美國政采如何保障信息安全(上)
http://www.scshapp.com
發(fā)布日期:2014年03月18日
■ 白志遠(yuǎn)
政府采購信息安全對于任何國家來說都是至關(guān)重要的,因為它關(guān)系國家政治、經(jīng)濟(jì)與社會的現(xiàn)在及未來的全方位利益?;诖耍澜绺鲊己芸粗卣少徯畔踩芾?,美國更是把信息安全放在政府采購活動的首要地位。美國在理念上,要求把對政府采購信息安全追求與熱愛美國人的祖國等同;在范圍上,政府采購信息安全遠(yuǎn)遠(yuǎn)大于政府采購信息技術(shù)安全;在制度上,不同層次的法規(guī)體系和執(zhí)行標(biāo)準(zhǔn)、政府采購官員安全職責(zé)以及供應(yīng)商和其從業(yè)者忠誠等級規(guī)范等構(gòu)建了美國完善的政府采購信息安全管理體系。美國的政府采購信息安全管理模式和制度體系對于建設(shè)我國政府采購制度有著重要的借鑒意義。
——引言
信息安全是指保護(hù)信息和信息系統(tǒng)免于非法介入取得、使用、披露、破壞、修改或毀滅,其目的:一是信息完整,即保護(hù)信息免于不正當(dāng)?shù)男薷幕蚱茐模约按_保信息的確定性和真實性;二是機(jī)密性,即信息的使用和披露的授權(quán)限制,包括保護(hù)個人隱私和專有資料;三是可用性,即確保信息及時可靠地獲得和使用。美國是信息發(fā)達(dá)國家,同時又是高度重視國家信息安全的國家;它把國家信息安全稱為祖國信息安全。美國對國家信息安全極度愛護(hù)的理念也充分體現(xiàn)在政府采購信息安全管理之中,并通過政府采購制度實現(xiàn)美國政府的信息安全政策目標(biāo)。
國家產(chǎn)業(yè)安全計劃
美國1993年1月6日標(biāo)題為“國家產(chǎn)業(yè)安全計劃”(NISP)的第12829行政令(1993年1月8日58聯(lián)邦法規(guī)第3479條)規(guī)定了對被授予政府合同的供應(yīng)商、政府信息使用許可證持有人以及有資格者(政府信息使用)公開聯(lián)邦政府機(jī)密信息的保護(hù)。這個行政令修改了1960年2月20日標(biāo)題為“產(chǎn)業(yè)機(jī)密信息安全防護(hù)”的第10865行政令(1960年2月25日25聯(lián)邦法規(guī)第1583條),其內(nèi)容曾在1961年1月17日第10909行政令(1961年1月20日26聯(lián)邦法規(guī)第508條)中被修改過。
《國家產(chǎn)業(yè)安全計劃實施指南》體現(xiàn)了這些行政指令的要求。通過與所有相關(guān)的機(jī)構(gòu)磋商并得到能源部長、原子能條例委員會主席和情報中心主任的同意,國防部長負(fù)責(zé)發(fā)布和執(zhí)行這個指南。此外,《產(chǎn)業(yè)安全條例》中也作了相應(yīng)的安全規(guī)范。
合同官員的職責(zé)
合同官必須確保達(dá)到了所有法律、行政命令和法規(guī)要求以及滿足所有其他適用程序(包括排除不適當(dāng)和批準(zhǔn)等程序),才能簽訂合同。合同官負(fù)責(zé)確保有效合同實現(xiàn)的所有行為實施,確保遵守合同的有關(guān)條款和保護(hù)合同相關(guān)關(guān)系中美國的利益。為了執(zhí)行這些職責(zé),合同官應(yīng)該被賦予進(jìn)行商業(yè)判斷的廣泛自由裁量權(quán)。根據(jù)實際需要,合同官應(yīng)該要求和考慮審計、法律、工程、信息安全、交通以及其他方面專家的建議。
