摘要
- Swisscom 2020 年的记录必须被视为一个序列,而不是一次中断和单一原因。联邦通信办公室(OFCOM)确认了 1 月 17 日至 2 月 19 日期间的六次中断,以及 5 月 26 日的另一次中断;其分析从十份报告中隔离出七起具有全国影响的上半年事件。[1]
- 1 月 17 日,固定电话故障影响大多数州,时间约为 10:00 至 11:22。基于 Swisscom 自述的报道将其归因于一个缺陷组件。紧急号码受到影响,移动呼叫被提供作为替代方案,但该指示并不能证明每个呼叫者都有可用的后备方案。[18]
- 2 月 11 日至 12 日的事件提供了最清晰的公开控制证据。Swisscom 表示几个关键组件在风险被评估为过低后被同时更新;后来表示更安全的方案应该是将工作分在两个晚上进行。[3]
- 该维护事件于约 22:30 开始,影响互联网服务、固定和移动电话以及电视,并导致多个州的紧急号码不可用。Swisscom 停止并回滚了工作,午夜后服务恢复。[15]
- SRF 报道苏黎世紧急中心至少有 40 通未接来电,并转述 Swisscom 的解释:安装的冗余在维护错误使其失效后无法激活。该数字是来自一个中心的证据,而不是全国未接来电总数。[16]
- 后续事件必须保持区分。2 月 19 日的硬件故障影响了部分客户约五小时,而 5 月 26 日的固定和移动呼叫中断被报道为瑞士所有地区;当时的报道称 5 月 26 日紧急号码未受影响,原因仍在调查中。[17][19]
- OFCOM 将紧急呼叫描述为端到端服务,涉及呼叫者的固定或移动接入、任何转接网络、紧急路由和报警中心的连接。仅在一点上的后备无法确立整条链的连续性。[1][20]
- Swisscom 委托了两次外部审计,并记录了更严格的变更控制、更多冗余、与紧急组织更紧密的合作、额外监控以及一项消除单点故障的计划。这些是记录的响应;底层审计在可用记录中不公开,这些措施也不是每个故障模式已被持久消除的独立证明。[1][2][3]
- Swisscom 仍满足年度普遍服务语音可用性标准。这一反证事实表明,聚合可用性指标可以与特定时间和地点的严重紧急连续性故障共存。[1][7]
- 后续官方措施强化了设计测试:紧急号码可达性进入联邦委员会 2022-2025 年对 Swisscom 的目标,OFCOM 的 2023 年参考模型提出独立平台后备、报警中心连接的第二提供商以及更强的静态或动态路由。这些是后续的治理和设计记录,不是对 2020 年确切网络的追溯结论。[8][13]
冗余只有在流量能够使用它时才变得真实
一个网络可以包含重复组件,却仍只有一个运营命运。两台设备可能依赖同一个维护决策。两种接入技术可能汇聚到同一个语音平台。两条逻辑路由可能终止于同一个报警中心连接。一个备份可能已安装,但在工作进行时不可用。对于普通服务,这种差距可能变成令人沮丧的中断。对于紧急号码,它变成对公众能否在分秒必争时联系警察、消防或医疗援助的考验。
Swisscom 对 2 月 11 日维护事件的说明使这种区别异常具体。运营商表示几个关键组件被同时更新,因为工作被评估为风险过低。它还表示变更本应分两个晚上进行,每晚只影响一半相关组件。[3] 这一承认并未披露完整架构、每个决策者或执行的每条命令。它确实确立了工作的计划边界是故障问题的一部分。
这一事实改变了问责问题。仅仅问维护窗口前是否存在冗余设备是不够的。更有用的问题是:组件是否处于真正独立的故障域,工作是否保留了至少一个已知良好路由,紧急呼叫是否独立于普通流量受到监控,回滚是否恢复了关键服务。冗余是在压力下证明的运营属性,而不是库存计数。
OFCOM 的分析从服务侧强化了这一观点。紧急呼叫不是由一个盒子执行的功能。呼叫必须通过固定或移动连接发起,经过相关提供商和任何转接安排,被路由到技术和地理上合适的报警中心,并通过该中心自己的连接到达该中心。[1] 一个阶段上的重复元素无法弥补其他地方的共同依赖。因此,连续性属于完整的呼叫链,即使该链的控制权分散在多个机构之间。
这就是为什么 Swisscom 序列是一个网络基础设施问责案例,而不是一个泛泛的企业中断故事。移除紧急呼叫路由、固定和移动语音依赖、维护导致的可使用冗余丧失、一些报警中心不可达的证据以及呼叫完成的不确定性,公共安全论点就消失了。剩下的只是服务中断清单。核心问题是,在其名义保障被需要时,一条基本通信路由是否继续运行。
时间顺序是一个序列,而不是单一缺陷
