路径: 主页 > GB/T > 第747页 > GB/T 47470-2026
标准搜索结果: 'GB/T 47470-2026'
| 标准编号 | GB/T 47470-2026 (GB/T47470-2026) | | 中文名称 | 网络安全技术 软件安全开发能力评估准则 | | 英文名称 | Cybersecurity technology - Assessment criteria for secure software development capability | | 行业 | 国家标准 (推荐) | | 中标分类 | L80 | | 国际标准分类 | 35.030 | | 字数估计 | 34,345 | | 发布日期 | 2026-04-30 | | 实施日期 | 2026-11-01 | | 发布机构 | 国家市场监督管理总局、国家标准化管理委员会 |
GB/T 47470-2026: 网络安全技术 软件安全开发能力评估准则
GB/T 47470-2026 英文版: Cybersecurity technology - Assessment criteria for secure software development capability
ICS 35.030
CCSL80
中华人民共和国国家标准
网络安全技术 软件安全开发
能力评估准则
2026-04-30发布
2026-11-01实施
国 家 市 场 监 督 管 理 总 局
国 家 标 准 化 管 理 委 员 会 发 布
1 范围
本文件确立了软件安全开发能力评估准则,包括总则、软件安全开发能力要素、评估方法。
本文件适用于第三方评估机构对组织的软件安全开发能力进行评估,也适用于组织保障软件自身
安全的过程控制与改进。
4 总则
4.1 软件安全开发能力
组织以软件生存周期为框架,通过分析软件安全隐患的存在时段,构建软件开发的安全过程和组织
管理的安全过程,达到识别软件潜在的安全威胁,降低安全漏洞产生的可能性,防止软件被故意破坏或
强使失效的安全目标。
组织的软件安全开发能力是通过执行八个安全过程定义的活动获得,其中在软件开发方面包括安
全需求分析、安全技术实现、安全测试、安全发布、安全维护五个安全过程,在组织管理方面包括安全治
理、开发支持、安全度量与改进三个安全过程。
安全过程按照过程、过程域、基本实践三个层次,对过程活动进行体系化的描述。其中过程是高层
次描述执行此过程的安全目的,以及一组能表明此过程目的已成功实现的过程域;过程域是通过刻画其
目标和输出活动集的方式将其转化为较低层次上的一个过程,过程域通常包括一个名称、目标和一组输
出活动;基本实践是实施过程域目标的活动集,用来进一步描述活动的意图和机制。工作产品是基本实
践的输出,过程域的工作产品示例见附录A。
按照上述三个层次,软件安全开发由8个安全过程、20个安全过程域和119个基本实践构成。组
织的软件安全开发能力就是组织通过执行过程活动实现软件安全目标的能力。
4.2 能力等级
软件安全开发能力等级设定为五级,按照能力等级越高,软件安全目标的可预见性、过程的可控制
性和执行的有效性越强的特点,对活动特征进行分级描述,每个演进的等级都是在前一个等级的基础上
增加新的活动特征或者性能。
能力等级的描述和活动特征如下。
a) 一级:
1) 描述:组织具备开展基本的软件安全开发活动的能力,阶段性、选择性地实施软件安全开
发相关活动;
2) 活动特征:初步执行。组织根据内部或外部安全要求,执行软件安全开发过程相关活动,
未形成有效的机制保障相关活动持续开展。
b) 二级:
1) 描述:组织具备有计划和有跟踪地开展软件安全开发活动的能力,能对安全特性进行分析
验证,确保软件安全开发过程可控;
2) 活动特征:有计划执行。组织逐步积累过程资产,开展针对业务安全目标的测量分析活
动,验证过程的执行符合适用的标准和规程,在同类软件中具备可复制的能力,但未从组
