本页面向贵方信息安全、法务与内审部门,逐项说明系统的安全措施及其可举证形式。 以下能力均已落纸到服务协议,可在评审阶段直接提供说明材料,无需等到商务谈判之后。
为什么把这些写在公开页面:服务协议约定:乙方能够提供访问控制与加密配置、补丁与漏洞扫描记录、操作审计日志、备份记录时,推定「未实施安全措施」这一要件不成立。因此这些能力不是可选项——降级会直接削弱合同抗辩力,我方也就没有理由把它们藏起来。
左列是措施,右列是检查或审计时可以调取的记录形式。
全链路 HTTPS,HTTP 强制跳转;账号口令使用 bcrypt 加盐哈希存储,不可逆推,历史算法在登录时惰性升级。
数据库行级安全(RLS)隔离,药企与各服务商数据互不可见;隔离在数据库层生效,不依赖应用层过滤。
身份证号等敏感字段应用层加密存储,查重通过盲索引实现,明文不落库。
跨主体浏览场景下手机号中间四位打码;法定报送与授权文件按监管口径完整输出,不做脱敏。
关键操作全量留存、不做定期清理,可按人、按时间、按对象追溯。
依赖与代码定期安全扫描,扫描记录随流水线归档留存。
三种方式的品牌归属、实例边界与运维责任在服务协议中分别约定,可按贵方信息安全要求选择。
多租户共享实例,数据完全隔离,开通最快
适用:试点、快速上线
部署在贵方指定环境,实例与数据边界独立,运维责任按协议划分
适用:信息安全要求高、需数据不出域
品牌名、Logo、报告页眉/签章/水印全面可定制,对外以贵方品牌呈现
适用:需以自有品牌交付下游
口头承诺在审计时不作为证据,以下条款均写入签署文本。
本页为能力说明,不构成法律意见;具体合规义务的适用范围以贵方法务与外部律师意见为准。 需要向贵方信息安全部门提交完整问卷应答或安全说明文档的,可通过下方方式联系我们索取。