第 10 章 · 共 15 章
系统、数据与权限
10.1 系统架构:一个事实只认一个主状态源
合同研发的系统建设目标不是采购最多软件,而是让商机、合同、项目、样品、实验、成果、成本和收款贯通。每类事实必须指定主状态源:CRM负责商机,CLM负责合同版本,PPM负责项目基线和变更,ELN负责原始实验记录,LIMS负责样品与检测结果,QMS负责偏差和CAPA,IPMS负责成果权利,ERP负责会计与收付款。数据仓库用于汇总分析,不能反过来擅改源系统事实。
10.2 最小数据模型
| 主对象 | 主键示例 | 必备关系 | 禁止的模糊做法 |
|---|---|---|---|
| 客户主体 | PARTY-M01-* | 联系人、付款方、使用方、关联方 | 用销售昵称代替法定主体 |
| 合同 | CTR-M01-* | 主体、版本、义务、价格、成果权利、限制 | 覆盖旧文件而无版本链 |
| 项目 | PRJ-M01-* | 合同、负责人、基线、工作包、预算 | 一个项目号承接多个无关合同 |
| 里程碑 | MS-M01-* | 验收准则、依赖、提交、批准、账单 | 只写“完成80%”无证据 |
| 样品 | SMP-M01-* | 来源、批次、保管、测试、剩余处置 | 手写简称导致样品串错 |
| 实验 | EXP-M01-* | 方案、人员、仪器、原始数据、复核 | 只保留漂亮结果,删除失败实验 |
| 偏差/CAPA | DEV/CAPA-M01-* | 影响、隔离、根因、行动、验证 | 先结案后补根因 |
| 成果/IP | IP-M01-* | 发明人、背景、项目成果、归属、公开限制 | 把文件作者当当然权利人 |
| 成本事件 | COST-M01-* | 项目、工作包、要素、供应商/员工、期间 | 全部挂“研发费用”而无法算项目 |
| 账单/收款 | INV/REC-M01-* | 合同义务、验收、发票、银行、核销 | 用合同总额当实际回款 |
10.3 角色权限与不相容职责
| 高风险动作 | 发起 | 复核/批准 | 必须隔离的权限 | 审计证据 |
|---|---|---|---|---|
| 修改合同成果归属 | 项目/商务提出 | 法务与IP,重大事项管理层 | 销售不得单独覆盖已签版本 | 红线、审批、电子签名、哈希 |
| 修改实验原始记录 | 原记录者说明 | 独立复核或QA按规则 | 系统管理员不得替研究员改内容 | 原值、新值、原因、时间、人员 |
| 放行不合格结果 | 项目提出例外 | QA及客户按约定批准 | 交付者不得自批偏差 | 偏差、风险接受、发布版本 |
| 新增供应商和付款 | 采购建档 | 业务验收、财务复核、授权人付款 | 建供应商、录发票、付款不得一人包办 | 尽调、银行账户复核、三单匹配 |
| 里程碑账单 | 项目提交证据 | 财务核合同条件 | 项目经理不得虚构验收日期 | 义务、验收、账单和发票链 |
| 对外公开成果 | 技术发起 | IP、法务、客户和合规按需会签 | 市场不得绕过保密审查 | 公开稿、检索、同意、发布日期 |
| 数据导出或跨境 | 数据所有人发起 | 安全、法务和业务批准 | 普通用户不得批量导出全库 | 目的、字段、接收方、加密、留存 |
最小权限不是所有人都看不到资料,而是“为完成当前职责,只能看需要的对象、字段和阶段”。项目隔离、客户隔离、敏感配方、源代码、受试者信息、出口受控技术和未公开专利材料应分别分级。离岗、转岗、外包结束和项目关闭必须触发权限回收;共享账号会毁掉审计链,应禁止。
10.4 数据完整性和可复现性
一份合格实验记录至少能回答:谁在何时依据哪个批准方案,用哪台受校准设备、哪个批次样品和哪个软件版本做了什么;原始数据在哪里;任何转换、排除和重跑为什么发生;谁复核;结论对应哪一版。失败结果也是项目资产,不能因为“客户只想看成功数据”而静默删除。
【典型做法】系统设计遵守“可归属、清晰、同步、原始、准确,并兼顾完整、一致、持久、可得”的数据完整性原则;具体受监管行业还应遵循该行业的电子记录、验证和留存要求。本篇不把医药、医疗器械、检测认证等强监管规则机械套给所有研发公司,但只要合同声明适用某套质量体系,团队就必须按该承诺设计流程和证据。
10.5 AI与自动化的使用边界
生成式AI可以辅助文献聚类、代码草拟、会议摘要和非敏感表达,但不能被当作无证据的科学裁判。输入客户机密、未公开发明、个人信息或受控技术前,应先核准工具、部署位置、训练使用条款、数据保留和跨境路径。任何进入交付的AI输出都要有责任人复核、来源记录、版本和测试;“模型说过”不是验收证据。
| 使用场景 | 可接受的起点 | 人工责任 | 绝对不能跳过 |
|---|---|---|---|
| 文献检索辅助 | 生成关键词和候选文献 | 研究员核原文、版本和相关性 | 不得虚构引用 |
| 数据清洗代码 | 在隔离测试环境起草 | 数据工程师代码审查和复现 | 原始数据不可覆盖 |
| 实验设计建议 | 作为待验证假设 | 科学负责人评估安全与统计设计 | 不得自动下发高风险操作 |
| 报告摘要 | 基于已批准材料形成初稿 | 作者逐项核对数字和结论 | 保密、偏差和限制不得被删除 |
| 客户问答 | 受控知识库和权限下辅助 | 项目团队确认承诺边界 | 不得擅自承诺性能、价格或权利 |
图9:数据与知识产权安全靠分类、最小权限、审计轨迹和人工责任共同形成,不靠一把万能锁。
10.6 经营仪表板和会议节奏
每周项目会看未来四周里程碑、依赖、偏差、变更和现金动作;每月组合会看产能、毛利重估、合同资产、逾期应收、客户集中度、IP机会和重大风险;每季度治理会复核定价、失败类型、平台投资、数据权限、供应链连续性及法规变化。
仪表板上的数字必须可下钻到稳定ID和责任人。红灯不是为了处罚汇报者,而是为了早做选择;若团队因为害怕红灯而隐藏失败,企业会在验收和现金阶段才看到更大的损失。管理层应奖励及时暴露、有证据的坏消息,并对反复绕过控制的行为问责。
10.7 备份、灾难恢复与项目退出
关键数据按恢复点目标和恢复时间目标分级;备份至少有独立副本并定期做恢复演练。项目关闭不能只把共享盘压缩归档,还应完成成果清单、客户资料返还或销毁、样品处置、账号关闭、保留期限、未决专利、后续许可、财务清账和经验复盘。供应商退出也要验证其副本、云端缓存和外包人员权限是否清理。
章末理解检查
合上原文,你能讲明白了吗?
不看原文,用自己的话解释「系统、数据与权限」真正要解决什么业务问题。
已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。