在采購需求發(fā)布前階段,合同官將復(fù)審所有采購需求計劃,確定在合同執(zhí)行階段是否可能要求報價人或者供應(yīng)商涉及機(jī)密信息。如果要求涉及另一個機(jī)構(gòu)的機(jī)密信息,這個合同官將要確定這個機(jī)構(gòu)是否屬于NISP所包括的范圍,而且遵循所要求的產(chǎn)業(yè)安全檢查規(guī)定程序。如果被要求涉及的機(jī)密信息是來自本機(jī)構(gòu),合同官員將遵循本機(jī)構(gòu)的安全檢查程序。
在征求供應(yīng)商階段,合同官應(yīng)依據(jù)具體情況,確保按照NISP要求或者機(jī)構(gòu)保密程序進(jìn)行機(jī)密采購,而且在采購要求中要設(shè)立一項相應(yīng)的安全要求條款。依據(jù)實際情況,在采購需求和合同中涉及機(jī)密信息要求時,除了設(shè)定的安全條款內(nèi)容之外,要增加安全防護(hù)的要求條款。
在合同授予階段,合同官應(yīng)告知供應(yīng)商和分包商關(guān)于機(jī)密合同的各種文件、材料、任務(wù)、分包合同,以及合同組成等相應(yīng)的安全保密等級和要求,包括NISP中所覆蓋的機(jī)構(gòu)使用《合同安全保密等級規(guī)范》和國防部第254表。合同官或者授權(quán)代表是此表的批準(zhǔn)官員,而且他們要確保此表依照《產(chǎn)業(yè)安全條例》準(zhǔn)備和發(fā)放。如果合同簽訂人員所在的機(jī)構(gòu)不在NISP之內(nèi),可依據(jù)本機(jī)構(gòu)的安全保密程序進(jìn)行合同授予。
確保信息安全的采購計劃
機(jī)構(gòu)負(fù)責(zé)人要確保本機(jī)構(gòu)信息技術(shù)采購計劃員遵守《聯(lián)邦信息安全管理法案》(美國公法第44部分第3544款)、預(yù)算管理辦公室第A-130通知中包括附錄3的聯(lián)邦預(yù)算辦公室執(zhí)行政策以及國家標(biāo)準(zhǔn)和技術(shù)協(xié)會的商業(yè)部門指南和標(biāo)準(zhǔn)。
如果采購涉及安全事項,本機(jī)構(gòu)信息技術(shù)采購計劃員應(yīng)論證將怎樣建立、維護(hù)和監(jiān)控適當(dāng)?shù)陌踩?;如果是信息技術(shù)采購,應(yīng)論證機(jī)構(gòu)如何達(dá)到信息安全;如果采購要求供應(yīng)商在執(zhí)行合同時具體使用聯(lián)邦控制的公共設(shè)施或信息系統(tǒng),應(yīng)論證如何實現(xiàn)機(jī)構(gòu)要求的合同承包商個人身份查證。
此外,依據(jù)《公法》108-136第1428部分,一般情況下機(jī)構(gòu)不能禁止供應(yīng)商允許其員工在執(zhí)行政府合同中利用電腦終端遠(yuǎn)距離辦公。但是合同官起初就確定如果允許遠(yuǎn)距離辦公將無法達(dá)到包括安全要求在內(nèi)的機(jī)構(gòu)要求,他將以書面文件說明該決定的依據(jù)并在采購需求中規(guī)定禁止遠(yuǎn)距離辦公。
執(zhí)行社會政策的安全例外
(一)小企業(yè)預(yù)留份額政策
小企業(yè)管理機(jī)構(gòu)可以安排一個或更多采購中心代表到任何合同簽訂辦公室或合同管理辦公室來參與小企業(yè)政策和項目的實施。被指派的小企業(yè)管理中心代表要遵守合同簽訂機(jī)構(gòu)的關(guān)于管理締約人員行為和信息披露的指南。小企業(yè)管理機(jī)構(gòu)要依據(jù)合同簽訂辦公室的要求,對它的采購中心代表進(jìn)行安全調(diào)查并提供證明材料。合同官應(yīng)依據(jù)本機(jī)構(gòu)的要求及相應(yīng)的采購安全法規(guī),使小企業(yè)管理中心代表有權(quán)使用所有適當(dāng)?shù)?、與他們公務(wù)直接相關(guān)的可獲得的有關(guān)合同信息。
