摘 要:依據(jù)2000年至2011年我國檔案安全保障體系的研究成果,從檔案安全保障體系的內(nèi)涵、構(gòu)建目標和指導(dǎo)思想、建設(shè)原則及構(gòu)建檔案安全保障體系的方案設(shè)計等方面,進行了分析、歸納、提煉和總結(jié)。
關(guān)鍵詞:檔案安全;保障體系;研究綜述
2010年5月12日,國家檔案局楊冬權(quán)局長在全國檔案安全系統(tǒng)建設(shè)工作會議上提出“建立確保檔案安全保密的檔案安全體系,全面提升檔案部門的安全保障能力”的號召,把檔案安全的重要性提升到一個新高度。[1]近年來,檔案安全保障體系研究已引起學(xué)界的關(guān)注,成為較熱的一個研究課題。我們課題組也在做檔案安全保障體系的研究,筆者期望對學(xué)者以往的研究做以歸納提煉,以資研究探索。
筆者于2011年12月22日,在萬方數(shù)據(jù)庫中,以“檔案安全保障體系”為檢索詞,起始年“2000”,結(jié)束年“2011”檢索到論文84篇。在維普中文科技期刊數(shù)據(jù)庫搜索到與“檔案安全保障體系”相關(guān)內(nèi)容論文20篇,筆者對其中相關(guān)度較高的文章進行了分析研究,綜述如下:
1 檔案安全保障體系的內(nèi)涵
檔案安全保障體系的建設(shè)具有持續(xù)性、多樣化、可完善性等特點,是一項復(fù)雜的系統(tǒng)工程。構(gòu)建檔案安全保障體系的前提是分析檔案安全保障體系的理論定位與實際應(yīng)用的關(guān)系。
張美芳、王良城認為,目前,國內(nèi)外關(guān)于檔案安全保障體系的理解大致有三層含義:其一,控制環(huán)境,降低風險。這里的“環(huán)境”,是指檔案保管環(huán)境、物理環(huán)境、社會環(huán)境、信息存儲環(huán)境等,降低環(huán)境因素對檔案安全的影響,最大可能降低風險。其二,建立安全保障平臺,采取安全防護措施,使檔案盡可能保持穩(wěn)定狀態(tài)。其三,對已經(jīng)處于不安全環(huán)境中的檔案,采取各種措施使其達到新的穩(wěn)定狀態(tài),保存其信息的可讀、可用和可藏。這三層含義包括檔案安全保障體系中社會因素、管理體制、組織體系、策略、政策法規(guī)、安全保障技術(shù)或安全保護效果的評價等較為宏觀的要素。[2]
2 檔案安全保障體系的構(gòu)建目標和指導(dǎo)思想
2.1 構(gòu)建目標。彭遠明認為,檔案安全保障體系建設(shè)的總體目標是:針對檔案的安全需求、管理現(xiàn)狀和存在問題進行安全風險分析,提出解決方案和預(yù)期目標,制定安全保護策略,形成集預(yù)測、保管、利用、搶救一體化的保障體系。[3]楊安蓮認為,檔案安全保障體系的構(gòu)建目標應(yīng)該是:采取全面、科學(xué)、系統(tǒng)的安全保障策略,保證檔案信息的安全性、完整性和可用性,杜絕敏感信息、秘密信息和重要數(shù)據(jù)的泄密隱患,確保檔案信息的全面安全。[4]
2.2 指導(dǎo)思想。彭遠明認為,構(gòu)建檔案安全保障體系的指導(dǎo)思想是:在體系內(nèi)合理進行安全區(qū)域劃分,以應(yīng)用和實效為主導(dǎo),管理與技術(shù)為支撐,結(jié)合法規(guī)、制度、體制、組織管理,明確等級保護實施辦法,確保檔案的安全。[5]張美芳、王良城認為,檔案安全保障體系建設(shè)的指導(dǎo)思想應(yīng)是:堅持嚴格保護、有效管理、分類指導(dǎo)、合理利用,以健全法律法規(guī)、提高人員素質(zhì)、加強規(guī)劃管理、完善基礎(chǔ)條件、強化監(jiān)管手段為重點,立足當前,著眼長遠,加快體制機制創(chuàng)新,加強統(tǒng)籌協(xié)調(diào),全面增強檔案資源保護力度,推動我國檔案事業(yè)持續(xù)健康發(fā)展。[6]
3 檔案安全保障體系的建設(shè)原則
