海仕德数据服务
监管简报设备商船厂 / 船东设计院

谁在执法:港口国监督、船级社与 USCG

一句话摘要网络合规不只是写在纸上:港口国监督借 ISM 查、船级社审查发证、USCG 2025 新规真金白银——三条执法线一次看懂。

要点速览

  • 港口国监督没有独立「网络」检查项,但网络缺口可作为安全管理体系(ISM)严重失效 → 滞留。
  • 船级社是新造船 E26/E27 的审查、见证与发证机关——「以船级社为准」。
  • 美国海岸警卫队 2025 年新规要求设网络安全官、做网络安全计划、向 NRC 报告。
  • 各船级社还有叠在基线之上的自愿网络等级(notation)。

「合规」最终要落到有人来查、来发证、来罚。海事网络合规有三条互补的执法线:港口国监督(PSC,运营端)、船级社(新造端)、以及国家强制监管(如美国海岸警卫队 USCG)。三者各司其职却相互咬合——船级社在船台阶段把网络韧性做进船里,主管机关(旗国政府)签发 ISM 证书并验证体系运转,港口国监督在任何靠港时节对任何旗籍船舶实施兜底检查。没有任何一层能对另外两层实现完全可见。对供应商、船厂、设计方而言,真正的问题是:三条执法线分别会在什么情形下找上门,后果是什么,准备工作该做到什么程度。

第一层:港口国监督——借 ISM 之矛查网络之盾

港口国监督(PSC)体系目前没有单列的「网络安全」检查项目。检查清单里你找不到写着「请出示网络安全策略」的那一行。但这并不意味着网络风险在 PSC 检查中隐身——恰恰相反,自 IMO MSC-FAL.1/Circ.3 将网络风险管理纳入 ISM《安全管理体系》以来,网络安全的缺失已经可以作为 ISM 的缺陷被记录和处置。机制如下:ISM 要求船公司识别所有影响安全运营的风险,包括基于计算机的控制系统(OT 网络)、船岸通信(IT 网络)以及这二者之间的边界;如果检查官发现船上完全没有针对网络风险的程序、没有人员培训记录、或发生了网络事件而公司毫无应对——这就构成「安全管理体系的严重失效」,从而触发 ISM 缺陷记录。

美国海岸警卫队(USCG)的内部作业指引 CVC-WI-027《船舶网络风险管理》,是目前公开资料中把这条逻辑写得最清楚的文件之一。该指引明确:当客观证据表明,对网络风险管理方面的 SMS 存在严重失效,且该失效直接导致了影响船舶操纵的网络安全事件,港口国监督官(PSCO)应当同时签发操纵性缺陷单和 ISM 缺陷单,后者适用行动代码 30——即「船舶滞留」,并附加一项要求:在三个月内(或航行出境后再次进入美国港口前)完成外部 ISM 审计。相对轻微的网络缺陷则适用「离港前整改」加「90 天内内审」。CVC-WI-027 已持续更新(2020 年 10 月首发,此后数次修订),行动代码机制在各版本中保持一致。

从更宏观的视角看,2023 年巴黎备忘录和东京备忘录的全因滞留率分别为 3.81% 和 4.32%。这两个数字来自各自的年度报告,反映的是所有原因(包括消防、救生设备、航行安全等)造成的滞留;两个报告均未单列网络安全口径的滞留统计。巴黎备忘录 2023 年报同时披露,ISM 规则以 4.8% 的缺陷不合规率,在年报列举的高不合规类别中居首——而网络风险缺陷正是通过 ISM 这个入口被捕捉并记录的。东京备忘录 2023 年共完成 30,887 次检查,在 18,806 艘船上发现 75,867 项缺陷,排名前三的类别(消防安全、救生设备、航行安全)合计占全部缺陷的 46%,网络安全不作为独立类别出现。

Paris MoU 滞留率
3.81 %
Tokyo MoU 滞留率
4.32 %
港口国监督滞留率(2023,全部原因;无单列网络口径)。 · 来源Paris MoU / Tokyo MoU 2023 年报

「无网络专项」不等于「零风险」

2025 年巴黎 / 东京 MoU 联合专项检查(集中督查 CIC)的主题是《压载水管理公约》合规,并非网络安全——目前两大 MoU 均未宣布针对网络安全的专项 CIC。但这不是利好消息:网络安全一旦被纳入 SMS 缺陷报告,同样适用现有行动代码,后果与其他类型的严重 ISM 缺陷完全相同。