(二)執(zhí)行勞動法的就業(yè)政策
1.平等就業(yè)機(jī)會?!捌降葯?quán)利計劃”是指遵守勞動部關(guān)于確保少數(shù)民族和婦女平等就業(yè)機(jī)會法規(guī)的供應(yīng)商計劃(即對少數(shù)民族和婦女供應(yīng)商不能歧視)。如果機(jī)構(gòu)負(fù)責(zé)人確定合同關(guān)系國家安全,并為了維護(hù)國家安全,在合同授予時可以不遵守勞動法關(guān)于就業(yè)機(jī)會部分的一個或多個要求。如果做出這樣的決定,該機(jī)構(gòu)在30日內(nèi)書面告知國防部副部長助理。
2.特殊殘疾退伍軍人、越南戰(zhàn)爭時期退伍軍人以及其他合法的退伍軍人。當(dāng)機(jī)構(gòu)負(fù)責(zé)人斷定合同對于國家安全十分重要,而且合同授予遵守勞動法關(guān)于特殊殘疾退伍軍人、越南戰(zhàn)爭時期退伍軍人,以及其他合法的退伍軍人的規(guī)定不利于國家安全時,他可以不遵守這些要求?;谝陨蠜Q定,該機(jī)構(gòu)在30日內(nèi)書面告知國防部副部長助理。
3.殘疾工人就業(yè)。當(dāng)機(jī)構(gòu)負(fù)責(zé)人斷定合同對于國家安全十分重要,而且合同授予遵守勞動法關(guān)于殘疾工人就業(yè)規(guī)定不利于國家安全時,民用部門的負(fù)責(zé)人與國防部副部長助理或與國防部部長達(dá)成共識,可以不遵守這些要求?;谝陨蠜Q定,該民用部門負(fù)責(zé)人在30日內(nèi)書面告知國防部副部長助理。
充分競爭采購方式的例外
(一)非公開充分競爭
依據(jù)《美國法典》第10部分第2304(c)(6)條或者《美國法典》第41部分第253(c)(6)條賦予的權(quán)力,為了國家安全,政府機(jī)構(gòu)需求信息將不予披露時,不必使用公開充分競爭的采購方式。當(dāng)政府采購需求信息披露讓步于國家安全(例如,披露將違反安全要求)時,任何采購都可以采用非公開充分競爭。但只是因為采購是機(jī)密的,或者只因為采購計劃或執(zhí)行合同必須使用機(jī)密資料,非公開充分競爭權(quán)力將不被使用。
(二)密封投標(biāo)采購
如果不違反機(jī)構(gòu)安全性要求,密封投標(biāo)可以被用于機(jī)密采購。一般的公眾不能參與機(jī)密采購的開標(biāo)。如果投標(biāo)人或者其代表已經(jīng)過適當(dāng)安全審查,他可以參加開標(biāo)和記錄開標(biāo)結(jié)果。合同官也可以在稍后時間向已經(jīng)過適當(dāng)安全審查的投標(biāo)人代表公開這些開標(biāo)內(nèi)容,但是不公開對于機(jī)密邀標(biāo)響應(yīng)的投標(biāo)價格組成情況的記錄。
安全合同公告例外
對于《聯(lián)邦采購條例》要求公告的采購信息,合同官必須向政府網(wǎng)上門戶提交披露。需求計劃或者合同活動包含機(jī)密信息,或者執(zhí)行合同必須使用機(jī)密資源的信息,可以例外而不進(jìn)行公告。但是合同授予機(jī)構(gòu)的負(fù)責(zé)人將要確保遵循機(jī)構(gòu)安全條例通過已有的安全信息渠道,來公告機(jī)密信息。
依據(jù)2009年《美國復(fù)蘇和再投資法案》的信息公開要求,如果授予合同(包括所有修改條款和采購商品訂單或交貨訂單合同)不是以固定價格也不是以競爭價格授予的,需公告采取這種授予方式的合理性解釋。公眾將在政府采購網(wǎng)站獲取這些公告和合理性說明信息,當(dāng)然這些內(nèi)容不包括任何專有信息或因國家安全保護(hù)不能披露的信息。
(作者單位:中南財經(jīng)政法大學(xué)中國政府采購研究所,下篇將于3月21日刊出,敬請關(guān)注)
