第 11 章 · 共 16 章
风险、牌照、合同、税务、用工与监管
图 7:许可、安全、设施和合同边界互相影响;只有对应责任人共同核验,销售方案才可进入生产。
11.1 风险分层:事实、内控和教学建议
| 层级 | 示例表达 | 证据要求 |
|---|---|---|
| 法律/监管要求 | 中国大陆经营电信业务应依法取得相应许可 | 官方法律、规章或办事入口,标明地区和日期 |
| 推荐性标准 | GB/T 36325-2018为现行推荐性标准 | 国家标准官方状态页,并说明非自动强制 |
| 合同义务 | 本订单可用率窗口和服务抵扣 | 双方签署合同及变更 |
| 典型内控 | 高权访问绑定工单并自动到期 | 公司制度和审计证据,不冒充法律 |
| 教学建议 | 将容量缓冲独立于销售可见库存 | 明确标注为建议,可按企业风险调整 |
11.2 许可边界清单
在中国大陆开展新产品前,ROLE-I01-02 至少核验:实际提供的服务、网络资源控制方式、客户对象、经营地域、是否跨省、许可证持证主体、许可项目与覆盖范围、上下游持证情况、外资或股权变化、网站/系统备案、许可证有效期与变更事项。相关结论写入项目档案并保留官方页面访问日期。
《电信业务经营许可管理办法》还要求经营者在许可范围内经营并接受监督;正文不把某个“云”“专线”或“托管”标签直接映射成办理结论。对混合方案应拆产品:机柜托管、互联网接入、专线、云资源、软件和运维分别判断,再确认签约主体和上游合作是否闭环。(SRC-I01-MIIT-LICENCE-MEASURES-2017)
11.3 合同最容易遗漏的十项
| 条款 | 必答问题 | 运营证据 |
|---|---|---|
| 服务与地点 | 哪个区域、园区、机房或资源池 | 资源ID与部署记录 |
| 容量承诺 | 固定、弹性、预留和超量如何区分 | 容量预留与计量 |
| 服务期 | 何时起算、暂停是否顺延 | 验收与状态历史 |
| SLA | 指标、测点、窗口、排除和救济 | 监控原始数据与事件 |
| 变更 | 谁可申请、批准、收费和改期 | DOC-I01-08 |
| 数据与安全 | 角色、位置、分包、访问、事件和删除 | 数据流、PAM、退场证明 |
| 付款与信用 | 预付、账期、逾期、暂停边界 | 应收账龄与通知 |
| 服务抵扣 | 申请、计算、上限、退款或抵下期 | 事件和调整单 |
| 资产与保险 | 客户设备谁负责、损坏如何举证 | 资产盘点与门禁 |
| 退出 | 导出、迁移、下架、删除和费用 | DOC-I01-14 |
11.4 数据与网络安全
【法律要求】涉及个人信息或网络数据时,应根据实际角色和处理活动核验《个人信息保护法》《网络数据安全管理条例》及适用的网络安全要求。(LAW-PIPL、REG-NET-DATA-2024、LAW-CSL-2025)基础设施供应商常同时处理账户联系人、门禁、运维日志、客户配置和可能含客户内容的排障数据,不能用“我们只是基础设施”免除全部责任,也不能反过来替客户决定所有数据处理目的。
【典型内控】最小数据治理包包括数据流图、数据分类、部署位置、访问角色、分包链、加密和密钥责任、备份位置、日志留存、事件联络、跨境判断和退出删除。客户管理密钥、供应商管理密钥和双方共同控制的风险不同,应在架构与合同中写明。
11.5 电力、环境与供应连续性
数据中心的电力、制冷和设备供应是经营核心,但具体能效、节能审查、能源指标、建设许可和环境要求会随地点、规模和项目阶段变化。正文不虚构统一 PUE 红线。项目应由设施与合规岗位核验选址地当期要求,并把批准文件、测量边界、能源账单和报告责任登记。
【典型做法】经营看板至少分 IT 负载、设施总能耗、PUE口径、单位机柜耗电、峰值需量、备用能源测试、可再生能源凭证与碳口径,且注明测量范围。PUE 能帮助看设施效率,但不能单独表示客户业务效率、碳排放或利润。
11.6 税务与发票
电信、IDC、云资源、安装、设备和跨境服务的税务处理可能不同。合同和订单应拆分服务项目、主体、地点、对价和发票要求;税务岗位按当期政策判断税目、税率、纳税地点和是否需预提或其他申报。教学案例中的 6% 仅是输入假设,用于演示净额、税额和银行总额,不得作为报价依据。
11.7 用工、值守与承包商
