版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年信息技术服务外包管理规范方案1总则1.1编制依据本规范依据《中华人民共和国数据安全法》《中华人民共和国网络安全法》《中华人民共和国个人信息保护法》《信息技术服务外包第1部分:术语》(GB/T33780.1-2017)、《服务外包产业高质量发展行动计划(2024-2027年)》及2025年更新的《信息技术服务标准(ITSS)服务外包能力要求》编制,适用于2026年1月1日起国内各类主体开展的信息技术(IT)服务外包活动,涵盖云资源运维外包、定制化软件开发外包、业务系统运维外包、数据处理与标注外包、网络安全防护外包、AI模型训练服务外包、数字内容生产外包等全品类IT服务外包场景,约束发包方(含政企单位、金融机构、制造业企业等采购主体)、接包方(含境内外IT服务提供商)、监理方(含第三方项目监理、质量检测机构)三类主体的全流程行为。1.2基本原则IT服务外包管理坚持“风险可控、成本可算、质量可溯、权责清晰”四项基本原则,核心业务系统外包需满足“自主可控、安全兜底”要求,禁止将涉及国家秘密、核心敏感数据的IT服务委托给无相应安全资质的主体承接。2准入管理规范2.1发包方前置评估要求发包方启动IT服务外包项目前必须完成三项前置评估,所有评估报告需存档留存备查:(1)资产敏感等级评估:按照《数据分类分级规则》对项目涉及的数据集、系统权限进行分级,明确核心敏感数据(含国家秘密、核心业务算法、10万条以上个人敏感信息、涉密政务数据等)、重要数据、一般数据的范围,核心敏感数据占项目涉及数据总量比例超过30%的项目,不得选择境外接包方承接;(2)成本收益评估:对比自建、自运维方案的综合成本,外包项目全生命周期综合成本需比自建方案低15%以上,或交付效率、服务可用性比自建方案提升20%以上,否则不予立项;(3)风险敞口评估:明确外包服务中断后的最大容忍恢复时间(RTO)与最大容忍数据丢失量(RPO),核心业务系统外包RTO不得超过4小时、RPO不得超过15分钟,非核心业务系统RTO不得超过24小时、RPO不得超过2小时,无风险应急预案的项目不得启动采购。2.2接包方分级准入标准接包方按照资质能力、履约记录分为A、B、C三个等级,不同等级对应可承接的项目范围:(1)A级接包方:需同时通过ISO20000信息技术服务管理体系认证、ISO27001信息安全管理体系认证、ISO27701隐私信息管理体系认证、ITSS服务外包能力成熟度三级及以上认证,近3年无数据安全、网络安全类行政处罚记录,承接过10个以上同规模、同类型IT服务外包项目,历史项目履约率100%,项目团队持证率(含软考高级、网络安全工程师、ITSS相关资质等)不低于85%,可承接所有类型IT服务外包项目,包括核心业务系统相关外包;(2)B级接包方:需通过ISO20000、ISO27001认证,近1年无安全类行政处罚记录,历史项目履约率95%以上,项目团队持证率不低于60%,可承接非核心业务系统外包、一般数据处理类外包,不得承接核心敏感数据相关项目;(3)C级接包方:无重大失信记录,具备基础的服务能力,仅可承接边缘业务类外包(含公开数据标注、基础IT客服、非敏感数据录入等)。存在以下情形的接包方一律纳入禁入名单:近2年存在数据泄露、非法倒卖数据等违法违规记录的,被列入失信被执行人名单的,存在资质挂靠、虚假投标等不良记录的,近3年因履约问题被发包方解除合同超过2次的。