| name | fraud-ip |
| description | 知识产权舞弊调查 — 涵盖商业秘密窃取、竞业违规、专利侵权的调查方法。覆盖数据外泄检测、离职前行为链分析、竞业违约取证、专利侵权识别等场景。 |
| origin | cc-investigation |
知识产权舞弊调查
适用于企业知识产权保护领域的调查。核心矛盾:企业无形资产被不当获取、使用或披露,导致竞争优势减损或市场份额损失。
知识产权舞弊涉及三重不同性质的行为:商业秘密窃取(机密信息被带走)与竞业违规(违反限制性约定)在调查中高度伴生——同一离职事件往往同时触发两者;专利侵权(技术方案落入他人权利要求保护范围)则遵循完全不同的调查逻辑,通常需要外部法律和专业技术支持。
商业秘密 vs 竞业 vs 专利:三者常被一并提及,但调查思路差异显著。商业秘密调查的核心是"谁在什么时候拿走了什么"——追踪数据流向;竞业调查是"员工去了哪里,做了什么"——验证约定是否被违反;专利侵权则是"产品是否落入了权利要求的范围"——技术比对分析。本技能将三者整合在同一框架下,但每个部分独立使用。
配置前置检查
在执行本技能的业务操作前,按以下流程检查用户配置:
检查 ~/.claude/plugins/config/cc-investigation/team-profile.md
├── 不存在 / 含 [PLACEHOLDER] / 含 PAUSED 标记
│ └── 停止操作,提示: "请先运行 /cc-investigation:cold-start-interview 完成设置"
└── 配置就绪 → 继续
详细规则参见 config-templates/config-loader.md。
此技能当前无需读取特定配置项,仅检查配置就绪状态。
When to Activate
- 核心员工离职前后发现敏感文件被批量访问或下载
- 竞争对手产品快速复刻了公司的核心技术或商业数据
- 客户/供应链突然流失至竞争对手,且时间点与员工离职高度吻合
- 新雇佣员工的电脑上发现前雇主的机密资料
- 竞业限制期间员工出现在竞争对手处或关联公司
- 发现疑似专利侵权行为(产品特征落入专利权利要求范围)
- 内部审计发现源代码、客户数据、工艺配方等核心资源的异常访问日志
- 收到涉及商业秘密、竞业或专利权的投诉/告知函
三种调查类型
┌───────────────────┐
│ 知识产权舞弊调查 │
└────────┬──────────┘
│
┌──────────────┼──────────────┐
▼ ▼ ▼
┌──────────┐ ┌──────────┐ ┌──────────┐
│ 商业秘密 │ │ 竞业违规 │ │ 专利侵权 │
│ 窃取调查 │ │ 调查 │ │ 调查 │
└──────────┘ └──────────┘ └──────────┘
核心:数据流向 核心:行为验证 核心:技术比对
方法:数字取证 方法:背景调查 方法:专家分析
常触发:离职 常触发:入职 常触发:产品发布
调查方法对比:
| 维度 | 商业秘密 | 竞业违规 | 专利侵权 |
|---|
| 触发时间 | 离职前/离职后 | 离职后入职时 | 产品发布后 |
| 调查主导 | 内部调查/数字取证 | HR+法务+调查 | 外部专利律师+技术专家 |
| 证据性质 | 数据痕迹(日志、文件、流量) | 行为记录(入职、业务联系、客户) | 技术分析(权利要求、产品技术特征) |
| 证明难点 | 证明"知悉+持有+使用"三要件 | 证明"违反约定+实质性竞争" | 证明"全面覆盖+等同侵权" |
| 与另两者的伴生关系 | 常与竞业伴生 | 常与商业秘密伴生 | 通常独立 |
第一编:商业秘密窃取调查
核心概念
商业秘密是指不为公众所知悉、具有商业价值并经权利人采取保密措施的技术信息和经营信息。商业秘密窃取通常发生在员工离职、合作方接触或网络入侵的背景下。
调查的三大核心事实("知悉+持有+使用"):
知悉: 员工是否接触过该秘密信息?
