南京市新一代信息技术产业商业秘密保护工作指南
南京市市场监督管理局制定
一、总则
(一)背景与意义
新一代信息技术产业是南京市“1026”重点产业体系中具有基础支撑性与强
带动性的关键板块,覆盖新型显示、信息通信、集成电路与光电芯片、软件与信
息服务、数据与安全服务等方向。随着产业链协作深化与创新要素加速流动,商
业秘密泄露风险呈现链条化、隐性化、跨域化趋势。建立面向产业链全环节、可
复制可推广的商业秘密保护机制,是提升企业核心竞争力、保障产业链安全韧性、
支撑南京高质量发展的重要举措。
本指南旨在围绕研发设计、制造工艺、系统集成、测试验证、数据与算力调
用、供应链协同、市场与对外交流等关键环节,明确商业秘密识别、分级分类、
权限控制、技术防护、合作管理、人员管理、证据固化与应急响应的基本要求,
通过“制度+流程+技术+生态”协同,降低泄密与不正当竞争风险,提升企业合
规治理与维权能力,为南京新一代信息技术产业安全、健康、可持续发展提供制
度保障。
(二)适用范围
本指南适用于南京市行政区域内从事新一代信息技术领域相关活动的企事
业单位、高校科研机构、社会组织及其合作伙伴,覆盖新型显示、信息通信、集
成电路与光电器件、软件平台、数据与安全服务等产业链各环节,包括但不限于:
新型显示:OLED、Mini/Micro-LED、激光显示、AR/VR/MR显示等材料、
器件、模组、驱动与算法的研发制造;
信息通信:5G/5G-A、6G预研、光通信、卫星/非地面网络、算网融合、网
络安全等设备、系统与软件的开发集成;
集成电路与光电芯片:驱动 IC、射频/基带芯片、光通信芯片、硅光集成、
先进封装测试等;
软件与数据服务:工业软件、平台软件、数据治理、隐私计算、密码与安全
服务等。
(三)基本原则
(1)主动保护原则
企业作为商业秘密的权利主体和管理主体,应主动履行保护职责。主动梳理
研发过程、生产工艺、源代码、算法模型、客户资料、供应链信息等具有商业价
值的信息,及时界定商业秘密并形成书面清单;通过内部制度、文件标注、保密
协议、员工培训等方式明确表达保密意愿;根据密级实施相匹配的物理隔离、加
密存储、权限管理等保密措施;建立健全风险防控机制,主动开展识别、评估与
预警,制定应急预案,最大限度减少损失。
(2)有效保护原则
保护措施应注重实际有效性,结合商业秘密的技术属性、经营特性及载体形
态,精准评估其价值量级,确保措施与秘密的敏感级别、传播范围相匹配。既要
切实抵御潜在风险,又要与企业正常经营管理流程相协调,实现保护效能最大化。
(3)规范保护原则
建立系统、完善、可操作的商业秘密保护制度体系,明确商业秘密范围、密
级划分、保密措施、责任追究等关键内容。引入先进技术手段和管理工具,实现
制度化和规范化管理,激发员工创新活力,提升企业整体竞争力和市场形象。
(4)分级分类原则
根据商业秘密的价值密度、敏感程度及泄露危害,建立科学的分级分类管理
体系。从技术领先性、研发投入、竞争优势等维度量化评估,明确核心级、重要
级、一般级商业秘密的划分标准,匹配差异化的保密措施,并将分级管理嵌入信
息产生、存储、流转、使用、销毁的全生命周期。
(5)动态调整原则
商业秘密保护是一个动态过程,应随产业发展、技术迭代、市场环境演变及
法律法规更新,及时调整优化保护策略。建立动态监测与评估机制,定期复核清
单与措施有效性,在重大项目立项、关键人员调整等节点开展专项风险评估,根
据评估结果升级或解密信息,并将问题整改纳入闭环,持续进化保护能力。
二、术语与定义
(一)基础术语
商业秘密:不为公众所知悉、具有商业价值并经权利人采取相应保密措施的
技术信息、经营信息等商业信息。
涉密人员:根据工作职责和业务交往能够接触、使用、掌握、管理商业秘密
的企业员工或其他人员。
涉密物品:生产经营活动中使用的或产生的含有商业秘密信息的会议记录本、
文件、图纸、技术手册、工艺指导文件、生产记录、检查报告、样品、半成品、
原材料、废弃物等。
涉密载体:以文字、数据、符号、图形、图像、视频、音频等方式生成、记
载、存储或处理商业秘密信息的各类有形物体。
涉密场所:形成、存放、保管、流转、使用涉密信息或涉密物品、涉密载体
的实验室、车间、办公室、会议室、档案室、机房等区域。
(二)新一代信息技术产业基础技术术语
新型显示:以 OLED、Mini/Micro-LED、激光显示、AR/VR/MR显示等为代
表的新一代显示技术体系。
信息通信:包含 5G/5G-A、6G预研、光通信、卫星/非地面网络、算网融合、
网络安全等方向。
光电芯片/集成电路:包括驱动 IC、射频/基带/网络处理芯片、光通信芯片、
硅光集成等。
算网融合:通信网络与算力/存储资源协同调度的一体化体系。
数据与安全服务:包括数据治理、隐私计算、身份与访问管理、密码与密钥
管理等能力。
CENI未来网络试验设施:我国信息通信领域唯一的国家重大科技基础设施,
用于未来网络体系架构、协议与安全机制的验证与测试。
智算中心:面向 AI训练与推理需求建设的高性能计算基础设施,提供大规
模算力、存储与算法支撑。
(三)产业链环节术语
系统集成:将通信设备、软件算法、网络协议及算力资源集成为整体运行系
统的工程活动。
数据服务:为网络通信系统提供数据采集、传输、处理与安全存储服务的专
业环节。
