10 章 · 共 15

系统数据权限:CRM、交易、配电、充电、VPP与财务系统

开放式能源控制园区把客户
市场
配电
充电
资源
开放式能源控制园区把客户、市场、配电、充电、资源、计量和财务团队通过受控接口连接

图 10:控制塔不是一块大屏,而是主数据、状态机、接口、权限、日志和恢复能力共同构成的可运营系统。

10.1 系统全景

正在绘制业务流程…
把正文中的参与者、动作与交接关系放回同一条业务链观察。
系统核心对象关键接口业务责任人
CRM/合同客户、机会、合同、联系人MDM、报价、ERP商务/法务
产品与价格中心产品、地区、时段、价格版本充电、结算、客服产品+财务
交易管理ETRM合同曲线、成交、持仓、敞口市场、预测、结算交易/风控
负荷预测客户曲线、天气、排产ETRM、VPP预测
配电DMS/SCADA/OMS拓扑、遥测、告警、停电计量、工单、调度配电运行
充电运营平台CPMS站、桩、枪、订单、固件设备、支付、漫游、结算网络运营
车队调度/eMS车辆、SOC、班次、功率计划CPMS、VPP车队运营
VPP/EMS资源、约束、基线、指令市场、边缘、计量VPP运营
MDM/计量数据平台表计、曲线、质量、修正SCADA、设备、结算计量结算
支付与清分支付、退款、预付、漫游分账CPMS、银行、ERP财务/客服
EAM/CMMS资产、工单、备件、质保运营平台、ERP维护/资产
ERP/税票总账、应收应付、资产、发票结算、银行财务
数据平台/BI血缘、经营指标、审计数据集全系统只读/受控数据负责人
IAM/PAM/SIEM账户、特权、日志、告警全系统IT/OT安全

10.2 订单与结算状态机

正在绘制业务流程…
把正文中的参与者、动作与交接关系放回同一条业务链观察。

状态不能反向覆盖。例如Paid订单退款,应进入Refunding/Refunded并保留支付与冲正;不能把订单改回Created。每次状态变化包含事件ID、来源系统、时间、操作者/服务账户和幂等键,防止接口重试造成重复扣款。

10.3 数据质量六维

维度问题控制例
完整性曲线、订单或日志是否缺失序列号连续性、缺失率告警
准确性电量、价格、方向是否正确表计校验、交叉计量、抽样复算
及时性数据是否在交易/调度窗口内到达延迟阈值、降级方案
一致性不同系统同一对象是否同ID同单位MDM、单位和时区标准
唯一性重试是否生成重复订单/支付幂等键、去重规则
可追溯性修正能否回到原值和批准人不可覆盖日志、版本链

时钟是能源数据的隐藏主数据。交易曲线、表计、设备、支付和VPP指令若相差几分钟,在高价或短时响应场景就会产生实质结算差异。所有关键系统要统一时钟源并监测漂移。

10.4 权限模型

权限按“人—岗位—组织—对象—动作—时间—环境”授予。典型高权操作:

  • 修改价格、套餐和生效时间;
  • 修改计量或订单、批量冲正;
  • 交易下单、提高限额、改变客户归属;
  • 远程启动/停止设备、改变保护或功率参数;
  • VPP批量下发控制、跳过客户约束;
  • 创建供应商、修改银行账户、审批付款;
  • 导出个人、车辆位置或商业负荷数据;
  • 删除日志、停用审计或修改时间。

高权账户进入PAM,采用强认证、临时授权、会话记录和事后复核;紧急“破玻璃”账户每次使用自动告警并强制复盘。

10.5 IT与OT分区

配电生产控制、充电设备控制、VPP边缘控制、办公IT和互联网用户平台风险不同。原则:

  • 生产控制与互联网平台分区,接口最小化、白名单化;
  • 设备远程维护使用受控跳板、限时账户和会话审计;
  • 供应商不能长期共享一个超级账号;
  • 安全联锁在本地可独立工作,云断链不应导致保护失效;
  • 批量控制有速率、范围和地理/客户分组限制;
  • 固件、证书、密钥和SBOM/组件漏洞形成供应链台账;
  • 备份不仅要“成功”,还要定期恢复演练。

【可核验事实】电力监控系统安全防护规定要求安全分区、网络专用、横向隔离、纵向认证等结构安全原则;生产控制系统不能按普通办公SaaS直接接入互联网。[来源:SRC-D01-NDRC-POWER-CYBERSECURITY-2024]

10.6 个人信息和网络数据

充电平台可能处理手机号、车牌/车辆标识、支付账户、位置、行踪、发票抬头和客服录音。控制清单:

  • 每个字段写清目的、合法基础、是否必需、保留期和接收方;
  • 找桩不必默认永久保存精确行踪;匿名分析与实名客服数据分离;
  • 第三方支付、地图、漫游、云和客服签委托/共享条款并限制再使用;
  • 用户能便捷查询、更正、删除、撤回或投诉;
  • 敏感信息、自动化定价、批量画像和跨境路径做影响评估;
  • 泄露、篡改、丢失有识别、补救、通知和证据流程。

【可核验事实】个人信息保护法要求合法、正当、必要、诚信和公开透明;行踪轨迹、金融账户等属于敏感个人信息范畴。网络数据安全管理条例自2025年起对告知、重要数据、委托处理和安全事件提出进一步要求。[来源:SRC-D02-NPC-PIPL-2021;SRC-D02-GOV-NETWORK-DATA-2024]

10.7 变更、发布和回滚

变更类型测试重点灰度回滚条件
价格/计费边界时刻、峰谷、优惠叠加、税和退款小站/内部账户金额差异或展示不一致
设备固件握手、保护、断点、车辆兼容同型号少量设备安全告警/成功率下降
功率策略需量、温度、车队离站SLA单站非关键时段峰值或未准点上升
VPP算法约束、反弹峰、人工接管仿真/单资源组越过工艺/安全边界
结算算法历史样本复算、追退补影子结算账单差异超阈
接口/支付幂等、超时、重复、补偿双通道/小流量重复扣款或订单丢失

10.8 BCP与灾难恢复

定义业务服务等级,而非只写系统在线率:

场景最低服务RTO示例数据目标
交易系统不可用冻结新增风险、使用受控备用通道市场窗口内成交与持仓不得丢
充电云断链本地安全停止或按批准离线策略1小时内核心恢复订单缓冲可补传、不得重复扣款
配电通信中断现场安全运行、人工调度按重要性分级操作票与事件完整
VPP平台故障资源回本地安全控制、撤回可用指令窗口内指令和遥测证据保全
ERP/结算故障暂停正式账单、保留原始量关账时限内不丢计量/订单版本

演练必须出现真实失败:备用账号是否可用、证书是否过期、恢复后是否重复发指令、离线订单是否重复扣款、历史价格能否复算。只在会议室朗读预案不算演练。

章末理解检查

合上原文,你能讲明白了吗?

不看原文,用自己的话解释「系统数据权限:CRM、交易、配电、充电、VPP与财务系统」真正要解决什么业务问题。

已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。
本章目录8