1. 定义交易决策
董事会的决定是,合并后的集团是否能够实现预期的运营和财务价值,而不会造成不可接受的人身伤害、环境损失、长期停电或产品质量损失。集成计划应确定哪些系统必须合并,哪些系统应保持分离,以及哪些决策需要更多证据。它还应说明控制时间的生产、安全和恢复条件。
运营技术包括监控或改变物理过程的可编程系统和设备。 NIST 列举了工业控制系统、楼宇自动化、交通系统和物理访问系统等示例。它还强调与普通企业计算不同的性能、可靠性和安全性要求。 [1] 这些特征意味着工厂集成必须从流程后果和工程保障措施开始。
收购案例应区分价值来源。一些好处取决于共享采购或合并报告,并且可能需要有限的 OT 更改。其他依赖于共同的生产规划、远程操作、数据平台或工厂优化,并且可能需要新的连接。因此,每项收益都应具有技术依赖性、风险负责人、实施成本和最早安全日期。
投资委员会应批准变更范围。它可以授权低风险的企业集成,同时保留生产网络变更以供站点级工程审批。封闭的边界可防止交易动量成为在合并后的团队理解系统之前连接系统的隐式指令。
最终决策文件应回答五个问题。哪些实体服务必须继续?哪些网络资产和依赖项支持它们?哪些拟议的变更会改变安全性或恢复?哪些证据允许每一波浪潮?当连接或迁移延迟时,哪些价值优势仍然可用?
2. 从物理过程开始
信息物理一体化地图从材料、能量、水、运动或其他物理过程开始。它跟踪从输入通过控制点到安全输出和关闭的过程。团队应识别危险、质量限制、环境限制、操作员干预以及维持关键服务所需的最低限度的设备。
过程工程师应描述正常、降级和紧急状态。在网络图中出现的次要控制信号可能会命令阀门、断路器、驱动器、机器人或计量系统。历史记录不可用的后果与安全仪表功能不可用的后果不同。因此,资产重要性应反映物理效应和恢复依赖性。
国际联合运营技术网络安全原则指出,安全至关重要,业务知识也至关重要。该指南将网络决策与人类生活、工厂、环境、可靠性和基本服务联系起来。它还询问安全工具、备份和恢复过程在物理环境中的行为是否可预测。 [2]
集成研讨会应包括运营、工程、过程安全、维护、网络安全、信息技术、质量、法律和业务连续性。每个功能都看到系统的不同部分。操作员了解解决方法和本地依赖性;工程师了解逻辑和故障状态;网络团队了解信任和暴露;财务人员了解价值案例和停电成本。
流程图成为后续技术决策的指导参考。它定义了哪些连接可以中断,哪些测试需要计划关闭,以及当企业服务不可用时哪些资产需要独立运行。
3. 建立明确的架构
合并后的团队需要在更改连接之前获得两个资产的当前、可信视图。该架构应包括站点、过程区域、控制区域、安全系统、服务器、工程工作站、控制器、网络设备、无线链路、远程访问、供应商服务、云连接和数据流。它应该保留足够的细节来支持决策,同时保护敏感的工程信息。
英国国家网络安全中心建议制定明确的流程来维护明确的 OT 架构、信息安全管理计划、分类资产、记录的连接和记录的第三方风险。 [3] 交易增加了紧迫性,因为所有权、合同、人员和支持路线可能会发生变化,而技术环境仍然可用。
该架构应该声明信心。经过验证的物理检查、控制器导出和被动网络观察提供了比继承的电子表格更强有力的证据。冲突在解决之前应保持可见。工厂扩建之前的图表可能仍然有用,但它无法支持未经验证的迁移门。
工程配置数据应受到限制处理。联合作战原则描述了其持久的作战价值和对抗价值。 [2] 集成数据室应将板级依赖关系视图与详细逻辑、寻址和配置材料分开。访问应遵循角色、目的和时间限制。
明确的架构是一个可维护的决策资产。每个批准的集成更改都应该更新它。临时连接、供应商隧道或双运行接口应具有所有者、到期条件和删除证据。

原创框架。区域、控制和物理依赖性需要针对特定地点的工程验证。
4. 构建资产和依赖寄存器
登记册应将每个物理功能与操作和恢复它所需的网络资产、人员、公用事业和供应商连接起来。仅硬件库存是不够的。固件、逻辑、许可证、证书、帐户、时间源、命名服务、工程文件、备件、通信电路和支持协议都可以成为关键依赖项。
