verified_user
Standardful
首页chevron_right标准chevron_rightNIST IR 8536
Final (Voluntary Guidance)国际标准update 标准更新:2026年9月fact_check 事实核查:2026年10月3日

NIST IR 8536

Supply Chain Traceability Principles: A Manufacturing Meta-Framework

apartment发布组织:美国国家标准与技术研究院(NIST)

标准简介

NIST IR 8536 是用于跨组织、存储库、行业和地域建立可验证制造业供应链追溯的最终自愿性指南。它于 2026 年 9 月 9 日发布,提出一套技术中立的原则和元框架,用于连接产品谱系与来源记录,无需建立单一集中式数据库。

报告重点关注截至首次采购或部署的跨组织事件,并结合按风险分级的参与、持久标识符、事件时间戳、组织归属、灵活的谱系载荷、可验证反向链接、选择性披露和联邦式治理。它不是监管命令或认证标准,详细的部署后生命周期用途仍属于未来工作。

account_tree

联邦式可追溯性

连接独立存储库和行业生态系统中的事件记录,无需建立单一的集中式供应链数据库。

link

可验证的向后追溯

使用持久标识符、时间戳、组织归属和可验证链接,建立从采购端向源头回溯的有序来源链。

visibility_lock

选择性披露

将可共享的路由和事件元数据与受控谱系证据分开,使供应商能支持尽职调查,同时保护专有信息。

list_alt 元框架重点

  • 价值驱动且按风险分级的参与
  • 谱系和来源韧性
  • 跨生态系统的去中心化信任
  • 制造、组装、存储、发运、接收和投入使用事件
  • 唯一的记录、组织和追踪实体标识符
  • 事件发生与记录时间戳
  • 可验证的反向链接和缺口识别
  • 数据最小化、访问控制、隐私和运营韧性

谁需要合规?

groups

适用于制造商、组件和软件供应商、采购企业、关键基础设施运营商、政府采购团队、供应链风险管理人员、行业联盟和技术提供商。这些组织需要跨组织边界验证产品谱系和来源,同时避免披露全部内部制造数据。

关键要求

1

确定决策和风险范围

确定可追溯性需要支持的采购、安全、真实性、可持续发展或合规决策,并根据产品关键性和运营影响调整记录深度与保证强度。

2

建模供应链事件

使用一致的记录封装表示制造、组装、存储、发运、接收和投入使用等生命周期事件,同时在灵活载荷中保留行业特定的谱系数据。

3

分配持久标识符

为每条记录、负责组织或设施,以及被追踪的实体组件、数字对象、总成、批次或批号使用唯一标识符。

4

创建可验证链接

通过受完整性保护的指针将后续事件反向链接到此前记录,使授权采购方能够遍历来源、检验连续性并识别缺口。

5

治理访问与披露

确定生态系统治理、参与者身份、授权、保留期限、最少必要披露、补充证据访问、隐私控制和专有信息处理方式。

6

测试完整性和韧性

跨参与存储库验证时间戳、组织归属、实物与数字标识的关联、互操作性、记录可用性、缺口处理、监测、加密、事件响应和恢复。

实施路线图

1
阶段 1schedule 预计周期: 2–4 周

确定决策、产品和生态系统边界

选择可追溯链必须支持的采购、安全、真实性、可持续发展或合规决策。识别关键产品和组件、参与组织、存储库、生命周期边界、现有标识符和数据标准,以及用于调整追溯深度的风险标准。

2
阶段 2schedule 预计周期: 4–8 周

设计事件和记录模型

梳理相关的制造、组装、存储、发运、接收和投入使用事件。定义共享记录封装、事件发生与记录时间戳、组织和追踪实体标识符、数据类型标签、灵活的谱系载荷、补充证据引用及反向追溯链接。

3
阶段 3schedule 预计周期: 6–12 周

建立信任、访问和互操作性

商定生态系统治理、参与者准入、组织归属、加密或程序性完整性方法、授权、保留、隐私、选择性披露、缺口处理和跨存储库查询行为。保留现有行业模式,避免强迫所有参与者使用同一种载荷格式。

4
阶段 4schedule 预计周期: 持续进行

试点追溯并改进

针对高风险产品开展端到端试点,验证实物与数字标识的关联及前序链接,模拟记录缺失和不可用情况,评估供应商负担和决策价值,监测访问与事件,并仅在证据表明该链支持预定风险决策后扩大范围。

