標準解讀
《GB/T 36637-2018 信息安全技術(shù) ICT供應(yīng)鏈安全風險管理指南》是一份針對信息通信技術(shù)(ICT)領(lǐng)域內(nèi)供應(yīng)鏈安全管理的國家標準。該標準旨在為組織提供一套全面的方法論,用以識別、評估和管理與ICT產(chǎn)品和服務(wù)相關(guān)的供應(yīng)鏈風險。通過遵循此標準中的指導(dǎo)原則,組織能夠更好地保護其業(yè)務(wù)連續(xù)性和安全性免受因供應(yīng)鏈問題引發(fā)的各種威脅。
標準首先定義了ICT供應(yīng)鏈及其相關(guān)概念,包括但不限于供應(yīng)商、服務(wù)提供商以及最終用戶之間的關(guān)系網(wǎng)絡(luò)。接著,它詳細介紹了如何建立有效的供應(yīng)鏈安全管理體系,強調(diào)了領(lǐng)導(dǎo)層支持的重要性,并提出了需要制定明確的政策、程序及控制措施來確保整個鏈條的安全性。
在風險識別階段,《GB/T 36637-2018》建議采用系統(tǒng)化的方法去發(fā)現(xiàn)潛在的風險點,這可能涉及到對供應(yīng)商進行審查、監(jiān)控市場動態(tài)變化、跟蹤法律法規(guī)更新等方面的工作。對于已經(jīng)識別出來的風險,則需進一步分析其發(fā)生的可能性以及一旦發(fā)生后可能造成的損失程度,以此為基礎(chǔ)來進行優(yōu)先級排序。
根據(jù)風險評估的結(jié)果,《GB/T 36637-2018》提供了多種應(yīng)對策略供參考選擇,比如接受某些低影響的風險、采取措施減少高危因素的影響范圍或概率、尋找替代方案規(guī)避特定類型的風險等。同時,標準還強調(diào)了持續(xù)改進的重要性,鼓勵企業(yè)定期回顧并調(diào)整其供應(yīng)鏈安全管理計劃以適應(yīng)不斷變化的外部環(huán)境和技術(shù)條件。
如需獲取更多詳盡信息,請直接參考下方經(jīng)官方授權(quán)發(fā)布的權(quán)威標準文檔。
....
查看全部
- 現(xiàn)行
- 正在執(zhí)行有效
- 2018-10-10 頒布
- 2019-05-01 實施
文檔簡介
ICS35040
L80.
中華人民共和國國家標準
GB/T36637—2018
信息安全技術(shù)
ICT供應(yīng)鏈安全風險管理指南
Informationsecuritytechnology—Guidelinesfortheinformationand
communicationtechnologysupplychainriskmanagement
2018-10-10發(fā)布2019-05-01實施
國家市場監(jiān)督管理總局發(fā)布
中國國家標準化管理委員會
GB/T36637—2018
目次
前言
…………………………Ⅲ
引言
…………………………Ⅳ
范圍
1………………………1
規(guī)范性引用文件
2…………………………1
術(shù)語和定義
3………………1
縮略語
4……………………2
概述
5………………………2
供應(yīng)鏈安全風險管理過程
6ICT…………3
概述
6.1…………………3
背景分析
6.2……………3
風險評估
6.3……………4
風險處置
6.4……………7
風險監(jiān)督和檢查
6.5……………………7
風險溝通和記錄
6.6……………………8
供應(yīng)鏈安全風險控制措施
7ICT…………8
概述
7.1…………………8
技術(shù)安全措施
7.2………………………8
管理安全措施
7.3………………………10
附錄資料性附錄供應(yīng)鏈概述
A()ICT…………………16
附錄資料性附錄供應(yīng)鏈安全威脅
B()ICT……………18
附錄資料性附錄供應(yīng)鏈安全脆弱性
C()ICT…………21
參考文獻
……………………25
Ⅰ
GB/T36637—2018
前言
本標準按照給出的規(guī)則起草
GB/T1.1—2009。
請注意本文件的某些內(nèi)容可能涉及專利本文件的發(fā)布機構(gòu)不承擔識別這些專利的責任
。。
本標準由全國信息安全標準化技術(shù)委員會提出并歸口
(SAC/TC260)。
