ARTICLE · 1094625
【AI概述】《GB/T 32920-2023信息安全技术 行业间和组织间通信的信息安全管理》标准研究报告
一、标准技术适应的市场趋势和产业政策
(一)适配的市场发展趋势
当前,数字经济与数据要素市场化进入快速发展期,跨机构、跨行业、跨区域的信息共享与业务协同成为产业数字化转型的核心特征,催生了规模化、常态化的跨组织信息通信需求。本标准的制定与修订精准适配以下四大市场趋势。
一是数据要素化与行业数据共享趋势。数据被确立为新型生产要素,《关于构建数据基础制度更好发挥数据要素作用的意见》(“数据二十条”)部署数据产权、流通交易、收益分配与安全治理四大基础制度,政务、金融、能源、交通、通信等行业的数据交互、共享交易、协同应用场景持续增长,跨主体数据流通的安全治理需求凸显。
二是威胁情报共享与协同防御趋势。高级持续性威胁(APT)、勒索软件、供应链攻击等网络安全风险呈跨组织、跨行业蔓延态势,单一组织“各自为战”的防御模式难以应对,行业信息共享与协同防御(如行业信息共享与分析中心ISAC、应急响应组织CSIRT协作)成为联防联控的重要载体,信息共享团体快速涌现。
三是关键信息基础设施协同保护趋势。《关键信息基础设施安全保护条例》要求运营者加强协同联动与安全保护,行业间、组织间的安全威胁情报交换、态势感知共享与应急联动,是落实关键信息基础设施保护制度的技术基础。
四是国际合规与跨境协同趋势。企业出海、跨境业务与跨国供应链安全管理日趋严格,需要采用与国际标准一致的信息安全管理规则,保障跨境敏感信息交换的合规性与互操作性。
(二)契合的核心产业政策
该标准全面对接我国网络安全、数据安全、数字经济发展相关的顶层政策要求,是政策落地的重要技术支撑。
在网络安全与数据安全合规政策层面,契合《网络安全法》(2017年6月施行)关于网络运营者安全保护义务、关键信息基础设施保护与网络安全事件应急协作的要求;契合《数据安全法》(2021年9月施行)确立的数据分类分级保护、重要数据保护与数据全生命周期安全管理要求;契合《个人信息保护法》(2021年11月施行)关于个人信息处理与跨境提供安全的规则;契合《关键信息基础设施安全保护条例》(2021年9月施行)关于关基运营者协同保护、风险协同防控的要求,为各类组织开展跨行业、跨机构信息通信活动提供标准依据。
在数字经济发展政策层面,响应“数据二十条”及《“数据要素×”三年行动计划(2024—2026年)》推动数据要素乘数效应释放的政策导向,在保障信息安全、防范数据泄露的前提下,规范数据与安全信息跨组织共享流程,为数据要素安全流通与产业协同创新提供标准化支撑。
在产业标准化政策层面,适配全国网络安全标准化技术委员会(SAC/TC 260)信息安全管理体系标准体系建设规划,完善了ISMS标准族细分领域标准,填补了跨组织、跨行业通信安全管理的标准空白;同时贯彻国家推进国际标准转化、提升网络安全标准国际化水平的标准化战略,实现与国际标准同步演进。
二、标准起草编制背景、应用领域和适用范围情况
(一)起草编制背景
GB/T 32920-2023的编制修订基于国际标准升级转化、旧版标准迭代完善、行业治理需求倒逼三重背景。一是国际标准升级驱动,国际标准ISO/IEC 27010由2012年第1版升级为2015年第2版,技术内容更加完善、管控逻辑更加清晰;国内2016年版等同采用的是2012版国际标准,需同步升级以保持与国际标准一致。
二是旧版标准适配性不足。GB/T 32920-2016自2016年首次发布以来,随着跨组织信息共享场景持续迭代、安全威胁日趋复杂、各行业合规体系不断完善,旧版在信任机制说明、法律法规环境差异适配、信息分级管控等方面存在细化空间,且其章节架构需与GB/T 22081-2016保持体系一致,亟需修订。
三是行业治理刚需驱动。政务协同、行业联防联控、跨区域安全应急处置等场景持续增多,各类信息共享团体快速涌现,但行业长期存在通信安全规则不统一、信任机制缺失、信息分级无标准、责任划分不清晰等问题,需要通过国家标准统一规范。
本文件由全国网络安全标准化技术委员会(SAC/TC 260)提出并归口,国家标准化管理委员会主管,2023年5月23日发布、2023年12月1日实施,全部代替GB/T 32920-2016。起草单位共30家,主要包括:山东省标准化研究院、中国网络安全审查技术与认证中心、中国电子技术标准化研究院、西安邮电大学、陕西省网络与信息安全测评中心、山东正中信息技术股份有限公司、国家计算机网络应急技术处理协调中心、华为技术有限公司、杭州安恒信息技术股份有限公司、长扬科技(北京)有限公司、阿里云计算有限公司、深圳大学、OPPO广东移动通信有限公司等,涵盖标准化研究机构、测评认证机构、安全企业与高校;主要起草人为王曙光、公伟、朱丰雪、范博、魏军、张勇等49人。
(二)应用领域
