基于DOS的信息安全产品评级准则

作者:法律资料网 时间:2024-07-22 23:57:07   浏览:9175   来源:法律资料网
下载地址: 点击此处下载

基于DOS的信息安全产品评级准则

公安部


基于DOS的信息安全产品评级准则

公安部

1998/06/01



  【题注】(GA174-1998 Evaluation Criteria for DOS-based Information Security Products)

  前言

  为了贯彻《中华人民共和国计算机信息系统安全保护条例》的精神,并配合计算机信息系统安全专用产品的销售许可证制度的实施,公安部计算机管理监察司委托天津市公安局计算机管理监察处和海军计算技术研究所共同编写《基于DOS的信息安全产品评级准则》。

  本标准在技术上参照了美国DOD5200.28-STD可信计算机系统评估准则。

  本标准由公安部计算机管理监察司提出;

  本标准由公安部信息标准化技术委员会归口;

  本标准起草单位:天津市公安局计算机管理监察处

  海军计算技术研究所

  本标准主要起草人:张健,周瑞平,王学海,张双桥,高新宇

  1.范围

  本标准的适用对象为基于DOS操作系统的信息安全产品。基于DOS的信息安全产品是指保护DOS操作系统环境下的信息免受故意的或偶然的非授权的泄漏、篡改和破坏的软件、硬件或软硬件结合产品,以及用于产品安装、执行、恢复的相关设施。在本标准中,对安全产品的评级等同于对加装了该安全产品的DOS操作系统的安全性能的评级。

  标准根据安全产品的性能将其分为三个等级。从最低级d到最高级b,其安全保护性能逐级增加。

  2.引用标准

  美国DOD5200.28-STD可信计算机系统评估准则。

  3.术语

  3.1 客体 Object

  含有或接收信息的被动实体。客体的例子如:文件、记录、显示器、键盘等。

  3.2 主体 Subject

  引起信息在客体之间流动的人、进程或装置等。

  3.3 安全策略 Security policy

  有关管理、保护和发布敏感信息的法律、规章和技术标准。

  3.4 可信计算基 Trusted ComPuting Base-TCB

  操作系统中用于实现安全策略的一个集合体(包含软件、固件和硬件),该集合体根据安全策略来处理主体对客体的访问,并满足以下特征:

  a.TCB实施主体对客体的安全访问;

  b.TCB是抗篡改的;

  C.TCB的结构易于分析和测试。

  3.5 安全策略模型 Security Policy Model

  用于实施系统安全策略的模型,它表明信息的访问控制方式,以及信息的流程。

  3.6 敏感标记 Sensitivity Label

  表明一个客体的安全级并描述该客体中数据的敏感度(例如:密级)的一条信息。TCB依据敏感标记进行强制性访问控制。

  3.7 用户访问级 User's Clearance

  用户访问敏感信息的级别。

  3.8 最小特权原理 Least Provilege Theorem

  系统中的每个主体执行授权任务时,仅被授予完成任务所必需的最小访问权。

  3.9 关键保护元素 Protection Critical Element

  有TCB中,用来处理主体和客体间的访问控制的关键元素。

  3.10 审计踪迹 Audit Trail

  能提供客观证明的一组记录,用于从原始事务追踪到有关的记录,或从记录追踪到其原始事务。

  3.11 信道 Channel

  系统内的信息传输路径。

  3.12 可信信道 Trusted Channel

  符合系统安全策略的信道。

  3.13 隐蔽信道 Covert Channel

  违反系统安全策略的信道。

  3.14 自主访问控制 Discretionary Access Control

  根据主体身份或者主体所属组的身份或者二者的结合,对客体访问进行限制的一种方法。具有某种访问权的主体能够自行决定将其访问权直接或间接地转授给其它主体。

  3.15 强制访问控制 Mandatory Access Control

  根据客体中信息的敏感标记和访问敏感信息的主体的访问级对客体访问实行限制的一种方法。

  4.评级等级

  本标准将安全产品分为局部保护级、自主保护级、强制保护级三个等级。为便于和可信计算机系统评估准则互为参照,又表示有别于该标准,用d,c,b表示。

  4.1 局部保护级(d)

