能源行业,改变了客户对商业提案的哪些期待?
能源和公用事业行业之所以会改变客户对商业提案的期待,是因为这类客户运营着一旦中断就会产生集体性后果的基础服务。他们最基本的需求是业务连续性:一个即使发生事故也能履行承诺、且不会给其供应链引入新漏洞的供应商。因此,系统安全不是众多章节中的一项,而是入门条件。对销售团队而言,结果是直接的:一份罗列了功能、却在安全性、监控和事故后恢复方面语焉不详的提案,会让客户独自面对自己的风险。一份展示了服务如何保持可用、访问权限如何被掌控、以及一旦发生事故将如何通知的提案,才真正说到了客户真正关心的问题。
网络安全规则,如何影响面向能源客户的这份提案?
网络安全规则之所以会影响这份提案,是因为它让客户对自己供应链的安全负责,并促使客户把这项要求转嫁给自己的供应商。中国大陆的《网络安全法》以及网络安全等级保护制度(MLPS 2.0,GB/T 22239-2019),把众多能源和公用事业行业的参与者纳入网络安全风险管理,其中的关键信息基础设施运营者还须遵守《关键信息基础设施安全保护条例》(国务院令第745号),并要求他们采取网络安全风险管理措施、确保与供应商关系的安全,以及对重大事故进行通报。因此,受该规则约束的客户,期待提案能描述服务的安全性、访问管理、可用性,以及发生事故时应采取的应对措施。一份提前预见到这些期待的提案,能让客户不必再主动索要这些信息,也能与一份忽视这些问题的报价区分开来。
面向能源或公用事业客户的提案,必须证明哪些方面?
一份面向能源或公用事业客户的提案,必须在报价之外证明四个方面,因为正是这四个方面决定了客户的安全性和业务连续性。
| 方面 | 客户担心什么 | 提案必须证明什么 |
|---|---|---|
| 系统安全 | 一个打开安全漏洞的供应商 | 访问管理和服务保护 |
| 业务连续性 | 中断蔓延至自身服务 | 可用性和事故后的恢复能力 |
| 供应链 | 一种不受掌控的依赖关系 | 分包商是谁,以及如何对其进行管控 |
| 事故通报 | 事后太晚才得知事故已经发生 | 预警流程和约定的通报时限 |
一份建立起这四个方面的提案,回应的是法规对客户提出的要求;一份只罗列功能的提案,则让客户独自承担这项义务。
能源客户如何评判一份商业提案?
能源或公用事业客户评判一份商业提案,看重的是它能否证明(而不只是断言)安全性和业务连续性。当一份安全问卷随需求征询一同送达时,它会为举证工作提供方向;如果没有,那么可用性承诺的清晰度、访问管理的描述,以及事故处理流程的可读性就会成为决定因素。具体的证据最有说服力:一项精确的可用性承诺、一套写明的通报流程,以及一位明确指定的责任人,比一段冗长的技术论述更能让人安心。
一个能厘清一切的让步
只要需求与客户的关键系统无关(例如一次不涉及其数据访问的一次性服务),一份简单的回应就足以应付,详尽的严谨机制反而是多余的。而一旦系统安全和服务连续性涉及其中,情况就变得至关重要:此时压在客户身上的法规,会把归属的天平倾向回应的扎实程度。
那些导致在能源或公用事业需求征询中落败的错误
- 把安全简化成一个打勾的选项:受《网络安全法》约束的客户,期待的是具体描述,而不是一句声明。
- 忽视业务连续性:没有可用性承诺,也没有恢复计划,提案就把风险留给了客户。
- 忽视供应链:客户需要知道分包商是谁,以及如何对其进行管控。
- 对事故通报只字不提:客户需要知道自己将在何时、以何种方式收到预警。
- 把技术篇幅当作证据:冗长的描述替代不了精确且可核实的承诺。
在发布本网站的 Optivalue.ai 平台上,该平台已通过 ISO/IEC 27001 认证,分析智能体将需求征询中的每一项要求与企业文档相匹配,从而使每条回应都注明来源,交付时没有任何安全要点缺乏证据。
常见问题
面向能源客户的提案,是否应该从一开始就处理安全性问题?
对能源客户而言,安全性应该放在最优先的位置来处理:描述访问管理、可用性和事故应对措施,回应的正是中国大陆《网络安全法》与网络安全等级保护制度(MLPS 2.0)对其提出的要求。
网络安全规则给能源行业的供应商带来了什么改变?
中国大陆的《网络安全法》与网络安全等级保护制度(MLPS 2.0),让客户对其供应链的安全负责;因此客户期待供应商提供一份能描述其安全性、连续性和事故处理流程的提案。
如何在提案中证明服务连续性?
说明可用性承诺、事故后的恢复计划和相关时限,并指定一位明确的责任人,而不是笼统地宣称自己可靠。
面向公用事业客户,应如何谈及供应链?
点明参与其中的分包商,说明如何对其安全性进行管控,并明确哪些部分仍由供应商直接掌控。
能源行业的需求征询是否总是伴随一份安全问卷?
安全问卷经常、但并非总是伴随需求征询一同出现;如果没有,提案就需要自行处理安全性、连续性和事故通报问题。
引用来源
- 《网络安全法》以及网络安全等级保护制度(MLPS 2.0,GB/T 22239-2019)与《关键信息基础设施安全保护条例》(国务院令第745号),涉及网络安全风险管理、供应链安全,以及事故通报(中国大陆)。
- ISO/IEC 27001 标准,信息安全管理体系。