verified_user
Standardful
首页chevron_right标准chevron_rightNIST SP 800-161 Rev. 1
Final (Guidance; Update 1)国际标准update 标准更新:2024年11月fact_check 事实核查:2026年10月6日

NIST SP 800-161 Rev. 1

Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations

apartment发布组织:美国国家标准与技术研究院(NIST)

标准简介

NIST SP 800-161 Rev. 1 Update 1 是当前用于管理供应链全生命周期网络安全风险的 NIST 指南。它帮助组织应对软件、硬件、系统、组件和服务中的风险,并连接企业风险管理、任务需求、采购、工程、网络安全、运营和供应商关系。

该出版物在企业、任务与业务流程和运营三个层级组织 C-SCRM。它涵盖战略、政策、C-SCRM 计划、供应商和产品评估、采购要求、定制的 NIST SP 800-53 控制、监测、指标和响应。它不是认证标准;除非其他法规或协议另有要求,非联邦组织可自愿采用。

account_tree

企业级项目

在企业层、任务与业务流程层以及运营层统筹 C-SCRM,而不是把供应商风险仅视为一次孤立的安全审查。

shopping_cart

融入采购

将网络安全风险决策贯穿需求、市场调研、来源选择、协议、交付、运营和供应商监测等采购生命周期环节。

fact_check

控制与模板

提供定制控制指南、风险场景、范围问卷,以及战略、政策、实施计划、C-SCRM 计划和评估模板。

list_alt C-SCRM 核心实践

  • 高管治理与风险偏好
  • 企业、任务/业务流程和运营三个风险层级
  • C-SCRM 战略与实施计划
  • 政策及系统或采购专用 C-SCRM 计划
  • 供应商、产品和服务风险评估
  • 采购与协议中的网络安全要求
  • 定制的 NIST SP 800-53 控制和证据
  • 监测、指标、事件经验和持续改进

谁需要合规?

groups

适用于美国联邦机构、政府承包商、采购团队、网络安全和企业风险负责人、系统所有者、工程人员,以及全球依赖软件、硬件、云、托管服务、运营技术或其他第三方产品与服务的组织。非联邦机构可自愿采用;如其他法律、合同或采购要求另有规定,则应按该依据执行。

关键要求

1

建立治理与战略

明确负责高管、风险偏好、角色、资源、C-SCRM 战略、实施计划和政策,并与企业风险管理及任务优先级对齐。

2

协调三个风险层级

连接企业优先事项、任务与业务流程需求以及运营系统决策,使供应商和产品风险由适当授权方升级、接受、转移、规避或缓解。

3

评估供应商、产品和服务

在选择前及使用期间评估关键性、威胁、漏洞、依赖关系、来源、所有权、地点、开发与支持实践以及潜在影响。

4

将 C-SCRM 融入采购

把风险决策转化为征求条件、评估方法、合同语言、下传义务、交付证据、变更通知、事件报告以及退出或过渡条款。

5

选择控制与证据

定制适用的 NIST SP 800-53 控制,包括供应链风险管理控制族,并为供应商、产品、服务、系统和采购场景确定相称证据。

6

监测并改进

跟踪供应商和产品变化、漏洞、事件、绩效、例外及剩余风险;通过指标、复评、演练和经验总结更新决策与项目实践。

实施路线图

1
阶段 1schedule 预计周期: 2–6 周

确定治理、范围和风险标准

任命负责高管和跨职能 C-SCRM 项目办公室或同等机构。明确企业、任务与业务流程以及运营职责;记录风险偏好;识别适用法规和合同;批准战略、实施计划和政策。

2
阶段 2schedule 预计周期: 4–10 周

梳理依赖关系并评估关键性

盘点关键系统、产品、服务、供应商、次级依赖、数据流和集中风险。使用表 26 的范围问卷或同等方法,确定哪些采购和供应商需要更深入的评估与更强证据。

3
阶段 3schedule 预计周期: 6–16 周

将控制嵌入采购与运营

把风险决策转化为市场调研、征求条件、来源选择、协议、下传条款、验收证据、配置与变更控制、漏洞和事件报告、访问限制以及过渡或退出条款。

4
阶段 4schedule 预计周期: 持续进行

监测证据、事件和绩效

跟踪供应商所有权和地点变化、产品更新、漏洞、事件、例外、控制绩效和剩余风险。复评关键关系,测试响应与应急计划,向决策者报告指标,并根据经验更新要求。

合规检查清单

0 / 12

checklist 治理与项目设计

checklist 评估与采购

checklist 监测与证据

NIST SP 800-161 与相关参考资料

根据所需的决策、控制或证据层级组合使用这些资料。

参考资料主要目的文件类型实际作用
NIST SP 800-161 Rev. 1 Update 1管理供应链中的网络安全风险联邦指南;非联邦机构可自愿采用,除非另有要求C-SCRM 治理、采购、评估、控制和监测
NIST IR 8536连接制造谱系与来源记录自愿性技术指南可追溯事件、链接、选择性披露和生态系统设计
NIST CSF 2.0管理组织级网络安全成果自愿性网络安全框架高管层成果与配置文件,包括供应链治理
NIST SP 800-53 Rev. 5提供安全与隐私控制控制目录控制选择与定制,包括 SR 控制族
ISO 28000:2022管理供应链安全风险可认证的管理体系要求组织级供应链安全管理体系

