verified_user
Standardful
首頁chevron_right標準chevron_rightNIST SP 800-161 Rev. 1
Final (Guidance; Update 1)國際標準update 標準更新:2024年11月fact_check 事實核查:2026年10月6日

NIST SP 800-161 Rev. 1

Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations

apartment發布組織:美國國家標準與技術研究院(NIST)

標準簡介

NIST SP 800-161 Rev. 1 Update 1 是當前用於管理供應鏈全生命週期網路安全風險的 NIST 指南。它幫助組織應對軟體、硬體、系統、元件和服務中的風險,並連接企業風險管理、任務需求、採購、工程、網路安全、營運和供應商關係。

該出版物在企業、任務與業務流程和營運三個層級組織 C-SCRM。它涵蓋策略、政策、C-SCRM 計畫、供應商和產品評估、採購要求、量身調整的 NIST SP 800-53 控制、監測、指標和回應。它不是認證標準;除非其他法規或協議另有要求,非聯邦組織可自願採用。

account_tree

企業級專案

在企業層、任務與業務流程層以及營運層統籌 C-SCRM,而不是把供應商風險僅視為一次孤立的安全審查。

shopping_cart

融入採購

將網路安全風險決策貫穿需求、市場調研、來源選擇、協議、交付、營運和供應商監測等採購生命週期環節。

fact_check

控制與模板

提供量身調整控制指南、風險場景、範圍問卷,以及策略、政策、實施計畫、C-SCRM 計畫和評估模板。

list_alt C-SCRM 核心實踐

  • 高階主管治理與風險承受度
  • 企業、任務/業務流程和營運三個風險層級
  • C-SCRM 策略與實施計畫
  • 政策及系統或採購專用 C-SCRM 計畫
  • 供應商、產品和服務風險評估
  • 採購與協議中的網路安全要求
  • 量身調整的 NIST SP 800-53 控制和證據
  • 監測、指標、事件經驗和持續改進

誰需要合規?

groups

適用於美國聯邦機構、政府承包商、採購團隊、網路安全和企業風險負責人、系統所有者、工程人員,以及全球依賴軟體、硬體、雲、託管服務、營運技術或其他第三方產品與服務的組織。非聯邦機構可自願採用;如其他法律、合約或採購要求另有規定,則應按該依據執行。

關鍵要求

1

建立治理與策略

明確負責高階主管、風險承受度、角色、資源、C-SCRM 策略、實施計畫和政策,並與企業風險管理及任務優先級對齊。

2

協調三個風險層級

連接企業優先事項、任務與業務流程需求以及營運系統決策,使供應商和產品風險由適當授權方升級、接受、轉移、規避或緩解。

3

評估供應商、產品和服務

在選擇前及使用期間評估關鍵性、威脅、漏洞、依賴關係、來源、所有權、地點、開發與支援實踐以及潛在影響。

4

將 C-SCRM 融入採購

把風險決策轉化為徵求條件、評估方法、合約語言、向下傳遞義務、交付證據、變更通知、事件報告以及退出或過渡條款。

5

選擇控制與證據

量身調整適用的 NIST SP 800-53 控制,包括供應鏈風險管理控制族,並為供應商、產品、服務、系統和採購場景確定相稱證據。

6

監測並改進

跟蹤供應商和產品變化、漏洞、事件、績效、例外及剩餘風險;透過指標、復評、演練和經驗總結更新決策與專案實踐。

實施路線圖

1
階段 1schedule 預計週期: 2–6 周

確定治理、範圍和風險標準

任命負責高階主管和跨職能 C-SCRM 專案辦公室或同等機構。明確企業、任務與業務流程以及營運職責;記錄風險承受度;識別適用法規和合約;批准策略、實施計畫和政策。

2
階段 2schedule 預計週期: 4–10 周

梳理依賴關係並評估關鍵性

盤點關鍵系統、產品、服務、供應商、次級依賴、資料流和集中風險。使用表 26 的範圍問卷或同等方法,確定哪些採購和供應商需要更深入的評估與更強證據。

3
階段 3schedule 預計週期: 6–16 周

將控制嵌入採購與營運

把風險決策轉化為市場調研、徵求條件、來源選擇、協議、下傳條款、驗收證據、配置與變更控制、漏洞和事件報告、存取限制以及過渡或退出條款。

4
階段 4schedule 預計週期: 持續進行

監測證據、事件和績效

跟蹤供應商所有權和地點變化、產品更新、漏洞、事件、例外、控制績效和剩餘風險。復評關鍵關係,測試回應與應急計畫,向決策者報告指標,並根據經驗更新要求。

合規檢查清單

0 / 12

checklist 治理與專案設計

checklist 評估與採購

checklist 監測與證據

NIST SP 800-161 與相關參考資料

根據所需的決策、控制或證據層級組合使用這些資料。

參考資料主要目的文件類型實際作用
NIST SP 800-161 Rev. 1 Update 1管理供應鏈中的網路安全風險聯邦指南;非聯邦機構可自願採用,除非另有要求C-SCRM 治理、採購、評估、控制和監測
NIST IR 8536連接製造譜系與來源記錄自願性技術指南可追溯事件、連結、選擇性披露和生態系統設計
NIST CSF 2.0管理組織級網路安全成果自願性網路安全框架高階主管層成果與設定檔,包括供應鏈治理
NIST SP 800-53 Rev. 5提供安全與隱私控制控制目錄控制選擇與量身調整,包括 SR 控制族
ISO 28000:2022管理供應鏈安全風險可認證的管理體系要求組織級供應鏈安全管理體系