技术验证与测试:在产品研发或标准制定过程中进行的性能、兼容、安全等
方面的系统测试。
(四)产业指标与政策术语
产业规模:新一代信息技术产业在一定时期内创造的总产值。
产业链完整度:从核心技术研发到系统应用的全链条覆盖程度。
创新载体数量:拥有国家级、省级重点实验室、工程研究中心及技术创新平
台的数量。
三、商业秘密分类与分级
(一)分类
技术秘密:包括通信协议、算法模型、光子芯片设计、量子通信密钥生成、
卫星链路调度、算网融合架构、系统源代码、软件平台架构、实验数据及测试报
告等技术性信息。
经营秘密:包括客户清单、价格体系、供应链布局、市场拓展计划、产品路
线图、项目投标方案、合作协议及商业谈判资料等经营管理类信息。
数据秘密:包括通信信道数据、AI 训练数据集、网络运行日志、算力调度
参数、用户行为模型等数据资源类信息。
(二)分级
核心级:对企业竞争地位、国家信息安全具有决定性影响的关键技术资料和
算法模型,如 6G 核心协议、量子密钥分发方案、关键芯片 IP核、显示像素结
构设计等。
重要级:对产品性能优化、市场竞争优势具有显著作用的技术参数与运营策
略,如驱动波形策略、网络切片调度算法、供应链成本模型等。
一般级:对企业日常运作或辅助研发有一定价值的信息资料,如阶段性实验
数据、内部会议纪要等。
(三)保护措施
(1)技术秘密分级保护措施
1)核心级技术秘密保护措施
权限管控:实行“最小知悉+双人审批”原则,仅限项目核心成员访问;访
问前须经部门负责人及保密委员会双重审批,审批记录存档备查。
加密存储:核心源代码、设计图纸、算法模型等必须采用国密算法加密存储,
密钥由专人管理,定期更换。
操作留痕:所有访问、修改、导出、打印操作实时记录日志,日志保留不少
于 3年,并定期审计。
外发控制:原则上禁止外发;确因合作需要外发的,须经企业法定代表人批
准,采用受控外发方式(如加密压缩、设置访问密码、限定打开次数和期限),
外发文件嵌入显性水印(标明接收方、日期、用途)。
终端管控:核心涉密终端物理隔离,禁止连接互联网;禁用 USB接口、蓝
牙、摄像头等外设;启用屏幕水印,禁止截屏录屏。
场所管控:核心涉密区域实行生物识别门禁,24 小时监控,进入须登记,
禁止携带私人电子设备。
备份与容灾:核心数据实行异地加密备份,每月进行恢复演练,确保数据安
全。
2)重要级技术秘密保护措施
权限管控:按岗位职责设置访问权限,定期审查(每季度一次),离职或调
岗即时回收。
加密存储:重要技术文件存放于加密服务器或文档管理系统,传输过程使用
加密通道(如 HTTPS、VPN)。
操作留痕:关键操作(批量下载、打印、外发)记录日志,每月抽查审计。
外发控制:外发须经部门负责人审批,采用受控外发方式(加水印、设置有
效期),并登记外发台账。
终端管控:涉密终端安装数据防泄漏客户端,对敏感文件外传、邮件发送等
行为进行监控和告警。
场所管控:重要涉密区域实行门禁管理,外来人员进入须全程陪同。
3)一般级技术秘密保护措施
权限管控:按项目或部门设置访问权限,新员工入职默认开通基础权限。
存储管理:存放于共享文件夹或内部Wiki,定期清理过期文件。
标识管理:文件标注“内部资料”,提醒使用者注意保密。
外发控制:员工可自行外发,但需确认接收方为本企业人员或可信合作伙伴。
(2)经营秘密分级保护措施
1)核心级经营秘密保护措施
访问控制:供应商分级策略、采购底价、投标策略等仅限分管副总裁、采购
总监、财务总监等极少数人员知悉,禁止跨部门扩散。
合同约束:与核心供应商、大客户签订保密协议,明确禁止泄露合作条款、
价格信息。
脱敏处理:内部会议、报告中使用价格、成本数据时,采用区间或百分比代
替具体数值。
谈判管理:重大采购、投标谈判前,参与人员签署专项保密承诺;谈判过程
禁止录音录像,谈判资料编号管理,会后统一回收。
审计追踪:对核心经营信息的访问、导出、打印等操作进行日志审计。
2)重要级经营秘密保护措施
权限管控:按岗位职责开放,如采购人员可查看所负责品类的采购策略,销
售人员可查看所负责区域的客户信息。
文件保护:涉及成本模型、供应商评估报告的文档,设置访问密码或存放于
受控文档库。
合作方约束:与重要供应商、客户签订保密条款,明确信息使用范围。
培训告知:对采购、销售等岗位进行专项保密培训,明确不得私自外传、利
用经营信息牟利。
3)一般级经营秘密保护措施
基础管理:供应商名录(不含价格)、会议纪要等存放于内部共享空间,员
工可查阅。
标识提醒:文档标注“内部使用”,提醒勿外传。
定期清理:定期清理过期经营信息,减少无效数据堆积。
(3)共性管控要求
清单动态管理:企业应建立商业秘密清单,明确各项信息的分类、分级、责
任人、存储位置、授权范围,每半年更新一次。
载体管理:涉密载体(纸质文件、光盘、U盘等)统一编号登记,领用归还
记录完整;废弃载体按保密要求销毁。
人员管理:所有涉密人员签署保密协议,核心级涉密人员增加竞业限制协议;
离职时严格履行交接、回收、注销手续。
合作管理:对外提供任何级别商业秘密,均须签署保密协议;核心级秘密外
发需单独签订专项保密协议。
应急与维权:分级制定泄密应急预案;核心级秘密泄露时,立即启动最高级
别响应,固定证据、评估损失、启动法律程序。
(四)定密分级流程图
开始
各团队提交
算法/代码/设计/数据清单
是否涉及开源代码
或第三方IP?
