南京市生物医药产业商业秘密保护工作指南
南京市市场监督管理局制定
一、总则
(一)背景与意义
南京市生物医药产业作为“1026”现代产业体系中六大新兴产业的重要组成
部分,依托江北新区等产业集聚区,已形成覆盖创新药物研发、高端医疗器械、
基因与细胞治疗等全链条的产业格局。随着产业规模不断扩大,核心技术信息和
临床试验数据的战略价值日益突出,商业秘密成为维护企业竞争力和推动创新成
果转化的重要资源。
然而,频发的技术泄露与不当使用事件对企业研发安全和市场地位构成威胁,
现有保密措施的制度化和系统性不足,难以全面应对复杂的风险环境。在此背景
下,制定《南京市生物医药产业商业秘密保护指南》,通过建立统一规范和实施
路径,旨在降低产业链各环节的泄密风险,提升企业保密能力,构建良好的创新
生态,为南京打造具有国际竞争力的生物医药产业高地提供制度支撑。
(二)适用范围
本指南适用于南京市生物医药产业链上下游各类市场主体,包括创新药物研
发企业、生产制造企业、临床研究机构(CRO)、合同生产机构(CDMO)、高端医
疗器械企业、科研院所及相关行业组织。适用范围覆盖药物发现、临床试验、注
册申报、生产制造和市场推广等关键环节,重点聚焦江北新区、浦口区等产业集
聚区域。
(三)基本原则
合法合规原则:坚持与《反不正当竞争法》《数据安全法》《个人信息保护
法》等法律法规相衔接,保障商业秘密保护措施在法律框架内实施。
价值优先原则:突出对高价值、核心性的技术信息和临床数据的优先保护,
兼顾经营信息和合作资料的安全管理。
全链条覆盖原则:商业秘密保护贯穿研发、临床、生产、注册、推广等全生
命周期,确保各环节均有制度化保障。
企业主责与协同原则:强化企业在商业秘密保护中的主体责任,同时推动政
府监管部门、行业协会和第三方机构的协作,共同构建多层次保护体系。
动态防控原则:根据技术进步和产业发展需要,定期评估和优化商业秘密保
护措施,建立动态调整机制。
二、术语与定义
(一)基础术语
商业秘密:不为公众所知悉、具有商业价值并经权利人采取相应保密措施的
技术信息、经营信息等商业信息。
涉密人员:根据工作职责和业务交往能够接触、使用、掌握、管理商业秘密
的企业员工或其他人员。
涉密物品:生产经营活动中使用的或产生的含有商业秘密信息的会议记录本、
文件、商业策划文案、商业资料、商业文件、图纸、技术手册、工艺指导文件、
工艺卡片、生产记录、生产总结/报告、检查记录、检测报告或包含有生产加工
参数、产品检测方法/要求等信息的设备、样品、半成品、产成品、原材料、废
弃物等。
涉密载体:以文字、数据、符号、图形、图像、视频和音频等方式生成、记
载、存储或处理商业秘密信息的各类有形物体。
涉密场所:形成、存放、保管、流转、使用涉密信息或涉密物品、涉密载体
的实验室、车间、厂房、办公室、业务活动室、会议室、保密室、档案室、机房
等区域。
(二)生物医药产业基础技术术语
候选药物分子:指通过药物发现与筛选获得、具有潜在治疗作用并进入临床
前研究阶段的化合物或生物制品。
细胞株/细胞系:指在药物研发和生产中用于表达特定蛋白或作为治疗载体
的稳定细胞群体,通常具有独特的遗传背景和表达特征。
临床试验数据:指在药物或医疗器械临床研究过程中产生的病例报告表、统
计结果、药效学和毒理学分析数据等。
制剂工艺:指将活性药物成分加工成可直接使用的药物制剂的全过程,包括
处方配比、生产参数及质量标准。
(三)产业链环节术语
合同研究组织(CRO):受研发企业委托,承担药物临床试验、注册申报等部
分研发任务的专业服务机构。
合同生产组织(CDMO):受研发企业委托,提供中试放大、工艺验证和商业
化生产服务的专业机构。
注册申报资料:指企业向国家药品监督管理部门提交的药品或医疗器械注册
所需文件,包括工艺流程、临床试验数据、质量控制标准等。
药物全生命周期管理:涵盖从药物发现、临床研究、生产制造、注册审评到
上市后再评价的全过程管理体系。
(四)产业指标与政策术语
创新药:指具有新作用机制、新适应症或突破性疗效,经系统研究并通过临
床验证的全新药物。
重大新药创制专项:国家层面推动新药研发的科技重大专项,支持企业在关
键领域突破原创药物。
高端医疗器械:具有高技术壁垒和核心专利的医疗设备,包括影像设备、精
准诊疗设备和植入器械等。
基因与细胞治疗:以基因修饰或细胞操作为核心手段的前沿治疗技术,是南
京“六大未来产业”中与生物医药紧密相关的重点方向。
三、商业秘密识别与分类分级
(一)分类方式
(1)商业秘密分类
1)技术秘密:
研发技术信息:靶点筛选逻辑、基因序列、蛋白结构数据、候选药物分子结
构、构效关系(SAR)数据、高通量筛选算法模型、AI 训练数据集、药效学、毒
理学、药代动力学(PK/PD)原始数据。
工艺与生产技术信息:细胞株构建方法及表达系统、培养基配方及微量元素
比例、发酵参数、层析纯化梯度程序、病毒灭活参数、制剂处方比例、冻干曲线
控制模型。
临床与注册技术资料:临床试验方案、统计分析计划、未公开临床数据及中
期分析结果、注册申报资料、技术答复策略。
