| 标准编号 | GB/T 47683-2026 (GB/T47683-2026) | | 中文名称 | 工业互联网 危险分析和风险评估规范 | | 英文名称 | Industrial internet - Specification for hazard analysis and risk assessmen | | 行业 | 国家标准 (推荐) | | 中标分类 | N10 | | 国际标准分类 | 25.040 | | 字数估计 | 22,211 | | 发布日期 | 2026-05-25 | | 实施日期 | 2026-12-01 | | 发布机构 | 国家市场监督管理总局、国家标准化管理委员会 |
GB/T 47683-2026: 工业互联网 危险分析和风险评估规范
GB/T 47683-2026 英文版: Industrial internet - Specification for hazard analysis and risk assessmen
ICS 25.040
CCSN10
中华人民共和国国家标准
工业互联网 危险分析和风险评估规范
2026-05-25发布
2026-12-01实施
国 家 市 场 监 督 管 理 总 局
国 家 标 准 化 管 理 委 员 会 发 布
1 范围
本文件规定了工业互联网危险分析和风险评估的范围、工业互联网各层级安全风险分析与评估原
则、总体要求、安全目标的确定、风险要素识别及分析,以及边缘层、网络层、平台层、工业应用层的危险
分析和风险评估技术要求。
本文件适用于基于工业互联网的工业系统设计、实施、运行、变更、废弃等生命周期各阶段开展的危
险分析和风险评估。
4 缩略语
下列缩略语适用于本文件。
AGV:自动导向车(AutomatedGuidedVehicle)
ALARP:最低合理可行(AsLowAsReasonablyPracticable)
ARP:地址解析协议(AddressResolutionProtocol)
Bot:僵尸程序(BotProcess)
DCS:分散控制系统(DistributedControlSystem)
DDOS:分布式拒绝服务(DistributedDenialofService)
HMI:人机界面(HumanMachineInterface)
MAC:媒体存取控制位址(MediaAccessControlAddress)
PLC:可编程逻辑控制器(ProgrammableLogicControler)
RTU:远程终端系统(RemoteTerminalUnit)
SIS:安全仪表系统(SafetyInstrumentedSystem)
SQL:结构化查询语言(StructuredQueryLanguage)
USB:通用串行总线(UniversalSerialBus)
5 通则
5.1 分析和风险评估的范围
工业互联网危险分析和风险评估的范围如图1所示,应覆盖工业互联网边缘层、网络层、平台层、工
业应用层4个逻辑层级及其各种应用组合。
---边缘层是通过各类通信方式接入不同设备和系统,采集海量数据,利用边缘计算设备实现底层
数据的汇聚处理,并实现数据向云端平台的集成。
注:接入边缘层的典型设备和系统示例包括:制造/生产装备、数据采集设备、工业通信设备、工业控制设备、工业控
制系统、人机交互设备等。
---网络层是支持工业互联网平台运行的网络基础设施。
---平台层提供通用的数据分析管理、工业模型开发与管理等服务,支撑工业应用层开展工业
应用。
---工业应用层提供不同行业、不同场景的工业应用。
5.2 工业互联网各层级安全风险分析与评估原则
工业控制设备及系统一般设有功能安全系统作为风险降低措施。为应对工业互联网技术引入的信
息安全威胁,工业互联网各层级需设置信息安全风险降低措施,保障各层设施和系统的可用性、完整性
和保密性。在工业互联网各层危险分析和风险评估过程中需关注功能安全和信息安全:
---边缘层危险分析和风险评估中综合考虑功能安全措施和信息安全措施的降险能力,以及信息
