★ 中國電子技術標準化研究院 趙梓桐,孫淑嫻,武卓,李偉晨
★ 中國石油天然氣股份有限公司西北銷售分公司 于慧超
摘要: 為指導工業企業落實數據安全法理主體責任,并進一步引導工業企業逐級提升數據安全能力 ,在主管部門指導下 , 中國電子技術標準化研究院研制發布了《工業企業數據安全能力成熟度模型》。本文圍繞該標準展開系統研究,闡述編制背景與現實需求,明確標準定位及應用價值,梳理其與現行相關標準的關系;詳細介紹標準編制歷程,解析重點技術內容,包括工業企業數據安全風險梳理、模型整體框架、成熟度等級劃分及等級評價方法;最后對標準應用與推廣進行總結與展望。該研究可為工業企業數據安全能力建設、評估與提升提供實踐依據和參考。
關鍵詞:成熟度;數據安全;工業企業
Abstract: To facilitate industrial enterprises in fulfilling their statutory data security obligations and continuously enhance their data security capabilities, the Industrial Enterprise Data Security Capability Maturity Model was developed and issued by the China Electronics Standardization Institute under the guidance of the competent authorities. This paper systematically investigates the standard, elaborates its development background, positioning, and correlation with existing standards, presents its development process, and analyzes core technical components including data security risk identification, model architecture, maturity level classification, and evaluation methodology. Finally, the application and prospective promotion of the standard are summarized. This study provides a valuable reference for industrial enterprises to construct, assess, and improve their data security capabilities.
Key words: Maturity; Data security; Industrial enterprises
1 編制背景
習近平總書記指出工業化是一個國家經濟發展的必由之路,中國夢具體到工業戰線就是加快推進新型工業化。利用新一代信息技術推動數字化轉型,以數據流動化解復雜系統的不確定性,實現全要素、全產業鏈、全價值鏈的全面連接,是發展新型工業化的顯著特征。工業數據作為新型工業化重要生產要素,在促進信息共享、優化資源配置、加速知識生產中發揮著“血液”作用,其安全防護事關工業生產穩定運行,事關人民生命財產安全。近年來,針對工業數據的攻擊呈現出顯著的政治、軍事和經濟意圖,工業數據逐漸成為主要攻擊目標,加快提升我國工業數據安全防護水平已成為推進新型工業化高質量發展重要基礎。
1.1 我國高度重視工業數據安全,初步建立工業領域數據安全標準體系
隨著《中華人民共和國數據安全法》《工業和信息化領域數據安全管理辦法(試行)》《關于促進數據安全產業發展的指導意見》的發布施行,我國正式進入依法治理數據資源的新階段,數據安全成為保障網絡強國建設、護航新型工業化發展、構筑國際競爭新優勢的基石。依據相關政策法規加強工業領域數據安全配套標準供給,加快補齊工業領域數據安全標準化短板,既是建立健全我國工業領域數據安全管理體系的必由之路,也是推動新型工業化健康發展的燃眉之需。前期,工業和信息化部牽頭發布了工業領域數據安全標準體系建設指南,組織制定了工業領域數據分類分級、重要數據和核心數據識別認定、數據安全風險評估等標準規范,指導工業企業開展數據安全防護能力建設。但與此同時,企業缺乏可客觀衡量其數據安全防護能力建設水平的標準依據,主管部門無法量化評價工業領域數據安全防護整體情況,亟需開展工業企業數據安全能力成熟度模型研制。
1.2 美國以成熟度模型為抓手,率先啟動網絡安全防護能力評價工作
