版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息技术开放可信技术提供者™标准(O-TTPS)第2部分:O-TTPS的评估程序标准立项发展报告StandardizationDevelopmentReport:Informationtechnology-OpenTrustedTechnologyProvider™Standard(O-TTPS)-Part2:AssessmentproceduresfortheO-TTPS摘要随着全球信息通信技术的迅猛发展,供应链安全已成为各国关注的核心议题。恶意代码注入、假冒ICT产品流入、供应链可信度缺失等问题对关键基础设施和重要信息系统构成严重威胁。在此背景下,国际标准化组织ISO/IEC联合制定并发布了ISO/IEC20243系列标准,旨在通过建立开放可信技术提供者™标准(O-TTPS),为ICT供应链的安全性和完整性提供系统化、可评估的规范框架。本报告围绕ISO/IEC20243-2:2023《信息技术开放可信技术提供者™标准(O-TTPS)第2部分:O-TTPS的评估程序》展开系统论述,详尽介绍该标准的立项背景、编制过程、核心技术内容、评估程序框架及其应用价值。该标准于2023年11月24日由国际电工委员会(IEC)发布,现行有效。标准定义了O-TTPS评估的完整流程,包括评估机构资质要求、评估活动执行规范、发现项与不符合项分类处理机制,以及认证决策与证书管理规则。该标准填补了可信ICT供应链国际评估准则的空白,为全球ICT产品与服务提供商提供了统一的符合性评估依据,对提升供应链安全保障水平、促进国际贸易互信具有重要的指导意义。本报告亦对标准主要参与单位进行了介绍,并对该标准在全球范围内的推广应用前景作出展望。关键词:开放可信技术提供者;O-TTPS;供应链安全;ICT产品完整性;符合性评估;国际标准;ISO/IEC20243Keywords:OpenTrustedTechnologyProvider;O-TTPS;SupplyChainSecurity;ICTProductIntegrity;ConformityAssessment;InternationalStandard;ISO/IEC20243一、引言1.1立项背景在数字化浪潮席卷全球的今天,信息通信技术(ICT)产品和服务已深度嵌入社会运行的各个层面。从能源、交通、金融到国防和政务系统,ICT基础设施的安全可靠运行直接关系到国家安全和社会稳定。然而,全球化的产业分工在提升效率的同时,也使ICT供应链变得愈发复杂和脆弱。近年来,针对供应链的恶意攻击事件频发,攻击者通过在设备制造、软件编译、固件更新、物流运输等环节植入后门或篡改产品,实现远程控制、数据窃取等恶意目的,给用户和国家带来了严峻的安全挑战。为应对这一威胁,各国政府和企业纷纷出台供应链安全管理措施。2014年,美国国家标准与技术研究院(NIST)发布SP800-161《供应链风险管理实践指南》;我国也先后发布GB/T36637-2018《信息安全技术ICT供应链安全风险管理指南》等标准。然而,国际层面尚缺乏一套统一、可信、可操作的供应链安全评估准则,不同国家和组织各自为政的评估体系增加了全球ICT贸易的合规成本,也降低了评估结果的可比性和互信度。在此背景下,国际标准化组织ISO/IECJTC1(信息技术联合技术委员会)联合相关产业联盟,启动了开放可信技术提供者标准(O-TTPS)的研制工作,力求为全球ICT供应链安全提供统一的规范语言和评估框架。1.2标准定位ISO/IEC20243系列标准由两部分构成:第1部分(ISO/IEC20243-1)规定了O-TTPS的技术要求和供应链安全管理体系要求,明确了ICT产品与服务提供商应当遵循的控制措施和最佳实践;第2部分(ISO/IEC20243-2:2023)则聚焦于O-TTPS的评估程序,规定了如何对提供商进行符合性评估和认证。20243-2相当于O-TTPS的“考试规则”——它定义了“谁来考”(评估机构资质)、“怎么考”(评估活动的流程与方法)、“如何判”(不符合项的分类与处理)以及“怎么发证”(认证决策与证书管理)。