核心问题:涉密信息系统集成资质单位,开展质量管理体系建设,需要遵循哪些国家、行业、保密相关标准?
解答:分为四大类标准,质量管理体系建设需要结合通用质量标准、保密标准、工程行业标准。
质量管理基础标准GB/T19001‑2016《质量管理体系 要求》,集成企业质量管理体系的核心依据,覆盖合同评审、设计开发、采购、生产和服务提供、监视测量、不合格输出控制、持续改进。
涉密保密类强制标准(项目实施必须遵守)
《涉密信息系统集成资质保密标准》:资质单位日常保密管理总依据国家保密局;
BMB17‑2006《涉及国家秘密的信息系统分级保护技术要求》,涉密系统技术防护设计;
BMB20‑2007《涉及国家秘密的信息系统分级保护管理规范》,涉密系统运行管理;
BMB22‑2007《涉及国家秘密的信息系统分级保护测评指南》,涉密系统测评验收;
BMB23‑2008《涉及国家秘密的信息系统分级保护方案设计指南》,涉密系统方案设计阶段要求。
信息系统工程通用标准GB/T 28181、信息系统集成、软件工程相关国标,规范系统集成项目的需求、设计、测试、交付。
法律法规《保守国家秘密法》、《涉密信息系统集成资质管理办法》(国家保密局令 2020 年第 1 号),项目承接、备案、转包分包的合规要求。
实操提示很多企业做 GB/T19001 体系,只照搬通用模板,没有把 BMB 系列保密标准要求融入质量的合同、设计、采购、实施、验收环节。审核时经常出现:质量文件只字不提保密要求,两套体系 “两张皮”,这是高频不符合项。