第一个纪律是数字和时间顺序。OFCOM 报告了 2020 年 1 月 17 日至 2 月 19 日期间的六次 Swisscom 网络中断,以及 5 月 26 日的另一次中断。Swisscom 在上半年报告了十次中断。OFCOM 的叙述称其中一次不符合适用的报告门槛,两次是 Swisscom 责任之外的局部电缆断裂,留下七起具有全国影响的事件在其分析中。在这些事件中,固定或移动电话、互联网、电视和移动无线电服务均受到影响。[1]
这些数字不应被转化为一个缺陷在整个期间持续的断言。OFCOM 的结论更为谨慎:这些故障似乎有不同的原因,且没有因果关系。[1] Swisscom 公开讨论了硬件故障、人为误判和缺失或无效冗余的混合,但该描述或日期聚集都不能确立一个隐藏的技术根源。正确的分析单元是一个有边界的序列,通过不同事件提出反复出现的韧性疑问。
1 月 17 日:一个后备故事不完整的固定电话故障
1 月 17 日,固定电话网络在瑞士大多数州发生故障。SWI swissinfo.ch 引用 Swisscom 报道了一个大约 10:00 至 11:22 的时段,并将中断归因于一个缺陷组件。紧急号码受到影响。在固定服务不可用期间,用户被引导使用移动替代方案。[18]
移动指示是某种接入多样性的证据,但不是普遍连续性的证据。它表明至少某些用户有另一种接入技术可用;它并未确立每个尝试紧急呼叫的人都拥有可用的移动设备、有信号覆盖、理解该指示或能够通过端到端独立路由到达报警中心。来源没有提供这些人口级别的细节,因此要点更窄:呼叫者侧的替代方案可以减轻伤害,但不能证明紧急服务本身保持持续可达。
一月份的事件也不应被追溯套用二月份的解释。公开叙述将一月份归因于一个缺陷组件。它并未说同一同时软件更新、同一被禁用的冗余或同一确切路由条件导致了两起事件。[18] 保持该边界清晰很重要,因为有用的韧性计划必须测试不止一类故障:组件故障、维护错误、拥塞、依赖损失和恢复行为可能需要不同的控制。
2 月 11 日至 12 日:维护跨越了冗余边界
2 月 11 日至 12 日的中断是关于控制的最强公开证据。SRF 报道该事件于约 22:30 开始,影响互联网服务、固定和移动电话以及电视。多个州的紧急号码不可用。Swisscom 停止并回滚了维护,午夜后服务恢复。[15]
Swisscom 后来提供了关键的计划细节。几个关键网络组件被同时更新,因为风险分类过低。运营商表示工作本应分为两个晚上,以便每晚只接触一半关键组件。[3] 这不是将某个人定性为粗心的依据。这是证据表明风险分类、工作分段和保持一个不受影响的故障域是直接影响公共安全的组织控制。
SRF 的单独报道增加了服务层面的影响。在中断期间,苏黎世紧急中心至少有 40 通来电未接。报道还转述了 Swisscom 的解释:冗余存在,但在维护错误使其失效后无法激活。[16] 至少 40 这个数字属于所引用的苏黎世中心。不能将其乘以、推广到全瑞士或表述为未接紧急呼叫的完整计数。
安装与激活之间的区别是核心教训。在最可能干扰主系统的活动期间,行政或技术上不可用的冗余不是对该活动的可用保护。因此,维护计划可以造成共模故障,即使稳态架构包含重复设备。公开证据没有披露确切拓扑,但它确实披露了足够的信息来询问变更计划是否尊重了拓扑预期的分离。
回滚也需要精确解读。停止并回滚工作是必要的恢复行动,报道的午夜后恢复给出了有边界的服务时间线。[15] 然而,仅仅回滚并不能回答哪些紧急路由已恢复、呼叫完成如何验证、每个受影响的报警中心是否已恢复,或重试和部分故障持续了多久。配置可以恢复到早期状态,而端到端服务尚未完全健康。来源没有提供全国逐服务的恢复矩阵。
2 月 19 日:一个范围较窄的硬件事件
2 月 19 日,SRF 报道了另一次中断,这次与硬件缺陷相关。它从约 03:40 到 08:40 影响了部分客户。报道将其置于 1 月和 2 月 11 日至 12 日事件的背景下,但其公开范围较窄。[17]
记录不支持说每个 Swisscom 客户都受影响、每个服务都失败或紧急号码在全国范围内不可用。它属于监管机构 2020 年初的序列,因为它促成了对网络稳定性的审查。它不继承 1 月 17 日或 2 月 11 日至 12 日的紧急呼叫影响证据。将其单独处理可防止真实系列变成虚假组合。
5 月 26 日:全国呼叫中断,但未确认紧急号码故障
5 月 26 日,固定和移动呼叫在瑞士所有地区中断,时间约为 11:50 至 14:55。当时的 SWI 报道称 Swisscom 表示紧急号码未受影响。报道还称确切原因仍在调查中。[19]
该叙述的两部分都很重要。呼叫中断的广度使五月与监管机构的韧性分析相关。报道的紧急号码可用性使其避免成为另一次已确认的紧急呼叫中断。未解决的原因阻止后续分析用二月份式的维护解释、供应商理论或虚构的共同组件来填补空白。有边界的表述是:五月是该序列中的全国固定和移动呼叫故障,紧急号码据报道未受影响,原因在当时的来源中尚未确立。