没有这部分标准化程序,第1部分的技术要求就缺乏落地实施的验证手段和统一标尺。二、标准基本信息|项目|内容||------|------||标准编号|ISO/IEC20243-2:2023||标准名称|信息技术开放可信技术提供者™标准(O-TTPS)第2部分:O-TTPS的评估程序||英文名称|Informationtechnology-OpenTrustedTechnologyProvider™Standard(O-TTPS)-Part2:AssessmentproceduresfortheO-TTPS||标准状态|现行||发布机构|国际电工委员会(IEC)||发布日期|2023年11月24日||国别|国际组织||语言|英语||ICS分类|35.030(信息技术安全)||替代情况|替代ISO/IEC20243-2:2018|该标准由ISO/IECJTC1/SC27(信息安全、网络安全和隐私保护分技术委员会)归口管理,与ISO/IEC20243-1:2023共同构成O-TTPS标准体系。三、标准主要内容3.1标准适用范围ISO/IEC20243-2:2023适用于所有寻求O-TTPS符合性认证的ICT产品与服务提供商,包括但不限于:硬件设备制造商、软件开发商、固件供应商、系统集成商及提供ICT产品和服务的经销商。同时,该标准也为从事O-TTPS评估活动的评估机构和评估人员提供了程序依据和行为准则。需要特别指出的是,该标准适用于商业现货(COTS)ICT产品的供应链安全评估,涵盖产品从设计开发到生产制造、交付部署和售后维护的全生命周期。标准采用“产品为中心”的评估视角,即评估的对象是提供商的产品和服务,而非提供商整体组织(尽管对组织管理体系也提出了相关要求)。3.2评估程序框架3.2.1评估机构资质要求O-TTPS评估必须由具备相应资质和能力的评估机构实施。标准对评估机构提出了以下基本要求:-公正性:评估机构须独立于被评估的提供商,不得与受评估方存在利益冲突或隶属关系,须通过组织架构和管理制度确保评估活动的客观公正;-能力要求:评估机构应建立并维持与其评估活动范围相适应的技术能力和管理能力,评估人员须具备供应链安全、ICT技术、质量管理体系审核等相关领域的知识储备和实践经验,并通过O-TTPS评估培训与考核,获得相应资格认证;-质量体系:评估机构须建立符合ISO/IEC17021-1(合格评定管理体系审核认证机构要求)或同等要求的管理体系,并接受认可机构的监督和复评。3.2.2评估活动的执行标准对评估活动的实施过程进行了详细规定,主要包括以下几个阶段:1.评估准备:评估机构应与委托方签订评估合同,明确评估范围、评估准则、评估时间和资源安排;评估机构须对受评估方提交的O-TTPS自声明文件及支持性文档进行文件审查,了解其供应链安全管理体系和技术控制措施的总体情况;2.现场评估:评估组通过现场访问、人员访谈、记录审查、技术验证等方式,对受评估方实施的控制措施进行客观证据收集和核实。评估活动须覆盖ISO/IEC20243-1规定的全部适用控制项,评估组须确保抽样方案的合理性,以保证评估结论的代表性和充分性;3.评估记录:评估机构须完整记录评估活动全过程,包括评估计划、检查表、访谈记录、客观证据清单、不符合项报告等,形成可追溯的评估文档体系;4.评估报告:评估活动结束后,评估组应编制正式的评估报告,报告中须包括评估范围、评估依据、评估方法、发现项汇总、不符合项清单、总体评价结论等信息,评估报告应作为认证决策的核心输入文件。3.2.3发现项与不符合项处理标准将O-TTPS评估中的发现事项分为三类:-不符合项:指受评估方未实施标准要求的控制措施,或已实施的控制措施未能有效达到预期目标的情形。根据严重程度,不符合项又可分为严重不符合项和一般不符合项。严重不符合项指系统性、根本性的控制缺失或失效,会对产品可信性和供应链安全造成直接影响;一般不符合项则指个别的、局部的、非系统性的偏差;-改进建议:指受评估方已实施的控制措施基本满足标准要求,但存在可优化的空间。该类事项不构成不通过评估的理由,但评估机构应在报告中予以提示;-观察项:指评估过程中发现的需要关注但暂无法确认风险程度的情况,评估机构应建议受评估方在后续运行中予以跟踪。