CISA 的跨部门网络安全绩效目标建议定期更新具有互联网协议地址(包括 OT)的资产清单,并将实践置于关键基础设施更广泛的优先结果中。 [4] 2025 年 OT 网络安全联合基金会指南为所有者和运营商开发了资产清单方法。 [5]
交易团队应使用被动且经过工程批准的发现方法。主动扫描可能会破坏脆弱的设备或通信。现场人员应批准工具、费率、时间安排和回滚。登记册应记录每项资产是如何被发现的以及最后一次验证的时间。
关键性需要几个维度。安全关键性捕捉潜在危害。生产关键性捕获产量和停电后果。网络关键性夺取了特权和影响力。恢复关键性捕获资产或记录是否需要恢复其他资产或记录。一个普通的工程工作站可能会得分很高,因为它包含唯一的当前配置和可信的编程路线。
依赖关系映射应该识别共模故障。两家工厂可能看似独立,但同时依赖于一个远程访问平台、电信提供商、目录、云许可证服务器或专业工程师。当本地安排被一项共享服务取代时,收购整合可以提高这种集中度。
| 场地 | 所需证据 | 决策用途 | 典型异常 |
|---|---|---|---|
| 身体机能 | 流程图、操作步骤及危害分析 | 建立后果 | 资产没有记录在案的流程所有者 |
| 网络资产 | 被动观察、配置和站点验证 | 建立运营角色 | 重复、休眠或未被发现的设备 |
| 连接性 | 网络流量、防火墙规则和线路记录 | 建立信任路径 | 临时路线变成永久路线 |
| 身份 | 指定用户、服务帐户、凭证存储和权限 | 建立控制权 | 共享或供应商拥有的凭证 |
| 恢复依赖 | 备份、配置、备用、许可证和测试记录 | 建立恢复路径 | 备份存在但没有经过验证的恢复 |
| 供应商依赖性 | 合同、支持路线、人员和远程访问 | 建立连续性 | 服务完成后无法转移 |
原创框架。评级和证据阈值需要工厂特定的批准。
5. 协调身份和权威
身份集成可以改变谁对物理过程拥有权力。团队应清点人类用户、服务帐户、本地控制器凭据、共享操作员帐户、证书、密钥、供应商身份和紧急访问权限。它应该将每个身份映射到一个人或系统、权限、批准路径、身份验证方法和撤销路径。
公司目录整合可能是可取的,但一些工厂在大范围或企业中断期间依赖于本地操作。目标国家应保留必要的当地复原力。应针对轮班工作、紧急响应、断开连接的操作和供应商支持来测试身份验证更改。
特权访问需要特殊对待。工程工具可以下载逻辑、更改保护设置或更改配方。远程管理基础设施可以创建跨多个站点的路径。集成应建立命名访问、技术上可行的强身份验证、批准的跳转路径、会话日志记录和有时限的提升,同时尊重安全性和供应商限制。
完成后会创建一个人事事件。离职员工、卖家管理员、集成商和供应商可能会保留知识或凭证。关闭计划应确定哪些访问权转移、哪些访问权被撤销、哪些访问权必须在过渡服务下继续,以及谁可以授权紧急恢复。
服务帐户和证书的寿命通常比文档的寿命长。在没有进行依赖性测试的情况下更改它们可能会停止生产。保持它们不变可以保留未知的访问。该决策应使用分阶段发现、受监控的轮换、回滚以及相关设备和应用程序继续运行的证据。
6. 设计区域和管道
分段创建了限制失败并使允许的通信明确的边界。设计应按物理功能、后果和信任对资产进行分组。然后,它应该定义区域之间的管道,包括源、目的地、协议、目的、所有者、监控和移除条件。
联合 OT 原则建议将 OT 与其他网络分开。 [2] 最近的澳大利亚安全连接指南将这一概念扩展到最低权限、检查和受控管理。 [6] 事务应该使用这些原则来评估建议的连接,而不是假设每个共享服务都属于每个工厂。
站点非军事区可以调解企业和工厂环境之间的选定数据和管理流。历史学家、补丁暂存、远程访问、文件传输和监控都需要精心安排。该设计应防止受损的企业身份或管理平台自动控制关键的 OT。
