标准简介
NIST SP 800-161 Rev. 1 Update 1 是当前用于管理供应链全生命周期网络安全风险的 NIST 指南。它帮助组织应对软件、硬件、系统、组件和服务中的风险,并连接企业风险管理、任务需求、采购、工程、网络安全、运营和供应商关系。
该出版物在企业、任务与业务流程和运营三个层级组织 C-SCRM。它涵盖战略、政策、C-SCRM 计划、供应商和产品评估、采购要求、定制的 NIST SP 800-53 控制、监测、指标和响应。它不是认证标准;除非其他法规或协议另有要求,非联邦组织可自愿采用。
企业级项目
在企业层、任务与业务流程层以及运营层统筹 C-SCRM,而不是把供应商风险仅视为一次孤立的安全审查。
融入采购
将网络安全风险决策贯穿需求、市场调研、来源选择、协议、交付、运营和供应商监测等采购生命周期环节。
控制与模板
提供定制控制指南、风险场景、范围问卷,以及战略、政策、实施计划、C-SCRM 计划和评估模板。
list_alt C-SCRM 核心实践
- 高管治理与风险偏好
- 企业、任务/业务流程和运营三个风险层级
- C-SCRM 战略与实施计划
- 政策及系统或采购专用 C-SCRM 计划
- 供应商、产品和服务风险评估
- 采购与协议中的网络安全要求
- 定制的 NIST SP 800-53 控制和证据
- 监测、指标、事件经验和持续改进
谁需要合规?
适用于美国联邦机构、政府承包商、采购团队、网络安全和企业风险负责人、系统所有者、工程人员,以及全球依赖软件、硬件、云、托管服务、运营技术或其他第三方产品与服务的组织。非联邦机构可自愿采用;如其他法律、合同或采购要求另有规定,则应按该依据执行。
关键要求
建立治理与战略
明确负责高管、风险偏好、角色、资源、C-SCRM 战略、实施计划和政策,并与企业风险管理及任务优先级对齐。
协调三个风险层级
连接企业优先事项、任务与业务流程需求以及运营系统决策,使供应商和产品风险由适当授权方升级、接受、转移、规避或缓解。
评估供应商、产品和服务
在选择前及使用期间评估关键性、威胁、漏洞、依赖关系、来源、所有权、地点、开发与支持实践以及潜在影响。
将 C-SCRM 融入采购
把风险决策转化为征求条件、评估方法、合同语言、下传义务、交付证据、变更通知、事件报告以及退出或过渡条款。
选择控制与证据
定制适用的 NIST SP 800-53 控制,包括供应链风险管理控制族,并为供应商、产品、服务、系统和采购场景确定相称证据。
监测并改进
跟踪供应商和产品变化、漏洞、事件、绩效、例外及剩余风险;通过指标、复评、演练和经验总结更新决策与项目实践。
实施路线图
确定治理、范围和风险标准
任命负责高管和跨职能 C-SCRM 项目办公室或同等机构。明确企业、任务与业务流程以及运营职责;记录风险偏好;识别适用法规和合同;批准战略、实施计划和政策。
梳理依赖关系并评估关键性
盘点关键系统、产品、服务、供应商、次级依赖、数据流和集中风险。使用表 26 的范围问卷或同等方法,确定哪些采购和供应商需要更深入的评估与更强证据。
将控制嵌入采购与运营
把风险决策转化为市场调研、征求条件、来源选择、协议、下传条款、验收证据、配置与变更控制、漏洞和事件报告、访问限制以及过渡或退出条款。
监测证据、事件和绩效
跟踪供应商所有权和地点变化、产品更新、漏洞、事件、例外、控制绩效和剩余风险。复评关键关系,测试响应与应急计划,向决策者报告指标,并根据经验更新要求。
合规检查清单
checklist 治理与项目设计
checklist 评估与采购
checklist 监测与证据
NIST SP 800-161 与相关参考资料
根据所需的决策、控制或证据层级组合使用这些资料。
| 参考资料 | 主要目的 | 文件类型 | 实际作用 |
|---|---|---|---|
| NIST SP 800-161 Rev. 1 Update 1 | 管理供应链中的网络安全风险 | 联邦指南;非联邦机构可自愿采用,除非另有要求 | C-SCRM 治理、采购、评估、控制和监测 |