对供应商和船厂而言,这条执法逻辑有一个具体的含义:你交付的设备或系统,一旦成为导致 SMS 中网络管控缺口的直接原因,就会出现在 PSC 缺陷记录里。即便没有专项网络检查表,ISM 这把伞已经足够大。船厂在设计阶段必须确保所有控制系统、辅助系统以及船岸通信接口都在 SMS 的网络风险管控范围之内,否则船东在交船后的第一次 PSC 检查中就可能遭遇麻烦,而追责最终可能沿合同链上溯。

第二层:船级社——新造船的审查与发证机关

对 2024 年 7 月 1 日及之后签约的新造船,国际船级社联合会(IACS)统一规定 UR E26 和 UR E27 为强制基线。E26 面向船舶整体的网络韧性,规定船东 / 运营方在全船层面的网络安全管理要求;E27 面向船上各类基于计算机的系统(CBS),规定每套设备从设计、建造、系统集成到船上安装及交付的网络韧性要求。两份 UR 共同构成一套覆盖「船 - 设备」双维度的强制网络合规框架,由所有 IACS 成员船级社通过各自的规范在合同约束范围内执行。

对新造船的执法流程是这样运转的:船厂在设计阶段向船级社提交网络安全设计文档;船级社审查并批准(或要求修改);在建造和工厂验收(FAT)阶段,船级社检验员现场见证关键系统的网络安全测试;交船时,船级社颁发系统证书(System Certificate)——这份证书是船舶档案的一部分,也是旗国核发 ISM 合规证书的前提条件之一。「以船级社为准」的实际意思正是:不拿到船级社的设计批准和系统证书,船就开不了。在基线之上,各船级社还提供自愿的网络等级(notation),供需要更高安全指标的项目——例如液化气船、无人驾驶船、离岸风电运维母船——选择使用。

船级社网络等级(自愿,叠加基线之上)
DNVCyber Secure(entry / Essential / Advanced)
ABSCR(Cyber Resilience,2024-07 后合同强制)/ CyberSafety CS-1·CS-2(旧自愿项)
Lloyd's RegisterCyber Resilience
Bureau VeritasNR659(Cyber Managed / Secure / Resilient)
ClassNKCybR-G(G = 基于指导方针)
主要船级社的网络等级(名称以各社最新规范为准)。

从各社实践来看,DNV 的 Cyber Secure(Essential)对应 IEC 62443 安全等级 1,与 IACS UR E26 的基线对齐;Cyber Secure(Advanced)覆盖安全等级 3,面向高风险或复杂新造船。ABS 区分了两套体系:旧有的 CyberSafety(CS-1、CS-2,自愿,约 2016 年起推行)和新的 CR 符号(Cyber Resilience,2024-07 后签约船强制,依据 ABS MVR 第 4-9-13 节);现有船舶可申请 CR-Ex 可选符号(2025 年 6 月 1 日起开放)。Lloyd's Register 的 Cyber Resilience 认证在 2025 年迎来首次实船颁证,获证船舶为 North Star 旗下两艘海上风电运维母船(Grampian Kestrel 和 Grampian Eagle),标志着该符号从「规则纸面」正式进入「实船运营」。BV 在 2023 年修订 NR659 时新增了 CYBER RESILIENT 等级,以对接 IACS UR E26;现行版本为 2024-07 版(659-NR_2024-07)。ClassNK 的 CybR-G 符号(G = Guideline-based,基于指导方针)适用于 2024 年 7 月前签约、遵循 ClassNK 自有指导方针的项目;2024-07 后签约船则走 UR E26/E27 强制路径,与 CybR-G 为不同轨道。

设备供应商的关键瓶颈:E27 型式认可

E27 要求船上每套 CBS(基于计算机的系统)持有来自 IACS 成员船级社的网络韧性型式认可。截至 2024 年底,获得型式认可的系统数量仍然极为有限。没有型式认可,该设备无法被指定纳入 2024-07-01 后签约新造船的设计方案。对供应商而言,这是当前最紧迫的单点障碍:型式认可周期可达数月,且各船级社流程不尽相同,须尽早启动。

第三层:USCG 2025——首部具有国家强制力的网络合规规则

2025 年 1 月 17 日,美国海岸警卫队在联邦公报发布《海上运输系统网络安全》最终规则(90 FR 6298),2025 年 7 月 16 日起生效,编入联邦法规 33 CFR 第 101 章 Subpart F。这是全球第一部在联邦层面以强制性法规形式(而非指南、决议或建议)落地的国家海事网络安全规则。此前 USCG 2020 年发布的 NVIC 01-20《设施网络风险管理》是自愿性指南;这一次,规则变成了「必须做,否则违法」。

