背景
数字化时代,软件供应链安全问题日益突出,恶意代码注入、第三方组件漏洞利用等威胁频发。2024年7月,Gartner预测软件供应链攻击损失将大幅上升,国内企业开源软件使用率达100%,监管层面面临开源技术泛在化、第三方组件依赖等挑战。微软“蓝屏”事件敲响警钟,构建软件供应链安全体系成为国家战略要务。
政策法规汇编
- 国外政策法规:ISO、美国、欧盟等发布多项政策法规,涵盖供应链安全管理体系、供应商关系管理、恶意组件应对、供应链风险管理等,强调透明化追踪与风险管控。
- 国内政策法规:《网络安全法》《云计算服务安全评估办法》《网络安全审查办法》等,从审查、审查、审查等方面对供应链安全提出要求,提升至国家战略高度。
- 行业标准:金融、公安等行业发布相关标准,如GB/T 42927-2023、JR/T 0290-2024等,推动行业规范化。
标准制定与推广
上海供应链安全能力分中心成立专班,配合公安部推动软件供应链安全标准体系建设。专班开展行业调研、标准制定、推广落地等工作,协助编制并提报16项标准,包括团标2项、地标1项、行标11项、国标2项。通过“标准宣贯+工具赋能”模式,提升标准认知度,促进广泛应用。
研究结论
我国将从被动防御转向主动治理,构建覆盖“开发-交付-运行”全周期的动态防护体系。上海供应链安全能力分中心将聚焦金融、关键基础设施等重点行业,助力企业实现供应链安全的体系化、规范化和法律合规化,成为供应链安全领域的权威服务提供商。