2024年Q3国内网络安全领域重要政策及标准速览

1.2024年7月2日,工信部、中央网信办、国家发改委、国标委联合发布《国家人工智能产业综合标准化体系建设指南(2024版)》(工信部联科〔2024〕113号)

《建设指南》明确人工智能标准体系框架主要由基础共性、基础支撑、关键技术、智能产品与服务、赋能新型工业化、行业应用、安全/治理等7个部分组成,其中,安全标准主要是规范人工智能技术、产品、系统、应用、服务等全生命周期的安全要求,包括基础安全,数据、算法和模型安全,网络、技术和系统安全,安全管理和服务,安全测试评估,安全标注,内容标识,产品和应用安全等标准。

2.2024年7月10日,工信部办公厅、中央网信办秘书局联合发布《关于开展“网络去NAT”专项工作进一步深化IPv6部署应用的通知》(工信厅联通信函〔2024〕263号)

《通知》部署了五方面工作任务,一是细化工作方案,有序实现网络升级;二是紧抓关键环节,持续拓宽IPv6通路;三是深化应用改造,主动引导流量迁移;四是强化运行维护,做好网络安全监测和应急处置,确保网络安全稳定;五是加强督促评测,促进工作实效落地。

3.2024年7月19日,国家密码管理局发布《国家密码管理局商用密码随机抽查事项清单(2024年版)》(国家密码管理局公告第47号)

《清单》明确了商用密码产品检测、商用密码应用安全性评估、商用密码应用、电子认证服务使用密码、电子政务电子认证服务等抽查事项,并列出了抽查内容、抽查依据、抽查主体、抽查对象、抽查比例和频次,以及抽查方式。

4.2024年7月22日,国务院发布《中华人民共和国保守国家秘密法实施条例》(国令第786号)

《条例》进一步落实了2024年2月修订发布的《中华人民共和国保守国家秘密法》有关规定,其中要求机关、单位应当承担涉密数据安全保护责任,涉密数据收集、存储、使用、加工、传输、提供等处理活动应当符合国家保密规定,并防范数据汇聚、关联引发的泄密风险,对汇聚、关联后属于国家秘密事项的数据依法加强安全管理,落实安全保密防控措施。

5.2024年7月25日,国家发改委就《电力监控系统安全防护规定》(征求意见稿)》公开征集意见

《规定》明确电力监控系统安全防护应当落实国家网络安全等级保护制度和关键信息基础设施安全保护制度,坚持“安全分区、网络专用、横向隔离、纵向认证”结构安全原则,强化安全免疫、态势感知、动态评估和备用应急措施,构建持续发展完善的防护体系。

6.2024年7月26日,公安部、国家网信办就《国家网络身份认证公共服务管理办法(征求意见稿)》公开征集意见

《管理办法》明确了使用“网号”“网证”进行网络身份认证的方式,并对“网号”“网证”的申领条件、公共服务的使用场景、法定身份证件范围、数据和个人信息安全保护义务,以及未成年人的特殊保护等事项作出规定。

7.2024年7月26日,自然资源部发布《关于加强智能网联汽车有关测绘地理信息安全管理的通知》

《通知》要求地理信息数据必须存储于境内,所使用的存储设备、网络和云服务等必须符合国家有关安全和保密要求,必须落实数据出境安全评估等有关规定。健全智能网联汽车地理信息安全风险防控体系,组织研发地理信息保密处理、及时预警与处置等技术,建立完善分类分级、安全风险评估等管理制度和地理信息安全风险监测预警机制。

8.2024年8月7日,财政部发布《会计信息化工作规范》(财会〔2024〕11号)

9.2024年8月21日,中央网信办、工信部联合发布《全国重点城市IPv6流量提升专项行动工作方案》

《工作方案》提出六大工作任务,分别是深入开展IPv6网络流量分析、推动大型互联网应用IPv6放量引流、提升家庭终端IPv6连通水平、推动政企机构加快普及使用IPv6、强化数据中心IPv6升级改造和提高云服务平台IPv6服务能力,面向的重点城市包括北京市、天津市、上海市、深圳市、杭州市、合肥市、无锡市、烟台市。

