Fas主页|政府不保密|ISOO文档||指数|搜索|


报告
实施
国家工业安全计划

信息安全监督办公室
国家档案和记录管理局
宾夕法尼亚大道700号,西北
华盛顿特区20408

1997年7月31日

所附报告是信息安全监督办公室(ISOO)评估解决执行行政命令12829,国家工业安全计划中的地位的产品。评估旨在评估行政分支机构的行动是否从事工业机密安全程序符合订单的总体目标方面:(1)实现安全程序的均匀性;(2)在实施安全程序,特别是在设备和人员间隙互惠原则;(3)消除重复或不必要的要求;(4)实现安全成本的降低。评估还询问执行这些规定的状态执行订单12958.,分类国家安全信息及其实施指令1,处理分类指导,分类标记和特殊访问计划。

行政命令的基础12829是政府和行业安全官员的强烈愿望,通过适用于行政部门和承包公司相似的标准化政策和程序,为工业安全带来一致性和均匀性。实施这些政策和程序是导致更大的均匀性;根除重复要求;并执行成本效益的安全措施。根据该订单,国家工业安全计划(NISP)营运手册 - 由国防部长发出和维护,受影响机构的合作 - 是通过担任单一监管标准来对这些目标进行实际应用对于NISP。

随附的报告中提出的信息表明,国家工业安全方案的实施产生了相当大的福利。调查结果还表明,已经不足以实现E.O的目标。12829.另外一件事,拆迁和不均匀的执行,以及弱势执法,以及其他事项,阻碍了完全取得单一和凝聚力的NISP。

不均匀的实施也具有相当大的负面成本影响。该报告的调查结果还表明依据执行命令12958关于分类指导,分类标志和特殊访问方案的规定。

虽然没有完全实现,但有效的国家工业安全计划的目标仍在视线之中。我们希望本报告有助于确定国家工业安全方案的重要方面,以及处理的分类管理和特殊访问计划的问题,这是有需要注意的。金博宝正规网址我们还希望我们的建议对那些承担监测和执行工业安全和分类管理政策和要求的人有用。在工业安全和分类管理中的更大效力,包括特殊访问计划的管理,是高级行政部门的肯定领导,以及坚定地努力在每个机构内各级实施共同程序。因此,应对本报告中确定的实施中确定的弱点应对的需要得到认真和及时的考虑。我们期待着您的回答,我们建议完全实施NISP,并提供可靠和有效的执行能力。具体而言,我们的建议包括采取适当措施以实现E.O的目标。12829;确保遵守NISPOM和NISPOM补充剂中所载的标准和程序;并要求全面执行执行订单12958对分类指导,分类标志的规定。 and special access programs.

评估团队赞赏各行政部门官员提供的援助,负责实施NISP。该团队也很感谢在为此评估提供信息时合作的个人和私人组织。

真挚地,

史蒂文加菲克尔
导向器


信息安全监督办公室

评估的报告

THE的所选择的方面

国家工业安全计划

进行6月2日到6,1997年

进行评估

Ethel R. Theis博士,副主任
菲利普A.卡拉布雷斯先生,程序分析员
伯纳德·博伊德S.先生,程序分析员


一、权威、目的、原则和方法

当局。两项执行订单为一般的信息安全监督办公室(ISO)监督委员会监察的主要机构,特别是国家工业安全方案。执行订单12958,分类国家安全信息1,要求ISO监控机构行动,以确保遵守订单及其实施指令规定的分类,维护和解放政策和程序。行政命令12829,国家工业安全计划2让负责监控compliance--包括监督行政部门机构的行动ISOO - 与政策和要求包含在订单。

目的。评估的目的是评估是否签约机构3.国家工业安全方案(NISP)的实施与执行令12829的总体目标一致:

指导原则。本次评测的基本原则是在E.O.那些引用12829,即它是在美国的经济和技术利益,规范的规则和程序,在工业安全领域。序言的顺序是具体的,它强调的是,国家工业安全计划(NISP)应作为一个单一的,集成的,和凝聚力的制度,以保障发布政府承办的分类信息服务。4.该命令也使得明确的是,国家信息社会政策“应适用于所有行政部门的部门和机构。”

