7 章 · 共 16

正常流程、审批点与异常分支

7.0 AI交付的正常主线

正常主线为:机会资格→用途与禁用场景→数据权利和安全预审→人工/规则基线→样本与指标冻结→原型→离线评测→红队→客户小流量→业务验收→生产发布→质量、成本、漂移监控→月度服务→退出删除。审批点至少包括数据进入、模型/供应商选择、评测集冻结、高风险例外、生产访问、发布、验收、收入、客户数据删除。异常不能只建技术缺陷,还需连接受影响用户、合同、资金、凭证、数据、责任和CAPA。

异常立即止损事实证据资金动作恢复门禁
越权检索撤销令牌、停相关索引ACL、检索、输出、访问日志暂停争议开票、评估赔付权限重建和回放通过
幻觉导致错误动作禁止自动执行、转人工提示词、知识版本、工具调用记录返工与赔付高风险场景人工确认
上游模型变更固定旧版或降级供应商通知、回归结果更新成本预测全套回归与批准
推理成本尖峰限流、缓存或降级用量、令牌、客户和功能预警超额、调整预算单位贡献恢复
训练数据撤回冻结相关再训练/发布来源、授权、血缘和模型版本评估重训成本影响分析和处置批准

7.1 典型项目逐日节奏

相对时间业务动作系统/单据责任财务与风险动作
T-90至T-60资格、发现、采购路径CRM、DOC-I07-01ROLE-I07-03仅预测,不建收入
T-60至T-30方案、询价、估算、红队CPQ、DOC-I07-02DOC-I07-03ROLE-I07-02毛利与现金压力
T-30至T0谈判、偏差、签署CLM、DOC-I07-04ROLE-I07-07订单与信用条件
T+1至T+15启动与基线PSA、DOC-I07-06ROLE-I07-09预算锁定、成本中心
T+16至T+45蓝图与需求基线需求库、DOC-I07-07ROLE-I07-05首个验收事实包
T+46至T+150构建、接口、迁移试跑Repo、CI/CD、迁移台账技术负责人工时、采购、EAC
T+151至T+190SIT、UAT、演练测试库、DOC-I07-09ROLE-I07-14缺陷/变更分流
T+191go/no-go与切换DOC-I07-10客户A/ROLE-I07-15赔付与回退暴露
T+192至T+220护航、验收、移交ITSM、DOC-I07-14ROLE-I07-17开票、收入、应收
T+221以后维护或关闭服务台、关闭包ROLE-I07-17最终成本、收款、余额

7.2 统一异常诊断的六层

企业知识助手发生越权检索后
团队依次撤销访问
保全证据
保护客户
重建文档权限并通过安全恢复门
企业知识助手发生越权检索后,团队依次撤销访问、保全证据、保护客户、重建文档权限并通过安全恢复门

图6:异常先保护客户业务与证据,再做分类、商业和会计处理;不要在故障桥上争论谁的错。

第一层是事实:何时、什么版本、什么环境、哪些对象、谁观察到。第二层是影响:用户、交易、数据、财务、合规、时限。第三层是遏制:停止发布、隔离批次、回退、人工应急、保全证据。第四层是分类:缺陷、需求变更、数据问题、客户依赖、第三方失败或安全事件。第五层是合同财务:验收、抵扣、退款、索赔、供应商保留款、EAC和收入影响。第六层是根因与防复发:技术原因、检测失效、组织条件和验证动作。

7.3 变更请求不能只问“做不做”

正在绘制业务流程…
把正文中的参与者、动作与交接关系放回同一条业务链观察。

变更事实包包含提出者、原因、当前基线、方案选项、受影响需求与接口、数据和安全、进度、资源、成本、价格、付款、验收、供应商、会计和有效期。没有完整分析时可以批准“仅做分析”的小工作包,不能把全部开发默认为免费先行。

7.4 紧急变更也要有边界

生产事故中可能无法等待完整合同变更,但要预先约定谁能批准、金额或工时上限、有效期、可做动作、证据和事后追认。临时授权不能被用于绕过采购或无限扩展;超出上限立即停下并升级。紧急修复后仍要补齐版本、测试、客户确认、成本和合同财务处理。