  提供一种或几种安全功能,但又未能达到c级标准的产品。

  4.1.1 安全功能

  必须明确定义每项安全功能预期达到的目标,描述为达到此目标而采用的TCB的安全机制及实现技术。

  4.1.2 安全测试

  必须对产品文档所述的安全功能进行测试,以确认其功能与文档描述相一致。

  4.1.3 文档

  安全特征用户指南文档要清楚地描述产品的保护原理、使用方法、使用限制及适用范围。

  要提供一个测试文档,描述该产品的测试计划、安全机制的测试过程及安全功能测试的结果。

  4.2 自主保护级(c)

  c级主要提供自主访问控制功能,并通过审计手段,能对主体行为进行审查。

  4.2.1 安全策略

  4.2.1.1 自主访问控制

  TCB需定义并控制系统中主体对客体的访问机制,所采用的机制(如访问控制表)要明确规定特定主体对其它主体控制下的信息的访问类型。系统和用户设定的自主访问控制机制,能保证受保护的客体不会被未经授权的用户访问。对客体没有访问权限的用户,只有对该客体有授权能力的用户才能为其指定访问权限。

  4.2.1.2 客体再用

  在将TCB的空闲存储客体池中客体初始指定、分配或再分配给一个主体之前,所有对于存储客体所含信息的授权都必须被撤销。当主体获得对一个已被释放的存储客体的访问权时,由原主体活动所产生的任何信息对当前主体都是不可获得的。

  4.2.2 责任核查

  4.2.2.1 身份鉴别

  用户在要求TCB执行任何动作之前,必须首先向TCB表明自己的身份;TCB要使用保护机制(如:口令)来鉴别用户身份。为了防止任何未经授权的用户对鉴别数据进行访问,TCB要对鉴别数据进行保护。TCB需提供唯一标识每个系统用户的机制,并将用户的所有可审计行为与用户的标识联系起来。

  4.2.2.2 审计

  TCB必须能创建、维护由主体实施的操作(例如:读、删和改等)的审计记录。TCB要记录下列类型的事件:使用身份鉴别机制;客体的引用;客体的删除;以及其它与安全有关的事件。对于每一个记录事件,审计记录需标识:事件发生的日期和时间、用户、事件类型及事件的成功和失败。由可信软件执行的单个操作,如果对用户是完全透明的,则不必进行审计。TCB要保护审计数据,使得只有授权用户才能访问。

  4.2.3 保证

  4.2.3.1 操作保证

  4.2.3.1.1 系统体系结构

  TCB要在封闭的域中运行,使其不受外部干扰或篡改(例如:代码或数据结构的修改)。TCB要隔离受保护资源,以满足访问控制和审计的需求。

  4.2.3.1.2 系统完整性

  要提供相应的硬件或软件,用于定期确认TCB中硬件或固件元素的正常运行。

  4.2.3.1.3 数据完整性

  TCB要提供控制机制,以保证多个主体对同一客体访问时客体中数据的正确性和完整性,并且不影响系统的正常运行。

  4.2.3.2 生命周期保证

  4.2.3.2.1 安全测试

  必须对产品文档所述的安全功能进行测试,以确认其功能与文档描述相一致。测试要证实未经授权的用户没有明显的办法可以绕过或攻破TCB的安全保护机制。测试还要搜索TCB中明显的缺陷,这些缺陷可能导致TCB中的外部主体能够违背资源隔离原则,或者对审计数据或鉴别数据进行未经授权的访问。

  4.2.4 文档

  4.2.4.1 安全特征用户指南

  安全特征用户指南要描述TCB提供的保护机制、使用指南、以及保护机制之间的配合方法,必须清楚地描述TCB中安全机制之间的交互作用。

  4.2.4.2 可信设施手册

  在可信设施手册中,要明确描述TCB所支持的任何预定义用户或主体(例如:系统管理员),要对运行安全功能时必须受到控制的功能和特权提出警告,并清楚地描述上述受控功能和特权之间的关系。如果存在TCB的安全操作的配置选项,应该予以标识。

