商业秘密外泄频发?新规来了,企业该这样应对
结合商业秘密保护新规与常见泄密场景,梳理企业在人员、权限、制度和证据留存方面的应对措施。
一、你的核心资产,有多少处于”裸奔”状态?
每家企业都有自己的”核心资产”:可能是耗资百万攻关的核心算法,可能是销售团队多年积累的高净值客户库,也可能是在无数次失败试验后才摸索出来的工艺配方。这些东西,往往才是一家公司真正的竞争壁垒。
但有个残酷的现实:很多企业主根本不知道,自己的核心资产在法律意义上是否受到保护。一旦发生泄密,面对打官司的漫长和举证的艰难,往往只能选择吃哑巴亏。
这种局面,正在发生深刻改变。
2019年,《反不正当竞争法》对商业秘密保护进行了专项强化修订,大幅提高了侵权成本,并引入了举证责任倒置机制,让维权变得更可行。2026年2月24日,国家市场监督管理总局正式发布《商业秘密保护规定》(第126号令),将于2026年6月1日起施行,彻底取代沿用三十年的旧规章。
这两件事叠加在一起意味着什么?意味着今天的企业,既有了最锋利的法律武器,也有了最清晰的操作指引。
二、先搞清楚:你的哪些信息受法律保护?
在讨论怎么保护之前,必须先回答一个基础问题:什么是法律认可的”商业秘密”?
根据现行规定,一项信息要被认定为商业秘密,必须同时满足三个条件,缺一不可。

很多企业吃亏就吃在第三条——保密性。不是因为信息不值钱,而是因为从来没有在制度上”锁好门”,导致法律上根本认不了这是秘密。
那么,具体哪些信息可以被保护?以下分类来自现行法律规定和新规的明确列举:
技术类信息,包括:算法模型、源代码、配方工艺、实验数据(包括研发过程中的失败数据)。研发路上踩过的坑同样具有商业价值——竞争对手拿到这些数据,可以直接省掉大量试错成本,法律当然不允许这种”搭便车”。
经营类信息,包括:深度客户信息(含交易习惯、意向、成交内容,而非单纯的电话号码)、供应商名录及合作条款、定价策略与市场方案等。
不受保护的信息同样要清楚:员工在工作中积累的通用行业技能和经验,属于员工自身的职业资本,企业无权以”商业秘密”为由限制其流动。此外,通过市场上合法购买的产品进行拆解研究(反向工程),以及竞争对手完全独立研发出相同技术,这些都是法律允许的合法行为。
三、维权不再是”无头苦告”——举证规则已经变了
很多企业觉得,就算知道是谁泄密了,也很难打赢官司,因为”抓不到现行”。这种认知,在2019年之后已经过时了。
反法引入了一项关键机制:举证责任倒置。

具体而言,在侵犯商业秘密的民事审判中,只要权利人提供初步证据证明已对所主张的商业秘密采取保密措施,且合理表明商业秘密被侵犯,并提供涉嫌侵权人有渠道或机会获取商业秘密且其使用的信息与该商业秘密实质上相同等证据之一,涉嫌侵权人应当证明其不存在侵犯商业秘密的行为。
也就是说,企业不再需要拿出完美的”偷窃录像”。只要提供初步证据,皮球就踢给对方了。如果对方证明不了自己”没偷”,则须承担法律责任——恶意实施侵犯商业秘密行为、情节严重的,可在按照实际损失或侵权获利计算赔偿额基础上,判处一倍以上五倍以下的惩罚性赔偿。
但这里有个关键前提:企业必须能够证明自己事先”锁好了门”。这正是很多企业在维权第一步就卡死的地方。
四、泄密都是怎么发生的?这三类场景最高发
在数字化办公普及的今天,泄密的方式已经远不止”偷文件”这么简单。以下三类场景,是实践中最常见的高风险区。