常见误区

cancel
误区

NIST SP 800-161 只适用于联邦采购团队。

check_circle
事实

该指南面向高管、企业风险、任务负责人、采购、网络安全、工程、运营和供应商;非联邦组织也可自愿采用。

cancel
误区

向所有供应商发送同一份安全问卷就是完整的 C-SCRM 项目。

check_circle
事实

可靠的项目需要基于风险的范围界定、多种证据来源、采购控制、产品与服务分析、持续监测、响应规划和可追责的风险决策。

cancel
误区

实施该出版物可以获得 NIST 认证。

check_circle
事实

NIST 不依据 SP 800-161 认证组织。组织可进行内部或独立评估,但任何合同或监管保证均有其单独依据。

cancel
误区

通过准入评估的供应商无需再次审查。

check_circle
事实

所有权、地点、次级依赖、产品、漏洞、威胁和服务都会变化。关键关系需要在重大事件后和规定周期内重新评估。

处罚与执行

warning

NIST SP 800-161 Rev. 1 是指南而非认证方案,本身不设罚款,也不构成普遍合规命令。联邦法律、OMB 政策、采购规则、合同条款、行业监管或客户要求可能单独要求 C-SCRM 成果或证据,相关后果应依据这些独立要求判断。

常见问题解答

NIST SP 800-161 的当前版本是什么?

expand_more

当前出版物是 NIST SP 800-161 Rev. 1 Update 1,于 2024 年 11 月 1 日更新发布。它保留 2022 年 5 月修订版,并纳入附录 K 记录的更改。应以 NIST 出版物页面作为核查后续勘误或更新的权威入口。

谁应使用 NIST SP 800-161 Rev. 1?

expand_more

该指南面向联邦机构及其供应链利益相关方,但 NIST 允许其他组织自愿使用。它适用于高管、企业风险、采购、网络安全、系统所有者、工程、法务团队以及管理软件、硬件、云、运营技术和服务风险的供应商。

NIST SP 800-161 是强制要求或可认证标准吗?

expand_more

该出版物是指南,没有认证方案,本身不构成普遍强制要求。联邦政策、采购法规、合同条款、行业规则或客户协议可能另行要求具体 C-SCRM 实践或证据,组织应根据自身适用依据进行映射。

SP 800-161 与 NIST IR 8536 有何不同?

expand_more

SP 800-161 提供组织级网络安全供应链风险的项目、风险管理、采购、控制和评估实践。NIST IR 8536 更专注于可互操作的制造可追溯记录、来源链接和选择性披露。可追溯证据可以支持更广泛的 SP 800-161 项目,但不能替代它。

SP 800-161 与 NIST CSF 2.0 和 SP 800-53 有何关系?

expand_more

NIST CSF 2.0 表达高级网络安全成果,包括“治理”职能中的供应链成果。SP 800-53 提供安全与隐私控制目录,包括供应链风险管理控制族。SP 800-161 说明如何在治理、采购、系统、供应商、产品和服务中组织、定制和应用这些成果与控制。

指南中的三个组织层级是什么?

expand_more

第 1 层是企业层,高层确定战略、风险偏好、政策和资源。第 2 层是任务和业务流程层,将企业优先级转化为能力与组合决策。第 3 层是运营层,评估并控制系统、产品、服务和供应商风险。信息与决策必须双向流动。

审计人员或采购方应期待哪些证据?

expand_more

有用证据包括经批准的战略、实施计划和政策;范围明确的风险评估;关键性标准;采购要求和合同条款;供应商与产品评估;定制控制;决策和例外记录;事件与变更通知;整改跟踪;指标、复评结果及管理评审。证据应与风险相称,而非要求所有供应商完全相同。

官方文档

查看全部

实施时间线

new_releases
2015年4月
NIST SP 800-161 第一版发布
update
5 May 2022
修订版 1 扩展企业级 C-SCRM 指南并取代 2015 年版
fact_check
1 November 2024
Update 1 成为当前出版物,并在附录 K 记录更改
assignment
2 December 2025
NIST 发布表 26 C-SCRM 评估范围问卷的可填写版本

相关分类