| 标准编号 | GB/T 47698-2026 (GB/T47698-2026) | | 中文名称 | 工业互联网 协同制造平台安全完整性评估规范 | | 英文名称 | Industrial internet - Specification for safety integrity assessment of collaborative manufacturing platform | | 行业 | 国家标准 (推荐) | | 中标分类 | N10 | | 国际标准分类 | 25.040 | | 字数估计 | 26,260 | | 发布日期 | 2026-05-25 | | 实施日期 | 2026-12-01 | | 发布机构 | 国家市场监督管理总局、国家标准化管理委员会 |
GB/T 47698-2026: 工业互联网 协同制造平台安全完整性评估规范
GB/T 47698-2026 英文版: Industrial internet - Specification for safety integrity assessment of collaborative manufacturing platform
ICS 25.040
CCSN10
中华人民共和国国家标准
工业互联网 协同制造
平台安全完整性评估规范
2026-05-25发布
2026-12-01实施
国 家 市 场 监 督 管 理 总 局
国 家 标 准 化 管 理 委 员 会 发 布
1 范围
本文件给出了工业互联网协同制造平台的架构,规定了协同制造平台安全完整性评估的总体要求、
整体安全完整性等级的确定、安全关键性分级、安全完整性评估要求、评估程序和评估方法、评估报告的
要求。
本文件适用于工业互联网协同制造平台系统设计方、设备生产商、系统集成商、工程公司、用户、资
产所有人以及评估认证机构等开展的工业互联网协同制造平台安全完整性评估。
4 缩略语
下列缩略语适用于本文件。
AMS:资产管理系统(AssetManagementSystem)
FMEA:失效模式与影响分析(FailureModeandEffectsAnalysis)
HAZOP:危险与可操作性分析(HazardandOperabilityStudy)
MES:制造执行系统(ManufacturingExecutionSystem)
MOM:制造运营管理(ManufacturingOperationsManagement)
SIL:安全完整性等级(SafetyIntegrityLevel)
5 总体要求
5.1 总体架构要求
工业互联网协同制造平台的架构见图1。
对于协同制造平台的安全完整性评估应包括协同制造平台与第0/1/2层之间的安全协同能力,以
及协同制造平台内部的安全协同能力。
图1 工业互联网协同制造平台架构
5.2 总体关联和制约因素
5.2.1 安全措施之间的关联
工业互联网协同制造平台安全完整性评估活动(包括动态测试)不应干扰工业互联网协同制造平台
提供的既有功能,当有不可接受的负面影响时,应采用离线措施,或者采用符合要求的补偿措施。
信息安全和功能安全是密切相关、相互影响的。在某些情况下,附加的安全措施有可能为安全防护
提供独立保护层,而附加的安全防护措施也有可能破坏其他安全措施的完整性。在具体的安全防护能
力评估活动中,宜考虑信息安全和功能安全之间潜在的相互作用及其影响后果。
5.2.2 环境制约因素
在开展工业互联网协同制造平台安全完整性评估时,宜考虑过程环境条件的制约因素,特别是针对
在用工业自动化控制系统,宜考虑现场测试和引入安全技术措施对正常生产过程的影响。在实施现场
测试和引入安全技术措施之前,应分析下列因素:
a) 工业互联网协同制造平台或其子系统承担的任务;
b) 操作人员的能力;
c) 工业互联网协同制造平台所连接的工业过程的特性;
d) 附加工具或系统对工业控制逻辑的影响;
