★ 中国电子技术标准化研究院 赵梓桐,孙淑娴,武卓,李伟晨
★ 中国石油天然气股份有限公司西北销售分公司 于慧超
摘要: 为指导工业企业落实数据安全法理主体责任,并进一步引导工业企业逐级提升数据安全能力 ,在主管部门指导下 , 中国电子技术标准化研究院研制发布了《工业企业数据安全能力成熟度模型》。本文围绕该标准展开系统研究,阐述编制背景与现实需求,明确标准定位及应用价值,梳理其与现行相关标准的关系;详细介绍标准编制历程,解析重点技术内容,包括工业企业数据安全风险梳理、模型整体框架、成熟度等级划分及等级评价方法;最后对标准应用与推广进行总结与展望。该研究可为工业企业数据安全能力建设、评估与提升提供实践依据和参考。
关键词:成熟度;数据安全;工业企业
Abstract: To facilitate industrial enterprises in fulfilling their statutory data security obligations and continuously enhance their data security capabilities, the Industrial Enterprise Data Security Capability Maturity Model was developed and issued by the China Electronics Standardization Institute under the guidance of the competent authorities. This paper systematically investigates the standard, elaborates its development background, positioning, and correlation with existing standards, presents its development process, and analyzes core technical components including data security risk identification, model architecture, maturity level classification, and evaluation methodology. Finally, the application and prospective promotion of the standard are summarized. This study provides a valuable reference for industrial enterprises to construct, assess, and improve their data security capabilities.
Key words: Maturity; Data security; Industrial enterprises
1 编制背景
习近平总书记指出工业化是一个国家经济发展的必由之路,中国梦具体到工业战线就是加快推进新型工业化。利用新一代信息技术推动数字化转型,以数据流动化解复杂系统的不确定性,实现全要素、全产业链、全价值链的全面连接,是发展新型工业化的显著特征。工业数据作为新型工业化重要生产要素,在促进信息共享、优化资源配置、加速知识生产中发挥着“血液”作用,其安全防护事关工业生产稳定运行,事关人民生命财产安全。近年来,针对工业数据的攻击呈现出显著的政治、军事和经济意图,工业数据逐渐成为主要攻击目标,加快提升我国工业数据安全防护水平已成为推进新型工业化高质量发展重要基础。
1.1 我国高度重视工业数据安全,初步建立工业领域数据安全标准体系
随着《中华人民共和国数据安全法》《工业和信息化领域数据安全管理办法(试行)》《关于促进数据安全产业发展的指导意见》的发布施行,我国正式进入依法治理数据资源的新阶段,数据安全成为保障网络强国建设、护航新型工业化发展、构筑国际竞争新优势的基石。依据相关政策法规加强工业领域数据安全配套标准供给,加快补齐工业领域数据安全标准化短板,既是建立健全我国工业领域数据安全管理体系的必由之路,也是推动新型工业化健康发展的燃眉之需。前期,工业和信息化部牵头发布了工业领域数据安全标准体系建设指南,组织制定了工业领域数据分类分级、重要数据和核心数据识别认定、数据安全风险评估等标准规范,指导工业企业开展数据安全防护能力建设。但与此同时,企业缺乏可客观衡量其数据安全防护能力建设水平的标准依据,主管部门无法量化评价工业领域数据安全防护整体情况,亟需开展工业企业数据安全能力成熟度模型研制。
1.2 美国以成熟度模型为抓手,率先启动网络安全防护能力评价工作
