摘要
- E&L Produções de Software Ltda(公共合同中以 CNPJ 39.781.752/0001-72 标识)提供一套广泛的公共行政套件,其价值不在于任何单个模块,而在于模块之间可以共享记录、权限和工作流程。
- 公开证据确认了多个市政当局的合同、演示、迁移工作和实际使用,但并未独立验证公司关于客户规模、安装数量、云保护、安全性或服务可用性的每项声明。
- 部署模型不统一。E&L 将 GPI 宣传为网页和云软件,而采购记录也描述了在市政设备或市政自有数据中心上的安装。因此,安全性、数据位置和连续性须逐合同确定。
- 集成通过数据转换、定制、员工培训、接口、报告日历和积累的流程知识创造了实际的转换成本。E&L 的一份公共合同承诺在终止后继续提供所生成的数据库,但未回答关于格式、文档、提取测试、时机和转移帮助的重要问题。
- 严肃的采购方应测试生产工作流程和迁移对账,而不仅仅是演示界面。还应在套件成为市政运营记忆之前,就可衡量的支持、恢复、事件沟通、审计日志、数据可移植性、知识转移和可执行的退出计划签订合同。
一条记录,多重影响
想象一下市政员工更改一条信息:公务员调换部门,供应商注册得到更正,税务债务重新协商,或者发票根据合同被接受。在分散式管理中,该更改可能会被重新输入到多个系统中,通过电子邮件传递,打印到文件中,并在数周后核对。在集成式管理中,同一条记录可能会影响薪资、会计、采购、库存、访问权限、报告和透明门户。第二种模型可能更快、更清晰。它也使共享系统的准确性、可用性和可移植性变得异常重要。
这就是 E&L Produções de Software Ltda 背后的运营交易。该公司的GPI 介绍描述了一个基于网页的公共管理环境,涵盖文档和数字流程、财务、税务、人事和其他市政职能。其主站列出了更大的目录,包括会计、采购、仓库、资产、车队、人力资源、卫生和教育。其主张不仅仅是市政厅可以从一个目录购买多个应用程序。而是行政事件可以通过一个共同的程序和数据环境进行流转。
这种好处在工作流程中最为明显。采购请求可以经过授权、招标或直接采购、合同管理、入库收货、资产登记、应付账款和公示。人事操作可以从授权流程开始,结束于薪资、会计条目和员工门户。市民的协议可以在各部门之间流转,并记录处理人员和处理时间。E&L 表示,其文档模块应用了 ECM 和 BPM 概念,支持标准文档和流程,并可附加 ICP-Brasil 数字签名。如果配置的流程符合法律,员工理解其角色,并且记录保持完整,这些都是有用的功能。
但集成改变了运营风险的形态。软件不再是政府边缘的办公工具。它可以成为市政厅记忆其应付款项、批准支出的人员、现有货物、员工应得薪资以及市民请求是否停滞的途径。一个狭窄模块的问题可能保持狭窄。但共享身份、数据库、托管、权限或支持中的问题可能会蔓延到各个职能。同样,更换一个孤立的应用程序是一个项目;更换一个集成的行政记忆则是一个制度转型。
因此,评估 E&L 的正确方式不是询问集成软件是好是坏。而是询问实际签约的是哪种集成,它在哪里运行,哪些证据显示它有效,谁能诊断它,市政厅如何控制其数据,以及当关系终止时会发生什么。
合同中的确切 E&L
此处审查的实体是 E&L Produções de Software Ltda,而不是产品名称、假定母公司或具有类似首字母的无关公司。审查的公开材料中最强的身份标识是 CNPJ39.781.752/0001-72。该标识出现在 E&L 的自有网站以及市政合同记录中,包括2024 IPREVITA 协议、Águia Branca 合同记录和Porto Velho 合同门户。这些记录允许将产品和合同声明与同一运营公司关联,即使排版在“E&L”、“E & L”和“EL”之间有所不同。
