中文

英国网络安全与韧性法案的架构影响

密码学与安全 2026-04-03 v1 系统与控制 系统与控制

摘要

英国网络安全与韧性(CS&R)法案是自网络与信息系统(NIS)2018年规定以来对英国网络法律最重大的改革。虽然现有分析已就该法案的监管要求加以探讨,但关于必须实现和证明合规组织的架构影响尚缺乏指导方针。本文论证,CS&R法案的规定(扩大范围至托管服务提供商(MSP)、数据中心和关键供应商;强制性24/72小时双重事件报告;供应链安全职责;以及大臣的指示权力等)整体上构成一种架构强制函数,使以边界为中心和点解安全姿态的组织在结构上无法合规。我们系统性地将该法案的关键规定映射到具体的架构要求,阐明零信任架构(ZTA)为满足这些义务提供最具一致性的技术基础,提出一种参考架构和基于成熟度的采纳路径供CISO和安全架构师使用。本文进一步解决面面临着CS&R、DORA和NIS2多重义务的英国金融服务机构的跨监管挑战,并将所提出的架构框架与NCSC网络评估框架第4版(NCSC CAF v4.0)进行对照分析。本工作扩展了该法案的随附从业实用指南,通过将监管分析转化为可操作的架构策略。

关键词

引用

@article{arxiv.2604.01937,
  title  = {Architectural Implications of the UK Cyber Security and Resilience Bill},
  author = {Jonathan Shelby},
  journal= {arXiv preprint arXiv:2604.01937},
  year   = {2026}
}

备注

16 pages, 2 figures, 2 tables