为科学衡量企业网络安全防护能力,提升国防工业基地及供应链上下游企业安全防护水平,美国国防部(DoD)于2020年3月18日研制发布网络安全成熟度模型评估框架要求(CMMC Framework V1.02)。该框架将企业网络安全成熟度由低到高分为5个等级(经验执行级、文档记录级、制度规范级、量化评估级、持续优化级),通过综合考虑被保护对象的类型和敏感程度,以及相关威胁范围,形成了多项网络安全标准及最佳实践。CMMC模型由17个过程域和171个安全实践构成,主要引用了联邦采购法规(FAR)、国防联邦采购法规补充(DFARS)以及NIST SP 800-171(非联邦系统及组织中的受控非涉密信息保护)等相关政策标准要求。此外,美国已启动CMMC第三方评估工作,通过设置安全评估要素,初步形成企业网络安全成熟度等级验证能力。围绕相关国家标准, 近期, ICS-CERT研制发布了新版网络安全评估工具(CSET,v12.2.1.0),为开展CMMC实施效果评估提供了规范化方法,可用于指导资产所有者、运营商逐步评估安全防护措施实践成效。
2 标准定位
参考成熟度模型国际先进理念,我国已研制并发布了《信息安全技术 数据安全能力成熟度模型》(GB/ T 37988-2019)国家标准(以下简称DSMM),该标准给出了组织数据安全能力的成熟度模型架构,规定了数据采集安全、数据传输安全、数据存储安全、数据处理安全、数据交换安全、数据销毁安全、通用安全的成熟度等级要求, 为组织开展数据安全能力评估和数据安全能力建设提供了参考。但是DSMM只提出了通用的数据安全能力成熟度模型,缺少包含工业要素的针对性模型构成,在面向工业企业开展贯标中存在一定不适用性。故拟面向国内工业企业研制《工业企业数据安全能力成熟度模型》(以下简称ISMM),为支撑我国数据安全管理体系落地提供必要的标准技术支撑。
ISMM旨在引导工业企业逐级提升数据安全能力成熟度水平, 支撑主管部门全面了解掌握数据安全总体态势,促进数据安全技术、产品和服务体系化发展。在指导工业领域数据处理者方面, ISMM提供了规范的数据安全能力成熟度提升方法论,可引导工业企业在完成数据安全基线要求的基础上逐级别、多维度、全周期提升数据安全能力,定量评价其在所属行业中的成熟度水平。在支撑工业领域数据安全主管部门方面, ISMM的研制有利于主管部门准确掌握重点企业、重点行业、重点区域的数据安全能力成熟度水平,可支撑绘制工业领域数据安全能力成熟度指数地图,为精细化、协同化、标准化推动数据安全行业监管工作提供技术参考依据。在促进数据安全产业发展方面, ISMM为工业企业数据安全能力建设提供了明确的技术路线图,安全厂商可根据标准加强数据安全相关技术产品研发,针对不同行业、不同等级的安全成熟度水平需求形成成套解决方案,提升数据安全产业供给能力。
3 标准关系
ISMM与《数据管理能力成熟度评估模型》(以下简称DCMM)、DSMM在标准定位、技术内容等方面各有侧重、互为补充。
在标准定位方面, 一是DCMM于2018年发布实施,支撑贯彻落实国家大数据战略,聚焦引导企业建立科学的数据管理体系, 提升数据治理能力, 促进数据流通利用,赋能数字化转型。二是DSMM于2019年发布实施, 借鉴吸收美国网络安全成熟度模型评估框架(CMMC Framework)等理念,通过提出管理和技术措施,指导企业逐级规划、建立数据安全能力,确保数据处于有效保护和合规使用状态。三是ISMM聚焦支撑贯彻数据安全政策法规,参考工控安全、数据安全等多种成熟度模型框架重构形成了工业领域数据安全能力成熟度模型,并结合工业生产工艺、工业设备特性和工业数据特点提出了针对性要求,是对工业企业数据安全能力建设指导的有效补充。
在技术内容方面, 一是DCMM主要侧重于构建数据管理能力评价体系,聚焦企业数据管理和流通利用,其中“数据安全”能力域针对数据安全策略、管理和审计提出了概述性安全要求,并未就数据全生命周期及通用安全相关要求进一步展开叙述。安全要求行业通用性更高,但安全要求深度较浅。二是DSMM给出了数据安全能力的成熟度模型架构,规定了数据采集、传输、存储、处理、交换、销毁等的安全要求, 为企业开展数据安全能力评估和数据安全能力建设提供参考。但DSMM只提出了数据安全的通用成熟度模型,缺少包含工业要素的针对性要求,标准条款在工业领域适用性不强。三是ISMM聚焦工业场景,涵盖数据收集、存储等全生命周期环节,从制度、组织、技术、人员等方面提出数据安全要求,面向工业企业构建了包含30个过程域的数据安全能力成熟度模型,提出了工业企业数据全生命周期安全和通用安全的成熟度等级要求。安全要求更为全面,对工业企业适用性和针对性更强。
4 编制历程