E&L 称其成立于 1993 年 8 月,位于圣埃斯皮里图州 Domingos Martins。其当前网站提供了 Domingos Martins 中心 Rua João Batista Wernersbach 的地址,并描述了在巴伊亚州、米纳斯吉拉斯州和里约热内卢的分支机构或支持点。2024 年 IPREVITA 合同则记录了同一城市的 Avenida Koehler 地址。共享的 CNPJ 解决了实体边界问题;不同的地址应被视为过时公共记录,而不是默认每页都是最新的证据。
该公司目前声称拥有超过 800 个客户、超过 3,500 个软件安装、在九个州运营以及超过 600 名员工。这些是公司声明,并非本文审查证据中的独立审计指标。公共采购记录确实证实了在多个州的实质性市政足迹,但它们并未确定公司如何计算客户或安装。一个市政当局可能签约多个模块;市政管理、立法机构、养老金机构和供水机构可能是单独客户;安装的实例可能处于非活动、迁移中或仅限于一个小功能。这些可能性都不会使标题数字变得虚假。它们确实意味着在未披露方法的情况下,不应将这些数字转化为市场份额、活跃用户数或经常性收入。
这一区分很重要,因为公开证据显示了非常不同的合同形态。IPREVITA 养老金机构购买了七个模块和实施。Águia Branca 的记录描述了更广泛的集成许可、迁移、培训和支持合同。Porto Velho 采购了横跨直接和间接管理的大型财务、人事和税务批次。Aracruz 将招标分为几个批次,一个授予 E&L,另一个授予 SMARAPD。一个卫生基金或市议会可能购买更小的部分。因此,“E&L 客户”是关于商业关系的身份事实,而不是衡量 E&L 实际运营政府多少的标准化指标。
GPI 首先是流程系统,而非产品列表
E&L 的目录看起来像一系列熟悉的企业应用:会计、预算、税务、薪资、采购、合同、资产、库存、协议、教育、卫生和门户。更具决定性的特征在于它们之间的潜在耦合。
IPREVITA 合同使这种耦合变得具体。其范围涵盖协议和流程;采购、合同和招标;仓库库存;资产;人力资源和薪资;员工门户;以及透明门户。详细要求涉及用户资料、日期和操作、在线市民渠道、文档处理、数字签名、报告和导出。这并不证明每个要求后来都被持续或妥善使用。但它确实显示了采购方打算让软件连接什么。
工作流程至少有四个层次。
第一是交易层:税务评估、薪资计算、采购订单、资产移动或库存发放。这些是改变余额或政府义务的事件。
第二是流程层:谁请求、检查、批准、拒绝、签署、发布或回应。E&L 的文档产品被宣传为一种标准化这些路径的方式。这可以减少非正式交接并创建更可审计的历史,但前提是配置的工作流程反映真实的权限和异常处理,而非理想化的流程图。
第三是证据层:文档、日志、报告、签名和导出,使内部控制、审计员、法院和市民能够重构所发生的事情。审计跟踪不等于可审计性。市政厅仍然需要完整的事件日志、一致的时间戳、保留的版本、可理解的权限变更以及交易与其支持记录之间的可靠链接。
第四是公共服务层:员工自助服务、透明度、电子税务发票、市民协议和信息请求。当这些功能通过相同供应商环境暴露时,管理套件内的实施决策可以影响到永远不知道供应商名称的人。
市政证据说明了这种对外影响。Ecoporanga 的电子信息服务页面将市民引导至 E&L 支持的渠道。Rio Novo do Sul 发布了一本E&L 电子服务凭证指南。Porto Velho 的当前市政主页为员工链接到“Novo Contra Cheque - GPI-E&L”服务。这些都是比合同标题更强烈的实际服务暴露信号,尽管每个信号仅证明所命名功能在观察日期存在。
集成模型可以消除重复输入并使跨模块控制成为可能。它也可以传播错误。错误的供应商记录会影响采购和付款。错误配置的角色可以在多个流程中授予权限。有缺陷的迁移映射可以保留总数,同时丢失解释总数所需的交易细节。因此,相关架构不仅仅是模块图。它是一组共享标识符、表、接口、权限和工作流程依赖关系,通过这些关系,一个行政事实变成另一个。
“云”不能描述单一部署
