定调。所有人都明白,下一步不是抓更多人,而是把“暗门需求”转成“制度供给”。
---
清晨七点半,董事长办公室发来正式议程:九点召开董事会临时会议,议题只有一个——“治理修复计划与责任框架”。董事会要的已经不是“抓谁”,而是“公司如何继续可信”。
周砚、陆律、罗主任、许衡和信息中心主任一起进入会议室。董事会成员到得很齐,空气却比以往更紧。每个人桌前都摆着第三方阶段性摘要与“内鬼名单截图”编号说明。两份材料代表两种世界:一份是规则世界,一份是叙事世界。董事会需要决定站在哪个世界里。
董事长开场很短:“昨天第三方确认了装置链路与主钥匙token。今天我们讨论两件事:责任框架如何落地、制度如何防复发。谁要先发言?”
一位董事先开口,语气带着疲惫:“我们不能一直在调查里。重组时间窗口很紧。现在第三方也有了结论,我们是不是可以尽快把责任定在触发者和执行者上,处理掉,给外部一个交代?”
这句话就是献祭的余温。很多人仍想用“尽快处理掉”换取结束。
周砚没有直接反驳。他把一页纸推到桌面中间,纸上只有三列:**触发者、授信者、协调者**。
“我们可以尽快给外部交代,但交代必须是结构性的。”他说,“单点责任不能防复发。第三方报告里已经写明:装置是一套控制链,不是某个人。我们建议按三类责任框架落地:
1)触发者责任:持有或使用主钥匙token、触发ga.pipeline、操作GA-JMP-03、执行notify.exec推送的人;
2)授信者责任:批准或默认临时授权包、条件审计、摘要日志、隐藏模板存在的人;
3)协调者责任:以‘稳定’为名组织口径操控、抄送外部、推动献祭、推动静默的人。”
另一位董事皱眉:“这样会把很多人卷进去,影响面太大。”
许衡这时开口:“我作为第三方补充一句。你们不必把所有人都当成违法者,但你们必须把所有关键控制点纳入制度。否则,哪怕你们处理掉一个触发者,下一任触发者仍然可以拿到同样的工具。我的建议是:责任框架与制度修复必须同步。责任可分层,制度必须全覆盖。”
董事长点头:“分层怎么分?”
陆律把准备好的“责任分层矩阵”投到屏幕
本章未完,请点击下一页继续阅读!