10.2024年8月26日,工信部、国标委联合发布《物联网标准体系建设指南(2024版)》(工信部联科函〔2024〕206号)

《建设指南》提出基础标准包括安全可信方向,主要用于规范物联网终端、网络、平台(系统)、网关等关键构成部分的安全、可信要求及保障措施,包括物联网安全架构、安全分级、终端安全、传输安全、数据安全、平台(系统)安全、安全管理等标准;物联网可信架构、可信分级、身份可信、数据可信、系统可信等标准。

11.2024年9月4日,工信部、中央网信办、教育部等十一部门联合发布《关于推动新型信息基础设施协调发展有关事项的通知》(工信部联通信〔2024〕165号)

12.2024年9月6日,国家网信办发布《国家信息化发展报告(2023年)》

13.2024年9月10日,全国网安标委发布《人工智能安全治理框架》1.0版

14.2024年9月10日,国家网信办、澳门特别行政区政府经济及科技发展局、澳门特别行政区政府个人资料保护局联合发布《粤港澳大湾区(内地、澳门)个人信息跨境流动标准合同实施指引》(2024年第1号)

15.2024年9月10日,国家密码管理局发布《电子政务电子认证服务管理办法》(国家密码管理局令第4号)

《管理办法》明确电子政务电子认证服务,是指采用商用密码技术为政务活动提供电子签名认证服务,保证电子签名的真实性和可靠性的活动。从事电子政务电子认证服务的机构,应当经国家密码管理局认定,依法取得电子政务电子认证服务机构资质。

16.2024年9月14日,国家网信办就《人工智能生成合成内容标识办法(征求意见稿)》公开征集意见

《标识办法》明确人工智能生成合成内容是指利用人工智能技术制作、生成、合成的文本、图片、音频、视频等信息。服务提供者提供的生成合成服务属于《互联网信息服务深度合成管理规定》第十七条第一款情形的,应当对生成合成内容添加显式标识。

17.2024年9月27日,国家数据局就《关于促进企业数据资源开发利用的意见》公开征集意见

《意见》在培育企业数字化竞争力方面,鼓励企业针对不同敏感级别的数据和数据处理场景,采取差异化的数据安全与合规管理措施,优化对同类型数据处理行为的内部合规审批流程。鼓励企业采用数据空间、区块链、隐私计算、匿名化等技术模式,促进数据安全流动和开发利用。

18.2024年9月27日,国家数据局就《关于促进数据产业高质量发展的指导意见》公开征集意见

19.2024年9月29日,中国钢铁工业协会、中国计算机行业协会、中国通信标准化协会、工业信息安全产业发展联盟等十七家行业组织就《工业和信息化领域数据安全合规指引(征求意见稿)》公开征集意见

《合规指引》从数据分类分级、数据安全管理体系、数据全生命周期保护、数据安全风险监测预警、数据安全事件应急处置、数据安全风险评估、数据出境、数据交易等八个方面分别给出了数据安全合规建设方法,指导工业和信息化领域数据处理者合法合规开展数据处理活动,履行数据安全保护义务,保障数据安全。

20.2024年9月30日,《网络数据安全管理条例》(中华人民共和国国务院令第790号)正式发布

《条例》旨在规范网络数据处理活动,保障网络数据安全,促进网络数据的合法有效利用,保护个人和组织的合法权益,维护国家安全和公共利益。该条例自2025年1月1日起施行,适用于在中国境内及境外处理中国境内自然人个人信息的活动,以及损害中国国家安全、公共利益或公民、组织合法权益的境外网络数据处理活动。

