SUNRISE CLOUD · POLICY REVIEW

曙光云制度体系逻辑一致性审查

基于 20260903 目录版本 · 重点识别制度之间“无法执行、会冲突、说不清、找不到”的问题

审查范围:目录内 41 份制度及其目录、附件、变更记录、交叉引用;本报告用于制度修订排期,不替代法律合规结论。

识别问题
0
按问题项计,不按文档计
P0 · 发布前阻断
0
影响正式执行或迎评证据闭环
P1 · 优先修订
0
制度间容易产生冲突或责任空转
P2 · 规范化修订
0
命名、引用、格式和文字质量

总判断

当前体系已经覆盖主要安全控制域,但“总策略—专项制度—中心细则—操作表单”的上下位关系尚未固化。最需要先处理的不是继续增加制度,而是建立统一的编号、组织、等级、时限和引用基线,再逐份回填专项制度。

逻辑问题清单

编号优先级类型涉及制度证据(摘录/比对)影响建议

重点冲突矩阵

编号与文件名

对象现状应统一为
003 / 004均使用 CSM-A-003每个文件唯一编号
005 / 008均使用 CSM-01-001按类别+发布序号重新编排
010—017、021、039裸编号、CSM-02-08、CM2023-004 混用统一 CSM/CCM 三段式
032、041文件头标题与正文标题不一致文件名、封面、正文、清单同源

漏洞处置时限

制度高危要求冲突点
0027 小时内启动修复启动、响应、修复的起算点未统一
0102 小时响应;两周内修复
0227 天内修复;另有每月 12 日前完成

建议形成一张唯一的“漏洞等级—响应—临时缓解—修复—复测—关闭”时限表。

组织名称与边界

写法出现制度需要确认
云服务事业部 / 云事业服务部001、032、039 等是否同一组织及生效时间
建设运维部 / 架构与运维部033—036组织变更或笔误
统一运维组 / 团队 / 中心网安组018、022、040、041汇报层级、值班边界、升级路径
云软件事业部 / 云服务事业部039产品、研发、交付和运维 RACI

事件、故障与灾备等级

制度现状缺口
033 / 034事件等级与故障等级均为 1—4 级同一影响条件可能落入多个等级
033默认“故障等级低一级启动事件”可能造成响应降级,缺少例外
035 / 036灾难恢复与业务连续性内容大量重叠触发条件、主责和输出物不清

备份、RTO 与 RPO

来源目标/频次需要统一
002关键业务 RTO≤4 小时、RPO≤15 分钟业务等级与目标映射
033 / 035 / 036不同场景另有 10 分钟、30 分钟、2 小时、24 小时等目标
035 / 036每月备份恢复演练;与年度应急演练并列

数据分级与风险口径

制度分级/公式问题
006普通 / 机密 / 绝密与平台数据治理口径不一致
025核心 / 重要 / 一般
040敏感数据 / 重要数据 / 个人信息
038Va 重复定义;Rn 公式不完整评估结果无法复算或复核

建议修订路线

第一阶段:冻结基线

建立制度主数据表,锁定唯一编号、正式名称、版本、生效日、发布单位、适用范围和废止关系;未完成前不要继续新增制度。

第二阶段:统一字典

发布组织/岗位、资产、数据、漏洞、风险、事件/故障等级以及时限频次字典,并为每个术语指定维护责任人。

第三阶段:重画流程

围绕研发准出、漏洞闭环、变更发布、事件升级、灾备切换、审计整改六条主流程编制 RACI 和唯一入口/出口。

第四阶段:回填证据

补齐表单、台账、审批人、复测记录、版本历史和标准有效性台账,再做一次全量交叉引用检查。