• 查询稿件
  • 获取最新论文
  • 知晓行业信息
官方微信 欢迎关注

财会数据共享平台下的动车组运用维护成本管控研究

邓国威, 王昱力, 王子木

邓国威, 王昱力, 王子木. 财会数据共享平台下的动车组运用维护成本管控研究[J]. 铁路计算机应用, 2025, 34(4): 43-46. DOI: 10.3969/j.issn.1005-8451.2025.04.08
引用本文: 邓国威, 王昱力, 王子木. 财会数据共享平台下的动车组运用维护成本管控研究[J]. 铁路计算机应用, 2025, 34(4): 43-46. DOI: 10.3969/j.issn.1005-8451.2025.04.08
DENG Guowei, WANG Yuli, WANG Zimu. Cost management and control of EMU application and maintenance under financial and accounting data sharing platform[J]. Railway Computer Application, 2025, 34(4): 43-46. DOI: 10.3969/j.issn.1005-8451.2025.04.08
Citation: DENG Guowei, WANG Yuli, WANG Zimu. Cost management and control of EMU application and maintenance under financial and accounting data sharing platform[J]. Railway Computer Application, 2025, 34(4): 43-46. DOI: 10.3969/j.issn.1005-8451.2025.04.08

财会数据共享平台下的动车组运用维护成本管控研究

详细信息
    作者简介:

    邓国威,高级会计师

    王昱力,会计师

  • 中图分类号: F530.68 : TP39

Cost management and control of EMU application and maintenance under financial and accounting data sharing platform

  • 摘要:

    整合铁路既有业务系统和财务系统中的相关数据,深入挖掘数据潜在价值,研究财会数据共享平台下的动车组运用维护成本管控措施。以中国铁路广州局集团公司广州动车段为例,依托中国国家铁路集团有限公司财会数据共享平台,分析动车组管理信息系统(EMIS,EMU Management Information System)、铁路物资管理信息系统数据现状和采购管理现状,构建供应商评估模型,提出在财会数据共享平台下动车组运用维护成本管控的实现路径,为铁路业(务)财(务)融合提供参考。

    Abstract:

    This paper integrated relevant data from existing railway business systems and financial systems, deeply explored the potential value of data, and studied cost management and control measures for the application and maintenance of EMU under the financial and accounting data sharing platform. It took the Guangzhou EMU Depot of China Railway Guangzhou Group Co. Ltd. as an example, relied on the financial and accounting data sharing platform of CHINA RAILWAY, analyzed the current status of EMU Management Information System (EMIS), railway material management information system data, and procurement management, constructed a supplier evaluation model, and proposed an implementation path for cost management and control of EMU operation and maintenance under the financial and accounting data sharing platform, which provided reference for the integration of railway business and finance.

  • 近年来,铁路设计企业稳步推进数字化转型,从发展战略上,对企业管理信息化、移动办公提出了更高的要求。因此,企业大力开展管理信息化升级建设工作,力求打破信息孤岛,将分散的企业管理信息化系统进行集成重构,实现企业流程和业务数据的有机结合。然而,异构应用集成和数据整合使得企业管理信息化系统内部结构变得复杂,各业务系统间形成了密集的调用关系,导致安全风险升高。主要存在如下问题[1-3]

    (1)网络安全管理制度不健全,未建立可度量的年度运行指标,既有规章制度无法给予具体管理场景有效的指导,需要统筹规划、分层次制定网络安全管理制度。

    (2)信息化建设管理机制有待完善,在信息化系统建设和运营过程中缺乏有效的网络安全管理,缺乏面向组织、人员、环境和技术的风险评估及风险管控措施,导致相同的网络安全隐患反复出现。

    (3)网络安全技术装备缺乏系统性联动,不同品牌型号的网络安全系统分散管理,未将威胁情报采集、威胁攻击分析、风险隔离和自动化处置等全过程技术能力进行技术整合,导致信息安全事件响应周期过长。

    ISO27001标准是国际公认的信息安全管理体系标准[4],采用了“计划−实施−检查−改进”(PDCA)模型,建立信息安全管理体系框架,目的是提供建立、实施、运作、监控、评审、维护和改进企业信息安全管理的标准。通过完备的控制措施,帮助企业更有效地管理业务活动中的信息安全风险[5]

