日前,国家能源局发布了我国电力行业网络与信息安全工作开展情况。面对网络与信息安全工作所面临的风险与挑战,国家能源局下一步有何规划?电力企业在今后的设备选型和工作推进中应该注意哪些问题?某报记者采访了国家能源局电力安全监管司相关负责人。
记者:国家能源局下一步在网络与信息安全方面有何工作安排?
能源局安监司:针对上述问题,国家能源局重点从建章立制和督促落实两方面做好相关工作。在建章立制方面,重点是根据电力行业网络与信息安全的实际情况,健全完善相关规章制度和技术措施。在督促落实方面,我们将重点做好信息安全等级保护测评、电力二次系统安全防护评估以及相关专项监管工作,促进国家和行业网络与信息安全的相关管理要求和技术措施在电力企业中得到切实落实。
记者:如何保证设备厂商提供的控制产品满足电力行业的信息安全要求?是否有指定的专业测评机构对产品进行安全测评?
能源局安监司:根据《电力二次系统安全防护评估规范(试行)》,有四种形式的安全评估,即型式评估、上线前评估、自评估、检查评估,其中电力企业在设备选型及配置时,应按要求认真开展相应的型式评估工作,在二次系统及设备建设(或改造)完成后,应按要求认真开展上线前评估,确保所选择的系统及设备满足电力行业的信息安全要求。
对电力工控设备,应由具有相关资质的机构进行信息安全监测,并对检测结果负责。
记者:电力企业应该依照什么样的标准或者通过哪些途径来判断PLC等工控设备没有安全漏洞,能够符合国家能源局的要求?
能源局安监司:可以按照以下两条标准来判断:
禁止选用经国家相关管理部门检测认定并经国家能源局通报存在漏洞和风险的系统及设备。
系统和设备经有资质的机构检测认定不存在信息安全漏洞和风险。
对应用于重要信息系统(等保定级3级以上)的设备,宜同时满足以上两条标准;对于应用于一般信息系统(等保定级2级)的设备,满足其中一条即可;对于整改的设备,应满足第二条标准。
记者:目前上报的工作进行得如何?能否介绍下安全检测的情况?
能源局安监司:目前,各省级以上统调电厂的上报、汇总以及统计分析工作均已完成。我们今年将对目前市场占有率较高的部分厂家各抽取一些型号的产品进行检测,相关检测结果将向电力企业进行通报,对于存在信息安全漏洞的,有关电力企业应及时进行整改。
通过目前对部分PLC设备的安全监测结果表明,如果电力工控PLC设备存在信息安全漏洞,可导致PLC设备的异常启/停、程序修改、程序上载/下载,给电力系统的安全稳定运行和电力可靠供应带来较大的风险和隐患。
记者:对于已经通过检测的PLC产品,电力企业在今后的设备选型和配置中是否可以放心选用?
能源局安监司:需要说明的是,电力工控的信息安全问题并不是一个静态的问题,随着技术的飞速发展,新的问题和风险仍然会不断出现,因此,只能说对于已经通过检测的产品,在未发现新的信息安全漏洞之前,是可以选用的。
记者:如何推动设备厂商参与测评?国家能源局有何规划?
能源局安监司:对于设备厂商的配合问题,我们重点还是站在行业的角度、依托于整个行业的力量来推动这项工作,对于拒绝配合送检、整改等有关工作,给电力生产带来安全隐患和风险的,我们将在全行业范围内进行通报,并采取相应的惩罚性措施。
对于电力工控设备信息安全漏洞的监测、检测及整改工作,国家能源局的工作部署总体上分为以下几步:
一是按照安全分区、网络专用、横向隔离、纵向认证的总体防护策略,严格落实电力企业相关生产监控系统的边界防护,防止从外部利用电力工控PLC设备的信息安全漏洞造成发电机组运行异常进而对系统的稳定运行造成影响。
二是开展电力工控PLC设备的统计,摸清PLC设备的具体使用情况。
三是根据统计结果,按照一定的原则分期、分批次地安排相关PLC设备送检,对于存在信息安全漏洞的设备,将及时予以通报,并要求有关电力企业在确保生产安全的前提下稳妥开展漏洞整改工作。
四是积极推动、引导相关检测机构,根据技术的发展情况和电力生产实际,不断提升电力工控设备信息安全漏洞的监测和检测能力。
记者:PLC设备信息安全漏洞的监测、检测及整改工作的组织管理和职责分工情况如何?