为解决现行标准在面对引导工业企业数据安全能力逐级提升时遇到的痛点问题,在主管部门指导下组织力量开展ISMM编制工作。
一是深入调研,构建能力模型。2025年2月-4月,重点围绕典型工业场景数据安全现状开展调研,聚焦工业现场5层模型,深入研究分析工控安全防护能力成熟度、DCMM、DSMM等成熟度模型标准, 进一步明确标准范围和定位,围绕数据安全能力要素、能力成熟度等级和数据安全过程等3个维度,构建工业企业数据安全能力成熟度模型。
二是持续完善,厚植工业特色。2025年5月-9月,聚焦工业企业数据安全保护特点突出“工言工语”,面向工业企业、自动化厂商和数据安全厂商进行多轮次调研交流。面向流程工业、离散工业等生产场景,系统梳理20余类常见工业数据的安全问题,逐项细化MES、 ERP、DCS、PLC等面临的典型数据安全风险,绘制典型工业企业数据安全风险参考模型,针对性完善标准实践指南文本,进一步提升文本与工业生产业务的适用性和贴合度。
三是逐项对标,形成标准文本。2025年10月至发布,依据我国数据安全法律法规、工信领域数据安全政策文件及行业标准,按照一般数据、重要数据和核心数据分级防护要求,对标准实践指南文本逐条对照修改,将基础建设级、精准防护级、集成管控级的安全要求层层拆解、逐项调整,完成与相关标准中基线条款内容的精准映射,提升成熟度模型与上位文件、行业标准的衔接度,编制形成ISMM并正式发布。
5 技术内容
5.1 工业企业数据安全风险梳理
ISMM面向典型工业企业场景, 抽象形成了工业企业数据安全风险参考模型,提炼梳理了4个主要数据流和11个主要数据安全风险,如图1、图2所示。

图1 典型流程工业场景数据安全风险参考模型

图2 典型离散工业场景数据安全风险参考模
为便于标准使用,提升模型通用性,我们进一步将以上两个风险参考模型凝练形成工业企业主要数据流向及数据安全风险框架,面向工业企业,提出了典型工业企业数据安全风险参考框架,如图3所示。

图3 典型工业企业数据安全风险参考框架
在此基础上, ISMM针对工业企业普遍存在的数关注工业安全产业联盟平台型据安全风险隐患, 从安全能力要素、工业企业数据安全过程和能力等级三个维度,构建了工业企业数据安全能力成熟度模型。
5.2 模型介绍
ISMM从安全能力要素、能力等级和工业领域数据安全过程三个维度,面向离散行业、流程行业、复杂单件等典型类型工业企业,构建了工业企业数据安全能力成熟度模型,具体如图4所示。 ISMM从组织建设、制度流程、技术工具、人员能力四个层面,聚焦工业企业数据收集、数据存储、数据使用与加工、数据传输、数据提供、数据公开、数据销毁等全生命周期安全, 以及工业企业数据通用安全进行能力成熟度评价,并根据标准条款符合情况综合评判该组织的数据安全能力成熟度等级,组织能力由低至高可划分为五个等级。

图4 工业企业数据安全能力成熟度模型
5.3 成熟度等级
ISMM将工业企业数据安全能力成熟度等级划分为5级,同时,为落实主管部门将ISMM与现行工业领域数据安全政策法规和标准要求衔接的要求,前三级中分别包含预备要求和增强要求,如图5所示。

图5 工业领域数据安全能力成熟度等级
根据组织开展安全防护的能力分为5个能力成熟度等级,自低向高分别是基础建设级、精准防护级、集成管控级、综合协同级、智能优化级。各能力成熟度等级的特征描述如下:
(1)基础建设级
组织建立并记录工业企业数据安全能力建设工作,能够制定规范化安全防护制度、规章,使得组织能够以重复的方式执行,采用适当的安全防护技术手段开展企业数据资产保护工作。该级别由一般预备要求和一般增强要求组成,结合工业领域数据分类分级防护需求,建议一般数据处理者以该级别及以上为目标开展数据安全能力建设工作。
(2)精准防护级
组织能够在达到基础建设级基础上,采用数字化装备、信息技术手段等,有针对性地开展安全防护,面向各方面形成独立、可复制的安全能力,初步形成数据安全能力提升自驱力。该级别由重要预备要求和重要增强要求组成,结合工业领域数据分类分级防护需求,建议重要数据处理者以该级别及以上为目标开展数据安全能力建设工作。
(3)集成管控级
组织能够在达到精准防护级基础上,通过集成化工具、系统等,对相对独立的单点防护设备进行集中统一管控,同时整合相关防护规章制度文件,形成体系化制度,实现组织内部工业企业数据安全的集中管理、统一控制的安全能力。该级别由核心预备要求和核心增强要求组成,结合工业领域数据分类分级防护需求,建议核心数据处理者以该级别及以上为目标开展数据安全能力建设工作。
(4)综合协同级
组织能够在达到集成管控级基础上,面向不同产线、厂区、工厂及产业链上下游相关单位,统筹考虑数据安全风险和需求,开展安全防护建设,建立多级协同的安全管理体系,并通过态势感知、统一管控等技术手段实现综合决策、协同防护的安全能力。
(5)智能优化级