E&L 的 GPI 页面称该系统完全基于网页,并将云基础设施呈现为集中数据和从不同位置访问的途径。该页面还使用了关于国际保护服务器的宽泛语言。这是公司的营销描述。它未披露当前的托管提供商、区域、租户模型、子处理者列表、恢复设计、加密实现、服务级别历史或独立保证报告。
更重要的是,公共合同显示 E&L 部署并不同义于一种云拓扑。IPREVITA 协议许可在签约机构所属的计算机上使用。2021 年,Vitória da Conquista 作为领先投标人召集 E&L 演示一个被描述为在市政自有数据中心和内部网上运行的综合系统。浏览器界面可以是“web”,同时应用程序和数据库运行在市政基础设施上。另一个客户可以使用供应商管理的托管。第三个客户可以在环境之间划分组件。仅凭用户体验不能回答数据驻留在哪里或谁控制恢复。
这种变化改变了责任。
在市政数据中心内,政府可能控制硬件、网络分段、备份和物理访问,同时依赖 E&L 提供应用程序知识、数据库结构、补丁和诊断。在供应商托管服务中,E&L 或其基础设施提供商可能控制更多运营栈,同时市政厅依赖连接性和合同对事件和恢复的可见性。混合部署可以以在中断期间难以诊断的方式分配责任。
因此,公共采购方需要部署特定的责任矩阵。谁修补操作系统、数据库和应用程序?谁轮换特权凭证?谁监控容量和失败作业?主备份和备用副本在哪里?谁测试恢复?谁拥有公共门户的域名和证书?哪些集成穿越互联网?谁可以访问生产数据以进行支持,以及如何记录该访问?如果答案仅仅是“云”或“本地”,则架构的描述不够精确以进行管理。
数据位置同样容易被过度简化。物理上位于巴西的数据库,如果只有供应商理解其结构或控制有用的导出路径,则市政厅可能在操作上无法访问。外国托管的组件可能引发额外的法律和合同问题,即使市政厅拥有强大的密钥、日志和经过测试的导出。位置、法律控制、技术访问和实际可恢复性是相关但独立的属性。
审查的公共记录并未为所有 E&L 客户确立一个答案。它确立了为每个合同提出问题的必要性。
实施是第一个锁定决策
企业软件在续约之前很久就变得难以替换。决定性选择发生在实施期间:哪些记录被清理,哪些代码被映射,哪些异常被保留,哪些工作流程变为强制,哪些报告被重建,哪些接口保持手动,以及哪些员工具备足够知识以在没有持续供应商干预的情况下运行系统。
E&L 的咨询描述提供流程映射、标准化、手册和跨会计、税务、法律、信息技术、人力资源和规划的培训。其支持页面列出安装、维护、更新以及本地、远程或电话协助。这些服务揭示了真正的产品边界:市政厅购买的不仅可执行代码,还有行政实践与软件数据和流程模型之间的转换。
IPREVITA 合同明确包括安装、实施、数据库转换、培训、定制、迁移、支持和升级。它要求至少八小时培训并设定工作时间支持渠道。这些条款有用,但已发布的协议并未将培训转化为可衡量的能力成果。八小时对于一个小型熟悉的流程可能足够,但对七个模块而言,取决于受众、先前系统和复杂性,可能明显不足。采购团队应询问谁必须接受培训,培训哪些场景,使用哪些材料,以及在员工更替后如何接受能力。
Porto Velho 将迁移视为治理任务,而不是供应商的单行交付物。2023 年 12 月的一项法令创建了一个跨职能工作组,以验证迁移数据和新财务系统的运行。一个单独的透明度记录记录了实施、数据迁移和用户培训的付款。两者结合具有启示性:为迁移付费并不免除客户对其进行对账。
迁移验收应在多个层级进行。记录计数确定大规模人群是否到达。财务控制总额测试余额是否一致。参照完整性测试发现不再与人员、供应商、合同或会计分类连接记录。样本重构要求审计员能否跟踪选定交易从起源到过账和凭证。并行运行比较薪资、税务或折旧在约定期间的计算。公共服务测试确认门户和集成在转换后仍然工作。这些都不能被供应商关于转换成功完成的声明所取代。
本地管理在上线后仍然重要。2025 年 Itarana 的一项措施分配市政工作人员负责管理 E&L 系统中的用户。这个小公共记录提醒,即使技术支持来自供应商,访问治理也不能在概念上外包。市政厅决定谁应持有角色,响应人员变更,并必须定期审查权限。供应商可能实现机制,但公共权力仍对授权使用负责。