e) 与工业互联网协同制造平台连接的公用设施(水、气、电等)。
5.3 管理要求
5.3.1 组织要求
5.3.1.1 评估组织方应成立安全完整性评估工作组,并明确各成员的职责和独立性要求。
注:评估组织方可能包括协同制造平台的用户单位、设计单位等。
5.3.1.2 执行评估的人员和机构应符合5.3.1.6、5.3.2的要求。
5.3.1.3 评估工作组应根据评估计划进行评估管理和开展评估活动。
5.3.1.4 应建立人员进行沟通交流的机制,如功能安全人员和信息安全人员之间的沟通,应建立专用的
沟通渠道来实现双方人员的沟通。
5.3.1.5 承担或参与工业互联网协同制造平台安全完整性评估业务的第三方机构,应持有相应资质证
书,且所获资质认定的业务范畴应涵盖功能安全危险分析与风险评估相关领域。
5.3.1.6 当工业互联网协同制造平台关联责任主体(含系统设计方、设备制造商、用户等)实施自评估
时,评估主体宜由与受评对象无直接利害关系的独立人员或团队担任。若内部专业力量存在局限性,可
吸纳外部权威专家参与技术协同。
5.3.2 人员要求
5.3.2.1 工业互联网协同制造平台安全完整性评估工作组成员应是独立的(相对于项目设计和运
行),项目设计的人员或项目组其他相关人员应配合工作组参与评估活动。
5.3.2.2 工作组成员应至少包括:
a) 具备理解生产业务安全政策、工业互联网、生产规程,以及与特定设施和/或工业操作相关的健
康、安全、环境风险知识的人员;
b) 具有相应的功能安全和信息安全知识,并具有相应的经验能力的人员;
c) 一名工业互联网管控对象(如工业控制设备、工艺流程等)相关专业的人员。
5.3.2.3 工作组人员应通过功能安全危险和信息安全威胁的综合培训和学习,应了解相关的危险、威
胁及对安全的影响。
5.3.2.4 工作组应设有一名组长,具备策划、组织、统筹评估活动的能力,并对组内人员的评估结果进行
审核。
5.4 评估要求
5.4.1 评估目标
工业互联网协同制造平台应进行安全防护能力评估,已有安全措施或者规划设计的安全措施应将
工业互联网协同制造平台的残余风险降低到可容忍风险或以下,不能将残余风险降低到可容忍风险
时,应提出建议,例如增加安全措施,然后重新评估直至残余风险降低到可容忍风险或以下。
5.4.2 评估时机
在以下节点开展工业互联网协同制造平台安全完整性评估:
a) 投运前应至少开展一次评估;
b) 投用后,运行阶段宜定期开展评估,在同领域发生重大危险事件或系统失效后宜开展针对性的
评估;
c) 投用后,运行阶段发生有影响的变更时,应开展评估。
注1:投运前可能包括协同制造平台规划、设计、开发和部署阶段。
注2:投用后定期开展评估,时间间隔根据具体情况确定,考虑选择3年、5年或者其他时间间隔。
5.4.3 评估程序
5.4.3.1 开展工业互联网协同制造平台安全完整性评估的前期准备工作应包括。
a) 组建评估工作组,人员符合5.3.2的要求。
b) 制定评估工作计划,明确工作范围、分析对象、日程安排、拟采用的评估工具和记录表等。
c) 信息收集与会议准备,评估输入包括但不限于:
● 5.2.2中规定的环境制约因素;
● 业务战略及管理制度;
● 主要的业务功能和要求;
● 网络结构与网络环境,包括内部连接和外部连接;
● 主要的硬件、软件;
● 工业互联网危险分析和风险评估报告应符合GB/T 47683;
● 资产清单;
● 信息安全管理规程;
● 信息安全事件专项应急预案;
● 协同制造平台的工控设备及系统相关设计文件,至少包括设计要求和描述,流程图(过程
工业领域一般为管道和仪表流程图,可编程电子系统一般为数据流程图),工程数据表,布
置图,公用工程规格,操作和维修要求;
● 事故事件案例集;
● 以往的评估报告、被评估单位的历史事故事件分析报告,包括信息安全等级保护评估评测
报告等;
● 其他相关文件。