來源:中國政府采購報
政府采購信息安全對于任何國家來說都是至關(guān)重要的,因為它關(guān)系國家政治、經(jīng)濟(jì)與社會的現(xiàn)在及未來的全方位利益?;诖耍澜绺鲊己芸粗卣少徯畔踩芾?,美國更是把信息安全放在政府采購活動的首要地位。美國在理念上,要求把對政府采購信息安全追求與熱愛美國人的祖國等同;在范圍上,政府采購信息安全遠(yuǎn)遠(yuǎn)大于政府采購信息技術(shù)安全;在制度上,不同層次的法規(guī)體系和執(zhí)行標(biāo)準(zhǔn)、政府采購官員安全職責(zé)以及供應(yīng)商和其從業(yè)者忠誠等級規(guī)范等構(gòu)建了美國完善的政府采購信息安全管理體系。美國的政府采購信息安全管理模式和制度體系對于建設(shè)我國政府采購制度有著重要的借鑒意義。
——引言
信息安全是指保護(hù)信息和信息系統(tǒng)免于非法介入取得、使用、披露、破壞、修改或毀滅,其目的:一是信息完整,即保護(hù)信息免于不正當(dāng)?shù)男薷幕蚱茐模约按_保信息的確定性和真實性;二是機(jī)密性,即信息的使用和披露的授權(quán)限制,包括保護(hù)個人隱私和專有資料;三是可用性,即確保信息及時可靠地獲得和使用。美國是信息發(fā)達(dá)國家,同時又是高度重視國家信息安全的國家;它把國家信息安全稱為祖國信息安全。美國對國家信息安全極度愛護(hù)的理念也充分體現(xiàn)在政府采購信息安全管理之中,并通過政府采購制度實現(xiàn)美國政府的信息安全政策目標(biāo)。
國家產(chǎn)業(yè)安全計劃
美國1993年1月6日標(biāo)題為“國家產(chǎn)業(yè)安全計劃”(NISP)的第12829行政令(1993年1月8日58聯(lián)邦法規(guī)第3479條)規(guī)定了對被授予政府合同的供應(yīng)商、政府信息使用許可證持有人以及有資格者(政府信息使用)公開聯(lián)邦政府機(jī)密信息的保護(hù)。這個行政令修改了1960年2月20日標(biāo)題為“產(chǎn)業(yè)機(jī)密信息安全防護(hù)”的第10865行政令(1960年2月25日25聯(lián)邦法規(guī)第1583條),其內(nèi)容曾在1961年1月17日第10909行政令(1961年1月20日26聯(lián)邦法規(guī)第508條)中被修改過。
《國家產(chǎn)業(yè)安全計劃實施指南》體現(xiàn)了這些行政指令的要求。通過與所有相關(guān)的機(jī)構(gòu)磋商并得到能源部長、原子能條例委員會主席和情報中心主任的同意,國防部長負(fù)責(zé)發(fā)布和執(zhí)行這個指南。此外,《產(chǎn)業(yè)安全條例》中也作了相應(yīng)的安全規(guī)范。
合同官員的職責(zé)
合同官必須確保達(dá)到了所有法律、行政命令和法規(guī)要求以及滿足所有其他適用程序(包括排除不適當(dāng)和批準(zhǔn)等程序),才能簽訂合同。合同官負(fù)責(zé)確保有效合同實現(xiàn)的所有行為實施,確保遵守合同的有關(guān)條款和保護(hù)合同相關(guān)關(guān)系中美國的利益。為了執(zhí)行這些職責(zé),合同官應(yīng)該被賦予進(jìn)行商業(yè)判斷的廣泛自由裁量權(quán)。根據(jù)實際需要,合同官應(yīng)該要求和考慮審計、法律、工程、信息安全、交通以及其他方面專家的建議。
