第 11 章 · 共 16 章
风险、合同、采购、税务、用工与监管
11.1 风险必须连接触发器和行动
| 风险域 | 领先触发器 | 暴露 | 预防控制 | 事件后证据 |
|---|---|---|---|---|
| 范围 | 未决需求增长、批准人缺席 | 成本、延期、争议 | 基线与变更门 | 决策和版本历史 |
| 估算 | ETC连续上调、关键技能短缺 | 毛利和现金 | 分解估算、外部基准、红队 | EAC变化桥 |
| 数据 | 样本与全量差异、重复/缺失 | 切换与业务错误 | 剖析、控制总额、试迁 | 批次日志和对账 |
| 接口 | 第三方版本不定、证书将到期 | 端到端中断 | 契约、模拟、监控 | 消息、重试、补偿 |
| 安全 | 特权增加、例外到期 | 泄露、未授权变更 | 最小权限、到期、审计 | 访问和事件时线 |
| 供应商 | 交付延期、人员更换、财务异常 | 关键工作包断供 | 备选、移交、保留款 | 收货和绩效记录 |
| 合同 | 文件冲突、通知时限临近 | 权利损失、赔付 | 偏差与义务日历 | 正式通知与送达 |
| 财务 | 未签工作增加、验收/开票延迟 | 毛利、余额、现金 | 周度EAC和现金 | 事实包与凭证 |
风险接受不是把项目从红色改为绿色。接受记录写风险事实、最坏影响、缓解、监控指标、有效期、接受人权限和重开条件。重大风险跨过合同责任上限、数据或监管边界时应升级,不由项目经理单独决定。
11.2 合同最容易留下的十五个空白
- 文件优先级不清;2. 成果与工作量混写;3. 客户依赖没有日期和后果;4. 接口另一端不在范围却承诺端到端;5. 数据质量与清洗责任不清;6. 验收标准主观;7. 缺陷等级和保留项无规则;8. 付款与验收互相矛盾;9. 变更授权人不明;10. 第三方许可和涨价未分配;11. 源码、通用资产、客户成果和开源混写;12. 安全与数据角色只写“依法”;13. 服务抵扣、违约和责任上限叠加关系不清;14. 终止后的费用、移交和删除不清;15. 适用法律、争议、通知和语言版本不清。
合同评审不是追求零风险,而是确保每项重要风险有明确承担者、价格、控制或退出。模板条款不能替代项目事实;相同文字在不同客户采购文件、地区和交付模型下后果可能不同。
11.3 电子签署证据包
中国大陆电子签署可从 SRC-I03-MIIT-ESIGN-2019 核验法律框架。具体项目仍保存签署主体、签署人权限、身份验证、同意使用电子方式、最终文件哈希、签署时间、完整性、证书或平台记录和下载归档。不能只保存邮件中的PDF截图。香港与台湾地区分别从 SRC-I03-HK-DPO-ETO-2026、SRC-I03-TW-ESIGN-2024核验;不同文件、政府交易或排除事项可能有不同要求。
11.4 政府采购与一般国企采购不可混同
政府采购法对中国境内法定采购主体使用财政性资金采购目录以内或限额以上货物、工程和服务的情形设定范围,来源为 SRC-I04-GOV-PROCUREMENT-LAW-2014。客户是国有企业并不自动等于政府采购;政府客户的一切小额需求也不自动落入同一方式。销售在资格阶段记录采购主体、资金、目录/限额、标的性质和官方采购文件,由客户采购与专业人员确认适用路径。
财政部令第87号规范政府采购货物和服务招标投标活动,投标项目要特别控制资格、澄清、报价一致性、评审资料和授权,来源为 SRC-I04-MOF-TENDER-2017。教程的bid/no-bid、红队和报价审批只是供应商内部控制,不能替代招标程序。遇到修法草案或媒体报道时,以现行正式规则和具体采购文件为准。
11.5 知识产权要按资产清单谈
资产分为客户既有资料、供应商既有工具与组件、项目新成果、第三方商业软件、开源组件和运行数据。每项记录所有者、许可范围、地域、期限、可否修改/再许可、交付形态、源代码、第三方义务和终止后权利。把“本项目产生的一切成果归客户”写成一行,可能误将供应商通用框架或第三方代码纳入无法履行的承诺;反之,供应商也不能把客户付费形成的专属配置全部当作自身资产。
