助力工业数据安全防护,长扬科技参与制定的《工业领域数据安全风险评估规范》正式发布
近日,由长扬科技(北京)股份有限公司深度参与制定的通信行业标准YD/T 6415—2025《工业领域数据安全风险评估规范》经工业和信息化部批准正式发布,并于2025年8月1日起实施。该标准是国内首个针对工业领域数据安全风险评估的行业标准,填补了工业数据安全风险评估领域的空白,为工业企业开展数据安全管理提供了科学依据和规范指导。
一、标准背景与意义 随着全球工业数字化转型的加速推进,新型工业化与新一代信息技术的深度融合,工业数据已成为推动智能制造、工业互联网发展的核心要素。然而,数据规模的爆发式增长、数据流动的复杂化以及数据价值的显著提升,也带来了前所未有的安全风险。工业数据泄露、篡改、滥用等事件频发,不仅威胁企业经济利益,还可能危及公共利益甚至国家安全。 在此背景下,国家高度重视工业数据安全防护工作。《中华人民共和国数据安全法》和《中华人民共和国网络安全法》明确要求,重要数据的处理者需定期开展风险评估并报送报告。《工业和信息化领域数据安全管理办法(试行)》进一步细化了工业数据分类分级、安全防护和风险评估的具体要求,为行业提供了政策指引。2024年5月,《工业和信息化领域数据安全风险评估实施细则(试行)》的发布,为风险评估工作的落地实施提供了更加明确的操作规范,强化了工业数据安全管理的可执行性。 为落实国家法律法规要求,提升工业数据安全防护能力,《工业领域数据安全风险评估规范》应运而生,其旨在为工业数据处理者提供一套完整、科学的风险评估方法,帮助企业厘清数据安全风险底数,及时发现隐患,避免因数据泄露、损毁或滥用造成的经济损失或国家安全威胁。 该标准由中国通信标准化协会提出并归口,国家工业信息安全发展研究中心牵头,联合长扬科技等多家行业领先企业、科研院所及高校共同研制,是工信部"夯实产业基础-网络和数据安全"专项的重要组成部分。长扬科技作为核心参编单位,凭借在工业互联网安全领域的丰富实践和技术积累,全程参与了标准的研讨及编写工作,为标准的科学性、实用性和可操作性提供了重要支撑。 二、标准主要内容 1. 适用范围 本文件规定了工业领域数据安全风险评估的基本原则、要素、流程及方法等内容。 本文件适用于工业领域重要数据和核心数据处理者在中华人民共和国境内开展数据处理活动的数据安全风险评估。工业领域一般数据处理者对其数据处理活动的数据安全风险评估,也可参照本文件。 2. 评估流程 工业领域数据安全风险评估的实施过程一般包括组建评估团队、确定评估范围、制定评估方案、实施风险评估、形成评估报告五个环节。 组建评估团队:需包含管理、技术、合规等专业人员,第三方评估需签订协议。 确定评估范围:覆盖重要数据、核心数据及抽样一般数据,明确数据种类、载体及业务场景。 制定评估方案:明确评估依据、工具、计划及保障条件。 实施风险评估:依次开展数据处理活动分析、合规性评估及安全风险分析。 形成评估报告:报告应包含数据处理者基本情况、评估团队基本情况、数据处理活动分析、合规性评估、安全风险分析、评估结论及应对措施等。 3. 评估内容与实施要点 标准构建了系统化、多维度的评估体系,从合规性评估和安全风险分析两大维度出发,为企业提供全面、可操作的风险评估指引。 (1)合规性评估:包括正当必要性评估、基础性安全评估和数据全生命周期安全评估,重点分析数据处理活动及所对应的数据种类、数量、目的、方式、范围以及保障能力是否符合法律、行政法规、标准规范要求。 正当必要性评估 评估数据处理目的是否合法、正当(如业务必需、履行合同、保障公共利益等),数据范围是否最小化。 基础性安全评估 涵盖安全管理制度、组织机构、人员保障、分类分级、权限管理、系统与设备安全管理、供应链数据安全管理、日志留存和审计、监控预警、信息共享与应急处置等方面。 数据全生命周期安全评估 针对数据收集、存储、使用加工、传输、提供、公开、销毁等10个环节提出具体评估措施。 (2)安全风险分析:通过风险源识别、安全影响分析、综合风险研判,帮助企业精准定位高风险环节。 图 工业领域数据安全风险分析实施流程 风险源识别 从人员、载体、操作、环境四个维度分析潜在威胁: a. 人员——从人员管理和人员能力两方面查找漏洞; b. 载体——系统漏洞、弱口令、运维外包等风险; c. 操作——数据分级保护、审批流程、审计日志是否规范; d. 环境——网络隔离、接口安全等基础设施防护能力。 安全影响分析 综合分析数据处理活动存在安全风险时,数据一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能对国家安全、公共利益产生何种影响及影响程度,涵盖国土安全、经济安全、网络安全、社会安全、科技安全五大领域。根据影响范围与严重性,判定安全影响级别(特别严重/严重/一般)。 综合风险研判 综合分析数据安全事件发生的可能性级别以及安全影响级别两方面因素,研判数据处理活动安全风险等级,安全风险等级可分为极高、高、中、低四个级别。