└── 权限分析 + 访问记录 + 工作关联性
持有: 员工是否带走了该秘密信息?
└── 外发检测 + 设备取证 + 云存储/个人设备排查
使用: 新雇主/新业务中是否使用了该秘密信息?
└── 产品/服务比对 + 业务流程差异分析
关键信号
- 离职前一段时间内,员工批量下载、打印或导出敏感文件
- 员工在离职前访问了与其日常工作无关的秘密级文件
- 员工在离职前提交了异常的 IT 设备更换申请或重置请求
- 竞争对手在员工离职后异常快速地掌握了公司的核心技术或客户信息
- 员工离职后,其个人设备上检测到公司数据残留
- 离职员工新雇主的产品在短时间内完成了通常需要更长时间开发的技术突破
- 员工离职前与竞争对手/新雇主存在异常的通讯记录
- 公司在启动商业谈判或招投标前,信息已被对手方提前知晓
调查步骤
步骤1:界定秘密范围与知悉范围
- 明确涉案商业秘密的具体内容和载体(文件、代码、配方、客户清单、工艺参数)
- 确认公司已采取的保密措施(权限控制、保密协议、物理隔离)
- 梳理谁有权限接触该秘密(知悉范围清单)
步骤2:数字取证——访问行为还原
从系统和 IT 资源中提取证据:
| 数据源 | 关键证据 | 保留期限 |
|---|
| 文件服务器/文档管理日志 | 文件访问时间、频次、操作类型(阅读/下载/复制/移动) | 通常 90-180 天 |
| 邮件系统 | 含敏感关键词的外发邮件、带附件的个人邮箱转发 | 视公司保留策略 |
| 即时通讯 | 涉密内容的截图/文件传输、含敏感信息的群聊记录 | 通常短期(30 天) |
| VPN/远程访问日志 | 非工作时间异常登录、从非常用 IP 访问 | 通常 180 天 |
| 打印日志 | 敏感文件的打印记录、打印量突增 | 视系统 |
| USB/外设接入日志 | U 盘 / 外置硬盘的接入和文件操作 | 视系统 |
| 云存储/网盘操作日志 | 文件同步到个人网盘、企业网盘外的第三方分享 | 视系统 |
| 操作系统审计日志 | 文件复制到外部设备、批量文件重命名(规避 DLP) | 视系统 |
注意:数字取证的时效性极强——系统日志保留期限有限,必须在保留期内提取。一旦超过保留期,可能永久丧失关键证据。
步骤3:行为时间线构建
按时间顺序拼接员工的行为链,识别"触发点":
典型泄密时间线(离职前 1-3 个月):
┌─────────────┬─────────────┬─────────────┬─────────────┐
│ T-90天 │ T-60天 │ T-30天 │ 离职日 │
│ 更新简历 │ 批量访问 │ 个人设备 │ 签署交接 │
│ 联系猎头 │ 机密文件 │ 接入公司 │ 清理痕迹 │
│ │ 下载/打印 │ 网络/复制 │ │
│ │ 外发邮件 │ 批量文件 │ │
└─────────────┴─────────────┴─────────────┴─────────────┘
调查的关键是找到第一个异常信号的时间点——它通常早于公司感知到的离职时间 1-3 个月。
步骤4:新雇主端证据固定
- 通过公开渠道(LinkedIn、企查查、公司官网)确认离职员工的去向
- 比较离职员工在新雇主处的角色与在原公司的角色——是否存在可以直接应用原公司秘密信息的岗位
- 收集新雇主的产品/服务样本,与公司秘密信息做比对
- 留意"空壳公司""名义职位"——员工可能通过中间人结构规避竞业
步骤5:损失评估
| 损失类型 | 评估方法 |
|---|
| 研发成本损失 | 形成该商业秘密投入的研发费用、试验成本、人员工时 |
| 竞争优势损失 | 竞争对手因获取该信息而缩短的开发周期、节省的研发投入 |
| 市场机会损失 | 客户流失、市场份额下降、因泄密导致的招投标失败 |
| 维权成本 | 调查费用、鉴定费用、法律费用 |