安全措施对功能安全措施的影响;
---网络层、平台层和工业应用层危险分析和风险评估中考虑信息安全措施对降低危险事件发生
可能性的预防能力,以及各层设备的可靠性、可用性等问题产生的危险事件;在危险事件会影
响到边缘层接入的现场设备和控制系统时,关注功能安全等措施对后果严重性的减轻能力。
6 总体要求
6.1 评估时机
在以下节点开展危险分析和风险评估。
---设计阶段应至少开展一次危险分析和风险评估。
---运行阶段宜定期开展危险分析和风险评估,在同领域发生重大危险事件后宜开展针对性的危
险分析和风险评估。
注1:时间间隔根据具体情况确定,一般3年~5年。
---在发生重大变更后应开展危险分析和风险评估。
---废弃阶段应开展危险分析和风险评估。
注2:在废弃阶段需确保敏感数据彻底消除、其他仍在用的关联装置风险可控。
6.2 人员要求
6.2.1 危险分析和风险评估工作组成员应是独立的(相对于项目设计和运行),项目设计的人员或项目
组其他相关人员应配合分析工作组参与危险分析和风险评估活动。
6.2.2 工作组成员应包括具备工业互联网相关经验及相关法律法规知识的人员,以确保危险分析和风
险评估结果的合理可信。
6.2.3 工作组应包括参加过功能安全和信息安全技术培训并具有相应的知识及经验能力的人员。
注:功能安全方面,人员需了解GB/T 20438(所有部分)[过程工业还需了解GB/T 21109(所有部分)]并取得行业
权威机构功能安全资质证书;信息安全方面,人员需了解GB/T 20986、GB/T 35673等信息安全、工控信息安全
相关标准并取得培训证书。
6.2.4 工作组应至少包括一名待评估工业系统(如工业控制设备、工艺流程等)相关专业的人员且专业
年限不少于3年。
6.3 管理要求
6.3.1 危险分析和风险评估组织方应成立危险分析和风险评估工作组,并明确各成员的职责和独立性
要求。
注:组织方是工业系统的设计方、建设方、用户等。
6.3.2 执行危险分析和风险评估的人员应符合6.2的要求。
6.3.3 工作组应编制危险分析和风险评估计划,计划应包括以下内容。
---危险分析和风险评估对象、工作范围。
注:在计划中需明确评估对象的边界、适用的法律法规和标准等。工作范围的界定可能还与输入资料(如设计说明
书、装置图纸等)的详细程度有关。
---在危险分析和风险评估各阶段要求执行的活动。
---参与危险分析和风险评估活动的人员、部门、组织或其他单位。
---为完成危险分析和风险评估活动需要的资源。
---拟采用的工具和记录表。
---完成危险分析和风险评估活动应得到的输出。
---危险分析和风险评估过程中可能存在的人员风险、业务影响风险和数据泄漏风险的识别和
控制。
---进度规划。
6.3.4 在进行危险分析和风险评估之前,危险分析和风险评估计划应得到评估组织方的同意。
6.3.5 工作组应根据危险分析和风险评估计划进行危险分析和风险评估管理和开展危险分析和风险
评估活动。
6.3.6 应确定人员进行沟通交流的机制,如功能安全人员和信息安全人员之间的沟通,宜建立专用的
沟通渠道来实施两方人员的沟通。
6.3.7 应组织人员对功能安全危险和信息安全威胁进行综合培训和学习,以便帮助他们了解相关的危
险、威胁及对安全的影响。
6.3.8 组织方应向工作组提供危险分析和风险评估对象的所有相关信息,包括先前执行的危险分析和
风险评估的结果、通过该分析提出的建议以及相应的整改报告。
6.3.9 危险分析和风险评估结束后,工作组应提供分析报告,组织方应对此报告进行审查。
6.3.10 组织方应对危险分析和风险评估建议的实现进程进行跟踪。在建议整改完成后,应进行确认。
6.4 程序要求
6.4.1 开展工业互联网危险分析和风险评估的前期准备工作应包括以下内容。
---组建危险分析和风险评估工作组,人员符合6.2的要求。
---制定危险分析和风险评估工作计划,工作计划符合6.3.3的要求。
---资料收集与会议准备,危险分析和风险评估输入资料宜包括但不限于:
● 系统运行的环境;
● 业务战略及管理制度;
