安全与合规说明

检查问的不是「有没有制度」,
而是「能不能提供记录」

本页面向贵方信息安全、法务与内审部门,逐项说明系统的安全措施及其可举证形式。 以下能力均已落纸到服务协议,可在评审阶段直接提供说明材料,无需等到商务谈判之后。

为什么把这些写在公开页面:服务协议约定:乙方能够提供访问控制与加密配置、补丁与漏洞扫描记录、操作审计日志、备份记录时,推定「未实施安全措施」这一要件不成立。因此这些能力不是可选项——降级会直接削弱合同抗辩力,我方也就没有理由把它们藏起来。

一、安全基线与对应的举证材料

左列是措施,右列是检查或审计时可以调取的记录形式。

传输与口令

全链路 HTTPS,HTTP 强制跳转;账号口令使用 bcrypt 加盐哈希存储,不可逆推,历史算法在登录时惰性升级。

可举证形式:访问控制与加密配置

多主体数据隔离

数据库行级安全(RLS)隔离,药企与各服务商数据互不可见;隔离在数据库层生效,不依赖应用层过滤。

可举证形式:访问控制配置

敏感字段加密

身份证号等敏感字段应用层加密存储,查重通过盲索引实现,明文不落库。

可举证形式:加密配置

展示层脱敏

跨主体浏览场景下手机号中间四位打码;法定报送与授权文件按监管口径完整输出,不做脱敏。

可举证形式:最小必要与展示控制

操作审计日志

关键操作全量留存、不做定期清理,可按人、按时间、按对象追溯。

可举证形式:操作审计日志

漏洞扫描记录

依赖与代码定期安全扫描,扫描记录随流水线归档留存。

可举证形式:补丁与漏洞扫描记录

二、部署方式

三种方式的品牌归属、实例边界与运维责任在服务协议中分别约定,可按贵方信息安全要求选择。

SaaS 订阅

多租户共享实例,数据完全隔离,开通最快

适用:试点、快速上线

独立部署

部署在贵方指定环境,实例与数据边界独立,运维责任按协议划分

适用:信息安全要求高、需数据不出域

白标交付

品牌名、Logo、报告页眉/签章/水印全面可定制,对外以贵方品牌呈现

适用:需以自有品牌交付下游

三、落纸的合同承诺

口头承诺在审计时不作为证据,以下条款均写入签署文本。

  • 可用性承诺(SLA)与未达标补偿条款落纸签署
  • 个人信息受托处理条款(DPA)随主协议签署
  • 服务终止提供数据保留期,配合完成数据迁移
  • 举证推定条款:能提供访问控制与加密配置、漏洞扫描记录、操作审计日志、备份记录

本页为能力说明,不构成法律意见;具体合规义务的适用范围以贵方法务与外部律师意见为准。 需要向贵方信息安全部门提交完整问卷应答或安全说明文档的,可通过下方方式联系我们索取。

需要提交给信息安全部门的材料?

告诉我们贵方评审所需的文档形式,我们按贵方模板准备安全说明与问卷应答。

联系我们索取材料