11.6 开源与软件物料清单
构建流水线生成组件与版本清单,记录来源、许可、直接/间接依赖、已知风险、用途和分发方式。法务和技术共同判断义务,安全团队评估漏洞;二者不是同一个问题。客户要求软件物料清单时还要约定格式、更新频率、敏感信息和事件通知。禁止开发者从个人网盘或不明仓库引入二进制包。
11.7 供应商尽调与持续监督
准入评估能力、财务与连续性、人员、质量、安全、数据地点、分包、许可、保险和历史表现;合同写成果、验收、人员更换、访问、事件、审计、移交和退出;执行中按里程碑收货、绩效和风险复核。若供应商接触客户数据,其数据流和删除证据进入主项目,不得以“分包商自己合规”结束。
11.8 数据、隐私和跨境判断
每个数据场景先画数据流:数据主体或业务对象、字段与数量、来源、目的、客户与供应商角色、系统和地区、访问人员、接收方、期限和删除。个人信息保护、网络数据、跨境程序、合同与客户行业要求分别核验。跨境程序的豁免或简化不等于免除告知、合法性、安全和主体权利等基础义务。
SRC-I03-CAC-PI-AUDIT-2025提示个人信息保护合规审计应覆盖处理活动、组织、制度流程和安全措施。项目交付的权限日志、数据清单、供应商记录和删除证明可以成为证据,但不能替客户完成其全部合规判断。大陆数据出境机制及办理入口从 SRC-I01-CAC-OUTBOUND-GUIDE-2025、SRC-I01-CAC-PI-CERTIFICATION-2025及当期官方页面核验。
11.9 税务与票据只给事实框架
真实交易先确认签约与收款主体、服务和货物构成、履约地点、客户身份、币种、付款路径、关联关系、税务登记、发票/凭证与预提,再由专业人员判断。教程为复算统一假设净额外加6%教学税额,不代表系统集成、软件许可、硬件、跨境服务或任何地区的实际税率与征收方式。投标报价必须写明含税/不含税、税率变化和扣税承担的合同机制。
11.10 用工、派驻和客户指挥
驻场人员仍需明确雇主、工作地点、工时、加班、差旅、安全、设备、保密和数据访问。若客户长期直接决定个人考勤、任务、绩效和替换,而供应商只按人数收费,需重新评估实际业务和用工风险。跨境短期出差、远程工作与长期派驻不能只用“商务访问”统称,见第12章与R11入口。
11.11 重大事件前六十分钟
| 时段 | 主要动作 | 负责人 | 禁止动作 | 证据 |
|---|---|---|---|---|
| 0—10分钟 | 确认影响、启动桥、冻结高风险变更 | 当班事件经理 | 猜测归责、删日志 | 告警、时线、参会 |
| 10—20分钟 | 遏制、回退判断、保护数据和业务 | 技术场景A | 无批准直接改库 | 命令、版本、快照 |
| 20—30分钟 | 客户沟通、人工应急、严重度确认 | ROLE-I04-09 | 承诺未核赔偿 | 通知、影响清单 |
| 30—45分钟 | 安全/隐私/法务适用性升级 | ROLE-I04-08 | 隐瞒跨境或供应商 | 数据流、访问日志 |
| 45—60分钟 | 供应商、财务、管理层同步 | 场景唯一A | 先定根因后取证 | 决策、成本、下一次更新 |
11.12 五个必须预演的剧本
预演一:切换时库存重复,如何停写、回退和补偿;预演二:客户生产数据被复制到测试,如何隔离、调查、删除和判断通知;预演三:关键原厂撤回接口版本,如何模拟、升级和变更;预演四:客户拒签验收并主张全部延期,如何还原基线、缺陷和依赖;预演五:项目EAC显示亏损且供应商尚未开票,如何收货计提、更新预测和管理现金。演练记录检测时长、决定时长、证据缺口和改进验证。
章末理解检查
合上原文,你能讲明白了吗?
不看原文,用自己的话解释「风险、合同、采购、税务、用工与监管」真正要解决什么业务问题。
已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。