去年下半年,一个在某省直机关做信息化负责人的朋友打来电话,语气挺着急的。他们单位的涉密网络运维合同到期了,原来的服务商因为人员变动资质出了状况,续不了约。他临时找了三家IT运维公司来谈,每家都说"我们有运维经验""网络安全我们在行",结果一细问——三家都没有涉密信息系统集成资质,有两家甚至不知道"运行维护"是涉密资质的八个业务种类之一。他后来跟我说了一句话:"以前觉得涉密运维外包就是找一家技术靠谱的公司签个合同的事,现在才知道门槛比想象中高了不止一个层级。"
涉密网络的运行维护能不能外包?答案是能。但"能"不等于"随便找个IT公司签个合同就能干"。涉密网络运维外包在资质门槛、人员管理、场所要求、设备处置、责任归属这五个维度上,和普通IT运维外包有着本质区别。不是服务质量的问题,是合规红线的问题——有些环节做错了,不是赔钱整改那么简单,涉及的是保密违规,要承担法律后果。
涉密网络运维外包和普通IT外包的本质区别
| 1 | 资质门槛不同:普通运维外包看的是技术能力(ISO认证、原厂认证等),涉密运维外包看的是保密行政管理部门颁发的《涉密信息系统集成资质证书》 |
| 2 | 人员管理不同:普通运维关注技术水平,涉密运维要求人员必须是中国国籍、通过背景审查和政审、签署保密承诺书 |
| 3 | 场所要求不同:普通运维可以远程操作,涉密运维的核心设备必须在单位内部指定的保密场所进行维护,不能带出 |
| 4 | 设备处置不同:普通运维的故障硬盘可以带走维修,涉密运维的存储介质损坏后必须走保密销毁流程,不能离开单位 |
| 5 | 责任归属不同:普通运维外包出了问题追服务商的合同违约责任,涉密运维外包出了问题追的是单位的保密管理责任——"外包不等于甩包",单位始终是第一责任人 |
一、涉密信息系统集成资质是怎么分的,运维需要哪一类
涉密网络运维外包的第一个硬门槛就是资质。根据国家保密局2020年12月发布的《涉密信息系统集成资质管理办法》,涉密信息系统集成资质分为甲级和乙级两个等级,涵盖总体集成、系统咨询、软件开发、安防监控、屏蔽室建设、运行维护、数据恢复、工程监理共八个业务种类。
关键点来了:涉密网络运维外包需要的是"运行维护"这个业务种类的资质,不是"总体集成"也不是"系统咨询"。有的服务商拿着"总体集成"的资质来接运维的活,这在资质范围上是违规的——资质证书上写的什么业务种类就只能做什么业务,不能跨类。
| 对比维度 | 甲级资质 | 乙级资质 |
|---|---|---|
| 可承接的密级 | 绝密级、机密级、秘密级 | 机密级、秘密级(不能承接绝密级) |
| 业务地域范围 | 全国范围内 | 注册地所在的省、自治区、直辖市行政区域内 |
| 注册资本要求 | 以货币资金实缴额不少于3000万元 | 以货币资金实缴额不少于300万元 |
| 运行维护收入要求 | 近3年运维收入总金额不少于3000万元 | 近3年运维收入总金额不少于500万元 |
| 人员要求 | 从事运维业务相关人员不少于50名 | 从事运维业务相关人员不少于15名 |
判断自己单位需要甲级还是乙级的服务商,核心看两点:一是涉密网络的最高密级是什么,二是服务商注册地是否在同一个省级行政区内。如果是绝密级网络,必须找甲级资质的服务商;如果是机密级或秘密级,乙级就可以,但乙级资质只能在注册地省内承接业务——比如你在广东省的单位,找了一家注册在湖南省的乙级资质公司来做运维,这在资质使用范围上是不合规的。
一个容易忽略的点:涉密资质证书上有明确的"业务种类"和"资质等级",签合同之前一定要看原件,确认证书上写的是"运行维护"而不是"总体集成"或其他种类,并且证书在有效期内。资质到期前至少半年就要启动续期或重新招标流程,否则出现空窗期,涉密网络将处于无资质运维的违规状态。
二、外包不是甩包,单位始终是保密管理的第一责任人

这是涉密网络运维外包最容易出问题的一个认知误区。很多单位把运维外包之后,觉得"签了合同就完事了""出了问题是服务商的责任",放松了对运维过程的监管。实际上,《保守国家秘密法》和相关管理办法明确规定:机关单位将涉密信息系统运行维护外包后,不改变该单位作为涉密网络使用管理主体的法定责任。也就是说,哪怕服务商的人出了泄密事故,追究起来首先追究的是你这个单位的保密管理责任。
误区:"外包了就跟我没关系了"