  要提供用于检查和维护审计文件的规程。对每类审计事件,还要提供详细的审计记录结构。

  4.2.4.3 测试文档

  测试文档要描述安全保护机制的测试计划、测试步骤及其功能测试结果。

  4.2.4.4 设计文档

  设计文档要描述产品的保护原理,并解释该原理在TCB中的实现,如果TCB由多个不同的模块组成,还应描述各模块间的接口。

  4.3 强制保护级(b)

  b级的主要要求是:TCB能维护敏感标记及其完整性,并利用敏感标记来实施强制访问控制规则,b级的系统必须使系统中的主要数据结构带有敏感标记。系统开发者必须提供作为TCB基础的安全策略实现模型以及TCB的规约。

  4.3.1 安全策略

  4.3.1.1 自主访问控制

  TCB需定义并控制系统中主体对客体的访问控制,所采用的机制(如访问控制表)要明确规定特定主体对其它主体控制下的信息的访问类型。自主访问控制机制应限制访问权限的扩展。系统和用户设定的自主访问控制机制,能保证受保护的客体不会被未经授权的用户访问。对客体没有访问权限的用户,只有对客体有授权能力的用户才能为其指定访问权限。

  4.3.1.2 客体再用

  在将TCB的空闲存储客体池中客体初始指定、分配或再分配给一个主体之前,所有对于存储客体所含信息的授权都必须被撤销。当主体获得对一个已被释放的存储客体的访问权时,由原主体活动所产生的任何信息对当前主体都是不可获得的。

  4.3.1.3 标记

  TCB要维护与每一主体及其可能访问的系统资源相关的敏感标记,以此作为强制访问控制决策的基础。系统必须明确规定需要标记的客体(如文件、外部设备等)与不需要标记的客体(如:用户不可见的内部资源)。对于需要标记的客体,系统要明确定义客体标记的粒度。除了不需要标记的客体外,所有其它客体从TCB外部观点看都要有明显标记。在输入未标记数据时,必须由授权用户向TCB提供这些数据的安全级别,而且所有这些行为都可以由TCB进行审计。

  4.3.1.3.1 标记完整性

  敏感标记必须准确地表示出与其相关的具体主体或客体的安全级别。当TCB输出敏感标记时,输出标记的外部表示要与其内部标记一致,并与输出的信息相关联。

  4.3.1.3.2 标记信息的输出

  TCB要能维护并审计与通信信道或I/O设备相关联的安全级别的任何变动。

  4.3.1.3.3 主体标记

  在TCB与用户交互期间,如果与用户有关的安全级发生任何变化,TCB应立刻通知用户。

  4.3.1.3.4 设备标记

  TCB应能对所辖的物理设备指定最小和最大安全级。TCB要使用这些安全级,在设备所处的物理环境中对设备的使用施加约束。

  4.3.1.4 强制访问控制

  TCB必须对所有可被TCB外部主体直接或间接访问的资源(例如:主体、存储客体、物理设备等)实施强制访问控制策略。必须为这些主体和资源指定敏感标记(它们是级别和类别的组合),这些标记将作为强制访问控制决策的基础。所有由TCB所控制的主体对客体的访问必须遵循以下规则:仅当主体的级别高于或等于客体的级别,且主体安全等级中的类别包含客体安全等级中的所有类别时,主体才能读客体;仅当主体的级别低于或等于客体的级别,且主体安全等级中的所有类别包含于客体安全等级中的类别时,主体才能写客体。TCB要使用标识和鉴别数据来鉴别用户的身份,并确保用户的访问级和授权高于或等于代表该用户的TCB外部主体的安全等级和授权。