质量控制与检测方法:内控质量标准、检验方法学验证数据、稳定性研究原
始数据。
2)经营秘密
市场与价格策略:医保谈判测算模型、定价策略及底价区间、药物经济学分
析模型。
客户与渠道信息:客户名单及合作条件、分销协议条款、冷链运输及供应链
管理方案。
商务合作与资本信息:并购谈判资料、投资尽调资料、商业合作协议草案。
内部管理信息:成本核算模型、销售预测模型、重大经营决策文件。
(2)商业秘密分级
核心级:一旦泄露将直接削弱企业核心竞争优势,导致巨大经济损失或市场
独占期丧失。
重要级:泄露后可能影响产品注册进度、生产质量或商业策略,但不会立即
导致市场独占权丧失。
一般级:行业内可通过公开渠道或反向工程大致获得,泄露对企业竞争地位
影响有限。
图 生物医药商业秘密定密分级流程图
(二)识别与保护措施
技术信息识别:通过《生物医药商业秘密风险评估表》量化评估泄密可能性。
(三)保护措施示例
(1)设计环节
加密存储:所有分子结构文件(SDF/MOL)统一存入 AES-256 加密的企业级
Git-LFS 仓库;密钥托管于江北新区量子保密通信节点。
权限分级:靶点验证数据仅开放给“发现团队”AD 安全组;临床方案仅 CMO、
医学总监、统计总监可编辑,其余人员只读。
代码水纹:AI 训练脚本自动插入隐写水纹(员工 ID + 时间戳),一旦泄露
可追溯到具体账号。
(2)制造环节
物理隔离:发酵区与纯化区分别设置独立门禁;进入细胞株库需经虹膜识别
和防静电服穿戴检测双验证。
工艺参数脱敏:DCS 系统显示界面自动屏蔽关键设定值(如培养基微量元素
浓度),操作工仅见“区间提示”。
数据链路加密:MES → LIMS → ERP 的接口全部启用 TLS + 双向证书
校验;生产批次记录实时哈希上链(南京公证链),30 s 内生成司法级时间戳。
(3)流通与商业化环节
供应链保密:关键原料供应商签署三方保密协议和竞业限制协议;采购系统
对供应商代码进行假名化(Supplier-ID Hash)。
市场准入模型隔离:医保谈判算法模型运行于可信执行环境(TEE),模型参
数在内存中加密,任何导出操作触发审批流。
销售端数据最小化:CRM 仅显示医生姓名首字母+科室,完整拜访记录加密
分片存储,需区域经理和合规官双人密钥才能还原。
四、组织管理与保障
(一)决策层
企业应设立由董事长或总经理担任主任的商业秘密保护委员会,成员由药物
研发、临床研究、生产制造、质量管理、市场营销、人力资源、信息技术、法务
合规等总部职能部门负责人共同组成。商业秘密保护委员会承担企业商业秘密保
护工作的战略决策与统筹协调职能,负责审定商业秘密保护的总体方针、中长期
规划和年度工作计划,决定重大保护事项;同时保障商业秘密保护工作所需的人
力、物力和经费投入,定期听取商业秘密保护工作报告,对企业面临的重大商业
秘密风险进行评估和决策,并将商业秘密保护成效纳入相关部门和负责人的绩效
考核体系。在发生重大商业秘密泄露事件时,商业秘密保护委员会负责启动应急
响应机制,统筹指挥处置工作。商业秘密保护委员会原则上每半年至少召开一次
全体会议,遇重大事项可随时召开,委员会下设日常工作机构,负责日常事务和
决议事项的督办落实。
(二)专职负责人
商业秘密保护官直接向商业秘密保护委员会主任汇报工作,应具备法律、知
识产权管理或生物医药相关专业背景,熟悉药物研发流程、临床试验管理和行业
监管特点。其核心职责涵盖制度建设、日常管理、协调联动、培训宣贯、监督检
查和事件应对等多个方面。具体而言,商业秘密保护官负责组织制定和修订企业
商业秘密保护管理制度与操作规程,推动制度的贯彻执行;负责商业秘密识别、
定密、变更和解密的组织工作,管理涉密人员、涉密区域和涉密载体;协调人力
资源部门开展涉密人员全周期管理,协调信息技术部门落实数据加密和访问控制
等技术防护措施,协调法务部门处理保密协议和侵权维权事务;组织开展商业秘
密保护培训和宣传活动,提升全员保密意识和技能;定期对企业各部门、各层级
商业秘密保护工作进行检查评估,发现问题及时督促整改;在发生泄密事件时负
责初步调查和证据固定,配合法务部门和法律顾问开展后续维权工作。商业秘密
保护官可根据企业规模和业务复杂程度配备专职或兼职工作人员,形成商业秘密
保护办公室或工作专班,保障各项管理事务的有效落实。
(三)管理层
在管理层级,各事业部、子公司、研发中心、生产基地等业务单元的主要负
责人为本单元商业秘密保护工作的第一责任人,对本单元商业秘密保护工作负总
责。第一责任人的职责核心在于将企业商业秘密保护制度和要求在本单元内细化
分解,落实到具体岗位和人员;负责本单元涉密信息的日常管理,监督涉密岗位
员工履行保密义务,落实涉密区域和涉密载体的管理措施;定期组织开展本单元
商业秘密风险自查自纠,及时发现和消除泄密隐患;组织本单元员工参加保密教
育培训,加强对涉密人员的日常管理和行为监督。在发现泄密事件或泄密风险时,
第一责任人应在第一时间向商业秘密保护官报告,并采取初步控制措施,防止事
