標準簡介
NIST SP 800-161 Rev. 1 Update 1 是當前用於管理供應鏈全生命週期網路安全風險的 NIST 指南。它幫助組織應對軟體、硬體、系統、元件和服務中的風險,並連接企業風險管理、任務需求、採購、工程、網路安全、營運和供應商關係。
該出版物在企業、任務與業務流程和營運三個層級組織 C-SCRM。它涵蓋策略、政策、C-SCRM 計畫、供應商和產品評估、採購要求、量身調整的 NIST SP 800-53 控制、監測、指標和回應。它不是認證標準;除非其他法規或協議另有要求,非聯邦組織可自願採用。
企業級專案
在企業層、任務與業務流程層以及營運層統籌 C-SCRM,而不是把供應商風險僅視為一次孤立的安全審查。
融入採購
將網路安全風險決策貫穿需求、市場調研、來源選擇、協議、交付、營運和供應商監測等採購生命週期環節。
控制與模板
提供量身調整控制指南、風險場景、範圍問卷,以及策略、政策、實施計畫、C-SCRM 計畫和評估模板。
list_alt C-SCRM 核心實踐
- 高階主管治理與風險承受度
- 企業、任務/業務流程和營運三個風險層級
- C-SCRM 策略與實施計畫
- 政策及系統或採購專用 C-SCRM 計畫
- 供應商、產品和服務風險評估
- 採購與協議中的網路安全要求
- 量身調整的 NIST SP 800-53 控制和證據
- 監測、指標、事件經驗和持續改進
誰需要合規?
適用於美國聯邦機構、政府承包商、採購團隊、網路安全和企業風險負責人、系統所有者、工程人員,以及全球依賴軟體、硬體、雲、託管服務、營運技術或其他第三方產品與服務的組織。非聯邦機構可自願採用;如其他法律、合約或採購要求另有規定,則應按該依據執行。
關鍵要求
建立治理與策略
明確負責高階主管、風險承受度、角色、資源、C-SCRM 策略、實施計畫和政策,並與企業風險管理及任務優先級對齊。
協調三個風險層級
連接企業優先事項、任務與業務流程需求以及營運系統決策,使供應商和產品風險由適當授權方升級、接受、轉移、規避或緩解。
評估供應商、產品和服務
在選擇前及使用期間評估關鍵性、威脅、漏洞、依賴關係、來源、所有權、地點、開發與支援實踐以及潛在影響。
將 C-SCRM 融入採購
把風險決策轉化為徵求條件、評估方法、合約語言、向下傳遞義務、交付證據、變更通知、事件報告以及退出或過渡條款。
選擇控制與證據
量身調整適用的 NIST SP 800-53 控制,包括供應鏈風險管理控制族,並為供應商、產品、服務、系統和採購場景確定相稱證據。
監測並改進
跟蹤供應商和產品變化、漏洞、事件、績效、例外及剩餘風險;透過指標、復評、演練和經驗總結更新決策與專案實踐。
實施路線圖
確定治理、範圍和風險標準
任命負責高階主管和跨職能 C-SCRM 專案辦公室或同等機構。明確企業、任務與業務流程以及營運職責;記錄風險承受度;識別適用法規和合約;批准策略、實施計畫和政策。
梳理依賴關係並評估關鍵性
盤點關鍵系統、產品、服務、供應商、次級依賴、資料流和集中風險。使用表 26 的範圍問卷或同等方法,確定哪些採購和供應商需要更深入的評估與更強證據。
將控制嵌入採購與營運
把風險決策轉化為市場調研、徵求條件、來源選擇、協議、下傳條款、驗收證據、配置與變更控制、漏洞和事件報告、存取限制以及過渡或退出條款。
監測證據、事件和績效
跟蹤供應商所有權和地點變化、產品更新、漏洞、事件、例外、控制績效和剩餘風險。復評關鍵關係,測試回應與應急計畫,向決策者報告指標,並根據經驗更新要求。
合規檢查清單
checklist 治理與專案設計
checklist 評估與採購
checklist 監測與證據
NIST SP 800-161 與相關參考資料
根據所需的決策、控制或證據層級組合使用這些資料。
| 參考資料 | 主要目的 | 文件類型 | 實際作用 |
|---|---|---|---|
| NIST SP 800-161 Rev. 1 Update 1 | 管理供應鏈中的網路安全風險 | 聯邦指南;非聯邦機構可自願採用,除非另有要求 | C-SCRM 治理、採購、評估、控制和監測 |