3合同管理规范3.1合同核心条款要求所有IT服务外包合同必须包含以下量化条款,无相关条款的合同不予备案:(1)服务等级协议(SLA)条款:明确各类服务的量化指标,核心业务系统可用率需达到99.95%(年downtime不超过4.38小时),非核心业务系统可用率需达到99.9%(年downtime不超过8.76小时);故障响应与修复时效要求:P1级故障(核心系统瘫痪、大规模数据泄露等)需15分钟内响应、4小时内完成修复,P2级故障(系统部分功能失效、影响10%以上用户使用)需1小时内响应、12小时内修复,P3级故障(局部功能bug、不影响正常业务运行)需2小时内响应、24小时内修复;(2)数据安全条款:明确接包方访问数据遵循最小权限原则,所有数据不得存储于境外服务器,不得向第三方泄露,项目结束后15个工作日内必须彻底销毁所有留存的发包方数据,销毁过程需提供第三方公证机构出具的销毁证明,发生数据泄露事件时,接包方需承担的赔偿金额不低于项目总金额的3倍,同时承担发包方由此产生的维权成本、名誉损失及相应法律责任;(3)知识产权条款:明确项目所有交付成果(含源代码、设计文档、算法模型、数据处理结果等)的知识产权归发包方所有,接包方不得擅自使用、复制、许可第三方使用,否则需支付不低于项目总金额5倍的违约金,造成额外损失的需另行赔偿;(4)人员约束条款:接包方项目核心人员(项目经理、核心开发人员、安全负责人)在项目结束后1年内不得入职发包方直接竞争对手,不得为竞争对手提供同类IT服务,接包方需承担人员违约的连带责任;(5)成本构成条款:明确项目总金额中人力成本占比不得低于70%,避免接包方低价中标后通过降低人员资质、压缩人员投入等方式降低服务质量。3.2合同变更与解除要求SLA指标连续3个月不达标,或接包方发生1次及以上数据安全责任事故的,发包方有权无条件解除合同,且接包方需支付项目总金额20%的违约金;需求变更导致工作量增加超过10%的,需签订补充协议明确费用与交付周期调整方案,否则接包方有权拒绝执行变更需求。4项目过程管理规范4.1项目启动阶段合同签订后3个工作日内成立联合项目组,发包方需派驻至少1名专职项目协调员,负责需求对接、进度监督、安全审核;接包方需提交完整的项目人员名单、人员资质证明、项目实施计划,核心人员变更需提前15个工作日向发包方提交申请,经发包方审核同意后方可变更,未经同意擅自变更核心人员的,每人次扣罚项目总金额的1%。4.2需求管理阶段所有需求需形成书面文档,经双方签字确认后生效,需求变更需走正式审批流程,由发包方业务部门、技术部门、安全部门三方审批通过后方可落地,禁止口头需求、临时需求直接进入开发或运维环节。4.3交付实施阶段每周召开1次进度同步会,接包方需提交周报明确本周完成进度、下周计划、存在的问题与风险;每2周开展1次阶段性验收,阶段性验收通过率低于80%的,项目需停工整改,整改时间不得超过7个工作日,逾期未完成整改的,每天扣罚项目总金额的0.1%。4.4运维服务阶段接包方需建立7*24小时值班制度,每月提交运维报告,明确当月故障发生次数、故障解决率、SLA达标情况、安全风险排查情况;每季度开展1次全面安全漏洞扫描,每年配合发包方完成等保测评(涉及等级保护系统的项目)。4.5人员管理要求接包方所有入场人员需完成发包方组织的安全培训与考核,考核合格后方可入场,入场人员需签订专项保密协议,发包方有权对人员资质、能力进行抽查,抽查不合格的人员需在3个工作日内更换。5安全管理规范5.1网络安全管理接包方访问发包方系统需通过零信任网关或加密VPN通道,所有操作日志留存时间不得少于180天,发包方有权随时审计操作日志,发现违规操作的,每次扣罚项目总金额的0.5%,情节严重的追究法律责任。5.2数据安全管理建立分级分类访问机制,核心敏感数据仅允许接包方指定的2名以内核心人员访问,访问需经过发包方业务、安全部门双人审批,操作全程录屏,录屏文件留存时间不得少于1年;禁止接包方将发包方数据用于项目以外的任何用途,禁止将数据传输至境外服务器。5.3代码安全管理所有交付的代码需经过静态代码扫描、动态渗透测试,高危漏洞修复率需达到100%,中危漏洞修复率100%,低危漏洞留存不得超过5个,否则不予通过验收。