监管立刻要求导出审计摘要并计算哈希。第三方平台协查联系人指导导出“Freezeeventsummary”,生成一个JSON摘要文件。供应商计算SHA-256并当场展示,监管抄录,接收医院法务截图固化。
到这里,冻结开关看似完成。
真正的考验在下一步:冻结启用后,供应商还能不能“偷偷动”。
监管说:“请供应商尝试修改路由策略,将区域优先级序列改为CN>Global(去除APAC),看系统是否拒绝,并记录拒绝事件。”
供应商技术负责人打开“RoutingPolicy”,试图编辑优先级序列。页面上立刻出现红色提示:**Policyisfrozen.Changesareblocked.Submitexceptionrequest.**
监管说:“提交例外申请。不要直接改。”
供应商点击“Submitexceptionrequest”,弹出一个表单:
*ChangeType:RoutingPriorityAdjust
*RequestedValue:CN>Global
*Reason:
*RiskAsses**ent:
*RequestedWindow:
*HospitalApproval:Pending
供应商在Reason里写了一段很长的话,核心是:“为降低跨区路径风险,建议在非关键期移除APAC优先级,避免回退至APAC。”
监管问:“你们现在才建议移除APAC优先级?此前为何将APAC作为第二优先级并启用Override?”
供应商合规负责人说:“此前是为投递成功考虑,现在根据监管要求整改。”
监管没有再追,示意继续。例外申请提交后,系统显示状态:PendingHospitalApproval。
接收医院信息安全负责人没有立即批准,只说:“我们按禁变窗口制度走,今天是演示,不代表批准任何变更。”
监管点头:“正确。演示到此。我们现在验证冻结期间的‘变更尝试记录’:请展示审计事件是否记录了被阻止的修改尝试与例外申请。”
第三方平台切到“AuditTrail”,果然出现两条事件:
*10:08:31AttemptChang
本章未完,请点击下一页继续阅读!