第 10 章 · 共 15 章
系统数据权限:CRM、交易、配电、充电、VPP与财务系统
图 10:控制塔不是一块大屏,而是主数据、状态机、接口、权限、日志和恢复能力共同构成的可运营系统。
10.1 系统全景
| 系统 | 核心对象 | 关键接口 | 业务责任人 |
|---|---|---|---|
| CRM/合同 | 客户、机会、合同、联系人 | MDM、报价、ERP | 商务/法务 |
| 产品与价格中心 | 产品、地区、时段、价格版本 | 充电、结算、客服 | 产品+财务 |
| 交易管理ETRM | 合同曲线、成交、持仓、敞口 | 市场、预测、结算 | 交易/风控 |
| 负荷预测 | 客户曲线、天气、排产 | ETRM、VPP | 预测 |
| 配电DMS/SCADA/OMS | 拓扑、遥测、告警、停电 | 计量、工单、调度 | 配电运行 |
| 充电运营平台CPMS | 站、桩、枪、订单、固件 | 设备、支付、漫游、结算 | 网络运营 |
| 车队调度/eMS | 车辆、SOC、班次、功率计划 | CPMS、VPP | 车队运营 |
| VPP/EMS | 资源、约束、基线、指令 | 市场、边缘、计量 | VPP运营 |
| MDM/计量数据平台 | 表计、曲线、质量、修正 | SCADA、设备、结算 | 计量结算 |
| 支付与清分 | 支付、退款、预付、漫游分账 | CPMS、银行、ERP | 财务/客服 |
| EAM/CMMS | 资产、工单、备件、质保 | 运营平台、ERP | 维护/资产 |
| ERP/税票 | 总账、应收应付、资产、发票 | 结算、银行 | 财务 |
| 数据平台/BI | 血缘、经营指标、审计数据集 | 全系统只读/受控 | 数据负责人 |
| IAM/PAM/SIEM | 账户、特权、日志、告警 | 全系统 | IT/OT安全 |
10.2 订单与结算状态机
状态不能反向覆盖。例如Paid订单退款,应进入Refunding/Refunded并保留支付与冲正;不能把订单改回Created。每次状态变化包含事件ID、来源系统、时间、操作者/服务账户和幂等键,防止接口重试造成重复扣款。
10.3 数据质量六维
| 维度 | 问题 | 控制例 |
|---|---|---|
| 完整性 | 曲线、订单或日志是否缺失 | 序列号连续性、缺失率告警 |
| 准确性 | 电量、价格、方向是否正确 | 表计校验、交叉计量、抽样复算 |
| 及时性 | 数据是否在交易/调度窗口内到达 | 延迟阈值、降级方案 |
| 一致性 | 不同系统同一对象是否同ID同单位 | MDM、单位和时区标准 |
| 唯一性 | 重试是否生成重复订单/支付 | 幂等键、去重规则 |
| 可追溯性 | 修正能否回到原值和批准人 | 不可覆盖日志、版本链 |
时钟是能源数据的隐藏主数据。交易曲线、表计、设备、支付和VPP指令若相差几分钟,在高价或短时响应场景就会产生实质结算差异。所有关键系统要统一时钟源并监测漂移。
10.4 权限模型
权限按“人—岗位—组织—对象—动作—时间—环境”授予。典型高权操作:
- 修改价格、套餐和生效时间;
- 修改计量或订单、批量冲正;
- 交易下单、提高限额、改变客户归属;
- 远程启动/停止设备、改变保护或功率参数;
- VPP批量下发控制、跳过客户约束;
- 创建供应商、修改银行账户、审批付款;
- 导出个人、车辆位置或商业负荷数据;
- 删除日志、停用审计或修改时间。
高权账户进入PAM,采用强认证、临时授权、会话记录和事后复核;紧急“破玻璃”账户每次使用自动告警并强制复盘。
10.5 IT与OT分区