传统协议可能缺乏身份验证或加密。当更换不切实际时,分段、单向传输、应用程序代理、严格的许可名单和物理程序可以减少暴露。补偿控制应该有所有者和审查日期。
每个新管道都应该具有价值依赖性。如果提议的数据链路支持协同作用,则业务案例应确定其好处。如果收益不能证明剩余风险和控制成本是合理的,那么整合计划应该保留分离。
7. 将数据集成与控制集成分开
合并后的团队通常可以通过向外移动选定的数据而无需创建向内控制路径来获得报告和规划的好处。该架构应区分遥测导出、历史记录复制、分析访问、远程观察、远程支持和远程控制。每个类别都会产生不同的结果。
数据集成应定义内容、频率、目的地、保留和权限。工程配置、报警数据、生产数据和质量记录具有不同的保密性和操作意义。数据管道应避免将详细的控制信息暴露给需要它的人员和系统之外。
控制一体化改变了指挥权。中央操作中心、优化引擎或维护平台可能会提高性能,但也会产生共模依赖性。设计应确定安全的手动回退、本地覆盖、通信丢失行为以及中央命令被拒绝的条件。
分析和人工智能在影响 OT 时需要额外的控制。 2025 年 OT 安全集成 AI 国际原则建议明确的业务案例、安全和安保风险管理、受控数据、安全部署和持续监控。 [7] 集成应将咨询模型与直接控制分开,直到工厂验证了行为、边界和故障模式。
交易模型应该将利益分配给支持它们的侵入性最小的技术路线。只读、延迟的数据馈送可以提供车队基准测试,而不存在立即控制收敛的风险。
8. 管理供应商和供应链
工业园区依赖于原始设备制造商、系统集成商、维护承包商、电信提供商、云服务和专业工程师。买方应确定哪些供应商可以访问哪些系统、谁拥有凭证和工具以及合同是否在完成后转让。
联合 OT 原则将供应链安全纳入六项核心原则,并强调小型供应商仍然可能造成重大风险。 [2] 因此,供应商的重要性应该反映访问和依赖,而不仅仅是合同价值。
尽职调查团队应审查远程支持方法、适用的背景调查、事件通知、分包、安全开发、漏洞处理、产品支持寿命、软件出处、恢复协助和退出权利。证据应包括实际连接记录和支持实践。
当卖方拥有支持平台或许可证时,过渡服务可以保持连续性。每项服务都需要技术边界、允许的用户、数据权限、安全义务、事件协调、变更控制、持续时间和经过测试的退出。描述商业服务而没有网络物理依赖性的协议会带来操作上的不确定性。
采购一体化应避免在工程审查之前强制标准化。集团范围内的端点、网络或身份产品可能不适合传统控制器、安全系统或隔离站点。产品选择应考虑工厂认证、确定性行为、支持和回滚。
9. 保护工程配置和变更控制
控制逻辑、设定点、保护设置、配方、固件、图纸和系统配置定义了设备行为。集成应建立权威版本、批准的存储、更改历史记录、可行的加密完整性以及从工程开发到生产的受控路径。
买方应识别未记录的变更,并使运行配置与批准的基线保持一致。文档存储库中的文件可能与控制器不匹配。比较工具和供应商方法可以支持验证,但须经工程批准。
变更控制应记录目的、受影响的物理功能、测试证据、安全审查、网络审查、实施窗口、撤销条件和负责工程师。紧急变更需要回顾性证据和独立审查。集团整合期限决不能取代现场对危险工作的权力。
配置存储库应在企业中断期间保持可用。它们还需要保护,因为它们可以实现对过程的精确操纵。设计应结合限制访问、离线或隔离副本、完整性检查和恢复指令。
采购团队应将配置质量纳入价值评估中。源文件丢失、控制器不受支持或个人知识可能需要补救资金并延长协同时间。这些问题属于交易模型和完成计划的问题。
10. 为每一波建立安全案例
每个集成浪潮都应该有一个简明的安全和操作案例。它应描述变更、受影响的危险、保障措施、测试方法、生产窗口、人员、通信、回滚和验收证据。应经业主及相关工程主管部门批准。
该案例应考虑相互作用。新的身份平台可能会影响操作员登录、工程访问、警报确认和供应商支持。网络变化可能会改变延迟、时间同步或故障转移。备份代理可能会消耗带宽或处理能力。审查应该遵循整个架构的物理后果。