数据质量也仍然是机构义务。São Domingos do Norte 的一份规划文件描述了记录在 E&L 系统中的税务信息,同时注意到法律分析以及需要请求供应商调整。软件可以强制必填字段和计算;它不能决定底层法律解释、地籍记录或行政例外是否正确。集成可以使干净数据更有价值,但它也可以使有缺陷的主记录更具影响力。
公共证据证明了什么关于使用
公共采购证据对于分析市政软件特别有用,因为它暴露了公司案例研究经常合并的阶段:招标范围、演示、合同、实施、付款和实时服务。这些阶段不应被视为可互换。
Porto Velho 提供了最清晰的序列。其电子采购页面描述了 2022 年针对跨市政机构的综合规划、预算、财务、会计、资产、仓库、成本、人事和税务功能的招标。估计价值超过 620 万雷亚尔,而门户显示的中标结果约为 400 万雷亚尔。文件包括异议、演示记录、上诉和反驳,而非无摩擦的授标。
在概念验证期间,一份会议记录报告 E&L 一个批次得分 96%,另一个批次得分 88%。后来的上诉判决描述了 80% 的门槛、有争议的项目以及在 Petrolina 和 Vitória da Conquista 的 E&L 生产参考现场的尽职调查。一些之前失败的项目被重新考虑。这是有意义的采购证据:评估者不仅仅是阅读手册。但这不是产品的通用认证。脚本化的演示证明指定功能可以在测试条件下展示;它本身并不能证明生产数据质量、年终性能、网络弹性、恢复时间或每个客户的配置。
Porto Velho 合同页面将最终协议与 E&L 的确切 CNPJ 关联,并记录 2023 年原值和后续延长。付款记录显示实施工作和后续维护。2026 年 1 月的一项支出记录涉及合同项下超过 140 万雷亚尔的服务,该市当前首页仍然显示 GPI-E&L 工资单链接。综合来看,这些记录支持一个谨慎的结论:E&L 已超越赢得演示,进入可识别功能的持续运营使用。它们仍然不能证明每个合同模块都是激活的或满足每个服务目标。
在其他地方,证据更狭窄但具有启示性。Águia Branca 合同门户记录了一份 2023 年的 E&L 协议,涉及许可、安装、实施、培训、定制、迁移、支持和升级,随后续约。Aracruz 的2022 年采购记录显示了一条更争议的路径:流程被暂停和修正,然后 E&L 获得一个批次,SMARAPD 获得另一个。这种分割反对了“集成”采购必须将所有行政领域放在一个供应商手中的假设。
2023 年一项关于 Pancas E&L 实施的学术研究报告了用户对可用性、信任、流程时间和直接成本的积极看法。该已发表研究有用,因为它关注用户而不仅仅是采购文件。其本地调查设计和有限设置意味着不应推广为对公司客户群的因果性能声明。最多表明实施在被研究用户中获得了积极体验。
因此,证据层级为:
- 公司页面证明 E&L 声称提供的内容;
- 招标证明政府寻求的内容;
- 合同证明双方同意提供的内容;
- 概念验证证明在定义条件下展示的内容;
- 实施记录证明转型工作已委托或付款;
- 实时市政链接或当前行政记录支持特定功能的使用;
- 运营指标、审计结果和经过测试的恢复能力才能评估持续质量。
折叠这些层级是采购方将广泛产品目录误认为持续运行市政系统的方式。
经济逻辑是模块化、经常性和不均匀的
E&L 在审查的产品页面上未公开通用价格表。市政记录显示定价逻辑构建于经常性模块许可或维护、一次性实施工作和合同特定服务之上。金额在范围上差异太大,无法支持简单的每个客户比较。
IPREVITA 提供了一个异常透明的小合同示例。其 2024 年协议总额为54,100 雷亚尔,为期一年。进度表包含一次性安装费 100 雷亚尔,月度经常性费用总计 4,500 雷亚尔:协议和流程约 467.51 雷亚尔,采购和合同 661.99 雷亚尔,仓库 509.06 雷亚尔,资产 504.03 雷亚尔,人力资源和薪资 1,200.67 雷亚尔,员工门户和透明门户各 578.37 雷亚尔。这些数字描述了该采购,而非 E&L 的一般资费。
