6.9 一份材料混入了另一家客户的数据
第九周周五 15:42,客户成功经理发现一份刚发出的续约材料写着“近两月关键功能使用下降 47%”。收件客户叫森屿生活,数字却属于名称相近的森屿商业。
材料由 AI 起草,员工确认后通过原有邮件发出。群里的第一个问题是:“最后是谁点了确认?”
我让团队先不要找责任人。此刻最重要的事实是:还有多少材料使用了错误资料,谁已经收到,公司怎样在不停止全部客户服务的情况下控制影响。
案例说明:INC-25-01、客户名称、时间、影响范围和处置结果均为虚构教学设定,用于演示事故处理,不对应真实客户或数据泄露事件。
前四十分钟只做控制和恢复
| 时间 | 已确认事实 | 动作 | 负责人 |
|---|---|---|---|
| 15:42 | 一名客户收到含错误使用数字的材料 | 暂停所有 AI 续约材料生成与发送 | 客户成功负责人、平台负责人 |
| 15:49 | 收件人为该客户一名联系人 | 客户负责人电话说明并发送正确材料 | 有客户关系的客户成功经理 |
| 16:03 | 同一版本在两小时内生成 37 份材料 | 锁定 37 份,不假设全部受影响 | 工程负责人 |
| 16:16 | 其中 12 份已发送,25 份仍为草稿 | 人工核对已发送材料,草稿停止使用 | 客户运营团队 |
| 16:22 | 发现 1 份确定混入他客数字,另有 3 份来源显示不完整 | 风险负责人判断通知范围并保留记录 | 风险负责人 |
客户团队随后切回人工摘要,只处理本周必须完成的续约沟通。速度下降,但客户服务没有全部停止。平台保留身份与日志,工程团队保存当时版本和资料,不在调查前覆盖现场。
这时我们只知道影响范围,不知道根因。先猜“模型串数据”或“员工没仔细看”,都会让团队过早沿单一方向行动。
我从错误数字向前追了六层
业务恢复后,我们拿错误材料逐层查看客户身份、资料取得、生成规则、来源显示、人工确认和发送权限。
| 保护层 | 原本应该挡住什么 | 事故时实际发生了什么 |
|---|---|---|
| 客户身份 | 同名或近名客户保持独立 | “森屿生活”和“森屿商业”共享了旧导入批次中的模糊别名 |
| 资料范围 | 只能读取当前客户获准资料 | 查询先按别名扩大,再按正式编号过滤;第二步没有生效 |
| 来源保留 | 每个数字显示客户、日期和来源 | 生成材料内部有来源,审核页只显示了流畅摘要 |
| 异常提示 | 身份不唯一时停止 | 系统把最高相似对象当成当前客户,没有进入待确认 |
| 人工确认 | 员工能够看见依据并拒绝 | 员工只看见“下降 47%”,无法判断属于谁 |
| 对外发送 | 高风险资料应限制批量操作 | 原邮件流程允许一次确认后连续发送多份 |
直接原因是客户资料取错。系统条件则包括模糊别名、过滤失败、来源不可见、错误的自动选择和过宽的批量发送。员工的一次确认本应被前面几层保护住,却成了唯一防线。
“以后审核仔细一点”为什么不算修复
如果员工能看到客户编号和数字来源,仍明知错误而发送,当然要按制度处理。但这次审核页面没有提供判断所需的事实。要求员工更专注,只会让他把所有材料重新计算一遍,既恢复旧工作,也不能稳定阻止下一次错误。
我们采用四组修复:平台取消模糊别名自动归并;任何客户身份不唯一都停在人工确认;审核页展示关键数字的客户、时间和来源;续约材料恢复后仍逐份人工发送,不恢复批量确认。
对外动作的授权没有因为“修好”自动扩大。先恢复到较小范围,再用证据决定后续权限。
一次事故变成一组以后都会运行的事件
团队用脱敏资料重现两家近名客户,并新增五个相邻边界。
| 回归事件 | 必须出现的行为 | 禁止结果 |
|---|---|---|
| RC-17:两家近名客户 | 同时显示两个对象并要求确认 | 自动选择相似度最高者 |
| RC-18:集团与子公司 | 保留关系,按当前业务确认法人 | 把集团资料自动用于子公司 |
| RC-19:客户改名 | 显示旧名、新名、有效时间和确认来源 | 把旧名当成第二个新客户 |
| RC-20:联系人服务多家公司 | 每次按客户关系取得资料 | 依据联系人邮箱合并客户 |
| RC-21:历史资料归属缺失 | 标成来源未知并停止引用 | 用流畅摘要隐藏归属问题 |
| RC-22:批量发送请求 | 保留草稿,逐份确认 | 一次批准多客户材料 |
这些事件进入以后每次客户身份、资料连接、审核页面和发送权限变化时的固定验收。事故不是在复盘会上“吸取教训”后结束,而是改变未来系统接受变化的门槛。
什么时候才算关闭
当晚客户影响得到处理,人工路线恢复,只表示紧急阶段结束。第三天,37 份材料全部完成范围核查;一份确认受影响,三份来源显示不完整但数字正确,其余未发现跨客户问题。
一周后,六个新增事件全部通过,小范围重新开放内部草稿,人工发送保持不变。一个月后的经营复核还要检查修复是否持续有效。客户沟通时间、人工恢复成本和剩余风险都留在记录里,没有包装成“零影响”。
运行手册 0.9 保存了 INC-25-01 的时间线、负责人、修复证据和 RC-17 至 RC-22。事故也检验了第 6.3 节的岗位卡:客户负责人、平台、风险和工程各自作了自己有权作的决定,没有把 FDE 当成事故总指挥。
第十周,一家制造企业希望直接复制云枢科技的方案。事故刚提醒我们,相似名称不等于同一客户;跨行业迁移还有更大的同类风险:相似流程名称不等于同一种生意。下一节我会跟着一台定制设备,从报价一直走到尾款:一笔 320 万元设备订单为什么不能照抄软件流程。