24×7 运行不是让少数人长期超时工作。排班要覆盖技能、交接、疲劳、夜间授权和应急替补;危险或受限区域操作按现场安全规则执行。承包商进入机房前核验身份、资质、保险或合同要求、工作范围、陪同、工具和离场盘点。外包不转移服务方对客户的合同责任,供应商SLA要能支撑对客SLA,但“背靠背”也不等于所有损失自然可向上游追偿。
11.8 风险台账
| 风险 | 触发指标 | 预防控制 | 应急控制 | 所有者 |
|---|---|---|---|---|
| 许可范围偏离 | 产品/地域变化未复核 | 产品上线许可门 | 停止新增、评估整改 | ROLE-I01-02 |
| 容量超卖 | 预留后缓冲低于阈值 | 多约束容量账 | 冻结销售、替代方案 | ROLE-I01-06 |
| 单一故障域集中 | 关键客户共用同一路径 | 故障域标签和设计评审 | 切换、迁移、扩建 | ROLE-I01-09 |
| 重大中断 | 可用性或告警越阈 | 维护、演练、变更控制 | 事件指挥与客户更新 | ROLE-I01-12 |
| 计量与账单错 | 完整率/唯一性异常 | 批次校验和双人发布 | 冻结重跑与调整 | ROLE-I01-16 |
| 上游断供 | 供应绩效恶化 | 多源、备件、退出条款 | 备用资源和优先级 | ROLE-I01-15 |
| 未授权访问 | 异常高权会话 | PAM、到期与最小权限 | 阻断、保全、评估 | ROLE-I01-13 |
| 客户坏账 | 账龄和信用恶化 | 预付、限额、信用门 | 催收、重组或终止 | ROLE-I01-17 |
11.9 上游供应商要按服务链做穿透管理
机房可能依赖供电、燃料、制冷维护、网络运营商、设备厂家、软件许可、云控制面和现场承包商。采购登记的不是一个公司名,而是它支撑哪个客户承诺、替换要多久、是否单点、数据会去哪里、应急联系人和终止后如何迁移。供应商年审不能只收营业执照和报价。
| 上游 | 对客依赖 | 领先指标 | 备选/退出 |
|---|---|---|---|
| 电力与备用能源 | 连续供电和容量 | 测试失败、交付延期、燃料保障 | 备用路径、负载优先级、受控降载 |
| 网络运营商 | 连接和时延 | 光功率、丢包、工单和维护 | 物理分离的第二路径、路由切换 |
| 制冷维护 | 温湿度和设备寿命 | 告警、维修积压、备件缺口 | 备件、替代工程商、降密度 |
| 硬件厂商 | 计算存储可用 | 故障率、固件问题、到货期 | 标准化替代、备件和数据迁移 |
| 软件/云组件 | 编排、监控、计费 | 许可到期、漏洞、支持变化 | 导出、替代架构、许可证台账 |
| 现场承包商 | 建设和维护质量 | 返工、安全事件、人员流失 | 准入、监督、验收和替换 |
11.10 业务连续性从“最小可接受服务”开始
灾难恢复计划若只列设备,会忽略客户优先级、人员、沟通、供应和现金。先由业务确定在重大场景下最小可接受服务:哪些客户或功能优先、最多可降到什么能力、持续多久、谁批准降级。技术团队再映射资源、依赖和演练。
演练应覆盖技术之外的难题:主要联系人不可用、上游同时故障、客户清单过期、备用账号到期、账单仍持续生成、异地人员无法进入现场。每次演练记录假设、实际时间、未完成项和客户影响,不为了“通过”而临时降低目标。
11.11 安全事件与运行事件可能重叠但责任不同
一段网络不可用可能是普通设备故障,也可能与攻击或未授权变更有关。ROLE-I01-12 继续负责业务恢复现场,ROLE-I01-13 同时负责安全证据、影响评估和依法依约的通知判断;二者不互相等待。过早清理日志可能破坏调查,过度保全而拒绝止损也会扩大业务损失,因此预案要提前定义可接受的证据采集与恢复顺序。
11.12 风险接受必须有期限和残余风险
若短期无法完成第二网络路径,公司可能选择在有限客户、有限期限内以更低承诺和人工监控运营。风险接受单需写原风险、替代控制、受影响客户、最坏影响、负责人、到期日、整改资金和提前终止触发。写“管理层知悉”而没有期限,会让临时例外变成永久架构。
章末理解检查
合上原文,你能讲明白了吗?
不看原文,用自己的话解释「风险、牌照、合同、税务、用工与监管」真正要解决什么业务问题。
已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。