美國(guó)政采如何保障信息安全(下)
http://www.scshapp.com/index.php
發(fā)布日期:2014年03月21日
■ 白志遠(yuǎn)
供應(yīng)商及其從業(yè)人員的安全等級(jí)審查
(一)中央政府合同供應(yīng)商注冊(cè)
在合同授予或協(xié)議達(dá)成之前的潛在供應(yīng)商將被注冊(cè)入合同承包商注冊(cè)中心數(shù)據(jù)庫(kù),但是機(jī)密合同例外。
(二)個(gè)人身份的查證
個(gè)人身份查證的政策和程序要依據(jù)第201期《聯(lián)邦信息處理標(biāo)準(zhǔn)》(FIPS PUB)“聯(lián)邦雇員和合同承包人的個(gè)人身份查證”,以及2005年8月5日預(yù)算管理辦公室(OMB)指南M-05-24“執(zhí)行第12號(hào)國(guó)家安全總統(tǒng)令(HSPD-12)-關(guān)于聯(lián)邦雇員和合同承包人身份識(shí)別的共同標(biāo)準(zhǔn)政策”。
依照第201期FIPS PUB的規(guī)定,機(jī)構(gòu)只能購(gòu)買已經(jīng)過(guò)個(gè)人身份查證的供應(yīng)商產(chǎn)品和服務(wù)。
(三)合格雇用查證
要求供應(yīng)商使用國(guó)家安全部(DHS)、美國(guó)公民和移民服務(wù)機(jī)構(gòu)的合格雇用查證計(jì)劃(E-Verify)作為查證某些雇員就業(yè)合格的方法。
供應(yīng)商可以選擇對(duì)所有1986年11月6日以后已在美國(guó)受雇用的從業(yè)人員進(jìn)行雇用合格調(diào)查,而不是僅針對(duì)被指派的合同實(shí)施從業(yè)人員。對(duì)于已持有信任、機(jī)密或高級(jí)機(jī)密的有效安全調(diào)查證明的從業(yè)人員,或者依據(jù)HSPD-12已經(jīng)通過(guò)背景調(diào)查并獲得信任證明的從業(yè)人員,不要求調(diào)查其雇用合格性。
合同安全條款要求
在采購(gòu)需求和合同條款中存在要求信息保密的可能性時(shí),合同官將依據(jù)《聯(lián)邦采購(gòu)條例》的安全要求加入信息安全條款。
專利條款。比如,一旦收到依據(jù)《聯(lián)邦采購(gòu)條例》第52部分第227-10條(a) 和 (b)段關(guān)于機(jī)密主題專利申請(qǐng)書報(bào)呈條款提交的專利申請(qǐng)書,合同官將確定專利申請(qǐng)書的安全保密等級(jí)。如果申請(qǐng)包含了機(jī)密主題,合同官將告訴供應(yīng)商如何在法律顧問(wèn)幫助下依據(jù)相應(yīng)的程序,將申請(qǐng)轉(zhuǎn)移到美國(guó)專利辦公室。
電子資金轉(zhuǎn)賬支付。政府將通過(guò)電子資金轉(zhuǎn)賬(EFT)支付所有合同款項(xiàng),但是為了保護(hù)機(jī)密信息或國(guó)家安全的安全防護(hù),可以不使用EFT。
產(chǎn)品研究與開發(fā)。如果合同官把其合同有關(guān)事項(xiàng)確認(rèn)為國(guó)家機(jī)密、需要保護(hù)的數(shù)據(jù)以及適用新技術(shù)推廣政策,將要遵守機(jī)構(gòu)安全法規(guī),并應(yīng)把報(bào)告呈送給國(guó)家技術(shù)信息服務(wù)機(jī)構(gòu)(NTIS)。
此外,在政府合同檔案中應(yīng)有安全性要求文件。
信息技術(shù)安全采購(gòu)
(一)采購(gòu)政策
