第 10 章 · 共 15 章
系统数据权限:从一张保单追到资本报告
10.1 目标架构不是堆系统名
保险系统的核心不是“有核心、有中台、有数据湖”,而是每个业务事件只有一个权威来源,跨系统用稳定ID和版本连接,状态变化可重放,财务与监管结果能追到底层。产品系统拥有条款费率版本,核保系统拥有核保决定,保单系统拥有合同状态,理赔系统拥有赔案事件,精算平台拥有数据集和模型批次,财务总账拥有分录,银行拥有价值日;数据平台可以汇聚,却不能静默改写源系统事实。
10.2 稳定ID和数据血缘
| 对象 | 稳定ID示例 | 不可覆盖的历史 | 关键下游 |
|---|---|---|---|
| 法人/分支 | ENTITY-J05-* | 许可证、经营区域与有效期快照 | 合同主体、报送、账户 |
| 产品版本 | PRODUCT-J05-*-V* | 条款、费率、目标市场、审批哈希 | 报价、销售材料、理赔解释 |
| 投保申请 | APP-J05-* | 客户声明、问卷、材料和授权 | 核保、可回溯、争议 |
| 核保决定 | UW-J05-* | 规则版、模型输出、人工理由与批准 | 报价、保单、经验分析 |
| 保单 | POLICY-J05-* | 成立、生效、批改和终止事件 | 收费、理赔、再保、计量 |
| 收款 | RECEIPT-J05-* | 付款人、银行价值日、核销轨迹 | 应收、未明款、现金 |
| 赔案 | CLAIM-J05-* | 报案、估计、证据、决定、付款 | 准备金、再保、反欺诈 |
| 再保合约 | TREATY-J05-* | 条款期、层级、份额、限额与通知 | 分保、摊回、信用和资本 |
| 计量批次 | ACTRUN-J05-* | 输入封存、方法、假设、代码和批准 | 会计、监管准备金、资本 |
| 付款 | PAY-J05-* | 受益账户、审批、银行结果和冲正 | 赔案、应付、现金与投诉 |
一条完整血缘示例:财务报表中的赔款费用→正式分录→精算计量批次→封存赔案数据集→赔案状态与RBNS→报案和查勘证据→保单版本→产品条款。任何环节只有Excel截图、无法提供版本或不能反向定位到单据,都不是可审计血缘。
10.3 最小权限、职责分离与紧急访问
| 操作 | 发起 | 批准 | 执行 | 禁止组合 |
|---|---|---|---|---|
| 上线费率版本 | 产品/精算 | 产品治理与合规权限人 | 科技发布 | 开发者自批自发生产 |
| 超标准核保 | 核保经办 | 对应额度核保人 | 保单系统生效 | 销售自行改费率或除外 |
| 修改赔案估计 | 理赔/精算按口径 | 独立授权人 | 理赔或计量批次 | 付款人覆盖估计历史 |
| 理赔付款 | 理赔生成已批准请求 | 资金双签 | 银行接口 | 建收款人者单独付款 |
| 再保账单 | 再保运营 | 业务与财务复核 | 结算 | 单方修改合约与账单 |
| 计量模型发布 | 精算模型所有者 | 模型治理/财务/风险 | 受控流水线 | 开发者删旧批次 |
| 资本报送 | 报送团队 | 管理层和法定责任体系 | 受控报送账户 | 从个人电脑直接报送 |
紧急权限必须绑定事故号、业务目的、环境、字段和到期时间,采用双人批准、会话记录和自动撤销。技术管理员有能力改数据库,不代表有权改变保单责任、赔案结论、收款人、计量假设或报送结果。灾备期间若需数据修复,应先封存原始状态,在隔离环境验证修复脚本,由业务数据所有者批准,双人执行并重跑所有下游对账。
10.4 数据质量门禁
| 规则ID | 恒等式或判断 | 失败动作 | 所有者 |
|---|---|---|---|
DQ-J05-01 | 有效保单必须绑定唯一有效产品版本 | 阻断出单 | 产品运营 |
DQ-J05-02 | 报价因子和核保决定可复演 | 隔离报价批次 | 精算/核保 |
