海仕德数据服务
监管简报设备商船厂 / 船东设计院

IMO 2021:船舶网络风险管理是怎么来的

一句话摘要E26/E27 之前,是 IMO 把网络风险写进了安全管理体系。看懂「在营船」和「新造船」两套逻辑的分水岭。

要点速览

  • IMO 决议 MSC.428(98)(2017)要求把网络风险纳入安全管理体系(SMS)。
  • 落地时点:公司「合规文件(DoC)」在 2021 年 1 月 1 日后的首次年度审核起须涵盖。
  • 配套指南 MSC-FAL.1/Circ.3 给出五大功能:识别、保护、检测、响应、恢复(与 NIST 对齐)。
  • IMO 这套面向在营船(过程 / 船东责任);E26/E27 面向新造船(设计 / 建造)。

很多人以为船舶网络安全是从 E26/E27 才开始的。其实更早——2017 年 IMO 就把网络风险管理写进了强制的安全管理体系,给出 2021 年的落地时点,业内称「IMO 2021」。本文从立法背景、执行链条、五大功能的操作含义、在营船与新造船的互补逻辑,一直写到 2025 年 Rev.3 带来的变化,供船厂、船东及设备供应商参考。

为什么是 2017 年:立法背景与催化事件

MSC.428(98) 的出台不是无迹可寻的政策动作,而是对一系列真实事件的滞后回应。早在 2011 年,鹿特丹伊拉斯姆斯大学的研究人员就公开演示了针对船舶防污系统的网络攻击;2011 至 2013 年,比利时安特卫普港爆出震惊业界的毒品走私案——犯罪团伙入侵港口集装箱物流与放行系统,精确掌握集装箱位置和提货时间窗口,连续两年多将毒品藏匿于合法货物之中(2013 年案发)。与此同时,ECDIS 欺骗、GPS 干扰和远程劫持操舵系统的概念验证报告接连见诸专业媒体。到 2016—2017 年,各主要船旗国和船级社已形成共识:传统的安全管理体系对网络威胁几乎是无声的——既没有资产清单、也没有入侵检测,更没有事件响应预案。

IMO 海上安全委员会在 2017 年 6 月第 98 次会议(MSC 98,2017 年 6 月 7—16 日)审议了上述威胁态势,并于 2017 年 6 月 16 日通过决议 MSC.428(98)。会议结束后仅数周,2017 年 6 月下旬 NotPetya 勒索病毒席卷全球——马士基集团首当其冲,据报道损失约 2.5–3 亿美元,旗下约 4.5 万台电脑和约 4000 台服务器被迫重装系统。这一事件让全球航运界意识到,网络风险不是「将来的威胁」,而是迫在眉睫的运营风险。IMO 2021 的立法时机,因此具有历史性的意义。

一纸决议:MSC.428(98) 的规范性内容

2017 年 6 月 16 日,IMO 海上安全委员会通过决议 MSC.428(98),明确「经批准的安全管理体系应按 ISM 规则的目标与功能要求把网络风险管理纳入考量」,并鼓励各主管机关确保网络风险在「公司合规文件(DoC)于 2021 年 1 月 1 日后的首次年度审核」前得到处理。这句话是整个 IMO 2021 框架的法律锚点,值得逐字解读。

「鼓励」不等于「豁免」——决议措辞解析

决议用的是「鼓励(encourages)」而非「要求(requires)」,有人因此误以为这是软法。实际上,强制效力来自 ISM 规则本身:SOLAS 第 IX 章(1998 年 7 月 1 日强制生效)要求所有适用船舶的安全管理体系必须覆盖「所有已识别的危险」。一旦网络威胁被认定为危险,未在 SMS 中处理就构成 ISM 规则不符合项,在年度 DoC 审核或港口国监控时将被开具缺陷项。主要船旗国(巴拿马、巴哈马、马绍尔群岛等)相继发布本国通函,将「鼓励」转化为注册船旗国层面的强制要求。实际执行效果与「要求」几乎无异——以船旗国/主管机关的具体规定为准。

执行链条:SMS → DoC → SMC → 港口国监控

理解 IMO 2021 的关键,在于看懂 ISM 规则(决议 A.741(18),1993 年 11 月 4 日通过)建立的三层认证体系,以及 MSC.428(98) 如何嵌入其中。