依據(jù)公法第105-277條,1999年財(cái)政年度《撥款和授權(quán)綜合法案》A部分第101(h)章節(jié)第六標(biāo)題第622條要求,機(jī)構(gòu)沒(méi)有遵守《聯(lián)邦采購(gòu)條例》第39部分第106款內(nèi)容就不能使用撥款資金采購(gòu)信息技術(shù),除非機(jī)構(gòu)首席信息(管理)官認(rèn)為不遵守該款內(nèi)容,對(duì)于該機(jī)構(gòu)的功能和運(yùn)轉(zhuǎn)十分必要或者采購(gòu)合同是在1998年10月21日前生效的。首席信息(管理)官員必須向預(yù)算管理辦公室提交一份免于遵守該款規(guī)定的所有證明文件副本,并由預(yù)算管理辦公室轉(zhuǎn)交國(guó)會(huì)。
在信息技術(shù)采購(gòu)中,機(jī)構(gòu)將依據(jù)預(yù)算管理辦公室第A-130通知,包括資源安全、秘密保護(hù)、國(guó)家安全和突發(fā)事件、殘疾人群居住條件以及能源效率,以及個(gè)人計(jì)算機(jī)產(chǎn)品的環(huán)境評(píng)估標(biāo)準(zhǔn),來(lái)確定他們的要求。
在制訂采購(gòu)計(jì)劃時(shí),合同官應(yīng)當(dāng)通過(guò)市場(chǎng)調(diào)查考慮信息技術(shù)的迅速變化本質(zhì)屬性以及技術(shù)升級(jí)方法的應(yīng)用。該機(jī)構(gòu)合同官應(yīng)該與需求方的官員協(xié)商以確保(采購(gòu)信息中)包含相應(yīng)的安全標(biāo)準(zhǔn)。
(二)風(fēng)險(xiǎn)管理
在簽訂信息技術(shù)采購(gòu)合同之前,采購(gòu)機(jī)構(gòu)應(yīng)該分析風(fēng)險(xiǎn)、收益和成本。在選擇投資計(jì)劃和實(shí)施項(xiàng)目期間合同和項(xiàng)目辦公室的官員共同負(fù)責(zé)評(píng)估、監(jiān)督和控制風(fēng)險(xiǎn)。
(三)標(biāo)準(zhǔn)化合同
依據(jù)《1996年卡琳爾-科恩法案》(公法第104-106條)第5202部分關(guān)于增加信息技術(shù)采購(gòu)規(guī)定,簽訂標(biāo)準(zhǔn)合同的目的是為了在滿足聯(lián)邦政府能及時(shí)使用迅速發(fā)展的技術(shù)的同時(shí),減輕項(xiàng)目風(fēng)險(xiǎn)和激勵(lì)供應(yīng)商執(zhí)行合同。
當(dāng)使用標(biāo)準(zhǔn)合同時(shí)信息系統(tǒng)的采購(gòu)可以被分為幾個(gè)較小的采購(gòu)標(biāo)的。
采購(gòu)的特殊性可隨采購(gòu)信息技術(shù)的類型和系統(tǒng)本質(zhì)的發(fā)展而變化。需要考慮:(1)為了促進(jìn)兼容性,在可行和適當(dāng)時(shí)每個(gè)通過(guò)標(biāo)準(zhǔn)合同獲得的獨(dú)立部分的信息技術(shù)應(yīng)該遵守共同的或商業(yè)上可接受的信息技術(shù)標(biāo)準(zhǔn),以及符合該機(jī)構(gòu)的主要信息技術(shù)體系結(jié)構(gòu)要求。(2)每個(gè)獨(dú)立采購(gòu)部分的性能要求應(yīng)該與總體系統(tǒng)性要求保持一致,以及應(yīng)該滿足后續(xù)采購(gòu)的接口要求。
