北極星輸配電網訊:中華人民共和國國家發展和改革委員會令 第14號
《電力監控系統安全防護規定》已經國家發展和改革委員會主任辦公會審議通過,現予公布,自2014年9月1日起施行。
電力監控系統安全防護規定第一章 總則
第一條為了加強電力監控系統的信息安全管理,防范黑客及惡意代碼等對電力監控系統的攻擊及侵害,保障電力系統的安全穩定運行,根據《電力監管條例》、《中華人民共和國計算機信息系統安全保護條例》和國家有關規定,結合電力監控系統的實際情況,制定本規定。
第二條電力監控系統安全防護工作應當落實國家信息安全等級保護制度,按照國家信息安全等級保護的有關要求,堅持“安全分區、網絡專用、橫向隔離、縱向認證”的原則,保障電力監控系統的安全。
第三條本規定所稱電力監控系統,是指用于監視和控制電力生產及供應過程的、基于計算機及網絡技術的業務系統及智能設備,以及做為基礎支撐的通信及數據網絡等。
第四條本規定適用于發電企業、電網企業以及相關規劃設計、施工建設、安裝調試、研究開發等單位。
第五條國家能源局及其派出機構依法對電力監控系統安全防護工作進行監督管理。
第二章 技術管理
第六條發電企業、電網企業內部基于計算機和網絡技術的業務系統,應當劃分為生產控制大區和管理信息大區。安全接入區與生產控制大區中其他部分的聯接處必須設置經國家指定部門檢測認證的電力專用橫向單向安全隔離裝置。
第十條在生產控制大區與廣域網的縱向聯接處應當設置經過國家指定部門檢測認證的電力專用縱向加密認證裝置或者加密認證網關及相應設施。
第十一條安全區邊界應當采取必要的安全防護措施,禁止任何穿越生產控制大區和管理信息大區之間邊界的通用網絡服務。 生產控制大區中的業務系統應當具有高安全性和高可靠性,禁止采用安全風險高的通用網絡服務功能。
第十二條依照電力調度管理體制建立基于公鑰技術的分布式電力調度數字證書及安全標簽,生產控制大區中的重要業務系統應當采用認證加密機制。
第十三條電力監控系統在設備選型及配置時,應當禁止選用經國家相關管理部門檢測認定并經國家能源局通報存在漏洞和風險的系統及設備;對于已經投入運行的系統及設備,應當按照國家能源局及其派出機構的要求及時進行整改,同時應當加強相關系統及設備的運行管理和安全防護。生產控制大區中除安全接入區外,應當禁止選用具有無線通信功能的設備。
第三章 安全管理
第十四條電力監控系統安全防護是電力安全生產管理體系的有機組成部分。電力企業應當按照“誰主管誰負責,誰運營誰負責”的原則,建立健全電力監控系統安全防護管理制度,將電力監控系統安全防護工作及其信息報送納入日常安全生產管理體系,落實分級負責的責任制。
電力調度機構負責直接調度范圍內的下一級電力調度機構、變電站、發電廠涉網部分的電力監控系統安全防護的技術監督,發電廠內其它監控系統的安全防護可以由其上級主管單位實施技術監督。
第十五條電力調度機構、發電廠、變電站等運行單位的電力監控系統安全防護實施方案必須經本企業的上級專業管理部門和信息安全管理部門以及相應電力調度機構的審核,方案實施完成后應當由上述機構驗收。 接入電力調度數據網絡的設備和應用系統,其接入技術方案和安全防護措施必須經直接負責的電力調度機構同意。
第十六條建立健全電力監控系統安全防護評估制度,采取以自評估為主、檢查評估為輔的方式,將電力監控系統安全防護評估納入電力系統安全評價體系。 第十七條建立健全電力監控系統安全的聯合防護和應急機制,制定應急預案。電力調度機構負責統一指揮調度范圍內的電力監控系統安全應急處理。
當遭受網絡攻擊,生產控制大區的電力監控系統出現異常或者故障時,應當立即向其上級電力調度機構以及當地國家能源局派出機構報告,并聯合采取緊急防護措施,防止事態擴大,同時應當注意保護現場,以便進行調查取證。
第四章 保密管理
第十八條 電力監控系統相關設備及系統的開發單位、供應商應當以合同條款或者保密協議的方式保證其所提供的設備及系統符合本規定的要求,并在設備及系統的全生命周期內對其負責。電力監控系統專用安全產品的開發單位、使用單位及供應商,應當按國家有關要求做好保密工作,禁止關鍵技術和設備的擴散。
第十九條對生產控制大區安全評估的所有評估資料和評估結果,應當按國家有關要求做好保密工作。
第五章 監督管理
第二十條國家能源局及其派出機構負責制定電力監控系統安全防護相關管理和技術規范,并監督實施。
第二十一條對于不符合本規定要求的,相關單位應當在規定的期限內整改;逾期未整改的,由國家能源局及其派出機構依據國家有關規定予以處罰。
第二十二條對于因違反本規定,造成電力監控系統故障的,由其上級單位按相關規程規定進行處理;發生電力設備事故或者造成電力安全事故(事件)的,按國家有關事故(事件)調查規定進行處理。
第六章 附 則
第二十三條本規定下列用語的含義或范圍: (一)電力監控系統具體包括電力數據采集與監控系統、能量管理系統、變電站自動化系統、換流站計算機監控系統、發電廠計算機監控系統、配電自動化系統、微機繼電保護和安全自動裝置、廣域相量測量系統、負荷控制系統、水調自動化系統和水電梯級調度自動化系統、電能量計量系統、實時電力市場的輔助控制系統、電力調度數據網絡等。 (二)電力調度數據網絡,是指各級電力調度專用廣域數據網絡、電力生產專用撥號網絡等。 (三)控制區,是指由具有實時監控功能、縱向聯接使用電力調度數據網的實時子網或者專用通道的各業務系統構成的安全區域。 (四)非控制區,是指在生產控制范圍內由在線運行但不直接參與控制、是電力生產過程的必要環節、縱向聯接使用電力調度數據網的非實時子網的各業務系統構成的安全區域。
第二十四條本規定自2014年9月1日起施行。2004年12月20日原國家電力監管委員會發布的《電力二次系統安全防護規定》(國家電力監管委員會令第5號)同時廢止。