针对不符合项,受评估方须在规定时限内制定并实施纠正措施。评估机构负责对纠正措施的有效性进行跟踪验证,验证方式包括文件评审、远程访谈或现场复核等。只有在所有严重不符合项和一般不符合项均完成关闭后,方可进入认证推荐程序。3.2.4认证决策与证书管理评估机构的认证决定应由具备充分授权的人员(非评估组成员)在审查完整评估报告及纠正措施验证结果后作出。认证决定应形成书面记录,明确结论依据。对于通过认证的提供商,认证机构须颁发O-TTPS符合性证书,证书内容包括:认证范围(涉及的产品类别或服务类型)、认证依据(ISO/IEC20243-1及适用的补充要求)、证书编号和有效期等。标准规定O-TTPS证书的有效期为三年,期间认证机构须实施年度监督评审,确认受认证方持续满足标准要求。认证周期届满前,受认证方须申请再认证评审,再认证评审通常应覆盖全部适用控制项,必要时可结合历次监督评审的情况适当调整抽样比例。3.3标准间的协调关系ISO/IEC20243-2:2023在编制过程中充分考虑了与现有国际标准的衔接和协调:-在评估管理层面,该标准遵循ISO/IEC17021-1和ISO/IEC17065(合格评定产品、过程和服务认证机构要求)的基本框架和术语体系;-在供应链安全控制措施层面,该标准与ISO/IEC27036(信息安全供应商关系安全)系列标准、NISTSP800-161等供应链安全标准保持理念一致,但在评估程序层面更具体、更聚焦于O-TTPS特定场景;-在评估方法和技术层面,该标准参考了ISO19011(管理体系审核指南)中关于审核原则、审核方案管理、审核活动实施等核心内容,并结合ICT供应链安全的行业特殊性进行了针对性的补充和调整。四、标准主要参与单位ISO/IEC20243系列标准的研制凝聚了国际标准化组织、产业联盟和跨国企业的多方力量,其中最具代表性的主导单位是国际可信技术提供商联盟(OpenGroup)。TheOpenGroup是一家全球性的中立技术联盟,成立于1996年,总部位于美国旧金山,在全球拥有超过900家成员单位,涵盖ICT产业的各个领域,包括大型跨国企业、政府机构、学术组织和用户社区。TheOpenGroup以制定开放标准和促进技术互操作为使命,其著名的标准和认证项目包括TOGAF(企业架构框架)、UNIX®认证以及O-TTPS(开放可信技术提供者™标准)等。在O-TTPS标准的研制过程中,TheOpenGroup发挥了核心作用。早在ISO/IEC启动国际标准制定之前,TheOpenGroup便联合业界主要ICT厂商(包括华为、IBM、戴尔、惠普企业、富士通、日立等)于2013年发布了O-TTPS第一版,建立了O-TTPS的基线框架。随后,TheOpenGroup积极推动将O-TTPS提交至ISO/IECJTC1,经由成员国投票和联合编辑团队的共同努力,最终形成了ISO/IEC20243系列国际标准。TheOpenGroup不仅是O-TTPS标准的原始制定者,还承担着标准推广、人员培训和认证体系运营等重要职能。其下设的O-TTPS认证项目为全球ICT提供商提供基于O-TTPS标准的第三方认证服务,通过统一的评估程序和认证规则,帮助提供商提升供应链安全管理水平、增强客户信任度。截至2023年底,全球已有数十家主要ICT企业通过了O-TTPS认证或正在实施O-TTPS合规计划。在国内方面,中国电子技术标准化研究院作为ISO/IECJTC1/SC27的国内技术对口单位,积极参与了ISO/IEC20243-2的制定和投票工作,为标准的完善和国际协调发挥了建设性作用。华为技术有限公司作为TheOpenGroup的铂金会员单位,深度参与了O-TTPS的技术内容编制和试点验证工作,为标准的落地提供了丰富的工程实践经验。五、标准应用价值与推广前景5.1应用价值ISO/IEC20243-2:2023的发布和实施具有多方面的重要价值:第一,统一评估标准,促进国际贸易互信。该标准为O-TTPS提供了全球统一的评估程序,消除了不同国家、不同认证机构之间评估准则不一致的问题,降低了ICT产品跨境贸易中的重复评估成本,增强了各国采购方对供应商安全能力的信任。