能源局安监司:对于电力工控PLC设备信息安全漏洞的监测、检测以及整改工作主要涉及到国家能源局及其派出机构、电力企业、电力调度机构、设备生产厂商(包括集成商)和检测机构,各方在工作中主要是按照各司其职、各负自责的原则,有序地推动工作的开展,其中:
国家能源局及其派出机构主要承担组织协调和监督管理的职责。
电力企业承担PLC运行设备整改的主体责任。
电力调度机构重点做好检修计划的安排,指导、配合有关电力企业做好整改工作。
各有关设备厂商(包括系统集成商)首先对自己的PLC产品负责,对具有隐患的运行PLC设备整改工作,重点是配合电力企业做好相关工作,以及配合做好设备的送检工作。
检测机构重点是做好送检设备的检测工作,以及配合有关电力企业做好型式评估、漏洞整改等相关工作,对出具的检测报告负责。
-
国家能源局关于印发《电力行业网络与信息安全管理办法》的通知
220人看过
-
推进网络安全驻点东北能监局专项监管报告
242人看过
-
国家推进网络安全什么建设鼓励有关企业机构
52人看过
-
国家工商总局商标局大力推进商标注册网上申请工作
224人看过
-
修武国土局扎实推进“信息化建设”提升国土资源行政效能
496人看过
-
英国网络安全法律的侧重点
227人看过
电力生产是指把各种一次能源转换成电能并输送和分配到用户的过程,包括发电、输电、配电、变电和电能销售等环节。 电力生产过程在符合安全的物质条件和秩序下进行,以防止人身伤亡、设备损坏和电网事故以及各种灾害的发生,保障职工的安全健康和设备、电网的... 更多>
-
电力行业网络与信息安全管理办法第十七条天津在线咨询 2022-09-22电力企业应当建立网络与信息安全资金保障制度,有效保障信息系统安全建设、运维、检查、等级测评和安全评估、应急及其它的信息安全资金。
-
国家有哪些支持推进网络安全的政策宁夏在线咨询 2022-09-13第一,国家建立和完善标准体系。国务院标准化行政主管部门和国务院其他有关部门根据各自的职责,组织制定并适时修订有关网络安全管理以及网络产品、服务和运行安全的国家标准、行业标准。第二,鼓励各级政府加大投入,扶持重点网络安全技术产业和项目,支持网络安全技术的研究开发和应用,推全可信的网络产品和服务,保护网络技术,支持企业、研究机构和高等学校等参与国家网络安全技术创新项目;第三,鼓励有关企业、机构开展网络
-
国家能源局实施电力建设工程施工安全的监督管理工作,包括哪些内容海南在线咨询 2022-03-14国家能源局依法实施电力建设工程施工安全的监督管理,具体内容包括:(一)建立健全电力建设工程安全生产监管机制,制定电力建设工程施工安全行业标准;(二)建立电力建设工程施工安全生产事故和重大事故隐患约谈、诫勉制度;(三)加强层级监督指导,对事故多发地区、。第三十七条国家能源局依法实施电力建设工程施工安全的监督管理,具体内容包括:(一)建立健全电力建设工程安全生产监管机制,制定电力建设工程施工安全行业标
-
《网络安全法》提出要推广安全可信的网络产品和服务,“安全可信四川在线咨询 2023-06-11安全可信与自主可控、安全可控一样,至少包括以下三个方面含义: 一是保障用户对数据可控,产品或服务提供者不应该利用提供产品或服务的便利条件非法获取用户重要数据,损害用户对自己数据的控制权; 二是保障用户对系统可控,产品或服务提供者不应通过网络非法控制和操纵用户设备,损害用户对自己所拥有、使用设备和系统的控制权; 三是保障用户的选择权,产品和服务提供者不应利用用户对其产品和服务的依赖性,限制用户选择使
-
国家推进实现产业兴旺的重点任务主要包括吉林省在线咨询 2023-07-26国家推进实现产业兴旺的重点任务主要包括夯实农业生产能力基础、建立现代农业经营体系、强化农业科技支撑、加快农业科技转型、完善农业保护机制。