Águia Branca 的门户记录原始 12 个月价值为 396,000 雷亚尔,用于更广泛的合同。Aracruz 的中标记录显示 E&L 批次价值约为 121.5 万雷亚尔。Porto Velho 的原始合同约为 403.5 万雷亚尔。差异可能反映实体数量、模块广度、迁移复杂性、用户人口、托管、支持、实施和采购设计。将每个价值除以公司声称的客户数、市政人口或目录模块数将产生虚假的单价。
尽管如此,商业逻辑仍然重要。相对较低的安装行可能使初始采用看起来便宜,而大部分价值在于经常性许可和支持。模块化定价允许小机构只购买所需内容。它也可能使供应商关系逐步扩展:一个模块建立标识符和员工熟悉度,另一个消耗相同记录,后来的采购将兼容性作为运营要求处理。
定制工作是另一个经济层。IPREVITA 协议规定系统、版本和定制保留 E&L 财产,客户建议的定制也成为 E&L 财产。这可能允许改进在一个产品线内维护和重用。从采购方角度看,这意味着指定本地工作流程所花费的资金不一定创建其可以带给继任者的软件。价值可能仅作为机构知识、文档和数据生存——如果这些被妥善捕获的话。
支持定价也需要根据服务定义进行解释。同一合同允许本地或远程协助,并提供工作时间渠道。它提到 48 小时更换缺陷组件,但审查的公共条款未呈现完整的严重性、响应、规避、恢复、恢复点或财务补救的服务级别计划。经常性费用本身并不证明 24 小时运营覆盖。
因此,总拥有成本大于发票。它包括市政管理员、适用基础设施、连接、集成维护、数据清理、审计工作、进修培训、因法律变更、迁移期间的并行操作以及最终退出。如果数据转换失败或继任者无法重建历史记录,低出价可能仍然昂贵。如果验收测试未证明已承诺功能以市政数据运行,高出价也可能价值不高。
为什么退出变得困难
供应商锁定通常被讨论为离开的合同禁令。在市政管理中,更强的锁定是运营性的:重建工作记录、例行程序和责任制链条的成本和风险。
第一个来源是数据模型。E&L 的 IPREVITA 合同描述将机构数据库转换为 E&L 格式。一旦积累了多年的交易、分类、附件和工作流程历史,导出必须保留的不仅仅是行。它必须保留关系、含义、代码列表、版本和审计上下文。供应商或资产的电子表格可能有用,但不足以重构采购历史或会计来源。
第二个来源是流程配置。审批路径、文档模板、角色资料、计算参数和报告体现了本地选择。有些在手册中可见;其他存在于配置表或支持人员的习惯中。如果市政厅未维护独立流程地图,则运行中的系统成为如何执行工作的唯一完整规范。
第三个来源是集成。薪资系统可能发送会计条目,税务模块可能连接到电子发票服务,门户可能依赖身份数据,第三方应用程序可能消耗供应商特定布局。例如,Senior 的文档发布了一个特定的用于 E&L 的市政 ISS 导出布局。这是一个狭窄的例子,不是 E&L 整个接口环境的图谱,但它显示了当格式变化时外部系统承担维护负担。
第四个来源是时机。市政财务、薪资、采购和税务具有法定和运营日历。继任者不能总是在技术上方便时引入。年终结算、预算编制、薪资日期、税务申报和招标截止日期可能使双轨运行成为必需,并压缩安全迁移窗口。
第五个来源是人员专业知识。用户学习快捷方式、异常路径和支持联系人。数据库和应用管理员积累非正式知识。如果关键员工离开,供应商可能成为唯一能解释历史记录为何如此的一方。相反,如果供应商支持人员变动,市政厅可能发现关键定制流程从未在任一方文档化。
这些都不意味着市政厅应避免集成。它意味着可移植性是一个产品需求,而不是最终谈判主题。
数据库承诺并非退出计划
IPREVITA 合同包含一个重要保护:终止后,E&L 可卸载其系统,但必须将合同系统生成的数据库留给机构。这优于对客户数据沉默的条款。它承认公共机构必须保留行政记录,即使可执行软件被移除。
该条款未回答已发布协议中可见的几个实际问题:
- 信息将以何种数据库引擎、模式和字符编码交付?