  4.3.2 责任核查

  4.3.2.1 身份鉴别

  用户在要求TCB执行任何动作之前,必须首先向TCB表明自己的身份。TCB要使用保护机制(如:口令)来鉴别用户身份。TCB必须保护鉴别数据,该数据不仅包含验证用户身份的信息(例如:口令),也包含确定用户访问级与授权的信息。TCB要使用这些数据来鉴别用户的身份,并确保用户的访问级和授权高于或等于代表该用户的TCB外部主体的安全等级和授权。为了防止任何未经授权的用户对鉴别数据进行访问,TCB必须对鉴别数据进行保护。TCB需提供唯一标识每个操作系统用户的机制,并将用户的所有可审计行为与用户的标识联系起来。

  4.3.2.2 可信路径

  在对初始登录的用户进行鉴别时,TCB要在它和用户之间维持一条可信信道。经由该路径的通信必须由专门用户或TCB进行初始化。

  4.3.2.3 审计

  TCB必须能创建、维护由主体实施的操作(例如:读、删和改等)的审计记录。TCB要记录下列类型的事件:使用身份鉴别机制;客体的引用;客体的删除;安全管理员的操作;以及其它与安全有关的事件。对于每一个记录事件,审计记录要标识:事件发生的日期和时间、主体、事件类型及事件的成功和失败。对于客体的引用及删除事件,审计记录还要包含客体名称。安全管理员应能够根据个体身份或个体安全等级有选择地审计一个或多个用户的行为。由可信软件执行的单个操作,如果对用户是完全透明的,则不必进行审计。TCB必须保护审计数据,使得只有授权用户才能对它进行读访问。当发生与安全有关的事件时,TCB要做到:(1)检测事件的发生;(2)记录审计踪迹条目;(3)通知安全管理员。

  4.3.3 保证

  4.3.3.1 操作保证

  4.3.3.1.1 系统体系结构

  TCB要在封闭的域中运行,使其不受外部干扰或篡改(例如:代码或数据结构的修改)。由TCB控制的资源可以是系统中主体和客体的一个子集。TCB要隔离受保护资源,以满足访问控制和审计的需求。TCB要通过不同的地址空间来维护进程隔离。TCB的内部要构造成定义良好的独立模块。TCB的模块设计要保证使最小特权原理得以实现。TCB需完整定义其用户接口,并且标识TCB的所有元素。TCB要有效地利用相关硬件把关键保护元素和非关键保护元素分隔开。

  4.3.3.1.2 系统完整性

  要提供相应的硬件或软件,用于定期确认TCB中硬件或固件元素的正常运行。

  4.3.3.1.3 可信设施管理

  TCB能支持独立的操作员和管理员功能。

  4.3.3.1.4 可信恢复

  TCB要提供诸如转贮和日志文件等机制,以保证在系统失效或其它中断发生后的数据恢复过程中不会导致任何安全泄漏。

  4.3.3.1.5 数据完整性

  TCB要定义及验证完整性约束条件的功能,以维护客体及敏感标记的完整性。

  4.3.3.2 生命周期保证

  4.3.3.2.1 安全测试

  必须对产品文档所述的安全功能进行测试,以确认其功能与文档描述相一致。测试组应充分了解TCB的安全功能的实现,并彻底分析其测试设计文档、源码和目标码,其目标是:发现设计和实现中的所有缺陷,这些缺陷会引起TCB的外部主体能够实施违背强制或自主安全策略的某种操作;同时保证没有任何未授权主体能使TCB进入一种不能响应其它主体发起的通讯的状态。TCB应具有一定的抗渗透能力。必须消除所有被发现的缺陷,重新测试TCB要证实这些缺陷已不再存在且没有引入新的错误。

  4.3.3.2.2 设计规约和验证

  要证实TCB所支持的安全策略模型符合其安全策略,并在产品运行的整个生命周期中维护这一模型。

  4.3.3.2.3 配置管理

  在TCB的整个生命周期期间,即TCB的设计、开发和维护期间,要使用配置管理系统来控制对设计数据、实现文档、源代码、目标代码的运行版本、测试装置以及文档的任何更改。配置管理系统要保证与TCB当前版本相关联的所有文档和代码之间的一致映射。要提供从源代码生成TCB新版本的工具。要提供比较新版TCB和原版TCB的工具,只有在确定已按预期方案完成了修改后,才能启用新的TCB版本。

