MAIN MENU

供应商与第三方安全

HBK 对安全的承诺同样延伸至我们的供应商、服务商和业务合作伙伴。我们建立了结构化的第三方风险管理(TPRM)流程,用于评估和监控所有处理或访问 HBK 数据的外部实体的安全状况。

在供应商加入合作体系之前,我们会对其进行尽职调查评估,涵盖安全控制、数据处理和法规合规等方面。我们的《供应商安全问卷》评估加密实践、漏洞管理、访问控制和事件响应能力等关键参数。

所有供应商合同均包含强制性的信息安全、保密和数据保护条款,体现 HBK 和 Spectris 集团的合规义务。高风险或关键供应商需定期接受重新评估和证据审查,以确保其持续满足我们不断发展的标准。

我们的政策框架——包括《第三方安全政策》《供应商行为准则》和《数据保护附录》——明确规定了供应商在整个合作关系生命周期中应如何保护信息。

通过维持这种结构化监督,HBK 确保其扩展生态系统以安全、透明的方式运营,并符合客户和监管机构的期望。

网络安全意识与培训

安全意识是 HBK 信息安全文化的基础支柱。我们认识到员工在防御网络威胁方面发挥着关键作用,因此持续投入资源,为员工提供必要的知识和能力。

所有 HBK 员工和承包商在入职时以及每年更新培训期间,都必须完成信息安全与隐私培训。

我们为 IT 管理员、开发人员以及其他拥有特权访问权限或承担敏感职责的人员提供基于岗位的专项培训。

HBK 还定期开展网络钓鱼模拟活动、微学习课程和互动研讨会,以提高员工在实际环境中的应对能力。我们持续跟踪安全意识指标,并向管理层报告,同时利用这些数据确定需要改进的领域。

安全意识项目还配套了明确的内部政策,包括《可接受使用政策》《数据分类政策》和《远程工作安全指南》,确保每位员工都了解如何安全处理数据,无论是在办公场所、现场还是远程工作。

通过持续教育和强化培训,HBK 培育积极主动的安全文化,使员工成为防御安全威胁的第一道防线。

chevron_left
chevron_right

HBK 的安全

在 HBK,保护数据、系统和知识产权是我们使命的核心组成部分,旨在提供客户值得信赖的精密测量解决方案。

安全融入每一个层面——从产品开发和云基础设施,到供应链和员工安全意识。

 

我们的核心原则

我们的安全基础建立在 CIA 三要素之上:

  • 机密性:数据受到保护,防止未经授权的访问。
  • 完整性:确保信息准确且未经篡改。
  • 可用性:确保系统和服务保持可靠并可访问。

我们采用纵深防御策略,结合技术、流程和组织层面的控制措施,并根据不断变化的威胁环境持续调整。

 

统一安全政策框架

在 HBK,安全并非独立的职能,而是整个组织共同遵循的价值观。

  • 由全球《信息安全政策体系》进行治理
  • 涵盖访问控制、加密、事件响应、资产管理、数据保护和可接受使用等领域
  • 定期进行审查,并与行业最佳实践及 Spectris 集团的治理要求保持一致。

 

持续赢得信任的承诺

通过这一整合方法,HBK 确保每位员工、每个系统和每个合作伙伴始终将安全置于首位,持续维护客户每天对我们的信任和可靠性的认可。

战略监督

HBK 的治理模式确保信息安全作为一项具有战略意义且对业务至关重要的职能进行管理,而不仅仅是一项技术职能。

网络安全监督由高层管理团队负责,并由覆盖组织所有地区和职能的结构化治理框架提供支持。

 

明确的角色与职责

信息安全与合规办公室由指定负责人领导,并由 IT、法务、人力资源和产品工程团队提供支持,负责实施和监督 HBK 的安全管理体系。

通过以下机制明确界定并记录各项职责:

  • 控制措施责任矩阵
  • 问责框架

 

与全球标准保持一致

我们的治理方法统一纳入 Spectris 控制框架,并与以下全球法规和标准保持一致:

  • NIS2
  • 《网络韧性法案》(CRA)
  • 《通用数据保护条例》(GDPR)

这确保所有 Spectris 公司采用统一的安全态势,同时由 HBK 对其自身运营承担本地化责任。

 