DQ-J05-03 | 期初有效+新增-终止±批改=期末有效 | 暂停保单日结 | 保单运营 |
DQ-J05-04 | 期初应收+新增-收款-冲销=期末应收 | 未明款隔离 | 财务/资金 |
DQ-J05-05 | 毛赔款费用=已付+期末未付-期初未付±调整 | 阻断关账 | 理赔/精算 |
DQ-J05-06 | 应分保保单=已映射+已批准例外 | 限制容量 | 再保险 |
DQ-J05-07 | 银行赔付=唯一已批准支付事件 | 冻结重复支付 | 资金/理赔 |
DQ-J05-08 | 同一封存输入和模型版重跑结果一致 | 禁止发布计量批次 | 精算/科技 |
DQ-J05-09 | 报送汇总可下钻到正式总账和业务ID | 阻断报送 | 财务/风险 |
DQ-J05-10 | 客地销售必须有当地有效许可与材料版本 | 阻断跨境页面或订单 | 法务合规 |
10.5 模型与AI治理
核保、欺诈、定价、赔案分流和客服可使用模型,但模型只能在明确权限内给建议或执行低风险自动动作。模型登记至少记录业务目的、训练与验证数据、适用客群、排除场景、输出含义、阈值、偏差与稳定性、责任人、版本、上线批准和退出方案。欺诈信号不是欺诈结论;核保分数不是合同拒绝理由;大模型生成的条款解释不得替代正式条款和人工复核。
模型监控把技术指标和业务结果配对:区分度与核保通过率、欺诈命中率与误报率、自动理赔速度与重开投诉、定价偏差与后续赔款经验。漂移出现时先判断数据、客群、渠道、产品版本和外部环境,再决定调阈值、降级人工、暂停或重训,不得为了短期转化率删除不利样本。
10.6 隐私、数据跨境与第三方
投保和理赔可能涉及身份、健康、财产、位置、影像、银行卡和受益人信息。处理必须有明确目的、必要范围、访问角色、保留期限和权利响应;外包查勘、医疗网络、云服务、呼叫中心和反欺诈供应商只取得履约所需字段。测试环境默认脱敏,生产导出带审批、水印或追踪标识,批量查询和非常用时段访问进入安全监控。
【可核验事实|中国大陆】个人信息和数据安全适用专门法律规则;跨境传输还要根据主体、数据、数量、目的和接收方安排判断适用路径,不能因集团内部共享就跳过评估与合同控制。[SRC-D02-NPC-PIPL-2021][SRC-I01-CAC-OUTBOUND-GUIDE-2025] 教程不替代具体项目的数据出境合规判断。
| 第三方 | 最小数据 | 禁止用途 | 退出动作 |
|---|---|---|---|
| 保险中介 | 产品、客户授权和销售服务所需 | 擅自二次营销或拼接画像 | 撤接口、取回记录、未决保单交接 |
| 查勘/公估 | 赔案和现场所需 | 将影像作公开案例 | 回收设备、删除证明、案件交接 |
| 医疗服务商 | 授权范围内医疗资料 | 超范围健康画像 | 接口停用、留存与删除核验 |
| 云与SaaS | 经分类批准的数据集 | 未经批准训练通用模型 | 可迁移导出、密钥撤销、删除证明 |
| 再保险人 | 合约、保单和赔案必要信息 | 超合约目的营销 | 未决账单与数据保留安排 |
10.7 业务连续性和灾害模式
保险公司灾备不只恢复服务器,还要恢复客户报案、紧急垫付或赔付、保全、收款、再保通知、投资流动性、财务头寸和监管沟通。巨灾时正常队列规则可能失效,需要事件指挥、客户分流、临时授权、外部查勘容量、反重复支付、再保通知和每日现金预测。临时放宽资料不等于放弃证据,应记录放宽条件、后补期限和复核责任。
灾备验收需从可信备份恢复一批保单、赔案、收付款、再保和计量数据,重放正常、重复、乱序和撤销消息,验证RTO、RPO、幂等性、下游对账与人工替代流程。只证明登录页面能打开,不等于业务连续。
章末理解检查
合上原文,你能讲明白了吗?
不看原文,用自己的话解释「系统数据权限:从一张保单追到资本报告」真正要解决什么业务问题。
已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。