第二部分:标准

01国家标准

1.2024年7月24日,国家标准GB/T44219-2024《电力需求响应系统安全防护技术要求》发布

本标准确立了电力需求响应系统的安全防护通则和安全防护技术体系,规定了电力需求响应系统的基础设施安全要求、体系结构安全要求、系统本体安全要求及可信安全免疫要求。

2.2024年8月23日,国家标准GB/T44464-2024《汽车数据通用要求》发布

本标准规定了汽车产品在研发设计和生产制造过程中产生和收集的数据的一般要求、个人信息保护要求、重要数据保护要求、审核评估及试验要求,描述了相应的实验方法。

3.2024年8月23日,强制性国家标准GB44495-2024《汽车整车信息安全技术要求》发布

本标准规定了汽车信息安全管理体系要求、信息安全基本要求、信息安全技术要求及同一型式判定,描述了相应的检查与试验方法,适用于M类、N类及至少装有1个电子控制单元的O类车辆。

4.2024年8月23日,强制性国家标准GB44496-2024《汽车软件升级通用技术要求》发布

本标准规定了汽车软件升级的管理体系要求、车辆要求、同一型式判定、机动车产品使用说明书,描述了相应的试验方法,适用于具备软件升级功能的M类、N类和O类车辆。

5.2024年9月29日,国家标准GB/T44462《工业互联网企业网络安全》系列标准发布

本次发布的系列标准包含《第1部分:应用工业互联网的工业企业防护要求》《第2部分:平台企业防护要求》《第3部分:标识解析企业防护要求》,分别针对应用工业互联网的工业企业、工业互联网平台企业、标识解析企业提出了开展网络安全分类分级防护工作需要落实的安全防护要求。

6.2024年9月29日,国家标准GB/T15843.2-2024《网络安全技术实体鉴别第2部分:采用鉴别式加密的机制》发布

本标准修改采用国际标准ISO/IEC9798-2:2019《信息技术安全技术实体鉴别第2部分:采用鉴别式加密的机制》,规定了采用可鉴别的加密技术实现实体鉴别的机制,并给出了指定机制的对象标识符。

7.2024年9月29日,国家标准GB/T15852.2-2024《网络安全技术消息鉴别码第2部分:采用专门设计的杂凑函数的机制》发布

本标准修改采用国际标准ISO/IEC9797-2:2021《信息安全消息鉴别码第2部分:采用专用杂凑函数的机制》,规定了采用专门设计的杂凑函数的消息鉴别码(MAC)的用户使用要求,提供了3种采用专门设计的杂凑函数的消息鉴别码算法。

8.2024年9月29日,国家标准GB/T18238《网络安全技术杂凑函数》系列标准发布

本系列标准修改采用国际标准ISO/IEC10118系列标准。包含《第1部分:总则》《第2部分:采用分组密码的杂凑函数》《第3部分:专门设计的杂凑函数》,其中:

9.2024年9月29日,国家标准GB/T20279-2024《网络安全技术网络和终端隔离产品技术规范》发布

本标准规定了网络和终端隔离产品的分类、级别划分、安全技术要求及测评方法,适用于网络和终端隔离产品的设计、开发与测试。

10.2024年9月29日,国家标准GB/T22081-2024《网络安全技术信息安全控制》发布

本标准等同采用国际标准ISO/IEC27002:2022《信息安全、网络安全和隐私保护信息安全控制》,提供了一套通用信息安全控制参考集,包括实施指南,适用于组织基于GB/T22080实施信息安全管理体系(ISMS)、基于国际公认最佳实践实施信息安全控制,以及组织编制其自身的信息安全管理指南。

11.2024年9月29日,国家标准GB/T29244-2024《网络安全技术办公设备安全规范》发布

本标准规定了办公设备的安全技术要求、测评方法及安全等级划分,其中安全技术要求包括安全功能要求和安全保障要求,适用于办公设备的安全采购、测评、维护和管理。

12.2024年9月29日,国家标准GB/T44588-2024《数据安全技术互联网平台及产品服务个人信息处理规则》发布

13.2024年9月29日,国家标准GB/T44602-2024《网络安全技术智能门锁网络安全技术规范》发布

本标准规定了联网智能门锁系统中的智能门锁终端、接入网关、管理平台、控制端应用APP各组成部分以及通信连接网络的安全技术要求,并给出了测试方法及安全等级划分,适用于智能门锁系统的网络安全设计、实现和测试。

