您现在的位置: 首页  >>  
  • 金融智库
  • 金融智库
    【金融顾问有话说】商业秘密新规落地 企业照这四步做才安全
    来源:   时间:2026/9/11 10:09:53   编辑:宁波市金融业联合会   浏览次数:4    

    葛攀攀

    市金融顾问

    浙江素豪律师事务所




    6月起,由国家市场监督管理总局发布的总局令第126号《商业秘密保护规定》(以下简称《新规》)正式施行。《新规》为《中华人民共和国反不正当竞争法(2025修订)》配套专项行政规章,聚焦行政执法实体规则,衔接《民法典》《刑法》《网络安全法》《数据安全法》,构建行政查处、民事诉讼、刑事追责三位一体的商业秘密保护体系。本文结合总局官方释义、司法裁判规则,从法条深度解读、企业落地合规方案两大维度完整拆解。

    新规带来的四大制度性变化

    与旧规相比,《新规》不再是条文层面的简单修补,而是在保护范围、侵权认定、追责逻辑、举证规则四个方面进行了系统性重构。

    变化一:保护范围扩大,数字资产纳入法定保护。

    旧规对商业秘密的定义笼统模糊,长期无法覆盖大数据、人工智能等新领域的无形资产。《新规》第五条规定:商业秘密指不为公众所知悉、具有商业价值、权利人采取相应保密措施的技术信息、经营信息,三项要件缺一不可。第六条、第七条首次明确将企业经过加工形成的经营数据库、算法模型、市场分析报告、研发阶段性成果乃至失败试验数据等纳入商业秘密保护客体,填补了数字资产保护的制度空白。

    变化二:侵权认定标准细化,数字化泄密行为有了明确边界。

    《新规》第十条至第十四条系统列举了电子侵入、越权访问、私自留存传输、教唆引诱帮助侵权及第三人连带侵权等多种新型侵权类型,特别是将“未经授权下载备份至个人网盘、私人设备”等前置行为直接纳入侵权规制范围,不以实际对外披露或获利为前提。

    针对爬虫抓取、API越权调用、云存储窃取、AI逆向训练等数字场景高发泄密行为,《新规》细化不正当获取、留存、传播商业秘密的认定标准,强调技术痕迹+主观过错双重判定,执法机关可依托代码审计、操作日志、权限比对等电子证据定案,不再单纯依赖合同条款举证。

    变化三:追责逻辑从“事后处罚”转向“事前防控优先”,善意免责空间被压缩。

    在《新规》中,传统“不知情即可免责”不复存在,《新规》将供应商、合作方权属审查设为企业法定义务,把商业秘密合规管控延伸至对外合作全流程。《新规》第十四条第二款明确,企业在采购外部数据、外包技术服务时,若合作方提供信息存在权属瑕疵,而企业未履行完整合规审查义务,法律直接推定其“应知侵权”,需与实际侵权人共同承担赔偿及行政处罚责任。

    变化四:举证规则趋于严格,企业需自行建立完整证据链。

    虽然《新规》在一定条件下允许侵权举证责任转移,但前提是企业必须先行提供涉密资产清单、保密管控记录、操作日志等初步证据,否则无法启动行政或司法维权程序。

    企业面临两类高频合规风险

    《新规》正式施行后,商业秘密保护进入数字化、精细化、强追责、全闭环新阶段,仅依靠一纸保密协议、笼统管理制度的粗放模式已完全不符合法定要求。企业需围绕资产确权、数字防护、人员管理、外部合作、证据留存五大维度搭建完整风控体系,实现事前预防、事中管控、事后维权兜底。

    风险一:自己的秘密被窃取,却打不赢官司。

    大量企业面临的真实困境是:核心员工携数据跳槽、竞争对手通过技术手段窃取信息,企业愤而维权,却在行政投诉或民事诉讼中因无法举证“信息属于商业秘密”“已采取合理保密措施”而被驳回。症结在于:涉密资产从未系统盘点,保密制度仅有笼统的几页纸,业务系统无访问日志,离职权限回收不及时。新规施行后,这种“有秘密无保护、有损失无证据”的局面将直接导致维权无门。

    风险二:对外合作中“被动侵权”,莫名背上连带责任。

    两大高风险场景尤为突出:一是新入职研发、销售岗位员工,携带前单位技术图纸或客户名单入职,企业未做任何背景调查;二是从第三方采购数据包、算法模型或外包技术服务,未核查来源合法性。上述情形下,企业将被推定“应知侵权”,即便主观上确实不知情,也需承担民事赔偿和行政处罚,情节严重的相关责任人甚至触及刑事责任,合规的灰色空间被大幅压缩。

    企业“四步合规”落地行动清单

    结合市监总局指导意见、司法裁判实操标准,企业可从资产、数字、人员、合作四大模块搭建标准化保密防护闭环。

    针对上述风险,企业可按以下四个模块分步搭建合规体系,每项动作均对应《新规》具体条款要求,务求落地、可查、能举证。

    第一步:资产盘点——把“家底”摸清楚

    对标《新规》第五条至第七条扩大后的保护范围,企业应在一至两个月内完成全域涉密信息盘点:

