等保测评网 · 网络安全等级保护一站式服务平台 服务热线:18122425657
首页>等保快讯>BIOS安全技术国标发布:11月1日实施,等保要注意什么

BIOS安全技术国标发布:11月1日实施,等保要注意什么

固件层的安全长期以来是等级保护实施中的薄弱环节:整改清单里写满了防火墙、日志审计、堡垒机,却很少有人追问服务器开机那一刻加载的固件是否可信。近日这一空白被补上了。

标准与认证同步落地

据中国网络安全审查认证和市场监管大数据中心发布的通知,国家标准 GB/T 47496—2026《网络安全技术 计算机基本输入输出系统(BIOS)安全技术规范》已正式发布,将于 2026 年 11 月 1 日实施。自通知发布之日起,该中心正式开展 BIOS 产品安全认证工作。

认证依据即上述国家标准,认证范围适用于台式微型计算机、便携式计算机和服务器的基本输入输出系统(BIOS),包括独立 BIOS 固件产品,以及随整机交付的 BIOS 固件。

从官方表述看,该标准规定了 BIOS 的安全功能要求、安全保障要求及测试评价方法,覆盖设计、研制、测试和管理四个环节,填补了我国固件安全领域的技术标准空白。

为什么固件层值得单独立标准

BIOS 是服务器上电后最先执行的代码,负责硬件初始化并引导操作系统。它的特殊性在于层级极低:一旦固件被植入恶意代码,操作系统层面的杀毒、主机安全、日志审计都可能失效,因为攻击者在更底层。

过去几年公开的安全事件中,固件级攻击有两类典型路径:

  • 利用固件更新机制缺陷,推送经过篡改的升级包;
  • 直接在固件中植入持久化模块,重装系统也无法清除。

这也是为什么标准把"安全保障要求"和"测试评价方法"与"安全功能要求"并列——光有功能不够,还要能验证、能追溯。

对等级保护实施的三点影响

一、设备选型有了明确依据。 等保整改阶段采购服务器、终端时,可以把"BIOS 是否符合 GB/T 47496—2026、是否通过相应安全认证"写入采购技术要求与验收条件。相比笼统写"符合国家安全标准",可核查性更强。

二、固件纳入资产与配置管理。 建议把固件版本、更新来源、完整性校验结果并入资产台账和配置基线。等级测评中涉及设备和计算安全、供应链相关控制点时,这类记录是直接的证据材料。

三、更新机制本身要受控。 固件升级应走变更流程,升级包来源可追溯,升级前后做完整性比对。对于关键信息基础设施单位,这一点在监督检查中容易被问到。

需要说明:该标准于 2026 年 11 月 1 日实施,具体适用范围、认证采信方式以及是否纳入特定行业的强制要求,以主管部门后续发布的文件为准,不宜提前作出扩大化解读。

等保整改中容易被忽略的"非设备项"

BIOS 国标的发布其实提醒了一件事:等级保护的整改项并不只靠买设备。结合近年测评实践,以下几类最常被忽略:

  • 供应链与采购环节的安全要求没有写进合同;
  • 设备固件、驱动、中间件长期不更新,也没有版本台账;
  • 管理制度停留在纸面,与实际的运维流程脱节;
  • 安全责任人变更后未及时更新备案信息。

这些问题在测评中同样会被计入不符合项,且整改周期往往比采购设备更长。

建议动作清单

  1. 梳理在用服务器与终端的固件版本,形成台账;
  2. 在后续采购文件中写明固件安全标准与认证要求;
  3. 建立固件升级审批与完整性校验机制;
  4. 关注主管部门关于该标准适用范围与认证采信的后续文件;
  5. 将固件安全纳入年度差距评估范围。

标准落地到成为测评中的常规检查项还需要时间,但提前把台账和流程建起来,成本远低于事后突击整改。相关标准解读可参见站内等保标准栏目,整改落地方法见等保整改栏目,测评环节的关注点见等保测评栏目。