合规检查清单

0 / 12

checklist 范围和参与

checklist 记录和链接

checklist 信任和运营

NIST IR 8536 与相关框架

这些文件可以互补使用,但处理供应链风险与证据的不同层次。

文件主要目的文件类型实际作用
NIST IR 8536连接可验证的制造谱系和来源记录自愿性技术指南可追溯事件、记录、链接和生态系统设计
NIST SP 800-161 Rev. 1管理供应链全程的网络安全风险网络安全供应链风险指南治理、风险流程、控制和供应商实践
NIST CSF 2.0管理组织层面的网络安全成果自愿性网络安全框架治理、识别、保护、检测、响应和恢复成果
ISO 28000:2022管理供应链安全风险可认证的管理体系要求组织层面的供应链安全管理体系

常见误区

cancel
误区

NIST IR 8536 是适用于所有制造商的新联邦追溯命令。

check_circle
事实

它是自愿性指南,本身不会产生法律要求;适用的采购、监管或合同义务必须另行识别。

cancel
误区

每个供应商都必须公开完整物料清单和内部生产历史。

check_circle
事实

元框架强调选择性披露、数据最小化和受控证据,参与者只需共享既定追溯决策所需的信息。

cancel
误区

完整的追溯链需要统一模式和中央数据库。

check_circle
事实

该模型使用一致的记录封装和可互操作链接,同时允许行业特定的载荷模式及分布式存储库。

cancel
误区

加密链接能够证明实物产品是真品。

check_circle
事实

记录完整性只是信任的一部分;组织还必须验证组织归属、实物与数字标识的关联、源证据、访问控制、缺口和运营安全。

处罚与执行

warning

NIST IR 8536 是自愿性技术指南,不是法规、正式合规命令或认证标准,因此不会直接产生处罚。需要可追溯证据的法律、合同、采购、安全、网络安全、可持续发展或产品真实性义务仍须单独识别并遵守。

常见问题解答

什么是 NIST IR 8536?

expand_more

NIST IR 8536 是于 2026 年 9 月 9 日发布的最终自愿性指南。它提出一套制造业元框架和原则,用于跨组织及存储库组织、链接和查询供应链可追溯记录。

NIST IR 8536 是强制标准或认证吗?

expand_more

不是。NIST 明确说明该报告不是正式监管标准、合规命令或认证方案。组织可以自愿使用它来支持其他法律、合同、采购、安全、可持续发展或真实性义务。

哪些组织应使用该元框架?

expand_more

主要使用者包括采购企业和供应链风险管理人员、制造商及组件或软件供应商、行业联盟、生态系统治理机构、技术提供商和系统集成商。它们需要跨组织边界获得可验证的产品谱系与来源信息。

NIST IR 8536 是否要求使用区块链或集中式数据库?

expand_more

不要求。该报告保持技术中立,描述通过可验证链接连接的联邦式存储库。加密机制可以保护完整性,但元框架既不指定区块链,也不要求所有参与者把数据迁移到一个中央存储库。

可追溯记录应包含哪些数据?

expand_more

核心元素包括记录标识符、事件类别、事件发生和记录时间戳、负责组织或设施标识符、追踪实体标识符、前序链接、数据类型或模式标识符、灵活的谱系载荷,以及指向单独受控证据的可选引用。

该框架如何保护供应商知识产权?

expand_more

它将最低限度的可共享事件和路由元数据与敏感谱系证据分开,支持受控访问和补充引用,并采用选择性披露与数据最小化,让下游仅获取特定风险决策所需的信息。

NIST IR 8536 有哪些范围限制?

expand_more

报告关注截至首次采购或部署的跨组织产品交接,并以离散制造和软件为主要模型。批次及连续流场景仅作概念性讨论,详细的部署后维护、翻新、处置和退役仍属于未来工作。

官方文档

查看全部

实施时间线

drafts
27 Sept 2024
NIST IR 8536 初始公开草案发布
forum
31 July 2025
第二版公开草案发布并征求行业意见
fact_check
18 Aug 2026
最终报告通过 NIST 编辑审查委员会批准
new_releases
9 Sept 2026
NIST IR 8536 最终报告发布

相关分类