    本文围绕铁路设计单位的企业管理信息化系统建设项目[6],提出了铁路设计行业基于ISO27001信息安全管理体系的网络安全机制,通过完善网络安全管理规章制度、制定信息化系统上下线管理机制、加强信息安全风险评估和风险防范,建立网络安全技术联动机制,有效提升企业管理信息化系统主动防御水平。

    为落实中国国家铁路集团有限公司网络安全相关制度要求,支撑企业管理信息化业务发展,在管理信息化系统建设及运营各阶段,基于ISO27001信息安全管理体系要求,从网络安全管理体系、信息化建设管理机制和网络安全技术联动机制这3方面进行建设。网络安全管理体系以管理制度、标准规范、检查考核等为主要内容,提高企业网络安全管理的标准化、规范化[7];信息化建设管理机制对信息系统测试、上线、运营等全生命周期进行规范和安全管控;网络安全技术联动机制以加强安全管理中心作用为目标,整合各类安全设备形成联防联控,具有从情报获取到威胁处置的自动化能力。

    本文制定的网络安全管理体系遵循PDCA模式,基于风险管控执行,进行持续监视测量和定期评审,以适应不断变化的内外部情况,持续改进管理体系,有效提升信息安全管理水平。网络安全管理体系模型如图1所示。

    图  1  网络安全管理体系模型

    根据相关方的信息安全要求及期望、企业安全目标和标准控制措施,制定和完善网络安全管理制度。根据管理制度重要性及其对体系的影响程度,本文将网络安全管理文件分为3个级别,其中,一级文件(最高级)主要是纲领性和指导性文件;二级文件主要是具体的管理办法、管理流程等规范性文件;三级文件主要是操作和技术性文件。网络安全管理制度如表1所示。

    表  1  网络安全管理制度
    文件级别 文件名称
    一级 信息技术服务与信息安全体系管理手册
    二级 有效性测量及数据分析控制程序
    内部审核管理程序
    管理评审程序
    纠正措施和改进措施控制程序
    管理流程角色与职责权限定义
    信息资产安全管理规定
    风险评估与风险处置管理办法
    信息安全事件管理规定
    访问控制管理规定
    服务连续性管理流程
    供应商管理办法
    物理与环境安全管理规定
    系统与网络安全管理规定
    数据安全管理规定
    信息安全基线和安全加固管理规定
    恶意软件防护管理规定
    三级 资产与配置管理流程
    需求和容量管理流程
    开发安全管理规定
    备份与恢复管理细则
    日志管理实施细则
    系统开发测试规范
    专项应急预案与应急演练管理规定
    下载: 导出CSV 
    | 显示表格

    本文设计了针对企业管理信息化系统的信息化建设管理机制及相关流程,对其上线投产的过程进行规范化管控,降低其带病上线风险。

    信息化建设过程涉及的相关方包括企业职能管理部门、项目建设单位及信息化单位。其中,职能管理部门负责企业管理信息化项目建设归口管理;项目建设单位负责组织研发、测试试用、推广实施和验收工作;信息化单位负责企业管理信息化项目日常管理及参与技术评审、安全测评等,负责组织开展技术调研并搭建测试、生产基础环境,组织运营维护(简称:运维)交接。

    企业管理信息化系统建设过程包括设计开发、测试测评、信息系统上线、信息系统运维及信息系统下线这5个阶段,其中,测试测评、信息系统上线、信息系统运维是安全管控的关键阶段。

    此阶段涉及信息化单位和项目建设单位。由项目建设单位发起资源申请,信息化单位组织项目建设单位和运维团队开展信息系统技术调研、制定实施方案并搭建信息系统测试环境。当测试环境通过信息化单位安全技术检测、履行等保测评等合规性手续后,进入投产上线阶段。流程如图2所示。

    图  2  测试测评阶段流程

    主要输出物:信息机房资源申请;信息系统调研表;测试环境搭建实施方案;信息系统功能测试报告;信息系统网络安全检查报告;信息系统等保测评报告;铁路互联网网站(应用)备案标识评审材料。

    此阶段涉及职能管理部门、信息化单位和项目建设单位。职能管理部门组织信息系统上线评审;通过评审后,信息化单位组织项目建设单位和运维团队制定开展信息系统技术调研、制定实施方案并搭建生产环境。当生产环境通过安全技术复测后,项目建设组织制定上线后信息系统维护材料,进入信息系统运维阶段。信息系统上线阶段流程如图3所示。

