欢迎来到吉林省鸿诺认证咨询机构
涉密信息系统集成项目,设计开发在质量管理体系中如何落地?
当前位置:首页 > 服务项目>标准动态>涉密信息系统集成项目,设计开发在质量管理体系中如何落地?

核心问题:按照 GB/T19001‑2016 设计开发条款,涉密信息系统集成项目的方案设计、软件开发,需要兼顾保密要求,企业容易出现哪些问题?

解答:涉密系统集成的方案设计、软件开发属于质量管理体系 “8.3 设计和开发” 控制范围,同时要满足 BMB23 分级保护方案设计指南等保密标准,常见问题:设计输出只考虑功能性能,忽略分级保护保密设计;设计评审只评审技术功能,缺少保密专项评审。

落地关键点:

  1. 设计输入:同时包含质量需求与保密需求设计输入除用户业务功能、性能指标,必须把涉密系统密级、分级保护技术要求、保密管理要求作为正式设计输入,形成文件。不能保密要求只停留在口头沟通。

  2. 设计评审增加保密专项评审设计评审会议,除技术、质量评审,必须设置保密专项评审,对照 BMB 相关标准审查方案的身份鉴别、访问控制、安全审计、边界防护等保密设计是否满足密级要求,评审记录完整留存。

  3. 设计输出文件密级管控方案、图纸、源代码等设计输出文件,按照定密要求标明密级,执行涉密载体全流程管理,文件分发、借阅、回收、销毁纳入质量管理记录 + 保密载体台账双重管理。

  4. 设计更改双重审批系统方案、软件发生设计更改,除质量方面的更改评审、验证、确认;如果更改涉及涉密系统安全防护,必须开展保密影响评估,评估更改会不会降低系统保密防护能力。

实操提示很多企业把涉密项目方案设计只当做保密部门的工作,质量管理体系 8.3 设计开发流程没有覆盖涉密项目,造成体系审核重大不符合。每一个涉密集成项目都要执行完整的设计开发输入‑评审‑输出‑更改闭环。