為了避免過(guò)時(shí),在可行的最大程度上信息技術(shù)采購(gòu)的標(biāo)準(zhǔn)合同應(yīng)該在發(fā)標(biāo)后180日內(nèi)授標(biāo)。如果不能在180日授標(biāo),采購(gòu)機(jī)構(gòu)應(yīng)考慮取消招標(biāo)。在可行的最大程度上依據(jù)合同要求應(yīng)該在發(fā)標(biāo)后18個(gè)月內(nèi)交貨。
(四)隱私權(quán)
采購(gòu)機(jī)構(gòu)應(yīng)按照《隱私權(quán)法》(《美國(guó)法典》第5部分第552a條)和《聯(lián)邦采購(gòu)條例》第24部分規(guī)定,確保合同中對(duì)信息技術(shù)秘密性表述的保護(hù)。此外,對(duì)于使用商業(yè)信息技術(shù)服務(wù)或信息技術(shù)輔助服務(wù)設(shè)計(jì)、發(fā)展記錄系統(tǒng)或操作該系統(tǒng)的合同,每個(gè)機(jī)構(gòu)應(yīng)該確保供應(yīng)商和其雇員都遵守采購(gòu)機(jī)構(gòu)的管理規(guī)定。為確保在執(zhí)行合同期間繼續(xù)有效實(shí)施安全防護(hù),同時(shí)發(fā)現(xiàn)和抵御新威脅和危險(xiǎn)因素,每個(gè)機(jī)構(gòu)需要有一個(gè)政府安全檢查程序。
(五)電子和信息技術(shù)
在授權(quán)采購(gòu)或交付訂單時(shí),需求和訂貨活動(dòng)必須確保貨物或服務(wù)滿足《聯(lián)邦法規(guī)法典》(CFR)第36部分第1194條規(guī)定的相應(yīng)信息安全標(biāo)準(zhǔn),除非適用例外。
為了滿足及時(shí)交貨要求,機(jī)構(gòu)采購(gòu)商品時(shí)必須按照信息安全標(biāo)準(zhǔn)在市場(chǎng)上采購(gòu)已有的貨物或服務(wù)。
來(lái)源:中國(guó)政府采購(gòu)報(bào)
供應(yīng)商及其從業(yè)人員的安全等級(jí)審查
(一)中央政府合同供應(yīng)商注冊(cè)
在合同授予或協(xié)議達(dá)成之前的潛在供應(yīng)商將被注冊(cè)入合同承包商注冊(cè)中心數(shù)據(jù)庫(kù),但是機(jī)密合同例外。
(二)個(gè)人身份的查證
個(gè)人身份查證的政策和程序要依據(jù)第201期《聯(lián)邦信息處理標(biāo)準(zhǔn)》(FIPS PUB)“聯(lián)邦雇員和合同承包人的個(gè)人身份查證”,以及2005年8月5日預(yù)算管理辦公室(OMB)指南M-05-24“執(zhí)行第12號(hào)國(guó)家安全總統(tǒng)令(HSPD-12)-關(guān)于聯(lián)邦雇員和合同承包人身份識(shí)別的共同標(biāo)準(zhǔn)政策”。
依照第201期FIPS PUB的規(guī)定,機(jī)構(gòu)只能購(gòu)買已經(jīng)過(guò)個(gè)人身份查證的供應(yīng)商產(chǎn)品和服務(wù)。
(三)合格雇用查證
要求供應(yīng)商使用國(guó)家安全部(DHS)、美國(guó)公民和移民服務(wù)機(jī)構(gòu)的合格雇用查證計(jì)劃(E-Verify)作為查證某些雇員就業(yè)合格的方法。
供應(yīng)商可以選擇對(duì)所有1986年11月6日以后已在美國(guó)受雇用的從業(yè)人員進(jìn)行雇用合格調(diào)查,而不是僅針對(duì)被指派的合同實(shí)施從業(yè)人員。對(duì)于已持有信任、機(jī)密或高級(jí)機(jī)密的有效安全調(diào)查證明的從業(yè)人員,或者依據(jù)HSPD-12已經(jīng)通過(guò)背景調(diào)查并獲得信任證明的從業(yè)人員,不要求調(diào)查其雇用合格性。