否
技术/法务联合评估
(技术领先性、可替代性)
开源合规审查
(许可证兼容性、
版权归属)
是
初步定级
(核心/重要/一般)
审批
(技术委员会+
法务)
不通过
通过
标识与登记
(标注密级、开源/
自研标记)
动态更新
(每半年/版本迭代
/开源协议变更)
结束
图 3-1 定密分级流程图
四、组织管理与保障
(一)组织管理
(1)决策机构
企业应设立商业秘密保护领导小组或委员会,由企业主要负责人牵头,技术、
法务、人力资源、信息安全等相关部门负责人共同组成。主要职责包括:
1)审定商业秘密保护战略、制度和年度计划;
2)协调配置人、财、物等必要资源;
3)监督重大泄密事件的调查、处置与整改;
4)定期听取保护工作汇报,推动持续改进。
(2)执行机构
企业应指定专门部门(如法务部、知识产权部或信息安全部)作为商业秘密
保护的日常执行机构,配备专职或兼职人员,并明确其职责:
1)组织开展商业秘密的识别、分类、定密与清单更新;
2)制定、修订保密制度、操作流程与应急预案;
3)组织实施人员保密培训与意识教育;
4)推动技术防护措施的部署与维护;
5)组织应急演练,牵头泄密事件的响应与调查;
6)定期检查评估各部门保密工作执行情况,提出改进建议。
(3)协同职责
各业务部门应履行本领域商业秘密保护的主体责任,分工协作:
1)研发部门:负责技术秘密的识别、初步定密,配合执行机构落实研发过
程保密措施;
2)人力资源部门:负责入职背景调查、保密协议签订、离职交接、竞业限
制管理及保密培训组织;
3)IT部门:负责技术防护手段(如加密、权限控制、日志审计等)的部署、
运维与日志管理;
4)市场、采购与项目管理部门:负责合作方保密资质审查、合同保密条款
落实及合作过程监督。
决策机构
商业秘密保护领导小
组(含CTO、数据官)
执行机构
法务部/知识产权部
/数据安全部
开源办公室
开源协议合规、
社区贡献审查
数据与模型
管理部
训练数据、模型
权重管控
硬件与芯片
设计部
芯片设计、工艺
参数保护
算法与软件
研发部
源代码、算法
保密
人力资源部
背景调查、保密
协议、离职清理
IT与安全部
技术防护、日志
审计、权限管理
市场/生态合
作部
生态伙伴审查、
标准组织约束
图 4-1 组织架构图
(二)能力建设
(1)制度建设与资源投入
企业应将商业秘密保护纳入整体风险管理体系,制定《商业秘密保护管理制
度》《涉密人员管理办法》《涉密载体管理规定》《合作保密管理规定》等内部
规章制度,形成覆盖全流程的制度体系。企业法定代表人或主要负责人是商业秘
密保护第一责任人,应每年听取保密工作汇报,协调解决人员、经费、技术等资
源保障问题。设立专项预算用于保密设施建设、技术防护工具采购、人员培训与
第三方服务,确保保护措施可持续运行。同时,可根据企业规模与资源条件,探
索形成适用于小微企业、中型企业及大型企业的差异化实施路径,降低中小企业
制度落地成本。
(2)人才引进与内部培养
企业应积极引进具有商业秘密保护、知识产权管理、信息安全等专业背景的
人才,充实法务、知识产权或信息安全部门力量。同时,加强对内部人员的培养,
选拔技术骨干、法务人员参加专业培训,考取相关资质认证。可联合高校、专业
机构开展定向培养,建立既懂新一代信息技术又熟悉法律与保密管理的复合型人
才队伍。
(3)技术防护工具应用
企业应根据新一代信息技术产业特点,推广应用先进的技术防护手段:
数据防泄漏系统:部署 DLP系统,对敏感数据的外发、打印、复制等行为
进行监控与阻断。
加密与权限管理:采用国密算法对核心数据加密存储,建立统一身份认证与
权限管理平台,实施双因素认证。
数字水印技术:对重要图纸、文档、源代码等嵌入显性或隐性水印,标注访
问者身份、时间等信息,便于泄密溯源。
日志审计与追溯:建立统一的日志管理平台,对涉密信息的访问、操作、外
发等行为全程留痕,确保可追溯、可举证。
区块链存证:对核心研发过程、实验数据、定密记录等关键证据,可借助区
块链存证平台进行固化,降低维权举证难度。
虚拟化与隔离技术:对高风险工艺采用虚拟化环境模拟测试;对远程运维、
第三方协作部署安全沙箱或虚拟桌面,实现数据“可用不可见”。
代码混淆与防逆向:对软件产品采用代码混淆、加壳等技术,增加反向解析
难度。
(4)培训与意识提升
企业应建立常态化保密培训机制,针对不同岗位开展差异化培训:
新员工培训:入职时开展商业秘密保护基础培训,讲解企业保密制度、岗位
保密要求、法律法规常识,组织签署保密承诺书。
全员年度培训:每年至少组织一次全员保密教育,内容包括典型案例分析、
泄密后果警示、最新政策法规解读。
专项岗位培训:对研发、算法、测试、采购等核心涉密岗位,开展针对性培
训,讲解本岗位常见的泄密风险与防范措施。
管理层培训:对企业中高层管理人员,重点培训商业秘密保护战略、合规风
险、应急决策等内容。
培训记录与考核:建立培训档案,记录培训时间、内容、参加人员;可设置
考核环节,确保培训效果。
企业可结合典型泄密场景,开展应急演练与处置流程模拟,提升实战应对能
力,并加强与行政执法及司法救济渠道的衔接。
(三)监督与改进
(1)内部审核与检查
企业应建立商业秘密保护的内部审核机制,定期(如每半年或每年)对各部
门保密制度执行情况进行检查评估。审核内容包括:涉密清单是否及时更新、权
限设置是否合规、日志记录是否完整、培训是否覆盖、合作方管理是否到位等。
审核可由法务、IT、人力资源等部门联合开展,也可引入内部审计部门或委托第
三方机构进行独立评估。审核结果应形成书面报告,向管理层汇报,并作为部门
绩效考核依据。
(2)风险监测与动态评估
企业应建立持续的风险监测机制,对人员流动、合作变更、系统日志、外部
舆情等进行动态跟踪。每年至少开展一次全面的商业秘密风险评估,更新《商业
秘密风险评估表》,识别新出现的风险点,评估现有措施的有效性。在重大项目
立项、关键人员调整、重要合作启动、技术重大变更等节点,应开展专项风险评
估。
(3)问题整改与措施优化