● 主要的业务功能和要求;
● 网络结构与网络环境,包括内部连接和外部连接;
● 主要的硬件、软件;
● 系统和数据的敏感性;
● 资产清单;
● 网络安全管理规程;
● 网络安全事件应急预案;
● 边缘层接入的工控设备及系统相关设计文件,至少包括设计要求和描述,流程图(过程工
业领域一般为管道和仪表流程图,可编程电子系统一般为数据流程图),工程数据表,布置
图,公用工程规格,操作和维修要求;
● 事故事件案例集;
● 以往的评估报告、被评估单位的历史事故事件分析报告;
● 其他相关文件。
6.4.2 按照图2开展工业互联网危险分析和风险评估。
6.4.3 记录和工具
危险分析和风险评估记录宜采用记录表形式。工业互联网企业可采用数字化、智能化手段实现危
险分析和风险评估的记录和评级,建立历史数据库并借助大数据等手段实现风险频率和后果严重性取
值的校正。
有条件的工业互联网企业可开发实时的动态危险分析和风险评估工具,对信息安全入侵检测、现场
仪表设备故障、人员动态、火气监测等风险关键要素进行实时监测,结合危险分析和风险评估算法,实现
实时危险分析和风险评估及管控。
6.5 文档要求
6.5.1 所有的危险分析和风险评估活动都应实现文档化。
6.5.2 文档应结构清晰、表述准确、无歧义,具有解释性并可追溯。
6.5.3 危险分析和风险评估报告宜包括:项目背景、分析评估依据、分析评估目的、分析评估范围和内
容、分析评估方法、分析评估过程、分析评估结论与建议、危险分析和风险评估工作表、分析评估工具的
使用以及分析所依据的必要资料,如分析图纸、评估准则来源、分析评估假设及来源等。
7 安全目标的确定
7.1 通用要求
7.1.1 在针对工业互联网边缘层、网络层、平台层、工业应用层开展危险分析和风险评估时,应首先确
定安全目标。
7.1.2 安全目标的确定通常包括确定适用的风险矩阵和可容忍风险。
注:残余风险小于或等于可容忍风险时,说明风险已达到可接受水平,不需要再增加额外的风险降低措施;残余风
险大于可容忍风险时,说明风险未降低至可接受水平,需增加风险降低措施直至残余风险小于或等于可容忍
风险。
7.2 确定适用的风险矩阵
7.2.1 工业互联网各层级的危险分析和风险评估应按照适用的风险矩阵分别评估其风险等级,并做好
相应记录。风险等级评估过程包括原始危险分析和风险评估、残余危险分析和风险评估。
7.2.2 风险矩阵有两大参数,一是事件发生可能性,二是后果严重性。
7.2.3 事件发生可能性应根据行业经验、行业标准、企业文件进行分级。
示例:见表1。
表1 事件发生可能性分级(示例)
可能性分级 频率范围(F) 描述
1 F≤10-5 国际上未有先例
2 10-4≥F>10-5 现实中预期不会发生(在国内行业内没有先例)
3 10-3≥F>10-4 预期不会发生,但在特殊情况下有可能发生(国内同行业有过先例)
4 10-2≥F>10-3
在特定的分析对象生命周期里不太可能发生,但有多个类似平台/系统
时,可能在其中的一个平台/系统发生
5 10-1≥F>10-2 分析对象生命周期内可能至少发生一次(预期中会发生)
6 F>10-1 分析对象生命周期内经常发生
注:以上仅是一个关于可能性的示例,本文件使用者需要根据具体的实施情况制订合乎用户、监管要求的分级。
7.2.4 后果分类应包括工业互联网后果影响到的因素,如人员伤害、经济损失、业务连续性影响、环境
影响、资产及声誉影响等。后果严重性分级需根据国家法律法规、国家标准、行业标准、企业文件进行
分级。
7.2.5 风险矩阵应结合事件发生可能性和后果严重性等级。
7.3 确定可容忍风险
7.3.1 可容忍风险应符合国家法律法规、标准、企业可容忍风险准则的规定。
注:可容忍风险是安全工作的目标。从工程应用的角度,不存在绝对的安全或“零风险”,任何安全工程都需要先定
义一个相对的或可接受的风险目标,对于可容忍风险可参考的一个原则是ALARP。
7.3.2 应针对各类别的后果及其各后果严重性等级,分别定义其对应的可容忍风险频率。
