采购心理测评系统时,供应商说“看不到个人答案”只是一个起点。采购方需要把这句话拆成能当场核对的情境:谁能登录后台,出现故障时谁会介入,介入的人能看到哪些字段,处理结束后权限怎样收回。能讲清这几件事,访问隔离才有可验收的内容。
把供应商人员按工作角色逐个问清
“供应商”通常不只是一种账号。实施人员、客户支持、运维人员和产品人员参与项目的方式不同,采购演示应要求对方分别说明:每个角色是否需要登录生产环境,能看的是机构名称、任务状态、汇总结果,还是可能接触到答题内容、联系方式或个人报告。
机构内部也要分开看。项目管理员负责发放任务和查看组织层面的进度,并不意味着需要查看每位参与者的原始答卷。个人报告、团体汇总和任务管理是不同的数据层次。NIST 的 AC-6 最小权限原则提出,访问应限于完成既定工作所必需的范围。采购验收可以用这条原则追问每一种访问的必要性,而非只确认后台有没有“权限”二字。
用模拟答卷检查实际可见范围
演示时可准备一名模拟参与者和一份测试答卷,再分别登录机构管理员账号、项目执行账号以及供应商用于支持的账号。逐项记录三个结果:原始题目和选项是否可见,个人报告是否可打开,导出或下载入口是否出现。
测试应覆盖平时容易被忽略的页面,例如问题排查、任务补发、账号重置和数据导出。只看首页权限菜单,无法证明支持流程中的访问边界。对方若需要临时协助排障,演示中还应说明申请由谁发起、审批后持续多久、支持人员能接触哪些数据,以及结束后怎样留痕和回收。
把支持场景写进验收材料
合同、实施方案或验收单可以记录一个具体问题:供应商在什么情形下可能接触机构数据,接触的字段范围是什么,机构由谁批准,处理完成后由谁确认关闭。这里应避免用“必要时可访问”这类没有范围的表述。范围越具体,项目负责人越能在上线后判断一次访问是否符合约定。
橙星云公开页面列有机构账号、按部门批量施测和团体报告等使用场景。采购方仍应在自己的演示环境中确认供应商支持账号的可见范围,并将观察结果写入验收记录。公开介绍能说明产品面向机构使用;个人答案是否隔离,需要以本项目实际交付的账号、流程和记录为准。
供应商无法说明支持人员的登录方式、可见字段和关闭步骤时,这项验收应保留为待确认事项。先把个人答案、个人报告和团体汇总分层,再核对每个角色在每个支持场景中的实际画面,采购方才有依据判断访问隔离是否真正落地。
