核心问题:涉密信息系统集成资质单位,在 GB/T19001 审核时,经常出现哪些典型不符合项?如何整改预防?
解答:
两套体系两张皮:GB/T19001 质量管理体系完全照搬普通 IT 企业模板,未将国家保密标准、涉密集成资质保密要求融入合同、设计开发、采购、项目实施、验收全流程;保密管理和质量管理相互割裂,各干各的。
合同评审缺失保密维度:项目合同评审只评审工期、技术、商务,未评审项目密级、保密义务、涉密项目备案要求。
设计开发缺少保密输入与保密专项评审:涉密系统方案设计评审只看业务功能,没有对照 BMB 保密标准开展保密专项评审。
供方评价只做质量评价:给涉密项目供货、服务的外包供应商,供方评价没有包含保密能力评价,没有签订保密协议,外包过程缺少监控记录。
项目验收缺少双重验收记录:项目只有工程质量验收记录,没有涉密系统保密专项验收记录;或者保密验收记录游离在质量管理体系记录之外。
内审、管理评审未覆盖保密相关质量风险:内部审核只查普通项目,未把涉密集成项目作为审核重点;管理评审输入没有包含涉密项目质量与保密相关绩效。
文件层面:修订质量手册与程序文件,将涉密集成资质保密标准、BMB 系列标准要求融入合同评审、设计开发、采购、外包、项目实施、验收各个程序文件。
项目层面:每一个涉密集成项目,合同评审、设计评审、供方评价、项目验收,同时输出质量和保密两方面记录,记录统一归档管理。
内审层面:内部审核必须抽取涉密项目样本,检查质量流程与保密要求的融合落地情况。
管理评审:管理评审输入增加涉密项目质量情况、保密风险、不合格情况,输出对应的改进措施。
实操提示GB/T19001 认证不等于涉密集成资质,质量管理体系审核不替代保密行政管理部门的保密审查。企业需要同时保障保密合规与工程质量,做到质量流程与保密流程真正融合,而不是两套文件简单并存。
上一篇:返回列表