项目审计规范
创建人员:Codex
文件职责:定义项目体系的审计范围、审计流程、通过标准和问题记录方式。
管理规范/模板:../../全局规范.md;本目录项目规范.md。
引用文件:项目事项审计报告模版.md;项目问题记录模版.md;项目规范模版.md;项目配置清单模版.md。
记录方式:项目体系审核规范;项目审计口径变化时更新。
1. 审计定位
项目审计只检查项目级治理是否正确,包括项目事项计划是否合理、是否对齐来源聊天记录和项目目标,以及执行是否按计划完成。
它不替代需求审计、代码审计、实验审计、数据审计或案例审计。
项目审计的目标是抓影响项目治理、项目目标、证据链和后续执行的真问题,不是用边角料问题增加项目管理负担。
2. 必查范围
项目审计必须检查:
- 项目根目录是否存在。
- 项目根目录
项目规范.md 是否存在。
项目配置清单.md 是否存在。
- 项目事项总纲、项目事项计划、项目执行日志、项目事项审计报告、项目问题记录、项目变更记录是否存在。
- 项目规范是否只记录项目特化内容,没有复制 common 规范正文。
- 已启用体系是否登记在项目配置清单里。
- 已启用体系是否创建对应目录和本地规范。
- 项目配置清单是否能解释 AI、角色、权限、工作空间、目录和启用体系。
- 项目执行日志是否记录项目初始化和体系启用动作。
- 项目是否混入其他项目专属内容。
- 项目事项计划是否记录来源聊天记录或上游依据。
- 项目事项计划是否合理,是否能满足项目事项总纲中的目标。
- 项目事项计划是否和来源聊天记录、上游文档一致。
- 项目事项执行是否按审计通过的计划执行。
- 项目事项总纲是否记录关键来源聊天记录或可追溯路径。
- 审计证据链上的关键文件是否可读、无乱码、路径有效。
3. 审计流程
读取全局规范
-> 读取 common/project-doc/项目规范.md
-> 读取项目根目录 项目规范.md
-> 读取 项目配置清单.md
-> 读取项目事项总纲和项目事项计划
-> 检查来源聊天记录 / 上游依据是否进入项目事项计划和项目事项总纲
-> 审计项目事项计划是否合理、是否对齐目标
-> 检查项目目录和已启用体系目录
-> 检查项目级账本和日志
-> 审计执行日志是否按计划记录关键节点
-> 检查是否混入其他项目内容
-> 输出项目事项审计报告
-> 如有阻断问题,在项目事项审计报告中记录完整问题;需要跨轮跟踪时,在项目问题记录中建立索引
项目事项审计分两类:
- 计划审计:执行前审,判断事项计划是否合理、是否能满足目标、是否和来源聊天记录一致。计划审计不通过,不得进入执行。
- 执行审计:执行后审,判断实际执行是否按计划完成、关键节点日志和证据链是否闭合、结论是否可以成立。
本地项目流程可以替换 common 默认项目流程,但必须先通过计划审计或流程设计审计。审核员要确认本地流程的覆盖范围、替换原因、输入输出、证据链和审计点清楚,且没有削弱项目目标、事项计划、执行日志、项目变更记录和审计闭环。
本地流程通过审计后,执行审计以该本地流程为准;审核员不得用 common 默认步骤重复卡已被本地流程合法替换的细节。
复杂项目事项可以拆分审计步骤,也可以按需使用辅助 AI 或 subagent,但主审核员必须复核后统一下结论,并在项目事项审计报告中记录审计拆分方式和关键依据。
4. 通过标准
项目初始化审计通过,至少要求:
- 项目规范能说明项目目标、启用体系和目录映射。
- 项目配置清单能说明 AI、角色、权限、工作空间和启用体系。
- 已启用体系入口完整。
- 项目级日志能追到初始化动作。
- 未发现其他项目内容污染。
- 未发现全局规范和本地规范冲突。
- 需要执行的项目事项已有计划审计结论。
- 执行完成的项目事项已有执行审计结论。
- 项目事项总纲和计划能追到关键来源聊天记录或上游依据。
- 审计证据链上的关键文件可读,未发现影响判断的乱码或路径失效。
5. 不应阻断的问题
以下问题一般不阻断项目初始化:
- 项目目标措辞可优化但不影响理解。
- 未启用体系目录不存在。
- 临时工作空间为空。
- 后续才需要补充的体系模板尚未实例化。
6. 必须阻断的问题
以下问题必须阻断:
- 没有项目规范。
- 没有项目配置清单。
- 已启用体系没有本地规范或目录。
- 项目规范复制 common 正文且产生冲突。
- 项目混入其他项目专属数据、路径或业务内容。
- 项目管理员无法从文档中判断谁能做什么。
- 项目事项计划没有来源聊天记录或上游依据,导致无法判断是否对齐原始要求。
- 项目事项计划明显不能满足事项目标,却进入执行。
- 项目事项执行偏离已审计通过的计划且没有记录偏离原因。
- 项目事项总纲缺关键来源聊天记录或上游依据,导致事项目标无法追溯。
- 审计证据链上的关键文件乱码、不可读或路径失效,导致无法判断事项是否正确。
7. 审计边界和权限
项目审核员可以:
- 读取项目证据链上的文档、目录、日志、结果和问题记录。
- 运行必要的只读检查脚本或证据链脚本。
- 写入项目事项审计报告。
- 在需要跨轮跟踪时写入项目问题记录索引或关联。
- 要求项目管理员或执行者补证据、修复或复审。
- 维护项目本地
项目审计规范.md,仅限修正项目审核流程、审计口径和阻断标准;不得借此修改被审的项目执行规范或项目事项产物。
项目审核员不得:
- 直接改写被审计的项目规范、项目配置清单、项目事项总纲、项目事项计划或执行日志来掩盖问题。
- 用审计辅助脚本冒充项目正式执行产物。
- 把与项目目标、计划、证据链无关的措辞或格式问题升级成阻断。
- 为了“更完整”无边界增加项目管理流程。
- 以审核员身份直接改被审的项目执行规范、配置、计划、日志或主产物;如确需修改,必须另走规范维护事项或由项目管理员授权维护角色。
发现边角料问题时,默认记录为建议;只有会影响项目目标、计划合理性、权限边界、目录结构、证据链或审计结论的问题,才应阻断。
8. 审计输出
审计结果写入项目根目录 项目事项审计报告.md。
项目审核员发现的问题,主记录写入 项目事项审计报告.md,包括问题、证据、影响、严重级别和修复建议。
只有需要跨轮跟踪、跨事项汇总或由项目管理员长期处理的问题,才在 项目问题记录.md 中建立索引或关联,不重复全文。
项目事项审计报告至少记录:
- 审计 ID。
- 审计类型:计划审计、执行审计、初始化审计、变更审计或复审。
- 审计对象和关联计划 / 日志。
- 审核员和审核时间。
- 来源聊天记录 / 上游依据一致性判断。
- 计划合理性判断。
- 执行是否按计划进行。
- 关键节点日志和证据链是否可追踪。
- 是否发现乱码、路径失效或文件不可读。
- 审计结论:通过 / 不通过 / 暂缓。
- 是否允许进入下一阶段。
- 问题清单、严重级别和修复建议。