第 10 章 · 共 15 章
系统、数据与权限
10.1 状态机比“接口成功”重要
每个对象有独立状态:客户、审批、合同、应收账款、租赁物、贷款、支付、回款、会计凭证和事件。业务不能用一个 SUCCESS 代表全部完成。例如登记接口成功但回执内容与应收清单不一致,登记对象仍是 PENDING-VERIFY;银行支付返回未知,现金状态是 UNKNOWN,禁止自动再付;会计凭证生成但总账未过账,业务状态不能标已结清。
10.2 数据对象与血缘
| 对象 | 主键 | 权威源 | 下游 | 关键质量规则 |
|---|---|---|---|---|
| 法律实体 | ENTITY-ID | SYS-J02-GRC | 全系统 | 许可证/名单、地区、活动、有效期 |
| 客户与关系 | CUSTOMER-ID、RELATION-VERSION | SYS-J02-KYC | 信用、合同、监测 | 身份唯一、受益/关联有时点 |
| 基础应收 | AR-ID | SYS-J02-FACTOR | 审批、支付、会计 | 面值=可融资+留存;重复键 |
| 租赁物 | ASSET-ID | SYS-J02-LEASE | 支付、巡检、处置 | 序列号、权属、地点、状态唯一 |
| 贷款 | LOAN-ID | SYS-J02-LOAN | 账单、会计、报送 | 批准≥合同≥放款;期次连续 |
| 合同 | CONTRACT-ID-VERSION | SYS-J02-CONTRACT | 子账、支付 | 签署人、附件、哈希、批准版本 |
| 支付 | PAYMENT-ID + 幂等键 | SYS-J02-PAY | 银行、总账、DWH | 一业务动作一成功现金 |
| 会计事件 | ACCOUNTING-EVENT-ID | SYS-J02-LEDGER | 报表、报送 | 借贷平衡、业务ID与期间 |
| 事件 | INCIDENT-ID | SYS-J02-GRC | 风险、合规、财务、审计 | 事实/假设分离、关闭证据完整 |
10.3 最小权限和不相容职责
| 动作 | 申请 | 批准 | 执行 | 复核/审计 |
|---|---|---|---|---|
| 新建/改客户银行账户 | 客户经理 | 运营主管 | 主数据管理员 | 支付人独立回拨、审计抽样 |
| 信用模型/规则发布 | 模型或风险团队 | ROLE-J02-12 | 独立发布人 | ROLE-J02-17 技术验证、审计 |
| 单笔信用决议 | 分析师建议 | ROLE-J02-07 | 系统固化 | 组合风险/审计 |
| 支付 | 对应运营 | ROLE-J02-11 四眼 | 银行接口服务账号 | 财务日终 |
| 手工会计分录 | 会计 | 财务授权人 | 总账系统 | 独立关账复核 |
| 事件关闭 | 事件负责人 | 唯一A | GRC状态变更 | ROLE-J02-18 抽样 |
| 数据批量导出 | 业务申请 | 数据所有者/安全 | 受控作业 | DLP日志与定期复核 |
紧急权限有工单、范围、时限、双人批准和自动回收;共享账号原则上禁止。服务账号绑定具体接口、IP、证书和最小动作,不能交给外包人员登录前台。离岗、调岗、长期休假和供应商人员退出触发撤权;季度权限复核看“实际使用与业务需要”,不是让经理批量点同意。
10.4 模型、规则和人工判断
模型可以排序、预警、推荐额度或辅助识别重复资产,但不能替有权人承担信用和合规结论。模型卡记录目的、实体、客群、输入合法来源、训练/验证期、偏差、性能、阈值、人工覆盖、禁止用途、监控和退出。人工覆盖必须选择理由并保留前后结果;覆盖率高不必然错,但若集中在某渠道、客户经理或供应商,应启动利益冲突和数据质量复核。
2026年会计准则解释第20号涉及CAS22下合同现金流量特征等判断,金融资产分类不能靠“保理/小贷”产品标签机械决定。[SRC-J02-MOF-CASI20-2026] 系统可以收集合同现金流、追索、回购、费用、索引和变更字段,但最终分类与计量由财务专业在完整合同和事实下批准。
10.5 变更、灾备与外包退出
每次变更建立 CHANGE-J02-*,明确对象、实体、数据、监管/会计影响、测试、回滚和观察期。高风险变更包括费率、期次、账务映射、支付幂等、客户账户、应收重复规则、资产编号、模型阈值、减值接口、跨境数据和监管报送。生产发布前用正常、边界、异常、重复、乱序、超时、回滚和历史合同回放八类测试。
灾备演练不止看应用启动:抽取一笔小贷、一笔保理、一笔直租,从客户、合同、资产、支付、回款、总账和事件完整恢复;验证RTO/RPO、密钥、银行/登记外部接口、未完成交易、重复请求和日终对账。外包退出要能导出原始数据、配置、模型版本、日志、证据和未结任务,撤销供应商权限并取得删除/返还证明;法定留存与删除冲突由 ROLE-J02-16 书面判断。
10.6 系统验收的反向测试
反向从总账余额抽到业务ID,再到银行、合同、批准、客户和资产;从银行随机款项反查会计与客户;从租赁物现场抽序列号反查购买、付款、净投资和保险;从债务人确认抽应收反查融资、登记和回款;从投诉抽营销、合同、录音、催收与补救。只有正向“申请到放款”测试,发现不了幽灵资产、错配现金和无源报送。
章末理解检查
合上原文,你能讲明白了吗?
不看原文,用自己的话解释「系统、数据与权限」真正要解决什么业务问题。
已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。