管理层应定义禁止的组合。如果没有明确的工程理由,不应在同一窗口中更改两个冗余资产。安全系统及其监控路径可能需要单独的变更控制。中央和本地恢复路由不应同时禁用。
该计划应使用可观察的进入和退出标准。进入可能需要经过验证的备份、备件、测试环境、人员配备和批准的回滚。退出可能需要稳定的过程条件、警报审查、配置比较、安全监控和操作员签核。
董事会应收到汇总的风险和价值信息。现场级工程证据应保留用于审计和事件学习。这种安排保留了负责任的监督,而不要求董事批准超出其能力范围的技术细节。
11. 序列积分波
波浪设计应遵循依赖性和风险。常见的顺序从治理和观察开始,然后引入低风险共享服务、受控数据交换、选定的身份更改,最后是合理的控制或平台融合。证据薄弱的地点可能会继续被发现,而其他地点则继续进行。
第一波应该建立所有者、架构、资产登记册、事件联系人和监控。它还可以在安全的情况下解决公开的访问和不受支持的转换依赖关系。目标是在不进行大范围生产变更的情况下提高可视性和控制力。
第二波可以通过设计的管道和测试中央报告连接选定的数据。第三个可以解决身份、供应商访问和支持的基础设施问题,其中本地弹性得到证明。第四个可以实现与特定价值案例相关的工厂系统融合。
波应该是可逆的。双操作、保留配置和经过测试的回滚可以减少错误的后果。可逆性是有成本的,包括临时许可证、人员和基础设施,应包含在集成预算中。
该计划应考虑停电、季节性需求、监管检查、客户承诺和维护窗口。财务协同时间应遵循经验证的工程进度表。满足会计期间的压力不会改变物理风险。

原创框架。时间是说明性的,需要针对特定交易进行规划。
12. 在收敛之前建立恢复
应在集成创建新的依赖关系之前设计恢复。团队应确定恢复每项关键物理服务所需的最少设备、配置、软件、许可证、人员、通信和公用设施。它还应该定义安全关闭和降级运行。
NIST SP 1339 提供了 OT 备份快速入门指南,重点关注运营环境的规划、实施、测试和维护备份功能。 [8] 交易应将这一原则应用于继承的遗产和拟议的组合架构。
备份的存在并不证明可恢复性。团队应测试对代表性硬件或批准环境的恢复,验证配置完整性,确认固件和许可证,并演示操作员和工程师程序。在恢复生产之前,应进行安全验证。
恢复依赖性可以跨越所有权边界。卖方可以保留域名、云租户、电信合同、代码存储库或专家。这些依赖关系需要转移、替换或受控的过渡服务。该计划应在预期的竣工后所有权模式下测试恢复情况。
恢复策略应该假设企业系统可能不可用。工厂需要经过批准的当地程序、联系信息和重要记录的访问权限。独立程度取决于流程和风险,应通过工程分析来确定。
13. 行使事故指挥权
合并后的团队需要一种尊重现场安全权威的事件指挥模型。该计划应定义谁可以停止生产、隔离网络、与供应商合作、通知监管机构和客户、保留证据并授权恢复。它应该确定夜间、周末和跨境行动的替代方案。
网络遏制可能会造成实际后果。断开链接可能会删除监控或支持。重新启动设备可能会更改状态。事件响应人员应在影响 OT 的行动之前与操作员和工程师进行协调,除非应急机构允许立即采取保护行动。
NIST CSF 2.0 组织了治理、识别、保护、检测、响应和恢复方面的成果,并明确强调了治理。 [9] 集成计划可以使用这些结果来协调公司和站点的职责,同时保留特定于流程的控制。
演习应涵盖企业身份丢失、供应商访问受到损害、恶意配置更改、历史记录不可用、企业中的勒索软件、电信故障以及涉嫌操纵安全相关系统。每次练习都应该测试决策、沟通以及技术恢复。
演习的证据应该改变整合计划。缺失的联系人、不明确的权限、无法访问的备份和未经测试的手动程序应该成为由所有者和截止日期资助的行动。
14. 连接监管、信息披露和保险
法律和监管义务取决于地理位置、部门、实体和事件。交易应涵盖许可证、关键基础设施义务、数据规则、安全报告、环境报告、合同通知和证券披露。合格的律师应确定适用性。