02行业标准

1.2024年7月5日,通信行业标准YD/T3867-2024《电信领域重要数据识别指南》发布

2.2024年7月5日,通信行业标准YD/T3956-2024《电信领域数据安全风险评估规范》发布

本标准规定了电信领域数据安全风险评估的原则、流程、方法及工具等,适用于电信领域重要数据和核心数据处理者在中华人民共和国境内开展数据处理活动的数据安全风险评估,电信领域一般数据处理者对其数据处理活动的数据安全风险评估,也可参照本标准。

3.2024年7月5日,通信行业标准YD/T4945-2024《电信网和互联网数据溯源技术规范》发布

本标准规定了电信网和互联网数据溯源的技术要求与测试方法,适用于指导电信网和互联网开展数据溯源能力建设及管理,也适用于监管部门、第三方机构等组织对数据溯源能力进行监督和评估。

4.2024年7月5日,通信行业标准YD/T4946-2024《电信网和互联网数据水印技术要求与测试方法》发布

本标准规定了电信网和互联网数据水印的技术架构,并对安全功能、自身安全等核心能力提出技术要求与测试方法,适用于电信网和互联网数据与数字水印的嵌入和溯源工作,水印技术能力的设计、研发、测试、评估和验收等。

5.2024年7月5日,通信行业标准YD/T4947-2024《隐私计算可信执行环境产品安全要求》发布

本标准规定了基于可信执行环境的隐私计算产品的安全要求,包括计算环境安全、计算过程安全、数据安全、密码安全、通信安全、平台通用安全、稳定性、日志与存证等内容。

6.2024年7月5日,通信行业标准YD/T4949-2024《电子政务数据安全流通中的贡献度评估技术指南》发布

本标准提供了电子政务数据安全流通中的贡献度评估技术指南,主要包括电子政务数据流通中的脱敏数据贡献度评估、电子政务数据流通中的脱敏数据公平性保障等内容。

7.2024年7月5日,通信行业标准YD/T4952-2024《电信网和互联网数据合作安全管理指南》发布

本标准明确了在数据合作过程中电信网和互联网组织机构宜遵循的安全管理原则和采取的安全管理措施,以及组织机构宜对外部机构提出的数据安全保障要求与监督管理办法。

8.2024年7月5日,通信行业标准YD/T3749.2-2024《物联网信息系统安全运维通用要求第2部分:管理平台》发布

本标准规定了信息化资产、运维业务、设备监控、数据存储、网络安全、运维事件、运维报表、IP地址、运维知识库九个层面的管理平台安全运维要求。

9.2024年7月5日,通信行业标准YD/T4954-2024《5G边缘计算安全技术要求》发布

10.2024年7月5日,通信行业标准YD/T4966-2024《安全编排自动化响应(SOAR)技术参考架构》发布

本标准提出了安全编排自动化响应(SOAR)技术参考架构,并给出了安全编排自动化响应(SOAR)的使用场景、实施举例和部署示例。

11.2024年7月5日,通信行业标准YD/T4968-2024《网络功能虚拟化(NFV)安全技术要求》发布

本标准规定了网络功能虚拟化(NFV)安全技术要求,包括硬件环境、主机、虚拟化层、虚拟机、管理和编排功能(MANO)、虚拟网元以及NFV环境可信关系构建指南等。

12.2024年7月5日,通信行业标准YD/T4974-2024《车联网安全态势感知平台与监管平台接口技术要求》发布

本标准规定了车联网安全监管平台与车联网安全态势感知平台之间的接口技术要求,包括接口功能要求、接口交互流程、接口交互数据要求等内容。

13.2024年7月5日,通信行业标准YD/T4975-2024《工业互联网安全隔离与信息交换系统技术要求》发布

本标准规定了工业互联网安全隔离与信息交换系统的功能要求、系统管理要求和性能要求,适用于工业互联网安全隔离与信息交换系统的设计、开发和测试。

14.2024年7月5日,通信行业标准YD/T4978-2024《工业互联网安全监测与管理系统通用要求》发布

本标准规定了工业互联网安全监测与管理系统的数据采集处理要求、安全监测分析要求、安全集中管理要求、系统安全要求、性能要求等,适用于应用工业互联网的工业企业、工业互联网平台企业、标识解析企业,以及基础电信企业建设的工业互联网安全监测与管理系统的规划、设计和实施。