示例:人员伤害后果的可容忍风险见表4,经济损失后果的可容忍风险见表5,业务连续性影响后果的可容忍风险
见表6。
7.3.3 可容忍风险取决于许多因素,如伤害的严重程度、暴露在危险中的人数、一人/多人暴露在危险
中的频率和暴露持续时间。对于一个特定应用,可容忍风险的构成,需考虑以下一系列决定因素:
---国际标准和国家标准;
---国家和地方政策、法规;
---企业政策、体系文件和标准;
---对有关各方如社团、当地司法部门和有良好的工程实践支持的保险公司的投入。
8 风险要素识别及分析
8.1 工业现场传统风险要素识别与分析
工业现场传统风险要素识别与分析过程按GB/T 35320执行。工业现场传统风险要素识别和分析
包括:
---人员误操作危险识别及可能性分析;
---设备故障危险识别及可能性分析;
---外部影响危险识别及可能性分析;
---工业现场传统风险要素导致的危险事件识别及发生可能性与影响范围分析。
注:在流程行业,传统风险要素主要指工艺安全风险;在离散行业,传统风险要素主要指加工制造过程中的安全风险。
8.2 信息安全风险要素识别与分析
8.2.1 信息安全风险要素识别与分析过程按GB/T 20984和GB/T 20986执行。信息安全风险要素识
别与分析包括:
---资产识别;
---安全威胁识别及可能性分析;
---漏洞识别及严重程度分析;
---信息安全风险识别及可能性与影响范围分析。
8.2.2 工业系统的安全威胁一般包括:信息泄露、恶意篡改(如恶意篡改控制指令)、非授权访问、身份
冒用、抵赖行为、拒绝服务、非法提升权限、病毒感染、非法物理存取、灾难、停电等。
8.2.3 应识别边缘层安全威胁,包括:
---通过终端入侵造成的终端“僵尸化”风险或控制逻辑篡改;
注1:此类威胁典型例子,如终端主机感染Bot导致终端“僵尸化”现象、被植入逻辑炸弹。
---工业控制网络互联互通,上层管理网络受到的安全威胁与攻击可能渗透扩展到控制网络;
注2:针对工业控制系统开展安全防护面临的困难包括:工业控制系统对实时性、可靠性的严苛要求导致传统的
IT信息安全技术难以直接应用到工业现场;为符合实时性、可靠性的要求,工业控制设备基本没有或很少采
取安全防范措施;物理隔离成为多数工业控制设备唯一的安全屏障。工业互联网的“互联互通”,使得工业控
制系统及设备暴露于外部公共网络,破坏了物理隔离的安全保障。
---工业控制系统及设备未及时升级软硬件导致的安全漏洞;
注3:工业控制系统及设备一般运行几十年,受各种因素影响,几乎不进行软硬件升级,其安全漏洞难以及时消除。
---工业控制系统远程维护缺少有效管控手段,可能会造成生产数据的信息泄密或者破坏;
---USB设备、移动存储设备等使用无有效管控手段;
---利用工控协议漏洞;
---工控设备、主机可能遭受恶意代码及病毒攻击,未对操作站主机或者工控设备进行必要的安全
配置,一旦能接触访问到被攻击的成功机会很大;
---对关键生产工艺数据、工艺配方进行窃取或破坏。
8.2.4 应识别网络层、平台层和工业应用层的安全威胁。典型的安全威胁包括但不限于勒索软件、钓
鱼攻击、DDOS攻击、SQL注入攻击、跨站脚本攻击等。
9 边缘层危险分析和风险评估
9.1 对象
边缘层危险分析和风险评估对象包括但不限于:
---受控设备(如压缩机、储罐等设备);
---工艺过程(如加压、催化等过程);
---工控系统(如PLC、SIS、RTU、DCS、HMI);
---工控网络设施(如交换机、路由器);
---其他边缘设备(如边缘数据服务器、边缘计算节点)。
9.2 内容和要求
9.2.1 应辨识工业互联网边缘层所有可能引发风险的危险事件及其起因(包括人为错误、设备故障、网
络故障、网络安全威胁等),并应在排除工业过程安全保护措施和信息安全防护设施的作用下,分析该危
险事件发生可能性。在工业互联网边缘层危险分析和风险评估中,应包括以下内容:
---针对工业互联网边缘层使用的新技术、新方法,从技术成熟度、人员能力等维度对其可能产生
的新危险/威胁进行分析;