- 附件、签名文档、审计日志、工作流程状态和已删除记录历史是否包含?
- 数据字典、关系图、代码列表和报告定义是否属于移交内容?
- 市政厅能否在终止前测试完整导出?
- E&L 将提供读取访问多长时间,在何种许可下?
- 谁提取数据,多快,以何种成本,通过何种安全渠道?
- E&L 必须给继任者什么帮助?
- 完整性如何核对和争议?
- 何时删除供应商和子处理者副本,以及什么证据确认删除?
合同还说明,在设备间移动系统可能产生单独报价的费用。该条款不同于退出费用,但它说明了为什么转型经济应在依赖变得严重之前商定。
稳健的退出包将组合多种形式的可移植性。市政厅应接收定期的完整数据库导出,以及主要域的有文档的开放提取。它应维护附件和签名记录的独立副本。它应拥有集成和凭证的清单、当前流程和配置文档,以及经过测试的只读归档策略。它应在生产环境之外演练恢复,并定期让非现任支持团队检查样本导出。
联邦政府的ICT 采购材料提供了一个有用的基准,即使特定市政采购受不同规则约束。联邦指导强调生命周期成本、替代方案、迁移和培训、验收标准、安全要求以及数据和模型的权利。2025 年联邦转型意见强调数据返回或删除、知识转移和访问撤销作为连续性和安全问题。这些文件并非每个市政当局的自动绑定性指示。它们是测试当地合同是否将退出视为可执行服务的合理测试。
有效签名并非安全系统
E&L 在其文档和流程环境中推广 ICP-Brasil 数字签名。这对市政记录可能很重要。巴西国家信息技术研究所解释说,数字认证可以支持作者身份、完整性和法律有效性。同一官方问答明确指出,数字签名不是保密机制。
这一区分至关重要。经过适当验证的签名可以显示文档自签名以来未更改,并将操作与证书关联。它不证明签名者的应用程序账户具有适当权限、端点未受损、数据库已加密、备份可恢复、管理员未暴露其他记录,或服务将保持可用。
可审计性同样需要比签名最终 PDF 更多的东西。调查人员可能需要文档到达的路径、先前版本、评论、委托记录、失败尝试、权限更改以及到原始交易的链接。如果这些记录分布在应用表、文件存储和签名验证服务之间,保留和导出必须维护这个链。
因此,采购应测试签名工作流程作为一个业务流程。市政厅能否识别证书、验证结果和签名时间?证书过期或吊销时会发生什么?签名记录能否连同多年后独立验证所需的证据一起导出?被拒绝和替代的文档是否保留?审计日志是否区分人员、应用程序账户和特权管理员?这些是验收问题,而非从 ICP-Brasil 标识推断的功能。
LGPD 责任跟随数据而非宣传册
E&L 发布了一个隐私页面,标识数据保护联系人,并表示其做法符合巴西《通用数据保护法》。该页面是公司隐私姿态的相关证据。它不能替代产品特定数据处理协议、安全架构、子处理者清单、保留计划或控制测试。
市政系统可能包含税务、财务、就业、健康、教育、身份和市民联系数据。确切组合因模块和客户而异。根据LGPD,公共部门处理必须服务于公共目的并具有适当透明度进行解释;公共数据应在适用法定条件时以可互操作的结构化形式维护;处理代理必须采取技术和行政安全措施。合同仍需要为实际服务分配运营职责。
取决于处理,市政厅通常确定公共目的并可能作为控制者,而供应商作为操作者按照指令处理数据。标签应基于事实,而非从采购标题假设。协议应指定允许的处理、支持访问、日志记录、保留、分包、国际传输(如有)、删除、证据以及对数据主体或监管义务的帮助。
事件沟通值得特别关注,因为首先检测到技术事件的一方可能不是法律上有义务通知当局和受影响人员的一方。ANPD 当前指南指出控制者必须在规定期限内沟通合格事件,操作者应无不当延迟通知控制者并提供必要信息。市政合同应使这种交接比一般的合作义务更快、更具体:什么构成通知,哪个时钟开始,谁在工作时间外可用,保留什么证据,以及如何交付更新。