  4.3.4 文档

  4.3.4.1 安全特征用户指南

  安全特征用户指南要描述TCB提供的保护机制、使用指南、以及保护机制之间的配合方法,必须清楚地描述TCB中完全机制之间的交互作用。

  4.3.4.2 可信设施手册

  在可信设施手册中,必须明确描述TCB所支持的任何预定义用户或主体(例如:系统管理员),要对运行安全功能时必须受到控制的功能和特权提出警告,并清楚地描述上述受控功能和特权之间的关系。如果存在TCB的安全操作的配置选项,应该予以标识。

  要提供用于检查和维护审计文件的规程。对每类审计事件,还要提供详细的审计记录结构。

  手册必须描述与操作员和管理员有关的安全功能,包括修改用户安全特征的方法。手册还要提供以下信息:如何一致地、有效地使用产品安全功能,安全功能之间的相互作用,以及操作规程、警告和特权。

  4.3.4.3 测试文档

  测试文档要描述安全保护机制的测试计划、测试步骤及其功能测试结果。

  4.3.4.4 设计文档

  设计文档要描述产品的保护原理,并解释该原理在TCB中的实现方法,如果TCB由多个不同的模块组成,还应描述各模块间的接口。应该具有TCB所实施的安全策略模型的非形式化或形式化描述,并给出它足以实施该安全策略的理由。要标识特定的TCB保护机制,并给出一个解释以证明它们满足模型。

 

下载地址: 点击此处下载

北海知名商标认定和保护暂行办法

广西壮族自治区北海市人民政府


北海市人民政府关于印发《北海知名商标认定和保护暂行办法》的通知



北政发〔2004〕56号


市辖县、区人民政府,市直各委、办、局:
《北海知名商标认定和保护暂行办法》已经市政府第73次常务会议通过,现印发给你们,请遵照执行。

 

二OO四年十月二十六日

 

北海知名商标认定和保护暂行办法

第一章 总 则

第一条 为规范北海知名商标的认定工作,保护北海市商标注册人和消费者的合法权益,促进经济发展,根据《中华人民共和国商标法》及其他有关法律、法规、规章的规定,结合本市实际,制定本办法。

第二条 本办法所称北海知名商标,是指在市场上享有较高声誉、为相关公众所熟知,并依照本办法认定的注册商标。

知名商标以被认定的注册商标及其核定使用的商品为限。

第三条 北海市工商行政管理局负责北海知名商标的认定和保护工作,市辖县工商行政管理局依照本办法履行职责。

市各有关部门和社会团体在各自职责范围内,协助和配合市工商行政管理部门做好北海知名商标的认定和保护工作。

第四条 北海知名商标的认定遵循自愿申请和公平、公开、公正的原则,实行个案认定。

第二章 北海知名商标的认定条件

第五条 申请认定北海知名商标,须符合下列条件:

(一)该商标注册人的住所在本市行政区域内;

(二)该商标自核准注册之日起连续使用时间在两年以上;

(三)使用该商标的商品质量优良、稳定,有良好的售后服务,

消费者投诉率低;

(四)使用该商标的商品销售区域较广,近两年的销售量、利润和市场占有率等主要经济指标居本市同行业的前列;

(五)该商标为相关公众所熟知;

(六)出口商品的商标应当在主要出口国家(地区)注册,并且使用该商标的商品销售量较大或者销售区域广泛;

(七)该商标注册人有严格的商标使用、保护和管理措施;