对于内部审核、风险评估、泄密事件处置中发现的制度漏洞、执行不到位、
技术短板等问题,企业应制定整改计划,明确责任部门、整改时限和验收标准。
整改完成后进行复查验证,确保问题闭环。同时,根据产业发展、技术变化、法
律法规更新以及典型案例启示,持续优化保密制度与保护措施。
(4)案例复盘与经验沉淀
企业应对内部发生的泄密事件(含未遂事件)、外部典型案例进行复盘分析,
总结教训,提炼经验。可建立内部案例库,将复盘结果转化为培训材料、制度修
订依据或操作指引,防止同类问题再次发生。
(5)对标改进与行业交流
企业可主动对标行业领先企业或国际标准(如 ISO 27001 信息安全管理体
系),借鉴先进做法,持续提升保护水平。积极参与行业协会、产业联盟组织的
经验交流、专题研讨,了解行业动态,学习同行经验,反馈企业诉求,推动形成
产业链协同保护合力。其次,企业亦可引入第三方机构开展评估,对标行业先进
水平,不断提升商业秘密保护能力。同时,可结合行业特点,推动商业秘密保护
示范企业培育与经验交流,形成可复制、可推广的实践模式。
五、保密管理
(一)人员管理
(1)入职管理
1)背景调查
对拟录用的核心岗位人员(如算法工程师、芯片设计师、系统架构师等),
应在录用前进行背景调查,核实其是否与前单位签订有效的竞业限制协议,是否
存在侵犯他人商业秘密的记录。
2)保密义务告知
在面试及录用通知环节,明确告知候选人岗位涉及的保密要求及入职后须签
署保密协议。
3)签署保密协议
新员工入职时必须签署《员工保密协议》,协议应至少包含以下内容:
a.保密信息范围:明确定义属于商业秘密的技术信息和经营信息,包括但不
限于:通信协议、算法模型、源代码、芯片设计图、显示像素结构、工艺参数、
实验数据、客户清单、采购底价等。
b.保密义务:员工在任职期间及离职后,不得以任何形式泄露、使用或允许
他人使用保密信息;不得擅自复制、传播、携带保密信息离开办公场所。
c.保密期限:约定保密义务的存续期限(可约定为无限期,直至信息已公开
为止)。
d.职务成果归属:明确员工在任职期间利用企业资源完成的职务成果(包括
但不限于算法、代码、设计方案、工艺改进等),其知识产权归企业所有。
e.违约责任:明确违反保密义务的赔偿范围,包括直接经济损失、调查取证
费用、律师费等。
4)签署竞业限制协议
对于高级管理人员、高级技术人员及其他负有保密义务的人员,应签署《竞
业限制协议》,协议应包括:
a.竞业限制范围:明确不得任职的竞争对手范围(可列举具体企业名称)。
b.竞业限制期限:劳动合同解除或终止后不超过 2年。
c.竞业限制地域:可根据企业业务范围约定地域限制。
d.经济补偿:明确补偿金标准及支付方式(按月支付或一次性支付)。
e.违约责任:明确违反竞业限制约定的违约金标准。
开始
岗位类型
深度技术背景调查
(前单位项目、竞业
限制、开源贡献)
常规背景调查
算法/芯片/核心软件
其他岗位
保密义务告知
(重点强调算法、
数据保密)
签署保密协议
(含开源贡献限制
条款)
是否需要竞业
限制?
否
开通权限
(按项目最小权限)
签署竞业限制协议
(明确竞争对手范围)
是
结束
图 5-1 入职管理流程图
(2)在职管理
保密意识培训:定期开展保密培训,内容包括法律法规解读、新一代信息技
术领域典型案例分析、岗位保密职责、泄密后果警示等。
权限管控:根据“最小必要”原则,仅向必要人员开放敏感数据访问权限;
对核心涉密岗位,实施双人操作、审批授权等管控措施。
行为监督:部署数据防泄漏系统,对异常操作(如批量下载、非工作时间大
量访问、外发敏感文件)实时监控并预警。
定期承诺:每年组织核心涉密人员签署《年度保密承诺书》,重申保密义务。
开始
定期保密培训
(含开源合规、数据安全)
权限定期审查
(代码仓库、算力平台、云
服务)
行为监督
(DLP+代码下载监控+模型
访问审计)
发现异常行为?
否
继续监督
开源贡献审查
(防止误泄源代码)
年度签署保密承诺书
(重申数据、算法保密)
结束
预警/调查处理
(如涉核心算法立即
冻结权限)
是
图 5-2 在职管理流程图
(3)离职管理
离职面谈:在员工提出离职时,由 HR、法务及部门负责人共同进行离职面
谈,重申保密义务和竞业限制约定。
资产回收:收回员工持有的所有涉密载体(包括图纸、文档、U盘、电脑等),
注销系统账号、权限,回收门禁卡、钥匙等。
签署承诺书:要求离职员工签署《离职保密承诺书》,确认已返还所有涉密
资料,并承诺继续履行保密义务。
竞业限制执行:对签署竞业限制协议的人员,按期支付补偿金,并可通过第
三方渠道核查其离职后任职情况。
交接监督:对核心岗位离职,其参与的项目数据应由保密委员会封存归档,
确保交接过程无遗漏。
开始
离职申请
离职面谈
(重申算法、数据
保密义务)
资产回收
(代码库、模型权重、
实验数据、设备)
签署离职保密承诺书
(确认清理本地代码)
是否签有竞业限制?
否
注销账号权限
(云端、代码仓库、
算力平台)
执行竞业限制
(支付补偿、追踪)
是
通知开源办公室
(如涉及开源项目)
结束
图 5-3 离职管理流程图
(二)合作管理
(1)合作前审查
在与供应商、客户、科研机构、高校等合作前,核查其信用记录、历史涉密
纠纷、保密能力。
(2)签署保密协议
合作合同中必须包含保密条款,或单独签署《合作保密协议》,明确:
1)保密信息范围及提供方式;
2)信息使用目的限制(仅限于本次合作);
3)禁止擅自复制、留存、二次分发;
4)合作终止后返还或销毁义务;
5)违约责任。
(3)过程监督
对涉及商业秘密的协作,采用专区访问、数据脱敏、操作留痕等方式进行管
控。例如,联合研发项目应建立跨单位保密协作机制,明确数据接口与成果归属;
外包测试应采用黑箱测试或虚拟环境,减少核心参数暴露。
(4)退出管理
合作终止后,要求对方签署《数据销毁确认书》,必要时由第三方机构验证
销毁情况。
开始
合作前:合作方资质审查
(技术能力、保密记录、
开源合规)
是否合格?