欧盟 NIS2 指令规定了所涵盖实体的网络风险管理和事件报告义务,并解决了供应链安全、业务连续性和漏洞处理问题。 [10] 欧盟网络弹性法案对具有数字元素的产品和分阶段应用日期提出了要求。 [11] 这些框架可以影响一个联合集团中的制造商、运营商和供应商。
美国证券交易委员会要求所涵盖的注册人根据其 2023 年规则披露重大网络安全事件以及有关风险管理、战略和治理的信息。 [12] 收购可以改变支持重要性评估和披露控制的系统和流程。
保险尽职调查应确定通知要求、排除情况、安全陈述、业务中断衡量和取证提供者条件。买方应避免在不了解政策后果的情况下更改所代表的控制权。承保范围和索赔结果需要针对具体政策的建议。
监管地图应该影响波浪设计。计划的连接可以创建新的数据传输、报告依赖性或产品义务。整合委员会应在批准前审查这些影响。
15. 量化价值、成本和风险
价值模型应将每个协同作用或能力与定义的技术变革联系起来。共享监控可以减少重复支出并改进检测。中央规划可以提高利用率。联合采购可以降低单位成本。远程操作可以改善专家覆盖范围。每项利益都需要基线、所有者、时机和证据。
成本模型应包括发现、工程、许可、网络变更、测试环境、中断、双运行、供应商支持、备件、培训、合规性、恢复练习和应急费用。遗留的限制可能会使看似简单的集成变得昂贵。
风险应该通过情景而不是错误的单一概率来表达。相关后果包括产量损失、设备损坏、质量损失、环境释放、安全事件、监管行动、客户中断和协同效应延迟。该模型应区分保险效应、可恢复效应和持久效应。
交易结构可以分配已知的不确定性。购买价格调整、托管、保证、赔偿、契约或过渡服务可以解决特定的风险,但须遵守法律建议和谈判。整合预算应与采购会计判断分开。
董事会应比较三种路径:保持分离、创建受控的互操作性或融合平台。每条路径应显示价值、现金成本、执行时间、剩余依赖性和恢复证据。适当的答案可能因站点和系统而异。
16. 应用假设的六工厂模型
考虑一项完全假设的收购,涉及三个司法管辖区的六家工厂。初步记录列出了 1,280 项网络资产。被动发现、配置审查和站点验证识别出 1,460 个活动资产。 180 项资产差异包括未记录的设备、删除的重复记录以及通过最近项目添加的资产。
依赖性分析识别出 184 种可能中断关键物理服务的关系。由于安全、生产、网络特权或恢复功能,有 72 项资产被归类为高关键资产。提议的 38 个连接在批准前需要额外的工程证据。这些值没有描述任何实际的组织。
中央计划在 180 天内分四波进行。第一波的架构、资产协调、监控和紧急访问控制费用为假设的 USD 1.8 million。第二波设计管道和数据交换的成本为 USD 2.4 million。第三波的身份、供应商访问和支持的基础设施成本为 USD 3.1 million。第四波费用为 USD 4.7 million,用于选定的工厂系统融合和恢复练习。
假设年度总效益为 USD 8.6 million。工程审查推迟了 USD 2.1 million 与过早控制收敛相关的好处。因此,在时间和实施效果之后,风险调整后的第一年收益为 USD 3.4 million,而完整的运行率取决于接受的门槛。这些数字是计算示例而不是预测。
该模型表明延迟收敛可以保持价值。采购、报告和选定的分析效益继续进行,而后果更严重的控制变更则等待证据。当成本或剩余风险超过其收益时,董事会保留放弃连接的选择权。

原始说明模型。计数没有描述任何组织。
| 措施 | 初始记录 | 已验证或提议的立场 | 决策影响 |
|---|---|---|---|
| 库存网络物理资产 | 1,280 | 1,460 | 在广泛变革之前进行协调 |
| 关键依赖项 | 记录不一致 | 184 | 分配服务和恢复所有者 |
| 高关键资产 | 分类不统一 | 72 | 应用增强型工程门 |
| 提议的新连接 | 64 | 38 需要补充证据 | 推迟到安全和回滚被接受为止 |
