《数字政府信息技术服务供应链安全要求》编制说明.docx
《《数字政府信息技术服务供应链安全要求》编制说明.docx》由会员分享,可在线阅读,更多相关《《数字政府信息技术服务供应链安全要求》编制说明.docx(11页珍藏版)》请在优知文库上搜索。
1、数字政府信息技术服务供应链安全要求(送审稿)编制说明一项目背景近年来,全球软件供应链安全事件频发,影响面也越来越大,软件供应链安全已成为网络空间攻防对抗的焦点,数字城市软件供应链安全也面对前所未有的安全威胁和复杂情况,风险已遍布城市化所有场景之中,影响数字经济发展,甚至危害社会安全和国家安全。国际方面,国际社会一直在高度关注软件供应链的安全性。2018年11月15日,美国国土安全部(DHS)宣布成立了信息和通信技术(ICT)供应链风险管理(SCRM)工作组;2019年5月15日,美国将关于保护信息和通信技术及服务供应链安全的第13873号行政命令(Eo)签署成为法律;2021年美国总统拜登发布
2、关于增强国家网络安全的14028号政令,提高软件供应链的安全性和完整性;2023年9月25日,美国网络安全和基础设施安全局(ClSA)发布了信息和通信技术(ICT)供应链风险管理工作组针对供应链风险管理产品的新硬件物料清单框架。国内方面,国家高度重视软件供应链安全,习近平总书记曾经指出“供应链的命门掌握在别人手里,那就好比在别人的墙基上砌房子,再大再漂亮也可能经不起风雨,甚至会不堪一击”。近年来相关软件供应链政策法规、标准规范陆续出台,2020年多部门联合出台了网络安全审查办法该法规一经出台和执行,为软件产品测试、交付等供应链环节提供了法律保障;2022年11月7日,发布信息安全技术关键信息基
3、础设施安全保护要求对“软件供应链安全”提供明确要求;2024年4月,发布网络安全技术软件供应链安全要求,提出软件供应链安全风险管理能力体系并持续改进,防范软件供应链中的供应关系风险要求。我国多项相关标准规范发布,标志软件供应链安全保障体系已初步建立,但现有软件供应链相关标准尚未针对信息技术服务供应链各个环节的安全事件和安全风险形成针对性的防范措施和规范要求。数字政府信息技术服务存在供应链环节多、实施周期长、相关软硬件复杂、服务人员流动频繁等特点,伴随着云计算、区块链及大模型等前沿新型技术不断涌现,也给数字政府带来新的安全挑战,因此开展本文件的研制工作。本文件在现有软件供应链相关标准的基础上进行
4、细化和扩展,针对当前政府数字化建设过程的软件开发与集成、运营与维护、数据治理及信息技术咨询等信息技术服务采购工作,及其面临的服务规划风险、服务入场风险、服务实施风险和服务结束风险等,提出安全要求。本文件的制定和实施,有助于帮助数字政府明确信息技术服务供应链安全基线,全面提升全市党政机关及重要部门信息技术服务供应链安全风险防范与事件处置水平,为数字政府新质生产力高质量发展保驾护航。二工作简况(一)任务来源根据2024年4月7日深圳市市场监督管理局关于下达2024年深圳市地方标准计划项目任务的通知立项,文件立项名称为数字政府信息技术服务供应链安全要求。(二)主要起草过程L项目预研阶段2023年9月
5、,深圳市信息安全管理中心作为牵头单位成立标准编制组,建立工作联络机制,开展筹划立项。标准编制组对国内外信息技术服务供应链安全相关标准政策现状、信息技术服务供应链安全现状及发展趋势、深圳市数字政府信息技术服务安全现状等内容进行调研分析,初步确定标准编制思路与框架内容。在此基础上邀请了多名重要行业专家进行技术研讨,与会专家针对标准编制思路、主体内容、具体技术细节等方面提出多项建议。2023年10月至2024年1月,标准编制组初步形成标准草案,并继续组织本领域及行业安全专家对标准草案进行研讨,后根据专家意见进一步修改完善了标准草案。2 .项目立项阶段2024年3月,深圳市信息安全管理中心提交深圳市地
6、方标准制修订计划项目建议书,2024年4月7日深圳市市场监督管理局批准立项。3 .编制起草阶段2024年4月至2024年7月,深圳市信息安全管理中心组织内部专家及其他参与起草单位对标准草案再次进行研讨和交流,根据评审意见,不断完善标准文本,形成标准征求意见稿。三、地方标准主要内容的依据以及与国内领先、国际先进标准的对标情况(一)标准编制原则本文件在编制过程中遵循以下原则:L合规性原则本文件遵从软件供应链安全有关法律法规的规定,条款内容符合我国法律法规和相关政策要求。4 .实用性原则本文件在编制过程中,综合考虑深圳市数字政府信息技术服务供应链安全需要,在充分全面的调研基础上开展,使得内容更贴近实
7、际需要,保证可操作性。5 .先进性原则本文件在编制过程中,充分调研国内外相关技术要求,保证内容的技术先进性。(二)标准主要内容的依据本文件的编制,主要引用如下规范性文件:GB/T28872011计算机场地通用规范GB/T93612011计算机场地安全要求GB/T222392019信息安全技术网络安全等级保护基本要求GB/T284582020描述规范GB/T302762020范GB/T302792020级指南GB/T311682023信息安全技术信息安全技术信息安全技术信息安全技术网络安全漏洞标识与网络安全漏洞管理规网络安全漏洞分类分云计算服务安全能力要求GB/T324002015GB/T329
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 数字政府信息技术服务供应链安全要求 数字 政府 信息技术 服务 供应 安全 要求 编制 说明
