10 章 · 共 15

系统、数据与权限

10.1 状态机优先于接口成功码

银行交易至少有“已接收、校验中、已拒绝、待复核、已授权、核心已记账、清算中、已结算、已冲正、待调查”状态。渠道超时不得直接重发;必须用同一幂等键查询最终状态。核心已记账但清算失败时,客户余额、总账、清算账户和通知可能暂时不同,系统应进入受控悬账而非伪造成功。

正在绘制业务流程…
把正文中的参与者、动作与交接关系放回同一条业务链观察。

10.2 数据分层与权威源

数据层示例权威源允许消费者质量控制
身份主数据客户、集团、受益所有人SYS-J01-01授信、监测、服务去重、关系有效期、来源
合同主数据产品、额度、利率、期限、担保SYS-J01-03SYS-J01-04运营、核心、会计批复—合同差异与版本
交易事实请求、授权、记账、清算、冲正SYS-J01-06SYS-J01-07对账、监测、财务幂等、时间、金额、最终性
风险派生评级、分类、ECL、限额SYS-J01-08审批、财务、报送模型版本、人工覆盖、审批
会计事实分录、余额、期间、报表SYS-J01-09财务、税务、报送总分账与强制分录治理
事件事实故障、损失、投诉、整改SYS-J01-12风险、管理层、审计首个信号、影响范围、关闭条件
商业银行数据血缘从客户与合同源头穿过交易子账
风险模型
总账和监管报送
并由权限与审计轨迹包围
商业银行数据血缘从客户与合同源头穿过交易子账、风险模型、总账和监管报送,并由权限与审计轨迹包围
正在绘制业务流程…
把正文中的参与者、动作与交接关系放回同一条业务链观察。

10.3 最小权限不是一次性审批

权限类型允许动作必须分离复核频率紧急机制
客户敏感查询按任务查看必要字段查询与批量导出高危按月、其他按风险临时授权到期自动撤销
授信录入录入分析与建议录入与最终审批岗位变化/至少定期不允许共享审批账号
额度与放款建立额度、录入提款录入、复核、放款授权高危按月双人紧急且事后独立复核
产品参数修改利率、费用、计息规则开发、审批、发布每次变更+定期回退版本可证明
会计分录标准分录与受控调整制单、审批、关账每月强制分录单独台账
模型与规则开发、验证、上线、覆盖开发与独立验证每版+持续监控禁止生产直接改阈值
数据外发下载、接口、共享或跨境申请、审批、执行每次目的+定期自动水印、限时和撤销

权限复核不是让经理勾选“仍需使用”。复核人要看到人员岗位、实际使用、敏感数据域、最高额度、上次使用、冲突权限和未结事项;离岗、转岗、长期未用、供应商人员更换和事件触发即时复核。特权访问使用个人账号、审批工单、时限、命令或操作日志与会话审计,紧急账号不得成为日常捷径。

10.4 模型与人工决策治理

生命周期必要证据业务责任独立挑战
目的与范围决策用途、客群、禁止用途、成功/损害指标ROLE-J01-07与产品法律、消保、数据
数据来源、依据、质量、代表性、时间窗数据所有者数据保护与验证
开发特征、方法、基准、局限、敏感性模型开发独立验证
验证区分、校准、稳定、公平、压力和实施独立验证人模型委员会
部署代码/参数哈希、接口、阈值、回退科技与模型运营发布复核
使用输出、人工覆盖、原因、最终决定审批人风险监控与审计
监测退出漂移、覆盖、客户结果、替代和归档模型负责人有权委员会

征信业管理条例为征信、金融信用信息基础数据库和信息主体权益提供专门规则入口。[SRC-J01-MOJ-CREDITINFO-2013] 征信查询依据、目的、授权、结果、人工复核和不利决定解释应分别留痕。个人金融信息行业标准为信息生命周期的分类和技术控制提供入口,但不能替代适用法律与专项规则。[SRC-J01-PBOC-JRT0171-2020] 不允许因模型“需要更多特征”而无限收集,也不允许把代理变量未经评估地用于敏感决策。

10.5 变更、灾备与外包退出

正在绘制业务流程…
把正文中的参与者、动作与交接关系放回同一条业务链观察。

灾备目标必须落到客户任务和账务一致性,而不仅是服务器启动。演练要证明关键人员能访问、账户余额正确、在途交易不重不漏、限额和密钥有效、日切能完成、对账可运行、客户能获知状态、监管与内部报告可生成。RTO和RPO是经批准目标,实际恢复时长和数据差异必须另报,不能用目标冒充实测。

外包或云服务不转移银行责任。合同包至少包括服务范围、地点与分包、数据字段、访问、审计、事件通知、连续性、容量、变更、费用、知识产权、监管配合、数据返还删除、可迁移格式和终止支持。退出演练要真实抽取配置、日志和数据,在替代环境重建关键服务并证明余额、权限和审计链完整。

10.6 权限与数据血缘验收脚本

权限验收抽取一个已离职客户经理、一个临时运维账号、一个授信审批人和一个数据分析人员。验证离职账号在触发事件后按制度撤销;临时账号只能访问批准环境和时段;审批人无法批准本人发起或有利益冲突的申请;分析人员看到的是获准字段并不能导出原始身份证件。然后模拟紧急访问,检查申请、授权、登录、操作命令、数据接触、退出、事后复核和凭证是否完整。

血缘验收从一个监管/管理报表字段反向追到总账或风险数据集、派生规则、交易子账、合同和客户源;再修改测试环境的一条源事实,重跑后证明字段按预期变化且其他字段不受影响。若只能从报表追到一个人工Excel,必须继续追到其下载、筛选、公式、操作者和批准;没有可复现过程就标为手工关键控制并制定替代或双人核验。

验收用例预期失败证据修复方向
离职撤权所有生产、VPN、云和共享组按事件撤销仅禁用邮箱,API密钥仍有效身份治理覆盖人、机和密钥
自批授信系统阻断并记录冲突改用代理账号可绕过关系与设备/会话联动检测
批量导出未授权角色无法导出,授权带水印时限页面禁导出但接口可取全量前后端与数据层统一授权
规则版本任一决定可追到当时规则和模型哈希只保留当前参数不可变发布清单与历史仓
报表重跑同一冻结输入产生同一结果人工修改后无法复现数据快照、代码版和审批
灾备切换余额、交易、权限、日志和日切均可用应用启动但对账不能完成以业务服务而非主机定义恢复

章末理解检查

合上原文,你能讲明白了吗?

不看原文,用自己的话解释「系统、数据与权限」真正要解决什么业务问题。

已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。
本章目录6