联系我们

软件正版化

企业软件正版化应该从哪里开始?
从软件资产盘点开始:先查清装了什么、谁在用、使用强度如何、现有授权还剩多少。盘点结果直接决定该买什么、买多少,是投入产出比最高的一步。跳过盘点直接采购,往往买多或买错。
订阅制和永久授权到底哪个划算?
要拉 3–5 年总持有成本(TCO)对比。订阅前期投入低、弹性好,但长期累计支出高;永久授权一次投入大、后续有年度维护费,但资产可折旧。人员稳定、岗位固定的品类永久可能更划算;人员流动大、需要弹性调整的品类订阅更优。
公司用了盗版软件,被审计了怎么办?
先做两件事:一是立即统计实际安装数量与版本,二是核实厂商的合规要求与历史采购记录。多数情况下可以通过补购授权、调整授权方式(如改为按活跃用户订阅)达成合规,主动沟通通常比被动应诉的代价低得多。
WPS 365 和 Microsoft 365 该怎么选?
看协作需求和预算结构:WPS 365 在中文文档处理、国产化适配、本地化服务和成本上有优势;Microsoft 365 在与海外客户协作、特定专业功能和生态兼容上有优势。两者可以按部门或场景并行,不必全公司一刀切。
制造业客户要求我们提供正版化证明,怎么准备?
准备三样东西:软件采购合同与发票、授权凭证(授权书或订阅后台截图)、软件资产清单(软件名称、版本、授权数量、使用人数)。建议平时就把这些归档,临时凑材料很容易遗漏。
什么情况下必须考虑信创替代?
政府、国企、涉密单位通常有明确国产化要求;部分行业客户的供应链审核也会提出信创要求。信创不只是成本选择,还要评估应用适配、外设兼容、员工学习成本,建议按「非核心先试、核心后动」分阶段推进。
服务器和虚拟化环境的软件授权为什么容易买错?
因为计量方式不统一:有的按物理核、有的按虚拟核、有的按实例数或用户数。虚拟化环境下物理核与虚拟核的对应关系会导致多买(浪费预算)或漏买(合规风险),需要单独梳理一遍。

网络安全

我们公司需要做等保吗?做几级?
定级看两个要素:受侵害的客体和对客体的侵害程度。三级对应「对社会秩序和公共利益造成严重损害,或对国家安全造成损害」的情形,金融、医疗、能源、政务等重点行业通常三级起步。定级需要专家评审,不是企业单方面决定。
等保三级要准备哪些材料、要多久?
材料包括备案表、定级报告、系统拓扑结构图及说明、安全组织机构和管理制度、安全保护设施设计实施方案、信息安全产品清单及认证证明等。整体周期一般 3–6 个月,系统复杂、整改项多可能到 9–12 个月。详见我们整理的《等保 2.0 三级要准备什么材料》。
等保三级多久测评一次?
第三级及以上系统要求每年至少进行一次等级测评,二级系统每两年一次。这是持续义务,不是过了一次就永久合规,预算和人力要按年度安排。
终端安全(杀毒/EDR)该怎么选?
看三件事:能不能防勒索(是否有行为拦截与隔离能力)、能不能管起来(终端资产、补丁、外设管控是否统一)、出事后能不能追溯(日志与响应能力)。只装一个杀毒软件已经不够,终端防护的重点从「查杀」转向「阻断与响应」。
防火墙、WAF、态势感知这些都要买吗?
不一定,取决于等保等级和实际暴露面。等保二级与三级的要求不同,对外提供服务的系统通常需要边界防护与 Web 防护。正确顺序是先做差距评估,明确缺什么,再决定买什么——先采购后评估容易买错方向。
企业中了勒索病毒,第一时间该做什么?
第一是断网隔离,防止横向扩散;第二是保留现场证据,不要急着重装;第三是确认备份是否可用、是否干净。具体处置顺序我们整理过一篇《企业中了勒索病毒怎么办?第一时间该做的 7 件事》,可以按步骤执行。
中小企业安全预算有限,钱该花在哪?
优先级通常是:终端防护(EDR,防勒索)> 数据备份与隔离(能恢复)> 边界防护(防火墙)> 日志与审计。原则是先保证「被打到能扛住、被加密能恢复」,再谈高级威胁检测。

