大型企业搬入一栋刚装修完成的新办公楼以前,通常会验收消防、电力、空调、网络、弱电和装修质量。但对于即将承载经营决策、商务谈判、重要会议和敏感信息的办公空间,还有一个容易被忽略的问题:装修完成以后,这个空间在信息安全意义上是否可信?

2021年,某国内大型集团在北京建设新的商务运营中心,项目涉及两栋办公楼。由于装修周期内施工人员、设备供应商和外部协作人员较多,墙体、吊顶、地板、电源及网络线路在施工期间又长期处于开放状态,集团要求在装修施工基本完成、正式交付使用前,对重点办公环境进行专项安全检查。按照项目安排,装修单位委托专业检测团队实施反监视听和环境安全检测,重点包括重要会议室、重点办公室以及相关办公区域。

这个项目从一开始就不是因为客户已经发现窃听器,而是一项典型的装修交付前环境安全基线检查。从风险管理角度看,装修阶段恰恰是办公环境变化最大的时期。吊顶被打开,墙面施工,网络、电源、会议系统、照明和各类弱电设备不断安装,大量外部人员在现场活动。绝大多数施工行为当然是正常的,但对于高价值办公空间而言,在所有隐蔽工程重新封闭后进行一次系统排查,可以帮助企业确认当前环境状态,并为以后年度巡检和异常复查建立参考基础。

这个项目还有一个很重要的特点:检测不是“进房间转一圈”以后凭印象形成结论,而是实行逐房间记录制度。每完成一个房间,现场都填写相应检测记录表,记录房间信息、开始检查时间、完成时间、相关检测项目以及现场检测数值等内容。同时,甲方指定一名现场人员全程陪同检测。该人员不仅能够了解检测过程,也会在每个房间的记录表上签字确认。这样,一个房间何时开始检查、何时完成、做过哪些项目、现场处于什么状态,都能够通过项目文件进行回溯。

这种作业方式对于环境安全检测尤其重要。TSCM检查不是司法鉴定,也不存在任何机构能够对未来环境状态作永久保证。专业机构能够负责的是:在明确的时间、明确的区域和明确的检测条件下,按照约定方法完成检查,并真实记录当时看到和测到的情况。

按照合同约定完成相关区域检查后,本项目没有发现能够确认属于合同重点关注范围的明显非法窃听、偷拍等装置。对于真实项目而言,这就是正常结果。环境安全检测的目的不是为了“必须找出一个东西”,而是通过多种检测手段确认环境中是否存在值得进一步复核的异常。

不过,项目现场出现了三个很有代表性的现象。其一,在一处外观看起来完全正常的会议区域吊顶角部,热成像检查发现了异常低温区域。经现场沟通,客户认为可能与空调管路渗漏或相关设施异常有关,并准备由工程人员进一步检查。其二,甲方人员曾在地插相关空间内放置一部待机手机,希望以此观察检测效果,由此引出了“查找非法装置”和“人为藏一个普通电子产品让检测人员寻找”之间的区别。其三,在一个已经完成检查的区域,后续又在绿植中出现了一枚体积较小的无线摄像装置。由于该房间此前已经完成检查,有对应的完成时间、检测记录和甲方现场陪同人员签字,这件事进一步凸显了检测结论必须与检测时点绑定这一基本原则。

从这个项目可以看到,装修交付前TSCM检测真正有价值的地方,并不是给企业提供一句“绝对安全”的承诺,而是建立一套可以复核的安全状态:什么时间检查了什么区域,采用了什么方法,当时发现了什么,没有发现什么,哪些异常需要进一步处理,都留下明确记录。

对于董事会会议室、高管办公室、研发区域和其他重要空间,更合理的安全模式应当是:装修完成后建立初始安全基线,正式启用后根据风险等级进行周期巡检,重大会议前进行专项检查,环境装修、设备调整或者发生异常情况后重新复检。一次检查解决一个时间点的问题,持续管理解决环境不断变化的问题。

案例真实性说明

本文依据真实项目及现场经历整理。为履行客户保密义务,客户名称、具体建筑名称、详细地址、合同金额、具体房间和部分技术参数已经脱敏或泛化。相关合同、逐房间检测记录及现场签字资料由服务机构内部留存。项目过程记录用于服务过程追溯,不应当然理解为司法鉴定材料。