档案软件涉密资质申请与合规配置全流程实操指南
一、涉密资质申请前置准备
1.1 明确资质等级要求
涉密档案软件资质分甲级、乙级两类:甲级适用于全国范围部署的涉密档案系统,乙级仅适用于本省范围。跨区域使用的档案软件必须申请甲级资质,不得降级申请。
1.2 基础材料清单(提前备齐)
- 企业营业执照副本扫描件(加盖公章,清晰显示统一社会信用代码)
- 软件开发团队人员清单(含身份证、学历证明、涉密岗位证书,标注每人从事档案软件开发年限)
- 软件核心代码压缩包(文件名仅用英文,无中文;剔除测试代码、注释中敏感内容)
- 企业完整保密管理制度文件(含涉密人员管理、数据加密、日志留存三项核心章节)
- 涉密办公区域产权证明或租赁合同(单独标注涉密机房、开发区的空间范围)
二、档案软件合规改造实操(必做项)
2.1 核心功能合规配置
所有改造必须符合国家保密局《涉密信息系统分级保护管理办法》要求,以下为可直接复制的实操步骤:
2.1.1 电子档案加密存储配置打开软件代码库的「config/storage.config.js」,替换为以下完整代码:
``` const ENCRYPT_CONFIG = { algorithm: "aes-256-cbc", key: "`openssl rand -hex 16`", // 执行命令生成32位字符的密钥 iv: "`openssl rand -hex 8`", // 执行命令生成16位字符的初始化向量 storagePath: "/opt/confidential-archives/" // 单独划分的加密存储路径 }; module.exports = ENCRYPT_CONFIG; ```在服务器终端执行以下命令设置权限:
chmod 700 /opt/confidential-archives/ && chown -R www-data:www-data /opt/confidential-archives/注:密钥和初始化向量必须用openssl命令生成,禁止手动输入。
2.1.2 全流程操作留痕日志模块在软件工具类文件(「utils/audit.js」)中写入以下日志函数:
``` const fs = require('fs'); const path = require('path'); // 日志存储目录设为/log/archives-log/,权限700仅root可读写 const LOG_DIR = "/log/archives-log/"; function writeAuditLog(userId, actionType, content) { const dateStr = new Date().toISOString().slice(0, 10); const logFile = path.join(LOG_DIR, `${dateStr}.log`); const logLine = `${new Date().toISOString()}|${userId}|${actionType}|${content}\n`; fs.appendFileSync(logFile, logLine, { mode: 0o600 }); } ```设置日志目录权限:
mkdir -p /log/archives-log/ && chmod 700 /log/archives-log/
日志需记录登录、修改、删除、导出四类操作,保留时间不少于180天,禁止删除历史日志。
2.1.3 外部接入白名单配置使用Nginx作为代理服务器,修改「/etc/nginx/conf.d/archives.conf」,添加以下片段:
``` server { listen 443 ssl; server_name archives.yourdomain.com; ssl_certificate /etc/ssl/archives.crt; ssl_certificate_key /etc/ssl/archives.key; location /api/ { allow 192.168.1.100/32; 仅允许指定代理服务器IP访问 deny all; proxy_pass http://127.0.0.1:3000/api/; } } ```生成SSL证书的命令:
openssl req -x509 -newkey rsa:4096 -keyout /etc/ssl/archives.key -out /etc/ssl/archives.crt -days 365 -nodes2.2 涉密人员备案
所有参与软件研发、测试的人员,必须携带身份证、户口本、无犯罪记录证明,至当地保密局提交《涉密人员登记表》(表格下载地址:https://bmj.xxx.gov.cn/),备案通过后方可提交资质申请。
三、资质申请提交实操
3.1 在线申报系统登录
登录国家保密科技测评中心涉密集成资质申报系统,地址:https://www.bsi.gov.cn/,注册账号时需使用企业统一社会信用代码,上传营业执照照片完成激活。
3.2 材料上传与提交
- 按系统提示逐一上传前置准备的所有材料,文件名统一为「材料类型_序号.格式」(如「营业执照_001.jpg」)
- 核心代码需以一次性刻录光盘提交,标签标注「企业名称+软件名称+Vx.x」,光盘送当地保密局指定线下提交点
- 提交后等待20个工作日初审,系统发补充材料通知后,需在5个工作日内完成,逾期视为放弃
四、资质维护操作
4.1 现场审核配合
初审通过后,需携带所有申请材料原件参加现场审核,审核时需演示加密存储、日志查询功能,回答审核组对代码合规性的提问。
4.2 年度自查维护
每年12月31日前,在申报系统提交年度自查报告,需包含:软件运行截图、近6个月加密日志截图、涉密人员变动情况说明。未按时提交自查报告会导致资质暂停,30天内补提仍未通过将被撤销资质。
所有操作需严格遵循保密要求,不得泄露申请过程中的任何涉密信息,若发现违规提交虚假材料,将被纳入国家保密行业失信名单,3年内不得申请同类资质。