方法。在进行评估的目的时,ISOO团队依赖于初级和二级来源。术语“主要来源”是指通过专门为评估开发的问卷获得的信息,以及承包商的某些未经请求的意见。二级来源是纪录片材料,简报和讨论,作为参考材料或提供了评估的上下文背景。

主要来源:

次要来源:其中包括:

本报告既不确定承包商访问的,也没有提供未经请求的评论。在为参与者提供机密性时,ISOO试图加强全面和坦率的信息交流。评估团队使用了两个主要标准来选择评估中的参与者。其中一个人所涉及的承包商必须包括大型,中型和小公司的混合。另一方面,承包商必须有政府合同,涉及抵押分类国家安全信息,限制数据和以前限制的数据信息,以及敏感的舱室和特殊访问计划信息。

此外,该报告没有列出在评估期间出现的承包机构或机构组成部分或要素的名称。正如本报告所强调的,执行和执行的水平显然不均衡,并不局限于两个或三个机构或部门,而是具有一般性质。

相对较少的受访者访问 - A-Vis持有分类合同的大量承包商可能会提示一些折扣在此报告的调查结果的有效性。无论该评估的固有局限性如何,调查结果都提供了有效的首先研究了国家工业安全计划实施的重要方面。

本报告中讨论的许多实施的许多弱点预测了E.O的发行。12829.事实上,建立NISP的推动力以及随后发出的E.O.12829年,通过适用于承包机构和承包商的标准化政策和做法,强烈渴望为工业安全计划带来一致性和统一性。因此,NISP的实施是为了导致更有效的做法,以便在承包商提供提供的分类国家安全信息。虽然没有完全实现,但这个目标仍在视线中。因此,应对本报告中确定的实施中确定的弱点的需要应通过承包机构获得严重和及时的审议。


II。执行摘要

为期为期五天评估的详细结果以及适当的建议,在本报告第三部分出现。此评估的主要背景是E.O的呼叫。12829为“单一,综合,凝聚力”国家工业安全计划,随后消除了“冗余,重叠或不必要的要求”。根据该秩序,由国防部长与所有受影响机构合作的NISPOM,是通过担任该计划的单一监管标准来对这些目标进行实际应用。副副秘书于1994年10月5日宣布发布NISPOM。6。当时,副秘书明确表示:“称为NISPOM的手册将为所有执行分支机构进行分类工业计划的行政部门和消除过时的监管规定的安全政策。”他补充说:“现在所有代理商都将使用相同的基本规则。”

作为此次评估的背景,同样重要的是12958号行政命令及其第1号执行指令中涉及分类指导、分类标记和特殊准入程序的条款。

本报告中提供的信息表明,实施国家信息社会政策已经产生了可观的效益。调查结果还表明。取得足够的进展已经为实现E.O.的目标12829.重叠式的做法,实行不均衡,以及执行不力,除其他事项外,阻碍了充分实现单一和凝聚力NISP的。积分更大的效益是在受影响的机构的最高级别领导肯定与坚定的努力,内签约机构加强共同程序执法在一起。

一些行政部门官员进展缓慢在实施国家信息社会政策与承包商不愿把违规问题缔约机构所服务的关注关联。金博宝正规网址这种说法是不令人信服的原因有两个。首先,这种观点忽略了一个事实,很多从执行结果的差距系统性问题,无法通过临时手段解决。其次,政府与承包商之间的合同关系是不对称的。与政府不同,私人公司在竞争激烈的环境中运作,很可能通过不合规的投诉危害当前或未来的合同。