组织能够在达到综合协同级基础上,采用人工智能、主动防御、内生安全等先进技术,与已有安全防护设备、系统、制度体系深度融合,通过知识学习、智能建模分析等技术,构建可智能化演进的安全防护系统,形成具有自决策、自进化能力的安全防护体系。
5.4 等级评价方法
工业企业数据安全能力成熟度等级核验方法采用“总体达标,单项合格”的思想开展,具体方法如下。
(1)证据核验
为保证效果核验结果的公正和客观,采用基于证据的方式,须有证据支持每条细则的核验结果,证据包括负责人谈话记录、制度文件、设备运行记录、现场核查结果和测试结果等。
(2)逐级递增
工业企业数据安全能力成熟度提升通过渐进的方式实现,即组织在达到低能力成熟度要求基础上,开展高能力成熟度等级的核验。
(3)分数计算
一般预备要求、重要预备要求、核心预备要求中各适用BP总体通过率需为100%。 ISMM中除一般预备要求、重要预备要求、核心预备要求以外的各BP的权重相同,总体通过率需高于80%。即,若假设某工业企业数据安全能力成熟度等级中,第1个~第19个过程类中组织适用的BP(不包含一般预备要求、重要预备要求、核心预备要求中各BP)数量为18个,分别为N1, N2, …, N18,各过程类中组织符合的BP(不包含一般预备要求、重要预备要求、核心预备要求中各BP)数量为M1,M2, … , M18,则当以下2个条件同时满足时,组织工业企业数据安全能力达到相应的成熟度等级:
·(M1+M2+…+M18)/(N1+N2+…+N18)〉80%;
·Mi/Ni > 40%(0<i<20)。
6 结束语
ISMM研究提出了工业企业数据安全能力成熟度模型,并结合国际电工委员会面向工业企业提出的通用模型,构建了典型工业企业数据安全风险参考框架,涵盖L0现场设备层、L1现场控制层、L2过程监控层、 L3生产管理层和L4企业管理层5个层级,列举了20类常见工业企业数据,分析了工业企业主要数据流向,并梳理了11类常见数据安全风险问题, 为技术条款编制提供工业企业数据安全事实依据。
ISMM提出了工业企业数据全生命周期安全和通用安全的成熟度等级要求,以及能力成熟度等级评估方法。ISMM适用于指导工业企业开展数据安全能力建设,以及对工业企业数据安全能力成熟度等级进行评估。
作者简介:
赵梓桐(1992-) ,男,辽宁黑山人,工程师,硕士,现就职于中国电子技术标准化研究院,主要研究方向为网络安全、数据安全等。
孙淑娴(1992-) ,女, 山东烟台人,工程师,硕士,现就职于中国电子技术标准化研究院,主要研究方向为工控密码安全等。
武 卓(1995-) ,男,陕西宝鸡人,助理工程师,硕士,现就职于中国电子技术标准化研究院,主要研究方向为网络和数据安全等。
李伟晨(2002-) ,男,湖南耒阳人,助理工程师,学士,现就职于中国电子技术标准化研究院,主要研究方向为网络和数据安全等。
于慧超(1986-) ,男, 山东威海人,高级工程师,学士,现就职于中国石油天然气股份有限公司甘肃销售分公司,主要研究方向为科技信息、网络安全等。
参考文献:
[1] 全国网络安全标准化技术委员会. 网络安全标准实践指南—工业企业数据安全能力成熟度模型: TC260-PG-20264A[S/OL]. 2026 - 03 - 31.
[2] 中华人民共和国数据安全法[Z]. 2021.
[3] 网络数据安全管理条例: 国令第790号[Z]. 2025.
[4] 工业和信息化部. 工业和信息化领域数据安全管理办法(试行) : 工信部网安 [2022] 166号[Z]. 2022 - 12 - 12.
[5] 工业和信息化部. 工业和信息化领域数据安全风险评估实施细则(试行) : 工信部网安 [2024] 82号[Z]. 2024 - 05 - 10.
[6] 国家市场监督管理总局, 国家标准化管理委员会. 信息安全技术 数据安全能力成熟度模型: GB/T 37988—2019[S]. 北京: 中国标准出版社, 2019.
[7] 国家市场监督管理总局, 国家标准化管理委员会. 信息安全技术 工业控制系统信息安全防护能力成熟度模型: GB/T 41400—2022[S]. 北京: 中国标准出版社, 2022.
[8] 国家市场监督管理总局, 国家标准化管理委员会. 数据安全技术 数据分类分级规则: GB/T 43697—2024[S]. 北京: 中国标准出版社, 2024.
[9] 工业和信息化部. 工业领域重要数据识别指南: YD/T 4981—2024[S]. 北京: 人民邮电出版社, 2024.
[10] 工业和信息化部. 工业企业数据安全防护要求: YD/T 4982—2024[S]. 北京: 人民邮电出版社, 2024.
摘自《自动化博览》2026年6月刊






资讯频道