檔案安全保障體系的構(gòu)建應(yīng)該根據(jù)檔案安全現(xiàn)狀及其面臨的威脅與隱患,從檔案安全保障工作的整體和全局的視角進行規(guī)范,在構(gòu)建過程中應(yīng)該遵循一定的原則。彭遠明、張艷欣、楊安蓮、黃昌瑛、張勇等都提出了檔案安全保障體系的建設(shè)原則,筆者采用統(tǒng)計歸納的方法,從中提煉出以下共性原則:
3.1 標準規(guī)范原則。檔案安全保障體系的建構(gòu)和策略的選擇必須符合我國現(xiàn)行法律、法規(guī)的規(guī)定要求,必須遵循國際、國家的相關(guān)標準,嚴格遵照相關(guān)規(guī)章制度。[7][8]
3.2 科學(xué)實用原則。檔案安全保障體系應(yīng)在充分調(diào)查研究的基礎(chǔ)上,以檔案安全風險分析結(jié)果為依據(jù),探尋有針對性的特色理論,制定出科學(xué)的防范措施與方法,這些理論、措施與方法應(yīng)當在實踐層面上具有可操作性。[9][10][11]
3.3 全面監(jiān)控原則。檔案安全保障工作是一個系統(tǒng)工程,需要對各個環(huán)節(jié)進行統(tǒng)一的綜合考慮、規(guī)劃和構(gòu)架,任何環(huán)節(jié)的安全缺陷都會造成對檔案安全的威脅。[12]
3.4 適度經(jīng)濟原則。根據(jù)檔案的涉密等級決定建立什么水平的防范體系,根據(jù)風險評估和各單位的財力、物力決定資金投入的多少及如何分配使用資金,將資金用在最迫切的地方。既要考慮到系統(tǒng)的可操作性,又要保證安全保密機制的規(guī)模與性能滿足需要,實現(xiàn)安全保護效率與經(jīng)濟效益兼顧。[13][14][15]
3.5 動態(tài)發(fā)展原則。檔案安全保障體系的建設(shè)是一個長期的不斷完善的過程,所以,該體系要能夠隨著安全技術(shù)的發(fā)展、外部環(huán)境的變化、安全目標的調(diào)整,不斷調(diào)整安全策略,改進和完善檔案安全的方法與手段,應(yīng)對不斷變化的檔案安全環(huán)境。[16][17][18][19]
3.6 自主創(chuàng)新原則。加強檔案安全保障方面的關(guān)鍵技術(shù)的研發(fā),密切跟蹤國際先進技術(shù)的發(fā)展,提高自主創(chuàng)新能力,努力做到揚長避短,為我所用。[20][21]
4 構(gòu)建檔案安全保障體系的方案設(shè)計分析
許多學(xué)者對檔案安全保障體系的建設(shè)方案提出了自己的設(shè)想,他們從不同的角度切入問題,得出不同的結(jié)論,筆者根據(jù)學(xué)者的研究成果,總結(jié)出一套較為完善的檔案安全保障體系方案。
4.1 安全管理理論。理論從實踐中取得并能指導(dǎo)實踐,為實踐指明前進的方向。在先進理論的指導(dǎo)下,實踐往往能取得較好的成果,理論水平的高低因此也往往預(yù)示著現(xiàn)實中該領(lǐng)域的水平高低。
4.1.1 前端控制。前端控制思想具體到安全保障活動中是:檔案安全保障的標準化的建設(shè)與應(yīng)用;為開展安全保障活動而制定的計劃方案、普查活動;人員配置合理和技術(shù)力量的前期儲備、設(shè)備的選擇和環(huán)境的控制、整個預(yù)防性安全保障活動的監(jiān)督、檢查和評估;為妥善保管檔案而選擇的裝具、包裝等;事先制訂的應(yīng)急預(yù)案、搶救預(yù)案,等等。[22]
4.1.2 全程管理。全程管理是伴隨著檔案的生命周期而開展的一切安全保障管理活動。[23]包括日常維護、災(zāi)難備份、利用與服務(wù)、恢復(fù)與搶救、質(zhì)量檢查與評估、風險預(yù)測,等等。[24]
4.1.3 后期監(jiān)督。后期監(jiān)督包括安全保障活動的評估、人員技術(shù)水平的評估、財政結(jié)算、開展安全保障活動后的總結(jié)報告、制度、規(guī)范或標準的完善、提供參考性的開展安全保障活動的經(jīng)驗、方法或模式。[25]