三月份的一条单独记录也需要边界。Swisscom 和 Sunrise 后来描述了新冠早期异常呼叫量期间的互联拥塞。[4] 该记录表明跨网络呼叫容量可以成为连续性依赖。它并未表明疫情流量导致了一月或二月的故障,也不应被用来将一个需求驱动的互联问题坍缩到早期的硬件和维护事件中。
紧急呼叫是一项端到端网络服务
紧急号码在用户界面简单,在底层复杂。呼叫者输入一个短号码。网络必须识别所请求的服务,确定适当的目的地,根据需要保留或获取位置信息,通过相关语音系统路由呼叫,并将其送达能够应答的报警中心。事件前的 OFCOM 材料已经描述了移动和 VoIP 服务带来的路由和位置挑战。[20]
OFCOM 的 2020 年事件报告以实际术语描述了该链。紧急呼叫经过呼叫者的固定或移动连接,可能经过另一个网络,并且必须通过该中心自己的连接到达报警中心。[1] 这种结构产生了几个不同的可用性问题。呼叫者能否发起语音会话?提供商能否识别并路由紧急号码?任何转接或互联能否承载它?目的映射是否可用?指定的报警中心能否接收呼叫?运营商和中心能否知道呼叫已完成?
2020 年的记录包含两端证据。OFCOM 表示其他运营商的用户有时无法接入紧急服务。它还表示一些报警中心本身暂时不可达。[1] 第一个事实指向跨提供商路由或转接依赖;第二个指向链的目的地侧。两者都没有提供完整拓扑,但合在一起排除了仅限 Swisscom 零售用户的分析。
瑞士向 All-IP 的过渡提供了相关背景,但不是事件原因。Swisscom 记录了 2020 年完成其 All-IP 迁移,ComCom 的年度报告也描述了该过渡。[5][7] 在 IP 上运行的固定电话可以共享不同于旧线路供电安排的运营系统和依赖。引用的记录并未确立 VoIP 本身导致了任何特定的 2020 年中断。合理的推断是,紧急连续性必须在基于 IP 的语音环境中评估,而不是从固定电话的历史身份中假设。
Swisscom 此前曾为基于 IP 的紧急电话设备营销电池支持和移动后备。[6] 这展示了一个有用的韧性层:保持客户设备供电并提供另一种接入技术。这不是关于 2020 年报警中心拓扑的证据,也不表明事件期间故障切换成功。电池无法修复不可用的路由平台。如果固定和移动呼叫汇聚到失败功能或目的地连接,移动手机无法保证独立性。
当前的 OFCOM 指导和技术材料进一步描述了提供商在路由和位置识别方面的职责以及中央紧急呼叫功能的作用。[9][10] 这些当前材料不应被回溯投射为对每个 2020 年配置或义务的精确描述。它们有用,因为它们使服务层可见:来源、位置、路由、平台和报警中心交付必须一起考虑。
因此,连续性问题具有系统性,但并非无主。不同组织可以控制不同段。固定或移动提供商控制其接入和语音系统。转接或互联合作伙伴控制网络之间的链路。紧急平台运营商可能控制中央路由功能。州或紧急组织可能控制其报警中心的连接方式。监管机构控制部分规则和报告环境。分散的控制使证据更重要,而不是更不重要,因为没有单一状态灯能证明整个服务正常工作。
二月的变更是一条控制决策链
软件更新通常被描述为技术行为,但其风险在任何人开始工作之前就已塑造。有人定义预期变更。有人识别受影响的组件。有人对风险和爆炸半径进行分类。有人决定冗余元素是否可以一起触碰。有人设定停止条件和回滚标准。有人选择用于确定客户和紧急服务是否受到保护的遥测数据。
Swisscom 的叙述指出了该链中的失败,但没有指出每个参与者。风险评估过低,几个关键组件被同时更新,运营商后来说工作本应分为两个晚上。[3] 因此,相关的问责单元是变更控制系统:其规则、证据、批准、分离约束以及保持已知良好服务路由的能力。
风险分类不仅仅是一个行政标签。它决定谁必须批准变更、需要什么测试、网络可以暴露多少、哪些人员必须在场、外部利益相关者是否需要通知、以及适用的回滚阈值。当受影响的服务包括紧急呼叫时,后果必须与估计的概率同等重要。低概率事件如果其可信影响包括报警中心不可达,仍然需要强有力的控制。
工作分段同样重要。将更新分为两个晚上本身并不能保证安全。然而,它将保留更多机会观察一组而另一组保持不变。它可以限制共同爆炸半径,提供比较状态,并降低单一错误假设同时禁用所有冗余元素的机会。Swisscom 自己的叙述使分段成为具体的反事实,而不是通用的最佳实践。[3]
公开记录未说明风险评级的作者、批准者或供应商是否影响了计划。它未披露确切的组件、配置、依赖图或维护命令。这些缺失阻止了个人指责和供应商归因。它们并不阻止一个基于证据的问题:什么控制允许多个关键元素进入同一变更域,现在有什么证据防止复发?
