edit | blame | history | raw

项目审计规范

创建人员:Codex
文件职责:定义项目体系的审计范围、审计流程、通过标准和问题记录方式。
管理规范/模板:../../全局规范.md;本目录项目规范.md。
引用文件:项目事项审计报告模版.md;项目问题记录模版.md;项目规范模版.md;项目配置清单模版.md。
记录方式:项目体系审核规范;项目审计口径变化时更新。

1. 审计定位

项目审计只检查项目级治理是否正确,包括项目事项计划是否合理、是否对齐来源聊天记录和项目目标,以及执行是否按计划完成。

它不替代需求审计、代码审计、实验审计、数据审计或案例审计。

项目审计的目标是抓影响项目治理、项目目标、证据链和后续执行的真问题,不是用边角料问题增加项目管理负担。

2. 必查范围

项目审计必须检查:

  1. 项目根目录是否存在。
  2. 项目根目录 项目规范.md 是否存在。
  3. 项目配置清单.md 是否存在。
  4. 项目事项总纲、项目事项计划、项目执行日志、项目事项审计报告、项目问题记录、项目变更记录是否存在。
  5. 项目规范是否只记录项目特化内容,没有复制 common 规范正文。
  6. 已启用体系是否登记在项目配置清单里。
  7. 已启用体系是否创建对应目录和本地规范。
  8. 项目配置清单是否能解释 AI、角色、权限、工作空间、目录和启用体系。
  9. 项目执行日志是否记录项目初始化和体系启用动作。
  10. 项目是否混入其他项目专属内容。
  11. 项目事项计划是否记录来源聊天记录或上游依据。
  12. 项目事项计划是否合理,是否能满足项目事项总纲中的目标。
  13. 项目事项计划是否和来源聊天记录、上游文档一致。
  14. 项目事项执行是否按审计通过的计划执行。
  15. 项目事项总纲是否记录关键来源聊天记录或可追溯路径。
  16. 审计证据链上的关键文件是否可读、无乱码、路径有效。

3. 审计流程

读取全局规范
-> 读取 common/project-doc/项目规范.md
-> 读取项目根目录 项目规范.md
-> 读取 项目配置清单.md
-> 读取项目事项总纲和项目事项计划
-> 检查来源聊天记录 / 上游依据是否进入项目事项计划和项目事项总纲
-> 审计项目事项计划是否合理、是否对齐目标
-> 检查项目目录和已启用体系目录
-> 检查项目级账本和日志
-> 审计执行日志是否按计划记录关键节点
-> 检查是否混入其他项目内容
-> 输出项目事项审计报告
-> 如有阻断问题,在项目事项审计报告中记录完整问题;需要跨轮跟踪时,在项目问题记录中建立索引

项目事项审计分两类:

  1. 计划审计:执行前审,判断事项计划是否合理、是否能满足目标、是否和来源聊天记录一致。计划审计不通过,不得进入执行。
  2. 执行审计:执行后审,判断实际执行是否按计划完成、关键节点日志和证据链是否闭合、结论是否可以成立。

本地项目流程可以替换 common 默认项目流程,但必须先通过计划审计或流程设计审计。审核员要确认本地流程的覆盖范围、替换原因、输入输出、证据链和审计点清楚,且没有削弱项目目标、事项计划、执行日志、项目变更记录和审计闭环。

本地流程通过审计后,执行审计以该本地流程为准;审核员不得用 common 默认步骤重复卡已被本地流程合法替换的细节。

复杂项目事项可以拆分审计步骤,也可以按需使用辅助 AI 或 subagent,但主审核员必须复核后统一下结论,并在项目事项审计报告中记录审计拆分方式和关键依据。

4. 通过标准

项目初始化审计通过,至少要求:

  1. 项目规范能说明项目目标、启用体系和目录映射。
  2. 项目配置清单能说明 AI、角色、权限、工作空间和启用体系。
  3. 已启用体系入口完整。
  4. 项目级日志能追到初始化动作。
  5. 未发现其他项目内容污染。
  6. 未发现全局规范和本地规范冲突。
  7. 需要执行的项目事项已有计划审计结论。
  8. 执行完成的项目事项已有执行审计结论。
  9. 项目事项总纲和计划能追到关键来源聊天记录或上游依据。
  10. 审计证据链上的关键文件可读,未发现影响判断的乱码或路径失效。

5. 不应阻断的问题

以下问题一般不阻断项目初始化:

  1. 项目目标措辞可优化但不影响理解。
  2. 未启用体系目录不存在。
  3. 临时工作空间为空。
  4. 后续才需要补充的体系模板尚未实例化。

6. 必须阻断的问题

以下问题必须阻断:

  1. 没有项目规范。
  2. 没有项目配置清单。
  3. 已启用体系没有本地规范或目录。
  4. 项目规范复制 common 正文且产生冲突。
  5. 项目混入其他项目专属数据、路径或业务内容。
  6. 项目管理员无法从文档中判断谁能做什么。
  7. 项目事项计划没有来源聊天记录或上游依据,导致无法判断是否对齐原始要求。
  8. 项目事项计划明显不能满足事项目标,却进入执行。
  9. 项目事项执行偏离已审计通过的计划且没有记录偏离原因。
  10. 项目事项总纲缺关键来源聊天记录或上游依据,导致事项目标无法追溯。
  11. 审计证据链上的关键文件乱码、不可读或路径失效,导致无法判断事项是否正确。

7. 审计边界和权限

项目审核员可以:

  1. 读取项目证据链上的文档、目录、日志、结果和问题记录。
  2. 运行必要的只读检查脚本或证据链脚本。
  3. 写入项目事项审计报告。
  4. 在需要跨轮跟踪时写入项目问题记录索引或关联。
  5. 要求项目管理员或执行者补证据、修复或复审。

项目审核员不得:

  1. 直接改写被审计的项目规范、项目配置清单、项目事项总纲、项目事项计划或执行日志来掩盖问题。
  2. 用审计辅助脚本冒充项目正式执行产物。
  3. 把与项目目标、计划、证据链无关的措辞或格式问题升级成阻断。
  4. 为了“更完整”无边界增加项目管理流程。

发现边角料问题时,默认记录为建议;只有会影响项目目标、计划合理性、权限边界、目录结构、证据链或审计结论的问题,才应阻断。

8. 审计输出

审计结果写入项目根目录 项目事项审计报告.md

项目审核员发现的问题,主记录写入 项目事项审计报告.md,包括问题、证据、影响、严重级别和修复建议。

只有需要跨轮跟踪、跨事项汇总或由项目管理员长期处理的问题,才在 项目问题记录.md 中建立索引或关联,不重复全文。

项目事项审计报告至少记录:

  1. 审计 ID。
  2. 审计类型:计划审计、执行审计、初始化审计、变更审计或复审。
  3. 审计对象和关联计划 / 日志。
  4. 审核员和审核时间。
  5. 来源聊天记录 / 上游依据一致性判断。
  6. 计划合理性判断。
  7. 执行是否按计划进行。
  8. 关键节点日志和证据链是否可追踪。
  9. 是否发现乱码、路径失效或文件不可读。
  10. 审计结论:通过 / 不通过 / 暂缓。
  11. 是否允许进入下一阶段。
  12. 问题清单、严重级别和修复建议。