15.2024年7月5日,通信行业标准YD/T4979-2024《工业互联网时序数据安全网关技术要求》发布

本标准规定了工业互联网时序数据安全网关的技术要求,包括功能要求、管理要求、可扩展可靠性以及性能要求等,适用于指导工业互联网时序数据安全网关的设计、开发等。

16.2024年7月29日,金融行业标准JR/T0264-2024《金融数据中心容灾建设指引》发布

本标准提供了金融数据中心容灾建设中组织保障、需求分析、体系规划、建设要求、运维管理方面的指引,适用于金融数据中心容灾的建设和管理。

THE END
1.汽车网络安全(信息安全)标准规范ISO/SAE 21434:这是一项全球性的标准,涵盖了汽车网络安全的整个生命周期,包括设计、开发、测试、生产和维护等方面。 SAE J3061:这是美国汽车工程师学会发布的一项标准,也是一份综合性的汽车网络安全标准,和ISO/SAE 21434类似。 NHTSA汽车网络安全指南:这是美国国家公路交通安全管理局发布的一份指南,旨在帮助汽车制造https://wenku.csdn.net/answer/f793099df04b4099b7de90a81c4a9dfd
2.汽车信息安全(informationsecurity)法规(关于汽车以太网)的标准在汽车领域,特别是智能网联汽车方面,有一系列的数据安全和信息安全标准、指引和报告,它们由不同的组织和机构发布,旨在为汽车行业提供指导和参考。这些文档涵盖了数据安全、网络安全、信息安全等多个方面,对于理解和应对汽车信息安全挑战具有重要意义。 此外,随着技术的不断发展和安全威胁的不断演变,汽车信息安全法规和标https://www.yoojia.com/ask/17-13918540143620478513.html
3.汽车信息安全国内外政策法规与标准现状鉴于对交通安全、社会安全甚至国家安全的重要影响,汽车网络安全、数据安全得到各相关国家和地区的高度重视,纷纷出台相关法规、标准。 信息安全法规 2020 年 6 月,联合国世界车辆法规协调论坛(简称为 UN/WP.29)发布了 3 项关于智能网联汽车的重要法规 R155/R156/R157,即信息安全(Cybersecurity)/ 软件升级(Software http://www.csrcare.com/Cultrue/Show?id=2873
4.汽车网络安全相关标准法规佰夜汽车网络安全相关标准法规 中国 推荐标准 《汽车信息安全通用技术要求》(计划号20191065-T-339); 《电动汽车远程服务与管理系统信息安全技术要求》(计划号20191066-T-339); 《车载信息交互系统信息安全技术要求》(计划号20191069-T-339); 《汽车网关信息安全技术要求》(计划号20191070-T-339)(以下简称“四项标准”)https://www.cnblogs.com/byronsh/p/12001623.html
5.联网网络安全和数据安全标准体系建设指南发布凤凰网汽车易车讯近日,工业和信息化部印发《车联网网络安全和数据安全标准体系建设指南》,目标到2023年底,初步构建起车联网网络安全和数据安全标准体系。重点研究基础共性、终端与设施网络安全、网联通信安全、数据安全、应用服务安全、安全保障与支撑等标准,完成50项以上急需标准的研制。到2025年,形成较为完善的车联网网络安全和数据https://auto.ifeng.com/quanmeiti/20220308/1712378.shtml