| 四波实施成本 | 不适用 | USD 12.0 million | 资金发现、控制、双重运行和回收 |
| 假设年度总效益 | 不适用 | USD 8.6 million | 具有公认技术门限的相识别 |
原始说明模型。计数和金额没有描述任何组织。
17. 测试下行和突破点
中心假设案例假设四波在 180 天内完成,并且接受的更改可带来 USD 8.6 million 的年度运行率效益。延迟的案例将该计划延长至 270 天,增加了 USD 1.6 million 的双重运行和供应商成本,并推迟了 USD 2.7 million 的第一年福利。受限情况下,两个工厂保持分离,并降低了 USD 6.2 million 的年运行率效益。
该模型还应该测试不良操作事件。假设每天贡献 USD 0.55 million 的一个高输出工厂发生五天停电,在恢复成本、客户影响或保险之前会产生 USD 2.75 million 的直接损失贡献。这一金额超过了许多个人集成节省的金额。
断点分析应确定每个收益支持的最大实施成本、消除第一年案例的中断持续时间以及在没有控制收敛的情况下可用的价值份额。它还应该测试当整合被延迟时,流动性是否可以为修复和双重运行提供资金。
这些案例不会给网络或安全事件分配概率。它们使董事能够了解后果和期权价值。实时模型需要经过验证的生产经济性、停机成本、合同风险、保险和现场恢复估算。
批准应定义停止条件。示例包括未经验证的恢复路径、缺少配置源、未解决的安全依赖性、不受支持的控制器、不可转让的供应商服务或失败的回滚练习。停止条件通过防止单一整合行动使更广泛的资产面临风险来保护交易主题。
| 案件 | 节目时长 | 实施和双运行成本 | 年度运行率效益 | 第一年口译 |
|---|---|---|---|---|
| 中央 | 180天 | USD 12.0 million | USD 8.6 million | 好处跟随公认的浪潮 |
| 延迟 | 270天 | USD 13.6 million | USD 8.6 million | 递延福利 USD 2.7 million |
| 受约束 | 240天 | USD 10.8 million | USD 6.2 million | 两株植物保持分离 |
| 工厂停电五天 | 活动案例 | 未建模的额外恢复成本 | USD 2.75 million 直接贡献损失 | 重新评估价值和控制设计 |
原始说明性计算。金额没有描述任何组织,不适合作为预测。
18. 将调查结果转化为交易条款
尽职调查报告应确定签署前存在的风险、完成时出现的风险或依赖于整合的风险。预先存在的漏洞、不受支持的设备和缺失的配置可能会影响价值和保修。完成访问和过渡服务需要关闭机制。未来的融合属于预算和治理的整合。
表述应使用与现有证据相匹配的定义。所有系统都是安全的广泛主张可能很难得到证实。律师可以根据经过验证的资产和事件记录制定重要性、知识和披露结构。
契约可以在签署和完成之间保留关键人员、供应商支持、保险、备份和变更控制。买方可能需要重大事件、工厂变更和关键支持损失的通知。监管和竞争限制可能会限制竣工前的协调和信息共享;律师应建立干净的团队和允许的规划规则。
过渡服务应包括服务级别、安全控制、事件合作、数据处理、审计、变更、终止和测试退出。技术时间表应确定每项服务背后的系统、帐户、电路和人员。
考虑机制应避免为需要不确定收敛的收益提前付出代价。当物质价值来源取决于未解决的技术证据时,估值范围、延期考虑或特定保护可能是适当的。法律和财务结构需要针对特定交易的建议。
19、组建综合控制室
集成控制室应将董事会级决策视图与现场技术执行相结合。它需要一个物理服务、资产、依赖性、变更、事件、收益、成本和证据门的单一登记册。每个项目都应该有一个所有者和状态。
项目主管应协调工作流程,而现场经理则保留安全操作的权力。网络主管应该管理架构和访问。工程当局应批准变更。财务部门应该追踪成本和收益。法律和监管顾问应管理适用的义务。内部审计或独立审查员可以测试证据和流程。
