航空网络安全适航标准走向强制:DO-326

来源:适航信息汇报
2026-09-24
3247

2019年5月,航空网络安全领域迎来重要转折点。欧洲航空安全局(EASA)和美国联邦航空管理局(FAA)同步发布网络安全修正案提案,明确要求所有航空利益相关方在2019年第三季度前符合新兴的航空网络安全标准。这标志着适航网络安全(Airworthiness Security)正式从"建议性指南"迈向"强制性法规"时代。

事实上,早在2005年波音787获得首个网络安全特别条件时,FAA就已开始关注这一领域。如今,随着EASA于2026年2月22日正式实施Part-IS(信息安全管理体系)法规,航空网络安全已从"技术问题"升级为"核心合规要求",覆盖从飞机设计到退役的全生命周期。

现代机场网络安全概念图

图:现代航空系统面临日益复杂的网络安全威胁

一、标准体系核心"三件套"

DO-326(RTCA)/ED-202(EUROCAE)标准体系由美国RTCA与欧洲EUROCAE自2006年联合开发,构成了航空网络安全适航认证的基石。该体系包含三大核心标准:

1. DO-326A/ED-202A:《适航网络安全过程规范》

这是整个体系的"头部标准",2010年首版发布,2014年修订A版。该标准定义了飞机和系统开发中的网络安全过程,包括认证所需采取的行动。其核心包括七个步骤:

  • 认证安全方面规划(航空器级/系统级规划)
  • 安全范围定义(威胁评估过程)
  • 安全风险评估(威胁评估过程)
  • 决策关卡(威胁评估过程)
  • 安全开发(安全措施与需求定义)
  • 安全保障(安全措施与需求的验证确认)
  • 证据沟通(PSecAC总结报告)

2. DO-356A/ED-203A:《适航网络安全方法与考虑》

这是DO-326A的"实施指南",类似于"网络版ARP-4761"和部分"网络版DO-178C"。该标准详细阐述了DO-326A在开发各阶段需满足的安全目标,以及适航风险评估和认证过程。2014/2015年首版发布,2018年发布修订A版。

3. DO-355/ED-204:《持续适航信息安全管理指南》

这是"运营阶段指南",专门针对在役航空器的网络安全问题。与前两个侧重于设计开发阶段的标准不同,DO-355/ED-204已于运营商和开发商中广泛应用。

DO-326/ED-202标准体系框架

图:DO-326/ED-202航空网络安全标准体系框架

二、欧洲EASA Part-IS 2026:全面生效的信息安全法规

EASA于2022年发布的Part-IS(Delegated Regulation (EU) 2022/1645与Implementing Regulation (EU) 2023/203)于2026年2月22日全面生效,这标志着航空信息安全管理进入强制性合规时代。

Part-IS是专门为航空领域设计的信息安全管理体系(ISMS),其核心目标是要求组织能够识别(Identify)、保护(Protect)、检测(Detect)和响应(Respond)可能危及飞行安全的网络威胁。与通用的ISO 27001不同,Part-IS严格以安全为中心。

适用对象:涵盖设计/生产商(Part-21)、运营商(AOC持有人)、维修机构(Part-145)、持续适航管理组织(CAMO)、培训机构、机场运营商、空管/导航服务提供商等几乎所有航空领域主体。

根据Jones Day律所2026年2月发布的分析,Part-IS要求组织:

  • 建立与其规模、复杂程度和风险暴露相称的信息安全管理体系
  • 识别、评估和缓解具有潜在安全影响的信息安全风险
  • 建立明确治理安排,包括管理责任和定义角色职责
  • 具备事件检测、响应和恢复能力
  • 向主管部门报告某些事件和漏洞
  • 将信息安全流程与现有安全管理体系整合

值得注意的是,Part-IS与NIS 2指令并行存在,符合Part-IS并不能豁免NIS 2义务。违规处罚严厉,包括最高可达年营业额4%的罚款。

重大进展:2026年2月,Thales数据显示2024-2025年间针对航空业的网络攻击激增600%,期间记录了27起重大事件,包括Collins Aerospace勒索软件攻击导致全欧机场账单系统宕机事件。

