今天的规则回溯昨天的动作。”
这句话把“合规陷阱”拆得干净:不允许用新增规则回溯既往动作来扣帽子。
法务专员沉默了几秒,终于开口:“好。那我们纪要里写:现阶段周砚的用户信息处理动作未发现外联违规证据,但需继续按最小化原则执行,且后续新增审批流程由HR/法务另行书面通知。”
周砚点头:“可以。但请同时写明:追溯资料的访问权限按最小化原则继续执行,行政共享账号整改为实名账号,并停止共享账号下载权限。否则追溯外泄风险仍在,影响项目交付。”
阿远忍不住插话:“你总要把话题扯回共享账号。现在讨论的是你。”
周砚看着他:“共享账号下载追溯材料发生在行政区,时间窗与外泄恐吓出现高度相关,这是项目风险链的一部分。讨论我而不讨论漏洞,就是把风险留在组织里。你要讨论我,可以,但必须在同一份纪要里同时讨论漏洞,否则纪要会成为选择性定性的工具。”
会议室里空气再次僵住。HR主管看了一眼法务,又看了一眼信息安全代表,最后不得不点头:“纪要会写进整改动作。”
09:58,会议结束。阿远站起来时椅子腿没有拖地,但他走过周砚身旁时,低声丢下一句:“你以为你拿着梁总的授权就安全了?梁总也不是永远站你这边。”
周砚没有回应。他只做了一个动作:把会议纪要要点当场写在自己的“会议记录底稿”里,标注“待对方纪要核对”。所有“口头威胁”都不值得争,但所有“会议结论”都必须落纸。只要纸落下,立场就不再轻易摇摆。
10:16,周砚回工位,刚坐下,梁总的电话就打进来:“你那边会开完了?”
“开完了。”周砚简要汇报四条结论:未发现外联违规证据、后续审批流程需书面通知、追溯权限最小化继续、共享账号整改写入纪要。他没有提阿远那句威胁,因为那句没有证据,提了只会引战。
梁总沉默两秒:“好。十点半我会发正式版专项说明。你把今天HR会的‘结论要点’以邮件形式发我,作为附件索引补充,避免后续有人扭曲。”
“收到。”
10:24,周砚把HR会议要点写成三段邮件,语气极简,附“会议底稿”与“待核对纪要要求”。发出后截图归档,更新合规清单。
10:31,梁总的正式邮件发出。标题没有情绪,只有冷冰冰
本章未完,请点击下一页继续阅读!