為科學衡量企業網絡安全防護能力,提升國防工業基地及供應鏈上下游企業安全防護水平,美國國防部(DoD)于2020年3月18日研制發布網絡安全成熟度模型評估框架要求(CMMC Framework V1.02)。該框架將企業網絡安全成熟度由低到高分為5個等級(經驗執行級、文檔記錄級、制度規范級、量化評估級、持續優化級),通過綜合考慮被保護對象的類型和敏感程度,以及相關威脅范圍,形成了多項網絡安全標準及最佳實踐。CMMC模型由17個過程域和171個安全實踐構成,主要引用了聯邦采購法規(FAR)、國防聯邦采購法規補充(DFARS)以及NIST SP 800-171(非聯邦系統及組織中的受控非涉密信息保護)等相關政策標準要求。此外,美國已啟動CMMC第三方評估工作,通過設置安全評估要素,初步形成企業網絡安全成熟度等級驗證能力。圍繞相關國家標準, 近期, ICS-CERT研制發布了新版網絡安全評估工具(CSET,v12.2.1.0),為開展CMMC實施效果評估提供了規范化方法,可用于指導資產所有者、運營商逐步評估安全防護措施實踐成效。
2 標準定位
參考成熟度模型國際先進理念,我國已研制并發布了《信息安全技術 數據安全能力成熟度模型》(GB/ T 37988-2019)國家標準(以下簡稱DSMM),該標準給出了組織數據安全能力的成熟度模型架構,規定了數據采集安全、數據傳輸安全、數據存儲安全、數據處理安全、數據交換安全、數據銷毀安全、通用安全的成熟度等級要求, 為組織開展數據安全能力評估和數據安全能力建設提供了參考。但是DSMM只提出了通用的數據安全能力成熟度模型,缺少包含工業要素的針對性模型構成,在面向工業企業開展貫標中存在一定不適用性。故擬面向國內工業企業研制《工業企業數據安全能力成熟度模型》(以下簡稱ISMM),為支撐我國數據安全管理體系落地提供必要的標準技術支撐。
ISMM旨在引導工業企業逐級提升數據安全能力成熟度水平, 支撐主管部門全面了解掌握數據安全總體態勢,促進數據安全技術、產品和服務體系化發展。在指導工業領域數據處理者方面, ISMM提供了規范的數據安全能力成熟度提升方法論,可引導工業企業在完成數據安全基線要求的基礎上逐級別、多維度、全周期提升數據安全能力,定量評價其在所屬行業中的成熟度水平。在支撐工業領域數據安全主管部門方面, ISMM的研制有利于主管部門準確掌握重點企業、重點行業、重點區域的數據安全能力成熟度水平,可支撐繪制工業領域數據安全能力成熟度指數地圖,為精細化、協同化、標準化推動數據安全行業監管工作提供技術參考依據。在促進數據安全產業發展方面, ISMM為工業企業數據安全能力建設提供了明確的技術路線圖,安全廠商可根據標準加強數據安全相關技術產品研發,針對不同行業、不同等級的安全成熟度水平需求形成成套解決方案,提升數據安全產業供給能力。
3 標準關系
ISMM與《數據管理能力成熟度評估模型》(以下簡稱DCMM)、DSMM在標準定位、技術內容等方面各有側重、互為補充。
在標準定位方面, 一是DCMM于2018年發布實施,支撐貫徹落實國家大數據戰略,聚焦引導企業建立科學的數據管理體系, 提升數據治理能力, 促進數據流通利用,賦能數字化轉型。二是DSMM于2019年發布實施, 借鑒吸收美國網絡安全成熟度模型評估框架(CMMC Framework)等理念,通過提出管理和技術措施,指導企業逐級規劃、建立數據安全能力,確保數據處于有效保護和合規使用狀態。三是ISMM聚焦支撐貫徹數據安全政策法規,參考工控安全、數據安全等多種成熟度模型框架重構形成了工業領域數據安全能力成熟度模型,并結合工業生產工藝、工業設備特性和工業數據特點提出了針對性要求,是對工業企業數據安全能力建設指導的有效補充。
在技術內容方面, 一是DCMM主要側重于構建數據管理能力評價體系,聚焦企業數據管理和流通利用,其中“數據安全”能力域針對數據安全策略、管理和審計提出了概述性安全要求,并未就數據全生命周期及通用安全相關要求進一步展開敘述。安全要求行業通用性更高,但安全要求深度較淺。二是DSMM給出了數據安全能力的成熟度模型架構,規定了數據采集、傳輸、存儲、處理、交換、銷毀等的安全要求, 為企業開展數據安全能力評估和數據安全能力建設提供參考。但DSMM只提出了數據安全的通用成熟度模型,缺少包含工業要素的針對性要求,標準條款在工業領域適用性不強。三是ISMM聚焦工業場景,涵蓋數據收集、存儲等全生命周期環節,從制度、組織、技術、人員等方面提出數據安全要求,面向工業企業構建了包含30個過程域的數據安全能力成熟度模型,提出了工業企業數據全生命周期安全和通用安全的成熟度等級要求。安全要求更為全面,對工業企業適用性和針對性更強。
4 編制歷程
