握着"合法权限"的那个人,恰恰最难防——制造企业把PLM/ERP运维外包后,数据去哪了
2026年7月,国安部披露了一起让很多企业后背发凉的案子:某科研单位把实验数据库运维外包给第三方,既没对驻场人员做背景审查,也没建数据调取的留痕机制。一名外包运维人员被境外势力利诱,用远程运维权限批量下载海量核心数据跨境提供,事后被抓,发包方的责任人也被追责。同一批还披露了两起:某外包公司在给医院做数据服务时,暗自后台收集了28万条挂号用户个人信息存进自家库;还有机构"一托了之",外包建的网站带病上线、被植入违法内容。三起案子,攻击者都不是外部黑客,而是拿着"合法权限"的外包人。
制造企业里,这场景太常见
把PLM、PDM、ERP、MES的运维、实施、二开常年交给外部团队,在工厂里是常态。驻场开发、实施顾问、运维工程师天天刷工牌进办公区,账号权限却没人盯。风险集中在三段:
一是准入把关心虚。只核对个营业执照,不查从业人员背景,把服务外包给"问题人员",风险直接放大。
二是权限松软。图省事给个"超级账号",全量查看、批量下载、文件导出、远程运维全开,没时段限制、没日志。国安部那起案子,外包人员每天凌晨在家用远程账号分批下数据,躲了简易日志筛查两个多月才被发现。
三是闭环缺失。项目结束不核销毁、不收权限、不清人,数据长期滞留外包方手里。等真出事,企业完全失控。
数字不会骗人:Verizon《2026数据泄露报告》说,第三方相关的泄露已占确认泄露的48%,同比涨了60%;IBM 2026年数据泄露平均成本攀升到499万美元,同比增12%。等保2.0在2026年的新规里也明确:三级系统100%要核查外包运维协议原件,没有合规协议直接判运维体系不达标。
把"信任"换成"制度+技术+监督"
关口前移,审人审企业。服务商资质、股权背景、安全信用要查,驻场和远程人员做背景核查,单独签保密协议。别只认营业执照。
严管权限,最小授权。按需分级赋权,关掉批量导出、全量下载;所有访问和运维操作全程留痕、定期审计;PLM、PDM这类核心系统独立账号加双因子,人一离岗立刻注销。
闭环管理,到期必清。服务结束监督第三方销毁全部缓存、备份、中间数据,回收账号,出具销毁证明。合同里写清数据范围、期限、保护措施、双方责任——技术能外包,安全责任外包不出去,这是《数据安全法》和《网络数据安全管理条例》白纸黑字定的。
文件层兜底。核心图纸、工艺文件透明加密,外包人员能用、但离开授信环境读不了、拷不走;外发给第三方的用加密包带水印、能回收。上邦在做文档防泄露时,一直强调把"谁能看、看了什么、发给谁、哪天到期"做成可追溯的证据链——这既是给审计师的交代,也是真出事时护住自己的凭据。
把规矩立在前,既护数据也护他们
和外包兄弟不是对立关系。很多企业恰恰因为"没规矩",出了事外包人员背锅、自己也赔钱。把背景审查、最小权限、操作留痕、到期清退这几条立在合作开始前,对双方都是保护:外包团队知道边界在哪、不背无妄之灾,企业也守住了核心数据这条命根子。技术能外包,安全不能当甩手掌柜。握着合法权限的那个人,最该被制度和技术盯紧——这不是不信任,是尽责。