每周审查应重点关注例外情况和即将到来的关卡。团队应避免使用隐藏未解决的关键依赖项的完成百分比度量。一次浪潮可以完成 95%,而其单一的未经测试的回滚使得部署不可接受。
决策日志应记录所考虑的证据、负责机构、剩余风险、时间安排和审查日期。临时例外需要到期。只有当财务可以追踪并且支持的技术状态稳定时,效益才能从计划变为实现。
控制室应保留跨站点的学习。一个工厂的身份更改失败、意外的协议依赖性或恢复缺陷可能会改变其他工厂的计划。在下一波浪潮开始之前应该回顾教训。
20. 使用 30 天、90 天和 180 天的门限
到第 30 天,合并后的团队应该已经确认了物理服务所有者、事件权限、关键供应商连续性、公开的远程访问和架构发现计划。它应该冻结未经批准的严重后果的变更并建立证据库。
到第 90 天,它应该已经协调了高关键性资产和依赖关系、设计了区域和管道、测试了选定的备份、执行了事件指挥并批准了第一个数据集成案例。差距应该有资金补救或明确推迟。
到第 180 天,它应该已经完成接受的波次,测试关键服务的恢复,删除或有时限的临时访问,验证实现的好处并决定哪些系统保持分离。董事会应收到更新的风险、价值和选择图。
持续治理应维护最终的架构、资产清单、访问审查、配置完整性、供应商保证、事件演习和恢复测试。收购改变了所有权;物理过程及其危害贯穿始终。
当合并后的团队能够解释和演示每个关键服务如何运行、谁可以更改它、批准的数据如何跨越边界、服务如何恢复以及哪些价值收益取决于其集成状态时,该计划就成功了。
21.设计证据室和保障计划
集成证据室应反映决策模型。物理服务文件夹应包含批准的流程边界、后果分类和负责机构。架构文件夹应包含注明日期的图表、资产摘录、连接记录和置信度评估。单独的控制区域应保存身份、配置、供应商访问、恢复证据、事件、监管分析、收益和成本。
每个提取物都应说明其来源系统、提取时间、范围、所有者和转换。如果无法安全地观察设备或配置,则登记册应识别限制和使用的替代证据。该规则允许审阅者将经过验证的植物状态与继承的记录和管理计划区分开来。
抽样应结合结果、变化和随机性。审查可能影响独立安全功能的每项资产、每项拟议的新管道、每项特权远程访问路线以及关键服务的每项恢复依赖项。较低重要性资产的随机样本可以测试更广泛的登记册是否可靠。应追踪异常情况的原因并评估其对人群的影响。
技术保证应包括双向测试。一项测试从物理服务开始,并向前追踪设备、控制、网络、身份和恢复。第二个从用户、连接或配置开始,并追溯到其物理结果和权限。这两个方向暴露了孤立资产、无主访问和纯粹以系统为中心的审查所隐藏的依赖关系。
证据室应保存决策版本。如果管道被重新设计或波次被推迟,事先的批准、原因和受影响的利益应该保持可见。这为监管机构、保险公司、内部审计和事件后审查创建了审计线索,并受到法律特权和保留建议的约束。
独立审查应重点关注后果最严重的假设。它可以重新执行资产核对、检查防火墙和远程访问配置、见证选定的恢复测试、挑战利益依赖性并检查站点权限是否按设计运行。应界定交易的独立性和范围。
22. 保留员工能力和操作知识
网络物理弹性取决于了解工厂行为、控制逻辑、设备历史、供应商实践和安全恢复的人员。收购可能会因离职、角色变化、集中化和承包商安排的改变而破坏这种知识的稳定性。集成计划应将关键知识视为操作依赖项。
团队应确定谁可以诊断故障、批准逻辑、恢复配置、手动操作、协调供应商并验证安全恢复服务。它应该区分正式的角色描述和展示的能力。轮班范围、休假、工作地点和合同可用性都很重要,因为事故可能会在正常工作时间之外发生。
知识转移应该使用证据和实践。当前的图纸、带注释的程序、配置存储库和决策日志提供了基础。配对工作、见证变化、模拟故障和恢复练习可以显示另一个合格的人员是否可以执行该任务。仅凭一张签名的考勤表就无法证明自己的能力。
