在第二份《交付影响评估》中列了对应成本。”
他说到这里就停下,把第二份材料递过去,但并不展开讲,按规则等高岚接话。
高岚看了一眼梁总,梁总点了点桌面:“先把责任链条说清楚。安全部,你们的阶段性结论是什么?”
信息安全部负责人推了推眼镜,语气保持克制:“从技术侧,能够确认:失败登录来源设备为302公用电脑,触发账号保护模式。监控缺失时段原因仍在排查,设备日志今日可提供。至于具体操作人,目前证据不足,无法锁定单一责任人。按照公司信息安全制度,账号持有人仍需要承担一定管理责任,比如密码保管、二次验证启用等。”
那句“账号持有人仍需要承担一定管理责任”,说得很轻,但力度很大。它是把所有证据链的锋芒磨成钝刀,然后把刀柄塞回周砚手里。
法务专员顺势接过:“从合规角度,即便无法锁定操作人,账号持有人对账号风险的防范义务是存在的。公司不能完全排除其存在疏忽。”
HR主管也跟着补一句,声音依旧温柔:“我们理解你在项目上的贡献,但制度层面也需要员工配合管理。现在外部已经有舆情、还有信息安全事件,公司必须有一个可落地的责任界定。”
三个人,三句话,方向一致:把“无法确认”导向“你仍有责”。
周砚没有立刻反驳,也没有急着掏证据砸人。他只是把《事实时间线》的第二页翻开,指尖落在那条“监控缺失补证请求”的邮件条目上,声音仍然平稳:“我先回应‘账号持有人责任’这个概念。我不否认员工有管理义务,所以我在事件发生后第一时间做了两件事:启用二次验证、按最小化权限留痕执行。证据在合规记录表里。问题在于:如果你们用‘持有人责任’替代对关键缺口的核查,那么这不是合规,是用制度掩盖事实。”
运维负责人皱眉:“你说的关键缺口,是监控缺失?”
“监控缺失只是缺口之一。”周砚没有看运维,目光落在梁总和高岚之间,“更关键的是:监控缺失的同时,门禁记录呈现出高度结构化的时间卡点。18:46进入、18:49离开,刚好贴着缺失时段起点。再叠加弱电箱异常开启、二维码覆盖贴事件,说明存在‘人为利用物理环境制造证据断点’的可能。这个可能性,不核查,就会把组织风险变成个人风险。”
信息安全部负
本章未完,请点击下一页继续阅读!