织层面形成体系化能力。
c) 三级:
1) 描述:组织具备定义标准的软件安全开发活动并体系化、规范化执行的能力,能分析安全
问题并提出改进措施,确保组织软件安全开发过程统一;
2) 活动特征:体系化执行。从组织层面定义和统一软件安全开发标准过程制度文档、工具平
台等,并可根据独特的项目或工作特征进行裁剪执行,建立并维护软件安全开发过程资产
库,使用工具平台开展过程管理和开发支持活动。
d) 四级:
1) 描述:组织具备使用度量数据进行软件安全开发治理的能力,具备定量控制安全技术活动
保证组织安全目标高效实现的能力;
2) 活动特征:量化控制执行。从组织层面制定可度量的软件安全开发目标,并建立度量指标
体系,支撑安全目标实现与业务风险控制;建立并推广使用可复用的模块化的安全的资产
库、自动化测试工具链,系统化提高软件安全开发效能。
e) 五级:
1) 描述:组织具备面对复杂态势自我优化软件安全开发活动和过程的能力,能以可预测的方
式改变和调整组织层面的安全目标和实施过程;
2) 活动特征:持续优化执行。通过定量评估安全目标并分析绩效数据,识别组织过程的关键
问题和共性问题,主动并预测性地优化和改进组织过程,提高具体过程的效能,确保实现
软件安全开发过程持续优化发展。
4.3 评估模型
软件安全开发能力评估模型依照软件生存周期将119个基本实践划分为20个过程域,归属8个安
全过程,通过设定五个不同等级的活动特征给出相关的基本实践,用于评估组织执行精细化过程管理,
实现软件安全目标的能力。模型结构如图1所示。
5 软件安全开发能力要素
5.1 安全需求分析
5.1.1 过程描述
安全需求分析过程由建立安全需求基线、补充安全需求共两个过程域组成。安全需求以实现组织
安全目标为驱动,通过深入分析法律法规、行业监管要求以及用户准入要求,制定出符合组织业务要求
的安全需求基线,确保软件在使用过程中符合安全规范,同时保障个人信息和数据安全;通过对网络安
全事件、测试遗留缺陷以及威胁建模识别的潜在隐患等风险的跟踪和分析,进一步制定出提升软件安全
特性的补充安全需求。
组织通过执行两个过程域的基本实践以获得不同级别的安全需求分析能力。
5.1.2 PA01-建立安全需求基线
本过程域定义软件合规、个人信息保护、数据安全、提升软件抗攻击能力等活动,主要包括如下
内容:
a) 概要描述:对法律法规、用户准入、行业标准等信息进行合规要求分析,结合业务场景识别安全
风险,制定适合组织业务要求的安全需求基线,确保软件能满足安全合规、个人信息保护和数
据安全的要求,具备抗攻击能力;
b) 目标:确保软件开发的安全需求的完整性,并保证活动定义能满足基本的安全需求;
c) 基本实践等级说明:建立安全需求基线分为3个等级6个基本实践,见表1。
5.1.3 PA02-补充安全需求
本过程域定义在安全需求基线基础上提升软件安全竞争力的补充安全需求活动,主要包括如下
内容:
a) 概要描述:根据用户准入要求、政策法律法规、应用软件中已知安全问题、安全测试遗留问题、
威胁建模识别安全问题、本身为满足安全战略规划的安全需求、用户安全隐患等在安全需求基
线基础上,制定的可提升软件安全竞争力的安全需求;
b) 目标:基于用户在实际使用过程中的安全隐患,识别对应的安全需求,挖掘可提升产品安全竞
争力的安全需求;
c) 基本实践等级说明:补充安全需求分为3个等级5个基本实践,见表2。
5.2 安全技术实现
5.2.1 过程描述
安全技术实现过程由设计安全架构、管控开源及第三方组件、规范安全编码、审查代码安全、实现安
全构建共五个过程域组成。软件架构安全分析与设计是软件安全的重要基础,持续优化改进软件架构
设计,能有效提升软件安全开发的效率。满足开源及第三方组件的安全性、合规性要求是安全实现的必
要条件。规范安全编码,进行代码安全审查,是代码安全的保证手段。
组织通过执行五个过程域的基本实践以获得不同级别的安全技术实现能力。
5.2.2 PA03-设计安全架构