4.1.4 風險管理。構(gòu)建檔案安全的風險管理機制,依次進行安全風險計劃制訂、風險評估、風險控制、風險報告以及風險反饋。通過評估風險,識別判定風險大小,判定每種風險相對的檔案安全保護對策,并通過一定的方式方法進行風險控制,規(guī)避、轉(zhuǎn)移或降低風險對檔案造成的損害。[26][27]
4.1.5 人才教育培養(yǎng)。樹立科學(xué)的人才培養(yǎng)觀,建立科學(xué)合理的檔案安全人才培養(yǎng)體系,建立系統(tǒng)的人才資源培訓(xùn)和貯備機制,加大人才培養(yǎng)的力度。[28]做到“有計劃、有重點、分層次、分類型、多形式、多途徑”地開展檔案安全人才的教育和培養(yǎng)。[29]
4.2 安全基礎(chǔ)設(shè)施
4.2.1 實體安全基礎(chǔ)設(shè)施。檔案實體安全基礎(chǔ)設(shè)施是指維護檔案安全、實施檔案正常管理、保障檔案開發(fā)利用,提供為全社會方便服務(wù)等工作而進行的基礎(chǔ)建設(shè),包括檔案保管環(huán)境、檔案存儲設(shè)施、檔案利用設(shè)備、檔案維護監(jiān)控設(shè)備、檔案搶救與恢復(fù)設(shè)施等。[30]
4.2.2 信息安全基礎(chǔ)設(shè)施。檔案信息安全基礎(chǔ)設(shè)施是為信息安全服務(wù)的公共設(shè)施,為檔案部門的安全保障體系建設(shè)提供支撐和服務(wù),主要包括:檔案信息系統(tǒng)PKI(網(wǎng)絡(luò)信任體系)、檔案信息災(zāi)備中心、檔案信息系統(tǒng)應(yīng)急響應(yīng)支援中心、檔案信息安全測評認證中心、檔案信息安全服務(wù)中心(外包服務(wù))、檔案信息安全執(zhí)法中心等。[31]
4.3 安全策略
4.3.1 實體安全策略。實體安全必須具備環(huán)境安全、設(shè)備安全和介質(zhì)安全等物理支撐環(huán)境,注重環(huán)境防范、設(shè)備監(jiān)控、介質(zhì)管理、技術(shù)維護等安全措施的完善,消除安全隱患,確保檔案安全。[32]
4.3.2 管理安全策略。針對檔案安全的管理需求,在完善人員管理、資源管理、利用服務(wù)、重點部位維護、災(zāi)害防范、突發(fā)事件應(yīng)急處置、專業(yè)人才教育培訓(xùn)的基礎(chǔ)上,建立健全安全管理機制和制度,并結(jié)合管理技術(shù),形成一套比較完備的檔案安全管理保障體系。[33][34]
4.3.3 網(wǎng)絡(luò)系統(tǒng)安全策略。強化操作系統(tǒng)、數(shù)據(jù)庫服務(wù)系統(tǒng)的漏洞修補和安全加固,對關(guān)鍵業(yè)務(wù)的服務(wù)器建立嚴格的審核機制;合理劃分安全域及邊界,建立有效的訪問控制制度;通過實施數(shù)據(jù)源隱藏,結(jié)構(gòu)化和縱深化區(qū)域防御消防黑客入侵、非法訪問、系統(tǒng)缺陷、病毒等安全隱患,保證檔案系統(tǒng)的持續(xù)、穩(wěn)定、可靠運行。[35][36][37]
4.4 安全技術(shù)。技術(shù)是影響檔案安全的關(guān)鍵因素,檔案安全技術(shù)是多方面、多層次的,包含預(yù)防、保護、修復(fù)和維護等技術(shù),可以有效保證檔案安全。
4.4.1 基于實體的保護技術(shù)。主要有:①各類檔案載體的管理與保護技術(shù);②檔案損壞的測試與評估技術(shù);③受損檔案的修復(fù)技術(shù)。[38]
4.4.2 基于環(huán)境的防護技術(shù)。主要有:①庫房建筑標準與圍護結(jié)構(gòu)功能的設(shè)計、施工和實施;②檔案保管的設(shè)備設(shè)施和有效裝具;③檔案庫房和利用環(huán)境的監(jiān)測技術(shù);④溫濕度調(diào)節(jié)與控制技術(shù);⑤有害因素的控制和防護技術(shù)。[39]