合同安全條款要求
在采購(gòu)需求和合同條款中存在要求信息保密的可能性時(shí),合同官將依據(jù)《聯(lián)邦采購(gòu)條例》的安全要求加入信息安全條款。
專利條款。比如,一旦收到依據(jù)《聯(lián)邦采購(gòu)條例》第52部分第227-10條(a) 和 (b)段關(guān)于機(jī)密主題專利申請(qǐng)書報(bào)呈條款提交的專利申請(qǐng)書,合同官將確定專利申請(qǐng)書的安全保密等級(jí)。如果申請(qǐng)包含了機(jī)密主題,合同官將告訴供應(yīng)商如何在法律顧問(wèn)幫助下依據(jù)相應(yīng)的程序,將申請(qǐng)轉(zhuǎn)移到美國(guó)專利辦公室。
電子資金轉(zhuǎn)賬支付。政府將通過(guò)電子資金轉(zhuǎn)賬(EFT)支付所有合同款項(xiàng),但是為了保護(hù)機(jī)密信息或國(guó)家安全的安全防護(hù),可以不使用EFT。
產(chǎn)品研究與開發(fā)。如果合同官把其合同有關(guān)事項(xiàng)確認(rèn)為國(guó)家機(jī)密、需要保護(hù)的數(shù)據(jù)以及適用新技術(shù)推廣政策,將要遵守機(jī)構(gòu)安全法規(guī),并應(yīng)把報(bào)告呈送給國(guó)家技術(shù)信息服務(wù)機(jī)構(gòu)(NTIS)。
此外,在政府合同檔案中應(yīng)有安全性要求文件。
信息技術(shù)安全采購(gòu)
(一)采購(gòu)政策
依據(jù)公法第105-277條,1999年財(cái)政年度《撥款和授權(quán)綜合法案》A部分第101(h)章節(jié)第六標(biāo)題第622條要求,機(jī)構(gòu)沒(méi)有遵守《聯(lián)邦采購(gòu)條例》第39部分第106款內(nèi)容就不能使用撥款資金采購(gòu)信息技術(shù),除非機(jī)構(gòu)首席信息(管理)官認(rèn)為不遵守該款內(nèi)容,對(duì)于該機(jī)構(gòu)的功能和運(yùn)轉(zhuǎn)十分必要或者采購(gòu)合同是在1998年10月21日前生效的。首席信息(管理)官員必須向預(yù)算管理辦公室提交一份免于遵守該款規(guī)定的所有證明文件副本,并由預(yù)算管理辦公室轉(zhuǎn)交國(guó)會(huì)。
在信息技術(shù)采購(gòu)中,機(jī)構(gòu)將依據(jù)預(yù)算管理辦公室第A-130通知,包括資源安全、秘密保護(hù)、國(guó)家安全和突發(fā)事件、殘疾人群居住條件以及能源效率,以及個(gè)人計(jì)算機(jī)產(chǎn)品的環(huán)境評(píng)估標(biāo)準(zhǔn),來(lái)確定他們的要求。
在制訂采購(gòu)計(jì)劃時(shí),合同官應(yīng)當(dāng)通過(guò)市場(chǎng)調(diào)查考慮信息技術(shù)的迅速變化本質(zhì)屬性以及技術(shù)升級(jí)方法的應(yīng)用。該機(jī)構(gòu)合同官應(yīng)該與需求方的官員協(xié)商以確保(采購(gòu)信息中)包含相應(yīng)的安全標(biāo)準(zhǔn)。
(二)風(fēng)險(xiǎn)管理
在簽訂信息技術(shù)采購(gòu)合同之前,采購(gòu)機(jī)構(gòu)應(yīng)該分析風(fēng)險(xiǎn)、收益和成本。在選擇投資計(jì)劃和實(shí)施項(xiàng)目期間合同和項(xiàng)目辦公室的官員共同負(fù)責(zé)評(píng)估、監(jiān)督和控制風(fēng)險(xiǎn)。