本过程域定义满足安全需求、组织策略的架构分析,构建一组具有公共组件与安全策略的结构关系
活动,主要包括如下内容:
a) 概要描述:落实安全需求,识别并缓解软件架构的安全威胁,进行攻击路径分析,通过安全技术
设计规范,强化安全技术执行,从组织层面抽取安全公共架构,建立复用资产,提高开发效率;
b) 目标:分析软件架构的安全性,改进软件架构的安全设计,从更抽象的高层次保障软件安全;
c) 基本实践等级说明:设计安全架构分为4个等级7个基本实践,见表3。
5.2.3 PA04-管控开源及第三方组件
本过程域定义对开源及第三方组件的检查、管理和配置、资源库的管理、监控与响应等活动,主要包
括如下内容:
a) 概要描述:制定开源及第三方组件引用规范,进行开源及第三方组件生存周期管理,确保组件
引用能满足组织定义的需求;
b) 目标:对第三方商用引入及开源组件进行识别,确认组件的安全性、合规性,降低软件开发过程
中从外部引入安全风险;
c) 基本实践等级说明:管控开源及第三方组件分为3个等级7个基本实践,见表4。
5.2.4 PA05-规范安全编码
本过程域定义代码安全实现、注释制定、资源使用、编译配置等规范活动,主要包括如下内容:
a) 概要描述:建立安全编码规范,针对不同操作系统、不同语言的代码编写提出具体语句安全要
求和操作指引;
b) 目标:指导开发人员规范编码,提高程序的安全性和一致性,减少编码阶段的安全漏洞和代码
风险;
c) 基本实践等级说明:规范安全编码分为3个等级4个基本实践,见表5。
5.3 安全测试
5.3.1 过程描述
安全测试过程由建立安全测试规程、执行安全测试共两个过程域组成。安全测试是以发现安全隐
患为目的,防止因设计或编码不当导致软件出现的各种安全问题,验证软件符合安全需求规格和安全度
量目标的过程。合理使用安全测试工具,提升安全测试技术是发现安全漏洞的有效手段,建立组织层面
的安全测试规程,明确操作规范,积累测试经验,改进方法提高测试覆盖率,指导具体测试活动有效
执行。
组织通过执行两个过程域的基本实践以获得不同级别的安全测试能力。
5.3.2 PA08-建立安全测试规程
本过程域定义对软件进行安全测试的工具、流程、测试用例等活动,主要包括如下内容:
a) 概要描述:为减少软件的安全隐患,降低安全漏洞,根据软件安全特性需求,明确约束条件,建
立安全测试规程,指导安全测试工作开展;
b) 目标:建立满足组织定义的安全策略和软件安全需求的测试规程,给出基本的安全测试方法、
过程和准则,确保安全测试设计的合理性、测试用例的正确性、有效性和覆盖充分性;
c) 基本实践等级说明:建立安全测试规程分为2个等级5个基本实践,见表8。
5.3.3 PA09-执行安全测试
本过程定义安全开展安全测试活动的要求,包括测试已知漏洞、分析测试数据、开展对抗性安全测
试、攻击测试和畸形输入数据测试等,主要包括如下内容:
a) 概要描述:根据测试方案对软件安全功能、软件安全性能,以及第三方组件引用执行安全测试,
记录分析测试结果,并将其纳入软件质量测量分析中;
b) 目标:验证软件安全设计策略已执行,满足软件安全需求,挖掘安全漏洞;
c) 基本实践等级说明:执行安全测试分为4个等级8个基本实践,见表9。
5.6 安全治理
5.6.1 过程描述
安全治理过程由安全规划、合规管理和安全开发培训共三个过程域组成。安全治理的目的是从组
织层面明确安全目标,建设安全体系,从组织、人员、流程和技术等方面建设软件安全治理体系,通过安
全过程资产的积累和复用,保证各项业务的安全有效开展,帮助组织有效防控合规风险,实现组织战略
的安全目标。
组织通过执行三个过程域的基本实践以获得不同级别的安全治理能力。
5.6.2 PA14-安全规划
本过程域确定组织安全目标、进行软件安全开发过程体系建设、明确过程衔接,通过组织结构、职责
分工、考核优化等活动,主要包括如下内容:
a) 概要描述:从战略层面总体规划组织的软件安全开发体系建设目标及方向,并定义考核指标保
证相关策略落地;
b) 目标:软件安全开发体系支撑组织安全目标实现,因此一般从高层战略方面进行组织推进,以
此确保相关活动能顺利开展;
c) 基本实践等级说明:安全规划分为3个等级7个基本实践,见表14。
5.6.3 PA15-合规管理
本过程域明确组织需遵循国家地区及行业安全法规要求、解读分析法律规范及标准动态并应用最
佳实践,对其自身及供应商进行合规审核和管理,主要包括如下内容:
a) 概要描述:通过法律法规及标准的对标分析、实践,以及供应商合规管控,保证组织软件产品经
营活动的安全合规;
b) 目标:保证软件产品及配套服务满足所销售国家和地区的法律法规及标准要求,保障软件产品
的竞争力,进而实现组织的可持续发展;
c) 基本实践等级说明:合规管理分为3个等级6个基本实践,见表15。
5.6.4 PA16-安全开发培训
本过程域支持组织内各角色的培训能力得到建立与维护,发展人员的技能与知识,使其能高效地执
行他们的角色制定安全开发培训要求,主要包括如下内容:
a) 概要描述:组织内外部人员专项培训,指导安全开发技术执行,传递经验教训,解读政策规范要
求,确保组织各个层面工作人员对安全开发的理解和重视,保障安全开发要求的贯彻执行;
b) 目标:保证软件开发过程中各个环节的工作人员能满足对应的安全能力要求;
c) 基本实践等级说明:安全开发培训分为3个等级5个基本实践,见表16。
5.7 开发支持
5.7.1 过程描述
开发支持过程由工具环境安全、配置管理两个过程域组成。开发支持过程目的是提高软件生存周
期五大安全过程及相关安全活动的执行效率,降低相关过程引入安全漏洞的风险,开发支持过程在实施
开发活动时关联使用。
组织通过执行两个过程域的基本实践以获得不同级别的开发支持能力。
5.7.2 PA17-工具环境安全
本过程域是在软件开发过程中,为保证所使用的技术工具和所涉及的开发、测试环境的安全所开展
的活动,主要包括如下内容:
a) 概要描述:在软件开发过程中提供安全技术工具的资源支持,通过对技术工具进行审核、加固、
防护等,保证开发环境的安全,避免因为工具安全问题导致软件源代码泄露或被植入恶意代码
等风险;
b) 目标:保障安全技术工具和开发环境的安全性、合规性,保证软件运行结果的准确性;
c) 基本实践等级说明:工具环境安全分为3个等级5个基本实践,见表17。
5.7.3 PA18-配置管理
本过程域定义对软件、服务和网络的安全配置实施、监控和审查等活动,主要包括如下内容:
a) 概要描述:使用配置识别、版本控制、变更控制和审计来管理工作产品的完整性;
b) 目标:减少安全软件开发工作损失,并增加向用户提供正确版本解决方案的能力;
c) 基本实践等级说明:配置管理分为3个等级7个基本实践,见表18。
5.8 安全度量与改进
5.8.1 过程描述
安全度量与改进过程由安全度量、安全问题分析与解决两个过程域组成。安全度量与改进的目的
是通过贯穿于软件生存周期的度量活动,使用统计与量化技术分析安全数据,客观反映软件安全开发过
程和软件的真实情况,识别存在的问题和改进点,预测软件安全未来的发展。
组织通过执行两个过程域的基本实践以获得不同级别的安全度量与改进能力。
5.8.2 PA19-安全度量
安全度量是在软件安全开发过程中,对投入、结果及环境制定并实施度量项、度量指标、度量技术与
工具、度量分析等活动。
a) 概要描述:将软件安全开发的管理工作集中在投入、结果、环境性能上,最大限度地满足组织的
安全目标。
b) 目标:使用度量方法来管理软件安全开发质量和过程性能。
c) 基本实践等级说明:安全度量分为5个等级9个基本实践,见表19。
5.8.3 PA20-安全问题分析与解决
本过程域定义为保证业务流程的可持续性,通过对软件生存周期中出现的安全问题进行分析与排
查,不断提升软件安全质量的活动,主要包括如下内容:
a) 概要描述:引入缺陷管理进行安全标识,通过安全事件共性问题排查,改进开发过程,预防类似
问题再次发生;
b) 目标:识别软件安全缺陷,选择安全事件典型问题,进行原因分析与解决,通过数据分析以改进
安全开发过程性能,提高软件质量和生产效率;
c) 基本实践等级说明:安全问题分析与解决分为5个等级9个基本实践,见表20。
6 评估方法
6.1 评估条件
为了获得足够、可信的活动执行证据,用以评估组织开展软件安全开发的能力,应采取系统的、可追
溯的方法实施评估活动,收集并汇总证据。具体评估条件如下:
a) 在生存周期内,软件安全开发过程是由单一组织执行;
b) 工作产品应覆盖评估等级所包含的所有过程、过程域、基本实践;
c) 在两个或两个以上的逻辑实体证据相互之间存在前后相继或主从关系时,通常具备可追溯性。
示例:软件安全特性和测试安全用例通常追溯到软件安全需求。
6.2 评估结果的形成方法
按照组织申请评估的软件安全开发能力级别,依据评估模型对该级别的过程执行情况分层次进行
符合性判定。每一层符合性判定结果都分为符合、基本符合和不符合。8个安全过程没有不符合项,则
判定组织具备该等级能力。具体的评估流程和评估活动见附录C。
6.3 分级评估
软件安全开发能力评估包括评估基本实践、评估过程域、评估过程和结果判定四个方面。
a) 一级:
1) 评估基本实践:基本实践是最小的活动单元,一级基本实践活动未执行的判定为不符合;
已执行但不完善的判定为基本符合;执行情况完善且可追溯的判定为符合;
2) 评估过程域:设定过程域对应一级的基本实践活动的符合率阈值,符合率阈值不宜低于
50%,当符合率小于阈值,则过程域判定为不符合;当符合率大于(或等于)阈值,且无不符
合项,过程域判定为符合,否则为基本符合;
3) 评估过程:过程所包含的过程域中存在一个不符合的,则该过程不符合,全部过程域都是
符合,过程判定为符合,否则为基本符合;
4) 结果判定:8个安全过程没有不符合项,判定组织具备一级能力,能初步开展的软件安全
开发活动,能提供满足安全需求的软件服务。
b) 二级:
1) 评估基本实践:二级及以下级别的基本实践活动未执行的判定为不符合;已执行但不完善
的判定为基本符合;执行情况完善且可追溯的判定为符合;
2) 评估过程域:过程域对应二级及以下级别的基本实践,设定各级实践活动的符合率阈值,
符合率阈值不宜低于50%,当符合率小于阈值,则过程域判定为不符合;当符合率大于
(或等于)阈值,且无不符合项,过程域判定为符合,否则为基本符合;
3) 评估过程:过程所包含的过程域中存在一个不符合的,则该过程不符合,全部过程域都是
符合,过程判定为符合,否则为基本符合;
4) 结果判定:8个安全过程没有不符合项,判定组织具备二级能力,能有计划、有跟踪地开展
的软件安全开发活动,能对软件安全特性进行分析验证,确保软件安全开发过程可控。
c) 三级:
1) 评估基本实践:三级及以下级别的基本实践活动未执行的判定为不符合;已执行但不完善
的判定为基本符合;执行情况完善且可追溯的判定为符合;
2) 评估过程域:过程域对应三级及以下级别的基本实践,设定各级实践活动的符合率阈值,
符合率阈值不宜低于50%,当符合率小于阈值,则过程域判定为不符合;当符合率大于
(或等于)阈值,且无不符合项,过程域判定为符合,否则为基本符合;
3) 评估过程:过程所包含的过程域中存在一个不符合的,则该过程不符合,全部过程域都是
符合,过程判定为符合,否则为基本符合;
4) 结果判定:8个安全过程没有不符合项,判定组织具备三级能力,能体系化、规范化、可裁
剪地开展软件安全开发活动,能分析安全问题并提出改进措施,确保组织软件安全开发过
程统一。
d) 四级:
1) 评估基本实践:四级及以下级别的基本实践活动未执行的判定为不符合;已执行但不完善
的判定为基本符合;执行情况完善且可追溯的判定为符合;
2) 评估过程域:过程域对应四级及以下级别的基本实践,设定各级实践活动的符合率阈值......
|