在采購需求發(fā)布前階段,合同官將復(fù)審所有采購需求計劃,確定在合同執(zhí)行階段是否可能要求報價人或者供應(yīng)商涉及機(jī)密信息。如果要求涉及另一個機(jī)構(gòu)的機(jī)密信息,這個合同官將要確定這個機(jī)構(gòu)是否屬于NISP所包括的范圍,而且遵循所要求的產(chǎn)業(yè)安全檢查規(guī)定程序。如果被要求涉及的機(jī)密信息是來自本機(jī)構(gòu),合同官員將遵循本機(jī)構(gòu)的安全檢查程序。
在征求供應(yīng)商階段,合同官應(yīng)依據(jù)具體情況,確保按照NISP要求或者機(jī)構(gòu)保密程序進(jìn)行機(jī)密采購,而且在采購要求中要設(shè)立一項相應(yīng)的安全要求條款。依據(jù)實際情況,在采購需求和合同中涉及機(jī)密信息要求時,除了設(shè)定的安全條款內(nèi)容之外,要增加安全防護(hù)的要求條款。
在合同授予階段,合同官應(yīng)告知供應(yīng)商和分包商關(guān)于機(jī)密合同的各種文件、材料、任務(wù)、分包合同,以及合同組成等相應(yīng)的安全保密等級和要求,包括NISP中所覆蓋的機(jī)構(gòu)使用《合同安全保密等級規(guī)范》和國防部第254表。合同官或者授權(quán)代表是此表的批準(zhǔn)官員,而且他們要確保此表依照《產(chǎn)業(yè)安全條例》準(zhǔn)備和發(fā)放。如果合同簽訂人員所在的機(jī)構(gòu)不在NISP之內(nèi),可依據(jù)本機(jī)構(gòu)的安全保密程序進(jìn)行合同授予。
確保信息安全的采購計劃
機(jī)構(gòu)負(fù)責(zé)人要確保本機(jī)構(gòu)信息技術(shù)采購計劃員遵守《聯(lián)邦信息安全管理法案》(美國公法第44部分第3544款)、預(yù)算管理辦公室第A-130通知中包括附錄3的聯(lián)邦預(yù)算辦公室執(zhí)行政策以及國家標(biāo)準(zhǔn)和技術(shù)協(xié)會的商業(yè)部門指南和標(biāo)準(zhǔn)。
如果采購涉及安全事項,本機(jī)構(gòu)信息技術(shù)采購計劃員應(yīng)論證將怎樣建立、維護(hù)和監(jiān)控適當(dāng)?shù)陌踩?;如果是信息技術(shù)采購,應(yīng)論證機(jī)構(gòu)如何達(dá)到信息安全;如果采購要求供應(yīng)商在執(zhí)行合同時具體使用聯(lián)邦控制的公共設(shè)施或信息系統(tǒng),應(yīng)論證如何實現(xiàn)機(jī)構(gòu)要求的合同承包商個人身份查證。
此外,依據(jù)《公法》108-136第1428部分,一般情況下機(jī)構(gòu)不能禁止供應(yīng)商允許其員工在執(zhí)行政府合同中利用電腦終端遠(yuǎn)距離辦公。但是合同官起初就確定如果允許遠(yuǎn)距離辦公將無法達(dá)到包括安全要求在內(nèi)的機(jī)構(gòu)要求,他將以書面文件說明該決定的依據(jù)并在采購需求中規(guī)定禁止遠(yuǎn)距離辦公。
執(zhí)行社會政策的安全例外
(一)小企業(yè)預(yù)留份額政策
小企業(yè)管理機(jī)構(gòu)可以安排一個或更多采購中心代表到任何合同簽訂辦公室或合同管理辦公室來參與小企業(yè)政策和項目的實施。被指派的小企業(yè)管理中心代表要遵守合同簽訂機(jī)構(gòu)的關(guān)于管理締約人員行為和信息披露的指南。小企業(yè)管理機(jī)構(gòu)要依據(jù)合同簽訂辦公室的要求,對它的采購中心代表進(jìn)行安全調(diào)查并提供證明材料。合同官應(yīng)依據(jù)本機(jī)構(gòu)的要求及相應(yīng)的采購安全法規(guī),使小企業(yè)管理中心代表有權(quán)使用所有適當(dāng)?shù)?、與他們公務(wù)直接相關(guān)的可獲得的有關(guān)合同信息。
(二)執(zhí)行勞動法的就業(yè)政策
