网络安全标准应用实践案例 | 供应链安全主题之八
发布于:2026-06-29
GB/T 43698-2024《网络安全技术 软件供应链安全要求》等标准在供应商安全管理场景下的实践
申报单位:华为技术有限公司
一、案例简介
软件供应链是一个由多个上游与下游组织相互连接形成的网链结构,上游供应商是软件供应链中的重要一环,上游供应商的软件和服务的网络安全水平,决定了客户对其购买的产品和服务网络安全风险的管理水平。为加强上游软件相关供应商的管理,华为基于 GB/T 43698-2024 《网络安全技术 软件供应链安全要求》等国家安全标准要求优化华为的供应商管理全生命周期管理体系,从供应商安全、物料安全两个维度管理华为供应商,确保第三方软件产品安全合规,保障华为软件供应链的安全。
二、举措与成效
一是基于标准要求完善供应商网络安全管理体系。基于 GB/T 43698-2024及 GB/T 36637-2018 中的采购及供应商管理要求制定了供应商安全资质门槛,完善了与供应商的安全协议,优化了第三方软件的选型认证流程,将行业安全认证要求、与客户承诺的漏洞响应与修复SLA等要求融入到安全需求规格中,并针对第三软件的安全检测构建了“三道测试防线”,保障了第三方软件的安全合规。构建了第三方软件完整性及供应商漏洞上报流程及IT系统,确保第三方软件及漏洞的完整性和可追溯性;
二是将标准要求融入到对供应商的网络安全管理要求中。将 GB/T 43698-2024、GB/T 36637-2018 中的供方关键要求及 GB/T 43848-2024 中的关键要求融入到供应商安全体系评估标准中,基于评估标准对供应商的软件供应链安全治理体系进行评估,确保供应商的软件供应链安全治理体系满足国家标准要求;
三是华为的安全能力向国内供应商前移,帮助供应商提升安全能力。构建供应商安全赋能学堂,通过线下及线下等多种方式对供应商开展赋能,目前已进行了10+轮次的线下专场安全赋能,覆盖国内300+供应商、3000多名管理者和工程师,提升了供应商人员的安全意识和能力。并将华为产品网络安全基线、安全测试基线、安全工具基线等安全工程能力向供应商推行,通过华为云CodeArts平台和OpenLab平台向供应商开放华为内部安全测试工具,提升了供应商安全工程能力。
三、特色亮点
一是将网络安全融入整个采购业务流程中。在供应商选择认证、物料选型认证、供应商日常管理、物料生命周期管理等采购业务流程中融入网络安全要求,确保引入的第三方软件安全合规。通过严格的物料安全选型认证和供应商安全体系认证,选择符合安全要求的物料和供应商;通过日常管理(供应商安全体系自检、风险评估、稽查改善、绩效管理等),系统预防供应商安全风险;通过漏洞预警与应急响应机制,快速处理和修复供应商安全问题;
二是推动国家网络安全标准的普及及应用。将国家网络安全标准的关键要求融入到对供应商的管理要求中,推动国家安全标准在供应商的普及应用,全面促进了软件产业链的安全化发展进程。

京公网安备11010102004561号