5.4.3.2 应开展工业互联网协同制造SIL评估,评估流程见图2。
图2 工业互联网协同制造平台SIL评估流程
5.4.3.3 评估工作组应编制评估计划,计划应包括:
a) 评估对象、内容和要求;
b) 在各阶段要求执行的活动;
c) 参与评估活动的人员、部门、组织或其他单位;
d) 为完成评估活动需要的所有资源;
e) 完成评估活动应得到的输出;
f) 进度规划。
5.4.3.4 在进行评估之前,评估计划应得到评估组织方的同意。
5.4.3.5 评估组织方应向评估工作组提供分析评估对象的所有相关信息,包括先前执行的评估的结果、
提出的建议以及相应的整改报告。
5.4.3.6 评估结束后,评估工作组应提供评估报告,评估组织方应对此报告进行审查。
5.4.3.7 评估组织方应对评估建议的实现进程进行跟踪。在建议的问题得到解决整改后,进行确认。
5.4.4 评估方法和工具
工业互联网协同制造平台安全完整性评估记录宜采用记录表形式。工业互联网企业可采用数字
化、智能化手段实现评估的记录和评级,建立历史数据库并借助大数据等手段实现风险频率和后果严重
性取值的校正。
有条件的工业互联网企业可开发实时的动态评估工具,对信息安全入侵检测、现场仪表设备故障、
人员动态、火气监测等风险关键要素进行实时监测,结合评估算法,实现实时评估,并实时管控。
6 整体SIL的确定
应根据GB/T 20438(所有部分)等功能安全基础标准的要求,开展工业互联网整体(含第0层~第
3层)的危险与风险评估,并基于评估结果确定协同制造平台需承担的安全功能及其对应的SIL。危险
分析和风险评估方法应符合GB/T 47683的要求。整体SIL的确定应符合以下规定:
a) 若危险与风险评估结论表明协同制造平台承担的风险降低能力低于SIL1,则无需执行本文件
第6章及后续章条的要求;
b) 针对特定应用场景中协同制造平台承担的多个安全功能,需为每个功能独立确定SIL;
c) SIL的确定结果以规范性文档形式记录,并纳入整体安全需求规格中。
示例:SIL确定示例见图3。
图3 协同制造平台SIL确定
7 安全关键性分级
7.1 通用要求
7.1.1 应对协同制造平台执行的预期功能进行辨识,并进行明确的功能划分。
7.1.2 应基于协同制造平台所划分的功能,对其进行模块划分,明确每个功能所包含的具体单元模块。
注1:需对功能模块分解的颗粒度进行权衡,如颗粒度过大,安全功能之间的耦合关系越强,可能导致相应模块只能
按更高的SIL目标实现。
注2:需清楚地描述平台内部功能、外部接口、运行假设条件、操作使用说明,并清晰明了地列出协同制造平台自身
的安全完整性风险评估的具体项目,比如,平台运行硬件环境的故障检测项,软件自检的功能项,安全输入
项,安全输出项,网络安全威胁项等,这些在架构设计、安全要求规范等文件中进行说明。
7.1.3 应分析并确定所有模块的安全状态、失效情况、内部功能、外部接口、运行假设条件和使用条
件等。
7.1.4 将辨识出的协同制造平台所有安全功能与参与的模块进行对应。
7.2 安全关键性分级准则
应对每个安全功能所属的功能模块开展安全关键性分级。根据影响方式,安全关键性可以分为
3个等级,见表1。
7.3 安全关键性分级流程和方法
7.3.1 安全关键性分级流程见图5。
7.3.2 应基于图5的分级流程开展安全关键性评估,可采用假设分析评估法,假设其发生偏离,分析评
估是否会导致危险,安全关键性评估流程见图6。
图6 安全关键性评估流程
7.3.3 应对执行安全功能相关的所有软件开展安全关键性评估,并符合以下规定:
a) 对于C1级的软件组件,应确认发生故障时,不会对C2、C3级的软件组件造成负面影响(需包
括对这些组件防护措施的分析,例如通过对指定范围的检查,确认数据不会写入C2、C3级的
组件中),当会造成负面影响时,应分级为C2级;
b) 对于C2级组件,需要验证其功能的实现不会导致C3级安全关键性影响(例如某个数据完整
