cevia
城发环保能源(淮阳)有限公司
2026年度网络安全风险评估及等保测评服务技术规范书
2026年 月
1、项目概况
- 项目规模:
- 2.3项目概况:城发环保能源(淮阳)有限公司,建设一座日处理1×800t/d的生活垃圾焚烧发电厂,配置1条800t/d的机械炉排炉垃圾焚烧线和1台18MM凝气式汽轮发电机组;
- 项目地点:河南省周口市淮阳区临蔡镇小孔楼村境内88号;
- 项目背景:依据《河南电力调度控制中心关于下发关于下发2026年统调电厂电力监控系统网络安全重点工作的通知》等有关规定,电力监控系统安全防护评估报告;电力监控系统安全防护方案、网安告警测试核查、风险评估及安防方案调度备案;城发环保能源(淮阳)有限公司,电厂安全等级保护测评公安部备案等。
2、工作内容
依据2026年《河南电力调度控制中心关于下发关于下发2026年统调电厂电力监控系统网络安全重点工作的通知》、《关于加强电力行业网络安全工作指导意见》(国能发安全[2018]72号)要求和格式,并完成以下五项工作。
- (一)投标方负责根据城发环保能源(淮阳)有限公司现场网络结构情况,完成网络安全防护方案并向调度审核备案。
- (二)投标方完成关键信息基础设施网络安全风险评估,出具测评报告并备案;
- (三)完成关键信息基础设施网络安全风险服务性整改,满足河南省电力调控中心要求(应包含厂内涉网业务主机或后台操作系统安全加固的要求和网络安全相关渗透相关方面的要求)。
- (四)完成电厂等级保护测评并在公安部门完成备案;
3、技术要求
- (一)项目进行所依据的标准和规范
- 1.国能安全[2018]72号 关于加强电力行业网络安全工作的指导意见
- 2.河南电力调度控制中心关于下发关于下发2026年统调电厂电力监控系统网络安全重点工作的通知
- 3.发电厂网络安全风险评估报告编制要求
- 4.国家电网安质〔2018〕396号 国家电网公司电力安全工作规程(信
息、电力通信、电力监控部分)
5.国调中心《Windows 操作系统安全加固指导手册》
(二)具体工作
1.电力监控系统安全防护方案及配置信息报告
1.1 电力监控系统安全防护方案
卖方须根据《电力监控系统网络安全运行管理规定》要求及现场设备
环境编制符合省地调要求的电力监控系统安全防护方案,其具体要求如下:
(1)业务系统设备:
据现场实际设备安装情况,分安全Ⅰ、Ⅱ、Ⅲ区,列出各业务系统的
具体设备信息,所列设备应与拓扑图一致;
(2)网络设备:
根据现场实际设备安装情况,详细介绍路由器、交换机设备等网络设
备、附现场专网机柜照片、全部专网交换机和站控层交换机的端口设计图
与现场实际接线照片;
(3)安全防护设备:
根据现场实际设备安装情况,详细介绍横向隔离、纵向加密、防火墙、
网络安全监测装置、入侵检测等安全防护设备,并提供全部安防设备的实
物照片清晰展示端口接线情况;
(4)网络安全防护:
安全区之间的横向防护设备和防护策略配置;
(5)纵向界面防护:
调度端通信的纵向防护设备和防护策略配置;
(6)第三界面防护:
非调度机构传输数据或接受控制指令的功能,详细防护方案;
(7)系统本体安全防护:
安全Ⅰ、Ⅱ、Ⅲ区主机和交换机加固情况,具体加固依据、加固对象,
每个加固对象的加固项目和出具的加固证明;
(8)电力监控系统安全管理组织机构:
运行管理规定,包括但不限于门禁管理、人员管理、权限管理、访问
控制管理、日常维护管理、应用系统数据备份管理、培训管理等制度;
(9)电力监控系统拓扑图:
涵盖电力监控系统全部设备并标明各设备间的物理连接关系;应包含
网络安全监测装置;
根据我单位实际管理情况拟定电力监控系统网络安全运行管理规定,
出具电力监控系统应急预案,安全加固清单和加固项(包括Ⅰ、Ⅱ、Ⅲ区,