在完成所有针对特定数据处理活动的安全风险评估之后,应依据“风险就高”原则,以风险等级最高的结果作为数据处理活动安全风险等级。 表 安全风险等级判定表 重要数据和核心数据处理者对于评估中发现的安全风险隐患,应结合重要数据和核心数据处理活动,及时采取有效的应对措施消除风险隐患。 4. 评估方法 采用多维度、多手段结合的方式: 人员访谈:与数据处理者关键岗位人员交流,了解数据流转及保障措施。 资料查验:审核安全管理制度、合同协议、系统日志等文件。 人工核验:通过现场演示验证估数据安全保障措施的有效性。 工具测试:通过使用适当的数据安全评估评测工具或通过技术手段实际测试数据载体,查看、分析被测试响应输出结果,以评估数据安全保障措施有效性。 5. 评估工具 工具类型:包括数据资产扫描、流量审计、脆弱性检测等专用工具(如工业控制系统配置核查工具)。 安全使用:需确保工具来源可靠,避免影响生产系统,并尽量避免在业务高峰期进行技术测试。 6. 附录 附录部分为标准的落地实施提供了重要支撑。 附录A对工业领域数据进行了系统分类,将数据划分为研发域、生产域、运维域等7大类别,并进一步细化为20项二级子类,为企业开展数据资产梳理和分级管理提供了明确依据。 附录B则提供了标准化的风险评估报告模板,不仅规范了评估报告的输出格式,确保评估结果的可比性和可审查性,更重要的是通过结构化呈现风险项及其等级,让企业能够直观掌握数据安全状况,为风险治理和防护策略优化提供科学依据。 三、标准实施意义 《工业领域数据安全风险评估规范》的发布实施具有重要的战略意义和实践价值。该标准填补了我国工业数据安全领域的标准空白,为工业企业开展数据安全风险评估提供了系统化、规范化的技术指引。通过建立统一的评估框架和方法论,标准将显著提升工业企业的数据安全防护能力,有效防范数据安全风险,保障关键信息基础设施安全运行。同时,标准的实施将促进工业数据安全产业的规范化发展,推动形成评估、整改、优化的良性循环机制,为工业数字化转型提供坚实的安全保障,对维护国家安全和促进数字经济发展具有重要意义。 作为标准的核心编制单位,长扬科技凭借在工业数据分类、风险评估及安全防护领域的深厚技术积累与丰富实践经验,将持续为企业提供专业、高效的数据安全解决方案,助力行业客户精准落实标准要求,全面提升工业数据安全防护能力,为数字化转型保驾护航。图 工业领域数据安全风险评估流程
长扬科技数据安全风险评估服务: 秉持“让数据更好用,让流通更高效,让安全更简单”的理念,长扬科技深入企业数据安全建设实际需求场景,打造以“咨询筑底+技术赋能”的新模式,通过数据安全产品及服务能力,帮助企业应对内外部数据安全风险问题,提升数据安全防护能力。 公司依据国家、行业数据安全相关标准规范要求,为工业企业用户提供专业的数据安全风险评估服务。围绕数据收集、存储、使用、加工、传输、提供、公开等数据全生命周期,通过人员访谈、资料查验、人工核验、工具测试等方式,帮助客户有效识别静态或流动数据的潜在风险,评估组织的数据安全风险状况,发现数据安全技术、管理等方面的缺陷,给予合理处置建议,制定有针对性的抵御威胁的防护对策和整改措施,最终输出数据安全风险评估报告,指导用户建立符合企业自身数据安全需求的安全防御体系。 长扬科技深入电力、石油石化、轨道交通、智能制造、钢铁冶金等多个工业领域开展数据安全评估工作,凭借对行业客户在数字化转型过程中面临的数据安全风险有深刻理解,通过一站式服务实现数据安全风险评估及全生命周期数据安全治理。 长扬科技标准化工作介绍: 长扬科技在业界开创了“智能工业安全大脑”的产品理念,将产品及服务聚焦工业互联网安全及大数据应用领域,并通过人工智能技术赋予客户在网络和业务两个层面的安全防护能力。公司以信创为安全底座,以工业安全靶场为能力提升手段,引入CMMI5成熟度模型助力提升开发水平与算法模型能力,自主研发了工业互联网安全态势感知、工控安全防护、睿脑工业视觉AI安全、生产安全、工业安全靶场、零信任安全、物联网安全、数据安全和工业数字通信等百余款产品,可构建覆盖工业互联网安全产业完整生命周期的集团级工业网络安全保障体系。产品及解决方案已广泛应用于电力、石油石化、轨道交通、智能制造、城市市政、钢铁冶金、教育等行业,满足等保2.0及关键信息基础设施安全保护条例要求。 自成立以来,长扬科技积极参与工业互联网安全标准制定工作,有效推动行业发展,截至目前已牵头和参与制修订网络安全国家标准、行业标准及团体标准共计180余项,参与标准研究项目或技术白皮书共计20余项,覆盖网络安全专用产品、网络安全产品互联互通、网络安全管理体系、网络安全人才培养、信息技术应用创新、软件供应链安全、关键信息基础设施保护、工业互联网企业网络安全、数据安全等产业重点方向。 未来,长扬科技将继续以推动行业发展为己任,深化技术研发与行业实践,推动工业安全生态的标准化建设,为护航数字中国持续贡献力量!