外包只转移了运维的实施工作,没有转移保密管理的法律责任。单位仍然是保密检查、审计、事故追责的第一责任主体。
正确做法:"谁使用谁负责"
建立外包人员管理制度,指定专人对接和监督,每次运维操作要有本单位人员在场,运维记录双签,定期对服务商的保密管理情况进行检查评估。
具体到日常管理中,外包不等于甩包体现在几个关键环节:运维人员每次进入涉密场所必须登记、每次操作必须有本单位管理员陪同、操作过程必须全程记录并留痕、操作完成后必须签运维工单并由双方签字确认。这四步缺了任何一步,一旦出了问题,单位就很难证明自己尽到了监管责任。
还有一个容易被忽视的环节——外包人员离岗离职时的保密交接。根据保密部门的要求,运维人员离岗离职时,单位必须对其进行保密检查,确保移交全部图纸文件、参数资料、账号密码、存储介质等,并签署离岗保密承诺书。这不是走过场,是有过真实案例教训的:某单位的外包运维人员离职时带走了网络拓扑图和设备配置文件,后来被发现这些资料出现在了竞标对手手上,最终单位承担了管理不善的责任。
三、运维人员的三道审查关:国籍、背景、保密培训
普通IT运维外包,你看的是工程师有没有CCIE证书、会不会配置交换机。涉密网络运维外包,在技术能力之前先看人——不是随便一个技术好的工程师就能碰涉密网络。
第一关:国籍和身份
涉密网络运维人员必须是中华人民共和国国籍。外籍人员、港澳台人员(即使是运维服务商的员工)一律不得接触涉密网络。这是硬性红线,没有任何例外。
第二关:背景审查和政审
服务商需提供运维人员的无犯罪记录证明,单位应对运维人员进行背景审查。对于接触机密级以上涉密信息的人员,还需要进行政治审查,确认没有涉外关系、没有不良信用记录。
第三关:保密教育和培训
运维人员上岗前必须接受保密教育培训,学习《保守国家秘密法》和单位内部的保密管理制度,签署保密承诺书。培训要留记录、承诺书要存档。每年至少进行一次保密教育复训。
除了这三关,还有一个持续的管控要求:运维人员的名单要固定,不能随意更换。如果服务商需要更换驻场运维人员,新的人员必须重新走一遍审查流程,不能在审查通过之前就开始接触涉密网络。有些单位为了方便,让服务商的人"先干着,手续后面补",这在保密检查中是典型的违规项。
红线提醒:运维人员不得将自己的账号、密码、门禁卡交给他人使用;不得将涉密终端接入互联网或其他非涉密网络;不得在非涉密计算机上处理、存储涉密信息;不得未经审批将任何存储介质带入或带出涉密场所。这四条,违反任何一条都构成保密违规。
四、运维场所和设备处置的要求,和普通IT完全不一样
普通IT运维有一个很常见的操作:服务器出故障了,运维人员远程登录排查;硬盘坏了,拔下来带回公司修或者送到数据恢复中心。在涉密网络运维中,这两个操作都是被禁止的。
| 运维环节 | 普通IT运维的做法 | 涉密网络运维的要求 |
|---|---|---|
| 远程维护 | VPN远程登录、TeamViewer、向日葵等远程工具 | 涉密网络与互联网物理隔离,远程维护不可行。核心设备维护必须在单位内部指定场所进行 |
| 故障设备维修 | 拔走故障硬盘/服务器送到维修中心 | 涉密存储介质损坏后不得离开单位,必须在内部完成数据擦除,然后走保密销毁流程 |
| 设备报废 | 走普通资产报废流程,卖给回收商 | 涉密设备报废必须先做消磁或物理销毁存储部件,由保密部门监督,不能直接卖给回收商 |
| 外来介质管理 | U盘随便插,光盘随便读 | 涉密网络严禁接入非授权的外来存储介质,运维工具(U盘、移动硬盘等)必须专用且编号登记 |
| 日志和审计 | 按需开启,出问题再查 | 涉密网络的所有运维操作必须全程留痕,日志保存时间不少于6个月,且日志本身也属于涉密信息 |
关于场所还有一点要特别注意:涉密网络的核心设备(服务器、交换机、防火墙等)必须放置在符合保密要求的机房内,机房要有门禁系统、视频监控、出入登记。运维人员在机房内的操作区域也要有明确的物理边界——有些单位的运维外包人员可以在机房内自由走动,这在保密检查中会被判定为"运维区域管控不到位"。
涉密设备的存储介质销毁流程大致是:设备下架→数据安全擦除(或消磁)→存储部件物理销毁(粉碎或熔毁)→保密部门现场监督→出具销毁证明→存档备查。这个流程中,运维服务商可以执行技术操作,但销毁的决策权和监督权必须由使用单位自己掌握。绝对不能把"需要销毁的设备"直接交给运维服务商带走处理。