其中第三种值得特别注意:第三人明知或应知商业秘密权利人的员工、前员工实施了侵犯商业秘密的行为,仍获取、披露、使用或者允许他人使用该商业秘密的,视为侵犯商业秘密。换句话说,挖人的新东家如果”睁一只眼闭一只眼”,照样要坐上被告席。
五、怎样才算真正”锁好了门”?企业的合规清单
根据《商业秘密保护规定》第九条,所谓”相应保密措施”,是指权利人为防止商业秘密泄露,采取与商业秘密及其载体的性质、商业秘密的商业价值等因素相适应的合理保密措施。翻译成人话就是:保密措施的严格程度,要和信息的值钱程度匹配——不是什么信息都需要用金库门来锁,但核心配方也不能只靠口头叮嘱。具体而言,以下措施,只要企业实际做到位,法院就认:
1. 合同层:先说好签订保密协议或在合同中约定保密义务,这是最基础的一层。注意:新规不仅要求签协议,还要求通过规章制度、培训、书面告知等方式,对能够接触商业秘密的员工、前员工、供应商、客户、来访者等明确提出保密要求。也就是说,光签字不够,还得真正告知到位。
2. 物理层:看好门禁止或限制进入涉密的厂房、车间、实验室、办公室等生产经营场所,或者对上述区域进行区分管理。这一条看似简单,实践中却大量存在漏洞——比如核心研发区与普通办公区没有任何隔离,门禁形同虚设,来访者可以长驱直入。
3. 技术层:管好数字权限这是新规重点加强的部分。针对远程办公、跨境协作等场景,企业必须采取三项技术措施:权限分级(谁能看什么)、数据脱敏(核心数据要打码)、操作日志留痕(谁在什么时间做了什么)。远程办公常态化后,员工可以在离职前最后一天将核心数据库批量下载至个人云盘,而公司毫无感知——操作日志是这种情况下唯一有效的”监控探头”,也是日后庭审中最有力的书证。
4. 载体层:管好载体以标记、分类、隔离、加密、封存等方式,对商业秘密及其载体进行区分管理。对能够接触、获取商业秘密的计算机设备、网络设备、存储设备等,采取禁止或限制使用、访问、存储、复制等措施。这一条对应的是大量实践中被忽视的问题:核心文件在员工个人电脑上明文存储,没有任何加密或访问限制。
5. 离职闭环层:新规重拳出击这是本次新规最值得企业重点关注的一环。第九条第七款明确规定,员工离职时必须经历完整闭环:登记接触过的商业秘密 → 返还相关载体 → 清除个人设备数据 → 销毁无法返还的副本 → 继续承担保密义务。每一步须有书面记录。实践中大量企业的离职交接单只写”工作已交接完毕""电脑已归还”,没有任何关于涉密数据的确认条款——这种交接单在法庭上完全站不住脚。
6. 合理性判断:适度即可第九条第八款留了一个弹性条款——采取其他合理保密措施。这意味着法院审查保密措施是否”到位”时,采用的是合理性标准,而非绝对标准。企业不需要做到滴水不漏,但需要有与信息价值相称的系统性措施。实践中,仅有合同层(只签了协议)而缺乏其他实质性措施的企业,往往在维权第一步就败下阵来——法官的潜台词是:你光说锁了门,但门上连把锁都没装。
六、企业现在应该做什么?三步行动清单

第一步:资产盘点。 召集法务、技术、销售、运营负责人,逐一梳理企业的核心信息资产,明确哪些属于技术秘密、哪些属于经营秘密,并对应建立保密级别分类。
第二步:制度升级。 对照合规清单,检查现有的保密协议是否过时、数字权限管控是否到位、离职流程是否包含涉密清除环节。重点排查远程办公和跨部门协作场景下的数据流转路径。
第三步:证据习惯。 将操作日志留痕、文件外发审批、涉密会议记录纳入日常运营流程,形成习惯。法律给了企业主动维权的权利,但前提是平时就在积累可用的证据弹药。
2026年6月新规正式施行在即,与其等泄密发生后再追悔,不如现在就把门锁好。