性诊断功能可能会在诊断中造成存储的数据损坏,而且没有办法恢复);
c) 对于C3级组件,需要通过分析确认是否存在C2级的组件(监视、诊断等功能)来实现对其安
全关键性的降级。
7.3.4 安全关键性评估应至少包括对模块运行的时序、数据、状态迁移方面的偏差分析评估,可采用软
件HAZOP、软件FMEA等方法,采用HAZOP开展关键性分析的参数、引导词、引导词含义及参数和
引导词组合含义示例见附录A。
7.4 模块安全完整性要求确定
7.4.1 应按第6章确定每个安全功能的SIL,以及每个模块在安全功能中的安全关键性,按照表2的规
定确定每个模块应符合的SIL要求。
7.4.2 符合表2的前提是,不同模块之间具有足够的独立性,如果两个或多个模块之间的独立性难以
有效证明,则相关联的所有模块均应符合其中最高的SIL要求。
7.4.3 按照GB/T 20438.1-2017、GB/T 20438.2-2017、GB/T 20438.3-2017的要求,确定模块的其
他安全完整性相关要求,包括模块的安全相关性能要求、执行时间限制等。
8 安全完整性评估要求
8.1 通用要求
8.1.1 应对所有分配了SIL要求的模块开展评估,以确认其每个模块是否正确实现了其组件安全功
能,并达到了相应的安全完整性要求。
8.1.2 按照GB/T 20438.2-2017的要求,至少从如下几个方面开展对协同制造平台安全相关模块的
安全完整性能力评估:硬件安全完整性、系统性安全完整性、检测到故障时行为和安全数据通信。
8.1.3 应评估平台是否开展了足够的信息安全防护,包括:
a) 按典型的工业或行业要求开展了信息安全防护设计;
注1:如等级保护要求,GB/T 42456等工控信息安全标准要求。
b) 应分析不同信息安全攻击失效是否可能对安全功能造成负面影响,并确定安全功能均得到适
当的防护;
注2:考虑采用适当的威胁/脆弱性分析方法。
c) 应分析所设计的信息安全防护手段本身是否对安全功能执行可能造成不可接受的负面影响。
8.2 硬件安全完整性评估
按照GB/T 20438.2-2017中7.4.4和7.4.5的要求开展硬件安全完整性评估。
注:在开展硬件安全完整性评估的过程中,需要考虑到协同制造平台硬件可能是计算机服务器,其随机失效的检测
和控制可能需要更多地依靠软件来实现。
8.3 系统性安全完整性评估
8.3.1 按照GB/T 20438.2-2017中7.4.6、7.4.7和GB/T 20438.3-2017的要求开展系统性安全完整
性的评估。
8.3.2 在符合8.3.1的基础上,对于协同制造平台软件设计应重点评估如下几点。
a) 是否通过测试证明了软件代码符合相应的安全编码标准,对于不符合编码标准的应有足够的
理由说明其合理性。
b) 在实现安全功能代码以外,软件本身是否设置了足够的安全机制,例如防御性编程、编码处理、
程序顺序监视等;应分析和评价这些安全机制对软件自身错误和硬件随机失效的控制能力是
否足够,例如是否达到了相应的诊断覆盖率。
c) 不同SIL模块之间或安全与非安全相关模块之间的设计独立性,分析低SIL模块对于高SIL
模块,以及非安全相关模块对于安全相关模块是否有不可接受的负面影响。
8.3.3 在符合8.3.1的基础上,对于协同制造平台软件验证应重点评估如下几点:
a) 是否对SIL2、SIL3和SIL4的模块开展了软件失效分析,以证明其对合理可预见的错误有充
分的防护措施;
b) 软件代码是否进行了充分的测试,包括静态测试和动态测试,动态测试是否符合
GB/T 20438.3-2017中规定的测试覆盖率;
c) 软件开发涉及的工具是否经过足够的适用性证明。
8.4 检测到故障时行为的评估
8.4.1 按照GB/T 20438.2-2017中7.4.8开展检测到故障时行为的评估。