操作日志保存期
≥6个月
运维操作日志最低留存要求

涉密设备维修
0件带出
涉密存储介质一律不得带离单位
运维陪同要求
全程陪同
每次运维操作需单位管理员在场
保密培训复训
每年1次
运维人员保密教育复训频率
五、合同怎么签、服务范围怎么界定、日常监管怎么做
到了实操层面,涉密网络运维外包的合同比普通IT服务合同要复杂得多。不是简单写一个"乙方负责甲方涉密网络的日常运维"就完事了。
一份规范的涉密网络运维外包合同,至少应该包含以下内容:运维服务的具体范围和边界(哪些设备、哪些系统、哪些操作场景)——这个范围写得越清楚越好,模糊的地方都是未来的扯皮点;保密条款(服务商和运维人员的保密义务、保密期限不仅覆盖合同期内还覆盖合同终止后);人员管理条款(运维人员名单需经甲方审核、人员变更需提前通知并经甲方审查同意);场所和设备管理条款(运维操作必须在甲方指定场所进行、设备和介质不得带离);应急处置条款(发生安全事件时的报告流程、响应时限、处置责任划分);违约责任条款(保密违规的后果不仅包括合同违约责任,还要明确涉及行政处罚和法律责任的承担方式)。
日常监管的五个关键动作:①建立运维人员台账,包括姓名、身份证号、联系方式、政审情况、保密培训记录、进场和离场时间;②每次运维操作填写运维工单,包括操作时间、操作内容、操作人员、陪同管理员、操作结果,双方签字;③定期(至少每季度)对服务商的保密管理情况进行检查评估,发现问题书面通知整改并跟踪;④每年对运维人员进行一次保密教育复训;⑤运维服务商的资质到期前至少6个月启动续签或重新招标程序。
关于服务范围的界定还有一个常见的争议点:涉密网络和非涉密网络的运维边界在哪里?如果一个运维服务商同时维护单位的涉密网络和办公外网,人员和设备怎么区分?合规的做法是:涉密网络和非涉密网络的运维人员不能是同一批人,运维工具(笔记本电脑、U盘、测试设备等)不能混用。如果条件不允许分成两批人,至少要确保同一人在处理涉密网络和办公外网之间,有明确的操作间隔和记录——比如上午维护涉密网络,下午维护办公外网,中间要登记切换。
六、什么情况不能外包,哪些运维内容必须留给自己
涉密网络运维不是所有内容都能外包的。有一些环节和权限,即使服务商有甲级资质,也不能交给他们。
不能外包的内容
· 涉密信息系统的安全策略制定和审批
· 系统管理员(超级管理员)账号的管理和使用
· 涉密数据的分类定级和访问授权
· 保密检查和审计的主导权
· 涉密载体的销毁决策
可以外包的内容(需在监管下执行)
· 网络设备、服务器、终端的基础运维(巡检、补丁、故障排查)
· 安全设备的日常运维(防火墙策略实施、入侵检测规则更新)
· 系统软件的安装、配置、升级
· 机房基础设施的日常巡检
· 技术层面的应急响应(在单位指挥下执行)
为什么超级管理员账号不能交给外包人员?这涉及一个根本原则:谁有最高权限谁就掌握了整个涉密网络的控制权。超级管理员可以创建和删除账号、修改安全策略、查看所有日志和数据——如果把root/administrator权限交给外包服务商,等于把涉密网络的"钥匙"给了外人。所以涉密网络的超级管理员账号必须由本单位在编人员掌握,外包运维人员只能使用普通运维账号,权限限定在必要的操作范围内。
还有一个关键问题是驻场运维和远程运维的边界。涉密网络的核心运维工作必须在单位内部场所完成,这是硬性要求。但有一些外围的、不涉及涉密信息的工作,比如网络安全设备的特征库更新、漏洞扫描工具的策略配置等,如果是在服务商自己的办公场所通过网络完成的,算不算违规?答案是:只要操作过程中涉及对涉密网络的访问或配置变更,就必须在单位内部场所完成。服务商在自己的办公场所只能做"准备工作"(比如下载补丁包、编写脚本),不能直接连接到涉密网络进行操作。
涉密网络运维外包是一个"高门槛、强监管、重责任"的领域。和普通IT运维外包相比,它不是服务质量和价格的问题,而是资质合规和保密责任的问题。单位在做外包决策之前,建议先对照自己的涉密网络等级、运维需求范围、内部管理能力做一次全面的评估——资质对不对、人员合不合格、场所规不规范、设备能不能管住、外包边界清不清晰,这五个问题都搞清楚了,外包才有底气。如果只是想"找家IT公司帮忙看看网络",那涉密运维外包可能不是你以为的那个样子。