7.5 客户输入延迟

客户未按时提供环境、接口、数据、用户或决定时,项目不能只把计划条变红。ROLE-I07-09应发出有合同依据的依赖通知,说明原到期、实际状态、关键路径影响、可行替代、成本和需要的客户决定。ROLE-I07-07核验通知时效,ROLE-I07-10更新基线情景,ROLE-I07-18评估开票、收入和现金影响。只有被授权的合同变更才能改变权利义务。

7.6 第三方接口或原厂延迟

先确认供应商合同与客户合同的背靠背程度:交付日期、验收、知识产权、数据访问、责任、抵扣和终止是否匹配。若不匹配,不能把客户承诺原样转嫁给供应商,也不能假设供应商赔偿覆盖客户损失。建立可替代方案、接口模拟器、隔离测试和升级路径,并把剩余风险纳入EAC和客户沟通。

7.7 数据质量低于样本

全量剖析若发现错误率远高于投标样本,先冻结受影响批次,保留查询和快照,按对象、法人、时间和原因分层。判断清洗是否在原范围、客户需做何决定、是否改变迁移方法和窗口。若继续导入,必须由客户数据A批准例外和业务后果;不能由开发者直接“猜值”。

7.8 UAT长期不签

区分四种状态:用例尚未执行、执行失败、已通过但客户内部审批延迟、客户提出新范围。对每种状态给不同动作。用例未执行要解决用户和数据;失败要修复并复测;内部延迟要按合同发提醒与升级;新范围要走变更。不得以“默示验收”威胁客户,也不得无限免费驻场,具体权利只能按合同和适用法律判断。

7.9 切换失败与回退

切换失败时先按预定停止条件判断是否回退,例如关键订单链未通过、对账差异超阈值、性能不足或剩余时间低于回退窗口。回退并不等于项目失败,它是受控降低影响。记录每一步、数据边界、人工交易、恢复点和客户决定;恢复后对回退期间产生的数据进行双向补偿与对账。

7.10 生产事件与服务抵扣

事件团队先恢复服务,商业团队后判抵扣。事件严重度基于真实业务影响,不基于客户情绪;服务抵扣依据合同指标、排除、测量窗口和上限。INC-*连接监控与时线,CREDIT-*连接合同计算、客户批准、账单/红字与退款。供应商成本、预计赔付和收入交易价格可能受影响,但处理需由ROLE-I07-18结合事实判断。

7.11 预计亏损项目

当新EAC显示交易价格不足以覆盖成本时,不得通过延迟录工时、资本化不当成本或假设未签变更来维持毛利。项目组形成剩余范围、已签收入、变更概率、可避免成本、合同权利、质量和退出方案;管理层决定继续、重谈、降本或终止。会计处理按适用准则和事实,由ROLE-I07-18记录,不由项目经理“平滑”。

7.12 人员突然流失

高风险岗位必须有代理人、知识基线、代码评审、决策日志和客户沟通计划。离职或撤场当天回收客户环境、源码库、密钥、VPN和工单权限;移交未完成不能靠保留特权补救。对驻场设备、纸质资料和本地缓存同步清点。

7.13 决策等待要成为可管理队列

项目延误常不是团队没有工作,而是一个范围、数据含义、缺陷等级或切换窗口迟迟无人决定。决定台账记录 decision_id、问题、选项、推荐、唯一A、最晚决定日、逾期影响和证据。周会区分“团队待办”和“客户决定”,但不能借此推卸责任:供应商应在到期前给出足够事实、可选方案和清晰后果,合同要求正式通知的还要走通知路径。

决定状态含义项目动作商务/财务动作
信息不足尚不能形成有效选项指定补证人和日期不擅自假设收入或变更
已提交待决选项、影响和建议完整追踪唯一A与最晚日更新基准/延迟情景
逾期超过最晚决定日保护关键路径、正式升级评估通知、成本与现金
已决定A给出具名结论回写基线并通知执行者必要时更新订单和EAC
已失效条件或窗口发生变化重新提交而非沿用旧决定撤销不再成立的预测