本標準起草單位中國電子技術(shù)標準化研究院中國科學(xué)院軟件研究所聯(lián)想北京有限公司華為
:、、()、
技術(shù)有限公司浙江螞蟻小微金融服務(wù)集團股份有限公司阿里巴巴北京軟件服務(wù)有限公司北京京
、、()、
東叁佰陸拾度電子商務(wù)有限公司中國信息通信研究院微軟中國有限公司浪潮電子信息產(chǎn)業(yè)股份
、、()、
有限公司國家信息技術(shù)安全研究中心英特爾中國有限公司北京賽西科技發(fā)展有限責任公司阿里
、、()、、
云計算有限公司中國信息安全認證中心中國科學(xué)院信息工程研究所信息安全國家重點實驗室北京
、、、
工業(yè)大學(xué)北京郵電大學(xué)北京中電普華信息技術(shù)有限公司
、、。
本標準主要起草人劉賢剛胡影卿斯?jié)h葉潤國孫彥李汝鑫薛勇波范科峰王昕白曉媛
:、、、、、、、、、、
黃少青劉陶趙江楊煜東趙丹丹張凡陳星寧華樊洞陽陳曄吳迪朱紅儒楊震馬占宇
、、、、、、、、、、、、、、
曹占峰
。
Ⅲ
GB/T36637—2018
引言
隨著信息通信技術(shù)的普及應(yīng)用加強供應(yīng)鏈的安全可控保障變得至關(guān)重要目前世界各國
,ICT。,
和行業(yè)已普遍認識到相比傳統(tǒng)行業(yè)行業(yè)供應(yīng)鏈更加復(fù)雜存在安全風險的概率更大加強
ICT,ICT,。
供應(yīng)鏈安全管理可增強客戶對供應(yīng)鏈以及行業(yè)的安全信任
ICT,ICTICT。
與傳統(tǒng)供應(yīng)鏈相比供應(yīng)鏈具有許多不同的特點例如供應(yīng)鏈涵蓋產(chǎn)品和服務(wù)的全
,ICT,:ICTICT
生命周期不僅包括傳統(tǒng)供應(yīng)鏈的生產(chǎn)集成倉儲交付等供應(yīng)階段也包括產(chǎn)品服務(wù)的設(shè)計開發(fā)階段
,、、、,
和售后運維階段產(chǎn)品由全球分布的供應(yīng)商開發(fā)集成或交付供應(yīng)鏈的全球分布性使得客戶對供
;ICT、,
應(yīng)鏈的掌握情況和安全風險控制能力在下降傳統(tǒng)供應(yīng)鏈主要關(guān)注如何將產(chǎn)品有效地交付給客戶或者
;,
供應(yīng)鏈健壯性的強度而供應(yīng)鏈安全更關(guān)注是否會有額外的功能注入產(chǎn)品和服務(wù)中交付的產(chǎn)品
,ICT,
和服務(wù)是否與預(yù)期一致等這些特點使得供應(yīng)鏈比傳統(tǒng)供應(yīng)鏈存在更多的安全風險加強供
。ICT,ICT
應(yīng)鏈的安全風險管理刻不容緩
。
本標準不規(guī)范信息技術(shù)產(chǎn)品供應(yīng)方的安全行為準則推薦在關(guān)鍵信息基礎(chǔ)設(shè)施或重要信息系統(tǒng)中
。
使用本標準然而由于個別需要和相關(guān)性組織可選擇將標準應(yīng)用到其他系統(tǒng)或特定組織不過應(yīng)用
。,,,
本標準的控制措施可能會增加組織和外部供應(yīng)商的潛在成本需要組織在成本和風險間進行權(quán)衡
,。
Ⅳ
GB/T36637—2018
信息安全技術(shù)
ICT供應(yīng)鏈安全風險管理指南
1范圍
本標準規(guī)定了信息通信技術(shù)以下簡稱供應(yīng)鏈的安全風險管理過程和控制措施
(ICT)。
本標準適用于重要信息系統(tǒng)和關(guān)鍵信息基礎(chǔ)設(shè)施的供方和運營者對供應(yīng)鏈進行安全風
ICTICT
險管理也適用于指導(dǎo)產(chǎn)品和服務(wù)的供方和需方加強供應(yīng)鏈安全管理同時還可供第三方測評機
,ICT,
構(gòu)對供應(yīng)鏈進行安全風險評估時參考
ICT。
2規(guī)范性引用文件
下列文件對于本文件的應(yīng)用是必不可少的凡是注日期的引用文件僅注日期的版本適用于本文
。,
件凡是不注日期的引用文件其最新版本包括所有的修改單適用于本文件
。,()。
信息安全技術(shù)術(shù)語
GB/T25069—2010
信息技術(shù)安全技術(shù)信息安全風險管理
GB/T31722—2015
3術(shù)語和定義
和界定的以及下列術(shù)語和定義適用于本文件
GB/T25069—2010GB/T31722—2015。
31
.