(八)未发生过侵犯他人注册商标专用权及其他违反有关商标管理法律、法规、规章的行为。

第三章 北海知名商标的认定程序

第六条 商标注册人认为其注册商标符合本办法第五条规定条件的,可以向市工商行政管理局提交书面申请和本办法第五条所列条件的证明材料,并填写北海知名商标认定申请表。

第七条 住所在市辖县的商标注册人申请认定北海知名商标,可以向县工商行政管理局提出申请,县工商行政管理局应当在收到认定申请之日起30日内,根据认定条件对申请人提供的申请材料进行初审,对符合认定条件的,签署意见后报市工商行政管理局;对不符合认定条件的,退回申请材料并书面说明理由。申请人对县工商行政管理局的初审意见有异议的,可以向市工商行政管理局请求复核。市工商行政管理局应当自收到复核申请之日起30日内,作出复核决定。异议成立的,由市工商行政管理局直接受理;异议不成立的,退回申请材料并书面说明理由。

市工商行政管理局的复核决定为最终决定。

第八条 市工商行政管理局应当在收到县工商行政管理局推荐的认定申请或者直接受理知名商标认定申请之日起60日内,对申请材料进行调查、核实,提出审核意见。对符合认定条件的,提交北海知名商标评审委员会进行评审;对不符合条件的,退回申请材料并说明理由。

第九条 北海知名商标评审委员会由市工商行政管理局会同有关经济、商务、质量技术监督、知识产权、教学科研、行业协会、消费者协会等有关部门和单位组织设立。北海知名商标认定的具体标准、程序和规则等,由市工商行政管理局制定。

第十条 北海知名商标评审委员会对申请材料和市工商行政管理局的审核意见的真实性、准确性进行评议审查,并根据知名商标认定条件的具体标准,对申请人的注册商标是否具备北海知名商标资格进行评审。

第十一条 申请商标经北海知名商标评审委员会评审确认后,由市工商行政管理局发给北海知名商标证书,并向社会公告。

第十二条 北海知名商标自公告之日起三年内有效。

有效期满前90日内,北海知名商标注册人可以向市工商行政管理局申请延续。对符合本办法第五条规定条件的,市工商行政管理局应予核准;每次延续的有效期为三年。逾期不申请延续的,取消北海知名商标资格。

第四章 北海知名商标的保护

第十三条 北海知名商标注册人可以在其核定使用的商品及其包装、装潢、说明书以及其他形式的广告上标明“北海知名商标”的字样或者标志。

第十四条 认定为北海知名商标的商品,按“北海知名商品”予以保护,任何单位和个人不得在同一种商品或者类似商品上使用与其商标相同或相似的商标。

第十五条 在同一种商品或者类似商品上,将与北海知名商标相同或相似的标志作为商品名称或者商品装璜使用,误导公众的,工商行政管理部门给予依法制止和处理。

第十六条 北海知名商标自公告之日起,他人将与北海知名商标相同或者近似的文字作为企业名称的一部分或者商号使用,并可能引起公众误认的,工商行政管理部门不予核准登记。但有下列情形之一的除外:

(一)商标的文字为县级以上行政区域名称的;

(二)商标的文字为全国或者全广西壮族自治区闻名的江河、湖泊、海域、山脉和名胜古迹等名称的;

(三)法律、法规规定的其他情形的。

第十七条 北海知名商标实施自我保护,本市各级工商行政管理机关提供咨询、指导和协调等服务。北海知名商标被侵权,本市各级工商行政管理机关从速从严查处。不属于本市工商行政管理机关管辖的,出面协调有管辖权的工商行政管理机关查处。

第五章 北海知名商标的管理

第十八条 北海知名商标注册人依法转让其注册商标,导致商标所有人住所不在北海市内的,资格自行丧失。

第十九条 工商行政管理部门应当加强对北海知名商标的管理,定期检查知名商标注册人的使用情况。

第二十条 北海知名商标注册人有下列行为之一的,市工商行政管理部门可责令其限期改正或者撤销其资格:

(一)通过欺骗等不正当手段取得知名商标资格的;

(二)使用知名商标标志的商品已不符合本办法第五条规定条件的;

