一、企业简介
舒泰神(北京)生物制药股份有限公司是以研发、生产和销售生物制品为主的制药企业,公司现有员工700余人,其中研发人员300余人,年营业额达14亿元。公司主要产品为自主研制开发的国家Ⅰ类新药—注射用鼠神经生长因子“苏肽生”和国内唯一具有清肠和便秘两个适应症的清肠便秘类药物—聚乙二醇电解质散剂“舒泰清”,此外还生产阿司匹林肠溶片、格列奇特片和萘丁美酮胶囊等三种药品。同时,尚有数个国家级Ⅰ类新药、具有自主知识产权的新药处于实验室到临床试验等不同研发或申报阶段。未来三至五年内,公司将有多个具有自主知识产权的新产品陆续投入市场。
图1 舒泰神(北京)生物制药股份有限公司
公司于2008年12月被认定为北京市高新技术企业、中关村高新技术企业;2009年12月被北京市政府、科技部和中国科学院联合命名为中关村国家自主创新示范区创新性企业,承担多项国家级、市级科技创新及产业化项目。主要产品先后被认定为“国家火炬计划产品”、“北京市高新技术成果转化项目”、“国家生物医药高技术产业化示范工程项目”及“北京市自主创新产品”,获得北京市科技进步三等奖。
在
信息化建设方面,自公司2009年以来公司累计投资5000多万元用于信息化和自动化建设,用于推动企业健康稳定持续发展。公司内部管理方面,公司从2009年开始实施用友
财务管理软件,2011 年实施致远OA协同办公软件,2012年实施用友财务的进销模块,2014年将实施了邮件管理系统。这些自动化系统的实施和管理软件的使用给公司的管理带来了极大的便利,但随着时间的推移,众多平台的管理软件给公司的发展造成一定的制约,造成资源的浪费、生产成本偏高等现象,对于这种情况公司从2014年开始着手对公司内部的两化融合进行调研,通过不断的调查、咨询、学习后,公司决定于2014年10月开始实施公司系统化的
信息化规划管理项目。该项目分为四个部分:
1、网络平台的建立是实施公司管理软件系统以及自动化控制平台集 成项目的基础。公司巳经建成了覆盖全公司的计算机局域网和WiFi覆盖,实现了网络主干道千兆光纤布线,百兆网线到用户。加强网络安全建设,采用网络版杀毒软件、防火墙、硬件防火墙、
上网行为管理器、VPN、文档加密等技术,对公司各个终端计算机进行ip与物理地址的绑定,按不同部门制定不同的上网行为管理策略。
同时对所有部门的所有人员实施了文档加密系统,保障公司的重要文件、关键部门的计算机文档安全可控。同时对公司研发文档进行文件存储备份。
在信息化系统的安全方面我们建立了统一数据库存储项目,将信息系统的数据库数据实施了统一存储项目。为保障外部员工访问信息系统的安全性,实施数据安全传输通道(VPN)。
2、公司与致远合作,成功的开发和实施了协同办公自动化系统。该自动化办公系统实现了公告通知、日程安排、通讯录、 考勤管理、工资管理、办公用品管理、 会议管理、车辆管理、图书管理、手机短信等功能。目前日常并发在线人数达90人,流程发起数量达到10万条之多。
3、公司与用友软件公司合作对多平台的管理软件进行融合、集成, 建立一个更加完整的ERP管理系统。整个项目的实施分为三个阶段:第一阶段:分析公司的生产和管理流程,根据公司的公司实际情况,建立项目实施规划。第二阶段对现有的管理软件、财务管理软件进行数据链接,在一个软件平台上实现生产数据、生产计划、库存管理、
采购管理、销售管理、财务管理。第三阶段在新的软件平台上,增加预算管理、
成本管理、绩效考核管。解决了公司内部管理软件之间信息传输与共享问题,实现了资源共享, 杜绝数据录入操作的重复性,降低了管理成本,为公司的快速发展建立了可靠的信息保证。
4、公司需要摆脱部门级的系统应用,建立一个覆盖全公司各部门的 基于网络无纸化办公系统的OA系统建设。通过实施OA系统,借助网络信息技术来整合和规范企业日常办公流程,提升企业管理水平,增强企业内部协调能力,实现无纸化办公,降低企业管理成本,强化企业竞争能力。
企业管理信息系统基本解决了孤立状态,数据分散,各个部门各自为政的问题。这些软件给公司的管理带来了方便和效率,也让公司的各管理信息系统彼此间实现了数据共享和链接,管理层能够及时准确的得到整个公司的生产经营状况,财务数据、产品成本得到有效控制。
三、参评信息化项目详细情况介绍
项目背景介绍
