面向国防工业及其供应商的 IT 服务

国防工业面对的要求密度是其他任何工业门类都不具备的:一方面是涉密信息保护,另一方面是出口管制与最终用途证明,同时客户还会通过合同把安全要求层层传递到整条供应链。向这一行业供货的企业,继承了自己从未参与谈判的举证义务,却只能依靠一家中型企业的 IT 团队来履行。

我们来自这样的环境:我们的工程师已接受 VS-NfD 保密告知,并在国防领域的涉密环境中积累了项目经验——从为该领域某集团设计并试点 SD-WAN 架构,到接手一套应用交付平台并将其转入常规运行、同时向内部团队完成知识移交。我们在那里学到的与其说是技术,不如说是对待技术的方式:变更留痕、访问可追溯、不走捷径。

第二个问题是您的数据存放在哪里。我们的系统运行在德国的自有基础设施上——自有服务器机房、自有 IP 地址空间,乃至自行托管的大语言模型。在一个技术文档外流本身就可能构成出口行为的行业里,这不是营销说辞。以 EVB-IT 为基础的合同对我们是常态;作为专业伙伴,我们也在既有标段中以分包商身份参与。

对国防工业而言重要的是

  1. B-03网络与连接研发网络、生产、试验台与办公网应划入相互隔离的区域并设置受控通道;在处理涉密数据之处,隔离方式还须让审计人员能够复核。我们规划并运维分段网络与安全的站点互联。
  2. B-04网络安全设计与制造文档才是这一行业真正的目标,而入口很少是正门:往往是供应商、设备厂商的远程维护、疏于维护的 VPN 接入。我们加固边界、以第二因素管控访问,并运行能在异常演变为数据外流之前发出告警的监控。
  3. B-09监管与合规我们先厘清哪些要求真正适用于您——依《BSI 法》判断 NIS-2 适用性、客户通过合同传递的要求、作为举证框架的 ISO 27001——然后从技术上填补缺口。在涉密信息保护方面,我们明确说明自身边界:我们已接受 VS-NfD 保密告知,但并非受正式 Geheimschutz 监管的企业。若您的合同要求更高,我们会事先说明。
  4. B-06业务连续性与韧性这一行业的交付延误很少只是商务问题。基于 Veeam 的不可变备份写入自有异地冗余目标、经过实测的恢复流程,以及演练过的应急预案,能确保一次事件不至于打乱您的交付节点。
  5. B-11自主可控 AI在这一行业,AI 工具同样早已进入企业内部——问题在于输入的内容流向何处。我们在德国的自有硬件上运行大语言模型,使技术文档不出企业,并在此之前厘清哪些应用场景真正值得这样做。

涉密保护、出口管制与 NIS-2:三套互不重叠的规则

国防工业中有三条常被混淆的要求主线。涉密信息保护规范 Verschlusssachen 的处理方式,取决于您的合同以及主管部门对您的监管资格;VS-NfD 是其中最低一级,也是唯一无需正式安全审查即可适用的一级。依据德国对外经济法与欧盟两用物项条例的出口管制不仅涵盖货物,也涵盖技术文档:一份设计数据落到欧盟境外的服务器上,就可能构成需要许可的行为。而 NIS-2 自 2025 年 12 月起独立于上述两者生效,只要达到门槛即适用。我们会在动手改造技术之前与您把这三者理清,并坦率说明哪一部分需要的是涉密保护专员的意见,而不是我们的意见。

让我们聊聊面向国防工业的 IT。