是
签署保密协议+数据
/算法专用条款
否终止合作
合作中:专区访问/脱敏训练
(黑箱测试、联邦学习)
操作留痕/定期检查
合作终止
要求签署数据销毁确认书
(模型、中间数据删除证明)
是否需要
第三方验证
更新开源/第三方依赖清单
否
第三方验证销毁
是
结束
图 5-4 合作管理流程图
(三)技术防护
物理安全:研发中心、实验室、数据中心等涉密区域实行门禁分级管理,安
装监控摄像头;禁止私自携带外接存储设备进入涉密区域。
数据加密:核心数据采用国密算法加密存储;传输涉密信息须使用加密通道
(如 VPN)。
访问控制:建立统一身份认证系统,实施双因素认证;对敏感文档设置访问
权限、防打印、防下载、防截屏等控制。
日志审计:对涉密信息的访问、复制、导出、打印等操作留存完整日志,确
保可追溯。
水印技术:对重要文档、源代码、设计图纸等,采用数字水印或显性水印技
术,标注访问者身份、时间等信息,便于泄密溯源。
防逆向工程:对软件产品采用代码混淆技术,增加反向解析难度;硬件产品
设置防护机制,防范拆机窃取技术。
区块链存证:对核心研发过程、实验数据、定密记录等关键证据,可借助区
块链存证平台进行固化,降低维权举证难度。
(四)过程管理
新一代信息技术产业涉及研发设计、系统集成、测试验证、生产制造与运维
服务等多个关键环节,企业应当针对各环节特点,对涉及商业秘密的信息、场所、
物品、载体及相关人员实施全过程、差异化的保密管理。
(1)研发设计环节
在研发设计环节,企业应重点防范核心协议算法、网络架构设计、芯片指令
集、信道编码方案、显示像素结构等关键技术信息泄露。研发平台应启用加密工
作环境和多级身份认证机制,对源文件、模型、图纸实行版本控制,所有修改、
导出、打印操作自动留痕。对参与 6G通信、量子通信、新型显示等前沿技术研
发的联合项目,应建立跨单位保密协作机制,明确数据接口、成果归属与信息脱
敏规则,防止技术成果被过度共享或滥用。研发终端应统一配置管理,禁止私自
接入外接存储设备、安装非授权软件、使用个人云盘处理涉密信息。
(2)系统集成与测试验证环节
在系统集成与测试验证环节,要防范由于外包测试、第三方认证、仿真平台
使用等活动导致的秘密扩散风险。企业可通过“黑箱测试”“虚拟环境仿真”等
方式降低真实核心参数暴露,测试报告与验证数据应统一纳入企业内部保密档案
系统。对承包测试单位,应要求建立测试环境访问日志、数据导出记录和保密责
任追溯制度,确保敏感信息全程可控。涉及智算中心、CENI试验设施等平台使
用时,应签订保密协议,明确数据仅限本次测试使用,不得留存。
(3)生产制造与装配环节
在生产制造与装配环节,重点防止通信设备硬件配置文件、信号处理模块、
显示面板工艺参数被窃取。核心工艺文件、配方、参数实行加密存储,仅限授权
人员访问;对关键设备设置操作权限,所有工艺参数修改、程序上传下载自动记
录日志。对外供零部件厂商、OEM代工厂应严格签订保密与反向工程禁止条款,
并建立供应商信息安全评估机制,防止“供应链泄密”与“技术逆向”。生产车
间应划分为涉密区域,实行门禁管理,禁止携带私人手机、拍照设备进入;废品、
试片等可能含有工艺信息的,须按保密要求进行破坏性处理。
(4)运营维护与数据服务环节
在运营维护与数据服务环节,要加强对通信系统运行数据、网络拓扑结构、
用户访问日志、AI训练数据集等数据秘密的保护。建立网络安全分级防护体系,
部署防火墙、入侵检测与数据加密传输机制,对涉及机房访问、云平台调试、远
程升级等操作实施双人授权与实时审计。故障库、诊断规则、用户行为模型等知
识资产纳入统一平台管理,设置访问权限,禁止个人私自导出、复制。涉及客户
运营数据、用户隐私信息的,应签署保密协议,明确数据仅用于本次服务,不得
留存或他用。
六、风险防范
(一)主要风险点
企业应关注以下常见的商业秘密风险点:
风险类别 风险点 具体表现
人员风险
离职泄密
核心研发人员离职带走算法源码、芯片设计
图、实验数据等
在职泄露
员工因疏忽或恶意通过邮件、IM、网盘外传
涉密信息
兼职风险
员工在外兼职、参与竞业活动,泄露技术秘
密
合作风险
供应商泄密
外协加工、测试等环节中合作方违规留存、
使用技术资料
联合研发泄密
合作方超出约定范围使用技术信息,或泄露
给第三方
客户泄密 客户将技术资料提供给竞争对手
标准制定泄密
参与国际标准会议时,技术文档被境外机构
收集、反向分析
技术风险
网络攻击 黑客入侵、勒索软件、钓鱼邮件等
系统漏洞 权限配置不当、日志缺失、备份失效
终端失控 笔记本丢失、U盘遗失、手机拍照
云平台泄露
数据在云端协同训练或存储时,接口防护不
足导致泄露
管理风险
定密不清 未识别核心秘密、清单更新滞后
权限过大 员工拥有超出职责的访问权限
培训缺失 员工不知晓保密要求、不知如何防范
(二)风险识别方法
(1)场景化评估
研发骨干离职场景:重点审查离职人员近期操作日志、权限范围及保密协议
履行情况,预判技术信息外泄可能性。
联合研发场景:评估高校与企业共研算法模型时的成果归属与保密边界,建
立成果备案制度。
标准制定场景:评估企业参与国际标准化会议时对外披露信息的合规性,防
止核心技术泄露。
外包测试场景:评估第三方测试机构访问产品样机或源代码时的风险,签订
保密协议并纳入溯源监管。
算力共享场景:评估多方通过云平台训练 AI模型时的数据泄露风险,启用
访问白名单与加密传输机制。
(2)岗位风险评估
对算法工程师、芯片设计师、系统架构师、项目经理等关键岗位进行风险画
像,综合评估其接触信息范围、信息价值、可复制性及人员流动频率。评估结果
作为权限设置、培训重点与离职管控的依据,高风险岗位实施更严格的背景调查
与审计检查。
(3)供应链风险排查
对供应商、外协单位、合作伙伴进行分级管理,依据其接触商业秘密深度、