由加固厂家出具证明)。
1.2 电力监控系统安全防护配置信息报告
依据《电力监控系统安全防护规定》(国家发展和改革委员会 2014
年第 14 号)、《电力行业网络与信息安全管理办法》(国能安全[2014]
317 号)、《电力监控系统安全防护总体方案》(国能安全[2015]36 号)、
《电力行业信息系统安全等级保护基本要求》等行业有关规定及方案,对
我电厂电力监控系统网络安全配置进行审核。所有设备需按照最小化原则
进行配置。
网络安全相关配置信息截图,相应配置文件,生产厂家、型号和网络
拓扑图等信息置于报告中;配置截图按类别粘贴于报告中,配置文件按类
别命名并单独放于另附的文件中。配置文件需与截图对应,设备命名和数
量需与网络拓扑图对应。若现场未配置模板中的隔离装置、防火墙、入侵
检测装置等安防设备,需在相应部分说明原因。若有其它重要配置未在列
表中,则补充截图注明。
电力监控系统网络拓扑图:拓扑图应涵盖系统全部设备并标明设备间
的物理连接关系;包含网络安全监测装置。
2.电力系统网络安全风险评估
网络安全风险评估,遵循《中华人民共和国网络安全法》、《电力监
控系统安全防护总体方案》及国家等级保护相关要求等规范性文件,在不
影响电力监控系统生产业务的基础上实施。检查评估、型式安全评估、上
线安全评估包括资产识别、威胁分析、脆弱性分析、风险分析和安全建议,
评估方法符合国家、行业标准规范。根据确定的评估范围评估实施过程中
风险控制,对可能引入的风险进行分析并制定应对措施。
评估原则基本要求:安全分区、网络专用、横向隔离 、纵向认证。
评估范围包含待评估所有关键资产,包括:网络范围、主机范围、应用系
统范围、制度与管理范围。
严格按照电力监控系统安全防护评估流程实施并出具符合省、地调要
求的风险评估报告、安全整改建议及安全整改报告,并顺利的完成省、地
调关键信息基础设施风险评估报告和风险评估整改报告备案。
电力监控系统资产评估:包含资产识别和资产赋值,需要对业务系统
进行分析,将每一项电力监控系统按照所属业务系统进行归类,并在业务
系统划分的基础上评估系统安全性。
电力监控系统威胁评估:利用电力系统安全威胁列表对当前电力监控系统所面临的主要安全威胁进行判定,包含:威胁统计、威胁赋值与计算。
安全分区合理性评估:对电力监控系统安全区的划分是否合理进行检查及合理性评估,包含各安全区中业务系统网络架构合理性评估。
边界完成性评估:对安全Ⅰ、Ⅱ和Ⅲ区之间的边界连接情况进行审核,确定在规定的边界点外没有短路情况。
节点通信关系分析:通过对业务系统数据流和业务网络结构审核,对电力监控系统节点间通信关系进行分析安全区中哪些业务系统功能模块需要同其他安全区进行通信及安全要求。
边界安全性评估:对安全区边界点的防护强度、访问机制力度和粒度的审核,评估安全区边界的防护是否符合总体方案要求。
主机安全评估:对业务系统范围内的主机记性安全漏洞扫描、设备审计,评估系统漏洞及风险。
网络系统评估:对调度数据网、本地局域网的网络结构、网络设备的安全性、网络管理情况、网络配置评估。
安全管理评估:评估包括管理策略和管理制度、业务系统管理分析,安全管理制度文档分析发现制度中的缺陷。
业务系统安全评估:对业务系统软件提供的安全功能和自身的安全配置审核评估,确实能够业务系统软件安全缺陷。
现有安全技术措施评估:对现有安全技术措施,安全分区情况、安全隔离装置、防火墙和防病毒系统等部署情况、管理运维情况进行审核评估,确定防护措施存在问题。
网络安全风险评估整改:根据安全评估结果出具风险处理计划,结合资产面临威胁和存在脆弱性合理统计归纳,出具安全解决方案整改建议报告;并结合安全整改报告进行需求分析制定安全整改实施计划,实施整改,提高电力监控系统安全防护能力。
3.信息安全等级保护测评
