ICS27.160CCSF12中 华 人 民 共 和 国 国 家 标 准GB/T48107—2026光伏逆变器信息处理保护技术要求RequirementsofinformationprocessingprotectionforPVinverters2026-08-28发布2026-12-01实施国 家 市 场 监 督 管 理 总 局国 家 标 准 化 管 理 委 员 会发 布目 次前言Ⅲ…………………………………………………………………………………………………………1 范围1………………………………………………………………………………………………………2 规范性引用文件1…………………………………………………………………………………………3 术语和定义1………………………………………………………………………………………………4 缩略语2……………………………………………………………………………………………………5 分类3……………………………………………………………………………………………………… 5.1 按网络通信能力分类3……………………………………………………………………………… 5.2 按防护等级分类3……………………………………………………………………………………6 总体要求4…………………………………………………………………………………………………7 访问控制5………………………………………………………………………………………………… 7.1 边界防护5…………………………………………………………………………………………… 7.2 身份认证5…………………………………………………………………………………………… 7.3 凭据管理6……………………………………………………………………………………………8 控制安全6………………………………………………………………………………………………… 8.1 指令安全机制6……………………………………………………………………………………… 8.2 时间同步7……………………………………………………………………………………………9 应用安全7………………………………………………………………………………………………… 9.1 软件开发安全7……………………………………………………………………………………… 9.2 漏洞管理7…………………………………………………………………………………………… 9.3 安全资料7……………………………………………………………………………………………10 系统安全8………………………………………………………………………………………………… 10.1 安全启动8…………………………………………………………………………………………… 10.2 安全升级8……………………………………………………………………………………………11 数据安全8………………………………………………………………………………………………… 11.1 通信安全8…………………………………………………………………………………………… 11.2 数据加密9…………………………………………………………………………………………… 11.3 用户数据保护9……………………………………………………………………………………… 11.4 个人信息保护9………………………………………………………………………………………12 安全审计10………………………………………………………………………………………………13 数字证书10……………………………………………………………………………………………… 13.1 基本要求10………………………………………………………………………………………… 13.2 进阶要求10…………………………………………………………………………………………ⅠGB/T48107—2026 13.3 增强要求10…………………………………………………………………………………………附录 A (规范性) 密码学算法和安全通信协议11………………………………………………………… A.1 安全的密码学算法11……………………………………………………………………………… A.2 安全通信协议12…………………………………………………………………………………… A.3 安全密码套件12……………………………………………………………………………………参考文献14……………………………………………………………………………………………………ⅡGB/T48107—2026前 言 本文件按照 GB/T1.1—2020《标准化工作导则 第1部分:标准化文件的结构和起草规则》的规定起草。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由中华人民共和国工业和信息化部提出。本文件由全国太阳光伏能源系统标准化技术委员会(SAC/TC90)归口。本文件起草单位:中国电子技术标准化研究院、华能国际电力江苏能源开发有限公司、华为数字能源技术有限公司、阳光电源股份有限公司、之江实验室、华能国际电力江苏能源开发有限公司南京电厂、浙江省白马湖实验室有限公司、中国质量认证中心有限公司、中认南信(江苏)检测技术有限公司、株洲中车时代电气股份有限公司、国家电投集团科学技术研究院有限公司、中国大唐集团技术经济研究院有限责任公司、国家能源投资集团有限责任公司、中电建新能源集团股份有限公司、中国三峡新能源(集团)股份有限公司、华润电力技术研究院有限公司、中国华电集团物资有限公司、中广核太阳能开发有限公司、天津绿发电力集团股份有限公司、新华水力发电有限公司、东南大学、华电金上昌都新能源有限公司、南京工业大学、南京邮电大学、厦门科华数能科技有限公司、中国华能集团清洁能源技术研究院有限公司、华能新疆能源开发有限公司新能源东疆分公司、上海正泰电源系统有限公司、浙江艾罗网络能源技术股份有限公司、深圳市鼎泰佳创科技有限公司、深圳硕日新能科技股份有限公司、特变电工新疆新能源股份有限公司、杭州禾迈电力电子股份有限公司。