1.平等就業(yè)機(jī)會?!捌降葯?quán)利計劃”是指遵守勞動部關(guān)于確保少數(shù)民族和婦女平等就業(yè)機(jī)會法規(guī)的供應(yīng)商計劃(即對少數(shù)民族和婦女供應(yīng)商不能歧視)。如果機(jī)構(gòu)負(fù)責(zé)人確定合同關(guān)系國家安全,并為了維護(hù)國家安全,在合同授予時可以不遵守勞動法關(guān)于就業(yè)機(jī)會部分的一個或多個要求。如果做出這樣的決定,該機(jī)構(gòu)在30日內(nèi)書面告知國防部副部長助理。
2.特殊殘疾退伍軍人、越南戰(zhàn)爭時期退伍軍人以及其他合法的退伍軍人。當(dāng)機(jī)構(gòu)負(fù)責(zé)人斷定合同對于國家安全十分重要,而且合同授予遵守勞動法關(guān)于特殊殘疾退伍軍人、越南戰(zhàn)爭時期退伍軍人,以及其他合法的退伍軍人的規(guī)定不利于國家安全時,他可以不遵守這些要求?;谝陨蠜Q定,該機(jī)構(gòu)在30日內(nèi)書面告知國防部副部長助理。
3.殘疾工人就業(yè)。當(dāng)機(jī)構(gòu)負(fù)責(zé)人斷定合同對于國家安全十分重要,而且合同授予遵守勞動法關(guān)于殘疾工人就業(yè)規(guī)定不利于國家安全時,民用部門的負(fù)責(zé)人與國防部副部長助理或與國防部部長達(dá)成共識,可以不遵守這些要求?;谝陨蠜Q定,該民用部門負(fù)責(zé)人在30日內(nèi)書面告知國防部副部長助理。
充分競爭采購方式的例外
(一)非公開充分競爭
依據(jù)《美國法典》第10部分第2304(c)(6)條或者《美國法典》第41部分第253(c)(6)條賦予的權(quán)力,為了國家安全,政府機(jī)構(gòu)需求信息將不予披露時,不必使用公開充分競爭的采購方式。當(dāng)政府采購需求信息披露讓步于國家安全(例如,披露將違反安全要求)時,任何采購都可以采用非公開充分競爭。但只是因為采購是機(jī)密的,或者只因為采購計劃或執(zhí)行合同必須使用機(jī)密資料,非公開充分競爭權(quán)力將不被使用。
(二)密封投標(biāo)采購
如果不違反機(jī)構(gòu)安全性要求,密封投標(biāo)可以被用于機(jī)密采購。一般的公眾不能參與機(jī)密采購的開標(biāo)。如果投標(biāo)人或者其代表已經(jīng)過適當(dāng)安全審查,他可以參加開標(biāo)和記錄開標(biāo)結(jié)果。合同官也可以在稍后時間向已經(jīng)過適當(dāng)安全審查的投標(biāo)人代表公開這些開標(biāo)內(nèi)容,但是不公開對于機(jī)密邀標(biāo)響應(yīng)的投標(biāo)價格組成情況的記錄。
安全合同公告例外
對于《聯(lián)邦采購條例》要求公告的采購信息,合同官必須向政府網(wǎng)上門戶提交披露。需求計劃或者合同活動包含機(jī)密信息,或者執(zhí)行合同必須使用機(jī)密資源的信息,可以例外而不進(jìn)行公告。但是合同授予機(jī)構(gòu)的負(fù)責(zé)人將要確保遵循機(jī)構(gòu)安全條例通過已有的安全信息渠道,來公告機(jī)密信息。
依據(jù)2009年《美國復(fù)蘇和再投資法案》的信息公開要求,如果授予合同(包括所有修改條款和采購商品訂單或交貨訂單合同)不是以固定價格也不是以競爭價格授予的,需公告采取這種授予方式的合理性解釋。公眾將在政府采購網(wǎng)站獲取這些公告和合理性說明信息,當(dāng)然這些內(nèi)容不包括任何專有信息或因國家安全保護(hù)不能披露的信息。
(作者單位:中南財經(jīng)政法大學(xué)中國政府采購研究所,下篇將于3月21日刊出,敬請關(guān)注)
來源:中國政府采購報