III。评价结果

发现:国防调查服务提高其业务效率的努力产生了积极的成果。

讨论:在过去几年中,防御调查服务(DIS)的持续努力改变其检验方法已经帮助重塑了DIS与承包商之间的关系。DLS的前任检查方法是符合规范的,并倾向于施放政府和工业作为对手。因此,行业中的一般性看法是DIS检查是通过“我们是在这里 - 以上的”态度进行了检查,并以“尼特采摘”和“豆类计数”而闻名实质性问题。金博宝正规网址这种方法在政府和行业之间产生了不必要的摩擦。这种摩擦可能对整个方案的有效性产生负面影响,通过限制通信和劝阻合作。

在NISP的发展年份期间,DIS开始修改其对检查的方法。这些变化比将姓名从检查中更改为安全审查。它涉及对援助审查的援助方法的反映。受访者将这种变化视为一个极其积极的发展,而且证明值得的称赞是一个极大的赞誉。

DIS使用安全审查不仅可以评估承包商遵守既定要求;而且作为提供和交换信息的手段。不再对抗,这种关系已成为合作与信任的关系。DIS代表的访问现在欢迎而不是担心。事实上,一些受访者指的是改变的关系作为伙伴关系的关系。

虽然这种改进的检查方法预见了E.O的发布。12829,改变的推动与订单和NISPOM的发展有关。在很大程度上,NISP的起源以及E.O的发展。12829可归因于政府和行业官员之间越来越多的合作,以实现工业契约的改善,成本效益。

信息技术的快速发展正在改变信息的获取、交换、存储和处理方式。在这方面,私营公司在信息技术方面处于比政府机构更先进的技术水平并不罕见。此外,有时,私营公司可能已经增强了能力,包括拥有最新的电子通信技术,以应对多样化和不断变化的信息使用环境所带来的挑战。这种能力可能会产生成本影响。通常,应用过时的技术来解决电子信息管理问题的成本过高。这些考虑表明,信息系统正认真考虑提高其专业人员的通讯技术技能。在不影响情报部门成就的前提下,我们相信,通过向情报部门的安全代表提供一定程度的电子通讯技术技能,可以大大提高情报部门的运作效率。在电子通信技术方面具有高水平技术技能的DIS系统安全代表。这将大大加强DIS监测工业行动和加强合作关系的能力。

受访者引用的另一个区域,其中可以实现节省的是安全间隙的处理。在这方面,处理间隙的成本与处理它所需的时间呈正相关,即,随着一个,就是这样。虽然迪斯科(国防工业安全清关办事处)在其调查期间有所改善,但处理安全许可(约12个月)所需的时间仍然太长。

建议:我们建议说:

DIS应该在1997年11月3日之前向ISO报告,关于执行这些建议的思考行动,并为助理助理,控制,通信和情报提供助理,向ISOOO副本。在11月3日截止日期之后,还应准备准备简要介绍第一次会议,这是对执行这些建议的进展。

发现:在实现成本节约记录喜忧参半。

讨论:在不损害对分类国家安全信息的情况下突出的情况下,实现安全成本的减少作为E.O的目标之一。12829.在1995年2月17日的备忘录中保持这种目标,7.副助理国防部长(情报和安全)表示:“由于NISPOM更加重视工业安全管理中的风险管理,因此应通过限制和/或降低安全成本来实现立即效益。”

评估期间获得的信息表明,南部南京核鸣声已经减少了某些领域的安全成本,但减少尚未与预期或期望的戏剧性。在很大程度上,降低安全成本基本上依据缔约机构的标准化程序的统一实施,以及消除重复和不必要的做法。随着下一个查找所指出的讨论,ISOO团队收集的信息表明,实施已经分散,有一些小或没有实施的实例。

放宽标准在物理安全,但是,已经在某些领域降低了行业的行政负担,并,因此,一直有利于降低安全成本。受访者普遍的共识是,这是一个积极的发展。它作为政府实现征收承包面对面的人的后面签约机构的保障要求的一致性力度的指示。在归因于改性要求安全成本削减的例子包括:(1)控制和销毁秘密分类信息,(2)的组合的改变;的空间(3)共同利用;(4)授权访问请求时,(5)再现分类信息,以及(6)允许一些自动信息系统的承包商自我认证。一些受访者认为节省成本的另一个领域涉案准备DIS安全审查。对于这些访问准备被认为是资源密集型比规划的ISM下的DIS检查更少,从而减少对承包商的管理负担。