第一层:安全管理体系(SMS)。ISM 规则要求船公司建立并运行一套文件化的安全管理体系,覆盖从公司政策到船上操作程序的全过程。MSC.428(98) 的核心要求,就是把网络风险管理写进这个体系——包括资产台账、风险评估、操作程序、事件响应预案和定期演练等。SMS 是基础;没有 SMS 层面的实质整合,后续所有认证都无从谈起。

第二层:公司合规文件(DoC)。DoC 是船公司层面(而非单船层面)的资质证书,有效期最长 5 年,每年需接受周年日前后 3 个月内的年度核查。正是这个年度核查,构成了 MSC.428(98) 的执行触发点:「2021 年 1 月 1 日后首次年度 DoC 核查」意味着——如果某公司 DoC 的周年日在 3 月,那么合规截止点是 2021 年 3 月;如果周年日在 10 月,则是 2021 年 10 月。整个行业的合规窗口因此贯穿 2021 年全年,并非齐头并进的统一截止日。核查由主管机关或其授权的认可组织(RO/船级社)执行。若审核员发现 SMS 中缺乏网络风险管理内容,将开具不符合项(NC),公司须在规定时限内关闭,否则 DoC 将被暂停或撤销。

第三层:安全管理证书(SMC)与港口国监控。SMC 是船舶层面的证书,同样 5 年周期,含至少一次中期核查,确认该船实际按公司批准的 SMS 运营。港口国监控(PSC)则在全球各港口提供随机抽查的「最后一道防线」——巴黎备忘录、东京备忘录、美国海岸警卫队等 PSC 机构均可对停靠船舶实施 ISM 规则符合性核查。这意味着,即便船旗国的年度审核流程出现疏漏,路过欧洲或亚太港口的船舶仍可能因 SMS 中缺少网络风险内容而被滞留。这给 IMO 2021 赋予了真正的全球执行牙齿。

机制:藏在 ISM 规则里

网络风险不是单独发证,而是并入既有的安全管理体系(SMS)——通过公司的 DoC 和船舶的 SMC 体现。所以它天然适用于在营的存量船队,由船东 / 运营人(DPA)负责。ISM 规则适用范围:国际航行的客船(含客运高速船)、500 总吨及以上的货船(含高速船)及国际航行的移动式近海钻井装置。单船公司同样须持有 DoC。

配套指南:MSC-FAL.1/Circ.3 的四个版本

决议 MSC.428(98) 只给出方向,技术性操作框架由联合通函 MSC-FAL.1/Circ.3 承载。该通函之所以冠名「MSC-FAL」,是因为它由 IMO 海安会(MSC)与便利运输委员会(FAL)联合批准——网络风险横跨安全与港口便利两个领域,这一联合发文本身就体现了其跨域性质。目前共发布四个版本:

原版(2017 年 7 月 5 日):由 FAL 第 41 次会议(2017 年 4 月 4—7 日)与 MSC 第 98 次会议(2017 年 6 月 7—16 日)联合批准,于 2017 年 7 月 5 日正式发布。原版确立了以功能性要素为核心的风险管理框架,描述了识别、分析、沟通、缓解和监控等维度,但尚未以 NIST CSF 的五大标签(Identify / Protect / Detect / Respond / Recover)作为直接表述——NIST 标签的对应关系是后续修订中逐步显式化的。Rev.1(2021 年 7 月 14 日):保留五大功能结构,作出内容更新,与 2021 年落地时点同步发布。Rev.2(2022 年 6 月 7 日):进一步细化内容,仍对齐 NIST CSF 1.x 的五大功能;彼时 NIST CSF 2.0 尚未发布。Rev.3(2025 年 4 月 4 日):IMO 第 108 次海安会(2024 年 5 月 15—24 日)批准,第 49 次便利运输委员会(2025 年 3 月 10—14 日)联合批准,于 2025 年 4 月 4 日发布。Rev.3 将指南对齐 NIST CSF 2.0,新增第六个功能「治理(Govern)」,并在条文中明确交叉引用 IACS UR E26/E27 作为新造船的适用实施标准,完成战略层(IMO 指南)与技术层(IACS 规范)的引用整合。

五大功能(2025 年起变六大)

配套的指南 MSC-FAL.1/Circ.3 给出与 NIST 对齐的五大功能元素:识别、保护、检测、响应、恢复。注意一个易错点:2025 年 4 月的 Rev.3 增加了第六个「治理(Govern)」,对齐 NIST CSF 2.0——所以「五大功能」是 2017—2022 年的说法。Rev.3 的六大功能见文末「Rev.3 新增:治理层」小节。

