跳到正文
新功能:向 Rexfin 分析师智能体询问你的模型,每个数字都附带出处
· 阅读约 7 分钟

走进 Rexfin 信任中心:我们今天能证明什么,还不能证明什么

Rexfin 的信任中心陈述我们真实拥有的安全控制措施,用平实的语言指出差距所在,从不声称我们无法兑现的认证。

作者 The Rexfin team

一家与银行业务相邻的财务团队,在评估任何涉及真实财务报表的供应商时,不会从产品演示开始。它会从安全或法务委员会要求提供证据开始,而对于一家要求 CFO 把敏感申报文件交给 AI 流水线处理的供应商来说,这些问题问得比一般情况更加尖锐。Rexfin 的信任中心的存在,就是为了在这些问题在真实谈判中被提出之前先给出答案,因为“我再回复你”正是交易悄悄搁浅的地方。

在同一句话里,说清真实的控制措施,也说清真实的差距

我们内部会对照完整的 ISO 27001:2022 附录 A 清单为自己的安全控制打分。对外则遵循一条规则,适用于信任页面上的每一项声明:在同一句话里陈述某项控制措施中真实运行的部分,并用平实的语言指出具体的缺口。绝不使用一个孤零零的状态标签,也绝不对缺失的部分保持沉默。

具体来说是这样的:密码使用现代的、抗内存攻击的算法进行哈希处理,从不以明文存储;我们尚未加入多因素认证,它在我们的近期路线图上。或者:每晚都运行备份,完整恢复已经过成功测试;这些备份目前尚未存放在与主数据库分离的独立基础设施上,所以我们今天的恢复点目标是以小时计,而不是以秒计。在这个页面上夸大其词,对我们造成的伤害会比交付延迟更大,因为第一个发现我们的声明与现实之间存在差距的挑剔评审者,会对我们产品本应保证的那一件事造成持久损害。

同样的纪律也适用于我们的 AI 分包处理方。我们使用第三方 AI 模型来协助从文档中提取数据,在覆盖这层关系的数据处理协议完全签署并披露之前,我们不会把它列在公开的分包处理方清单上,仿佛这层关系已经正式化,那本身就是一种虚假声明,比目前的占位状态更糟。在此之前,认真的买家会在保密协议下直接获得真实、最新的情况。关于我们如何治理这层关系,可以在 LLM 提供方治理 中了解更多。

ISO 27001,而不是 SOC2,原因如下

对于海湾地区和政府相关的买家来说,ISO 27001 是更被认可的信号;SOC2 主要对受美国影响的买家更重要,不是我们的默认目标。今天,我们的信息安全管理体系,包括政策、完整的控制评估、一份实时更新的风险登记册,已经完备,但正式的第三方认证尚未启动。我们就是这样说的:一套完整的、对齐 ISO 27001:2022 的信息安全管理体系,一旦出现需要它的业务场景就规划进行认证。我们不说“认证进行中”,因为那意味着审计已经排期,而事实并非如此。页面上到处使用的措辞都是“按照 ISO 对齐的控制标准设计”,而不是声称持有我们并不拥有的证书。

给出明确答案,而不是尴尬的沉默

在几乎每一场认真的采购对话中,都会提前出现几个问题,那时相关证明材料可能还不完全具备:你们有独立的渗透测试报告吗,你们有保险吗,能提供客户参考吗。我们对每一个问题的回答都是具体的,而不是回避的。关于渗透测试:说出供应商名称,说出已排期的日期,同时指出我们自己持续运行的自动化安全测试情况良好。关于保险:承保是我们在签署任何合同前对自己设定的硬性门槛,我们不会在保单生效前签约,一旦保单生效我们会立刻提供保险证明。关于客户参考:我们直言我们还处于早期阶段,还没有很长的客户名单,而不是回避这个问题。

我们还维护一份预先填写好的安全问卷,这是大多数海湾地区买家在要求正式认证之前会接受的形式,它直接基于我们真实的控制评估构建。关于一个被引用的数字在到达答案之前是如何被核验的机制,请参见 核实机制如何运作

如果我们不在了会怎样

任何一家夹在你的账簿和董事会材料之间的小型供应商,都应该预料到这个问题。今天诚实的立场是:让指定的第二个人能在紧急情况下顶上的连续性规划,是我们正在积极推进的一项承诺,还不是一个已经全面配备人员的现实,我们直言这一点,而不是暗示比实际更多的覆盖能力。无论如何我们已经承诺的是:无论我们发生什么情况,你的数据都始终能以可用的格式导出。参见 数据保留与删除安全架构概览

为什么这比一枚徽章更重要

一个摆满了标志和认证徽章的信任中心很容易做出来。而一个精确告诉你什么是真实的、什么是部分完成的、什么还在路线图上的信任中心,写起来更难,建起来更慢,但它是唯一一种能让挑剔的法务团队真正放心依赖的版本,这也是我们对 Rexfin 平台 其余部分坚持的同一标准。

所属专题 走进 Rexfin 平台:信任机制是如何运作的

继续阅读

预约演示

亲眼看到您的数字对得上账。

预约一场 30 分钟的演示。带上一个您总是无法快速回答的问题,我们将基于真实财务数据现场为您建模。