审查的公共来源未确立 E&L 当前的加密设计、特权访问管理、安全开发生命周期、渗透测试结果、备份隔离、恢复性能、云区域或独立认证状态。这是一个证据缺口,不是控制缺失的证据。采购方应在适当保密下请求当前证明,并将可验证义务写入合同,而非将营销语言转化为安全结论。
连续性证据是混合且局部的
没有负责任的方法从审查的公共记录推断 E&L 整体正常运行时间率。它包含持续服务、计划过渡和不利发现的例子,但没有可比的机队范围事件历史。
最强烈的不利运营记录是陈旧且具体的。巴西统一卫生系统对 Ilhéus 的审计,在 2018 年根据当年现场工作生成,报告了卫生管理中使用的 E&L 仓库系统问题。审计报告称系统数天不可用、冻结、缺乏所需报告或例程,并伴有培训不足;审计员建议重新评估。这是关于一个客户和模块在特定时间的有文档第三方证据。报告未确定技术原因、基础设施或配置是否促成、问题如何解决,或 E&L 套件当前性能。
更近期的记录涉及合同绩效而非展示的平台范围中断。2026 年 5 月,João Monlevade 市议会发布了一项修正行政调查的指令,涉及 E&L 合同 18/2023 中的可能违规。文件提到技术报告表明未解决的不一致和重复执行失败,以及法律意见表明可能部分或不规律履行。它也保留了公司回应的权利。在审查的公共来源中未找到最终裁决,因此这些仍然是调查中的指控,而非责任认定。
计划中的转换揭示了不同的连续性问题。当 Aracruz在 2014 年引入 E&L 电子发票系统时,市政厅警告转换期间会有几天不可用。2018 年 Cachoeiro de Itapemirim 的一份通知报告了周末更换为 E&L 发票系统、新凭证和更新集成标准。这些记录未描述失败的迁移。它们显示即使成功更换也可能中断公共服务,并要求外部会计师或软件提供商更改接口。
积极证据也是局部的。Porto Velho 的合同延期、付款和当前员工服务链接表明至少 GPI 部分持续使用。Pancas 研究在其环境中报告积极用户看法。两者都不支持通用服务级别。
对采购方而言,经验是避免两个极端。不应将一个旧的审计结果放大为 E&L 普遍不可靠的声明。不应将长客户列表放大为弹性的证明。连续性应在客户自己的拓扑中通过监控、事件记录、备份测试、恢复演练和在行政高峰期的性能来衡量。
采购是技术架构的一部分
市政软件架构由采购选择决定:管理购买一个套件还是多个批次,是否要求市政托管,如何评分演示,以及哪些证据可以改变评估者的结论。
Porto Velho 的概念验证记录既展示了功能评分的价值也展示了其限制。阈值迫使投标人展示能力。对单个项目的上诉揭示了有多少取决于测试措辞、证据和评估者解释。在生产参考现场的现场尽职调查加强了流程,但随后的项目重新考虑也显示百分比评分可能掩盖有争议的判断。
Aracruz 提供了单一供应商集中的实用替代方案。它将不同批次授予 E&L 和 SMARAPD。IPREVITA 的演示结果同样批准 E&L 一个批次和另一供应商养老金相关批次。分割采购可以保持专家竞争并限制一个平台的爆炸半径。它也可能产生集成成本、重复身份以及关于哪个供应商拥有接口问题的争议。不存在普遍正确的供应商数量;市政厅必须同时定价集中风险和碎片化风险。
法院记录增加了另一个警告:技术上能力强的产品不能治愈有缺陷的流程。在 Avaré,圣保罗审计法院审查了涉及 E&L 的采购和合同,并维持了招标和协议中发现违规行为的裁决。2022 年会议记录是采购治理证据,而非软件失败或 E&L 欺诈的证据。在另一项米纳斯吉拉斯州事项中,E&L 自己对 Monte Sião 采购的某些方面提出质疑;TCE-MG 案例记录反映了对客观功能检查和程序处理的担忧。综合来看,这些案例显示了为什么要求、评分、演示、上诉和合同条款本身必须是可审计的。