航空维修设施网络安全   图:航空维修机构(MRO)需要建立完善的网络安全流程

三、FAA早期采用:从咨询通告到强制执行

美国FAA虽未像EASA那样发布专门的信息安全法规,但早已通过咨询通告(AC)和政策声明(PS)推动DO-326/ED-202标准的实际应用。

关键里程碑:

  • AC 119-1(2015年9月):

    《飞机网络安全项目运营授权》,引用DO-326系列中的"在役"部分DO-355
  • AC 20-140C(2016年9月):

    《支持空管服务的数据链通信系统设计批准指南》,引用完整美国版DO-326系列
  • AC 120-76D(2017年10月):

    《电子飞行包使用授权》,纳入新的"安全程序"章节
  • PS-AIR-21.16-02 Rev.2(2017年2月):

    《飞机系统特别条件建立》,正式确立网络安全认证特别条件框架

历史背景:PS-AIR-21.16-02的政策声明特别值得关注,因为它正式确认了FAA自2005年以来一直采用的实践——当时波音787(首架真正的"电动飞机")获得首个网络安全特别条件,到2014年发布首版政策声明前,FAA已处理了近20起此类案例。

FAA联邦航空管理局

图:FAA通过咨询通告(AC)和政策声明(PS)推动网络安全标准实施

四、影响范围:从设计到退役的全生命周期

DO-326/ED-202体系的影响范围极为广泛,涵盖航空器或其部件从概念设计到退役后处理的全生命周期。

第一阶段(2019年起):

所有航空航天平台开发商、设备开发商和生产商将直接受影响。运营商、维修机构(MRO)以及通信设备相关企业也将间接受影响。这些公司的设计工程师需要深入了解DO-326/ED-202系列;运营商则需立即遵守DO-355/ED-204中关于在役网络安全的规定。

第二阶段(2020年起):

空管(ATM)和空中导航服务(ANS)提供商也将被纳入监管范围。ED-205(2019年1月发布)——《ATM/ANS地面系统安全认证/声明过程规范》——专门针对这一领域设计。

未来趋势:

未来十年,机场等领域也将逐步纳入网络安全监管范围。Superavionics 2026年3月发布的研究指出,航空网络安全市场规模预计从2023年的46亿美元增长至2033年的84.2亿美元。

航空安全

图:航空网络安全覆盖从设计到退役的全生命周期

五、与现有标准的衔接关系

DO-326/ED-202体系并非孤立存在,而是与现有适航安全标准生态深度整合。

DO-326A/ED-202A可被视为ARP-4754A的"网络安全附加件",而DO-356A/ED-203A则相当于"网络安全ARP-4761"和部分"网络安全DO-178C"。这一复杂关系意味着:DO-326系列为传统"自然原因失效"安全考虑增添了"人为故障"(特别是恶意干扰)保护层。

核心关系:DO-326/ED-202完美契合现有航电标准/法规生态系统,在经典适航安全基础上新增了一层专门针对故意未经授权电子交互(IUEI,Intentional Unauthorized Electronic Interaction)的防护。

此外,EUROCAE还发布了两个暂无RTCA美国对应版本的标准:

  • ED-201(2015年):

    《航空信息系统安全(AISS)框架指南》——顶层战略文件
  • ED-205(2019年1月):

    《ATM/ANS地面系统安全认证/声明过程规范》
航空网络安全生态系统

图:航空网络安全与现有适航标准生态深度整合

结语:变革已来,准备好了吗?

EASA已于2019年2月跨越了"卢比孔河",FAA也已在其权限范围内最大程度地推进网络安全认证要求。2026年Part-IS的全面生效更是将这场变革推向高潮。

从设计工程师到运营商高管,从MRO技术经理到空管服务提供商,每一个航空从业者都需要重新审视自己的网络安全合规状态。这不仅仅是"加一道防火墙"的简单问题,而是需要建立完整的信息安全管理体系(ISMS),将网络安全深度融入现有的安全管理体系之中。

关键建议:组织应遵循EASA的PSOE模型(Present-Suitable-Operational-Effective),首先确保基本要素"存在"(Present)和"适用"(Suitable),再逐步达到"运行"(Operational)和"有效"(Effective)水平。

在全球航空网络安全市场预计翻倍增长的大背景下,合规已不再是负担,而是提升竞争力、赢得市场信任的关键筹码


收藏
点赞
2000