2025 年 9 月 30 日,欧盟首份聚焦行业网络安全的权威指南 ——EN 18037:2025《行业网络安全评估指南》 将正式生效。作为欧盟统一网络安全战略的关键举措,该标准以基于风险的标准化评估框架为核心,旨在解决多行业 ICT 系统(信息与通信技术系统)的安全合规碎片化问题,推动移动网络、电子医疗、公共交通等领域实现安全等级统一对齐,最终降低跨组织协作成本,强化数字生态信任基石。
EN 18037:2025 的推出并非孤立举措,而是深度衔接欧盟《网络安全法》《网络弹性法案》等顶层法规的实操性工具。其核心目的可概括为三大维度:
合规统一性:为复杂行业 ICT 系统提供标准化评估方法,消除不同组织、不同领域间的安全认证壁垒,确保满足欧盟法规的强制性要求;
成本最优化:通过可复用的评估框架,减少跨组织协作中的重复评估工作,降低企业合规投入与沟通成本;
信任增强化:建立统一的风险语言与安全基准,让移动运营商、医疗服务商、交通企业等多方利益相关者在安全标准上 “同频共振”,提升数字生态整体韧性。
该标准适用于所有存在多方利益相关者的行业 ICT 系统,即涵盖 “采集、存储、处理、传输、呈现信息” 的全链条软硬件组合。从基础设施到核心系统,具体包括:
EN 18037:2025 的应用场景几乎覆盖所有依赖 ICT 技术的关键行业,以下为重点领域示例:
智能电网调度系统、远程抄表平台;
分布式能源管理网络、电动汽车充电桩互联系统。
EN 18037:2025 通过五大核心条款,搭建从风险识别到需求落地的全流程框架:
从行业 ICT 系统支撑的核心业务流程切入,梳理各利益相关者的业务目标,精准识别对安全至关重要的 “核心资产”(如医疗数据、金融交易记录)和 “支撑资产”(如服务器、通信链路),确保安全评估与业务价值深度绑定。
将核心资产与利益相关者控制范围内的 ICT 系统、产品、流程进行精准映射(例如:电子病历数据对应医院服务器 + 云存储 + 传输网络),结合系统架构细节明确各环节的安全责任主体,避免责任模糊导致的防护漏洞。
通过 CTI 工具收集攻击者画像(类型、动机、技术能力),例如针对金融系统的有组织黑客、针对医疗设备的勒索软件团伙等,优先评估高概率、高影响的风险场景,优化资源投入方向。
基于业务目标受影响程度(如数据泄露对医院声誉的损害)和威胁发生概率(结合攻击者能力与动机),进行风险量化评估,为后续安全措施优先级排序提供数据支撑。
引入 “内部风险、安全能力、保障水平、攻击潜力” 四大参考级别,实现与国际标准的兼容 —— 既符合 ISO/IEC 27005 的风险评估框架,又可将数据无缝迁移至 ISO/IEC 15408(通用标准 CC),为安全需求定义和认证提供统一基准。