任何禁变窗口都能被“按需”穿透。
林昼让法务别急着评价,先把问题拆成可问的点:“让他们给每一个‘按需’补四项:具体生效时间、具体失效时间、授权审批编号、使用记录次数。没有这四项,清单就是摆设。”
法务点头,立刻把这四项写进监管反馈。
与此同时,第三方平台协查联系人也给出一条补充:平台侧记录的高权限tokenscope共有三类,其中一类叫“Freeze.ControlWrite”,平台建议仅绑定医院侧控制账号,租户侧任何自动化组件不得绑定此scope。平台愿意提供“最佳实践与风险说明”签章材料。
这条材料非常关键,因为它把“该不该”变成了“行业建议”。供应商如果继续让脚本绑Freeze.ControlWrite,就被定义为违反最佳实践。最佳实践不等于法律,但在监管语境里,它是判断“合理注意义务”的重要参考。
林昼马上让法务把这条“最佳实践签章说明”纳入整改与审计材料。
---
中午十二点,供应商突然在群里丢出一个“新提议”:为了缓解围栏启用导致的投递延迟,他们建议在CN区域内部增加两个备用节点,并申请临时解除“Fulllock冻结”,改为“Change-requestonly”模式,以便快速调优。
这又是一种“效率夺权”的话术:先给你一个听起来有利的改进(增加节点),再顺带把冻结从Fulllock降级为可变更模式。只要冻结降级,脚本与超级权限就有机会在“可变更”里找到缝。
接收医院信息安全负责人回复得很硬:“节点扩容可以讨论,但冻结模式不变。任何调优走例外申请链,且必须由医院批准。供应商若认为例外链太慢,请提出值班方案,不是改变控制权。”
供应商合规负责人开始强调:“例外链会影响紧急响应。万一出现投递失败,医院承担临床风险。”
监管在群里直接定性:“供应商不得以风险恐吓推动解除冻结。请提交CN内部扩容方案,并在冻结不变前提下进行演练验证。未经验证,不得调整冻结模式。”
恐吓。
监管用了这个词。这个词一旦出现,对