| NIST IR 8536 | 连接制造谱系与来源记录 | 自愿性技术指南 | 可追溯事件、链接、选择性披露和生态系统设计 |
| NIST CSF 2.0 | 管理组织级网络安全成果 | 自愿性网络安全框架 | 高管层成果与配置文件,包括供应链治理 |
| NIST SP 800-53 Rev. 5 | 提供安全与隐私控制 | 控制目录 | 控制选择与定制,包括 SR 控制族 |
| ISO 28000:2022 | 管理供应链安全风险 | 可认证的管理体系要求 | 组织级供应链安全管理体系 |
常见误区
NIST SP 800-161 只适用于联邦采购团队。
该指南面向高管、企业风险、任务负责人、采购、网络安全、工程、运营和供应商;非联邦组织也可自愿采用。
向所有供应商发送同一份安全问卷就是完整的 C-SCRM 项目。
可靠的项目需要基于风险的范围界定、多种证据来源、采购控制、产品与服务分析、持续监测、响应规划和可追责的风险决策。
实施该出版物可以获得 NIST 认证。
NIST 不依据 SP 800-161 认证组织。组织可进行内部或独立评估,但任何合同或监管保证均有其单独依据。
通过准入评估的供应商无需再次审查。
所有权、地点、次级依赖、产品、漏洞、威胁和服务都会变化。关键关系需要在重大事件后和规定周期内重新评估。
处罚与执行
NIST SP 800-161 Rev. 1 是指南而非认证方案,本身不设罚款,也不构成普遍合规命令。联邦法律、OMB 政策、采购规则、合同条款、行业监管或客户要求可能单独要求 C-SCRM 成果或证据,相关后果应依据这些独立要求判断。
常见问题解答
NIST SP 800-161 的当前版本是什么?
expand_more
当前出版物是 NIST SP 800-161 Rev. 1 Update 1,于 2024 年 11 月 1 日更新发布。它保留 2022 年 5 月修订版,并纳入附录 K 记录的更改。应以 NIST 出版物页面作为核查后续勘误或更新的权威入口。
谁应使用 NIST SP 800-161 Rev. 1?
expand_more
该指南面向联邦机构及其供应链利益相关方,但 NIST 允许其他组织自愿使用。它适用于高管、企业风险、采购、网络安全、系统所有者、工程、法务团队以及管理软件、硬件、云、运营技术和服务风险的供应商。
NIST SP 800-161 是强制要求或可认证标准吗?
expand_more
该出版物是指南,没有认证方案,本身不构成普遍强制要求。联邦政策、采购法规、合同条款、行业规则或客户协议可能另行要求具体 C-SCRM 实践或证据,组织应根据自身适用依据进行映射。
SP 800-161 与 NIST IR 8536 有何不同?
expand_more
SP 800-161 提供组织级网络安全供应链风险的项目、风险管理、采购、控制和评估实践。NIST IR 8536 更专注于可互操作的制造可追溯记录、来源链接和选择性披露。可追溯证据可以支持更广泛的 SP 800-161 项目,但不能替代它。
SP 800-161 与 NIST CSF 2.0 和 SP 800-53 有何关系?
expand_more
NIST CSF 2.0 表达高级网络安全成果,包括“治理”职能中的供应链成果。SP 800-53 提供安全与隐私控制目录,包括供应链风险管理控制族。SP 800-161 说明如何在治理、采购、系统、供应商、产品和服务中组织、定制和应用这些成果与控制。
指南中的三个组织层级是什么?
expand_more
第 1 层是企业层,高层确定战略、风险偏好、政策和资源。第 2 层是任务和业务流程层,将企业优先级转化为能力与组合决策。第 3 层是运营层,评估并控制系统、产品、服务和供应商风险。信息与决策必须双向流动。
审计人员或采购方应期待哪些证据?
expand_more
有用证据包括经批准的战略、实施计划和政策;范围明确的风险评估;关键性标准;采购要求和合同条款;供应商与产品评估;定制控制;决策和例外记录;事件与变更通知;整改跟踪;指标、复评结果及管理评审。证据应与风险相称,而非要求所有供应商完全相同。