打开APP
userphoto
未登录

开通VIP,畅享免费电子书等14项超值服

开通VIP
由《电力行业网络安全等级保护管理办法》引发的一点感触
前几天,也就是12月12日,国家能源局发布《电力行业网络安全管理办法》。《电力行业网络安全管理办法》指出,电力行业关键信息基础设施运营者的主要负责人对关键信息基础设施安全保护负总责,要明确一名领导班子成员(非公有制经济组织运营者明确一名核心经营管理团队成员)作为首席网络安全官,专职管理或分管关键信息基础设施安全保护工作;为每个关键信息基础设施明确一名安全管理责任人;设立专门安全管理机构,确定关键岗位及人员,并对机构负责人和关键岗位人员进行安全背景审查。 

 (分享本文,获得思维导图清晰版)
我们今天主要谈一下该办法的第十八条第二项和第四项、第十三条第五款,即:
第十八条 ……
(二)从事电力监控系统网络安全等级保护测评的机构应当熟悉电力监控系统网络安全管理和技术防护要求,具备相应的服务能力和经验。从事电力监控系统第二级网络等级保护测评的机构应当具备近2年内30套以上工业控制系统等级保护测评或风险评估服务经验;从事电力监控系统第三级网络等级保护测评的机构应当具备近3年内50套以上电力监控系统等级保护测评或安全防护评估服务经验;从事电力监控系统第四级及以上网络等级保护测评的机构应当具备近5年内90套以上电力监控系统等级保护测评或安全防护评估服务经验;
……
四)不得委托近3年内被国家能源局通报有本办法规定不良行为,或被认证机构通报取消或暂停使用测评机构服务认证证书,或被国家网络安全等级保护工作主管部门、行业协会通报暂停开展等级保护测评业务并处于整改期内的测评机构;
第十三条……
 电力企业应当要求网络安全等级保护测评机构(以下简称测评机构)组织专家对第三级及以上网络的等级保护测评报告进行评审,并随测评报告提交专家评审意见。
首先,作为开展电力监控系统网络安全等级保护测评的机构要熟悉安全管理和技术防护要求,具备相应的服务能力和经验。同时,第二级网络网络系统要求2年内完成30套工控系统或者风险评估,而第三级则要求5年内完成90套电力监控系统的等级保护测评或安全防护评估服务。这个无疑加大了对测评机构的要求,倒逼测评机构在工业控制领域加大学习,投入更多的精力和成本满足要求,否则电力市场则不再为不思进取的测评机构开放。若电力机构再结合实际情况,要求具备工控系统经验的测评师,那么对测评机构更加是一个考验。
再次,不得委托存在不良行为的测评机构。这里包括进入国家能源局黑名单的测评机构,也包括或被认证机构通报取消或暂停使用测评机构服务认证证书,或被国家网络安全等级保护工作主管部门、行业协会通报暂停开展等级保护测评业务并处于整改期内的测评机构。也就是说,像中国信息通信研究院被要求限期整改的机构,也是不能参与电力行业测评或安全评估的,那么回到前置第二级网络安全系统要求2年内完成30套工控系统以及第三级要5年内完成90套电力监控系统,那么也就说被要求整改的企业将用更长时间才能参与电力监控系统的测评业务。
其三,以《电力行业网络安全等级保护管理办法》为开始,可能随着等级保护工作的进一步加强与监管进一步加强,其他行业可能出现类似的严格要求。那么,一旦测评机构被处罚,有一种可能基本上就推出测评领域,无法再开展测评。
其四,管理办法要求电力企业应当要求网络安全等级保护测评机构(以下简称测评机构)组织专家对第三级及以上网络的等级保护测评报告进行评审,并随测评报告提交专家评审意见。当然,由测评机构组织专家对测评报告进行评审,必然增加测评机构的成本,也增加测评的难度。因为家能源局及出机构每年都会要求电力企业对等级保护工作进行汇报,其履行监管职责,专家将对等级测评的质量把控提供了支撑,同时,测评机构若因报告问题被国家能源局或监管部门通报,则附带对专家的权威性带来冲击。
专家在评审报告时,其实应该是结合电力企业业务与实际情况开展评审,最为合宜,因为一个测评报告最重要的是其客观真实性,而脱离环境的报告,其实是很容易出现偏差的,无论专家能力多强也是一样无法对自己不了解的东西发表恰切的看法。在确定专家评审的必要性的同时,监管部门则需要考虑评审的一个形式主义的问题。等级测评受到公安机关、行业主管部门、认证认可委、联盟协会等等的监管,任何一方都可能对报告的真实情况进行检查或者抽查,那么这也对测评报告的客观真实性要求更加严格。
基于以上内容,我们可以看到对于电力行业的等级保护来说,则越来越严格。另一方面像国字头的测评机构,也被要求开展整改的事情屡见不鲜,所以测评机构作为等级保护工作的重要组成部分,应当且行且珍惜。同样,一些安全服务相比测评工作监管来说,可能更松懈,有待各方一起去健全完善促进整个市场向好发展,为国家网络安全提供真实可靠的助力服务。
只能说,随着网络安全等级保护工作的全面进入2.0,网络安全的重要性越发凸显,等级保护制度的大力执行,监管及市场的多重考验,对于很多机构来说是寒意越来越强。但是体质好的人,自然不会畏惧严寒的。寒冬来临,不知道多少测评机构准备好了?