数据备份与容灾

RPO 和 RTO 到底有什么区别?
RPO(恢复点目标)衡量最多能丢多少数据,由备份频率决定;RTO(恢复时间目标)衡量业务中断多久必须恢复,由恢复方案和能力决定。一句话:RPO 管数据丢多少,RTO 管业务停多久,两者必须一起定。
备份和容灾是一回事吗?
不是。备份解决「数据还在不在」,容灾解决「业务能不能快速站起来」。只有备份没有容灾,数据能救回来但可能等好几天;只有容灾没有备份,一旦数据被加密或篡改,就没有干净版本可回退。两者必须配合。
备份做了,为什么还是怕勒索病毒?
因为很多备份和主系统在同一张网、用同一套账号权限,会被一并加密。真正的防线是「隔离」:离线备份、不可变备份(一次写入不可修改)、以及异地副本。另外要做恢复演练——没验证过的备份,只是心理安慰。
中小企业需要做异地备份吗?
建议做,但不必一步到位。最小可行做法是「本地快速恢复 + 异地/云端存一份冷数据」,成本可控且能抵御机房级故障和勒索攻击。数据敏感度高或业务不能中断的,再考虑两地三中心类架构。
多久做一次恢复演练比较合适?
至少每半年一次,关键系统建议每季度抽验一次。演练要验证两件事:备份数据能不能完整恢复、恢复耗时是否满足 RTO 要求。只备份不演练,等于把风险留到出事那天。
备份方案大概要多少钱?
取决于数据量、保留周期和 RPO/RTO 要求,从几万元到数十万元不等。建议先做差距分析:明确各业务系统的 RPO/RTO 要求,再给「足够用、不浪费」的方案,避免按最大规格一刀切采购。

AI 落地

制造业企业想用 AI,建议从哪里开始?
从「有明确数据、有明确动作」的场景开始,比如设备故障知识库、质量检验记录分析、工艺文档检索、售后工单辅助。先做一个小场景跑通闭环,再谈平台化——直接上大平台往往因为找不到落地场景而搁置。
企业内部数据交给 AI,安全吗?
关键看部署方式:公有云 API 适合非敏感场景;涉及工艺、配方、客户数据的建议私有化部署或本地部署,保证数据不出内网。选型时要确认供应商的数据使用条款,明确「数据是否用于模型训练」。
企业上 AI 大概要投入多少?
差别很大:小场景验证(一个部门、一个知识库)通常几万元量级即可启动;私有化部署 + 系统集成则需要数十万元并包含硬件投入。建议按「先验证价值、再扩大投入」的节奏规划,避免一次性重投入。
AI 项目多久能见到效果?
知识库类、文档类场景通常 1–2 个月能看到使用率变化;涉及流程改造和系统集成的场景需要 3–6 个月。判断标准建议提前定好,比如「减少多少重复性人工查询」「缩短多少响应时间」。
AI 系统怎么和现有的 ERP、OA 打通?
优先选支持标准接口(API)的方案,从只读数据接入开始(如从 ERP 读工单、从 OA 读流程状态),验证效果后再考虑写回操作。涉及写操作的一律要保留人工确认环节,避免 AI 误操作影响业务数据。
用 AI 生成的内容发布到公司官网,要注意什么?
两件事:一是事实核查,AI 生成内容可能出现事实错误,发布前必须人工审核;二是标识合规,按《人工智能生成合成内容标识办法》要求,对生成的图片、视频等内容保留相应标识,避免合规风险。

没有找到你的问题?

直接问我们。鸿观的工程师会用「人话」回答,不推销。