8.4.2 应以协同制造平台的每个安全功能为基本单位开展评估,确认其在检测到各种故障情况下的模
块状态、输出情况、动作或持续时间以及附加的约束限制等符合要求。
8.4.3 应对模块检测故障的能力(诊断有效性)开展评估,包括检测故障的覆盖率、检测间隔时间以及
检测到故障后的处理时间等,这些参数指标应符合模块在具体应用中的安全要求。
8.4.4 应对协同制造平台开展适当的故障插入测试,以证明其符合相应的故障检测能力和检测到故障
后的行为导向要求,对于SIL1、SIL2的安全要求应至少在组件或系统级进行测试,对于SIL3、SIL4的
安全应用,应在代码级或函数级进行测试。
8.5 安全数据通信的评估
按照GB/T 34040的要求,对协同制造平台不同模块之间和与其他设备之间的安全数据通信进行
评估。
9 评估程序和评估方法
9.1 评估程序
应首先确定评估程序,该过程可能会因为其规模、性质、复杂程度等相关因素而不同,一个典型的评
估程序见图7。
图7 典型评估程序
9.2 评估方法
9.2.1 检查
9.2.1.1 检查是评估工业互联网协同制造平台安全完整性的基础,通过进行检查活动确认其是否符合
相关标准、设计要求及安全规范,包括文档检查、配置检查、现场检查。
9.2.1.2 文档检查应包括以下活动:
a) 检查平台架构设计、安全功能规格说明、硬件/软件技术文档、接口定义等是否完整,是否明确
SIL要求及安全措施设计;
b) 审查网络安全管理文档、应急预案、变更管理流程、人员培训记录等,确认安全管理机制的合规
性与有效性;
c) 核查以往评估报告、事故事件分析报告及整改措施落实情况,确认历史问题已闭环处理。
9.2.1.3 配置检查应包括以下活动:
a) 检查设备选型、网络架构、软件组件(如操作系统、工业控制软件)的安全配置是否符合设计要
求,是否存在高危漏洞,是否存在未授权的硬件接入或软件修改;
b) 网络安全设备是否符合隔离、防护和审计的要求,通信协议是否启用了数据加密、身份鉴别、完
整性校验等安全机制。
9.2.1.4 现场检查应包括以下活动:
a) 实地检查工控设备安装、布线等是否符合安全规范,环境条件(如温度、湿度、供电稳定性)是否
符合设备运行要求;
b) 核查操作日志、维护记录,确认人员操作流程是否规范,是否存在违规访问或误操作风险。
9.2.2 分析
9.2.2.1 分析是通过系统性方法识别潜在危险、评估风险水平,并验证安全措施的有效性,是平台安全
完整性评估的必要基础。
9.2.2.2 分析应包括以下活动:
a) 采用HAZOP、FMEA等方法执行风险与失效模式分析,识别危险事件(如数据篡改、通信中断
等)的传播路径及影响范围,评估其发生概率和后果严重性;
b) 基于安全关键性分级结果,分析C3级模块的失效对整体安全功能的直接影响,以及C2级模
块与其他组件的组合失效风险;
c) 计算各模块的平均失效概率,验证其是否达到目标SIL等级;
d) 分析网络攻击(如拒绝服务攻击、恶意代码注入等)对功能安全的影响,评估信息安全防护措施
是否避免对功能安全的负面影响。
9.2.3 测试
9.2.3.1 如需要在协同制造平台的运行现场开展测试,在实施现场测试前,应详细分析5.2.2规定的环
境制约因素,以确认行动不会影响正常生产过程。
9.2.3.2 测试可包含以下类型:
a) 功能测试:验证安全相关功能在正常/异常工况下的响应符合性;
b) 渗透测试:模拟网络攻击验证信息安全防护体系有效性;
c) 故障插入测试:验证其符合相应的故障检测能力和检测到故障后的行为导向要求;
d) 压力测试:评估高负载条件下的系统稳定性;
e) 恢复性测试:验证故障发生后系统进入安全状态的能力。
10 评估报告
10.1 报告要求
所有的工业互联网协同制造评估SIL评估活动都应实现文档化,文档应结构清晰、表述准确、无歧
义,对所形成的......
英文网页English: GB/T 47698-2026相关标准:
|