3.1测评阶段
(1)测评准备
测评准备阶段的主要工作为项目启动、收集及分析信息。项目启动主要是通过招标方的授权来开展,召开启动会议,确定检查实施小组成员名单,以及双方所承担的义务;收集及分析信息,是通过《基本情况调查表》收集需要检查的信息系统、网络设备等,并分析、整理成表。
(2)编制实施方案
实施方案编制过程为:确定检查对象、确定检查内容、开发测评作业指导书、编制测评实施方案。电力监控系统信息分析,确定检查对象及检查内容;并根据检查内容及相关的技术资料进行作业指导书的开发,以此为依据编写实施方案。
(3)现场检查和访谈
现场安全检查和访谈阶段的主要工作任务由现场准备、现场安全检查和访谈三部分组成。现场准备的工作主要为现场安全检查做前期的准备工作,而现场安全检查则依据作业指导书及工具操作手册对检查对象按照安全检查内容进行现场安全检查;而现场检查结果确认则是招标方签字确认检查结果是符合实际情况。
3.2测评结果
测评实施后须对等级测评的结果进行汇总统计(测评项符合情况及比例、单元测评结果符合情况比例以及整体测评结果);通过对网络基本安全保护状态的结果分析给出测评结论(结论为达标、基本达标、不达标)。
根据测评结果,结合招标方电气电力监控系统的实际情况编制电力监控系统整改方案》。
3.3出具信息安全等级保护测评报告
根据测评结果出具盖有中国合格评定国家认可委员会的 CNAS 章,质量技术监督局的 CMA 章,公安部颁发的 DJCP 章和测评机构公章,获公安部承认的等级保护测评报告。
3.4通过公安系统验证
代表招标方向公安系统网监部门提交本项目等级保护验收测评报告并取得公安系统备案回执文件等相关工作。
4、培训要求
投标方提供电力行业专业培训机构组织的电力监控系统安全防护专项培训一人次,具体地点时间双方协商。
5、项目需求
| 1 | 网络安全监测装置 | 查漏补缺,告警测试 | |
| 2 | 电力监控系统安全防护防护报告 | 根据现场实际设备安装情况,分安全Ⅰ、Ⅱ、Ⅲ区,列出各业务系统的具体设备信息,并在附件中列出详细信息,所列设备应与拓扑图一致 | |
| 3 | 电力监控系统安全防护评估报告 | 电场电力监控系统的物理环境,网络,服务器,终端工作站,业务系统,安全管理制度等,从物理安全、网络安全、主机安全、应用安全、数据安全及备份恢复、安全管理制度、安全管理机构人员安全管理、系统建设管理及系统运维管理十个方面进行评估 | |
| 4 | 电力监控系统安全防护整改 | 依据评估报告对电力监控系统进行整改 | |
| 5 | 电力监控系统网络安全防护配置信息核查 | 对电厂电力监控系统网络安全配置进行审核,所有设备需按照最小化原则进行配置 | |
| 6 | 电力监控系统加固报告 | 依据评估报告对电力监控系统进行整改后,出具加固报告 | |
| 7 | 电力监控系统加固佐证 | 依据评估报告对电力监控系统进行整改后,出具加固佐证材料 | |
| 二 | 等保测评 | | |
| 8 | 电厂安全等级保护测评方案 | 根据国家信息安全等级保护测评规范、标准,遵照国家电网公司相关要求,对网络设备、主机系统、应用系统、安全设备等,在物理安全、网络安全、主机系统安全、应用安全和数据安全等多个层面进行检测评定,出具测评报告并备案 | |
信息来源:https://www.zybtp.com/fcggg/405623.jhtml
暂未公布:15896619372 孙先生:15516739797 李老师:18503941698 谷老师:13461347772 彭老师:13525755228 庞工:15638726511 庞工:18625742114 暂未公布:0394-2708768 仇工:15202223259 暂未公布:0371-65528001