什么是保密資質(zhì)?什么又是分保?
2022-12-07 17:11:26
相信辦理保密資質(zhì)的朋友都了解,根據(jù)2017版《武器裝備科研生產(chǎn)單位保密資格認(rèn)定辦法》在公司建立符合標(biāo)準(zhǔn)的保密體系,包括保密責(zé)任、涉密人員培訓(xùn)、教育、歸口管理,保密組織機(jī)構(gòu)、保密要害設(shè)立、改造,監(jiān)督與保障,涉密計算機(jī)配置,保密工作檔案收集等等。一、什么是保密資質(zhì)?保密資質(zhì)就是從事保密業(yè)務(wù)或者銷售保密產(chǎn)品的資格,分為單位資質(zhì)和產(chǎn)品資質(zhì)兩種。單位的保密資質(zhì)是指企事業(yè)單位從事涉密相關(guān)業(yè)務(wù)的法定資格。這些業(yè)務(wù)包括系統(tǒng)集成、系統(tǒng)咨詢、軟件開發(fā)、綜合布線、安防監(jiān)控、屏蔽室建設(shè)、運(yùn)行維護(hù)、數(shù)據(jù)恢復(fù)、工程監(jiān)理、國家秘密載體印制以及國家保密行政管理部門審查批準(zhǔn)的其他業(yè)務(wù)。企事業(yè)單位的保密資質(zhì)按照承擔(dān)業(yè)務(wù)的范圍和等級劃分為甲級和乙級兩種。甲級資質(zhì)單位可以在全國范圍內(nèi)從事絕密級、機(jī)密級和秘密級信息系統(tǒng)集成和其他業(yè)務(wù)。乙級資質(zhì)單位可以在注冊地省、自治區(qū)、直轄市行政區(qū)域內(nèi)從事機(jī)密級和秘密級信息系統(tǒng)集成和其他業(yè)務(wù)。甲級資質(zhì)由國家保密行政管理部門許可,乙級資質(zhì)由省、自治區(qū)、直轄市國家保密行政管理部門許可。保密產(chǎn)品資質(zhì)是安全保密產(chǎn)品的資格認(rèn)定。只有具有保密產(chǎn)品資質(zhì)的產(chǎn)品才能用于涉密信息的保護(hù)。保密產(chǎn)品有多種:網(wǎng)絡(luò)類的,比如防火墻;電磁類的,比如手機(jī)干擾器;終端類的,比如主機(jī)防護(hù);銷毀類的,比如消磁機(jī)等。原則上,用于安全保密的產(chǎn)品都可以送國家保密科技測評中心測試并申請產(chǎn)品資質(zhì)。但是防病毒類、密碼類產(chǎn)品不能申請保密產(chǎn)品資質(zhì),這兩類產(chǎn)品分別由公安機(jī)關(guān)和國家密碼管理部門管理。國家保密科技測評中心承接對安全保密產(chǎn)品的檢測任務(wù),按照相應(yīng)的產(chǎn)品標(biāo)準(zhǔn)進(jìn)行測試認(rèn)證T作。二、軍工“四證”是指武器裝備質(zhì)量管理體系證——國軍標(biāo)認(rèn)證武器裝備科研生產(chǎn)單位保密資格證——保密認(rèn)定武器裝備科研生產(chǎn)許可證——許可證認(rèn)證裝備承制單位資格名錄認(rèn)證——名錄認(rèn)證三、什么是分保?分保,是涉密信息系統(tǒng)實施分級保護(hù)的簡稱。所謂分級保護(hù),是指涉密信息系統(tǒng)的建設(shè)使用單位根據(jù)分級保護(hù)管理辦法和有關(guān)技術(shù)標(biāo)準(zhǔn),對涉密信息系統(tǒng)分秘密、機(jī)密和絕密三個等級實施保護(hù)。各級保密工作管理部門根據(jù)涉密信息系統(tǒng)的保護(hù)等級實施監(jiān)督管理,確保系統(tǒng)和信息安全。與分保相對應(yīng)的是等保。等保,是等級保護(hù)的簡稱。所謂等級保護(hù)是指對國家、法人和其他組織及公民的專有信息以及公開信息和儲存、傳輸、處理這些信息的信息系統(tǒng)分等級實行安全保護(hù),對信息系統(tǒng)中使用的信息安全產(chǎn)品實行按等級管理,對信息系統(tǒng)中發(fā)生的信息安全事件分等級響應(yīng)、處置。分保的保護(hù)對象是涉密信息系統(tǒng),等保的保護(hù)對象是非涉密信息系統(tǒng)。四、保密風(fēng)險評估的流程與方法廣義的保密風(fēng)險評估是指整體保密風(fēng)險管理工作,狹義的保密風(fēng)險評估則僅指對風(fēng)險的分析與評價。保密風(fēng)險評估的方法是指對保密管理工作可能產(chǎn)生影響和損失的風(fēng)險事件進(jìn)行確認(rèn)的方式和手段,解決的是如何開展風(fēng)險保密的問題。