保留安排应侧重于真正关键的角色和明确的转移结果。买方应考虑就业、激励、法律和文化建议。当承包商和供应商专家的协议未转移时,他们可能需要延长支持或更换计划。
集中化可能会消除本地环境。集团运营中心可以提高覆盖范围,同时仍然依赖于识别异常过程行为的站点操作员。运营模型应说明哪些决策保留在本地,哪些决策可以升级,哪些决策可以在定义的通信和工厂条件下集中做出。
培训应包括网络安全、流程安全和集成架构。企业响应人员需要了解为什么熟悉的 IT 操作在 OT 中可能不安全。操作员需要实用的方法来识别和报告可疑行为,同时又不失去对人身安全的关注。工程师需要控制供应商访问、配置和证据保存的路线。
劳动力证据应该为交易模型提供支持。单人依赖性、稀缺的供应商技能和大量未记录的知识可能会延长集成时间并需要保留或招聘成本。这些是可衡量的执行约束,属于价值和流动性规划。

原创框架。验收标准需要特定地点的工程和安全批准。
| 门 | 所需证据 | 主要决定 |
|---|---|---|
| 第 30 天 | 服务所有者、事件权威、供应商连续性、公开访问审查和发现计划 | 稳定所有权并停止未经批准的变更 |
| 第 90 天 | 关键资产登记、依赖关系图、管道设计、备份测试和事件演习 | 批准选定的数据和访问更改 |
| 第 180 天 | 接受的整合波、恢复证据、临时访问退出和可追踪的好处 | 确认收敛、继续分离或补救 |
| 继续 | 架构维护、访问审查、供应商保证、恢复测试和价值跟踪 | 保留安全操作和集成选项价值 |
原创框架。时间和责任需要适应交易。
来源
- 国家标准与技术研究所。操作技术安全指南,NIST SP 800-82 修订版 3。2023 年 9 月。2026 年 9 月 15 日访问。 阅读主要来源
- 澳大利亚信号局的澳大利亚网络安全中心和国际合作伙伴。网络安全运营技术原理。 2024 年 10 月。访问日期:2026 年 9 月 15 日。 阅读主要来源
- 英国国家网络安全中心和国际合作伙伴。创建和维护 OT 架构的明确视图。版本 1.0,审核日期:2024 年 3 月 18 日。访问日期:2026 年 9 月 15 日。 阅读主要来源
- 美国网络安全和基础设施安全局。跨部门网络安全绩效目标。访问日期:2026 年 9 月 15 日。 阅读主要来源
- 美国网络安全和基础设施安全局和国际合作伙伴。 OT 网络安全基础:所有者和运营商资产清单指南。 2025 年 8 月。2026 年 9 月 15 日访问。 阅读主要来源
- 澳大利亚信号局的澳大利亚网络安全中心和国际合作伙伴。运营技术的安全连接原则。 2026 年 1 月。访问日期:2026 年 9 月 15 日。 阅读主要来源
- 澳大利亚信号局的澳大利亚网络安全中心和国际合作伙伴。人工智能在运营技术中安全集成的原则。 2025 年 12 月。访问日期:2026 年 9 月 15 日。 阅读主要来源
- 国家标准与技术研究所。 OT 备份快速入门指南,NIST SP 1339。2026 年 6 月。2026 年 9 月 15 日访问。 阅读主要来源
- 国家标准与技术研究所。网络安全框架 2.0,NIST CSWP 29。2024 年 2 月。2026 年 9 月 15 日访问。 阅读主要来源
- 欧洲议会和欧盟理事会。关于欧盟高共同网络安全水平措施的指令 (EU) 2022/2555。 2022 年 12 月 14 日。2026 年 9 月 15 日访问。 阅读主要来源
- 欧洲议会和欧盟理事会。关于具有数字元素的产品的横向网络安全要求的法规 (EU) 2024/2847。 2024 年 10 月 23 日。2026 年 9 月 15 日访问。 阅读主要来源
- 美国证券交易委员会。网络安全风险管理、战略、治理和事件披露。 2023 年 7 月发布 33-11216. 26 。2026 年 9 月 15 日访问。 阅读主要来源