第二编:竞业违规调查
核心概念
竞业违规指员工在离职后违反竞业限制协议(Non-Compete Agreement)的约定,入职竞争对手、自营竞争性业务或为竞争对手提供服务。竞业违规调查的核心是证明违反约定的行为——即员工的新雇主/新业务与公司存在实质性竞争关系。
关键信号
- 离职员工在竞业限制期内出现在竞争对手的办公场所
- 离职员工的 LinkedIn / 脉脉等社交资料显示新职位与公司业务直接竞争
- 离职员工新入职公司的工商信息显示其经营范围与公司高度重叠
- 客户/供应商反馈"你们前员工 XX 代表 A 公司来对接业务"
- 离职员工以个人身份或通过第三方向原公司客户提供服务
- 竞业补偿金被退回或连续多月未校验收款账户(暗示员工不认为自己受约束)
- 离职员工在竞业期内注册了经营范围与公司重叠的新公司
调查步骤
步骤1:竞业协议审查
在调查前,先确认竞业协议的效力基础:
- 协议是否合法签署(签署时间、双方意思表示)
- 竞业范围是否合理(地域、行业、时长的限定是否过宽)
- 竞业补偿金是否已足额支付(未支付补偿金可能影响协议执行力)
- 公司是否在员工离职时明确通知了竞业义务
竞业协议条款本身的效力问题不归调查职能判断,但调查应了解条款边界——如竞业范围限定在产品类别 A,则员工去完全不重叠的行业不在调查范围内。
步骤2:去向追踪
| 方法 | 内容 | 时效 |
|---|
| 公开社交平台 | LinkedIn、脉脉、猎聘等查看最新职位信息 | 即时 |
| 工商信息查询 | 排查员工是否为新公司股东/法人/高管 | 即时 |
| 社保/公积金(有协议授权) | 核实新雇主是否为竞对 | 需合规授权 |
| 出行/消费记录(有协议授权) | 识别常驻地、差旅目的地 | 需合规授权 |
| 公开网络线索 | 企业/行业会议参会名单、协会登记信息、面试邀约邮件的回复痕迹 | 即时 |
| 第三方调查(合规前提下) | 背景调查机构协助确认新雇主 | 依当地法律 |
步骤3:实质性竞争关系证明
竞业违规不等于竞业限制被违反——需要证明员工的新活动与公司存在实质性竞争:
- 对比新旧雇主的经营范围、产品/服务、目标客户群
- 确认员工在新雇主处承担的角色是否涉及与原公司竞争的业务线
- 收集员工在新雇主处的公开业务活动证据(名片、邮箱签名、项目参与记录)
- 检查员工是否曾将原公司的客户/供应商/渠道介绍给新雇主
步骤4:客户/业务流失关联分析
- 列出员工离职后流失的原公司客户清单
- 识别这些客户是否被员工的新雇主获取
- 追踪员工离职前与这些客户的异常密集联系(私密沟通、私下聚餐、突破公司沟通渠道)
- 计算客户流失的时间起点与员工入职新雇主的关联性
第三编:专利侵权调查(占位)
核心概念
专利侵权指未经专利权人许可,为生产经营目的制造、使用、许诺销售、销售、进口其专利产品,或使用其专利方法的行为。
⚠️ 本部分仅为占位级指引:专利侵权调查具有极强的专业性,通常需要专利律师和技术专家主导调查。以下内容仅提供调查员层面的基础工作框架。
侵权判断基础
专利侵权的判定遵循全面覆盖原则——被控侵权技术方案必须包含专利权利要求的全部技术特征:
| 判定类型 | 条件 | 说明 |
|---|
| 相同侵权 | 被控方案的技术特征与权利要求完全一致 | 直接落入保护范围 |
| 等同侵权 | 被控方案以基本相同的手段实现基本相同的功能 | 非实质性差异 |
| 间接侵权 | 诱导、帮助他人实施侵权 | 如提供专门用于侵权的部件 |
调查员可执行的工作
以下工作可在专利律师介入前由调查员完成:
- 证据保全:对涉嫌侵权产品进行购买公证、网页截图公证、现场拍照/录像
- 销售渠道调查:识别侵权的制造方、销售方、进口方的完整链路
- 实施规模估算:通过销售数据、市场份额、广告投放估算侵权规模和损失