监控是下一个环节。普通告警可能显示处理器状态、接口状态或平台可用性。紧急连续性需要服务级视图:尝试的紧急呼叫、路由成功、送达预期中心、应答或完成信号、按发起网络划分的失败、以及目的地的异常。来源没有揭示 2 月 11 日实时有哪些措施可用。这正是监控证据属于任何可信保证记录的原因。
回滚标准也需要针对服务。团队可能在基础设施告警超过阈值时回滚变更。但如果紧急呼叫已经失败,标准就来得太晚了。更强的控制同时定义预防性中止条件和恢复条件。第一个限制伤害;第二个防止仅根据变更组件的状态宣布恢复。
SRF 报道 Swisscom 停止并回滚了维护,午夜后服务恢复。[15] 这支持公开时间线。它并未确立每条呼叫路由在同一时刻恢复。严格的恢复记录应区分固定语音、移动语音、来自其他网络的呼叫、送达每个受影响报警中心以及位置信息。它还应记录在恢复期间替代方案是否保持可用。
因此,二月事件抵制了两种简单的叙述。它不能充分解释为一个人的错误,因为同时范围取决于组织控制。它也不能被冗余的存在充分开脱,因为冗余据报道在需要时不可用。问责在于设计意图与运营行为之间的差距。
后备必须独立于其旨在覆盖的故障
后备路由只有在不共享决定性故障域时才有用。独立性可以是物理、逻辑、行政或组织的。同一管道中的两根光纤可能共享物理风险。在一个维护计划下变更的两台设备可能共享行政风险。固定和移动接入可能看起来多样,却共享一个路由平台。两条报警中心链路可能使用不同产品但同一提供商或设施。
公开记录没有披露足够信息来映射每个 2020 年事件的这些关系。它确实披露了证明测试这些关系的结果。1 月 17 日,移动服务被作为故障固定电话服务的替代方案。[18] 2 月 11 日至 12 日,固定和移动电话均在受影响服务之列,安装的冗余据报道在维护错误后不可用。[15][16] 5 月 26 日,固定和移动呼叫再次在瑞士所有地区中断,尽管紧急号码据报道未受影响。[19]
这些不是同一共享平台的证明。它们是证据表明仅接入标签不能确立独立性。连续性评估必须追踪固定和移动语音在何处分流、何处汇合,以及紧急路由在每个关键点是否保持独立。同样的测试适用于其他运营商的呼叫者,因为 OFCOM 发现紧急接入有时对他们来说也不可能。[1]
报警中心连接尤其重要。呼叫者可以拥有健康手机、正常接入网络和正确路由的呼叫,但如果目的地连接不可用,仍然无法获得援助。OFCOM 表示一些报警中心暂时不可达。[1] 这将韧性扩展到零售运营商的边缘之外。它要求明确主备提供商、物理和逻辑分离、路由控制以及接收中心经过测试的故障切换。
2023 年 OFCOM 参考模型后来提议为 Swisscom 紧急平台提供独立后备、为报警中心提供第二提供商接入以及更强的静态或动态路由安排。[8] 这些提议不能用作 2020 年网络的图示。它们作为后续官方对端到端紧急呼叫暴露的独立性问题的表述是有价值的。
实际测试简单陈述,证明要求苛刻:如果主要组件、提供商、路由、平台或维护权限发生故障,同一呼叫者能否通过未继承该故障的路由到达正确的报警中心?肯定答案需要流量证据。冗余标签、合同条款或架构幻灯片是不够的。
影响证据必须在证据局部处保持局部
紧急呼叫中断引发戏剧性说法,但可用来源支持有纪律的叙述。SRF 报道在 2 月 11 日至 12 日中断期间,苏黎世紧急中心至少有 40 通来电未接。[16] 这是指定中心联系失败的具体证据。它不是完整的瑞士总数,也不说明每个呼叫者之后发生了什么。
OFCOM 更广泛的记录称其他运营商的用户有时无法接入紧急服务,一些报警中心暂时不可达。[1] 它没有公布尝试、应答、失败、放弃或重路由呼叫的完整计数。也没有确立未成功呼叫导致死亡或其他具体结果。完整影响计数的缺失必须保持可见,而不是用假设填充。