6.专题·智能网联汽车安全构筑智能网联汽车信息安全标准保障体系以信息篡改、病毒入侵、恶意代码植入等手段对智能网联汽车进行网络攻击而引发的汽车网络安全问题也愈发严峻,由此引发的威胁也将从传统的财产安全蔓延到数据安全、人身安全、社会安全,甚至是国家安全。 标准是衡量产业技术水平和产品质量性能的标尺,在促进技术进步、守住安全底线方面起着举足轻重的作用。如何通过标准发挥引领http://www.chinaaet.com/article/3000138164
7.车联网时代,网络安全法规标准一文掌握在中国,针对网络安全/信息安全也有一系列相关的国标,有的已经颁布,比如2021年10月颁布的汽车信息安全领域首批四项基础性国家标准发布,将于2022年五一开始实施。此外,还有一系列后续相关国标也在起草和酝酿中,其中需要重点关注的是两项强制等级标准:汽车整车信息安全技术要求和汽车软件升级通用技术要求。从名字可以看出,它https://www.12365auto.com/news/20220409/476324.shtml
8.封面故事汽车智能化下的网络安全,谁来保护?南方+Q:您是汽车网络安全领域的专家,在您看来,智能网联汽车的网络安全有怎样的重要性? 李允:传统汽车的电子电气(E/E)系统是一个不联网的信息孤岛,并且使用专用的CAN总线等通信方式,在这种“温室”环境下,汽车制造企业根本无需考虑车辆遭受互联网攻击的风险,只需关注主动安全、被动安全、功能安全。 https://static.nfapp.southcn.com/content/202306/30/c7844301.html
9.《智能网联汽车网络安全与数据安全发展报告(2022)》发布蓝皮书以“智能网联汽车网络安全与数据安全”为主题,由总报告、安全芯片篇、数据安全篇、网络安全篇、在线升级篇、检测篇、技术篇、标准篇及附录等组成,展现了智能网联汽车网络安全与数据安全产业发展现状,分析了安全薄弱点和威胁来源,介绍了多种安全架构设计方案和相关技术,探讨了我国多头标准的快速进展和未来标http://www.xinhuanet.com/auto/20221125/fdeaacfb5aa1470386e2fadbc8138a7e/c.html
10.UNECER155(WP.29)强制汽车网络安全法规与CSMSUNECE WP.29 CS/OTA网络安全法规 (UNECE R155法规) 概述了对新车辆及其制造组织的要求。UNECE WP.29 CS/OTA法规 (UNECE R155法规) 与其他行业主导的道路车辆信息安全工程研发标准(e.g. ISO / SAE 21434)目前正在同步推进草案的拟定工作,将成为车联网和自动驾驶汽车网络安全主题的,第一个全球性的法律法规和技http://www.fusa-solutions.com/news/technical-papers/316-unece-wp-29-csms
11.详解国内外汽车OTA在线升级法规分析2014年12月,联合国欧洲经济委员会世界车辆法规协调论坛(UN/WP.29)在原有智能交通ITS非正式工作组的基础上成立智能交通与自动驾驶非正式工作组ITS/AD,2016年12月成立专门汽车信息安全标准任务组CS/OTA,围绕汽车网络安全、数据保护和在线升级开展国际法规和标准的制定工作。WP.29成立的智能网联汽车OTA安全任务组TFCS/OTAhttp://www.360doc.com/content/22/1130/21/58415156_1058296933.shtml
12.联盟动态针对工信部组织制定并于今年8月正式发布的网联汽车强制性国家标准GB 44495-2024《汽车整车信息安全技术要求》,中国信通院刘晓曼进行了详细解读,介绍了出台背景及前期试点情况,简要介绍了汽车信息安全管理体系要求(企业CSMS)、信息安全基本要求(车型CSMS)、车辆信息安全技术要求等。http://www.aii-alliance.org/index/c189/n5229.html