為解決現行標準在面對引導工業企業數據安全能力逐級提升時遇到的痛點問題,在主管部門指導下組織力量開展ISMM編制工作。
一是深入調研,構建能力模型。2025年2月-4月,重點圍繞典型工業場景數據安全現狀開展調研,聚焦工業現場5層模型,深入研究分析工控安全防護能力成熟度、DCMM、DSMM等成熟度模型標準, 進一步明確標準范圍和定位,圍繞數據安全能力要素、能力成熟度等級和數據安全過程等3個維度,構建工業企業數據安全能力成熟度模型。
二是持續完善,厚植工業特色。2025年5月-9月,聚焦工業企業數據安全保護特點突出“工言工語”,面向工業企業、自動化廠商和數據安全廠商進行多輪次調研交流。面向流程工業、離散工業等生產場景,系統梳理20余類常見工業數據的安全問題,逐項細化MES、 ERP、DCS、PLC等面臨的典型數據安全風險,繪制典型工業企業數據安全風險參考模型,針對性完善標準實踐指南文本,進一步提升文本與工業生產業務的適用性和貼合度。
三是逐項對標,形成標準文本。2025年10月至發布,依據我國數據安全法律法規、工信領域數據安全政策文件及行業標準,按照一般數據、重要數據和核心數據分級防護要求,對標準實踐指南文本逐條對照修改,將基礎建設級、精準防護級、集成管控級的安全要求層層拆解、逐項調整,完成與相關標準中基線條款內容的精準映射,提升成熟度模型與上位文件、行業標準的銜接度,編制形成ISMM并正式發布。
5 技術內容
5.1 工業企業數據安全風險梳理
ISMM面向典型工業企業場景, 抽象形成了工業企業數據安全風險參考模型,提煉梳理了4個主要數據流和11個主要數據安全風險,如圖1、圖2所示。

圖1 典型流程工業場景數據安全風險參考模型

圖2 典型離散工業場景數據安全風險參考模
為便于標準使用,提升模型通用性,我們進一步將以上兩個風險參考模型凝練形成工業企業主要數據流向及數據安全風險框架,面向工業企業,提出了典型工業企業數據安全風險參考框架,如圖3所示。

圖3 典型工業企業數據安全風險參考框架
在此基礎上, ISMM針對工業企業普遍存在的數關注工業安全產業聯盟平臺型據安全風險隱患, 從安全能力要素、工業企業數據安全過程和能力等級三個維度,構建了工業企業數據安全能力成熟度模型。
5.2 模型介紹
ISMM從安全能力要素、能力等級和工業領域數據安全過程三個維度,面向離散行業、流程行業、復雜單件等典型類型工業企業,構建了工業企業數據安全能力成熟度模型,具體如圖4所示。 ISMM從組織建設、制度流程、技術工具、人員能力四個層面,聚焦工業企業數據收集、數據存儲、數據使用與加工、數據傳輸、數據提供、數據公開、數據銷毀等全生命周期安全, 以及工業企業數據通用安全進行能力成熟度評價,并根據標準條款符合情況綜合評判該組織的數據安全能力成熟度等級,組織能力由低至高可劃分為五個等級。

圖4 工業企業數據安全能力成熟度模型
5.3 成熟度等級
ISMM將工業企業數據安全能力成熟度等級劃分為5級,同時,為落實主管部門將ISMM與現行工業領域數據安全政策法規和標準要求銜接的要求,前三級中分別包含預備要求和增強要求,如圖5所示。

圖5 工業領域數據安全能力成熟度等級
根據組織開展安全防護的能力分為5個能力成熟度等級,自低向高分別是基礎建設級、精準防護級、集成管控級、綜合協同級、智能優化級。各能力成熟度等級的特征描述如下:
(1)基礎建設級
組織建立并記錄工業企業數據安全能力建設工作,能夠制定規范化安全防護制度、規章,使得組織能夠以重復的方式執行,采用適當的安全防護技術手段開展企業數據資產保護工作。該級別由一般預備要求和一般增強要求組成,結合工業領域數據分類分級防護需求,建議一般數據處理者以該級別及以上為目標開展數據安全能力建設工作。
(2)精準防護級
組織能夠在達到基礎建設級基礎上,采用數字化裝備、信息技術手段等,有針對性地開展安全防護,面向各方面形成獨立、可復制的安全能力,初步形成數據安全能力提升自驅力。該級別由重要預備要求和重要增強要求組成,結合工業領域數據分類分級防護需求,建議重要數據處理者以該級別及以上為目標開展數據安全能力建設工作。
(3)集成管控級
組織能夠在達到精準防護級基礎上,通過集成化工具、系統等,對相對獨立的單點防護設備進行集中統一管控,同時整合相關防護規章制度文件,形成體系化制度,實現組織內部工業企業數據安全的集中管理、統一控制的安全能力。該級別由核心預備要求和核心增強要求組成,結合工業領域數據分類分級防護需求,建議核心數據處理者以該級別及以上為目標開展數據安全能力建設工作。
(4)綜合協同級
組織能夠在達到集成管控級基礎上,面向不同產線、廠區、工廠及產業鏈上下游相關單位,統籌考慮數據安全風險和需求,開展安全防護建設,建立多級協同的安全管理體系,并通過態勢感知、統一管控等技術手段實現綜合決策、協同防護的安全能力。
(5)智能優化級