(三)標(biāo)準(zhǔn)化合同
依據(jù)《1996年卡琳爾-科恩法案》(公法第104-106條)第5202部分關(guān)于增加信息技術(shù)采購(gòu)規(guī)定,簽訂標(biāo)準(zhǔn)合同的目的是為了在滿足聯(lián)邦政府能及時(shí)使用迅速發(fā)展的技術(shù)的同時(shí),減輕項(xiàng)目風(fēng)險(xiǎn)和激勵(lì)供應(yīng)商執(zhí)行合同。
當(dāng)使用標(biāo)準(zhǔn)合同時(shí)信息系統(tǒng)的采購(gòu)可以被分為幾個(gè)較小的采購(gòu)標(biāo)的。
采購(gòu)的特殊性可隨采購(gòu)信息技術(shù)的類型和系統(tǒng)本質(zhì)的發(fā)展而變化。需要考慮:(1)為了促進(jìn)兼容性,在可行和適當(dāng)時(shí)每個(gè)通過(guò)標(biāo)準(zhǔn)合同獲得的獨(dú)立部分的信息技術(shù)應(yīng)該遵守共同的或商業(yè)上可接受的信息技術(shù)標(biāo)準(zhǔn),以及符合該機(jī)構(gòu)的主要信息技術(shù)體系結(jié)構(gòu)要求。(2)每個(gè)獨(dú)立采購(gòu)部分的性能要求應(yīng)該與總體系統(tǒng)性要求保持一致,以及應(yīng)該滿足后續(xù)采購(gòu)的接口要求。
為了避免過(guò)時(shí),在可行的最大程度上信息技術(shù)采購(gòu)的標(biāo)準(zhǔn)合同應(yīng)該在發(fā)標(biāo)后180日內(nèi)授標(biāo)。如果不能在180日授標(biāo),采購(gòu)機(jī)構(gòu)應(yīng)考慮取消招標(biāo)。在可行的最大程度上依據(jù)合同要求應(yīng)該在發(fā)標(biāo)后18個(gè)月內(nèi)交貨。
(四)隱私權(quán)
采購(gòu)機(jī)構(gòu)應(yīng)按照《隱私權(quán)法》(《美國(guó)法典》第5部分第552a條)和《聯(lián)邦采購(gòu)條例》第24部分規(guī)定,確保合同中對(duì)信息技術(shù)秘密性表述的保護(hù)。此外,對(duì)于使用商業(yè)信息技術(shù)服務(wù)或信息技術(shù)輔助服務(wù)設(shè)計(jì)、發(fā)展記錄系統(tǒng)或操作該系統(tǒng)的合同,每個(gè)機(jī)構(gòu)應(yīng)該確保供應(yīng)商和其雇員都遵守采購(gòu)機(jī)構(gòu)的管理規(guī)定。為確保在執(zhí)行合同期間繼續(xù)有效實(shí)施安全防護(hù),同時(shí)發(fā)現(xiàn)和抵御新威脅和危險(xiǎn)因素,每個(gè)機(jī)構(gòu)需要有一個(gè)政府安全檢查程序。
(五)電子和信息技術(shù)
在授權(quán)采購(gòu)或交付訂單時(shí),需求和訂貨活動(dòng)必須確保貨物或服務(wù)滿足《聯(lián)邦法規(guī)法典》(CFR)第36部分第1194條規(guī)定的相應(yīng)信息安全標(biāo)準(zhǔn),除非適用例外。
為了滿足及時(shí)交貨要求,機(jī)構(gòu)采購(gòu)商品時(shí)必須按照信息安全標(biāo)準(zhǔn)在市場(chǎng)上采購(gòu)已有的貨物或服務(wù)。
來(lái)源:中國(guó)政府采購(gòu)報(bào)