该边界并不使证据变得琐碎。一个中心四十多通未接来电表明故障越过平台可用性进入公共服务。全国未知数显示了证据缺陷:没有来自所有受影响中心和发起网络的可比数据,既无法衡量全部伤害,也无法衡量后备的有效性。
强事件记录将按时间、发起提供商、固定或移动接入、预期报警中心、选择路由、建立结果、应答结果和后备行动保留计数。它将区分成功重试的呼叫者与放弃、使用另一网络或仍无法连接的呼叫者。位置识别性能需要自己的结果,因为连接的呼叫和位置正确的呼叫是相关但不同的服务结果。当前官方材料将路由和位置视为核心紧急呼叫功能。[9][10]
恢复应以同样的精度衡量。基础设施健康是证据,但不是最终服务测试。决定性证据是来自受影响接入类型和其他运营商的呼叫再次在现实负载下以所需信息到达正确报警中心。来源没有公布 2020 年的完整矩阵。
不同原因仍可揭示共同的治理弱点
OFCOM 关于事件似乎有不同原因的发现是对本文的约束,而不是分析的障碍。[1] 缺陷组件、维护误判和另一次硬件故障不应被改写为一个技术缺陷。然而,当不同触发因素产生严重连续性后果,且组织无法公开证明独立后备和服务级恢复时,网络仍然可以揭示反复出现的治理弱点。
共同问题是故障传播的控制。组件故障是否被限制?变更是否保留未触碰的故障域?重试或跨系统依赖是否放大了事件?其他运营商是否仍能路由紧急呼叫?报警中心能否接收它们?监控是否在事务层面检测到故障?恢复标准是否证明每个服务已恢复?
这个框架避免了过度和自满。它没有声称 Swisscom 忽视了已知的单一原因。它也不允许不同的根本原因结束调查。韧性是为了处理不止一个触发因素。相关证据是系统及其运营模型是否在不消除紧急可达性的情况下包含组件故障、变更错误、拥塞和目的地损失。
响应记录充分但不完全可检查
Swisscom 记录的响应包括集团级工作组、更严格的变更处理、对关键维护的更紧密控制、额外冗余和与紧急组织的监控,以及用于识别和消除单点故障的 Stabilo 计划。OFCOM 描述了短期、中期和长期的技术、组织和文化措施。[1][3]
Swisscom 还委托了两次外部审计。一次检查系统关键平台和运营控制;另一次关注紧急呼叫系统的韧性。OFCOM 收到了结果,与 Swisscom 举行了四次会议,并联系了其中一位审计师。议会监督后来处理了主要中断、审计、紧急冗余和维护实践的审查。[1][2]
这是有意义的监督证据。它表明响应超出了新闻声明,监管机构可以获得公开新闻报道中没有的材料。OFCOM 认为 Swisscom 的分析和响应足够全面,可以进行监管后续行动。[1] 议会记录提供了进一步的制度层面。[2]
局限性同样重要:两份基础审计报告在可用记录中不公开。读者无法检查其完整发现、测试方法、例外、残余风险或关闭证据。因此,记录支持说审计发生过,OFCOM 检查了其结果。它不支持说独立的公共审查验证了每项纠正措施。
Swisscom 自己关于更严格变更管理和计划韧性工作的声明应被视为运营商声明和承诺。[3] 承诺可以具体且有价值,但不证明持久性。要确立持久的补救,保证记录应将每项措施与其解决的故障模式、生效日期、用于验证的测试、现实条件下的结果以及任何残余风险的所有者联系起来。
后来的所有者级报告将紧急服务中断描述为不可接受,并表示网络稳定性仍是优先事项。[14] 该记录涉及较晚的报告期和 2020 年之后开始的措施。它增加了治理分量,但并未追溯确立责任或验证每项技术修复。当战略关切、运营商行动、监管机构访问和公开技术证据都指向同一经过测试的结果时,问责才最强。
监管边界与整个服务链不匹配