    图  3  信息系统上线阶段流程设计

    主要输出物:信息系统上线评审材料;信息机房资源申请;信息系统调研表;生产环境搭建实施方案;系统维护相关材料(如服务目录和服务水平协议(SLA)、数据分级分类清单、信息系统运维账号清单、信息系统操作咨询常见问题解答(FAQ)、常见故障处置标准作业程序(SOP)等)。

    此阶段涉及职能管理部门、信息化单位和项目建设单位。信息系统上线初期,信息化单位会同项目建设单位建立过渡时期合作运维模式,当完成运维培训及材料移交后,信息化单位正式承接信息系统维护工作、定期开展风险评估及风险处置。最后由职能管理部门组织项目验收。信息系统运维阶段流程如图4所示。

    图  4  信息系统运维阶段流程

    主要输出物:过渡时期运维方案;项目验收材料;运维材料(服务目录和SLA、数据分级分类清单、数据接口清单、信息系统运维账号清单、信息系统日志清单、系统操作咨询FAQ、常见故障处置SOP、备份策略、监控策略等);安全风险评估报告。

    ISO27001信息安全管理体系规定了企业应满足的安全技术控制策略,如技术脆弱性管理、恶意软件等威胁防范管理。网络安全设备能够提供情报搜集、网络隔离、威胁分析及阻断拦截等功能,为落实管理体系技术控制策略提供有效保证。然而,企业中不同品牌型号的网络安全设备未统一管理,导致安全事件的监测、分析及响应过程需要分别排查不同设备,耗时较长且缺乏系统性。因此,研究建立网络安全技术联动机制,整合各类安全设备形成联防联控,具有从情报获取到威胁处置的自动化能力。

    网络安全技术联动机制依托于企业安全态势感知平台[8],既与企业威胁情报系统、安全分析类系统和安全审计类系统进行数据接口联通,实现威胁数据的集中采集、存储及分析;又与网络内安全防护系统进行接口联动,实现对威胁的定向自动化阻断。该联动机制架构如图5所示。

    图  5  网络安全技术联动机制架构

    (1)数据采集层针对业务应用、中间件、数据库、操作系统、网络安全设备、物理网络设备及网络流量等安全数据进行采集。

    (2)数据存储层由日志审计设备、数据库审计设备和流量审计设备组成。其中,日志审计设备存储操作系统日志、各网络安全系统日志及物理设备日志;数据库审计设备存储数据库查询日志;流量审计设备存储网络镜像流量。数据采集及存储示意如图6所示。

    图  6  数据采集及存储示意

    (3)威胁分析层是对数据进行加工处理,包括数据解析、数据聚合、数据关联及分析告警,集中分析数据存储层原始数据,识别安全威胁,对高危行为进行告警。

    (4)威胁响应层根据威胁分析层识别到的威胁来源(互联网、局域网),基于预先设定的威胁响应剧本,通过安全防护设备接口联动方式进行定向自动化威胁处置,最终实现威胁发现到处置自动闭环。威胁分析及响应示意如图7所示。

    图  7  威胁分析及响应示意

    基于ISO27001的企业管理信息化系统网络安全机制已在某铁路设计单位的企业管理信息化项目建设及运营过程中得到应用,成效如下。

    (1)制定年度工作计划,监督并推动管理运行。针对企业管理信息化系统容量、连续性、应急预案、日志审计及备份恢复管理均提出规划目标。

    (2)建立和完善信息安全分类控制策略开展全面的信息安全管控。严格落实物理环境安全、访问控制安全、数据安全及恶意代码防护相关要求。

    (3)建立并动态维护企业管理信息化系统配置信息管理库,涵盖企业管理信息化系统相关网络设备、服务器、操作系统、数据库、中间件、应用系统和系统服务等软硬件资产信息。

    (4)识别、评估和管理信息安全风险。在测试测评阶段开展漏洞扫描、基线核查、渗透测试及代码审计;在运维阶段定期开展企业管理信息化系统风险评估,及时消除隐患。

    (5)建立并维护系统信息资产清单、数据资产清单、网络安全问题动态库、配置项管理库,以及运行过程中的其他记录。

    (6)建立供应商人员登记表,要求供应商签订网络安全责任书和保密协议,定期对供应商服务进行评价并对供应商级别进行相应调整。

    在企业管理信息化系统建设测试测评阶段,该铁路设计单位通过对企业管理信息化系统及其运行环境实施漏洞扫描、基线核查、人工渗透测试和代码审计等安全技术检测,提前发现并消除SQL注入、配置错误、敏感信息泄露等安全漏洞37项,降低了其带病上线风险。在企业管理信息化系统建设运维阶段,对其相关的人员、软硬件、数据和物理环境开展风险评估,共识别风险1362个,经评审确定,需要进行处置的风险24个,集中表现为“特权账号滥用”,其余风险予以接受。