尽管如此,一些受访者认为控制的放松秘密信息有些矛盾,因为承包商必须保持一个估计的数量秘密用于解读或签订机构的检查的目的手头文件。

行业重大关注的直接安全成本的一个领域是要求,在一些未来的日期,所有用于存储分类国家安全信息的容器必须是GSA批准的。正如受访者所指出的那样,符合此要求将意味着更换货柜的大量支出,即现在不符合GSA标准。在他们看来,这一要求似乎与NISP的风险管理理念相对应。似乎有很少的证据表明,更换非GSA批准的容器将为这些信息提供更多保护,或将使信息更少受到妥协。

被引用的另一个领域具有减少安全成本的潜力是授权承包商使用私人承运人,例如联邦快递用于传输分类信息,以排除最高秘密信息。国防部长似乎是负责国家工业安全计划的经营监督的官员,审查了一些政府机构对使用私人承运商的经验,以便转交分类信息。在这方面,我们提出以下具体建议:

建议:我们建议国防部长与受影响机构的协调,以及中央情报署署长,能源秘书,核监管委员会主席,以及安全政策委员会工作人员的代理主任:

发现:分散,单一,集成和衔接方案的执行情况参差不齐防止成就。

讨论:NISP实施有效性的一个指标是缔约机构遵守既定政策和要求的程度。在这方面,ISO收集的数据表明,缔约机构的不均匀和分散的执行干扰了实现完全综合的NISP,并进行了相当大的负面成本影响。

理解问题的本质是在制定整改方案很有帮助。随着系统性问题的性质一致,收集到的信息表明,不均匀和实施的碎片不局限于单一的承包机构,但它运行在整个机构和下级组件或元件,并且分散在整个的要求了色域程序。这个问题,而事实上,国家信息社会政策已实行了数年的系统性提出了有关的政府承诺水平,全面实施国家信息社会政策的问题。

为了说明清楚,下面我们将以“重点”的形式描述这种分段的具体方面。然而,这种格式是人为的。孤立地看待这些因素,会掩盖它们之间的相互关系,从而掩盖它们对有效执行国家战略的集体影响。

收集的数据表明,签约机构执行记录是多样的,偶然的,有时甚至是矛盾的。一些签约机构似乎是不熟悉或散约E.O.的政策目标12829,并与NISPOM的程序要求。还有一些机构似乎都忽视履约。这种状况妨碍充分实现E.O.的中心目标12829.它还可以防止在政策和标准的应用均匀性的实现;根除重复要求;并执行成本效益的安全措施。致力于并在签约机构带来在该机构的各级执行更加协调,需要对高级监察官员的立即努力。下面的建议旨在对任何措施的补充认为签约机构可以选择以振兴国家信息社会政策,并提供一个可信和有效的执行能力。 In pursuit of this objective, we make the following recommendations.

建议:我们建议本报告附录B所列的机构和部门:

发现:特殊访问程序的管理显示没有变化。

讨论:分类特殊访问程序(SAP)是最昂贵的,因为唯一,有时冗余,安全措施是必需的。多年来,他们的扩散和不一致的控制促使执行命令12958的起草人寻找抑制其增长并提高责任的方法。这项努力的结果是调控SAP的创建和管理的订单第4.4节。第4.4节。E.O.12958强化了E.O的关键目标之一。12829,即提高有效性并降低工业安全的成本。

第4.4节包含了有关SAP的几种特定要求。例如,它限制了可能建立SAP的执行分支官员的数量,指示这些官员至少将SAP保持最低,并指定可能会创建SAP的条件。它还指导机构头来占SAP,包括每个SAP的年度审查,以确定它是否继续符合订单的要求;并使SAP受到ISOO导演的监督。9.此外,该订单要求每个指定的机构主管或主要副副副副副副副车构在其生效后的180天内审查原子能机构的管辖范围内的所有现有的SAP。必须停止任何不符合订单规格的SAP。继续持续的SAP必须被视为它在订单的生效日期建立。