(三)超越商标注册核定使用的商品范围使用知名商标字样、标志,经工商行政管理部门责令限期改正后仍不改正的;

(四)违反法律、法规、规章,严重影响知名商标声誉的其他行为。

被撤销北海知名商标资格的,自公告之日起两年内不得再申请认定。

第六章 附 则

第二十一条 本办法适用于服务商标、集体商标和证明商标。

第二十二条 本办法由北海市工商行政管理局负责解释。

第二十三条 本办法自公布之日起施行。


        从一起失败案例看医药企业并购中尽职调查的重要性

李洪奇律师
北京市律师协会 医药卫生法律专业委员会主任
电话:13911166186

医药企业投资、并购或上市融资都需要尽职调查,就企业并购而言,尽职调查(Due Diligence Investigation, DDI)是指投资者为了成功收购某医药企业的股权或资产,在双方达成意向后,由收购方对目标企业涉及本次并购的所有事项和资料进行现场调查、分析和判断,并做出专业投资意见或建议的活动。
通常情况下,收购方会组织一个由律师、会计师、资产评估师和企业协调人员等专家组成的尽职调查小组,在限定时间内完成对目标企业的调查工作,并出具相关《尽职调查报告》。
《尽职调查报告》的内容一般包括:
1、本次并购交易的合法性、规范性和可控性;
2、交易标的产权的合法性、完整性及可转让性;
3、公司成立及历史沿革、存续合法性、年检记录、纳税凭证;公司治理结构、股东或实际控制人情况、出资比例和股权结构;
4、药品行政许可、药品规范认证、药品注册批准文件、药品生产批准文件(有效期);
5、财务报表中所列的各类资产、负债和所有者权益;特别是厂房、车辆、设备、设施和文件等有形资产以及药品专利、商标、药品技术、商业秘密等无形资产;
6、税务状况;企业所适用的税种、税率、税收优惠及其对本次并购的影响;欠缴税款情形;
7、劳动人事聘用合同;保密、培训、竞业禁止协议;
8、重大合同及承诺;合同管理系统;
9、药品流通、销售结构、临床推广、分销渠道和地域;
10、药品定价;物价部门往复文件或记录;
11、基药目录、医保目录入选信息;招标投标历史文件;
12、关联交易、同业竞争的信息;
13、产品保证和责任;药品不良反应报告记录;
14、保险;健康、安全和环境;
15、合规守法、内控制度、公章使用、管理机制和组织结构;
16、各类纠纷、诉讼仲裁、法律文书等。
从《报告》内容可以看出,尽职调查实质上是收购方为了防范和控制投资风险而采取的必要措施。收购方为了确保交易安全,必须充分了解目标公司的真实状况,及时查清各种影响并购的不利因素,特别是发现诸如或有债务、隐性税收和权利纠纷等潜在的问题,所以《报告》的每一项内容都会对整个并购项目产生直接影响,甚至决定其成功与失败。
下面我们通过分析一个不成功的医药企业并购案例,体会和理解尽职调查工作的重要性。

【案例简介】
甲公司是一家集研发、生产和销售为一体的医药集团公司,为了配合企业战略扩张、增加产品种类,甲公司向乙公司发出收购要约,表示愿意以合并吸收的方式收购乙公司100%股权,最终取得乙公司的A、B、C三个药品所有权,双方协商一致并签订《合作意向书》,特别注明两点:1、鉴于药品B和C没有取得《新药证书》,而我国法律规定“未取得《新药证书》的品种,转让方与受让方应当均为符合法定条件的药品生产企业,其中一方持有另一方50%以上股权或股份,或者双方均为同一药品生产企业控股50%以上的子公司”,因此甲公司拟收购乙公司100%股权;2、甲乙双方在当地银行开设共管账户,作为履行《合作意向书》的担保。
甲公司没有外聘会计人员和资产评估人员,只安排公司财务人员和项目经理配合外聘律师完成法律尽职调查工作。
一周后,律师签发《法律尽职调查报告》,认为:1、乙公司不具备并购交易的合法资质;2、乙公司不是药品生产企业,不拥有三种药品所有权,三种药品的所有者是丙公司;3、药品B存在专利权争议;4、药品C的专利权正在被丁公司侵犯,但暂无直接证据证明侵权行为的存在。
一个月后,因上述四个问题迟迟无法解决,并购项目被迫终止,甲乙双方按照《合作意向书》的约定解除共管账户,甲公司支付乙公司因“排他性协商和保密条款”而设定的经济补偿。