态扩大。各业务单元还应指定一名联络员,由综合管理、项目管理或质量管理部
门负责人兼任,负责与商业秘密保护官的日常工作对接,确保信息畅通、工作协
同。
(四)执行层
在执行层级,药物发现项目组、工艺开发团队、临床试验项目组、注册申报
团队以及直接接触、使用、管理商业秘密的岗位员工是商业秘密保护的具体执行
主体,承担直接的保密责任。涉密岗位员工应严格遵守企业商业秘密保护制度和
操作规程,不得违规获取、使用、披露或允许他人使用商业秘密;认真履行保密
协议和竞业限制协议约定的各项义务,对知悉的商业秘密信息承担保密责任;按
照分级保护要求规范使用涉密设备和系统,妥善保管涉密载体和物品,不得将涉
密信息带出规定的使用范围;不在非涉密场所谈论涉密事项,不使用非涉密通信
工具传递涉密信息,不在社交媒体等公开渠道披露工作相关信息。发现泄密风险、
违规行为或可疑情况时,涉密岗位员工应立即向本单元负责人或商业秘密保护官
报告。对于参与核心药物研发、关键工艺攻关、临床试验数据管理等高风险任务
的涉密人员,企业可实行脱密期管理,在项目结束后或岗位调整后的一定期限内,
对其接触其他敏感信息或从事相关工作予以限制,以降低商业秘密泄露的系统性
风险。
图 生物医药组织管理模式
(五)组织保障
企业应在董事会层面设立商业秘密保护委员会,由董事长或总经理担任主任,
研发、生产、质量、法务、人力、IT 安全及内审等部门负责人为委员,统筹制
定年度保密战略、审批核心级商业秘密跨部门共享及重大泄密事件应急预案、委
员会下设常设办公室(可与知识产权部合署),配备至少一名通过市生药商密委
认证的全职商业秘密保护官(TSO),负责日常资产盘点、分级管控、培训组织与
外部对接。对年营收超过 5 亿元或涉密项目超过 3 个的集团型企业,须在各业
务板块设二级保密责任人,形成总部、事业部和项目组相结合的三级责任链,确
保保密职责到岗到人。
(六)能力建设
培训:建立必修课、进阶课和实战演练三级课程体系。新员工入职必修 4 学
时《生物医药商业秘密基础》、核心岗位每年参加 8 学时进阶课(最新法规、案
例剖析)、每半年组织一次无预警泄密红蓝对抗演练,模拟黑客攻击、员工跳槽
等场景并复盘。
人才:与南京医科大学、中国药科大学共建商业秘密保护联合实训基地,开
设研究生微专业,每年培养 30 名既懂生物医药又懂法律的复合型人才、企业可
对在职人员攻读该微专业给予 50%学费补贴。
资金:市财政对通过省级商业秘密保护示范企业认证的单位给予 20 万元一
次性奖励、鼓励企业设立商业秘密保护专项资金,按上年度研发费 2%提取,用
于加密系统升级、第三方审计、诉讼维权。
(七)监督与改进
内部审计:每 12 个月由企业内审部牵头,依据《南京市生物医药商业秘密
内部审计指引》对制度、技术、人员三大维度进行 100% 抽样或 20% 滚动抽查,
形成审计报告并提交商业秘密保护委员会审议。审计发现问题须在 30 天内完成
整改、整改完成后 15 天内由 TSO 向市生药商密委备案,并同步更新《商业秘密
资产清单》与《风险评估表》。每季度收集南京市发布的商业秘密保护典型案例,
提炼风险点与最佳实践,纳入下一轮培训课件和制度修订依据,实现案例、制度、
培训的闭环改进。
南京市生物医药产业正处于由高速增长迈向高质量发展的关键跃升期,原始
创新能力与商业敏感信息密度同步放大,商业秘密已成为企业最核心、最易受侵
蚀的竞争资产。本指南立足“1026”产业体系布局,系统梳理了生物医药研发、
生产、流通全链条的商业秘密形态,构建了识别、分级、防护、应急、维权和优
化的完整闭环,既衔接国家法律与江苏省地方条例,又融合南京公证、行政、司
法一体化保护资源,为企业提供了可直接落地、可复制推广的操作范式。展望未
来,随着基因与细胞治疗、AI 药物发现等新赛道的快速迭代,商业秘密的表现
形式和泄露风险将继续演化。各企业、园区及政府主管部门应以本指南为起点,
动态更新资产清单、持续升级技术防护、不断完善合规体系,形成政府引导、企
业主责、行业协同、社会共治的长效机制,让创新成果在南京这片沃土上安全生
长、价值倍增,为打造具有全球影响力的生物医药产业高地提供坚强保障。
五、保密管理
(一)人员管理
(1)入职管理
企业应在员工入职前进行背景调查,特别是涉及研发、注册、质量控制、市
场等涉密岗位的人员,应调查其原工作单位、职位、是否存在未履行的保密义务
或竞业限制。
对有海外履职经历的引进人才,应进一步核查其所接触技术是否为他人商业
秘密,是否存在潜在合规风险。
新入职或调岗至涉密岗位的人员,应签署与岗位内容相匹配的《保密协议》
与《不泄露前雇主商业秘密承诺书》,必要时签署《竞业限制协议》。
应为所有新员工提供入职保密培训,重点内容包括:
1) 生物制药行业商业秘密种类与典型泄密风险;
2) 员工在岗位上承担的保密义务和可能承担的法律责任;
3) 常见泄密行为案例与违规警示;
4) 与国家法律、行业规范、公司制度相关的基础知识。
(2)履职管理
企业应建立《涉密人员清单》,明确各岗位可接触商业秘密的种类、密级与
