HBK 对安全的承诺同样延伸至我们的供应商、服务商和业务合作伙伴。我们建立了结构化的第三方风险管理(TPRM)流程,用于评估和监控所有处理或访问 HBK 数据的外部实体的安全状况。
在供应商加入合作体系之前,我们会对其进行尽职调查评估,涵盖安全控制、数据处理和法规合规等方面。我们的《供应商安全问卷》评估加密实践、漏洞管理、访问控制和事件响应能力等关键参数。
所有供应商合同均包含强制性的信息安全、保密和数据保护条款,体现 HBK 和 Spectris 集团的合规义务。高风险或关键供应商需定期接受重新评估和证据审查,以确保其持续满足我们不断发展的标准。
我们的政策框架——包括《第三方安全政策》《供应商行为准则》和《数据保护附录》——明确规定了供应商在整个合作关系生命周期中应如何保护信息。
通过维持这种结构化监督,HBK 确保其扩展生态系统以安全、透明的方式运营,并符合客户和监管机构的期望。
安全意识是 HBK 信息安全文化的基础支柱。我们认识到员工在防御网络威胁方面发挥着关键作用,因此持续投入资源,为员工提供必要的知识和能力。
所有 HBK 员工和承包商在入职时以及每年更新培训期间,都必须完成信息安全与隐私培训。
我们为 IT 管理员、开发人员以及其他拥有特权访问权限或承担敏感职责的人员提供基于岗位的专项培训。
HBK 还定期开展网络钓鱼模拟活动、微学习课程和互动研讨会,以提高员工在实际环境中的应对能力。我们持续跟踪安全意识指标,并向管理层报告,同时利用这些数据确定需要改进的领域。
安全意识项目还配套了明确的内部政策,包括《可接受使用政策》《数据分类政策》和《远程工作安全指南》,确保每位员工都了解如何安全处理数据,无论是在办公场所、现场还是远程工作。
通过持续教育和强化培训,HBK 培育积极主动的安全文化,使员工成为防御安全威胁的第一道防线。
在 HBK,保护数据、系统和知识产权是我们使命的核心组成部分,旨在提供客户值得信赖的精密测量解决方案。
安全融入每一个层面——从产品开发和云基础设施,到供应链和员工安全意识。
我们的安全基础建立在 CIA 三要素之上:
我们采用纵深防御策略,结合技术、流程和组织层面的控制措施,并根据不断变化的威胁环境持续调整。
在 HBK,安全并非独立的职能,而是整个组织共同遵循的价值观。
通过这一整合方法,HBK 确保每位员工、每个系统和每个合作伙伴始终将安全置于首位,持续维护客户每天对我们的信任和可靠性的认可。
HBK 的治理模式确保信息安全作为一项具有战略意义且对业务至关重要的职能进行管理,而不仅仅是一项技术职能。
网络安全监督由高层管理团队负责,并由覆盖组织所有地区和职能的结构化治理框架提供支持。
信息安全与合规办公室由指定负责人领导,并由 IT、法务、人力资源和产品工程团队提供支持,负责实施和监督 HBK 的安全管理体系。
通过以下机制明确界定并记录各项职责:
我们的治理方法统一纳入 Spectris 控制框架,并与以下全球法规和标准保持一致:
这确保所有 Spectris 公司采用统一的安全态势,同时由 HBK 对其自身运营承担本地化责任。
高层管理团队每季度审查 HBK 控制措施和风险缓解措施的有效性,同时通过内部审计和鉴证活动提供独立验证。
这一模式形成持续的治理、监控和改进循环,确保网络安全始终是组织长期关注的重点。
HBK 的安全态势通过多项独立认证和外部评估得到验证,体现了我们对持续改进和透明度的承诺。
我们已获得以下认证:
此外,HBK 已完成针对 ISO/IEC 27001:2022 标准的全面差距评估。
该评估结果已纳入我们的全球 ISMS 实施路线图,并由高层管理层支持以及跨职能指导委员会提供保障。目前,我们正在主要业务部门推进 ISO/IEC 27001 认证工作。
除正式认证外,HBK 还定期接受客户安全审查、第三方审计和内部鉴证活动。
这些持续验证进一步强化了我们控制措施的有效性,也体现了我们以透明方式维护全球客户和合作伙伴信任的理念。
风险管理已深度融入 HBK 的业务和运营流程。
我们覆盖整个企业的风险管理框架确保根据安全风险发生的可能性及潜在影响,对风险进行系统识别、评估和处理。
风险记录在中央风险登记册中,并由安全、合规和高层管理团队定期审查。
根据 HBK 确定的风险偏好,对控制措施和风险缓解措施进行优先级排序,并通过以下方式进行验证:
我们综合采用以下措施:
这些机制确保我们能够持续掌握整个环境的安全状况。
这些评估的结果将直接纳入我们的 ISMS 持续改进计划,并为有针对性的整改措施提供依据。
这种主动的方法使 HBK 能够持续掌握安全态势、预判新兴威胁,并确保我们的防御措施随着技术和监管环境的发展不断演进。
将风险管理融入企业治理模式,确保网络安全被视为 HBK 整体业务韧性战略的核心组成部分。
HBK 的信息安全管理体系(ISMS)构成我们安全计划的基础,将政策、控制措施和治理机制整合至所有业务部门和运营地点。
我们的 ISMS 与 ISO/IEC 27001:2022 标准保持一致,并映射至 Spectris 控制框架,该框架纳入了 NIS2、GDPR 和《网络韧性法案》的相关要求。
我们将“安全设计”和“隐私设计”原则融入运营和产品生命周期的所有阶段——从概念和开发,到部署和维护。
这些实践由一套综合政策体系进行管理,涵盖以下领域:
这些措施共同构成一个具有韧性的框架,旨在保护数据完整性、维持合规性并确保运营韧性。