【案例分析】
甲公司之所以能与乙公司签订《合作意向书》,是因为项目负责人没有安排专业的可行性研究,没有科学地对技术、经济、财务、商业、法律等多个方面进行分析和论证,只是根据乙公司的陈述和主张及其出具的有关材料,包括《药品注册批件》和《药品再注册批件》的复印件,相信乙公司就是理想的目标企业。但尽职调查却发现此并购项目存在严重的法律风险。

一、乙公司不具备并购交易的合法资质
律师调取了工商档案资料,发现乙公司2003年以“股份合作制”企业设立,且有一个国有资产股东,后经股权转让退出,但没有按照《企业国有产权转让管理暂行办法》的要求在“产权交易机构中公开进行”,目前的经济性质仍然保持“股份合作制”。
然而,乙公司工商资料记载的2003-2008年的《公司章程》中第一条均显示“…由股东共同出资建立企业法人,依照《公司法》的规定,制定本章程…”,章程中亦可见《公司法》关于有限责任公司的规定,乙公司的历次变更均采用《公司法》关于有限责任公司变更的规范,据此判断,乙公司设立至今都是以“股份合作制”企业的外壳存在,但是实质是以“有限责任公司” 存在运行。
“股份合作制”企业是历史产物,不受《公司法》调整。律师现场访谈乙公司法定代表人王某,王某表示当时设立时的法律并不完善,对股份合作制企业并没有概念,以为就是有限责任公司。
律师建议:由于本次交易是“甲公司拟收购乙公司100%股权”,因此,乙公司应当首先完成企业改制,变更公司经济性质并办理“企业名称变更”手续,使其成为一个股权结构清晰的“有限责任公司”。同时处理好国有资产转让的历史遗留问题。

二、乙公司不是药品生产企业,不拥有三种药品生产技术所有权
经律师审查,发现乙公司是一个药品研究机构,2003年之前属于市政府某部门的三产单位,没有取得“药品生产许可证”,其在《合作意向书》中承诺“拥有A、B 、C三种药品完整所有权”其实是基于乙公司与丙公司签订的《合作开发药品协议》。
《协议》约定:1、乙公司负责新药或仿制药品的开发申报工作并组织好产品招商;丙公司配合乙公司做好新药或仿制药品开发中的申报工作并组织生产。2、合作开发药品取得的生产批准文号,其所有权归乙公司所有,乙公司向丙公司提交生产订单,由丙公司组织生产并组织销售。但事实上,三种药品的《药品注册批件》上“药品生产企业”一栏中都填写着丙公司的信息,因此从法律上讲,丙公司才是这三种药品生产技术的真正所有者。前述《协议》有关“合作开发药品取得的生产批准文号,其所有权归乙公司所有”的约定,虽系合同双方的真实意思表示,但违反了我国有关药品注册的法律规定,应属无效法律行为。
律师建议:乙公司应与丙公司协调,促使丙公司将药品A、B、C的新药技术和药品生产技术转让给甲公司,甲乙丙三方可就转让《新药证书》和《药品注册批件》(药品批准文号)产生的财产性权益进行合理安排。

三、药品B存在专利权争议
乙公司声称拥有三种药品的专利权,律师审查了《发明专利证书》原件,并经过国家知识产权局网站进行了专利搜索核实,确认情况属实,但其中药品B的专利权是通过专利转让合同取得的,系乙公司与原专利权人李某共同所有,律师核查了国家知识产权局发布的专利权转让《手续合格通知书》,确认专利转让合同已经登记而生效。