7.14 索赔与通知从第一条事实开始

客户延迟、第三方失败或范围争议可能触发工期、费用或责任权利,但项目经理不能等到项目结束才整理。事件发生时记录合同条款、事实、通知期限、因果链、减损动作、实际和预计成本、进度影响及往来送达;ROLE-I07-07决定正式通知方式,ROLE-I07-09维护项目事实,ROLE-I07-10量化计划影响。是否最终主张、和解或放弃由有权人决定,不得把尚未成立的索赔收入写进基准。

7.15 缺陷年龄要按业务风险而非开单日排序

同样开放十天的缺陷,影响切换控制总额与影响低频报表格式的风险完全不同。缺陷队列按业务影响、数据完整性、安全、绕行、复发、切换关键路径和客户承受度排序;严重度变化保存原因。修复完成后要在正确版本、环境和数据上复测,并检查相邻流程和回归。只统计“关闭数量”会鼓励先关简单项,护栏指标应包括高风险缺陷年龄、复开、逃逸和保留项逾期。

7.16 发布日历要连接业务日历

月末关账、促销、生产旺季、监管报送、库存盘点和客户冻结期会改变可接受的发布风险。发布日历同时显示技术依赖、客户业务黑窗、供应商支持、证书到期和回退资源。若合同日期落在高风险业务窗口,项目应在基线阶段就提出错峰或更强演练,而不是到上线周才争论。跨地区项目还要考虑时区、当地假期、远程支持和批准人可用性。

7.17 客户准备度必须用行为证明

“客户说准备好了”不能替代用户、主数据、设备、网络、权限、培训、应急和运行团队的完成证据。每项准备度有所有者、度量、截止和失败后果。例如十八个站点不是只看负责人回复,而是逐站点核网络、终端、用户、主数据和业务应急;完成17个时不能用“约等于完成”覆盖最后一个站点的业务风险。若分波上线,合同成果和验收也要与波次一致。

7.18 护航退出以趋势和接管能力判断

护航期每天观察事件数量与严重度、接口积压、数据差异、人工队列、客户独立处理比例和未决缺陷。退出不是到了约定天数自动撤场,也不是必须零事件;它要求关键指标在容差内、重大问题有明确方案、客户运行团队能独立执行、升级与供应商渠道有效、生产权限已转成维护模型。若未满足,按原范围缺陷、客户依赖或新增服务分别处理,不让驻场无限延长。

7.19 问题管理把重复事件变成结构改进

一次接口超时可作为事件恢复,多次同类超时应创建问题记录,分析容量、契约、监控、重试、客户上游和供应商设计。问题行动可能生成产品修复、项目变更、运行调整、供应商纠正或客户流程动作。每项措施写预期风险下降和验证日;发布修复但没有复跑异常场景,不算问题关闭。

7.20 一次健康项目复核怎样取样

复核人不只听项目汇报,而从六个方向随机抽样:从一个合同承诺查到需求、测试和验收;从一条生产接口查到契约、监控和补偿;从一个迁移对象查到源快照、控制总额和删除;从一笔收入查到履约证据和变更;从一个供应商付款查到采购、收货和应付;从一个生产身份查到申请、使用和回收。每条链若出现断点,就评估断点是单例还是系统性问题,并扩样而非让项目组临时补一份文件。

健康复核还要比较不同时间快照:投标假设、启动基线、上月EAC和本月预测是否被后来版本覆盖;缺陷与风险是否曾被无理由降级;客户决定是否在过期后被倒填。可追踪性不仅是“现在有一条记录”,还包括当时谁依据哪些事实作了什么决定,以及条件变化后是否重新批准。

抽样结论按事实、影响、根因假设、立即纠正和长期改进分开。现场补齐缺失链接只能恢复当前证据,不能自动证明过去控制有效;若缺口影响验收、收入、客户数据或生产权限,应同步通知相应唯一A,判断是否需要重做测试、调整账务、告知客户或收紧访问。改进关闭要由未直接执行原动作的人验证,避免同一团队以“已更新模板”自证问题已消失。

章末理解检查

合上原文,你能讲明白了吗?

不看原文,用自己的话解释「正常流程、审批点与异常分支」真正要解决什么业务问题。

已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。
本章目录21