依据标准范围条款,本文件适用于公共的和私有的、国内的和国际的、同一部门或部门之间等各种形式的敏感信息交换与共享,特别适用于与组织或国家关键基础设施的供给、维护和保护相关的信息交换与共享。核心应用领域包括四类。
一是政务与公共安全领域,适用于各级政府部门、政务平台之间的跨区域、跨部门政务信息共享、应急协同通信与安全风险通报。二是关键信息基础设施行业,覆盖能源、电力、金融、交通、通信、水利等重点行业企业间的安全威胁情报共享、风险联防联控与业务协同通信。三是网络安全服务领域,适用于安全厂商、测评机构、应急响应机构(CERT/CSIRT)组成的信息共享团体,开展安全事件通报、漏洞信息共享与攻防态势协同研判。四是产业协同领域,适配行业联盟、产业平台、供应链上下游企业搭建的跨组织信息共享体系,支撑产业数字化协同中的安全通信治理。
(三)适用范围
从主体范围来看,本文件适用于所有开展跨行业、跨组织信息通信与敏感信息共享的组织及其信息共享团体,覆盖公共机构、企事业单位、社会组织及第三方支持性机构,不限规模、行业属性与所有制类型,同时覆盖政府主导、行业自发、市场化组建等各类信息共享团体。需要说明的是,本文件所称“敏感信息”指“行业或组织认为可能造成利益损失但又不能成为国家秘密的信息”,国家秘密信息管理不适用本标准。
从业务范围来看,本文件为行业间和组织间通信提供了有关发起、实现、维护与改进信息安全的控制和指南,敏感信息通信可采用书面、口头或电子等任意形式,通信参与方包括来源方、发起方与接收方,覆盖信息共享团体的发起、运行、维护、改进全生命周期。
从体系定位来看,本文件是对GB/T 22080-2016和GB/T 22081-2016在信息共享团体中使用的补充,是信息安全管理体系(ISMS)标准族的补充指南,不替代组织内部的信息安全管理体系建设,仅针对跨组织、跨行业协同通信场景提供附加控制和专项指南。
三、标准的技术演化历史
GB/T 32920系列标准的技术演化遵循“国际对标、迭代升级、体系衔接”的路径:国际上ISO/IEC 27010经历了2012年第1版至2015年第2版的演进;国内则历经2016年首次发布、2023年修订升级两个阶段,始终保持与ISO/IEC 27010系列的等同采用关系。
(一)2016年首次发布阶段(GB/T 32920-2016)
GB/T 32920-2016《信息技术 安全技术 行业间和组织间通信的信息安全管理》是我国首个跨行业、跨组织通信信息安全管理国家标准,等同采用ISO/IEC 27010:2012,由山东省标准化研究院、中国信息安全认证中心、贵州大学、厦门市美亚柏科信息股份有限公司、江苏省电子信息产品质量监督检验研究院、泰安市技术监督情报所等单位起草,2016年首次发布。该版本首次搭建了我国跨组织信息共享安全管理的基础框架:界定信息共享团体与支持性机构的基本概念,规范团体成员的安全责任、信息交换基本规则、业务连续性风险评估与符合性评估等基础要求,填补了国内相关领域标准空白。但受限于早期行业场景不成熟与国际标准体系完善度,该版本在信任机制说明、信息分级管控、差异化法规适配等方面尚有细化空间。
(二)2023年修订升级阶段(GB/T 32920-2023)
本次修订等同采用ISO/IEC 27010:2015,按GB/T 1.1-2020起草,标准名称调整为《信息安全技术 行业间和组织间通信的信息安全管理》,仅做了与我国技术标准体系一致的最小限度编辑性改动。与GB/T 32920-2016相比,标准前言列明了六项主要技术变化:
一是精简冗余条款,删除了业务连续性和风险管理中信息共享团体成员实施业务连续性风险评估的实现指南(2016年版4.1),以及符合性评估的说明(2016年版4.6),提升标准落地实用性。二是新增信任机制说明,增加信息共享团体信任的说明(4.2),明确团体成员相互信任是团体有效运行的前提。三是适配差异化法规环境,在信息共享团体管理中,考虑成员组织间差异时新增“不同的法律或法规环境”(4.3)。四是细化信息分级管控,增加按优先级分级说明(8.2.1),并将“信息分类”更改为“信息的分级”(8.2.1,2016年版7.2),要求信息按法律要求、价值、可信度、优先级、重要性和敏感性进行分级。五是完善通信模型与匿名保护,明确来源方、发起方、接收方的通信模型,细化匿名来源方与匿名接收方的保护要求。六是强化责任与事件管理,细化信息共享团体责任、未授权泄露的补救措施(18.1.6)与预警系统(16.1.8)等控制。
在技术架构上,2023版以GB/T 22081-2016的控制结构为骨架,第5章至第18章逐章给出针对行业间和组织间通信的附加控制与实现指南,并设置四个资料性附录:附录A(共享敏感信息)、附录B(信息交换中建立信任)、附录C(交通灯协议,即信息共享中广泛使用的信息分发标记机制)、附录D(组织信息共享团体的模型,包括可信信息通信机构TICE与预警建议报告点WARP)。