合作频次及保密能力划分为高、中、低风险等级。高风险供应商每年至少开展一
次现场保密审查,重点检查保密制度执行、涉密人员管理及资料销毁情况,发现
问题限期整改。
(4)生命周期评估
在项目立项阶段,提前规划商业秘密范围与保密措施;在设计定型阶段,检
查核心成果的访问权限与外发控制;在转批产阶段,评估工艺文件下发及外协加
工环节风险;在交付与运维阶段,核查对外披露资料是否脱敏、是否签署保密条
款,确保保护措施与项目进展同步。
(三)风险应对措施
人员风险应对:加强培训与背景调查,建立严格的人员管理制度,购买商业
秘密保险降低经济损失。
合作风险应对:合作前尽职调查,签订详细保密协议,加强过程监督,定期
评估合作关系。
技术风险应对:持续投入技术防护,采用加密、访问控制、备份恢复等技术,
定期检查修复漏洞,建立应急响应机制。
法律法规风险应对:密切关注政策变化,及时调整保护策略,与法律专业机
构合作,确保合规。
(四)风险预警机制
指标设定:设定风险预警指标,如异常访问次数、非工作时间下载量、敏感
词命中次数、离职率异常升高等。
监测与预警:利用信息化手段实时监测,发现异常自动触发预警。
预警响应:收到预警后及时核实、分析原因,必要时启动应急响应。
七、危机处理与救济
(一)应急响应与分级处置
(1)一级事件响应
企业应建立分级应急响应机制。一级事件指核心商业秘密泄露或高度疑似泄
露,包括核心通信协议、关键算法模型、芯片 IP核、显示像素结构设计等,可
能危及国家信息安全、产业竞争地位或企业核心壁垒的,须在发现后一小时内启
动最高响应,立即冻结涉事账号权限、封存相关设备载体、切断外部网络连接,
同时向法定代表人、行业主管部门及必要时向国家安全部门报告,并第一时间引
入律师与电子取证机构介入。
(2)二级事件响应
二级事件涉及重要级商业秘密泄露,如网络切片调度算法、驱动波形策略、
供应链成本模型等,可能造成重大经济损失或竞争优势明显削弱,由保密执行机
构在四小时内启动响应,重点进行网络隔离、人员约谈与技术溯源。
(3)三级事件响应
三级事件为一般级信息泄露或违规未遂,如阶段性实验数据、内部会议纪要
等,由业务部门在二十四小时内自查处置,完成整改与警示教育。
(4)处置过程信息管控
事件处置过程中须严格控制内部信息传播范围,对外发声统一口径,防止引
发次生舆情风险。
(二)证据固定与溯源追责
(1) 电子数据规范取证
泄密事件发生后,证据固定是维权的前提。除权属证据、保密措施证据与侵
权证据外,企业应特别重视电子数据的规范取证。涉事计算机及服务器不得直接
开机操作,须由 IT部门或第三方鉴定机构进行比特级镜像复制,确保原始载体
不被污染。代码提交记录、模型训练日志等开发过程数据应纳入取证范围。
(2)日志时间戳同步
核心研发平台、代码版本管理系统、云训练平台的操作日志应与国家授时中
心时间戳同步,保证记录的不可篡改性和法律有效性。
(3)技术同一性鉴定
针对通信协议栈相似度、芯片版图同一性、算法模型比对等专业技术判断,
应委托具备相应领域司法鉴定资质的机构出具鉴定意见。涉及开源代码混合开发
的,需对侵权部分与开源部分进行技术剥离鉴定。
(4)证据链综合评估
证据固定完成后,企业应综合评估侵权行为的技术关联性与损失范围,形成
完整的证据链,为后续维权奠定基础。
(三)维权救济途径
(1)行政举报
权利人认为其商业秘密受到侵犯的,可以向市场监督管理部门举报。权利人
举报时,应当提供其商业信息属于商业秘密的初步证据材料以及该商业秘密涉嫌
被侵犯的具体线索,并对举报内容的真实性负责。行政机关依职权调查取证、责
令停止侵权行为并依法作出行政处罚,行政救济具有成本相对较低、处理效率较
高的特点,与司法救济相辅相成、功能互补。
(2)民事诉讼与行为保全
民事诉讼方面,向有管辖权的人民法院提起侵权诉讼,并可同时申请诉前或
诉中行为保全,防止损失进一步扩大。对于涉及标准必要技术、开源合规争议的
案件,应提前做好商业秘密点与公开技术的区分准备。
(3)刑事报案
刑事报案方面,依据《刑法》第二百一十九条,造成损失数额在三十万元以
上,或直接导致重大科研项目中断、核心技术路线被迫变更等严重后果的,应果
断向公安机关经侦部门报案,借助刑事侦查手段提升维权威慑力。
(4)产业特定风险提示
需要特别注意的是,若企业参与国际标准制定会议、开源社区贡献或公有云
协同训练,应提前进行信息披露合规审查。一旦发生因标准提案、代码提交或云
端配置不当导致的商业秘密泄露,应在启动内部调查的同时评估是否需要向行业
主管部门或相关标准组织主动通报,以控制后续合规风险。
(四)事后整改与商誉修复
(1)复盘分析与制度修订
泄密事件处置完毕后,企业应对事件全过程进行复盘分析,查找制度漏洞与
管理短板,修订完善保密制度与操作规程,将复盘成果转化为内部案例进行警示
教育。
(2)供应链与生态穿透式追责
对于因外协测试、联合研发、开源贡献等产业链协作环节导致的泄露损失,
企业应依据合同中的穿透式审计权与穿透式赔偿条款,突破合同相对性向终端侵
权方追责。
(3)商誉修复措施
企业应主动通过提升信息安全管理体系认证等级(如 ISO 27001、CCRC等)、
发布技术安全白皮书、向客户与合作方通报整改成效等方式,修复因泄密事件受
损的商业信誉,重建市场信任。
(4)档案记录与持续改进
整个危机处置过程应形成完整的档案记录,作为企业商业秘密保护能力持续
改进的重要依据。
事件发生
(监测/举报/暗网情报)
启动应急预案
证据保全
(代码、日志、数据区块链存证)
阻断传播
(撤销访问密钥、下架应用)
调查原因
(技术/管理漏洞、是否涉开源)
评估损失
(含知识产权、市场声誉)
启动维权程序
选择程序
民事诉讼
向法院起诉
(可申请诉前禁令)
向市监局/网信办举报
行政投诉
向公安机关报案
刑事报案
维权行动
结案
整改复盘
(修订安全策略、加强代码审计)
