EWA系统必须暂停交易核查的情形
EWA系统应在确认正确员工、已批准工时、当前金额、已验证账户且没有重复交易后才继续。安全原则是fail-closed:关键数据不清楚时不猜测、不付款。
暂停交易并不等于系统出错
工时数据冲突或修改后未复核、账户待验证、金额变化、上一笔付款未决、重复信号、银行状态不明或关键来源不可用时都应暂停。
目标是防止不确定状态变成真实资金损失。
第1组:工时数据不够可靠
没有已批准工时、工时修改、来源不一致、记录疑似重复、考勤码不符、班次日期不明、调动后assignment不确定时应暂停。
第2组:请求金额不再匹配服务器
工时、另一交易、本期已领取额、政策版本或留存额可能变化。服务器必须重算,不用高于新可用额的旧画面数值。
第3组:收款账户不符合条件
账户待验证、户名不符、刚变更、身份核验中或失效时暂停。先付款后更正可能付给错误的人。
第4组:上一笔交易仍在处理
同一价值已有processing、pending或unknown交易时须锁定,并用并发控制和幂等性防止第二流程重用。
第5组:Timeout或银行状态不明
Timeout不等于失败,银行可能已执行。
- 保持交易待处理;
- 不创建新编号;
- 不释放对应价值;
- 开展核查;
- 检查独立证据;
- 数据充分后再下结论。
不得试探性重复转账。
第6组:重复交易信号
相同request ID或idempotency key、同人同金额异常接近、两个进程占用同一价值、已完成指令再次提交时暂停。
重复信号不一定证明欺诈,但足以要求核查。
第7组:无法确定政策版本
Eligibility Engine必须识别客户政策、生效日、限额、留存额和使用权,不得采用未经确认的默认值。
第8组:员工不再处于合格状态
离职、assignment到期、调动未完成、档案锁定或工资周期关闭时,应按特定时间有效状态暂停。
第9组:关键源系统故障
工时源、Eligibility Engine、Payment Orchestration、账户验证或银行核实发生故障时,只暂停受影响范围。
第10组:紧急停止被触发
大范围重复付款、错误收款人、计算错误、安全事件或状态无法确定时阻止新指令。启停须受限、留痕、审批并有重开标准。
暂停、挂起和拒绝的区别
| 结果 | 使用情形 | 示例 |
|---|---|---|
| 拒绝 | 明确不合条件 | 无合格批准工时 |
| 挂起 | 证据不足 | 银行Timeout |
| 停止流程 | 广泛系统风险 | 大范围重复风险 |
| 修正数据 | 源数据错误 | 考勤码错误 |
| 重新验证 | 身份或账户不明 | 更换账户 |
不能把所有情形都显示为交易失败。
应向员工显示什么?
如实说明状态、参考编号和下一步,待处理时不要求重试。例如:“请求正在核查,结果出来前请勿创建同金额的新请求。”
谁可以绕过暂停条件?
人工例外需要更高权限、理由、批准人、日志、有限范围和事后证据。不得设置通用superadmin绕过。
看板应跟踪什么?
跟踪挂起数量与原因、交易时长、pending、重复信号、待验证账户、批准后修改、人工绕过、紧急停止及重开时间。
结论
工时不确定、金额变化、账户待验证、上一交易待处理、重复信号、银行状态不明及系统故障,都是关键暂停条件。Fail-closed确保足够确定后资金才流动。
作者: Do Huy Le — Tổng Giám Đốc, Nhan Kiet Manpower Supply Co., Ltd.
企业EWA咨询: Hotline 0937.022.655 · Email info@nhankiet.vn · 了解企业EWA
常见问题
暂停会影响体验吗?
可能增加等待,但好过错付或重复付款。
Timeout应视为失败吗?
不应。应挂起并核查。
所有API错误都会暂停整个系统吗?
不会。只隔离受影响的服务、客户或功能。
紧急停止后谁能恢复?
经批准的授权角色在具备日志和核查证据后恢复。