整体来看,该标准的技术演化呈现三大特征:一是从基础框架走向精细化治理,管控维度由单一规则约束升级为信任、分级、匿名、追责的全方位管控;二是从孤立条款走向体系衔接,章节架构与GB/T 22081系列保持严格一致,便于与ISMS标准族协同使用;三是与国际标准保持同步,始终等同采用ISO/IEC 27010最新版本,保障技术先进性与国际化适配性。
四、系列标准构成及整体作用分析
需要首先澄清:GB/T 32920-2023是单一标准,并非分部分系列标准,不存在“第一部分”之分。它属于我国信息安全管理体系(ISMS)标准族中的专项补充标准,其“系列性”体现在与ISMS标准族其他标准的配套使用关系上。本节列明与该标准直接关联的系列标准基本情况,并整体描述其作用。
(一)核心系列关联标准基本情况
1、GB/T 22080《信息安全管理体系 要求》。现行版本为GB/T 22080-2025《网络安全技术 信息安全管理体系 要求》,2025年6月30日发布、2026年1月1日实施,等同采用ISO/IEC 27001:2022,全部代替GB/T 22080-2016(等同采用ISO/IEC 27001:2013)。该标准是ISMS的核心要求标准,规定组织建立、实施、保持和持续改进信息安全管理体系的通用要求,是信息安全体系认证与合规建设的核心依据。GB/T 32920-2023规范性引用的是起草时点现行版本GB/T 22080-2016,并基于其框架在跨组织场景进行延伸细化。
2、GB/T 22081《信息安全控制实践指南》。现行版本为GB/T 22081-2024《网络安全技术 信息安全控制》,2024年9月29日发布、2025年4月1日实施,等同采用ISO/IEC 27002:2022,全部代替GB/T 22081-2016(等同采用ISO/IEC 27002:2013)。该标准提供信息安全控制的实施指南,涵盖访问控制、数据保护、通信安全、风险管理等通用控制规则。GB/T 32920-2023以GB/T 22081-2016的控制结构为骨架(第5—18章逐章对齐),在其通用控制基础上补充跨组织通信的附加控制与实现指南。
3、GB/T 29246《信息安全管理体系 概述和词汇》。现行版本为GB/T 29246-2023《信息安全技术 信息安全管理体系 概述和词汇》,2023年12月28日发布、2024年7月1日实施,等同采用ISO/IEC 27000:2018,全部代替GB/T 29246-2017。该标准给出ISMS概述并界定标准族常用术语和定义,GB/T 32920-2023的术语和定义即引用GB/T 29246-2017。
4、国际对应关系。上述标准均属于ISO/IEC 27000国际标准族(ISO/IEC 27000、27001、27002、27010等)的中国国家标准转化成果,GB/T 32920-2023对应ISO/IEC 27010:2015。此外,与网络安全服务、等级保护、密码应用等相邻领域标准(如GB/T 32914-2023《信息安全技术 网络安全服务能力要求》等)共同构成跨组织安全协同的完善规范体系。
(二)全系列标准整体作用
1、构建“概述词汇—体系要求—控制指南—场景专项”分层衔接的信息安全管理标准体系。GB/T 29246提供术语与概述基础,GB/T 22080提供体系要求框架,GB/T 22081提供通用控制实施指南,GB/T 32920提供跨组织、跨行业通信场景的专项补充指南,四者配合实现“通用基础+场景细分”的体系化覆盖。
2、贯通组织内外信息安全治理全场景。基础标准解决组织内部信息安全管理体系建设与通用风控问题,GB/T 32920-2023解决组织间、行业间通信与敏感信息共享的外部协同安全问题,内外结合实现组织信息安全全流程、全主体覆盖,为政务协同、产业联动、安全联防联控等场景提供合规依据与技术指南。
3、为信息共享团体提供可操作的安全治理工具箱。标准给出信任建立(附录B)、信息分级(可信度与优先级)、交通灯协议(附录C)、匿名化保护、进一步发布授权、预警系统与责任补救等具体机制,可直接支撑行业信息共享与分析中心(ISAC)、应急响应组织(CERT/CSIRT)等团体的规范运行。
4、赋能数据要素流通与关键信息基础设施保护。系列标准统一了跨主体信息共享的信任规则、分级标准、通信规范与责任边界,在保障网络安全与数据安全的前提下,助力威胁情报、政务数据、产业数据的合规共享,支撑数字经济协同发展与关键信息基础设施联防联控体系建设。
5、推动国内标准与国际体系深度接轨。全系列标准均等同采用对应ISO/IEC国际标准最新版本,保持技术内容与国际先进水平同步,既满足国内产业合规与安全治理需求,又为我国企业跨境业务、跨国信息共享与国际安全协同提供标准化支撑,提升我国网络安全标准化的国际话语权与适配能力。

请在微信客户端打开