天才一秒记住【车毅小说网】地址:https://m.cheyii.cc
首发:~第三十七章:中间证书更新
而这正是E-PV-214。
如果供应商能证明同步在当天夜里完全完成,214就需要另找原因;如果供应商证明不了,214的发生就更像“变更控制问题”。
林昼回梁组长:“这个时间线非常关键。监管要追两个问题:
1)Intermediate-2024A更新的变更单号与审批链(为何19:40生效);
2)逐步生效范围:哪些节点何时完成?需要一个按节点类型汇总的完成时间表(不写IP)。否则无法排除同步延迟导致的214。”
梁组长回:“监管准备要完成时间表,但供应商可能以架构秘密拒绝。”
林昼回:“完成时间表不等于架构细节。只要按‘节点类型’(境内主节点/边缘节点/中继节点)给出完成时间即可。若仍拒绝,要求提供替代证据:PV模块在02:18触发214时的‘校验对象来源’字段(校验来自哪个节点、哪个缓存)。字段能在日志里,不算架构泄露。”
梁组长回:“明白。”
---
下午两点四十,监管电话问询继续进行。
供应商被逼得更紧时,开始换一种打法:承认部分不利事实,但把责任推给“不可控”。他们说:“中间证书更新是必须的,否则证书到期会影响服务;逐步生效是行业标准;同步延迟属于网络条件影响,无法避免;回滚设计就是为了应对这种不可避免。”
监管反问:“你们是否有变更控制要求在关键医疗场景下避免重大变更?你们是否提前通知医院?是否进行变更风险评估?是否设置禁变窗口?”
供应商沉默,然后说:“托管模式下,我们按合同执行。医院没有提出禁变窗口要求。”
这句话一出口,林昼就知道他们犯了一个逻辑错误:在医疗场景里,“医院没提出”不能成为供应商不做风险管理的理由。尤其当合同写着“保障业务连续性与安全合规”。供应商不是小作坊,他们是承包了医疗关键系统的运维方。他们必须主动做风险控制。否则合同再写合规,也只是字。
林昼给梁组长发:“这句‘医院没提出’要写进笔录。下一步可以要求供应商提交其内部变更控制制度摘要:是否存在禁变窗口机制?是否存在重大变更审批级别?不用给制度全文,只给是否存在与适用范围。若没有,说明其医疗场景运维不合规;若有却未执行,说明执行缺陷。”
梁组长回:“监管认可,会追。”
供应商又说了一句:“02:18回滚属于系统自我修复,不涉及任何人工干预。”
监管立刻追问:“你们前一天19:45-20:30进行了证书更新与热修复逐步生效,这是人工变更,不是系统自我修复。请解释两者关系。”
供应商解释:“人工变更是计划内,系统回滚是自动化。”
监管问:“计划内为何导致校验失败?计划内为何未预防校验失败?计划内为何在关键期实施?计划内是否进行演练?”
供应商回避:“不便披露内部流程细节。”
内部流程细节——又想回到商业秘密。
但这次,监管手里有错误码、有签名时间戳、有证书链引用、有合同条款要求处置报告含触发原因分类。这些东西足以压住“内部流程细节”的泛化拒绝。你可以不披露细节,但你必须披露你是否做了流程,以及流程的必要输出。
输出就是变更单号、审批角色、实施窗口。
---
下午四点二十,供应商终于提交“中间证书更新记录摘要”(盖章版)。摘要很短,显然做过“脱敏与最小化”,但仍包含关键字段:
*变更单号:CHG-IM-2024A-1127
*变更类型:证书链更新(中间证书替换)
*申请时间:转运前一日16:05
*审批完成:18:50(审批角色:安全负责人/运维经理)
*实施时间:19:35-19:45(生效19:40)
*变更原因:中间证书即将到期(到期日:转运后3日00:00)
*风险评估摘要:存在短时同步延迟风险,已配置自动回滚保障连续性
*通知:已通知医院信息科联系人(通知时间:19:20,方式:邮件)
*回滚预案:自动化回滚至稳定基线包v2.9
林昼看完,脑子里先是一阵冷,然后是清晰。到期日:转运后3日00:00。也就是说,他们并非必须在转运前一天更新证书;至少从时间上看,还有两天多窗口可以选择。除非他们内部制度要求提前更新,这一点还需要核对。但更要命的是:风险评估摘要承认“短时同步延迟风险”,并把“自动回滚”作为保障。这就把“02:18回滚”从意外变成预案的一部分。预案意味着可预见。可预见的风险,在医疗场景里就必须被更谨慎地安排窗口。
最关键的一条是:通知医院信息科联系人(邮件,19:20)。如果这封邮件存在,它就会成为新的证据支点:通知内容写了什么?是否提示禁变窗口?是否提示风险?是否提示可能自动回滚?医院信息科是否确认?是否提出异议?
邮件又回到了邮件网关。回到了MGW。回到了东京回路。
林昼立刻回梁组长:“这份摘要非常关键。下一步三件事:
1)调取19:20通知邮件(邮件头+正文摘要),核对是否经MGW与中继;
衲六提示您:看后求收藏(车毅小说网https://m.cheyii.cc),接着再看更方便。