舒泰神这两年主要推进的是信息安全项目,自2015年年初,舒泰神公司通过外部调研,内部沟通,需求分析。根据ISO20000、BS7799指导体系,采用科学的信息安全规划方法论,充分进行信息安全现状分析与评估,设计信息安全总体架构,建立了《舒泰神信息安全体系架构》,通过公司组织外部评审,最终对信息安全项目实施进行整体规划,明确信息安全推进方案。之初,舒泰神成立信息安全委员会,委员涉及研发、生产销售、职能、高管等各体系人员,委员会主要职责包括项目方案评审、实施监控、项目验收评审等工作。
根据《舒泰神信息安全体系架构》计划,考虑到舒泰神是一个重研发型的企业。尤其企业的配方数据及生产工艺文档是企业的命脉。我们从研发文档安全入手,着手推进舒泰神文档加密项目。作为一家高科技企业,公司内很多重要数据都是以电子化的方式散布在办公网络的终端,不利于集中管理;同时由于连接互联网,来自互联网的威胁对企业内部数据的保护也存在较大的风险。因此为了保护企业内部数据安全,需要采取多种安全手段对电子文档、终端行为进行集中管控。因此,加强终端文档安全势在必行。
首先,对于舒泰神文档面临的风险进行分析,主要存在以下几点:
1、无法防范人员主动泄密,包括将企业内部文档私自拷贝外带及复用泄密(USB/网络/即时通讯/刻录);越权访问非授权数据泄密;盗用他人账号及设备非法访问数据泄密;通过打印机、传真机等将敏感数据进行介质转换泄密;敏感数据的恶意传播及扩散泄密;人员离职时可以将数据资产带离公司环境,造成损失;核心数据授权带离企业内部环境后面临外部扩散泄密风险。
2、无法防范人员被动泄密,包括在无意识或不知情的情况下所发生的泄密隐患,被动泄密已成为当前日益激烈的恶性商业竞争下的主要泄密隐患。目前存在的被动泄密隐患包括:移动笔记本、USB存储设备遗失或失窃导致数据泄密;邮件或网络误操作、误发送引起的泄密;保密意识淡薄对敏感数据保管不当引起的泄密,如随意共享等;感染病毒、木马后引发的敏感数据泄密;将存放重要数据的机器、存储介质随意交与他人使用引发的泄密。
3、终端行为不可控。USB存储介质、外设端口使用权限开放存在重大数据泄密隐患等。
4、管理风险。核心数据以明文方式分散储存,难于管理;核心数据传输环节有较多合法或非法的输出途径且无法有效监管;现有安全管控措施不能有效预防核心数据主动、被动泄密风险;合法授权用户对核心数据的使用无法审计;出现信息安全事件后不能快速定位责任人;缺乏有效的技术手段或平台落实核心数据资产的保护政策等。
项目目标与实施原则
风险明确,舒泰神通过安全委员会确定本次安全设施范围。主要包括:
1、加强对电子文档的管理,采用对终端文档加密和权限管理的方式对电子文档产生、存储、分发、交互的全生命周期进行管理;
2、对文档的权限分为不同的级别,同时文档对应不同部门的人员,同部门人员可查看同级别或低于本人级别的文档;需要跨部门查看或者越级查看,需要经过审批后才能查看;
3、对于外发的文件,默认情况为加密方式,如果需要以明文的方式交互,需经过审批;对于文件可设定文件的使用期限,超过使用期限的文件将不能使用;电子文档需同时接受中心端管理,中心端可实现文档使用期限的回收和下发;
4、对普通终端的电子文档可设定文件类型和指定文件夹实现文件的自动存储;对重要终端的电子文档可设定指定的文件类型并以静默的方式进行全盘搜索,所有搜索到的文件自动备份到中心服务器;
5、需要采用证书技术和密码技术对电子邮件进行安全防护,通过对电子邮件的正文和附件进行加密保护邮件在互联网渠道传输的安全,保护只有授权人员能打开授权的邮件;
6、需要对终端的行为、外设端口和移动存储介质的使用进行管控;
7、需要对信息输出的渠道进行管理,采用光盘刻录控制和打印控制对利用电子和纸质输出的方式进行管控,实现输出行为审批、审计。
为保障项目实施过程安全可控,在项目采购和实施过程中,首先,规范产品与服务的采购流程,严格工程实施过程管理,将文档安全体现和落实在整体规划和建设的过程中。在系统采购和实施过程中,在需求分析阶段充分考虑需求,在设计和开发阶段施行必要的安全措施,在测试和验收阶段对安全性进行测评。
采购和实施管理是指通过建立相应安全管理机制,在信息系统涉及的产品和服务的采购与实施过程中加强其安全性。在信息化建设的采购和实施过程中,要明确信息系统的安全需求、安全指标和规范,对用于保护信息系统安全的投入予以充分考虑和合理分配并对采购对象的安全性进行严格的控制,以避免由于采购和实施的不当造成的安全隐患。