    1.技术秘密类:生产工艺、配方参数、算法模型及训练数据集、实验原始记录及阶段性数据、失败测试报告、底层源代码及开发文档;

    2.经营秘密类:客户交易历史及偏好画像、定价策略及报价模型、未公开商业计划书、供应商及渠道资源名录、内部财务预算及成本结构。

    ·每项信息须录入《商业秘密资产动态清单》,标注存储载体(服务器/云平台/纸质)、访问人员范围、泄露风险等级,按绝密、机密、普通三级划分密级。需特别注意的是,商业秘密分级与网络安全数据分级是两套标准,应分别管理,避免混淆。清单须按季度动态更新,确保每项保密管控动作都能对应到具体资产,满足行政查处和民事诉讼的双重证据要求,从源头解决“有秘密无保护、维权无依据”痛点。

    第二步:技术设防——把“门禁”装到位

    新规将权限管控、数据脱敏、操作日志列为法定保密手段,是数字化场景核心风控抓手:

    1.严格执行最小授权原则,按岗位匹配系统访问权限;员工调岗、离职即时注销账号、回收全部文件访问权限;涉密文件对外传输增设线上审批拦截机制,禁止无审批外发核心数据。

    2.对外合作、监管报送统一落实数据脱敏,仅输出无法复原的衍生信息,避免原始核心数据丧失秘密性。

    3.全业务系统开启完整操作日志留存,完整记录访问、下载、异地传输、批量导出等行为;核心涉密数据日志留存周期长于法定6个月标准,配置批量下载、非工作时段登录、异地IP访问异常预警,实现泄密行为可追溯、可取证,补齐数字场景举证短板。

    4.技术体系同步衔接网络安全、数据合规要求,一套系统同时满足双重管控需求,降低企业重复建设成本。

    第三步:人员管住——把“人”的风险控在事前

    员工跳槽、岗位变动是商业秘密泄露高发场景,企业需建立入职—在职—离职全链条管控机制:

    1.入职环节:研发、算法、销售等高涉密岗位开展背景尽调,核查候选人前单位涉密范围;存在业务重合的,强制签署入职保密承诺书,承诺绝不使用第三方商业秘密,规避连带侵权风险;替换通用模板条款,签订岗位专项保密协议,明确私自存储、传输涉密信息的高额违约责任。

    2.在职环节:定期组织数字化保密合规培训并留存培训记录;核心涉密岗位配套合规竞业限制,明确竞业范围、期限、补偿及违约追责条款。

    3.离职环节:统一回收全部纸质、电子涉密载体,注销所有业务系统权限;签署离职持续保密承诺书,明确离职后永久保密义务,杜绝离职前批量导出、备份核心数据行为。

    第四步:合作审查——把“第三方”的风险挡在门外

    鉴于《新规》第十四条取消善意免责抗辩,第三方合规审查须嵌入合作全流程:

    合作前:对外购数据、外包算法、联合开发等项目启动合规审查,核查供应商权属证明文件(如数据来源授权、技术原创声明、知识产权登记证书);对报价明显低于市场均价、渠道来源不明的项目启动专项风险排查。

    合同中:嵌入独立“商业秘密保护条款”,明确约定合作方保证信息来源合法、权属清晰;约定侵权发生时的全额赔偿及追偿机制;约定合作终止后涉密资料的删除、销毁时限及验收方式;约定数据仅限本次合作使用,不得留存、转授权或二次开发。

    履约中:完整归档权属尽调记录、合同文本、交付台账、数据删除回执,形成“事前审查—事中管控—事后销号”的完整证据链。一旦上游合作方发生侵权,企业可凭全套材料证明已履行审慎审查义务,依法主张减免或免除连带责任。

    新《商业秘密保护规定》标志着我国商业秘密行政保护正式适配数字经济、新质生产力发展需求,监管逻辑、企业管理模式、合规体系均迎来系统性升级,统一了行政执法与司法裁判双重认定标准,对企业涉密资产管理、数字化技术防护、人员全周期管控、第三方合作风控提出强制性、可落地合规要求,彻底终结“仅签署保密协议即完成保密合规”的传统误区。商业秘密是企业创新发展、市场竞争的核心无形资产,合规体系建设不再是可选择的运营成本,而是规避高额行政处罚、巨额民事赔偿、刑事追责的经营底线,亟待各企业引起足够的重视。


    此文将由甬派“金融频道”转载发布



    】【打印】【关闭】  保护视力色: 杏仁黄 秋叶褐 胭脂红 芥末绿 天蓝 雪青 灰 银河白(默认色)
【金融顾问有话说】商业秘密新规落地 企业照这四步做才安全——宁波市金融业联合会