OFCOM 的法律分析包含一个反直觉的观点。紧急号码接入并不是仅因 Swisscom 持有普遍服务特许而强加给它的特殊义务。该义务适用于公共固定和移动语音服务提供商。[1] 该服务依赖多个提供商和连接,尽管 Swisscom 的核心角色使其故障影响特别大。
同时,OFCOM 表示当时生效的电信框架并未规制整个链。它并未完全管理报警中心的连接方式,或在整个交付的每个部分建立不间断可达性控制。OFCOM 还指出了缺乏针对紧急呼叫的特定最低质量水平。[1] 因此,公共安全交易跨越了一个与其技术边界不精确映射的监管边界。
这种差距重要,因为问责可能在交接处消散。提供商可能满足发起呼叫的义务,而报警中心连接缺乏同等的韧性要求。报警中心可能采购备份而不控制上游路由。中央平台可能正确路由,而转接或目的地链路故障。没有端到端标准和共享证据,每个段可能看起来合规,而呼叫者仍然无法获得援助。
年度普遍服务结果说明了第二个不匹配。OFCOM 表示 Swisscom 仍满足年度语音可用性目标,ComCom 的 2020 年报告记录了符合普遍服务质量标准。[1][7] 这并不矛盾。年度聚合可以保持在阈值以上,即使短暂、地理广泛的事件禁用了极其关键的服务。
聚合可用性对衡量一般服务绩效有用。作为紧急连续性的唯一衡量标准,它是薄弱的,因为它在时间、用户和服务类型上平均。九十分钟的紧急号码中断在年度百分比中可能很小,但在公共安全意义上很大。正确的回应不是抛弃年度指标;而是将其与紧急呼叫完成、报警中心可达性和故障切换性能的特定服务指标配对。
OFCOM 的网络故障报告框架为报告涵盖的服务、规模、原因和修复信息提供了官方通道。[11] 当前托管的版本不应被表述为适用于 2020 年每份报告的确切措辞。其相关性是证据性的:监管机构需要及时、结构化的故障数据,才能看到年度百分比可能掩盖的模式。
后来的一份政府关键基础设施报告明确将电信视为关键基础设施,并提及 2020 年 Swisscom 序列影响生命攸关的紧急服务。[12] 这一框架支持基于后果的方法。社会越依赖某条路由获得援助,就越需要强证据证明冗余在故障和维护期间有效。
然而,监管问责不应与运营控制混淆。OFCOM 可以定义义务、接收报告、检查审计并提出韧性模型。它不执行运营商维护回滚或应答报警中心的呼叫。完整叙述应明确谁能在每个阶段行动,以及每个参与者应向其他人提供什么证据。
后续改革照亮测试,而不改写 2020
后续政策可以揭示机构认为哪些弱点重要,但必须留在其自身时间。2021 年 11 月,联邦委员会将网络可靠性和紧急号码可达性明确纳入其 2022-2025 年对 Swisscom 的战略目标。[13] 该决定是治理证据。它不是司法裁决,本身也不表明 2020 年事件合法地导致了每个后续目标。
2021 年联邦所有权报告将紧急服务中断描述为不可接受,并记录了网络稳定的持续优先事项。[14] 同样,这是后来的所有者级评估。它加强了连续性方面的公共期望,同时将每个 2020 年事件的技术事实和法律边界留给其自身来源。
OFCOM 的 2023 年参考模型是最清晰的后续设计响应。它提议为紧急呼叫平台提供独立后备、为报警中心连接提供第二提供商以及更强的静态或动态路由选项。[8] 每个元素针对不同的可能共模故障:中央平台损失、目的地提供商损失以及无法绕过损害重定向流量。
该模型不应被表述为证明这些控制在 2020 年到处缺失、之后全部部署或追溯要求。其价值是架构性的。它将备份独立性视为端到端设计要求,并承认报警中心接入与呼叫者接入同样重要。
综合起来,后续记录将问责从可靠性的普遍承诺推向明确控制:独立平台、第二提供商连接、可路由替代方案和明确的紧急可达性目标。剩下的问题是经验性的。哪些控制已经实施,如何测试,以及有什么证据表明它们在之前击败连续性的相同维护和故障条件下仍能存活?