  1. 识别
  2. 保护
  3. 检测
  4. 响应
  5. 恢复
网络风险管理五大功能(2025 年起增「治理」为六大)。 · 来源IMO MSC-FAL.1/Circ.3 Rev.2 / Rev.3

五大功能的操作含义——对船厂、船东、设备商分别意味着什么

功能一:识别(Identify)。识别要求船公司系统性地清点所有 IT 与 OT 资产,理解各系统的网络依赖关系,评估可能被利用的漏洞与威胁路径。对一艘 10 年船龄的散货船而言,这意味着至少要梳理:ECDIS 终端及其海图更新介质(USB/网络)、AIS 收发设备、机舱自动化系统(PMS/PLC)、压载水管理系统、船岸通信链路(VSAT/Iridium)及机舱维护软件的远程访问入口。资产台账不必过度精细,但必须足以支撑后续的风险评估——「我不知道我有什么」是 ISM 审核中最常见的初始不符合项。对船厂而言,识别阶段的工作产物通常直接对应 E26 要求的「网络安全管理计划(CSMS)」中的资产清单部分。

功能二:保护(Protect)。保护要求实施访问控制、人员培训、数据安全、维护程序和应急预案,以降低被攻击面。对在营船队,重点通常集中在:为所有船岸远程访问实施双因素认证、对 USB 介质进行扫描前使用管控、为机舱 OT 网段与船员 Wi-Fi 网段实施物理或逻辑隔离、对关键系统实施补丁管理计划(即便是离线更新),以及将网络安全纳入年度安全演练课程。值得注意的是,保护措施应与风险评估结果匹配——无需强求一艘简单散货船达到液化天然气船的防护标准,但需能够书面说明为何当前控制措施与已识别风险相称。这种风险相称原则是 ISM 框架的核心逻辑,也是与 E26/E27 规定性要求最大的不同之处。

功能三:检测(Detect)。检测要求建立及时识别网络安全事件的流程。对多数在营船而言,这是五大功能中最难落地的一项——许多老旧 OT 系统没有日志能力,机舱网络也缺乏网络流量基线。实践中,SMS 层面的「检测」更多体现为:制定异常现象报告制度(操作人员发现 ECDIS 异常响应时的处置流程)、在船岸通信两端部署端点防护、以及通过岸基安全运营中心(SOC)对 VSAT 流量进行监测。对设备供应商而言,Rev.3 的 E26 交叉引用意味着:采购方在评估设备时,将越来越多地把「该系统是否具备可审计的日志输出」列为技术要求之一。

功能四:响应(Respond)。响应要求激活预案、管理事件通信、控制并缓解已检测到的网络安全事件的影响。SMS 层面的响应程序至少应明确:事件分级标准(哪些情形触发紧急响应)、岸上 DPA 与船长的责任边界、在单一系统失效时维持船舶航行安全的降级操作程序,以及向船旗国和相关机关的事件报告义务。NotPetya 事件中,马士基数日内无法处理订舱、通关和集装箱追踪,部分原因正是缺乏有效的事件响应预案——这一教训已被多个船级社的 ISM 培训材料收录。对设备供应商,响应预案还应覆盖第三方远程维护窗口的应急关闭程序。

功能五:恢复(Recover)。恢复要求在事件后恢复受影响的系统和能力,总结经验教训,并据此更新程序。SMS 层面,恢复计划应包含:关键导航与机舱系统的离线备份策略及恢复测试周期、关键配置参数(如 ECDIS 海图许可密钥、PMS 参数集)的离船存储安排,以及事后复盘的书面机制。注意,「恢复」不仅指技术系统的恢复,还包括运营流程的重建和受影响方的沟通管理。ISM 审核员越来越关注:是否有证据表明公司在过去事件后实际更新了 SMS——「演练只做不更新」是近年常见不符合项。

分水岭:在营船 vs 新造船

IMO 2021(在营船)

  • 面向:存量船队 / 运营阶段
  • 性质:过程与管理(SMS)
  • 责任:船东 / 运营人(DPA)
  • 时点:2021-01 后首次 DoC 年审
  • 执行:ISM 规则 / 船旗国

E26/E27(新造船)

  • 面向:新造船
  • 性质:规定性技术要求
  • 责任:船厂 / 集成商 / 设备商
  • 时点:2024-07-01 后签约
  • 执行:船级社规范
两套逻辑互补,不互相替代。