权限范围。
涉密员工不得跨权限接触其他部门或项目商业秘密,如因工作确需,应提交
申请并记录审批流程。
保密办公室应定期组织保密培训与宣传教育,提升员工安全意识。
应组织开展保密宣传月、专项通报、警示案例推送等形式的日常宣传活动。
涉密人员应定期接受岗位责任核查,必要时可设定“涉密岗位履职审计”制度。
(3)离职管理
涉密人员离职前应进行保密审查与风险评估,确保:
1) 所签署保密/竞业协议完整有效;
2) 涉密数据、账号、物理文件已归还清点;
3) 个人终端及云盘未存留商业秘密;
4) 签署《离职保密承诺书》,明示保密义务持续有效。
核心技术或注册岗位人员离职,应根据岗位敏感度设定脱密期或延续竞业限
制期,脱密期间可限制其接触企业技术资料、封存工作账号、安排非研发岗位。
离职后应持续追踪其在同行企业任职动向,在合理范围内关注潜在泄密风险。
(4)保密协议制度
保密协议应至少包括以下条款:
1) 商业秘密范围明确条款应列明属于保密范围的具体类别:基因序列、蛋
白结构数据、工艺参数、培养基配方、临床试验数据、注册申报资料、医保谈判
价格模型、客户名单及供应商协议。
2) 定密范围确认条款,员工应确认:已知悉企业商业秘密分类及分级制度、
已收到定密清单或涉密岗位说明书。
3) 保密义务内容包括:不得披露、使用、允许他人使用、不得复制、拍照、
下载、转存、不得通过邮件、网盘、即时通讯工具外传、不得利用商业秘密为自
己或第三人谋利。
4)保密期限:在职期间当然保密、离职后持续保密、核心技术可约定长期或
无限期保密。
5)违约责任条款明确:违约金计算方式、损失赔偿范围、诉讼管辖约定。
(5)竞业限制协议
对以下人员建议签署竞业限制协议:核心研发人员、注册负责人、生产工艺
负责人、商业谈判核心人员。
协议内容应包括:竞业限制范围(具体到业务领域)、地域范围、期限(一
般不超过两年)、经济补偿标准、违约金条款。
(6)权利归属与使用约定
企业应明确:员工履职期间形成的所有技术成果、数据、实验记录、算法模
型等均属企业所有;员工不得以个人名义申请专利或另行使用;使用企业设备、
平台形成的数据归企业所有;合作研发成果应通过合同明确权属及使用范围;离
职后不得使用原单位商业秘密。
图 人员管理模式
(二)合作管理
(1)信息披露管理
企业在以下场景披露商业信息前,应履行保密审查程序并签署保密协议:
1)临床试验外包(CRO/SMO);
2)CDMO 委托生产;
3)学术/专利成果发布;
4)技术引进与许可谈判;
5)投资并购尽调阶段;
6)上市前路演、药审披露等场景。
在成果展示或会议交流中展示的产品或资料,应提前设定隔离区域、拍摄限
制、标注“涉密”等字样。
禁止员工未经审批在微博、微信、论坛、GitHub、微信群、公众号等平台发
布涉密内容。
(2)技术合作管理
合作研发、委托试验、共研成果等活动中应签订保密协议,明确数据归属、
资料管理、争议解决机制。
新成果若由多方共同创造,应在协议中明确各自对新商业秘密的权属、使用
权、披露方式等内容。
委托或聘请外部专家、翻译、法律服务、技术顾问等处理涉密信息时,应先
调查其背景及合规风险,避免使用来自直接竞争企业的人员。
(3)委托生产与临床外包管理
对 CDMO 和 CRO 的资质、信息安全、内部合规机制进行调查评估;
商业秘密传输应由专人加密操作并记录传输路径;
可派驻代表现场监督关键节点,必要时设置中立第三方验证机制。
图 合作管理模式
(三)技术防护
(1)数据加密与访问控制
加密标准:核心级数据采用 SM4 国密算法+量子随机数密钥,密钥托管于江
北新区量子保密通信节点;重要级数据采用 AES-256;一般级数据采用 AES-128。
零信任架构:所有内部系统接入统一身份认证平台(IAP),基于设备指纹、
地理位置、行为基线实时评分,低于 80 分即强制二次验证。
(2)终端与网络防护
终端 DLP:研发笔记本电脑统一预装南京生物医药 DLP 客户端,对截屏、打
印、外发邮件实时审计;检测到分子结构式、基因序列等敏感正则表达式即自动
阻断并告警。
网络微分段:生产网、研发网、办公网逻辑隔离;核心级服务器置于“红区”,
采用物理防火墙+单向光闸,禁止任何外网直连。
(3)实验设备与仪器
设备日志集中:高效液相色谱、质谱、生物反应器等关键设备原始数据实时
推送至南京生物医药数据湖,并写入不可篡改的区块链时间戳。
USB/蓝牙封禁:关键实验电脑 BIOS 层禁用外设端口;确需数据导出时,须
使用一次性加密 U-Key,并在 TSO 现场监督下完成。
图 技术防护模式
(四)过程管理
企业在药物研发、工艺开发、临床试验及产业化制造等活动中,应对涉及商
业秘密的信息、场所、物品、载体以及相关人员实施全过程保密管理。针对生物
医药产业链各关键环节,应采取差异化、分级和精准化的保密措施,确保核心技
术成果和企业竞争优势不被泄露或非法利用。
(1)研发发现环节
在药物靶点筛选、先导化合物发现、抗体序列优化等研发发现阶段形成的核
心技术信息、研发方法与试验数据均属于企业最高等级商业秘密。企业应对以下