---人工智能可能产生的新危险/威胁(如:数据投毒、算法错误、策略错误、算力崩溃等),应急事件
中是否有专用措施切换到传统控制方式,是否直接应用于安全功能回路;
---网络连接可能产生的新危险/威胁(如:连接丢失、鉴别失败、数据传输错误、同步错误、非法接
入、恶意重复等),是否有专用措施预防和控制这些潜在故障;
---远程访问可能产生的新危险/威胁(如:远程权限篡改、非法接入、身份伪装、访问时延、木马植
入等),是否有专用措施切断、阻止远程访问,或切换到备用本地功能;
---因工控设备自身安全设计存在缺陷,导致其权限管控机制薄弱,造成系统整体安全性降低;
---工控设备所使用的网络协议及应用软件存在漏洞等;
---工控网络系统设计、配置存在缺陷;
---工控网络设备和网络交换设备的链路层安全策略配置不全、防护机制简单,会导致通过网络进
行恶意攻击如 MAC洪泛攻击、ARP欺骗;
---外部接口的安全性:外部通信的鉴别和授权策略不当时,导致的非授权访问、数据泄露以及系
统被恶意控制;
---边缘层的物理安全:物理访问控制、防入侵措施或设备的运行环境管理不当时,导致的设备损
坏、数据泄露和系统中断;
---供应链安全性:供应商提供的设备、软件或服务被预留后门或被投毒,导致存在攻击入口和信
息泄露。
9.2.2 对于由信息安全事件引发的危险事件,应结合信息安全威胁出现频率及脆弱性状况,计算威胁
利用脆弱性导致信息安全事件发生的可能性和由该信息安全事件引起危险事件发生的概率,并综合计
算出危险事件的发生可能性。
注:针对脆弱性影响程度,也能进行分级,不同的等级分别代表脆弱性被威胁利用后对资产造成损害的大小。脆弱
性影响等级示例如下:
---等级1:如果被威胁利用,将对资产造成的损害可忽略;
---等级2:如果被威胁利用,将对资产造成较小损害;
---等级3:如果被威胁利用,将对资产造成一般损害;
---等级4:如果被威胁利用,将对资产造成重大损害;
---等级5:如果被威胁利用,将对资产造成完全损害。
9.2.3 应关注移动式智能设备(AGV小车、无人天车、智能仓库等)的安全问题,分析其是否有准确的
位置检测和避障能力,是否存在危险源,以及人员设备与移动危险源之间可能产生的交互(例如故障重
启、维修检查等)。
9.2.4 分析工业互联网边缘层危险事件后果时应排除工业过程安全保护措施和信息安全防护设施的
作用,并应梳理从事件起因至后果发生过程的事件链,确定最终后果的严重性等级。
9.2.5 应依据风险矩阵确定每项危险事件的原始风险。
9.2.6 针对工业互联网边缘层每项危险事件分析当前已采取的预防和减缓措施,包括功能安全措施和
信息安全措施。
9.2.7 应关注所有可能的信息安全威胁对边缘层功能安全所造成的影响,见图3。
注1:由于功能安全系统是保障人身、财产安全的最终屏障,所有信息安全攻击是否会产生严重的生产或人员事
故,最终都将取决于功能安全系统是否能够正常地执行安全功能或导入安全状态。本文件考虑将信息安全
威胁作为安全功能失效的诱因之一,在危险、威胁与危险分析和风险评估过程中将全面地分析威胁对于安全
功能可能的影响。
注2:信息安全攻击对安全功能造成的影响主要包括:
---拒动,即导致安全功能失效且无法通过诊断测试发现;
---误动,安全功能直接动作,影响生产连续性;
---要求率增加,通过攻击基本过程控制系统制造危险事件导致安全系统频繁动作。
9.2.8 应关注工业互联网边缘层复杂系统的可信性保障要求,还应关注信息安全降险措施对功能安全
系统可能造成的影响。
9.2.9 应根据当前已采取的预防和减缓措施,包括功能安全措施和信息安全措施,确定残余风险。
9.2.10 应确定为将风险降至可容忍范围内还需采取的行动及其责任方。
9.2.11 应关注边缘层与其他层级的交互,分析依赖关系及关联风险。
10 网络层危险分析和风险评估
10.1 对象
网络层危险分析和风险评估的对象包括但不限于:
---网络层的设施、系统、存储、网络等的自身失效或错......
英文网页English: GB/T 47683-2026相关标准:
|