持续评估与鉴证


高层管理团队每季度审查 HBK 控制措施和风险缓解措施的有效性,同时通过内部审计和鉴证活动提供独立验证。

这一模式形成持续的治理、监控和改进循环,确保网络安全始终是组织长期关注的重点。

持续改进的承诺

HBK 的安全态势通过多项独立认证和外部评估得到验证,体现了我们对持续改进和透明度的承诺。

 

当前认证

我们已获得以下认证:

  • 德国运营机构已获得 TISAX(AL3)认证,确认我们的信息安全管理实践符合汽车行业对高保障环境的要求。
  • Cyber Essentials Plus 认证,确认我们的英国运营机构针对常见网络威胁建立并维持了有效的技术和流程防护措施。

 

正在进行中

此外,HBK 已完成针对 ISO/IEC 27001:2022 标准的全面差距评估。

该评估结果已纳入我们的全球 ISMS 实施路线图,并由高层管理层支持以及跨职能指导委员会提供保障。目前,我们正在主要业务部门推进 ISO/IEC 27001 认证工作。

 

持续验证

除正式认证外,HBK 还定期接受客户安全审查、第三方审计和内部鉴证活动。

这些持续验证进一步强化了我们控制措施的有效性,也体现了我们以透明方式维护全球客户和合作伙伴信任的理念。

综合风险框架


风险管理已深度融入 HBK 的业务和运营流程。

我们覆盖整个企业的风险管理框架确保根据安全风险发生的可能性及潜在影响,对风险进行系统识别、评估和处理。

 

风险识别与审查


风险记录在中央风险登记册中,并由安全、合规和高层管理团队定期审查。

根据 HBK 确定的风险偏好,对控制措施和风险缓解措施进行优先级排序,并通过以下方式进行验证:

  • 内部评估
  • 技术测试
  • 鉴证审查

 

监控与可视性

我们综合采用以下措施:

  • 自动化监控工具
  • 威胁情报源
  • 人工控制审查

这些机制确保我们能够持续掌握整个环境的安全状况。

这些评估的结果将直接纳入我们的 ISMS 持续改进计划,并为有针对性的整改措施提供依据。

 

主动且自适应的安全


这种主动的方法使 HBK 能够持续掌握安全态势、预判新兴威胁,并确保我们的防御措施随着技术和监管环境的发展不断演进。

将风险管理融入企业治理模式,确保网络安全被视为 HBK 整体业务韧性战略的核心组成部分。

安全框架与实践

HBK 的信息安全管理体系(ISMS)构成我们安全计划的基础,将政策、控制措施和治理机制整合至所有业务部门和运营地点。

我们的 ISMS 与 ISO/IEC 27001:2022 标准保持一致,并映射至 Spectris 控制框架,该框架纳入了 NIS2、GDPR 和《网络韧性法案》的相关要求。

我们将“安全设计”和“隐私设计”原则融入运营和产品生命周期的所有阶段——从概念和开发,到部署和维护。

关键安全防护措施

HBK World Default Thumbnail

安全开发生命周期(SDLC)

我们通过安全编码实践、设计审查、漏洞扫描和渗透测试,将安全融入工程和软件开发流程。

HBK World Default Thumbnail

各层级加密

我们采用强加密标准保护传输中和静态存储中的敏感数据,并配套实施结构化的密钥管理流程。

HBK World Default Thumbnail

最小权限访问控制

对系统和数据的访问遵循零信任模型,采用基于角色的访问控制、多因素身份验证和职责分离机制。

HBK World Default Thumbnail

持续监控与威胁管理

我们利用监控、日志记录和漏洞管理系统检测异常,并确保及时进行补丁更新和整改。

HBK World Default Thumbnail

第三方监督与供应商一致性

所有第三方均需接受尽职调查、遵守合同约束的安全要求并定期重新评估,以确保符合 HBK 的标准。

综合政策体系

 

这些实践由一套综合政策体系进行管理,涵盖以下领域:

  • 访问控制
  • 密码学
  • IT 资产管理
  • 变更管理
  • 业务连续性
  • 数据分类
  • 事件响应

这些措施共同构成一个具有韧性的框架,旨在保护数据完整性、维持合规性并确保运营韧性。

Database technology file access doc sharing

将您的安全与隐私托付给 HBK

在 HBK,安全、隐私和合规融入我们所开展的一切工作。我们的统一框架确保每个系统、流程和合作关系都具备可信性、透明度和韧性。

如果您认为发现了安全漏洞,请向我们报告,以便我们及时调查并采取相应措施。