組織能夠在達到綜合協同級基礎上,采用人工智能、主動防御、內生安全等先進技術,與已有安全防護設備、系統、制度體系深度融合,通過知識學習、智能建模分析等技術,構建可智能化演進的安全防護系統,形成具有自決策、自進化能力的安全防護體系。
5.4 等級評價方法
工業企業數據安全能力成熟度等級核驗方法采用“總體達標,單項合格”的思想開展,具體方法如下。
(1)證據核驗
為保證效果核驗結果的公正和客觀,采用基于證據的方式,須有證據支持每條細則的核驗結果,證據包括負責人談話記錄、制度文件、設備運行記錄、現場核查結果和測試結果等。
(2)逐級遞增
工業企業數據安全能力成熟度提升通過漸進的方式實現,即組織在達到低能力成熟度要求基礎上,開展高能力成熟度等級的核驗。
(3)分數計算
一般預備要求、重要預備要求、核心預備要求中各適用BP總體通過率需為100%。 ISMM中除一般預備要求、重要預備要求、核心預備要求以外的各BP的權重相同,總體通過率需高于80%。即,若假設某工業企業數據安全能力成熟度等級中,第1個~第19個過程類中組織適用的BP(不包含一般預備要求、重要預備要求、核心預備要求中各BP)數量為18個,分別為N1, N2, …, N18,各過程類中組織符合的BP(不包含一般預備要求、重要預備要求、核心預備要求中各BP)數量為M1,M2, … , M18,則當以下2個條件同時滿足時,組織工業企業數據安全能力達到相應的成熟度等級:
·(M1+M2+…+M18)/(N1+N2+…+N18)〉80%;
·Mi/Ni > 40%(0<i<20)。
6 結束語
ISMM研究提出了工業企業數據安全能力成熟度模型,并結合國際電工委員會面向工業企業提出的通用模型,構建了典型工業企業數據安全風險參考框架,涵蓋L0現場設備層、L1現場控制層、L2過程監控層、 L3生產管理層和L4企業管理層5個層級,列舉了20類常見工業企業數據,分析了工業企業主要數據流向,并梳理了11類常見數據安全風險問題, 為技術條款編制提供工業企業數據安全事實依據。
ISMM提出了工業企業數據全生命周期安全和通用安全的成熟度等級要求,以及能力成熟度等級評估方法。ISMM適用于指導工業企業開展數據安全能力建設,以及對工業企業數據安全能力成熟度等級進行評估。
作者簡介:
趙梓桐(1992-) ,男,遼寧黑山人,工程師,碩士,現就職于中國電子技術標準化研究院,主要研究方向為網絡安全、數據安全等。
孫淑嫻(1992-) ,女, 山東煙臺人,工程師,碩士,現就職于中國電子技術標準化研究院,主要研究方向為工控密碼安全等。
武 卓(1995-) ,男,陜西寶雞人,助理工程師,碩士,現就職于中國電子技術標準化研究院,主要研究方向為網絡和數據安全等。
李偉晨(2002-) ,男,湖南耒陽人,助理工程師,學士,現就職于中國電子技術標準化研究院,主要研究方向為網絡和數據安全等。
于慧超(1986-) ,男, 山東威海人,高級工程師,學士,現就職于中國石油天然氣股份有限公司甘肅銷售分公司,主要研究方向為科技信息、網絡安全等。
參考文獻:
[1] 全國網絡安全標準化技術委員會. 網絡安全標準實踐指南—工業企業數據安全能力成熟度模型: TC260-PG-20264A[S/OL]. 2026 - 03 - 31.
[2] 中華人民共和國數據安全法[Z]. 2021.
[3] 網絡數據安全管理條例: 國令第790號[Z]. 2025.
[4] 工業和信息化部. 工業和信息化領域數據安全管理辦法(試行) : 工信部網安 [2022] 166號[Z]. 2022 - 12 - 12.
[5] 工業和信息化部. 工業和信息化領域數據安全風險評估實施細則(試行) : 工信部網安 [2024] 82號[Z]. 2024 - 05 - 10.
[6] 國家市場監督管理總局, 國家標準化管理委員會. 信息安全技術 數據安全能力成熟度模型: GB/T 37988—2019[S]. 北京: 中國標準出版社, 2019.
[7] 國家市場監督管理總局, 國家標準化管理委員會. 信息安全技術 工業控制系統信息安全防護能力成熟度模型: GB/T 41400—2022[S]. 北京: 中國標準出版社, 2022.
[8] 國家市場監督管理總局, 國家標準化管理委員會. 數據安全技術 數據分類分級規則: GB/T 43697—2024[S]. 北京: 中國標準出版社, 2024.
[9] 工業和信息化部. 工業領域重要數據識別指南: YD/T 4981—2024[S]. 北京: 人民郵電出版社, 2024.
[10] 工業和信息化部. 工業企業數據安全防護要求: YD/T 4982—2024[S]. 北京: 人民郵電出版社, 2024.
摘自《自動化博覽》2026年6月刊







資訊頻道