背景与现状
数字化时代,软件供应链安全问题日益突出,威胁事件频发,恶意代码注入、第三方组件漏洞利用等风险持续存在。Gartner预测软件供应链攻击损失将从2023年的460亿美元上升到2031年的1380亿美元。《2024中国软件供应链安全分析报告》显示,国内企业开源软件使用率达100%,平均每个项目使用166个开源软件。监管层面面临开源技术泛在化、第三方组件依赖和现有政策法规约束不足等挑战。
国家战略与政策法规
我国高度重视软件供应链安全,从国家战略层面统筹推进防护体系建设。2016年,《国家网络空间安全战略》将软件安全纳入网络安全战略任务。2022年,《网络安全审查办法》和《关键信息基础设施安全保护要求》分别从顶层政策方面对关基行业软件供应链安全提出要求。2024年4月,国内首个针对软件供应链安全的国家标准GB/T 43698-2024正式发布,标志着我国软件供应链安全治理水平迈向新的高度。
上海供应链安全能力分中心
上海供应链安全能力分中心于2024年8月成立软件供应链安全标准专班,由德昶安测承接日常运营业务。专班采用“扁平化+职能小组”模式,高效响应标准制定需求,由德昶安测总经理杨木超担任组长。专班主要围绕标准研究与制定、标准推广与落地开展工作:
- 标准研究与制定:开展行业调研与分析,配合公安三所完成标准草案编制及申报工作,协助编制并提报供应链安全相关标准16项(团标2项,地标1项,行标11项,国标2项)。
- 标准推广与落地:构建“标准宣贯+工具赋能”双轮驱动模式,通过报告、推文、行业峰会、定制化培训提升标准认知度,同步开发“供应链安全评估系统(一企一档)”自动化工具,促进标准广泛应用和有效落地。
标准与法规汇编
本文梳理了截至2025年1月国内外出台的部分与软件供应链安全相关的政策法规和标准规范,包括国外政策法规、国内政策法规和行业标准。GB/T 43698-2024《网络安全技术软件供应链安全要求》确立了软件供应链安全目标,规定了风险管理、组织管理和供应活动管理安全要求,适用于指导软件供应链中的供需双方开展风险管理和供应活动管理。
分中心服务与未来展望
分中心提供供应链安全制度设计、检测评估、威胁情报、人员培训等服务,致力于深入剖析软件供应链中的技术风险,为客户提供定制化解决方案。未来将聚焦金融、关键基础设施、车联网、医疗、大数据中心等重点行业,助力企业实现供应链安全的体系化、规范化和法律合规化,成为供应链安全领域的权威服务提供商。