本文件主要起草人:李臻、裴会川、牛晨晖、孙务本、陈晓达、赵轲、朱桢、石磊、袁冰、甘韦韦、余明明、李明宇、张圆雪、詹松烈、王赶强、贺海晏、赵志学、赵凡、黄超、孙玉泰、刘玉宏、方廷、叶柏、赵俊杰、胡坤、袁恩来、席东泽、蔡创彬、刘川、靳志会、赵海波、宋华婷、庄天奇、吴成虎、李琳、沈曲、肖华锋、叶季蕾、施涛、王志刚、林镇煌、滕庆武、张玉林、周旭、杜洪杰、施鑫淼、梁远文、陈勇、杨桂贤、王楠、杨波、赵一。ⅢGB/T48107—2026光伏逆变器信息处理保护技术要求1 范围本文件规定了光伏逆变器信息处理保护的分类、总体要求、访问控制、控制安全、应用安全、系统安全、数据安全、安全审计、数字证书的技术要求。本文件适用于光伏逆变器以及与光伏逆变器配套使用的数据采集装置、通信模块和电站控制器。2 规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T2297 太阳光伏能源系统术语3 术语和定义GB/T2297界定的以及下列术语和定义适用于本文件。3.1访问控制 accesscontrol一种确保数据处理系统的资源只能由经授权实体以授权方式进行访问的手段。[来源:GB/T25069—2022,3.147]3.2控制安全 controlsecurity通过采取必要措施,确保控制系统执行的控制命令来自合法用户正确的执行,及时处理控制软件出现的漏洞,发现异常控制指令,防护可预见的危险状况。 注:采取措施包括指令安全机制和时间同步。3.3应用安全 applicationsecurity通过采取必要措施,防止应用软件及相关组件在处理业务过程时出现数据的泄露、损毁或丢失。 注:采取措施包括软件开发安全、漏洞管理和安全资料。3.4系统安全 systemsecurity通过采取必要措施,防止系统运行恶意软件。 注:采取措施包括安全启动和安全升级。3.5数据安全 datasecurity采用技术和管理措施来保护数据的保密性、完整性和可用性等。[来源:GB/T39477—2020,3.1]1GB/T48107—20263.6安全审计 securityaudit对信息系统记录与活动的独立评审和考察,以测试系统控制的充分程度,确保对于既定安全策略和运行规程的符合性,发现安全违规,并在控制、安全策略和过程三方面提出改进建议。[来源:GB/T25069—2022,3.24]3.7数字证书 digitalcertificate由国家认可的,具有权威性、可信性和公正性的第三方证书认证机构(CA)进行数字签名的一个可信的数字化文件。[来源:GB/T25069—2022,3.579]3.8敏感数据 sensitivedata被未授权访问、泄露、篡改可能光伏逆变器自身安全、人员安全或电网安全稳定的数据。 注:典型的敏感数据包括认证凭据(如密码、动态令牌卡、密钥等)、个人敏感信息等。3.9用户数据 userdata光伏逆变器上存储的由用户产生或为用户服务的数据。[来源:GB/T25069—2022,3.736,有修改]3.10个人信息 personalinformation以电子或者其他方式记录的能够单独或者与其他信息结合来识别特定自然人身份或者反映其活动情况的各种信息。注1:个人信息包括姓名、出生日期、公民身份号码、个人生物特征信息、住址、联系方式、通信记录和内容、账号密码、财产信息、征信信息、行踪轨迹、住宿信息、健康生理信息、交易信息等。注2:个人信息控制者通过个人信息或其他加工处理后形成的信息,例如,用户画像特征标签,能够单独或者与其他信息结合识别特定自然人身份或者反映特定自然人活动情况的,也属于个人信息。[来源:GB/T25069—2022,3.196]3.11个人敏感信息 personalsensitiveinformation一旦泄露、非法提供或滥用就有可能危害人身和财产安全,极易导致个人名誉、身心健康受到损害或歧视性待遇等的个人信息。注1:个人敏感信息包括公民身份号码、个人生物特征信息、银行账号、通信记录和内容、财产信息、征信信息、行踪轨迹、住宿信息、健康生理信息、交易信息、14岁(含)以下儿童的个人信息等。注2:个人信息控制者通过个人信息或其他信息加工处理后形成的信息,如一旦泄露、非法提供或滥用可能危害人身和财产安全,极易导致个人名誉、身心健康受到损害或歧视性待遇等的,也属于个人敏感信息。[来源:GB/T25069—2022,3.195]3.12网络信息通信 networkinformationcommunication设备通过网络接口与其他设备或终端进行信息通信。 注:网络接口包括 Ethernet、4G、5G、Wi-Fi、Bluetooth、ZigBee等,RS485、RS232、CAN、PLC、USB不属于此类通信。4 缩略语下列缩略语适用于本文件。2GB/T48107—2026CAN:控制器局域网(ControllerAreaNetwork)CVSS:通用漏洞评分系统(CommonVulnerabilityScoringSystem)ESN:电子序列号(ElectronicSerialNumber)FTP:文件传输协议(FileTransferProtocol)FTPS:文件传输安全协议(FileTransferProtocolSecure)HTTP:超文本传输协议(HyperTextTransferProtocol)HTTPS:超文本传输安全协议(HyperTextTransferProtocolSecure)IP:网际互连协议(InternetProtocol)IPSec:网际互联安全协议(InternetProtocolSecurity)LAN:局域网(LocalAreaNetw...