项目建设过程中,在采购和实施的软硬件产品正式上线前,对其安全性进行测试和评估。确定系统的安全性,为项目的验收提供依据。
为确保公司信息化建设的顺利进行,公司采取了以下几点措施:
1、为公司
信息化实施确定组织架构和职能,包括确定项目负责人职权;确定信息化组织岗位,建立信息化项目团队,制定信息化管理制度,对信息化人员技能与绩效进行考核。
2、对公司信息化进行整体规划,确定公司信息化过程中所需要解决的问题,进而确定主要实施内容、资金投入计划、实施步骤、阶段目标和考核指标等内容。
3、对公司信息化的过程进行有效的控制,信息系统实施项目的选择、信息化项目实施过程的管理、制定公司信息化评价体系、评价方法,对信息技术的风险进行分析管理等。
4、调节公司信息化过程中产生的各种矛盾,包括公司各部门经理 之间的协调;业务部门与IT部门关系的协调,提高业务战略和信息化战略的一致性的协调;在不同IT项目之间进行资源分配的协调,对不同信息化岗位职责间矛盾进行的协调等。
5、通过下达命令、指示等形式,对组织内部个人施加影响,将信息化规划的目标或者领导者的决策变成全员的统一活动。
项目实施与应用情况详细介绍
通过方案确定,信息部组织调研了9家企业的产品,并重点测试3家能够满足以上方案的产品和招标工作。为保障项目真正落地,信息部组织了全体员工的设施策略调研,建立《实施准备调研表》、《文档安全实施安排》、《舒泰神电子文档安全使用规范》、《舒泰神电子文档安全管理系统管理员管理制度》、《舒泰神电子文档安全审查管理规定》。在制度保障基础上,信息部组织26场培训会,以保证所有员工能够充分理解、掌握该系统的使用。这一系列的调研工作和制度重复满足业务部门不同的管理需求,也真正满足公司的管理要求。
目前系统运行正常。截止2016年12月份,共加密文档20万份之多,申请加密和解密流程2万多条,外发文件月1万份,自动备份文件月50万份。部门内或部门间文档流转问题反馈约120人次,没有出现文档无法打开等问题。
图2 登录页面
图3 客户端用户
图4 解密数量
图5 工作模式列表
图6 文档自动备份列表
现有项目成功落地,满足管理需要,实现了信息安全的有效控制。信息安全体系其他项目也在稳步推进。
效益分析
通过信息安全的建设和改造,公司生产经营安全管理手段明显提升,运行平台的得到有效保障,使打造安全可控的办公环境,提高公司信息安全水平不再是一句口号。文档安全管理系统的实施,对公司研发生产资料得到精细控制,增强了企业产品的竞争力,将降本增效落到实处,使企业发生根本的变化。
企业信息化未来发展规划
舒泰神未来两化融合主要集中在系统建设和安全建设两个方面,到2017年建立信息安全运维体系,建立满足业务需要的营销管理系统。到2018年建立完备的信息安全管理体系,推进各业务系统间数据整合,解决数据孤岛,建立满足管理需要的报表系统。到2019年建立从基础安全、系统安全、运维安全、管理安全全方位的信息安全管理体系。建立规范的业务流程体系,构建全面支持营销运营与管理决策的业务系统。
具体到信息安全来说,根据《舒泰神信息安全体系架构》计划可知,2017年是舒泰神信息安全建设的最重要的一年。2017年重点的信息安全工作主要包括加强安全管理建设,主要安全管理能力提升、管理手段加强,为我们的安全管理提供有力的数据支持。主要包括“日志审计系统、流量分析系统、安全策略制定、相关管理制度的编写与落实”。大概费用约80万。
2018年主要是管理制度的完善、信息安全日志审计分析管理系统的建立。主要是在现有管理手段基础上进行完善和功能的加强。大概费用约为20-40万。
经过2014年-2018年的建设,我们期望我们的信息安全实现在“防御能力、感知能力、管理能力”三个层面实现真实可见的有效提升,真正让我们内部的信息实现可防范、可控制、能管理。
总之,在信息安全建设过程中,我们也遇到了各种技术难题,各种风险等问题,但同时也得到了高层领导以及各位同事的大力支持,为有效实现舒泰神信息安全规划,推进项目的管理实施做出了贡献。
本文为e-works原创投稿文章,未经e-works书面许可,任何人不得复制、转载、摘编等任何方式进行使用。如已是e-works授权合作伙伴,应在授权范围内使用。e-works内容合作伙伴申请热线:editor@e-works.net.cn tel:027-87592219/20/21。