更新应急响应预案
结束
图 7-1 危机处理与救济流程图
附录
附录 A
商业秘密保密协议(范本)
甲方:
统一社会信用代码:
法定代表人: 电话:
地址:
乙方:
居民身份证号码:
职务: 电话:
住址:
乙方因在甲方单位就职及工作需要,知悉甲方的商业秘密。为了明确商业秘
密保护中双方的权利义务,甲、乙双方根据《中华人民共和国民法典》《中华人
民共和国反不正当竞争法》《中华人民共和国劳动合同法》及相关法律法规规定,
本着平等、自愿、公平和诚实信用的原则,订立本保密协议。
一、保密的内容和范围
甲、乙双方确认,乙方应承担保密义务的甲方商业秘密范围包括乙方入职前
及入职后形成的以下内容:
1、技术信息:包括但不限于通信协议、算法模型、源代码、目标代码、芯
片设计图、版图、版图设计文件、显示像素结构、驱动波形策略、工艺参数、实
验数据、测试报告、技术方案、仿真模型、模型权重、训练数据集、网络架构设
计、接口规范、编译优化策略、性能调优策略等。
2、经营信息:包括但不限于客户名单、供应商信息、采购底价、投标策略、
产品路线图、市场拓展计划、合作协议、价格体系、商业模式、管理制度等。
3、数据秘密:包括但不限于通信信道数据、AI训练数据集、网络运行日志、
算力调度参数、用户行为模型、流量模型、设备运维日志等。
4、其他信息:甲方明确表示需要保密的其它技术信息或经营信息,或甲方
虽未明确表示为保密信息,但乙方根据一般职业认知经验或依据诚实信用原则认
为应属于保密信息的信息。
二、乙方的保密义务
1、未经甲方书面同意,不得以任何方式向任何单位或个人披露甲方及其关
联方的商业秘密;
2、不得擅自使用或允许他人使用甲方及其关联方的商业秘密;
3、未经同意,不得故意获取与本职工作或本身业务无关的商业秘密;
4、如发现商业秘密被泄露,应立即向甲方报告,并及时采取有效措施防止
泄密进一步扩大;
5、在参与开源社区、技术论坛、标准组织等活动时,不得披露甲方未公开
的技术信息,不得将甲方代码、算法等擅自提交至开源平台。
三、成果归属和报告义务
1、乙方入职后因工作、职务而形成的有关技术和经营的商业秘密或信息(包
括但不限于发明创造、技术方案、算法、代码、设计图纸、工艺改进、测试方法、
训练模型等)归甲方所有;为甲方公司利益而形成商业秘密信息时,应在形成之
日起[ 日]内向甲方商业秘密保护部门报告。
2、乙方在离职一年之内的发明创造,应以书面形式向甲方提交发明创造的
具体材料,经甲方确认的非职务发明,其所有权、使用权与甲方无关。
四、保密材料的交还
1、乙方无论何种原因从甲方离职,均应自觉办理离职手续、接受甲方组织
的离职前保密谈话,并交还甲方商业秘密的所有载体,包括纸质文件、源代码库、
模型权重文件、实验数据、电脑、手机、硬盘、U盘、光盘、软盘、录音笔等电
子存储载体等。
2、因物权归属原因不能交还的载体,应在甲方的见证下复制其中的商业秘
密信息交还甲方,并彻底清除原载体内的商业秘密信息。
3、乙方应列出其掌握甲方商业秘密的清单,经双方确认、签字,并办理交
还的交接手续。经过三次以上书面通知(包括不限于法务函、短信、律师函等),
仍然不移交商业秘密的,进行失信公示。
4、若乙方擅自带走或不予交还保密材料,甲方保留追究其民事责任、刑事
责任的权利。
五、保密期限
1、上述保密义务对乙方长期有效,无论其在职期间,还是离职之后,除非
甲方商业秘密为公众所知悉或完全公开。
2、如果甲方商业秘密进入公知领域是因乙方的过错,除被追究法律责任外,
乙方仍无权使用该商业秘密。
六、竞业限制
1、乙方与甲方解除劳动关系后,乙方仍需继续履行保密义务。同时,甲乙
双方可以签订竞业限制协议,在协议中事先约定竞业禁止条款。竞业限制范围应
明确包括与甲方有竞争关系的通信、芯片、显示、软件等领域的企业。
2、竞业限制时间为两年,由甲方支付给乙方补偿金,月经济补偿额为该劳
动者离开用人单位前十二个月月平均工资的三分之一。
七、违约责任
1、乙方未履行本协议所规定的保密义务的,应承担违约责任,一次性向甲
方支付违约金人民币壹万元;违约金不足以赔偿甲方全部经济损失的,应承担剩
余的赔偿责任。
2、甲方因调查乙方的违约行为而支付的合理费用,包括律师费、差旅费、
人工费、鉴定费等调查支出费用,应包含在损失赔偿额之内。
八、争议的解决办法
1、因执行本协议而发生纠纷,可以由双方协商解决或者共同委托双方信任
的第三方调解。协商、调解不成或者一方不愿意协商、调解的,任何一方都有提
起诉讼的权利。
2、提起诉讼的法院为甲方企业所在地人民法院,对此条款甲方已特别提醒
乙方尽到注意义务。
九、协议的效力和变更
1、本协议的任何修改必须经过双方的书面同意,协议的部分修改或部分无
效不影响其他部分的效力。
2、双方确认在签署本协议前已经详细审阅过协议内容,了解协议各条款的
法律含义。
3、本协议一式二份,甲方乙方各执一份,自双方签订之日起生效。
甲方:(签章) 乙方:(签名)
法定代表人:(签字) 身份证号码:
年 月 日 年 月 日
附录 B
对外业务洽谈(合作)保密协议(参考文本)
甲方:
统一社会信用代码:
法定代表人: 电话:
地址:
乙方:
统一社会信用代码:
法定代表人: 电话:
地址:
甲乙双方因[ 项目]合作需要,知悉对方的商业秘密。为了明确商业秘密保
护中双方的权利义务,甲、乙双方根据《中华人民共和国民法典》《中华人民共
和国反不正当竞争法》及相关法律法规规定,本着平等、自愿、公平和诚实信用
的原则,就相关工作开展过程中的信息保密问题,订立本协议。
一、本协议涉及的“保密信息”,指甲乙双方因[ 项目]合作需要,向对方
披露或提供的未公开的知识及信息,涉及专有产品及工艺、成份、配方、专有技
术、研发业务计划、发明创造、设计、方法、经营管理工作和计划、咨询意见、
项目报告、服务合同、服务价格、算法、源代码、芯片设计、数据模型、训练数
