去年一家材料企业的老板找到我,说他们的保密体系运行一年了,制度也建了、培训也做了、门禁监控也装了,但心里总是不踏实——这套体系到底有没有用?保密成效不像销售额或者产量那样能直接看到数字,投入了大量人力物力,怎么知道都花在了刀刃上?

这个问题其实代表了很多企业的心声。商业秘密保护体系的运行,不能靠感觉判断有没有用,而要用科学的方法来做有效性评估。北京企密安信息安全技术有限公司在长期实践中,建立了一套从五个维度展开的评估框架。

首要个维度:制度覆盖度。评估的是保密制度体系是否覆盖了企业所有的涉密业务领域。具体来看:定密管理有没有覆盖技术秘密和经营秘密两大类;涉密人员管理有没有覆盖入职、在岗、离职全周期;涉密载体管理有没有覆盖产生、使用、存储、传递、销毁全生命周期;信息系统安全有没有覆盖访问控制、数据加密、行为审计三个方面;外部合作有没有覆盖合同保密条款、合作方保密承诺、技术交流审批。如果这五个方面都有对应的制度文件,制度覆盖度就算是基本合格了。

第二个维度:制度执行率。制度写得再好,不执行等于零。执行率评估要靠检查记录说话。检查各部门的涉密文件登记台账,看看借阅记录是不是完整的、逾期未归还的文件有没有催还记录。检查涉密人员档案,看看背景审查表是不是按时更新了、保密承诺书是不是每年签署了。检查培训记录,看看年度培训计划有没有执行、培训签到表是不是真实有效、培训效果有没有做评估。执行率的合格线一般是九成以上,低于这个线必须整改。

第三个维度:技术防护有效性。技术手段不是装了就行,要验证是否有效。门禁系统是否权限清晰、有没有越区通行的情况发生。监控系统是否覆盖了全部敏感区域、录像保存时间是否符合要求。信息系统中的涉密文件访控是否按最小权限原则配置、有没有未授权访问的记录。终端安全管理是否到位、涉密文件的打印、刻录、导出有没有审批和审计。评估技术防护时,建议做一次渗透测试或模拟攻击,真刀真枪地检验系统的防护能力。

第四个维度:人员意识和能力。这是很多企业评估中忽视的一点。保密体系最终要靠人来执行,员工懂不懂保密知识、有没有保密意识、会不会做保密操作,直接影响体系的实效。评估方法包括:组织全员保密知识测评,看平均得分多少;做走访调研,随机找员工了解他们是否清楚自己的保密职责、是否知道泄密事件的报告途径;观察实际操作,看员工在处理涉密文件时是否按照SOP执行。

第五个维度:事件监测和响应能力。体系做得再好,也不能保证百分百不出事。关键是出事以后能不能及时发现、有效处置。评估指标包括:涉密事件的发现时间——从发生到发现平均需要多久;处置时间——从发现到初步处置平均需要多久;事件根因分析是否完成、整改措施是否落实。如果发现时间太长,说明监测机制需要加强;如果处置流程混乱,说明应急预案需要完善。

在评估的基础上,企业需要形成评估报告,报告要按照统一的模板来写。包括评估范围、评估方法、各项得分、发现的问题清单、风险等级判定、整改建议和整改期限。报告要提交给保密委员会审阅,重大问题要逐项讨论并确认整改方案。

北京企密安信息安全技术有限公司在为企业做有效性评估时,还有一个特别的建议:每两年请第三方做一次独立评估。企业内部的人做评估,习惯和思维定式会让一些潜在问题被视而不见。外部视角往往能发现企业自己发现不了的问题,而且第三方评估报告在法律争议中也可以作为企业尽到保密管理义务的佐证。

FAQ

问:有效性评估应该多久做一次?
答:建议每年做一次全面评估。如果企业在当年发生较大的业务调整、组织架构变动或发生过泄密事件,建议增加一次中期评估。

问:评估发现问题后怎么保证整改落地?
答:评估报告中的每项整改措施都要指定责任人、明确整改期限,由保密办跟踪整改进度。下一年度评估时,首先要复核上一年度整改项目的完成情况。

问:自评和第三方评估有什么区别?
答:自评侧重于日常运行的检查,频率高、覆盖面广。第三方评估侧重于体系设计的合理性和执行的真实性,视角客观、发现问题更有深度。两者是互补关系,不是替代关系。