一般來講,風(fēng)險評估工作的流程大致包括確定目標(biāo)工作、風(fēng)險識別、風(fēng)險分析、風(fēng)險評價、風(fēng)險應(yīng)對等。1.目標(biāo)確定。確定目標(biāo)是指保密風(fēng)險評估開始之初,確定風(fēng)險評估的具體內(nèi)容,明確各參與部門及人員的分工,了解自身風(fēng)險評估所要圍繞的目標(biāo),是在明確整體保密風(fēng)險評估內(nèi)容的基礎(chǔ)上,各參與主體進(jìn)一步明確各自的職責(zé)和要直接評估的具體對象。通常,保密風(fēng)險評估是單位內(nèi)部定期循環(huán)開展的工作,這就要求每一次評估都應(yīng)當(dāng)有具體的目標(biāo),杜絕搞大而化之的“文字游戲”。例如,對參與風(fēng)險評估工作的涉密項目實施人員,應(yīng)當(dāng)首先明確告知其所應(yīng)反映的內(nèi)容,如涉密人員管理、涉密載體管理、項目過程控制等,既要描述出現(xiàn)行管理中存在的問題或者漏洞,又要提出針對性的建議。2. 風(fēng)險識別。風(fēng)險識別是尋找和確認(rèn)風(fēng)險的過程,即通過對保密工作開展情況的梳理,從一個理性人的角度,客觀地查找可能出現(xiàn)失泄密事件的隱患和問題。這里所說的風(fēng)險是保密風(fēng)險,即對保密工作可能產(chǎn)生影響和損失的風(fēng)險問題,應(yīng)當(dāng)具有相關(guān)性,例如某單位在保密風(fēng)險評估報告中體現(xiàn)的關(guān)于食品安全的風(fēng)險點,則與之無關(guān)。此外,確認(rèn)的風(fēng)險應(yīng)當(dāng)與本單位的實際情況相符,一是需要體現(xiàn)本單位業(yè)務(wù)和工作特點,二是本單位不存在的情況則無需識別,前者如涉密項目保密風(fēng)險識別,系統(tǒng)咨詢類涉密項目與軟件開發(fā)等不同業(yè)務(wù)類型的涉密項目,由于它們在業(yè)務(wù)特點和工作開展方式及流程上存在明顯的差別,因此可能存在的風(fēng)險也就不同。最后,識別出的風(fēng)險還應(yīng)當(dāng)具有明確性,風(fēng)險是指某種損失發(fā)生的可能性,因此風(fēng)險識別的結(jié)果應(yīng)當(dāng)是明確什么樣的問題可能導(dǎo)致發(fā)生損失,具體來說,應(yīng)在對風(fēng)險的描述中,準(zhǔn)確地指出問題。例如,有的風(fēng)險評估報告中描述的風(fēng)險點為:涉密載體管理的風(fēng)險。這只指出了風(fēng)險存在的方面,未說明風(fēng)險具體存在環(huán)節(jié),及其具體表現(xiàn)形式,這樣的風(fēng)險就是明確的。風(fēng)險識別的方法有很多,如問卷調(diào)查法、情景分析法、流程分析法、現(xiàn)場勘查法等等。本文結(jié)合標(biāo)準(zhǔn)規(guī)定,選取流程分析法進(jìn)行討論。流程分析法是對流程的每一階段、每一環(huán)節(jié)逐一進(jìn)行調(diào)查分析,從中發(fā)現(xiàn)潛在的風(fēng)險,找出導(dǎo)致風(fēng)險發(fā)生的因素的過程。流程在管理工作中無處不在,研發(fā)有研發(fā)的流程,人事有人事的流程,因此流程分析法具有一定的普適性。本文再從人員管理的保密風(fēng)險評估出發(fā),簡要介紹流程分析法的適用步驟。(1)明確涉密人員管理工作環(huán)節(jié),繪制涉密人員管理流程圖。涉密人員的流程一般包括涉密人員范圍的擬定、涉密人員崗前審查、培訓(xùn)與考核、上崗承諾書簽訂、在崗培訓(xùn)與考核、績效考核、崗位(含涉密等級)變動、在崗定期審查、本人事項變動報告、出國(境)管理、涉密人員情況報備、離崗審核、離崗提醒、脫密期管理等等。(2)對照各管理環(huán)節(jié)所涉的保密法律法規(guī)及標(biāo)準(zhǔn)要求,查找涉密人員管理中的薄弱環(huán)節(jié)。(3)從涉密人員管理狀況中對查找出的風(fēng)險隱患進(jìn)行驗證。(4)形成本部門風(fēng)險識別表。最后:保密室主要包含:物理防護(hù)(門、墻、窗),技防設(shè)施(監(jiān)控系統(tǒng)、紅外報警系統(tǒng)、電子門禁系統(tǒng)),人防措施(值班人員),保密設(shè)備(涉密計算機(jī)、紅黑電源、視頻干擾器、涉密打印機(jī)、密碼文件柜等)。