控制地图使责任可测试
公开证据支持实际控制的映射,而无需提供每个名字。Swisscom 控制其自述中描述的维护范围、其网络组件的运营、回滚、内部监控、其工作组、委托审计和宣布的补救。[1][3] 这使运营商负责在其控制的系统内产生关于变更边界、故障分离和恢复的证据。
其他公共语音提供商控制自己的接入网络和部分跨网络交付。OFCOM 关于其他运营商用户有时无法到达紧急服务的发现说明了为什么即使初始故障在别处,他们的证据也很重要。[1] 后来 Swisscom-Sunrise 联合拥塞声明证明了互联容量的运营重要性,尽管它描述的是不同事件。[4]
报警中心当局及其连接提供商控制或影响目的地接入、采购和故障切换,但可用来源没有披露每个合同或拓扑。在没有该证据的情况下,将特定故障分配给某个州或供应商是错误的。要求证明主备中心连接独立路由并定期测试仍然是合理的。
OFCOM 控制监管报告和审查。议会提供监督。联邦委员会作为所有者级政策制定者设定了后来的战略期望。[1][2][13] 这些机构没有运营故障设备,但它们控制连续性要求、报告和保证是否覆盖整个公共服务。
这种分离防止了熟悉的问责错误:将全部责任分配给最接近可见故障的参与者。离触发因素最近的技术人员、组件或供应商可能不控制风险分类、架构、维护政策、报警中心合同或恢复声明。实际控制是分布式的,证据应遵循该分布。
紧急呼叫冗余的证据测试
Swisscom 序列支持保证测试而非判决。国家运营商及其依赖的公共机构应能够证明至少十件事。
有边界的事件台账。每次中断应保留自身的开始、检测、受影响服务、紧急呼叫影响、报警中心影响、缓解、恢复和验证的结束时间。不应仅因为事件接近发生而合并不同原因。
当前故障域地图。地图应标识固定接入、移动接入、语音平台、紧急路由、互联、位置功能和报警中心连接在何处独立、何处汇合。敏感细节可以保护,同时监管机构仍获得足够证据来测试共模风险。
基于后果的变更分类。影响紧急呼叫依赖的工作应按可信公共安全影响和概率分类。证据应显示谁批准分类、哪些组件可以一起变更、哪条路由必须保持未触碰。
带已知良好侧的分阶段维护。变更应在可行时保留独立运行的故障域。Swisscom 自己关于二月工作本应分为两个晚上的叙述使该控制直接相关。[3]
实时端到端故障切换测试。测试应从固定和移动接入发起,包括其他提供商,穿越预期转接安排,并终止于代表性报警中心。组件健康和实验室成功不能替代完成的服务交易。
独立的报警中心接入。主备中心连接不应继承相同的决定性提供商、设施、路由或维护故障。后来的 OFCOM 参考模型的第二提供商提议为该问题提供了具体基准。[8]
紧急呼叫可观测性。运营商和中心应足够快速看到尝试呼叫、建立失败、路由结果、交付和应答结果,以停止有害工作。计数应能在发起网络和目的地之间对账,同时尊重合法数据控制。
单独的回滚和恢复标准。回滚配置不应自动关闭事件。恢复需要证据表明固定语音、移动语音、跨提供商呼叫、位置功能和报警中心交付已恢复到定义水平。
按故障定向的补救。每项纠正措施应指明其解决的故障模式、所有者、实施日期、验证方法、例外和残余风险。重复测试应显示控制在后续网络变更后仍保持活跃。
相称的公开保证。完整拓扑和安全敏感细节无需公布。公开记录仍可披露事件边界、服务影响、控制失败、测试类别、补救状态和未解决的限制。本案中未公布的审计表明监管机构的访问和公开可重现性是相关但不同的保证形式。
该测试使分析贴近运营现实。它不问组织是否有韧性政策;它问组件故障或维护改变网络时紧急呼叫是否完成。它不问备份是否存在;它问备份是否保持独立并承载流量。它不问配置是否恢复;它问公共服务是否恢复。
该测试也保持相称性。运营商不能发布每个配置或安全敏感依赖。监管机构和合格审计师可能需要机密访问。但机密性不要求证据真空。聚合呼叫完成结果、故障切换范围、故障域证明、补救里程碑和残余风险声明可以在不暴露可利用细节的情况下提供有意义的保证。
最后,该测试承认随时间的变化。紧急网络在一次审计后并未固定。平台升级、互联改变、报警中心移动、提供商合并、软件演进和人员更替。曾经通过的控制以后可能失去独立性。因此,持久保证依赖于反复演练和当前证据,而不是已完成计划的记忆。
公开记录仍无法回答的问题
每次事件的完整拓扑、确切组件、配置和呼叫路由路径不公开。变更作者、评估者、批准者、事件指挥官、高管和设备供应商的身份和决策也不存在。这些差距阻止了对特定个人或供应商的归因。
没有完整的全国紧急呼叫尝试、完成、失败、放弃或重路由计数。可用记录未提供每个报警中心的主备运营商、物理多样性、路由设计或故障切换结果。苏黎世数字仍是局部证据。[16]
提供给 OFCOM 的两次外部审计在此不公开。其完整发现、例外和补救测试因此无法独立检查。5 月 26 日中断的确切原因在当时的报告中仍在调查。[19]
可用公开来源未独立验证每项宣布的短期、中期和长期措施保持部署且有效。它们也未确立疏忽、破坏、意图、个人法律责任、未成功呼叫导致的死亡或完整财务损失。对这些点的任何主张都将超出证据。
这些未知不是放弃问责的理由。它们定义了其适当形式。证据支持关于实际控制、证明和制度边界的问题。它不支持法庭判决、隐藏拓扑重建或个性化指责叙事。
冗余从工程主张变为公共安全证据
Swisscom 2020 年初的序列并未揭示一个解释整年的缺陷。它揭示了几个事件,其后果考验了同一个基本承诺:当正常语音路由失败时,紧急通信应继续。