配电生产控制、充电设备控制、VPP边缘控制、办公IT和互联网用户平台风险不同。原则:
- 生产控制与互联网平台分区,接口最小化、白名单化;
- 设备远程维护使用受控跳板、限时账户和会话审计;
- 供应商不能长期共享一个超级账号;
- 安全联锁在本地可独立工作,云断链不应导致保护失效;
- 批量控制有速率、范围和地理/客户分组限制;
- 固件、证书、密钥和SBOM/组件漏洞形成供应链台账;
- 备份不仅要“成功”,还要定期恢复演练。
【可核验事实】电力监控系统安全防护规定要求安全分区、网络专用、横向隔离、纵向认证等结构安全原则;生产控制系统不能按普通办公SaaS直接接入互联网。[来源:SRC-D01-NDRC-POWER-CYBERSECURITY-2024]
10.6 个人信息和网络数据
充电平台可能处理手机号、车牌/车辆标识、支付账户、位置、行踪、发票抬头和客服录音。控制清单:
- 每个字段写清目的、合法基础、是否必需、保留期和接收方;
- 找桩不必默认永久保存精确行踪;匿名分析与实名客服数据分离;
- 第三方支付、地图、漫游、云和客服签委托/共享条款并限制再使用;
- 用户能便捷查询、更正、删除、撤回或投诉;
- 敏感信息、自动化定价、批量画像和跨境路径做影响评估;
- 泄露、篡改、丢失有识别、补救、通知和证据流程。
【可核验事实】个人信息保护法要求合法、正当、必要、诚信和公开透明;行踪轨迹、金融账户等属于敏感个人信息范畴。网络数据安全管理条例自2025年起对告知、重要数据、委托处理和安全事件提出进一步要求。[来源:SRC-D02-NPC-PIPL-2021;SRC-D02-GOV-NETWORK-DATA-2024]
10.7 变更、发布和回滚
| 变更类型 | 测试重点 | 灰度 | 回滚条件 |
|---|---|---|---|
| 价格/计费 | 边界时刻、峰谷、优惠叠加、税和退款 | 小站/内部账户 | 金额差异或展示不一致 |
| 设备固件 | 握手、保护、断点、车辆兼容 | 同型号少量设备 | 安全告警/成功率下降 |
| 功率策略 | 需量、温度、车队离站SLA | 单站非关键时段 | 峰值或未准点上升 |
| VPP算法 | 约束、反弹峰、人工接管 | 仿真/单资源组 | 越过工艺/安全边界 |
| 结算算法 | 历史样本复算、追退补 | 影子结算 | 账单差异超阈 |
| 接口/支付 | 幂等、超时、重复、补偿 | 双通道/小流量 | 重复扣款或订单丢失 |
10.8 BCP与灾难恢复
定义业务服务等级,而非只写系统在线率:
| 场景 | 最低服务 | RTO示例 | 数据目标 |
|---|---|---|---|
| 交易系统不可用 | 冻结新增风险、使用受控备用通道 | 市场窗口内 | 成交与持仓不得丢 |
| 充电云断链 | 本地安全停止或按批准离线策略 | 1小时内核心恢复 | 订单缓冲可补传、不得重复扣款 |
| 配电通信中断 | 现场安全运行、人工调度 | 按重要性分级 | 操作票与事件完整 |
| VPP平台故障 | 资源回本地安全控制、撤回可用 | 指令窗口内 | 指令和遥测证据保全 |
| ERP/结算故障 | 暂停正式账单、保留原始量 | 关账时限内 | 不丢计量/订单版本 |
演练必须出现真实失败:备用账号是否可用、证书是否过期、恢复后是否重复发指令、离线订单是否重复扣款、历史价格能否复算。只在会议室朗读预案不算演练。
章末理解检查
合上原文,你能讲明白了吗?
不看原文,用自己的话解释「系统数据权限:CRM、交易、配电、充电、VPP与财务系统」真正要解决什么业务问题。
已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。