第二,提升供应链安全整体水平。通过标准化的评估流程和严格的认证机制,该标准促使ICT提供商系统性地审视和加固自身供应链安全管理体系,推动行业整体安全水平的提升。第三,支撑合规与监管需求。许多国家和地区的政府采购和关键基础设施建设项目已逐步引入供应链安全评估要求。ISO/IEC20243-2作为国际公认的评估依据,可有效支撑监管部门和采购方对供应商的安全审查工作。第四,促进安全最佳实践共享。通过认证体系的建立和运行,业界优秀的供应链安全实践得以传播和推广,同时评估过程中收集的共性问题和改进建议也为标准的后续修订和技术演进提供了重要输入。5.2在中国的应用前景当前,我国高度重视供应链安全工作。2021年颁布的《中华人民共和国数据安全法》和《关键信息基础设施安全保护条例》均对供应链安全提出了明确要求。在国家标准的制定方面,我国已发布GB/T36637-2018《信息安全技术ICT供应链安全风险管理指南》等多项供应链安全相关标准,但目前在O-TTPS国际评估准则的本土化应用和合格评定体系建设方面仍有较大的发展空间。随着越来越多中国企业参与全球ICT市场竞争,获取O-TTPS认证将日益成为进入国际高端市场的重要“通行证”。推动ISO/IEC20243-2在中国的落地应用,不仅有助于提升我国ICT企业的国际竞争力,也有助于我国在国际供应链安全治理中发挥更大的话语权。六、结论ISO/IEC20243-2:2023作为O-TTPS评估程序的国际标准,与ISO/IEC20243-1共同构建了覆盖“技术要求—合规评估—认证管理”全链条的ICT供应链安全国际标准体系。该标准的发布标志着全球ICT供应链安全评估进入了更加规范化、系统化和国际化的新阶段。从技术角度看,该标准通过明确评估机构资质、规范评估活动流程、细化不符合项处理机制、完善认证管理制度,弥补了O-TTPS在实施层面的程序空白,为标准落地的有效性和一致性提供了有力保障。从产业角度看,该标准有助于降低全球ICT供应链的安全风险,增强供需双方的信任,为数字经济的健康发展提供了坚实的基础设施保障。展望未来,随着全球供应链安全形势的持续演变和新兴技术(如人工智能、物联网、零信任架构等)的不断涌现,ISO/IEC20243-2有望在未来修订中进一步纳入涵盖软件供应链安全评估、云服务安全评估等新兴领域的评估程序,以适应ICT产业持续发展和安全威胁快速演化的需要。建议我国相关标准化技术机构和产业界持续跟踪该标准的国际动态,积极参与后续修订工作,同时结合我国国情和产业实际,推动O-TTPS评估程序的本地化应用,为构建安全可信的全球ICT供应链生态贡献中国力量。参考文献[1]ISO/IEC20243-2:2023,Informationtechnology-OpenTrustedTechnologyProvider™Standard(O-TTPS)-Part2:AssessmentproceduresfortheO-TTPS[S].Gen
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025届营口市老边区四年级数学下学期期末学业质量监测模拟试题含答案
- Flash教程设计趣味试题及答案展示
- 民政助理模拟试题及答案解析
- 建设工程监理合同与质量验收协议
- 202暑期少儿硬笔书法培训课时服务协议书
- 课时作业3 等高线地形图的实践应用与地形剖面图 课时作业
- 2026年食品知识(基础常识)试题及答案
- 河道底泥治理现场施工设计
- 烤漆房温控系统设计
- 城镇道路雨水口日常巡检制度
- 第7课《培养德智体美劳全面发展的社会主义建设者和接班人》课件
- 普外科医疗组长竞聘演讲
- DB23-T 2319-2019 红松人工林大径材定向培育技术规程
- 危重症患者镇静镇痛护理
- 工艺岗转正述职报告
- 乡镇消防安全知识培训课件
- 电气控制及Plc应用技术电子教案
- 化学反应工程(全套课件449P)
- GB/T 22344-2008包装用聚酯捆扎带
- 幼儿园中班课件:《调皮的风》
- 班组安全管理案例课件
评论
0/150
提交评论