ICT需方ICTacquirer
從其他組織獲取產(chǎn)品和服務(wù)的組織或個人
ICT。
注1獲取可能涉及或不涉及資金交換
:。
注2重要信息系統(tǒng)和關(guān)鍵信息基礎(chǔ)設(shè)施的運營者通常是從供方獲取網(wǎng)絡(luò)產(chǎn)品和服務(wù)的需方
:,ICTICT。
32
.
ICT供方ICTsupplier
提供產(chǎn)品和服務(wù)的組織
ICT。
注1供方也可稱供應(yīng)商供應(yīng)方
溫馨提示
- 1. 本站所提供的標準文本僅供個人學(xué)習(xí)、研究之用,未經(jīng)授權(quán),嚴禁復(fù)制、發(fā)行、匯編、翻譯或網(wǎng)絡(luò)傳播等,侵權(quán)必究。
- 2. 本站所提供的標準均為PDF格式電子版文本(可閱讀打?。驍?shù)字商品的特殊性,一經(jīng)售出,不提供退換貨服務(wù)。
- 3. 標準文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質(zhì)量問題。
最新文檔
- 2024-2030年中國嬰幼兒營養(yǎng)米粉行業(yè)營銷模式及未來5發(fā)展趨勢報告
- 2024-2030年中國地鐵廣告行業(yè)趨勢研究與投資價值分析報告
- 2024年度健身房裝修設(shè)計合同范本6篇
- 2024年物聯(lián)網(wǎng)平臺建設(shè)合同
- 眉山藥科職業(yè)學(xué)院《冶金資源綜合利用》2023-2024學(xué)年第一學(xué)期期末試卷
- 2024年版礦物材料交易合同
- 2024年標準版噴漿作業(yè)人員勞動協(xié)議一
- 閱讀是一個專門的領(lǐng)域
- 四川省樂山市2019-2020學(xué)年高二下學(xué)期期末考試化學(xué)試題(解析版)
- 2024停薪留職員工技能提升與職業(yè)發(fā)展合同范本3篇
- 2024年高考英語作文預(yù)測:倡議書(附答案解析)
- 安徽省2023-2024學(xué)年七年級上學(xué)期期末數(shù)學(xué)試題(原卷版)
- 2024年人教版八年級生物(上冊)期末試卷及答案(各版本)
- 農(nóng)作物病蟲害防治的社會經(jīng)濟效益分析考核試卷
- 2023年全國職業(yè)院校技能大賽-商務(wù)數(shù)據(jù)分析賽項規(guī)程
- 第五單元 大單元教學(xué)設(shè)計-【大單元教學(xué)】2024-2025學(xué)年七年級語文上冊同步備課系列(統(tǒng)編版2024)
- 《林火生態(tài)與管理》實驗報告
- 【課件】紀念與象征-空間中的實體藝術(shù)+課件-高中美術(shù)人美版(2019)美術(shù)鑒賞
- JB∕T 11864-2014 長期堵轉(zhuǎn)力矩電動機式電纜卷筒
- SL352水工混凝土試驗規(guī)程
- 2024年云南中考歷史試卷試題答案解析及備考指導(dǎo)課件(深度解讀)
評論
0/150
提交評論