第 10 章 · 共 15 章
系统、数据与权限
10.1 状态机优先于接口成功码
银行交易至少有“已接收、校验中、已拒绝、待复核、已授权、核心已记账、清算中、已结算、已冲正、待调查”状态。渠道超时不得直接重发;必须用同一幂等键查询最终状态。核心已记账但清算失败时,客户余额、总账、清算账户和通知可能暂时不同,系统应进入受控悬账而非伪造成功。
10.2 数据分层与权威源
| 数据层 | 示例 | 权威源 | 允许消费者 | 质量控制 |
|---|---|---|---|---|
| 身份主数据 | 客户、集团、受益所有人 | SYS-J01-01 | 授信、监测、服务 | 去重、关系有效期、来源 |
| 合同主数据 | 产品、额度、利率、期限、担保 | SYS-J01-03、SYS-J01-04 | 运营、核心、会计 | 批复—合同差异与版本 |
| 交易事实 | 请求、授权、记账、清算、冲正 | SYS-J01-06、SYS-J01-07 | 对账、监测、财务 | 幂等、时间、金额、最终性 |
| 风险派生 | 评级、分类、ECL、限额 | SYS-J01-08 | 审批、财务、报送 | 模型版本、人工覆盖、审批 |
| 会计事实 | 分录、余额、期间、报表 | SYS-J01-09 | 财务、税务、报送 | 总分账与强制分录治理 |
| 事件事实 | 故障、损失、投诉、整改 | SYS-J01-12等 | 风险、管理层、审计 | 首个信号、影响范围、关闭条件 |
10.3 最小权限不是一次性审批
| 权限类型 | 允许动作 | 必须分离 | 复核频率 | 紧急机制 |
|---|---|---|---|---|
| 客户敏感查询 | 按任务查看必要字段 | 查询与批量导出 | 高危按月、其他按风险 | 临时授权到期自动撤销 |
| 授信录入 | 录入分析与建议 | 录入与最终审批 | 岗位变化/至少定期 | 不允许共享审批账号 |
| 额度与放款 | 建立额度、录入提款 | 录入、复核、放款授权 | 高危按月 | 双人紧急且事后独立复核 |
| 产品参数 | 修改利率、费用、计息规则 | 开发、审批、发布 | 每次变更+定期 | 回退版本可证明 |
| 会计分录 | 标准分录与受控调整 | 制单、审批、关账 | 每月 | 强制分录单独台账 |
| 模型与规则 | 开发、验证、上线、覆盖 | 开发与独立验证 | 每版+持续监控 | 禁止生产直接改阈值 |
| 数据外发 | 下载、接口、共享或跨境 | 申请、审批、执行 | 每次目的+定期 | 自动水印、限时和撤销 |
权限复核不是让经理勾选“仍需使用”。复核人要看到人员岗位、实际使用、敏感数据域、最高额度、上次使用、冲突权限和未结事项;离岗、转岗、长期未用、供应商人员更换和事件触发即时复核。特权访问使用个人账号、审批工单、时限、命令或操作日志与会话审计,紧急账号不得成为日常捷径。
10.4 模型与人工决策治理
| 生命周期 | 必要证据 | 业务责任 | 独立挑战 |
|---|---|---|---|
| 目的与范围 | 决策用途、客群、禁止用途、成功/损害指标 | ROLE-J01-07与产品 | 法律、消保、数据 |
| 数据 | 来源、依据、质量、代表性、时间窗 | 数据所有者 | 数据保护与验证 |
| 开发 | 特征、方法、基准、局限、敏感性 | 模型开发 | 独立验证 |
| 验证 | 区分、校准、稳定、公平、压力和实施 | 独立验证人 | 模型委员会 |
| 部署 | 代码/参数哈希、接口、阈值、回退 | 科技与模型运营 | 发布复核 |
| 使用 | 输出、人工覆盖、原因、最终决定 | 审批人 | 风险监控与审计 |
| 监测退出 | 漂移、覆盖、客户结果、替代和归档 | 模型负责人 | 有权委员会 |
征信业管理条例为征信、金融信用信息基础数据库和信息主体权益提供专门规则入口。[SRC-J01-MOJ-CREDITINFO-2013] 征信查询依据、目的、授权、结果、人工复核和不利决定解释应分别留痕。个人金融信息行业标准为信息生命周期的分类和技术控制提供入口,但不能替代适用法律与专项规则。[SRC-J01-PBOC-JRT0171-2020] 不允许因模型“需要更多特征”而无限收集,也不允许把代理变量未经评估地用于敏感决策。
10.5 变更、灾备与外包退出
灾备目标必须落到客户任务和账务一致性,而不仅是服务器启动。演练要证明关键人员能访问、账户余额正确、在途交易不重不漏、限额和密钥有效、日切能完成、对账可运行、客户能获知状态、监管与内部报告可生成。RTO和RPO是经批准目标,实际恢复时长和数据差异必须另报,不能用目标冒充实测。
外包或云服务不转移银行责任。合同包至少包括服务范围、地点与分包、数据字段、访问、审计、事件通知、连续性、容量、变更、费用、知识产权、监管配合、数据返还删除、可迁移格式和终止支持。退出演练要真实抽取配置、日志和数据,在替代环境重建关键服务并证明余额、权限和审计链完整。
10.6 权限与数据血缘验收脚本
权限验收抽取一个已离职客户经理、一个临时运维账号、一个授信审批人和一个数据分析人员。验证离职账号在触发事件后按制度撤销;临时账号只能访问批准环境和时段;审批人无法批准本人发起或有利益冲突的申请;分析人员看到的是获准字段并不能导出原始身份证件。然后模拟紧急访问,检查申请、授权、登录、操作命令、数据接触、退出、事后复核和凭证是否完整。
血缘验收从一个监管/管理报表字段反向追到总账或风险数据集、派生规则、交易子账、合同和客户源;再修改测试环境的一条源事实,重跑后证明字段按预期变化且其他字段不受影响。若只能从报表追到一个人工Excel,必须继续追到其下载、筛选、公式、操作者和批准;没有可复现过程就标为手工关键控制并制定替代或双人核验。
| 验收用例 | 预期 | 失败证据 | 修复方向 |
|---|---|---|---|
| 离职撤权 | 所有生产、VPN、云和共享组按事件撤销 | 仅禁用邮箱,API密钥仍有效 | 身份治理覆盖人、机和密钥 |
| 自批授信 | 系统阻断并记录冲突 | 改用代理账号可绕过 | 关系与设备/会话联动检测 |
| 批量导出 | 未授权角色无法导出,授权带水印时限 | 页面禁导出但接口可取全量 | 前后端与数据层统一授权 |
| 规则版本 | 任一决定可追到当时规则和模型哈希 | 只保留当前参数 | 不可变发布清单与历史仓 |
| 报表重跑 | 同一冻结输入产生同一结果 | 人工修改后无法复现 | 数据快照、代码版和审批 |
| 灾备切换 | 余额、交易、权限、日志和日切均可用 | 应用启动但对账不能完成 | 以业务服务而非主机定义恢复 |
章末理解检查
合上原文,你能讲明白了吗?
不看原文,用自己的话解释「系统、数据与权限」真正要解决什么业务问题。
已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。