    针对上述问题,该铁路设计单位组织开展2项整改措施。

    (1)严格限制特权账号使用范围,管理信息化业务应用系统严禁运行在root、admin等特权账号上,全部迁移到普通账号下运行。

    (2)持续加强内控,建立特权账号使用申请流程,所有特权账号使用均须得到审批;同时,定期开展堡垒机使用审计,通报未经授权使用root、admin等特权账号情况。

    通过主动实施风险评估,特权账号滥用的风险得到有效控制。

    通过网络安全技术联动机制建设,对企业网内安全设备集中管理。以态势感知平台为核心,对企业网内共6家安全产品实现协同联动,将集中管理范围由之前的互联网边界扩展到几乎所有重要网络区域,主动防御覆盖率由之前的12%提升至87.5%。

    自动化威胁响应大幅缩短了安全威胁处置时间,平均威胁处置时间由1天缩短到1 min内,提升了防御时效性,让值守人员有更多精力开展事件回溯及分析工作。

    本文基于ISO27001信息安全管理体系开展网络安全机制建设,并在某铁路设计单位的企业管理信息化系统建设项目上得到应用。将网络安全机制充分融入到企业管理信息化系统建设项目中,为网络安全与信息化深度融合打下了良好基础,可为铁路企业网络安全工作提供参考借鉴。

    信息安全体系建设和运营任重道远,未来将继续贯彻ISO27001标准,坚持用PDCA管理不断改进完善安全机制,切实做到将ISO27001标准与等级保护、铁路安全管理要求相融合。

  • 图  1   财会数据共享平台逻辑架构

    图  2   广州动车段材料采购与入库流程

    表  1   2023年广州动车段“动车组运用维护”科目分类明细占比

    成本项目 占比
    自主检修材料支出 92.2%
    委外修外包支出 4.7%
    能源成本 2.3%
    劳务工人工成本 0.1%
    其他支出 0.7%
    合计 100.0%
    下载: 导出CSV

    表  2   闸片供应商综合评估

    因素 指标 排名 得分 权重 供应商最终
    综合评估得分
    质量 磨耗速率/(mm·万km-1 20%
    问题个数(个·1000 -1 20%
    价格 万公里单价/(元·万km-1 25%
    交货能力 准时交货率/% 10%
    交货周期/天 5%
    风险 是否有不良行为 10%
    风险提示 10%
    下载: 导出CSV
  • [1] 李忠孝. 供应链理论在铁路物资库存优化中的应用研究[J]. 铁路采购与物流,2022,17(3):23-27. DOI: 10.3969/j.issn.1673-7121.2022.3.tdwzkxgl202203004
    [2] 曹海娟,李 晶. 基于财务共享的数据治理研究[J]. 财会通讯,2024(12):106-110.
    [3] 矫 健. 动车组检修成本管理系统研究[J]. 铁路计算机应用,2019,28(9):36-39. DOI: 10.3969/j.issn.1005-8451.2019.09.008
    [4] 李超旭,张惟皎,李 燕. 基于大数据的动车组运维数据服务平台研究[J]. 铁道运输与经济,2019,41(11):52-57.
    [5] 谢帮生,汪虹雨. 企业创新文本信息披露与供应商关系稳定性——基于文本分析与机器学习[J]. 财会月刊,2024,45(21):37-44.
    [6] 徐 杨. 基于大数据分析技术的电子商务供应商选择研究[J]. 现代电子技术,2020,43(15):152-154,158.
    [7] 陈 剑,肖勇波,朱 斌. 大数据视角下的采购风险评估——基于某服务采购企业的案例分析[J]. 系统工程理论与实践,2021,41(3):596-612. DOI: 10.12011/SETP2019-1219
    [8] 王同军. 中国铁路大数据应用顶层设计研究与实践[J]. 中国铁路,2017(1):8-16.
图(2)  /  表(2)
计量
  • 文章访问数:  29
  • HTML全文浏览量:  6
  • PDF下载量:  4
  • 被引次数: 0
出版历程
  • 收稿日期:  2024-12-29
  • 刊出日期:  2025-04-24

目录

/

返回文章
返回