内容采取严格的保密措施:
技术数据与成果保护:企业应对靶点验证数据、蛋白结构解析文件、化合物
库构建方案、抗体序列与表达载体、活性筛选结果、药效学与初步毒理数据、CMC
前期数据等予以分级保护。所有研发数据应纳入企业涉密数据管理平台,限定访
问权限,禁止非授权查询、复制、下载、编辑、拍照或外传。
实验流程与平台环境保护:企业应对计算药物设计模型、生物信息分析脚本、
筛选工艺流程、细胞工程构建流程、发酵优化策略等实施保密管理。实验环境应
采用操作日志留痕、分级权限控制、强身份认证、多因子登录等技术措施,防止
内部违规泄密或外部恶意攻击。
研发场所与设备管理:药物研发活动应在专用涉密实验室内进行,对高生物
安全级别(BSL-2/BSL-3)场所实行访问审批制度。研发设备、服务器及存储终
端必须统一配置管理,严禁私接移动存储设备或将涉密数据导出至非授权设备。
外部协作与技术供应链管理:在与 CRO、CDMO、生物信息公司、试剂供应商
等开展合作前,应签订保密协议,明确保密范围、责任与违约条款。向外部提供
资料应遵循最小必要原则,并进行脱敏或加密处理,敏感数据应分段提供,避免
核心技术体系外泄。
生物材料与试验样品管理:企业对细胞株、菌种、病毒载体、对照品、关键
抗体样品等须严格管控。试验中形成的关键样品、阶段性成果应纳入涉密载体管
理范围。废弃样品与敏感生物材料应按照灭活、销毁和不可恢复原则处理,防止
被逆向解析。
(2)工艺开发与制造环节
工艺放大、中试验证及生产制造涉及药品质量稳定性、成本结构与生产能力,
是泄密风险最集中的环节,相关信息应视为最高等级商业秘密。
工艺流程与关键参数保护:企业应对发酵流程、细胞培养条件、原料配方比
例、纯化步骤与工艺优化方法、工艺控制代码、冻干曲线、设备控制参数等实施
严格保密。工艺文件与配方数据仅限授权人员访问,并须加密存储与访问审计。
生产场所涉密管理:生产车间、发酵间、纯化间、无菌灌装区等应设定为涉
密区域,明确岗位分类权限。设备与环境监控数据必须在可信网络内管理,限制
第三方维护人员接入,并采用现场监督机制确保操作合规。
原辅料与供应链安全管理:对关键原材料(如培养基、过滤膜、树脂、辅料
添加剂等)的供应渠道、质量参数、使用方法和采购协议信息实行保密分类管理。
供应链伙伴应纳入涉密方管理体系,对合作文件和技术指标中敏感内容实施隔离
展示。
制造过程与质量数据保护:涉及 GPV(生产过程验证)、批记录、偏差调查
报告、OOS/OOT 数据、环境监测记录、产能规划等均须严格管控。生产信息系统
应设置防复制、防截屏、防外连接口等防护措施,所有导出行为须审批与留痕。
废弃物品与返工产品保密处理:生产过程中产生的废弃细胞、残留蛋白混合
物、不合格批次产品、报废包装、品质缺陷证明文件等应在符合生物安全与保密
要求下进行焚毁或破坏性处理,严禁任何形式的外流导致工艺泄密。
(3)临床与质量管理环节
临床试验数据、注册申报信息和质量体系运行数据体现产品最终价值,应纳
入商业秘密重点保护范围。
临床方案与试验数据保护:企业应对临床试验设计、入排标准设置、不良反
应监测策略、中期统计分析结果、受试者招募网络等实施严格保密,临床数据平
台应具备多重加密、访问策略管理与异常行为告警机制。对外披露内容须脱敏,
避免暴露产品研发方向与竞争优势。
样本与生物信息管理:受试者组织样本、血样、基因序列数据、免疫学数据
等均含高度敏感信息。企业应实施全流程跟踪记录制度,样本应编码管理并采取
加密芯片或射频识别(RFID)标记。第三方检测机构访问权限须经过审批,数据返
回须校验完整性。
质量体系文件与审计资料保护:GMP/GCP 体系文件、验证资料、偏差调查报
告、风险评估结论等属于企业质量管理核心内容,应在权限分级制度下管理。监
管审计访谈记录、整改报告等不得无授权外泄,以防暴露制造弱点。
注册申报资料的安全管理:在药品注册或上市许可申报过程中,应对未公开
研究资料、审评会议沟通纪要、审评意见答复等严格保密。涉及外部咨询机构资
料共享时应采取加密传输、动态授权与访问撤销机制,防止关键信息在沟通链条
中失控。
不良事件与上市后监测数据管理:上市后药品不良反应数据、风险控制计划
与供应保障策略具有敏感性,若泄露可能影响市场竞争态势,应纳入企业保密体
系统一管理。
图 过程管理模式
六、风险防范
(一)风险评估与识别
场景化评估:针对生物医药产业高发的临床数据被批量爬取、细胞株基因序
列外泄、CRO 违规披露药效学原始结果等典型场景,建立场景、资产、威胁三维
映射表:以金斯瑞 CAR-T 临床数据库泄露事件为蓝本,模拟攻击路径(外部黑客
→VPN 弱口令→eCRF 服务器→批量导出 CSV),识别出关键脆弱点为数据库夜间
无人值守和 VPN 双因子未启用情况、同步评估潜在损失(患者隐私罚款+竞争对
手抢先注册+股价波动)。
工具支持:统一使用《生物医药商业秘密风险评估表》对每一场景下的资产
进行价值性、秘密性、保密性量化打分,≥60 分列为红色高危,45–59 分为橙色
