全网唯一标准王
ICS35.030 CCSL80 中华人民共和国国家标准 GB/T47470—2026 网络安全技术 软件安全开发 能力评估准则 Cybersecuritytechnology—Assessmentcriteriaforsecuresoftware developmentcapability 2026-04-30发布 2026-11-01实施 国家市场监督管理总局 国家标准化管理委员会发布目 次 前言 Ⅲ ………………………………………………………………………………………………………… 1 范围 1 ……………………………………………………………………………………………………… 2 规范性引用文件 1 ………………………………………………………………………………………… 3 术语和定义 1 ……………………………………………………………………………………………… 4 总则 2 ……………………………………………………………………………………………………… 4.1 软件安全开发能力 2 ………………………………………………………………………………… 4.2 能力等级 2 …………………………………………………………………………………………… 4.3 评估模型 3 …………………………………………………………………………………………… 5 软件安全开发能力要素 4 ………………………………………………………………………………… 5.1 安全需求分析 4 ……………………………………………………………………………………… 5.2 安全技术实现 5 ……………………………………………………………………………………… 5.3 安全测试 8 …………………………………………………………………………………………… 5.4 安全发布 9 …………………………………………………………………………………………… 5.5 安全维护 10 …………………………………………………………………………………………… 5.6 安全治理 12 …………………………………………………………………………………………… 5.7 开发支持 13 …………………………………………………………………………………………… 5.8 安全度量与改进 14 …………………………………………………………………………………… 6 评估方法 16 ………………………………………………………………………………………………… 6.1 评估条件 16 …………………………………………………………………………………………… 6.2 评估结果的形成方法 16 ……………………………………………………………………………… 6.3 分级评估 16 …………………………………………………………………………………………… 附录A(资料性) 过程域工作产品示例 19 ………………………………………………………………… 附录B(资料性) 软件供应链安全的过程视图 23 ………………………………………………………… B.1 概述 23 ………………………………………………………………………………………………… B.2 过程视图的概念 23 …………………………………………………………………………………… B.3 过程方法 23 …………………………………………………………………………………………… B.4 过程视图示例 23 ……………………………………………………………………………………… 附录C(资料性) 评估流程与评估活动 26 ………………………………………………………………… C.1 评估流程 26 …………………………………………………………………………………………… C.2 评估活动 26 …………………………………………………………………………………………… 参考文献 28 …………………………………………………………………………………………………… ⅠGB/T47470—2026前 言 本文件按照GB/T1.1—2020《标准化工作导则 第1部分:标准化文件的结构和起草规则》的规定 起草。 请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。 本文件由全国网络安全标准化技术委员会(SAC/TC260)提出并归口。 本文件起草单位:中国信息安全测评中心、杭州海康威视数字技术股份有限公司、浪潮电子信息产 业股份有限公司、深信服科技股份有限公司、华为技术有限公司、北京轩宇信息技术有限公司、北京天融 信网络安全技术有限公司、沈阳东软系统集成工程有限公司、蚂蚁科技集团股份有限公司、中兴通讯股 份有限公司、中国信息通信研究院、中国软件评测中心(工业和信息化部软件与集成电路促进中心)、深 圳开源互联网安全技术有限公司、京东科技信息技术有限公司、国家信息技术安全研究中心、普华基础 软件股份有限公司、中国软件与技术服务股份有限公司、启明星辰信息技术集团股份有限公司、科来网 络技术股份有限公司、奇安信科技集团股份有限公司、国家计算机网络应急技术处理协调中心、公安部 第三研究所、麒麟软件有限公司、南方电网数字电网集团信息通信科技有限公司、北京数安行科技有限 公司、浙江鹏信信息科技股份有限公司、华北计算技术研究所(中国电子科技集团公司第十五研究所)、 新华三技术有限公司、天翼安全科技有限公司、江苏保旺达软件技术有限公司、北京明朝万达科技股份 有限公司、浙江大华技术股份有限公司、中电信量子信息科技集团有限公司、中通服咨询设计研究院有 限公司、航天信息股份有限公司、北京卓识网安技术股份有限公司。 