  1. >>>等级保护<<<
  2. 开启等级保护之路:GB 17859网络安全等级保护上位标准
  3. 网络安全等级保护:等级保护测评过程及各方责任
  4. 网络安全等级保护:政务计算机终端核心配置规范思维导图
  5. 网络安全等级保护:什么是等级保护?
  6. 网络安全等级保护:信息技术服务过程一般要求
  7. 闲话等级保护:网络安全等级保护基础标准(等保十大标准)下载
  8. 闲话等级保护:什么是网络安全等级保护工作的内涵?
  9. 闲话等级保护:网络产品和服务安全通用要求之基本级安全通用要求
  10. 闲话等级保护:测评师能力要求思维导图
  11. 闲话等级保护:应急响应计划规范思维导图
  12. 闲话等级保护:浅谈应急响应与保障
  13. 闲话等级保护:如何做好网络总体安全规划
  14. 闲话等级保护:如何做好网络安全设计与实施
  15. 闲话等级保护:要做好网络安全运行与维护
  16. 闲话等级保护:人员离岗管理的参考实践
  17. 信息安全服务与信息系统生命周期的对应关系
  18. >>>工控安全<<<
  19. 工业控制系统安全:信息安全防护指南
  20. 工业控制系统安全:工控系统信息安全分级规范思维导图
  21. 工业控制系统安全:DCS防护要求思维导图
  22. 工业控制系统安全:DCS管理要求思维导图
  23. 工业控制系统安全:DCS评估指南思维导图
  24. 工业控制安全:工业控制系统风险评估实施指南思维导图
  25. 工业控制系统安全:安全检查指南思维导图(内附下载链接)
  26. 工业控制系统安全:DCS风险与脆弱性检测要求思维导图
  27. >>>数据安全<<<
  28. 数据安全风险评估清单

  29. 成功执行数据安全风险评估的3个步骤

  30. 美国关键信息基础设施数据泄露的成本

  31. VMware 发布9.8分高危漏洞补丁

  32. 备份:网络和数据安全的最后一道防线

  33. 数据安全:数据安全能力成熟度模型

  34. 数据安全知识:什么是数据保护以及数据保护为何重要?

  35. 信息安全技术:健康医疗数据安全指南思维导图

  36. >>>供应链安全<<<

  37. 美国政府为客户发布软件供应链安全指南

  38. OpenSSF 采用微软内置的供应链安全框架

  39. 供应链安全指南:了解组织为何应关注供应链网络安全

  40. 供应链安全指南:确定组织中的关键参与者和评估风险

  41. 供应链安全指南:了解关心的内容并确定其优先级

  42. 供应链安全指南:为方法创建关键组件

  43. 供应链安全指南:将方法整合到现有供应商合同中

  44. 供应链安全指南:将方法应用于新的供应商关系

  45. 供应链安全指南:建立基础,持续改进。
  46. 思维导图:ICT供应链安全风险管理指南思维导图
  47. 英国的供应链网络安全评估

本站仅提供存储服务,所有内容均由用户发布,如发现有害或侵权内容,请点击举报
打开APP,阅读全文并永久保存 查看更多类似文章
猜你喜欢
类似文章
【热】打开小程序,算一算2024你的财运
发布 | 国家能源局发布《电力行业网络安全等级保护管理办法(修订征求意见稿)》(附全文)
什么是等保测评?等保测评的原理是什么?
网络安全等级保护测评方案
等保测评参考标准有哪些
网络安全等级保护之等级测评
《网络安全等级保护测评过程指南》修订解读
更多类似文章 >>
生活服务
热点新闻
分享 收藏 导长图 关注 下载文章
绑定账号成功
后续可登录账号畅享VIP特权!
如果VIP功能使用有故障,
可点击这里联系客服!

联系客服