- 背景调查:调查侵权方的实控人、关联公司和历史侵权记录
- 专利有效性线索收集:收集可能影响专利有效性的在先技术(Prior Art)线索
移交外部律师
以下节点应当移交专业专利律师处理:
- 权利要求技术特征的逐项比对分析(Claim Chart)
- 专利无效分析(Invalidity Analysis)
- 等同侵权的法律判断
- 禁令和损害赔偿的法律策略
- 专利诉讼的管辖和程序选择
调查方案设计要点
信号交叉验证
知识产权调查中,多个信号往往共同指向同一事件链:
| 初始信号 | 可能涉及的调查类型 | 优先动作 |
|---|
| 离职前批量下载文件 | 商业秘密(优先)+ 竞业违规 | 立即保全数字取证日志 |
| 新雇主产品快速模仿公司技术 | 商业秘密 + 专利侵权 | 技术比对 + 研发时间线重构 |
| 客户在员工离职后迅速流失 | 商业秘密(客户信息)+ 竞业违规 | 客户联系模式分析 |
| 新入职员工设备上有前雇主机密 | 商业秘密(接收方) | 设备取证 + 前雇主通知 |
| 竞争对手产品与公司专利高度重合 | 专利侵权 | 技术对比 + 专利律师介入 |
调查原则
调查用到的系统内数据遵循 双轨获取 原则:
- 主路径(primary):通过系统接口或 SQL 脚本自动获取,结果可重复验证
- 备用路径(fallback):主路径不可用时,由调查员从系统手动提取,结果须人工核验
- 不可获取时:标注数据缺口(evidence_gap),评估对 finding confidence 的影响
详细的通用调查原则(静默边界、缺口归因、信源前缀)参见 skills/investigation-foundation/SKILL.md。
数据来源分类
| 数据类别 | 内容 | 获取方式 |
|---|
| 系统内数据 | 员工 IT 系统访问日志、文件服务器审计日志、DLP 告警记录、邮件/通讯记录、VPN 日志、打印日志 | 系统查询或导出(注意日志保留期限,优先保全) |
| 接触获取数据 | 员工工作设备(电脑/手机/存储介质)取证、交接记录查阅、部门访谈 | 需在员工离职前或离职交接时进行,FIELDWORK |
| 公开查询数据 | 员工社交资料(LinkedIn/脉脉)、新雇主工商信息、竞品产品样本、专利申请/授权信息、竞业诉讼记录 | 公开渠道查询(可随时进行) |
分析辅助工具
以下工具类型可辅助加速知识产权调查中的数据分析。它们不是必须的——未配置时,由模型按上述方法直接完成分析。
数据库查询类 MCP(如配置)
- 能力: 执行 SQL 查询、导出 IT 系统日志、DLP 告警数据
- 辅助场景: 文件访问行为异常检测、离职前批量操作筛查、时间线还原
- 不可用时: 从安全系统/日志平台手动导出数据,用电子表格分析
网络搜索类 MCP(如配置)
- 能力: 公开信息检索、工商信息查询、社交平台信息收集
- 辅助场景: 员工去向追踪、新雇主背景调查、竞争对手产品信息收集、专利数据库检索
- 不可用时: 浏览器手动查询工商网站、LinkedIn、专利检索网站
推理验证类 MCP(如配置)
- 能力: 分步逻辑推演、多路径比对
- 辅助场景: 泄密时间线重构、数据流向路径推演、竞争对手掌握信息的来源推断
- 不可用时: 由模型自行完成推演,输出推演过程供审查
Related
References
- ACFE "Fraud Examiners Manual" — Asset Misappropriation: 商业秘密窃取
- 《反不正当竞争法》— 商业秘密保护相关条款
- 《劳动合同法》— 竞业限制相关条款
- 《专利法》— 专利侵权认定
- ISO/IEC 27001 — 信息安全管理体系标准(日志保留和数字取证参考)
- NIST SP 800-72 — 数字取证指南