| NIST IR 8536 | 連接製造譜系與來源記錄 | 自願性技術指南 | 可追溯事件、連結、選擇性披露和生態系統設計 |
| NIST CSF 2.0 | 管理組織級網路安全成果 | 自願性網路安全框架 | 高階主管層成果與設定檔,包括供應鏈治理 |
| NIST SP 800-53 Rev. 5 | 提供安全與隱私控制 | 控制目錄 | 控制選擇與量身調整,包括 SR 控制族 |
| ISO 28000:2022 | 管理供應鏈安全風險 | 可認證的管理體系要求 | 組織級供應鏈安全管理體系 |
常見誤區
NIST SP 800-161 只適用於聯邦採購團隊。
該指南面向高階主管、企業風險、任務負責人、採購、網路安全、工程、營運和供應商;非聯邦組織也可自願採用。
向所有供應商發送同一份安全問卷就是完整的 C-SCRM 專案。
可靠的專案需要基於風險的範圍界定、多種證據來源、採購控制、產品與服務分析、持續監測、回應規劃和可追責的風險決策。
實施該出版物可以獲得 NIST 認證。
NIST 不依據 SP 800-161 認證組織。組織可進行內部或獨立評估,但任何合約或監管保證均有其單獨依據。
透過准入評估的供應商無需再次審查。
所有權、地點、次級依賴、產品、漏洞、威脅和服務都會變化。關鍵關係需要在重大事件後和規定週期內重新評估。
處罰與執行
NIST SP 800-161 Rev. 1 是指南而非認證方案,本身不設罰款,也不構成普遍合規命令。聯邦法律、OMB 政策、採購規則、合約條款、產業監管或客戶要求可能單獨要求 C-SCRM 成果或證據,相關後果應依據這些獨立要求判斷。
常見問題解答
NIST SP 800-161 的當前版本是什麼?
expand_more
當前出版物是 NIST SP 800-161 Rev. 1 Update 1,於 2024 年 11 月 1 日更新發布。它保留 2022 年 5 月修訂版,並納入附錄 K 記錄的更改。應以 NIST 出版物頁面作為核查後續勘誤或更新的權威入口。
誰應使用 NIST SP 800-161 Rev. 1?
expand_more
該指南面向聯邦機構及其供應鏈利益相關方,但 NIST 允許其他組織自願使用。它適用於高階主管、企業風險、採購、網路安全、系統所有者、工程、法務團隊以及管理軟體、硬體、雲、營運技術和服務風險的供應商。
NIST SP 800-161 是強制要求或可認證標準嗎?
expand_more
該出版物是指南,沒有認證方案,本身不構成普遍強制要求。聯邦政策、採購法規、合約條款、產業規則或客戶協議可能另行要求具體 C-SCRM 實踐或證據,組織應根據自身適用依據建立對應。
SP 800-161 與 NIST IR 8536 有何不同?
expand_more
SP 800-161 提供組織級網路安全供應鏈風險的專案、風險管理、採購、控制和評估實踐。NIST IR 8536 更專注於可互操作的製造可追溯記錄、來源連結和選擇性披露。可追溯證據可以支援更廣泛的 SP 800-161 專案,但不能替代它。
SP 800-161 與 NIST CSF 2.0 和 SP 800-53 有何關係?
expand_more
NIST CSF 2.0 表達高階網路安全成果,包括“治理”職能中的供應鏈成果。SP 800-53 提供安全與隱私控制目錄,包括供應鏈風險管理控制族。SP 800-161 說明如何在治理、採購、系統、供應商、產品和服務中組織、量身調整和應用這些成果與控制。
指南中的三個組織層級是什麼?
expand_more
第 1 層是企業層,高層確定策略、風險承受度、政策和資源。第 2 層是任務和業務流程層,將企業優先級轉化為能力與組合決策。第 3 層是營運層,評估並控制系統、產品、服務和供應商風險。資訊與決策必須雙向流動。
審計人員或採購方應期待哪些證據?
expand_more
有用證據包括經批准的策略、實施計畫和政策;範圍明確的風險評估;關鍵性標準;採購要求和合約條款;供應商與產品評估;量身調整控制;決策和例外記錄;事件與變更通知;整改跟蹤;指標、復評結果及管理評審。證據應與風險相稱,而非要求所有供應商完全相同。