中危,<45 分为黄色低危,形成可视化风险矩阵并自动生成整改优先级。
(二)风险应对措施
技术替代:对高风险的细胞培养基微量元素配方、毒理学关键剂量参数等核
心级数据,采用数字孪生工艺包在可信执行环境(TEE)内模拟,实体记录仅存
于加密缓存,任何导出操作需经 TSO 与法务双人 U-Key 确认、临床数据查询接口
统一封装为只读 API,禁止原始 CSV 下载。
法律维权:所有分子结构文件、细胞株序列、关键工艺参数在创建或修改后
30 分钟内自动计算 SHA-256 哈希值,并通过南京商业秘密公证保护平台实时上
链存证,生成具备司法效力的电子公证书、一旦发生泄露,可直接调用链上时间
戳与哈希值作为举证材料,显著降低诉讼时间与举证成本。
(三)风险预警机制
动态监控:在研发网与生产网出口部署 AI 异常流量探针,采用无监督学习
模型对短时批量下载 SDF 结构式、凌晨时段大量访问细胞株库等行为实时评分,
分值≥85 即触发阻断+告警、系统与南京市商业秘密保护大数据中心联动,30 秒
内同步推送至企业 TSO 及市生药商密委值班平台。
行业协作:依托南京生物医药产业知识产权联盟,每月共享一次竞争对手人
才招聘动态、学术会议摘要抢跑等风险情报、建立黑名单共享库,对曾有泄密记
录的 CRO、猎头、原料供应商进行标记,联盟成员在合同审批节点自动弹窗提示
风险。
七、危机处理与救济途径
(一)危机处理
(1)事件分级
一级(红色):核心级信息泄露或涉密人员集体跳槽到竞争对手;
二级(橙色):重要级信息异常外发或系统被入侵;
三级(黄色):一般级信息误发或访客误入核心区域。
(2)响应流程
1)10 分钟:发现人通过“一键告警”小程序上传截图→系统自动定位设备/
区域→推送至企业 TSO 与市生药商密委值班手机。
2)2 小时:TSO 牵头成立应急小组(法务、IT、人力、公关),完成初步取
证(日志、视频、通讯记录)。
3)24 小时:
一级事件:报市生药商密委,启动行刑衔接;必要时申请法院证据保全。
二级事件:内部调查+系统加固;如涉及外包方,暂停合作并启动合同违约
追偿。
三级事件:内部通报+责任人书面检查。
(3)备份与恢复
数据备份:核心级数据每日增量、每周全量异地备份;备份介质存放于南京
公证处“防灾难保险库”,存取需 TSO 与法务部双签。
业务连续性:关键系统(LIMS、MES)采用双活数据中心,RPO ≤ 15 分钟,
RTO ≤ 30 分钟。
(4)事后复盘
30 天内完成《泄密事件复盘报告》,内容包括根因分析、制度漏洞、技术缺
陷、整改清单;报告须在 10 个工作日内上传至南京生物医药商业秘密公共服务
平台备案,作为下一轮合规审计的必查项。
(5)维权机制
当发现存在异常下载、数据外传、核心人员集中离职、竞争对手产品高度相
似等情形时,企业应立即启动应急程序:封存涉事终端设备(电脑、服务器、移
动存储设备);暂停相关账号权限;调取系统访问日志、下载记录、邮件记录;
组织法务、信息技术、人力资源部门成立专项小组;必要时委托第三方取证机构
开展电子数据取证。
必须固定的核心证据类型:
1)权利存在证据:商业秘密定密文件及台账、商业秘密分类分级制度、技
术资料形成时间记录(实验记录、版本记录、时间戳)、研发投入证明(财务凭
证、项目立项资料)、技术成果内部文件;
2)保密措施证据:员工保密协议、竞业限制协议、权限分级管理制度、门
禁管理记录、数据加密制度及操作说明、保密培训签到记录;
3)侵权行为证据:异常下载日志、邮件发送记录、云盘传输记录、聊天记
录截图、监控录像、竞争公司产品与本公司技术对比材料、离职员工去向证明;
4)损失及后果证据:市场份额变化数据、销售下降记录、投资人估值变化、
被抢先注册或上市的证据、研发投入成本测算。
(二)救济途径
救济途径包括:
1)行政救济 依据《反不正当竞争法》,企业可以向市场监督管理部门投诉
举报,请求:调查侵权行为、责令停止侵权、没收违法所得、处以罚款。
2)民事诉讼救济 企业可向人民法院提起侵权诉讼,请求:停止侵权、销毁
侵权载体、赔偿经济损失、消除影响。必要时可申请:证据保全、行为保全(立
即禁止对方使用相关技术)、财产保全。
3)刑事追责 当侵权行为达到刑事标准时,企业应向公安机关报案,依法追
究侵犯商业秘密罪。刑事追责适用于:损失数额巨大、情节严重、故意明显、涉
及核心技术。
图 危机处理与救济途径
附录
附录 A
商业秘密保密协议(参考文本)
甲方:
统一社会信用代码:
法定代表人: 电话:
地址:
乙方:
居民身份证号码:
职务: 电话:
住址:
乙方因在甲方单位就职及工作需要,知悉甲方的商业秘密。为了明确商业秘
密保护中双方的权利义务,甲、乙双方根据《中华人民共和国民法典》《中华人
民共和国反不正当竞争法》《中华人民共和国劳动合同法》及相关法律法规规定,
本着平等、自愿、公平和诚实信用的原则,订立本保密协议。
一、 保密的内容和范围
甲、乙双方确认,乙方应承担保密义务的甲方商业秘密范围包括乙方入职前
及入职后形成的以下内容:
