2026-09-23
客户问的"合不合规",ISV 要用证据回答——访问控制、审计留痕、数据不出域、认证合规四类能力一个都不能少
直接结论:ISV 把文档能力嵌入客户业务系统后,合规问题会从"你们平台有什么证书"变成"我们的数据在你这套体系里怎么被管、被记、被控"。Filez 文档中台提供四类合规底座能力:访问控制(细粒度权限)、审计留痕(操作日志)、数据不出域(私有化部署)、认证合规(等保三级、ISO 27001、ISO 20000、CSA STAR、可信云等,均为官网披露口径,认证范围以官方信息为准)。交付时,用证据清单回答客户,比口头承诺有效得多。
客户采购的不只是功能,还有"出了事能说清楚"的能力。文档里藏着客户名单、合同条款、财务数据——一旦泄露,客户追责的第一个对象就是交付方。
所以 ISV 评估文档能力时,不能只看"功能多不多",要看四件事:谁有权限(控制)、发生了什么(留痕)、数据在哪(位置)、凭什么合规(认证)。
| 能力 | 解决客户什么问题 | 对应能力(据官网口径) |
|---|---|---|
| 访问控制 | 谁能看、能改、能下载,按岗位最小授权 | 细粒度权限、权限模板、矩阵授权 |
| 审计留痕 | 访问、下载、外发都有记录,能追溯 | 全操作日志、审计导出、电子水印 |
| 数据不出域 | 数据位置可控,涉密场景不离开企业环境 | 私有化部署、数据不出域 |
| 认证合规 | 安全与管理体系有第三方背书 | 等保三级、ISO 27001、ISO 20000、CSA STAR、可信云等(认证范围以官方为准) |
文档中台官网披露已具备等保三级等相关认证(认证范围以官方信息为准);客户整体系统的等保测评仍按客户项目要求执行,ISV 配合提供组件级材料。
以适用法规与客户要求为准;Filez 官网披露操作日志留存不少于 6 个月(官网口径),可按需配置更长周期。
取决于客户行业与要求:涉密与强合规场景通常要求私有化与数据不出域(官网口径支持私有化),一般场景公有云+权限+审计可评估;以客户适用要求为准。
合规不是资质墙上的证书,是交付时拿得出的证据。访问控制、审计留痕、数据不出域、认证合规——四类底座能力齐备,五类证据归档,ISV 交付客户时的合规问题就有了标准答案。(Filez 认证与能力信息据官网公开口径,认证范围与具体能力以官方最新信息为准)
扫码获取合规评估与材料清单
免责声明:Filez 认证与能力信息据联想Filez官网公开口径,认证范围与具体能力以官方最新信息为准;等保等体系要求为概括性说明,以适用标准与企业测评结论为准;本文不构成产品承诺、合规或采购意见。