南京市软件和信息服务业商业秘密保护工作指南
一、背景与意义
南京市软件和信息服务业作为“1026”现代化产业体系的重要组成部分,是支撑数字经济发展和推动新型工业化的关键产业。通过制度建设、技术支撑、风险管控和联动治理,解决源代码管理松散、云环境暴露频发、外包协作边界模糊、数据与模型资产易外泄、取证维权困难等问题,赋能南京市软件和信息服务业高质量发展。
二、适用范围
本工作指南适用于南京市行政区域内从事软件开发、信息技术服务、云计算与大数据服务、平台运营、网络与信息安全服务等相关业务的企事业单位、科研机构、行业协会与园区平台。聚焦雨花台软件谷、江北新区、建邺新金融与科创功能区、江宁开发区等软件和信息服务业重点园区组织及管理部门。覆盖企业从需求分析、架构设计、软件开发与测试、上线部署、运行维护、数据处理与平台运营等全过程。
三、基本原则
- 分类设防原则:根据信息的敏感程度、业务价值与泄露影响,将源代码、算法模型、数据集、配置脚本、运营规则等划分为核心级、重要级与一般级,实行差异化保护策略。
- 制度先行原则:企业应优先建立完备的保密管理制度,覆盖商业秘密识别、密级划分、账号权限配置、代码仓库管理、云资源使用规范、外发审批、员工保密承诺与合作协议设密条款等方面。
- 技术融合原则:鼓励企业在制度基础上采用代码仓库访问控制、加密存储、数字水印、日志审计、终端管控、零信任访问等技术手段构建安全闭环,实现“制度+技术”一体化防护。
- 重点环节控制原则:聚焦源代码托管、云环境配置、接口开放与API管理、数据采集与传输、远程运维与平台运营等高风险环节,制定操作规范与防泄预案,构建可追踪、可审计的闭环控制链路。
- 协同保护原则:发挥政府引导作用、园区平台组织作用、链主企业带动作用和行业协会协调作用,推动软件开发企业、云服务商、数据服务机构、平台运营方等多主体建立协同保护机制,形成全域联动的保护生态。
- 事前防范与事后追溯并重原则:不仅强调在项目立项、系统设计、环境搭建、账号开通等前端环节预先嵌入防控措施,也强化代码和数据访问留痕、操作行为审计、日志与证据固化,为后续调查取证、争议解决和司法维权提供支撑。
四、术语与定义
- 基础术语:商业秘密、涉密人员、涉密物品、涉密载体、涉密场所。
- 基础技术术语:源代码、算法模型、配置文件、数据库结构与脚本、日志文件。
- 产业链环节术语:需求分析环节、软件开发环节、系统集成环节、上线部署环节、运维服务环节。
- 产业指标与政策术语:软件业务收入、云资源自主率、数据要素市场规模、模型迭代周期、平台用户数与活跃度。
五、商业秘密识别与分类分级
- 分类方式:涉密技术信息(研发与架构、运维与测试)和涉密经营信息(市场与销售、运营与数据)。
- 分级标准:核心级(涉及软件底层能力)、重要级(涉及具体业务逻辑或项目交付物)、一般级(涉及标准化产品手册或公共组件库)。
- 识别与保护措施:资产识别与量化、分类登记与授权、保护措施示例(核心源代码与算法、系统部署参数与测试脚本、客户需求方案与报价)。
六、组织保障与运行机制
- 组织架构与职责分工:设立保密管理委员会、明确保密管理专岗、落实涉密业务部门责任。
- 分级分类的人员管理:核心涉密人员、重要涉密人员、一般密级人员、外部合作涉密人员。
- 运行保障与平台建设:完善制度体系、推进数字化能力建设、强化人才培训。
- 监督改进与内外联动:建立内部闭环审计、深化园区联动协同、案例驱动迭代优化。
七、保密管理
- 人员管理:招聘与入职审查、保密协议签订与核心内容约定、竞业限制协议与离职后约束、内部培训与意识提升、权限与行为管控、离职与流动管理。
- 合作管理:合作方资质审查、合作过程监管、合作退出机制。
- 技术防护:物理安全措施、数据加密与存储、网络与访问控制。
- 过程管理:设计环节、制造环节、封测环节、运维环节。
- 应急响应与维权:预案制定与演练、侵权证据固定、三大法律救济途径、事件处理、追责与整改。
八、风险防范
- 风险评估与识别:场景化评估、工具辅助支持、高风险岗位标记。
- 风险应对措施:技术替代方案、法律维权机制、内控防线升级。
- 风险预警机制:异常行为监测、动态威胁情报共享、数据脱敏与安全沙箱测试。
九、附录
- 商业秘密保密协议(参考文本)
- 对外业务洽谈(合作)保密协议(参考文本)
- 遵守单位关于商业秘密要求的承诺书(参考文本)