集团各条线、各部门、各属地机构:
二〇二六年九月七日,集团召开“8·14”安全事件复盘及组织安全调整会议,对事件事实、影响范围、管理缺口、整改进展及组织调整方向进行了集中确认。现将会议形成的主要结论和执行要求通报如下:
(一)本次事件属于重大信息与资金安全事件。事件影响贯穿身份凭据、代码及构建链路、云环境、主机与数据库、网络访问、钱包及资金系统,不得将其简化为单一凭据泄露、单一设备故障或单一岗位失误。
(二)本次事件暴露出集团在身份权限、秘密信息管理、系统隔离、资金控制、变更审核、安全监测、事件处置及组织责任等方面存在系统性缺口。集团应以业务持续安全运行为目标,建立可核验、可追溯、可制衡的长期治理体系。
(三)当前已经开展凭据轮换、重要环境处置、后门排查、权限收敛及外部安全复核等工作。阶段性处置不得视为风险已经全部消除,事件关单必须以受影响范围确认、旧权限失效、环境可信、证据保全、影响复核及剩余风险登记为依据。
(一)身份与权限缺口。共享账户、长期凭据、权限范围过宽及失效复核不足,使单一身份可能连续取得更多系统权限。
(二)系统与资金边界缺口。代码、构建、部署、云环境、数据库、主机及钱包相关能力之间缺少充分隔离,普通应用权限与高风险资金能力之间存在贯通风险。
(三)审核与监测缺口。高风险变更、生产发布、权限调整及异常处置未持续形成独立复核、集中监测和完整留痕。
(四)组织责任缺口。产品技术、安全、风控合规、财务资金及业务责任之间的分工、制衡和升级关系不够清晰,安全职责未形成独立、持续的组织承载。
(一)客户资金、客户数据和业务连续性是支付业务的基本责任。业务规模、交付进度和短期收益不得替代客户质量、资金安全、风险准入和合规要求。
(二)任何单一人员、单一账户、单一设备或单一系统均不得同时具备提出、批准、执行和复核完整资金操作的能力。代码权限、运维权限、数据权限、钱包签名权限和资金审批权限必须相互分离。
(三)私钥及其他关键秘密信息实行分段控制、多人共同管理和全流程留痕。高权限凭据不得写入代码、普通配置、非受控备份或个人设备。
(四)重大风险尚未形成明确结论时,相关业务应先行隔离、暂停或复核;确需接受剩余风险的,必须依授权完成书面确认。
集团由依赖个人经验和临时协调的工作方式,转向制度化、组织化和专业化治理。产品技术体系与安全体系分别设置、相互协同;安全体系不从属于产品技术体系,向联席首席执行官直接报告。
图一 调整后的集团组织架构与独立安全体系
(一)安全体系发现重大风险时,可直接向联席首席执行官报告,并在风险解除前持续跟踪整改和复核结果。
(二)财务与资本体系负责资金归属、账务核对和资金授权管理;风控与合规体系负责客户、交易、渠道及属地合规风险;相关体系与产品技术、安全体系之间建立交叉核验机制。
(三)产品技术体系应根据上述职能重新梳理人员分工、直属汇报关系、系统责任和轮值安排,并另行形成岗位职责文件。
(一)集团逐步以杭州为主要协同中心,建立半远程办公与定期集中协同机制。产品技术、风控合规和安全相关人员应按计划开展现场联动、专项排查和重点问题集中解决。
(二)产品技术与安全风控工作应保持必要的物理和职能边界。具体办公场地、到岗周期和人员安排,由联席首席执行官另行核定。
(三)各条线应在三个月内完成岗位职责、协同关系、汇报路径和应急替代安排的系统梳理,确保核心负责人不在岗时仍能依照既定权限和流程持续运行。
| 阶段 | 主要事项 | 牵头体系 | 应形成的结果 |
|---|---|---|---|
| 立即执行 | 持续开展凭据轮换、异常权限冻结、重要环境隔离与可信重建、后门排查和证据保全。 | 产品技术、安全 | 资产范围表、权限表、环境可信记录和未决风险清单。 |
| 第一阶段 | 建立实名账户、最小权限、凭据短期化和集中秘密信息管理;隔离代码、构建、生产、数据及钱包关键环境;高风险发布实行双重审核。 | 产品技术、安全 | 身份权限标准、环境隔离方案、发布审核记录和定期复核机制。 |
| 第二阶段 | 完善私钥多人共同管理、资金审批、交易对账和异常处置;建立集中安全日志、实时检测、自动隔离及告警升级能力。 | 安全、财务、风控合规 | 资金控制方案、监测规则、异常台账和跨体系复核记录。 |
| 持续治理 | 建立事件分级、值班、升级和关单标准;开展代码及供应链安全审查、第三方管理、独立安全评估和每半年一次的安全演练。 | 安全体系 | 事件处置标准、审计报告、演练记录、剩余风险报告和年度安全预算。 |
(一)联席首席执行官统筹本次整改;产品技术体系负责技术处置和工程整改;安全体系负责独立检查、风险升级和关单建议;财务与资本体系、风控与合规体系分别完成资金影响和业务风险复核。
(二)各项整改应纳入统一台账,逐项列明责任人、复核人、完成期限、验收证据和剩余风险。未完成独立复核的事项不得自行销号。
(三)本通报及相关材料仅限集团授权范围内阅知。未经授权,不得对外披露事件损失、攻击路径、系统信息、客户资料、取证情况、资产处置和第三方协作信息。对外说明由集团授权渠道统一发布。
(四)本通报自印发之日起执行。具体任命、授权、岗位设置、制度文件及拟设经营管理部门与候补合伙人委员会的运行细则,以另行签发的正式文件为准。