据集、测试用例、接口规范、系统架构等,以及按照一般的商业信义准则被认为
应属于甲乙双方商业秘密的所有其它信息。
二、本协议涉及的“保密信息”,不论是以书面方式,还是口头方式由一方
向另一方披露或提供,也不论在披露或提供时是否再行强调予以保密的要求,另
一方均应按照本协议的约定予以保密对待。
三、为了便于有效控制和确定相关秘密信息的知晓范围,一方向另一方披露
或提供有关秘密信息时,可以要求另一方签署备忘文件或接受依据,另一方应予
以理解和配合。
四、双方确认,任何一方向另一方披露或提供有关商业秘密信息,并不构成
向另一方转让或授予另一方对该秘密信息的权益,也不构成授予另一方可以向第
三方披露、许可使用该秘密信息的权益。
五、双方确认,本保密协议的义务延及到各方和其关联单位的雇员、顾问和
代理人员,这些人员应被告知有关信息的保密性质,并有义务对有关信息采取必
要的保密措施,各方应对前述人员违反本协议约定义务的行为负责。
六、本协议保密条款不因本协议的终止、解除而失效,直到相关信息公开时
止。
七、下列情形相关信息接收方不负保密责任:
1、已公开为众所周知的文件或资料;
2、信息提供方同意公开的信息;
3、基于法律规定或法院的判决、裁定而披露的信息。
八、任何一方违反本协议的约定导致相关秘密信息被披露的,应赔偿因此而
给另一方造成的实际损失,包括但不限于直接经济损失、调查取证费、律师费、
因技术领先优势丧失而产生的损失等。
九、有关本协议的任何争议,如不能友好协商解决,双方同意提交南京仲裁
委员会裁决。
十、本协议一式二份,双方盖章或授权代表签字后生效,双方各执一份。
十一、本协议非经双方授权代表签字同意,不得作出任何修改。
甲方:(签章) 乙方:(签章)
法定代表人:(签字) 法定代表人:(签字)
年 月 日 年 月 日
附录 C
员工信息登记表(参考文本)
人员基本信息
姓名: 民族: 性别: 政治面貌:
籍贯: 手机号码: E-mail:
身份证号码:
出生日期:
健康状况:
紧急联系人 婚姻状况:
现居住地址: 入职来源:
户口性质: □本地城镇 □本地农村 □外地城镇 □外地农村
学历信息
学历
起 止
时间
学习形式 所学专业 学制(年)毕业学校
工作经历
所 在 单 位
担任职
务
起止日
期
证明人
证 明 人 电
话
离职原因
知识产权及保密情况
1. 此前参与完成的知识产权(仅填写可公开信息)
知识产权类型(专利/商标/著作
权/其他)
名称/编号 权利人/发明人
2.与前单位是否签订过保密协议、竞业限制协议? □是 □否
如“是”,请简要说明协议主要义务:
3.与前单位是否存在或曾经发生过知识产权纠纷? □是 □否
如“是”,请简要说明协议主要义务:
4.是否知悉自己仍对前单位负有保密或竞业限制义务? □是 □否
如“是”,请简要说明协议主要义务:
家庭成员信息
姓名 关系 工作单位 联系电话
证书信息
证书名称 发证机构 获证日期 有效期至
备注说明:
1. 本人保证以上所填内容真实、完整、准确,如有虚假,愿意承担相应法
律责任。
2. 本人承诺在入职后严格遵守公司商业秘密保护制度,不泄露、不使用前
单位的商业秘密。
3. 本人授权公司对上述信息进行核实。
签名:
签署日期:
附录 D
遵守单位关于商业秘密要求的承诺书(参考文本)
承诺人:
居民身份证号码:
本人申请入职[ (单位全称)],根据入职单位与本人在本人入职前就有关
尊重和保护他人商业秘密问题的沟通交流,本人作出本承诺书:
一、本人完全知晓和明了入职单位关于尊重和保护他人商业秘密的明确态度
和要求,本人对此表示认同并完全接受。
二、本人就与入职单位的联系交往和入职前涉及本人与他人商业秘密的事实,
承诺如下:
□ 本人在与入职单位联系交往和入职之前,对曾经工作过的任何单位或合
作单位,均未承担任何保密义务。
□ 本人在与入职单位联系交往和入职之前,曾经与其他单位签订过相关保
密协议或受前工作单位/合作单位有关保守商业秘密的管理约束,承担相应的保
密义务,但本人承诺:
1、严格遵守对其他单位或前工作单位/合作单位的保密义务,在[ (单位全
称)]工作期间不泄露、不使用其他单位或前工作单位/合作单位的任何商业秘密
信息,尤其是涉及通信、芯片、显示、软件、算法等方面的技术秘密;
2、在不违反其他单位或前工作单位/合作单位商业秘密保密要求的情况下,
如实向入职单位告知本人与其他单位或前工作单位/合作单位签订的保密协议的
具体要求或所承担的保密义务;
3、在[ (单位全称)]工作期间,不从事与前工作单位具有竞争性质的业务
工作。如入职单位安排的工作与本人前工作单位具有竞争性质,则本人将及时告
知入职单位并请求调换相关工作。
三、如因本人侵害第三方的商业秘密产生法律责任,该法律责任由本人自行
承担。如因本人侵害第三方的商业秘密给入职单位造成损失的,入职单位可依法
向本人追偿。
承诺人:
日 期:
南京市新一代信息技术产业商业秘密保护工作指南
一、总则
(一)背景与意义
(二)适用范围
(三)基本原则
二、术语与定义
(一)基础术语
(二)新一代信息技术产业基础技术术语
(三)产业链环节术语
(四)产业指标与政策术语
三、商业秘密分类与分级
(一)分类
(二)分级
(三)保护措施
(四)定密分级流程图
四、组织管理与保障
(一)组织管理
(二)能力建设
(三)监督与改进
五、保密管理
(一)人员管理
(二)合作管理
(三)技术防护
(四)过程管理
六、风险防范
(一)主要风险点
(二)风险识别方法
(三)风险应对措施
(四)风险预警机制
七、危机处理与救济
(一)应急响应与分级处置
(二)证据固定与溯源追责
(三)维权救济途径
(四)事后整改与商誉修复
附录
附录A
附录B
附录C
员工信息登记表(参考文本)
附录D
遵守单位关于商业秘密要求的承诺书(参考文本)