息、航空航天、能(néng)源等重點領域開(kāi)展試點示範,遴選優秀安全解決方案和最佳實踐,并加強應用推廣。


三、保障措施


(一)加強組織領導,健全工作機制。在工業互聯網專項工作組的統一指導下,加強統籌協調,強化部門協同、部省合作,構建各負其責、緊密配合、運轉高效的工作機制。各地工業和信息化、教育、人力資源社會(huì)保障、生态環境、衛生健康、應急管理、國(guó)有資産監管、市場監管、能(néng)源、國(guó)防科技工業等主管部門及地方通信管理局要加強配合,形成(chéng)合力。


(二)加大支持力度,優化創新環境。各地相關部門要結合本地工業互聯網發(fā)展現狀,優化政府支持機制和方式,加大對(duì)工業互聯網安全的支持力度,鼓勵企業技術創新和安全應用,加快建設工業互聯網安全技術手段,推動安全産業集聚發(fā)展。


(三)發(fā)揮市場作用,彙聚多方力量。充分發(fā)揮市場在資源配置中的決定性作用,以工業互聯網企業的安全需求爲著(zhe)力點,形成(chéng)市場需求牽引、政府支持推動的發(fā)展局面(miàn)。彙聚政産學(xué)研用多方力量,逐步建立覆蓋決策研究、公共研發(fā)、标準推進(jìn)、聯盟論壇、人才培養等的創新支撐平台,形成(chéng)支持工業互聯網安全發(fā)展合力。


(四)加強宣傳教育,加快人才培養。深入推進(jìn)産教融合、校企合作,建立安全人才聯合培養機制,培養複合型、創新型高技能(néng)人才。開(kāi)展工業互聯網安全宣傳教育,提升企業和相關從業人員網絡安全意識。開(kāi)展網絡安全演練、安全競賽等,培養選拔不同層次的工業互聯網安全從業人員。依托國(guó)家專業機構等,打造技術領先、業界知名的工業互聯網安全高端智庫。