两套框架之间存在一个值得关注的「监管空白」:2024 年 7 月 1 日前签约的船舶,须满足 IMO 2021 的管理性要求,但不适用 E26/E27 的规定性工程标准。这类船只需要在 SMS 中证明网络风险已被识别和管理,无需满足 E26 规定的 30 项安全能力或 E27 的设备型式认可要求。这意味着两艘悬挂同一旗帜、行驶同一航线的船舶,仅因签约日期不同,就可能面临截然不同的网络合规负担——这一差异将随着船队更新换代而逐步缩小,但在未来十年内仍将并存。

它们叠加,不替代

一条 2024-07-01 后签约的新船,既要在建造期满足 E26/E27,又要在运营期把网络风险维持在安全管理体系里。E26/E27 不豁免 IMO 2021。从 Rev.3(2025 年 4 月)起,IMO 指南已明确交叉引用 E26/E27 作为新造船的实施标准——两个框架的引用路径在监管文件层面正式贯通。

Rev.3 新增:治理层(Govern)的意义

NIST 于 2024 年 2 月发布 CSF 2.0(2023 年 8 月曾发布公开草案),在原有五大功能之外新增「治理(Govern)」——将网络风险从 IT 部门拉升至董事会与高级管理层。IMO 在 Rev.3(2025 年 4 月 4 日)中跟进对齐,成为较早在海事安全指南中明确引入 NIST CSF 2.0 全部六功能的 IMO 文件之一(据 ABS 对 MSC-FAL.1/Circ.3/Rev.3 的监管解读)。

「治理」功能的核心定义是:建立并监督网络风险管理战略、预期目标与政策,明确网络风险管理的人员角色与责任分工。对航运公司,这在实操层面意味着:网络风险需要进入公司最高管理层的议程——不只是 IT 经理或船舶安全官(SSO)的工作,而是 DPA 和公司高管必须能够向审核员说明:「公司如何在战略层面决策网络风险的可接受程度,相关预算如何分配,责任如何归属。」船级社(ABS、DNV、劳氏等)已将此类治理问题纳入 ISM 审核的问询清单。如果 SMS 中网络章节只有操作程序而缺乏治理政策和管理层签发的声明,将越来越可能被视为不符合 Rev.3 精神的差距项。对设备供应商,「治理」的影响体现在:买方在采购网络安全相关设备或服务时,将要求供应商提供关于网络安全供应链管理的书面政策,而非仅凭产品规格表。这是 Rev.3 带给供应链端的新压力点。

配套自律文件

还有一批配套自律文件常被一并提及:《船上网络安全指南》(2024 年 11 月 14 日第 5 版,BIMCO 等 19 家机构联合发布)、油轮业的 TMSA3、美国海岸警卫队 NVIC 01-20 等——它们不是 IMO 强制,但常被船东与租家采纳。第 5 版指南新增了对网络威胁行为者及其策略的深度分析,并特别强调网络安全风险评估应随网络结构、系统配置、连接方式或硬件变更而动态更新,这与 ISM 框架「持续改进」的核心精神高度一致。对船厂而言,在新船建造阶段协助船东完成初始网络安全风险评估,有助于在交船时同步满足 ISM 和 E26 两套体系的文件要求。

参考来源

  1. 决议 MSC.428(98)《安全管理体系中的海上网络风险管理》IMO · 2017-06-16
  2. MSC-FAL.1/Circ.3《海上网络风险管理指南》Rev.2 / Rev.3IMO · 2022-06-07 / 2025-04-04
  3. ISM 规则(决议 A.741(18))IMO · 1993-11-04
  4. 《船上网络安全指南》第 5 版BIMCO 等 19 家机构 · 2024-11-14
  5. MSC 108 次会议纪要(批准 Rev.3)IMO · 2024-05
  6. DNV 2021 合规预警——SMS 网络安全纳入DNV · 2020
  7. ABS 海事网络安全监管时间线(含 Rev.3 NIST CSF 2.0 对齐说明)美国船级社(ABS)
  8. IMO 与 NIST CSF 2.0 框架导航分析(治理功能定义)The Maritime Executive
  9. ISM 认证与核验详解(DoC/SMC 结构)EduMaritime
  10. IACS UR E26/E27 新造船实施分析OTWarden · 2026-05-06

转发这份资产

转发这份资产

https://www.haishide.com/zh/resources/imo-2021-cyber-risk-management

本资产对 IACS UR E26/E27 的解读仅供参考,正式合规要求与定级以船级社(Class)审查为准。