本文件主要起草人:温哲、焦蓉、张晓菲、王滨、刘雁鸣、李耀胜、杨光磊、曾霞、张静、刘洋、白晓媛、 王颉、王智、刘海军、郑伟娜、武鑫、刘晨、高松、罗彤、赵相楠、李婧、宋桂香、张昕伟、蒋发群、汪星、林克章、 林鹏、吴莉莉、王健、宋好好、杨诏钧、刘玉红、张伟、艾舒欣、万晓兰、周炜超、钟丹晔、袁朝、范佳文、刘勇、 王小鹏、陈浩。 ⅢGB/T47470—2026网络安全技术 软件安全开发 能力评估准则 1 范围 本文件确立了软件安全开发能力评估准则,包括总则、软件安全开发能力要素、评估方法。 本文件适用于第三方评估机构对组织的软件安全开发能力进行评估,也适用于组织保障软件自身 安全的过程控制与改进。 2 规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文 件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于 本文件。 GB/T8566—2022 系统与软件工程 软件生存周期过程 GB/T20261—2020 信息安全技术 系统安全工程 能力成熟度模型 GB/T25069 信息安全技术 术语 3 术语和定义 GB/T8566—2022、GB/T20261—2020、GB/T25069界定的以及下列术语和定义适用于本文件。 3.1 软件安全开发 securesoftwaredevelopment 在软件生存周期中识别潜在的安全威胁,减少软件安全漏洞,防止软件被故意破坏或强使失效的一 组技术和管理活动。 3.2 软件生存周期 softwarelifecycle 当软件产品从构思开始至软件不再可用结束的时间周期。 [来源:GB/T11457—2006,2.1506,有修改] 3.3 评估 assessment 对于某一产品、系统或服务,对照某一标准,采用相应的评估方法,以建立合规性并确定其所做是否 得到确保的验证。 [来源:GB/T25069—2022,3.446] 3.4 过程 process 利用输入实现预期安全目的的相互关联或相互作用的一组活动。 [来源:GB/T19000—2016,3.4.1,有修改] 3.5 过程域 processarea;PA 安全过程中的一组相关的活动。 注:当这些活动执行时,就能实现过程能力的目的。 1GB/T47470—20263.6 基本实践 basepractices;BP 当持续执行时,有助于实现过程域目标的必要活动。 3.7 工作产品 workproduct 在执行任何过程中产生出的所有文档、报告、文件、数据等。 [来源:GB/T20261—2020,3.44,有修改] 3.8 可追溯性 traceability 在两个或两个以上的逻辑实体之间建立关系的程度,特别是相互之间有前后相继或主从关系的实 体,例如需求、系统元素、验证或任务。 示例:软件特性和测试用例通常追溯到软件需求。 [来源:GB/T8566—2022,3.1.69] 3.9 安全漏洞 securityvulnerability 软件产品和服务在需求分析、设计、实现、配置、测试、运行、维护等过程中,无意或有意产生的、有可 能被利用的缺陷或薄弱点。 4 总则 4.1 软件安全开发能力 组织以软件生存周期为框架,通过分析软件安全隐患的存在时段,构建软件开发的安全过程和组织 管理的安全过程,达到识别软件潜在的安全威胁,降低安全漏洞产生的可能性,防止软件被故意破坏或 强使失效的安全目标。 组织的软件安全开发能力是通过执行八个安全过程定义的活动获得,其中在软件开发方面包括安 全需求分析、安全技术实现、安全测试、安全发布、安全维护五个安全过程,在组织管理方面包括安全治 理、开发支持、安全度量与改进三个安全过程。 安全过程按照过程、过程域、基本实践三个层次,对过程活动进行体系化的描述。其中过程是高层 次描述执行此过程的

.pdf文档 GB-T 47470-2026 网络安全技术 软件安全开发能力评估准则

文档预览
中文文档 35 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共35页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
GB-T 47470-2026 网络安全技术 软件安全开发能力评估准则 第 1 页 GB-T 47470-2026 网络安全技术 软件安全开发能力评估准则 第 2 页 GB-T 47470-2026 网络安全技术 软件安全开发能力评估准则 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2026-07-04 12:23:50上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。