5.4应急管理接包方需制定专项应急处置预案,每半年开展1次应急演练,演练结果提交发包方评估;发生安全事件后,需在30分钟内上报发包方,2小时内提交初步处置报告,72小时内提交完整的事件调查报告与整改方案,瞒报、迟报安全事件的,每次扣罚项目总金额的5%,造成严重后果的解除合同并追究责任。5.5跨境外包管理涉及核心敏感数据、重要数据的项目一律不得委托境外接包方承接,确需委托境外主体的,需提前向省级网信部门申请数据出境安全评估,获批后方可签订合同,接包方不得将项目转包、分包给境外主体。6验收与评价管理规范6.1验收标准项目验收分为阶段性验收与终验,阶段性验收需提交进度报告、测试报告、安全检测报告,验收通过率达到80%以上方可进入下一阶段;终验需提交完整的交付文档,包括需求说明书、设计文档、测试报告、运维手册、用户手册、源代码(软件开发类项目)、数据销毁证明(数据处理类项目),终验需组织3名以上相关领域专家或委托第三方检测机构开展,验收得分达到90分以上方可通过。6.2履约评价每季度对承接方开展一次履约评价,评价指标及权重为:SLA达标率(40%)、安全合规性(30%)、需求响应速度(15%)、人员稳定性(10%)、文档完整性(5%),评价得分90分以上为优秀,80-89分为良好,60-79分为合格,60分以下为不合格;连续2次评价不合格的,发包方有权终止合同,且接包方2年内不得参与发包方的任何IT服务外包项目。6.3档案管理所有项目资料(含评估报告、合同、进度文档、验收报告、安全审计日志等)需归档留存,留存时间不得少于项目结束后3年,涉及涉密数据的项目档案按照国家涉密档案管理要求保存。7争议解决与追责规范7.1争议解决项目执行过程中发生争议的,优先通过双方协商解决,协商不成的,按照合同约定的仲裁机构申请仲裁或向有管辖权的人民法院提起诉讼,争议解决期间不影响核心业务服务的正常提供,接包方不得擅自中断服务,否则按照项目总金额的20%支付违约金。7.2接包方责任发生数据泄露、非法使用数据等违法违规行为的,除按照合同约定支付违约金外,还需承担发包方由此产生的所有损失,构成犯罪的,配合司法机关追究相关人员刑事责任;项目交付延期超过30天的,发包方有权解除合同,接包方需退还已收取的全部款项,并支付项目总金额20%的违约金。7.3发包方责任发包方未按照合同约定提供必要的资料、系统权限、场地等支持,导致项目延期的,接包方交付时间顺延,发包方需按照每人每天不低于1500元的标准支付接包方误工损失;发包方逾期支付项目款的,每天按照应付金额的0.05%支付滞纳金。7.4监理方责任委托第三方监理的项目,监理方未履行监理职责导致项目出现质量问题、安全问题的,需承担连带赔偿责任,赔偿金额不低于监理服务费的2倍。8
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 黄岩社工面试题及答案
- 2026中国半导体材料国产化替代进程与关键突破点专项调研报告
- 2026中国文具行业市场供需分析及投资评估规划分析研究计划
- 2026欧盟光伏发电系统供应产业分析及市场投资布局规划评估
- 2026中国物联网终端行业市场发展趋势与前景展望战略研究报告
- 2026能源利用行业市场深度调研及发展前景研究报告
- 2026能源领域当前状况资料投资规划管理报告
- 2026叶黄素酯复配技术创新与功能性产品开发方向研判
- 2026全球与中国杂志行业市场发展分析及发展前景预测研究报告
- 2026中国制造业和装备制造行业市场现状供需分析及投资评估规划分析研究报告
- 金属氧化物催化剂
- CPK-PPK分析报告模板
- 基础会计培训ppt
- 异常分娩妇女的护理课件
- 贵州义华实业有限责任公司煤矸石提硫建设项目环评报告
- 店铺转让费合同协议简单版
- 景津快开式压滤机培训
- 2023年上海历史高考试题(含答案)
- 印刷类原辅料进料检验标准
- 卫生院基本药物配备清单
- 道路运输达标车辆核查记录表
评论
0/150
提交评论