规则的适用范围通过 MTSA(《海上运输安全法》)的现有覆盖范围确定,并未新增受监管主体,而是在现有基础上叠加网络安全义务。受覆盖的主体包括:依 33 CFR 第 104 部分须持有《船舶安全计划》的美籍船舶;依 33 CFR 第 105 部分须持有《设施安全计划》的 MTSA 设施(港口、码头、化工储油终端等);依 33 CFR 第 106 部分须持有《外大陆架设施安全计划》的离岸设施。内河顶推船和驳船尽管行业方面请求豁免,仍被明确纳入。据该规则监管影响分析,覆盖约 11,222 艘受规美籍船舶和约 3,718 处受规设施。

受规美籍船(据规则监管影响分析)
约 11,222受规美籍船(据规则监管影响分析)
受规设施(据规则监管影响分析)
约 3,718受规设施(据规则监管影响分析)
十年成本估算(精确值 $1,245,594,930)
约 $12 亿十年成本估算(精确值 $1,245,594,930)
生效
2025-07-16生效

规则的核心义务分三个层次。第一,结构性要求:每家受覆盖主体必须指定一名「网络安全官」(CySO),负责编制、实施和维护网络安全计划;计划须经主管机关审批,并在重大变更后更新。第二,评估要求:须对所有 IT / OT 系统开展网络安全风险评估,识别关键资产、漏洞和应对措施;评估结果纳入计划并定期复审。第三,报告要求:一旦发生「可报告网络事件」(Reportable Cyber Incident),须立即向国家响应中心(NRC)报告——「不得延误」。NRC 是美国处置海洋污染和危险品事故的同一个联邦热线,现在也受理海事网络事件报告。USCG 在规则发布后还配套发布了 NVIC 02-24 修订版和政策信函 01-25,对培训要求和事件报告的操作细节作出进一步解释。

  1. 2020-02
    USCG NVIC 01-20
    设施网络风险指南(自愿)
  2. 2024-07
    E26/E27 强制
    新造船网络韧性基线
  3. 2025-07
    USCG 规则生效
    90 FR 6298(33 CFR 101 Subpart F)
  4. 2027-07
    计划 / 评估到期
    CySO + 网络安全计划
执法时间线:监管要求逐步收紧。 · 来源USCG NVIC 01-20;90 FR 6298

合规分期路线图如下:2025 年 7 月 16 日,规则正式生效,NRC 报告义务即时适用;2026 年 1 月 12 日,所有相关人员须完成 33 CFR 101.650 规定的网络安全培训,且此后每年复训;2027 年 7 月 16 日,CySO 须已到位、网络安全评估须已完成、网络安全计划须已提交并获批。十年总成本估算约为 12.46 亿美元(精确值 $1,245,594,930),年化成本约 1.387 亿美元(2022 年美元价格),单一年度峰值支出约 1.787 亿美元,主要集中在初始部署和系统加固阶段。

一个会动的事实:美籍船合规期或延后

该规则同时就「对美籍船的合规期延后 2–5 年」征求了公众意见,评论截止日为 2025 年 3 月 18 日。截至本文研究日期(2026-06-28),尚无公开联邦公报修订或 USCG 公告确认延后已获批准。现行合规截止日(2027-07-16)对设施和船舶均仍有效。若你属于受覆盖的美籍船舶运营方,请以最新联邦公报及 USCG 官方公告为准,不得假设延后已成立。

欧盟 NIS2 与港口:另一条平行的强制执法线

报告义务在大西洋两岸都在收紧,但路径不同。在欧盟,NIS2 指令(Directive (EU) 2022/2555,2022 年 12 月 14 日欧洲议会通过)将海上运输列为「高度关键行业」(附件一范畴),港口运营方达到规模门槛者作为「基本实体」纳入强制监管。欧盟成员国须在 2024 年 10 月 17 日前将 NIS2 转化为国内法,自 2024 年 10 月 18 日起 NIS1 同步废止。截至研究日期,各成员国转化进度参差,执法密度因国而异。

NIS2 第 23 条规定了严格的多阶段事件报告义务:发现重大事件后 24 小时内,须向主管当局或计算机安全事件响应小组(CSIRT)提交「早期预警」;72 小时内,须提交包含初步影响评估和已采取措施的「事件通报」;一个月内,须提交包含根本原因分析、详细影响评估和改善措施的「最终报告」。违规处罚对基本实体最高可达 1000 万欧元或全球年营业额的 2%(取较高者)。NIS2 还要求在 21 项安全领域内实施风险管理措施(第 21 条),涵盖供应链安全——这直接意味着港口客户将把 NIS2 合规要求传导至为港口提供系统的供应商和集成商。