常見誤區

cancel
誤區

NIST SP 800-161 只適用於聯邦採購團隊。

check_circle
事實

該指南面向高階主管、企業風險、任務負責人、採購、網路安全、工程、營運和供應商;非聯邦組織也可自願採用。

cancel
誤區

向所有供應商發送同一份安全問卷就是完整的 C-SCRM 專案。

check_circle
事實

可靠的專案需要基於風險的範圍界定、多種證據來源、採購控制、產品與服務分析、持續監測、回應規劃和可追責的風險決策。

cancel
誤區

實施該出版物可以獲得 NIST 認證。

check_circle
事實

NIST 不依據 SP 800-161 認證組織。組織可進行內部或獨立評估,但任何合約或監管保證均有其單獨依據。

cancel
誤區

透過准入評估的供應商無需再次審查。

check_circle
事實

所有權、地點、次級依賴、產品、漏洞、威脅和服務都會變化。關鍵關係需要在重大事件後和規定週期內重新評估。

處罰與執行

warning

NIST SP 800-161 Rev. 1 是指南而非認證方案,本身不設罰款,也不構成普遍合規命令。聯邦法律、OMB 政策、採購規則、合約條款、產業監管或客戶要求可能單獨要求 C-SCRM 成果或證據,相關後果應依據這些獨立要求判斷。

常見問題解答

NIST SP 800-161 的當前版本是什麼?

expand_more

當前出版物是 NIST SP 800-161 Rev. 1 Update 1,於 2024 年 11 月 1 日更新發布。它保留 2022 年 5 月修訂版,並納入附錄 K 記錄的更改。應以 NIST 出版物頁面作為核查後續勘誤或更新的權威入口。

誰應使用 NIST SP 800-161 Rev. 1?

expand_more

該指南面向聯邦機構及其供應鏈利益相關方,但 NIST 允許其他組織自願使用。它適用於高階主管、企業風險、採購、網路安全、系統所有者、工程、法務團隊以及管理軟體、硬體、雲、營運技術和服務風險的供應商。

NIST SP 800-161 是強制要求或可認證標準嗎?

expand_more

該出版物是指南,沒有認證方案,本身不構成普遍強制要求。聯邦政策、採購法規、合約條款、產業規則或客戶協議可能另行要求具體 C-SCRM 實踐或證據,組織應根據自身適用依據建立對應。

SP 800-161 與 NIST IR 8536 有何不同?

expand_more

SP 800-161 提供組織級網路安全供應鏈風險的專案、風險管理、採購、控制和評估實踐。NIST IR 8536 更專注於可互操作的製造可追溯記錄、來源連結和選擇性披露。可追溯證據可以支援更廣泛的 SP 800-161 專案,但不能替代它。

SP 800-161 與 NIST CSF 2.0 和 SP 800-53 有何關係?

expand_more

NIST CSF 2.0 表達高階網路安全成果,包括“治理”職能中的供應鏈成果。SP 800-53 提供安全與隱私控制目錄,包括供應鏈風險管理控制族。SP 800-161 說明如何在治理、採購、系統、供應商、產品和服務中組織、量身調整和應用這些成果與控制。

指南中的三個組織層級是什麼?

expand_more

第 1 層是企業層,高層確定策略、風險承受度、政策和資源。第 2 層是任務和業務流程層,將企業優先級轉化為能力與組合決策。第 3 層是營運層,評估並控制系統、產品、服務和供應商風險。資訊與決策必須雙向流動。

審計人員或採購方應期待哪些證據?

expand_more

有用證據包括經批准的策略、實施計畫和政策;範圍明確的風險評估;關鍵性標準;採購要求和合約條款;供應商與產品評估;量身調整控制;決策和例外記錄;事件與變更通知;整改跟蹤;指標、復評結果及管理評審。證據應與風險相稱,而非要求所有供應商完全相同。

官方文件

查看全部

實施時間線

new_releases
2015年4月
NIST SP 800-161 第一版發布
update
5 May 2022
修訂版 1 擴展企業級 C-SCRM 指南並取代 2015 年版
fact_check
1 November 2024
Update 1 成為當前出版物,並在附錄 K 記錄更改
assignment
2 December 2025
NIST 發布表 26 C-SCRM 評估範圍問卷的可填寫版本

相關分類