NISPOM的未分类补充概述了签约机构和承包商保护分类的SAP信息和活动的程序。补充还概述了高于NISPOM中概述的安全要求,适用于分类的关键限制数据秘密最高机密级别,特殊访问计划和SAP型舱室计划由行政部门或中央情报局主任创建和批准。

收集的信息表明,补充剂提供了比上一个手册的物理安全要求的更大标准化。它提供了例如安全检查方面的浮雕。相比之下,在上一个手册下,每个SAP在该地区都有自己的标准。

尽管如此,整体上的进步显得慢。所获得的信息表明,作为一般规则,适用和执行的不同的水平也占上风SAP的范围内。到国家信息社会政策的实施是否导致SAP的数量的增加或减少问题的广义的反应,是“没有变化”。非标准指导,不一致的程序,并在应用中指定的标准机构之间的分歧已经在SAP的管理产生最小的节约。正如一些受访者的话来说,实施将大大如果签约机构进行了改进“从音乐的同一张唱歌。”这些条件也存在相对于SCI的信息,但在较小的程度。同样显著的是,所获得的数据表明,无论是4.4节。E.O.12958正在执行弱或根本没有落实。所获得的信息表明,少数人在该命令生效之日起180天所需的审查已经发生。

在结构调整方案和SCI后续的地区签约机构的安全政策和程序的不一致应用的具体例子。

如果适当和完全实施,则E.O的第4.4节中概述的政策和要求。12958承诺节省成本节约和更好的管理SAP。这些福利尤其应该是对建立SAP的更严格的要求,包括限制可能创建它们的官员人数;并对每个SAP进行年度审查,以确定它是否继续符合订单的要求。此外,通过在NISPOM补充中的标准程序更积极地执行标准程序,可以增加成本节约和更好的管理SAP的好处。实施第4.4节的经验,目前的NISPOM补充标准的侵略性执行也应提供SAPS工作组10.短期有关改进管理和降低SAP成本的方法的短期有价值的信息。遵循的建议旨在与承包机构可以选择改善SAP的管理以及SAPS工作组的工作的任何措施进行补充。

建议:我们建议本报告附录B所列的机构和部门:

我们还建议编写SAPS工作组,以便在1998年历史上的第一次会议上介绍NISPPAC,就本集团工作的工作现状。


附录A.

面试问题

1.您是否有任何与国防部或机构涉及的国防部或机构的最佳秘密,秘密和/或机密分类合同:分类国家信息,限制数据或仅限仅限限制数据;敏感隔离和特殊访问计划信息?

2.您是否与美国能源部有任何涉及以下方面的绝密、机密和/或机密合同:国家安全机密信息、受限制数据或以前受限制数据;敏感隔离和特殊访问计划信息?

3.你有任何绝密,机密和/或保密分类volving与CIA合同:国家安全机密信息,限制数据或以前限制的数据;敏感隔离和特殊访问计划信息?

4.你熟悉的行政命令建立国家产业安全计划?

5.你是否熟悉工业保安命令的整体目标?

6. NISPOM是否确保了清除PRIFED的要求和标准的足够工作?

7.你有没有发现任何的NISPOM要求不切实际的或不合理的或更昂贵的比以前的要求来实施?如果是这样,请你详细说明。

8.你找到NISPOM到需要援助的时候接触时提供的信息的人不够清楚?

9.您如何评价的质量和指导,对落实NISPOM您从您的签约或用户机构收到的时效性?

10.在你看来,有NISP / NISPOM实施了关于机构现场检查的行为上的重复行为产生任何影响?

11.是否适用了设施安全许可的互惠原则?

12.被应用于关于人员安全许可的互惠原则?

13.在原子能机构检查和安全许可以外的安全程序中实施了NISP / NISPOM的统一性和互惠性吗?

