核心原则是所有保密规定制定的底层依据,适配《中华人民共和国档案法》《中华人民共和国保守国家秘密法》及国家档案局发布的《数字档案管理安全规范》相关要求。
所有系统账号权限必须与岗位说明书的职责范围100%匹配,禁止出现跨岗位、超职责的权限配置。
涉密档案的访问申请必须执行双人审批机制,由部门负责人、保密管理岗共同审批通过后方可开通权限,权限有效期最长不超过7个工作日,到期自动回收。
系统账号必须采用实名认证+双因子认证机制,禁止账号转借、共用,离岗人员的账号必须在离岗当日完成注销。
档案管理系统存储的所有涉密档案必须采用国密SM4算法进行加密存储,离线备份介质必须存放在符合GB/T 37092标准的一级保密柜中,双人双锁管理。
系统内档案跨终端、跨系统传输必须采用国密SM2算法进行加密,禁止通过微信、QQ等公共社交渠道传输涉密档案。
系统操作日志必须包含操作人、操作时间、操作内容、IP地址、设备信息等核心字段,日志留存期限不低于30年。
保密管理岗每季度需完成全量操作日志审计,发现异常操作需在24小时内完成核查处置,形成审计报告存档。
所有纳入系统管理的档案必须按照涉密程度划分为绝密、机密、秘密三个等级,非涉密档案标注为公开级。

密级标注需在档案归档时同步完成,准确率必须达到100%,绝密级档案需额外标注知悉范围,仅允许指定人员访问。
档案归档环节:涉密档案归档必须由档案管理岗双人核验密级标注、知悉范围无误后方可录入系统,禁止涉密档案脱机流转。
档案流转环节:系统内流转的涉密档案不得超出标注的知悉范围,跨部门流转需重新走审批流程。
档案销毁环节:到期需销毁的涉密档案,需同时删除系统内存储的所有版本、离线备份介质中的对应数据,销毁过程全程录像,记录存档期限不低于10年。
发现档案泄露风险或泄露事件时,第一时间暂停涉事账号的所有权限,同步核查泄露范围,采取相应的补救措施。
涉及国家秘密的档案泄露事件需在24小时内向属地保密行政管理部门、档案行政管理部门上报,不得迟报、瞒报。
违反保密规定的相关责任人,按照《档案法》《保密法》相关条款予以处分,构成犯罪的移交司法机关追究刑事责任。2022年某省属国企员工违规越权下载机密级项目档案外泄,被处以行政记过处分,所在单位被处以20万元罚款,相关管理责任人承担连带管理责任。
单位每年需开展不少于2次的档案保密专项检查,核心校验指标包括:权限配置合规率100%、档案密级标注准确率100%、季度日志审计完成率100%、全员保密培训考核通过率100%。
校验结果纳入部门年度绩效考核,未达标的部门需在15个工作日内完成整改,整改后重新验收。