技术信息:系统总体方案、控制策略、算法模型、装置图纸、设备参数、平
台架构、通信协议、接口规范、调试方案、故障分析数据、源网荷储协同策略、
电力系统仿真模型、电力电子控制程序、数据采集与处理方案、工程实施方案等
信息。
经营信息:客户名单、供应商信息、市场策略、定价政策、财务数据、项目
计划、招投标文件等;
其他信息:双方在合作过程中披露的未公开的商业计划、技术改进方案、技
术秘密等。
甲方明确表示需要保密的其它技术信息或经营信息,或甲方虽未明确表示为
保密信息,但乙方根据一般职业认知经验或依据诚实信用原则认为应属于保密信
息的信息。
二、乙方的保密义务
1.未经同意,不得以任何方式向任何单位或个人披露甲方及其关联方的商
业秘密;
2.不得擅自使用或允许他人使用甲方及其关联方的商业秘密;
3.未经同意,不得故意获取与本职工作或本身业务无关的商业秘密;
4.如发现商业秘密被泄露,应立即向甲方报告,并及时采取有效措施防止
泄密进一步扩大。
三、成果归属和报告义务
1.乙方入职后因工作、职务而形成的有关技术和经营的商业秘密或信息归
甲方所有;为甲方公司利益而形成商业秘密信息时,应在形成之日起 日内向甲
方商业秘密保护部门报告。
2.乙方在离职一年之内的发明创造,应以书面形式向甲方提交发明创造的
具体材料,经甲方确认的非职务发明,其所有权、使用权与甲方无关。
四、保密材料的交还
1.乙方无论何种原因从甲方离职,均应自觉办理离职手续、接受甲方组织
的离职前保密谈话,并交还甲方商业秘密的所有载体,包括纸质文件,样品,电
脑、手机、硬盘、U 盘、光盘、软盘、录音笔等电子存储载体等。
2.因物权归属原因不能交还的载体,应在甲方的见证下复制其中的商业秘
密信息交还甲方,并彻底清除原载体内的商业秘密信息。
3.乙方应列出其掌握甲方商业秘密的清单,经双方确认、签字, 并办理交
还的交接手续。经过三次以上书面通知(包括不限于法务函、 短信、律师函等),
仍然不移交商业秘密的,进行失信公示。
4.若乙方擅自带走或不予交还保密材料,甲方保留追究其民事责任、刑事
责任的权利。
五、保密期限
1.上述保密义务对乙方长期有效,无论其在职期间,还是离职之后,除非
甲方商业秘密为公众所知悉或完全公开。
2.如果甲方商业秘密进入公知领域是因乙方的过错,除被追究法律责任外,
乙方或被泄露方仍无权使用该商业秘密。
六、竞业限制
1.乙方与甲方解除劳动关系后,乙方仍需继续履行保密义务。同时,甲乙
双方可以签订竞业限制协议,在协议中事先约定竞业禁止条款。
2.竞业限制时间为两年,由甲方支付给乙方补偿金,月经济补偿额为该劳
动者离开用人单位前十二个月月平均工资的三分之一。
七、违约责任
1.乙方未履行本协议所规定的保密义务的,应承担违约责任,一次性向甲
方支付违约金人民币壹万元;违约金不足以赔偿甲方全部经济损失的,应承担剩
余的赔偿责任。
2.甲方因调查乙方的违约行为而支付的合理费用,包括律师费、差旅费、
人工费等调查支出费用,应包含在损失赔偿额之内。
八、争议的解决办法
1.因执行本协议而发生纠纷,可以由双方协商解决或者共同委托双方信任
的第三方调解。协商、调解不成或者一方不愿意协商、调解的,任何一方都有提
起诉讼的权利。
2.提起诉讼的法院为甲方企业所在地人民法院,对此条款甲方已特别提醒
乙方尽到注意义务。
九、协议的效力和变更
1.本协议的任何修改必须经过双方的书面同意,协议的部分修改或部分无
效不影响其他部分的效力。
2.双方确认在签署本协议前已经详细审阅过协议内容,了解协议各条款的
法律含义。
3.本协议一式二份,甲方乙方各执一份,自双方签订之日起生效。
甲方:(签章) 乙方:(签名)
法定代表人:(签字) 身份证号码:
年 月 日 年 月 日
附录 B
对外业务洽谈(合作)保密协议(参考文本)
甲方:
统一社会信用代码:
法定代表人: 电话:
地址:
乙方:
统一社会信用代码:
法定代表人: 电话:
地址:
甲乙双方因 项目合作需要,知悉对方的商业秘密。为了明确商业秘
密保护中双方的权利义务,甲、乙双方根据《中华人民共和国民法典》《中华人
民共和国反不正当竞争法》及相关法律法规规定,本着平等、自愿、公平和诚实
信用的原则,就相关工作开展过程中的信息保密问题,订立本协议。
一、本协议涉及的“保密信息”,指甲乙双方因 项目合作需
要,向对方披露或提供的未公开的知识及信息,涉及专有产品及工艺、成份、配
方、专有技术、研发业务计划、发明创造、设计、方法、经营管理工作和计划、
咨询意见、项目报告、服务合同、服务价格以及按照一般的商业信义准则被认为
应属于甲乙双方商业秘密的所有其它信息。
二、本协议涉及的“保密信息”,不论是以书面方式,还是口头方式由一方
向另一方披露或提供,也不论在披露或提供时是否再行强调予以保密的要求,另
一方均应按照本协议的约定予以保密对待。
三、为了便于有效控制和确定相关秘密信息的知晓范围,一方向另一方披露
或提供有关秘密信息时,可以要求另一方签署备忘文件或接受依据,另一方应予
以理解和配合。