4.4.3 基于信息的安全技術(shù)。主要有:①系統(tǒng)安全技術(shù):操作系統(tǒng)安全和安全審計技術(shù)等;②數(shù)據(jù)安全技術(shù):數(shù)據(jù)加密技術(shù)、應(yīng)急響應(yīng)技術(shù)、數(shù)據(jù)備份與容災(zāi)技術(shù)、基于內(nèi)容的信息安全技術(shù)和數(shù)據(jù)庫安全技術(shù)等;③網(wǎng)絡(luò)安全技術(shù):防火墻技術(shù)、防病毒技術(shù)、漏洞掃描技術(shù)、入侵檢測技術(shù)、物理隔離技術(shù)、代理服務(wù)技術(shù)、網(wǎng)絡(luò)監(jiān)控技術(shù)和虛擬網(wǎng)技術(shù)等;④用戶安全技術(shù):身份認證技術(shù)、數(shù)字簽名技術(shù)和訪問控制技術(shù)等。[40]
4.4.4 基于災(zāi)害的保護技術(shù)。主要有:①災(zāi)害的預(yù)警與防范技術(shù);②檔案災(zāi)害的應(yīng)急處置技術(shù);③檔案次生危害的防范技術(shù);④災(zāi)后受損檔案的搶救與恢復(fù)技術(shù)。[41]
4.5 安全法規(guī)制度。完善的檔案安全法律法規(guī)和制度是保障檔案安全的基石,只有不斷制定和完善檔案安全法規(guī)制度,才能做到有法可依、違法必究,才能更好地維護檔案的安全。[42]
4.5.1 制定并遵循法規(guī)標準。各地方應(yīng)根據(jù)國家標準,結(jié)合本地區(qū)、本系統(tǒng)、本單位的具體情況,制定相應(yīng)的規(guī)范和標準,以使檔案安全管理規(guī)范化和標準化。[43]
4.5.2 建立健全檔案安全管理制度。包括:檔案歸檔安全制度、檔案整理安全制度、檔案查閱利用安全制度、檔案日常管理維護制度、檔案保密制度、檔案信息安全管理制度、檔案鑒定和銷毀制度、檔案資料出入庫管理制度以及重要檔案異地、異質(zhì)備份制度;[44]受損檔案搶救制度、電子檔案信息安全制度以及檔案安全行政責任制等。
4.5.3 建立完善檔案安全管理機制。包括:信息交換機制、法律保障機制、日常防范機制、災(zāi)害預(yù)警機制、應(yīng)急處置機制、[45]組織建設(shè)機制、制度建設(shè)機制、風險管理機制、人員管理機制等。
4.6 安全保護效果評價。對檔案安全保障體系評價的目的,是對檔案安全保障體系的有效性進行評估。[46]首先,確定待評價系統(tǒng)的范圍,選擇適當?shù)脑u價方法,確定適當?shù)脑u價指標。然后,收集有關(guān)數(shù)據(jù)進行統(tǒng)計分析,得出評價結(jié)果,再進行持續(xù)改進,以不斷提高檔案安全保障體系及其具體過程中的有效性和效率。[47]
4.6.1 評價方法。根據(jù)被評價對象本身的特性,在遵循客觀性、可操作性和有效性原則的基礎(chǔ)上選擇合適的評價方法。目前,存在的綜合評價方法有:屬性融為一體評價方法、模糊綜合評價方法、基于灰色理論的評價方法、基于粗糙集理論的評價方法。[48]
4.6.2 評價指標。根據(jù)國內(nèi)外的檔案安全評估標準,國家對檔案安全的基本要求,綜合考慮影響檔案安全的各種因素,建立檔案安全評價指標體系。包括:①物理安全評價指標:環(huán)境安全評價、設(shè)備安全評價、載體安全評價;[49]②管理安全評價指標:規(guī)章制度評價、工作流程評價、管理措施評價、業(yè)務(wù)技術(shù)評價;③技術(shù)安全評價指標:保護技術(shù)評價、網(wǎng)絡(luò)技術(shù)評價。[50]
5 結(jié)語
縱觀學(xué)者對檔案安全保障體系的研究,研究角度和切入點各有不同,觀點紛呈,但還是缺乏深入、系統(tǒng)的研究,有待于我們進一步思考、探討。
注:本文是河南省檔案局科技項目《檔案安全保障體系現(xiàn)狀調(diào)查》(項目編號:2011-B-51)階段性成果之一。
參考文獻:
[1]張照余.對建設(shè)檔案安全保障體系的幾點認識[J]. 浙江檔案,2011(1):36~39.