三条执法线的交汇:供应商、船厂与设计方的实操清单

把三条执法线放在一起看,受众不同、义务不同,但对处于海事产业链上游的供应商、船厂和设计方而言,影响是叠加而非选择的。以下是当前需要行动的关键节点:

一、船厂接 2024-07-01 后签约新造船订单,须将 IACS UR E26 和 E27 作为设计基线,最晚在概念设计阶段与船级社对接,确认网络安全设计文档范围;FAT 阶段的网络安全见证是强制流程,须在项目计划中预留时间窗口。二、设备供应商若要进入 2024-07-01 后签约新造船的设备方案,必须为相关 CBS 取得 IACS 成员船级社的 E27 型式认可;认可周期可能长达数月,且每家船级社流程不同,须主动评估目标市场并选择认可路径。三、运营拥有或管理美籍船舶或 MTSA 设施的公司,须于 2025-07-16 前建立 NRC 报告能力(流程 + 联系人 + 演练),于 2026-01-12 前完成人员培训,于 2027-07-16 前完成 CySO 指定、风险评估和计划提交——2027 年期限对设施口径目前仍是有效截止日,美籍船舶的延期申请结果待查。四、向欧盟港口或欧洲航运公司供货的供应商,须预判 NIS2 供应链安全条款的下传压力:港口运营方可能要求设备供应商提供符合 NIS2 第 21 条的安全证明文件,或在采购合同中嵌入网络安全要求。

无论哪条执法线,网络合规都已经从「参考建议」变成「会被查、会发证、会罚」。ISM 这把旧伞遮住了 PSC 的间接执法,E26/E27 锁住了新造船的设计门,USCG 规则和 NIS2 则各自在国家 / 地区层面树立起可追溯、可罚款的硬性义务。对海事供应链的每一环来说,问题已不再是「要不要做网络安全」,而是「在哪条线上先被检查,做到什么程度才算够」。

参考来源

  1. Paris MoU 2023 年报(滞留率 3.81%;2023 年 639 起滞留,年报口径)Paris MoU on Port State Control · 2024-07-01
  2. Tokyo MoU 2023 年报(1,334 起滞留 / 4.32%;30,887 次检查)Tokyo MoU on Port State Control in the Asia-Pacific Region · 2024
  3. 最终规则《海上运输系统网络安全》90 FR 6298(33 CFR 101 Subpart F)US Coast Guard / Federal Register · 2025-01-17
  4. NIS2 指令 (EU) 2022/2555 第 23 条(多阶段事件报告义务)European Parliament and of the Council of the EU · 2022-12-14
  5. USCG CVC-WI-027 船舶网络风险管理工作指令(行动代码 30 = 滞留 + 3 个月内外部 ISM 审计)US Coast Guard, Office of Commercial Vessel Compliance (DCO) · 2020-10
  6. DNV Cyber Secure 船级符号(entry / Essential / Advanced;Essential 对应 IEC 62443 安全等级 1)DNV · 2024
  7. ABS 海事网络安全监管更新(CR 强制符号,2024-07 后签约;CyberSafety CS-1/CS-2 旧自愿项)American Bureau of Shipping · 2025
  8. LR Cyber Resilience 认证:North Star Grampian Kestrel / Grampian Eagle 全球首批获证Lloyd's Register · 2025
  9. BV NR659 网络安全分级规则(2024-07 版;CYBER RESILIENT 等级 2023 年新增以对接 UR E26)Bureau Veritas Marine & Offshore · 2024-07
  10. ClassNK IACS UR E26/E27 实施页(CybR-G 符号;G = 基于指导方针)ClassNK (Nippon Kaiji Kyokai) · 2024
  11. eCFR 33 CFR Part 101 Subpart F — Cybersecurity(现行条文)eCFR / GPO · 2025
  12. USCG 最终规则实施时间线(培训 2026-01-12;CySO + 计划 2027-07-16)US Coast Guard Maritime Commons · 2025
  13. 2025 年巴黎 / 东京 MoU 联合 CIC 主题:压载水管理(非网络安全)Paris MoU / Tokyo MoU · 2025

转发这份资产

转发这份资产

https://www.haishide.com/zh/resources/enforcement-psc-class-and-uscg

本资产对 IACS UR E26/E27 的解读仅供参考,正式合规要求与定级以船级社(Class)审查为准。