1 月 17 日事件表明移动替代方案可以与故障的固定紧急路由共存,但不能证明普遍后备。2 月 11 日至 12 日事件表明低风险分类和对关键组件的同步工作如何使安装的冗余不可用。2 月 19 日事件增加了一个范围较窄的硬件事件。5 月 26 日中断扩大了对固定和移动呼叫的审查,同时保持区别,因为紧急号码据报道未受影响,原因当时未解决。[3][15][17][18][19]
OFCOM 的端到端框架提供了正确标准。连续性必须从呼叫者接入延伸到提供商和转接系统,再到路由和报警中心交付。[1] 年度可用性、恢复的配置或重复组件不能替代该交易有效的证据。
因此,负责任的结论是有条件的,而不是指责性的。只有当分离的故障域、实时故障切换、独立的报警中心连接、呼叫完成监控、有边界的维护和特定服务的恢复得到证明时,冗余才应被接受为公共安全保护。Swisscom 记录使这一证明——而不仅仅是备份设备的存在——成为考验。
来源
- https://www.parlament.ch/centers/documents/fr/bericht-bakom-netzunterbrueche-swisscom-juni-2020-f.pdf
- https://www.parlament.ch/centers/eparl/curia/2021/20210004/Jahresbericht%20GPK%20und%20GPDel%202020%20F.pdf
- https://www.swisscom.ch/en/about/news/2020/03/09-network-quality-from-swisscom.html
- https://www.swisscom.ch/de/about/news/2020/03/18-gemeinsame-stellungnahme-swisscom-sunrise.html
- https://www.swisscom.ch/de/about/news/2020/08/10-piazzetta-ip-ist-alltag.html
- https://www.swisscom.ch/de/about/news/2017/04/20170427-mm-vollstaendige-umstellung-auf-ip.html
- https://www.comcom.admin.ch/dam/en/sd-web/3uaKB0xHqrHR/ComCom%20Activity%20Report%202020_EN.pdf
- https://www.bakom.admin.ch/dam/de/sd-web/KRVVW2DoIHRr/referenzmodell_notrufe.pdf
- https://www.bakom.admin.ch/de/notrufdienste
- https://www.bakom.admin.ch/de/sr-78410111313-leitweglenkung-und-standortidentifikation-der-notrufe
- https://www.bakom.admin.ch/dam/bakom/de/dokumente/tc/technologie/sr_784_101_113_18meldungvonnetzstoerungen.1.pdf.download.pdf/sr_784_101_113_18meldungvonnetzstoerungen.pdf
- https://www.bakom.admin.ch/dam/de/sd-web/1bHs9X7I6Rd1/strommangellage-bericht.pdf
- https://www.news.admin.ch/de/nsb?id=86030
- https://www.efv.admin.ch/dam/de/sd-web/n1h3DZjTLggS/Konsolidierte-Kurzberichterstattung-2021-d.pdf
- https://www.srf.ch/news/schweiz/probleme-bei-der-swisscom-wartungsarbeiten-legten-notfallnummern-lahm
- https://www.srf.ch/news/schweiz/unterbruch-bei-swisscom-notrufzentralen-aergern-sich-ueber-ausfall-des-telefonnetzes
- https://www.srf.ch/news/schweiz/ausfall-des-internets-swisscom-kaempft-erneut-mit-problemen
- https://www.swissinfo.ch/eng/business/network-down_swisscom-national-landline-crash-caused-by-faulty-part/45504680
- https://www.swissinfo.ch/ita/swisscom-risolto-il-guasto-che-ha-bloccato-la-rete/45785196
- https://www.bakom.admin.ch/de/bericht-notrufdienste
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