四、双方确认,任何一方向另一方披露或提供有关商业秘密信息,并不构成
向另一方转让或授予另一方对该秘密信息的权益,也不构成授予另一方可以向第
三方披露、许可使用该秘密信息的权益。
五、双方确认,本保密协议的义务延及到各方和其关联单位的雇员、顾问和
代理人员,这些人员应被告知有关信息的保密性质,并有义务对有关信息采取必
要的保密措施,各方应对前述人员违反本协议约定义务的行为负责。
六、本协议保密条款不因本协议的终止、解除而失效,直到相关信息公开时
止。
七、下列情形相关信息接收方不负保密责任:
已公开为众所周知的文件或资料;
信息提供方同意公开的信息;
基于法律规定或法院的判决、裁定而披露的信息。
八、任何一方违反本协议的约定导致相关秘密信息被披露的,应赔偿因此而
给另一方造成的实际损失。
九、有关本协议的任何争议,如不能友好协商解决,双方同意提交南京仲裁
委员会裁决。
十、本协议一式二份,双方盖章或授权代表签字后生效,双方各执一份。
十一、本协议非经双方授权代表签字同意,不得作出任何修改。
甲方:(签章) 乙方:(签章)
法定代表人:(签字) 法定代表人:(签字)
年 月 日 年 月 日
附录 C
员工信息登记表(参考文本)
人员基本信息
姓名: 民族: 性别:
政 治 面
貌:
籍贯: 手机号码: E-mail:
身份证号码: 出生日期: 健康状况:
户口性质: 婚姻状况:
现居住地址: 入职来源:
学历信息
学历 起止时间 学习形式 所学专业 学制(年) 毕业学校
工作经历
所在单位 担任职务 起止日期 证明人 证明人电话
知识产权及保密情况
1. 此前参与完成的知识产权(仅填写可公开信息)
知识产权类型(专利/商标/著作权/
其他)
名称/编号
权利人/发明
人
2.与前单位是否签订过保密协议、竞业限制协议? □是 □否
如“是”,请简要说明协议主要义务:
3.与前单位是否存在或曾经发生过知识产权纠纷? □是 □否
如“是”,请简要说明协议主要义务:
4.是否知悉自己仍对前单位负有保密或竞业限制义务? □是 □否
如“是”,请简要说明协议主要义务:
家庭成员信息
姓名 关系 工作单位 联系电话
证书信息
证书名称 发证机构 获证日期 有效期至
备注说明:
1. 本人保证以上所填内容真实、完整、准确,如有虚假,愿意承担相应法
律责任。
2. 本人承诺在入职后严格遵守公司商业秘密保护制度,不泄露、不使用前
单位的商业秘密。
3. 本人授权公司对上述信息进行核实。
签名:
签署日期:
附录 D
遵守单位关于商业秘密要求的承诺书(参考文本)
承诺人:
居民身份证号码:
本人申请入职 (单位全称),根据入职单位与本人在本人入职前就
有关尊重和保护他人商业秘密问题的沟通交流,本人作出本承诺书:
一、本人完全知晓和明了入职单位关于尊重和保护他人商业秘密的明确态度
和要求,本人对此表示认同并完全接受。
二、本人就与入职单位的联系交往和入职前涉及本人与他人商业秘密的事实,
承诺如下:
□ 本人在与入职单位联系交往和入职之前,对曾经工作过的任何单位或合
作单位,均未承担任何保密义务。
□ 本人在与入职单位联系交往和入职之前,曾经与其他单位签订过相关保
密协议或受前工作单位/合作单位有关保守商业秘密的管理约束,承担相应的保
密义务,但本人承诺:
1. 严格遵守对其他单位或前工作单位/合作单位的保密义务,在 (单
位全称)工作期间不泄露、不使用其他单位或前工作单位/合作单位的任何商业
秘密信息;
2. 在不违反其他单位或前工作单位/合作单位商业秘密保密要求的情况下,
如实向入职单位告知本人与其他单位或前工作单位/合作单位签订的保密协议的
具体要求或所承担的保密义务;
3. 在 (单位全称)工作期间,不从事与前工作单位具有竞争性质
的业务工作。如入职单位安排的工作与本人前工作单位具有竞争性质,则本人将
及时告知入职单位并请求调换相关工作。
三、如因本人侵害第三方的商业秘密产生法律责任,该法律责任由本人自行
承担。如因本人侵害第三方的商业秘密给入职单位造成损失的,入职单位可依法
向本人追偿。
承诺人:
日 期:
南京市生物医药产业商业秘密保护工作指南
一、总则
(一)背景与意义
(二)适用范围
(三)基本原则
二、术语与定义
(一)基础术语
(二)生物医药产业基础技术术语
(三)产业链环节术语
(四)产业指标与政策术语
三、商业秘密识别与分类分级
(一)分类方式
(二)识别与保护措施
(三)保护措施示例
四、组织管理与保障
(一)决策层
(二)专职负责人
(三)管理层
(四)执行层
(五)组织保障
(六)能力建设
(七)监督与改进
五、保密管理
(一)人员管理
(二)合作管理
(三)技术防护
(四)过程管理
六、风险防范
(一)风险评估与识别
(二)风险应对措施
(三)风险预警机制
七、危机处理与救济途径
(一)危机处理
(二)救济途径
附录
附录A
商业秘密保密协议(参考文本)
附 录 B
对外业务洽谈(合作)保密协议(参考文本)
附 录 C
员工信息登记表(参考文本)
附 录 D
遵守单位关于商业秘密要求的承诺书(参考文本)