[2][6][24]張美芳,王良城.檔案安全保障體系建設(shè)研究[J].檔案學(xué)研究,2010(1):62~65.
[3][5][7][33][41]彭遠明.檔案安全保障體系構(gòu)建及其實現(xiàn)策略研究[J].上海檔案,2011(4):14~17.
[4][12][15]楊安蓮.論電子文件信息安全保障體系的構(gòu)建[J].檔案學(xué)研究,2010(10):75~78.
[8] [13] [17]張艷欣.檔案安全保障管理機構(gòu)的構(gòu)建[J].檔案管理,2010(5):7~9.
[9][14][16][29]王茹熠.數(shù)字檔案信息安全防護對策分析[D].哈爾濱:黑龍江大學(xué),2009.
[10 ][18][19]黃昌瑛.電子檔案信息安全保障策略研究[D]. 福州:福建師范大學(xué),2007.
[11][20][21]張勇.數(shù)字檔案信息安全保障體系研究[D].蘇州:蘇州大學(xué),2007.
[22][23][25]張美芳,董麗華,金彤.檔案安全保障體系的構(gòu)建[J].中國檔案,2010(4):20~21.
[26]陳國云.從風險管理的視角探討電子文件安全管理問題[J].北京檔案,2008(6):16~18.
[27]張迎春.檔案安全保障體系研究[D].安徽大學(xué),2011
[28]方國慶.數(shù)字檔案信息安全保障體系建設(shè)中的問題與策略[J].機電兵船檔案,2010(5):59~61.
[30]王良城.檔案安全保障體系建設(shè)基本任務(wù)探析[J].中國檔案,2010(4):18~19.
[31] [40]項文新.檔案信息安全保障體系框架研究[J].檔案學(xué)研究,2010(2):68~73.
[32][38]許桂清,李映天.檔案信息安全保障體系的建設(shè)與思考[J].檔案學(xué)研究,2010(3):54~58.
[34]冉君宜.抓好“五個必須”構(gòu)建檔案安全保障體系[J].辦公室業(yè)務(wù),2010(9):55~56.
[35]陳慰湧,金更達.數(shù)字檔案館系統(tǒng)安全策略研究[J].浙江檔案,2008(7):21~24.
[36]王凡,朱良兵.檔案安全保障體系建設(shè)實踐[J].貴州水力發(fā)電,2010(12):76~78.
[37]周向陽.電子檔案信息安全保障體系建設(shè)的研究[J].機電兵船檔案,2010(5):64~66.
[39]金玉蘭.關(guān)于加強檔案安全保障體系建設(shè)的思想[J].北京檔案.2010(8):22~23.
[42]曹書芝.網(wǎng)絡(luò)背景下檔案信息的安全保障[J].蘭臺世界,2006(5):2~3.
[43]宗文萍.基于價值鏈理論的檔案信息安全管理[J].檔案學(xué)研究,2005(1):38~42.
[44]楊冬權(quán).以豐富館藏、提高安全保障能力和公共服務(wù)能力為重點,實現(xiàn)檔案館事業(yè)跨越——在全國檔案館工作會議上講話[J].檔案學(xué)研究,2009(6):23~29.
[45]卞咸杰.論檔案信息安全保障機制的建立與完善[J].2007(6):18~20.
[46][50]方婷,吳雁平.檔案安全保障指標體系建設(shè)研究[J].檔案管理,2011(6):12~15.
[47]田淑華.電子檔案信息安全管理研究[D].太原:中北大學(xué),2009.
[48][49]田淑華.電子檔案信息安全評價指標體系研究[J].北京檔案,2009(7):13~15.
(作者單位:賈兆全,新鄉(xiāng)市檔案局;鞏淑芳,鶴壁職業(yè)技術(shù)學(xué)院 來稿日期:2012-04-17)