14.总体而言,如何查看NISP / NISPOM的实施?它是否就成就执行命令建立的目标具有负面或积极的EF Fect?

15.在您看来,NISP/NISPOM的实施是否降低了安全成本?如果是,请解释。如果没有,为什么你认为会是这样呢?

16.你会说,NISP / NISPOM的实施导致了SAP的数量的增加或减少?

17.曾在NISP / NISPOM的实施导致SCI程序的数量增加或减少?

18.你对国防部和能源部部为保障秘密RD信息的不同规定的观点?

19.您对与自动信息系统有关的不同用户代理要求有何看法?

20.您是否熟悉NISPPAC及其在工业安全领域的作用?若有,你认为该计划是否足够有效,或可更有效地达致EO 12829的目标?

21.还有具体的领域,尚未讨论,其中尼苏州北美大组织已经取得了工业安全秩序的目标吗?

22.是否有一些尚未讨论过的具体领域,在这些领域中几乎没有或根本没有取得进展,以实现国家战略研究所的目标?

23.您可以建议改进工业安全计划的方法吗?请解释并提供示例。

24.您有任何疑问您是否询问我们?

25.是否有这样的评价,你觉得有任何问题,我们应该问?


附录B.

代理机构和部门


通知读者
信息安全监督办公室
评估选定方面的报告
国家工业安全计划
进行6月2日到6,1997年

澄清:报告第7页是一个括号中的语句,通过国防工业安全许可局以“12个月”发布的安全间隙调查完成。这项声明是基于传闻评论从多个来源接收ISOO的评审。但是,它显然代表了“最坏情况”。我们建议,目前的平均工业安全检查的处理时间为“秘密”或“机密”间隙不提高裁判问题是不到40天,并为“绝密”间隙不提高裁判问题,小于120金博宝正规网址天。风云96年期间,DIS共有54040个安检应用行业员工,其中只有615箱子已空缺一年以上的为1997年6月的处理。

史蒂文加菲克尔
信息安全监督办公室主任


笔记

1。《联邦纪事》,第60卷,第76期,1995年4月20日,19825-19843页。

2.联邦登记册,卷。58,第5号,1993年1月8日,第3479-3483。

3.正如本报告中使用“缔约机构”是指任何行政部门的部门或机构 - 在连接已发布的分类信息给承包商,持牌人或受让人 - 以及一个部门或机构的任何辅助成分或元素与政府合同的履行。

4.本报告使用“承包商”作为通用术语,以指参与涉及分类合同,许可或补助金的美国机构的任何承包商,被许可人或受让人。承包商,被许可人或受让人可能是私营公司,私营公司或私人组织。

5.国家工业安全计划操作手册,DOD 5220.22-M,1995年1月。

6。“标准化的工业安全政策制定的”新闻发布,国防部副部长办公室(公共事务)567-94号,1994年10月5日。

7。备忘录被致助教秘书(研究,开发和收购),海军助理秘书(研究,开发和收购),空军助理秘书(收购),国防机构董事,和国防物流局副主任(收购)。

8。并非所有的机构已经批准了第8章“代理NISPOM各项实施准则,”未签名,没有抬头,并于1995年3月1日,美国,关于1994年9月29日,中央情报局局长批准代表情报界的NISPOM,第8章,和第5章的例外,第3和第8,“物理安全要求。”该准则还指出,直到修改后的第8章由DCI认可,“承包商指示继续使用AISSIM 200的......”

9。该命令允许再次雇员进行监督。但是,只有导演可能监督太敏感和脆弱的SAP。

10。特别访问计划的工作组是为响应于其中包含的建议之一而建立的委员会关于保护和减少政府秘密报告,S. Doc。1997年3月3日105-2。此特定建议表示,安全政策委员会在一年内实施联合安全委员会关于为SAP制定单一安全标准的建议。SAP工作组由Richard F. Williams,董事,国防部长办公室办公室办公室和John Illiff,控制访问计划协调办公室,DCI / CMS董事。




Fas主页|政府不保密|ISOO文档||指数|搜索|