竞争应在退出和进入时评估。招标可能吸引多个投标人,但只有现任投标人可能拥有当前模式知识、迁移经验和本地流程细节。为保持未来竞争真实,市政厅必须维护数据和文档,使挑战者能够在不过度依赖现任的情况下进行检查。
市政采购方应运行的测试
以下测试直接来自围绕 E&L 的公开证据。它们不是指控,应适用于任何集成公共行政供应商。
1. 证明签约身份。匹配法律名称、CNPJ、签署权限、支持实体、托管方和任何分包商。确认做出安全或连续性承诺的一方是否为法律上负责交付的一方。
2. 定义运营边界。列出每个模块、市政实体、公共门户、数据库、集成和用户组。将每个标记为提议、签约、安装、验收、运行或退役。这防止目录项目被报告为运营服务。
3. 映射实际拓扑。要求当前图表显示应用组件、数据库、文件存储、身份服务、网络、托管位置、备份、监控和外部接口。为开发、测试、灾难恢复和支持访问重复该练习。
4. 使用市政数据进行演示。概念验证应使用代表性数量级和困难场景,而不仅仅是干净的供应商示例。测试逆转、追溯薪资更改、失败采购、拆分交付、债务重新协商、重复人员、文档版本化和权限异常。
5. 在多个层级核对迁移。在转换前商定记录计数、财务总额、参照检查和交易样本。保留源快照。要求签名差异日志并在每次转换后重新运行测试。
6. 测试最繁忙的日历。在现实并发下测量薪资结算、预算执行、年终会计、批量税收发行、采购发布和门户需求。在演示中响应的系统可能在市政截止日期间表现不同。
7. 检查可审计性。验证创建、更改、批准、删除、导出、失败访问、管理员操作和角色更改的日志。确认时间戳、保留、可搜索性和导出。在配置人员不协助的情况下重构交易。
8. 分离签名与安全。独立验证 ICP-Brasil 证据,然后将账户控制、特权访问、会话处理、脆弱性管理、加密、日志记录和恢复作为独立控制进行测试。
9. 合同描述结果的服务级别。定义严重性、响应、规避、恢复、恢复点、恢复时间、升级、非工作时间覆盖和报告。工作时间帮助台可用性对于公共门户或薪资截止日期来说不是完整的连续性承诺。
10. 演练事件。模拟受损账户、不可访问数据库、失败集成和不可用公共门户。测试谁检测事件,谁能遏制,市政厅能看什么,如何汇总 ANPD 相关信息以及干净恢复是否工作。
11. 为整个生命周期定价。包括实施、清理、接口、基础设施、支持、法律变更、报告、培训、员工时间、合同管理、并行操作和退出。识别哪些变更包含在内,哪些需要单独报价。
12. 在授标前和服务期间测试可移植性。请求带有附件、日志和字典的完整样本导出。将其导入独立环境或让第三方检查。定期重复,使退出条款保持可操作而非理论。
13. 保留市政知识。要求当前流程地图、配置寄存器、接口规格、管理员指南、培训材料和决策日志。交付物应在软件或法律变更时更新,而非仅在上线时编写一次。
14. 使转型成为定价服务。指定重叠、继任者协助、数据提取、只读访问、凭证撤销、供应商副本删除和争议处理。在终止压力削弱采购方杠杆前设定日期和验收标准。
这些测试不能消除依赖。它们使依赖可观察和可管理。
仍未经证实的地方
公共记录足够实质以确立 E&L 的身份、广泛产品范围、多个市政合同、不同部署模型以及迁移和支持的实际重要性。它仍然不足以得出几个重要的结论。
审查来源中没有独立核实的活跃 E&L 客户数量、活跃模块、用户或安装数量。没有跨市政实施的通用成功衡量标准。合同价值不能转化为公司收入,因为它们在期限、范围、会计处理上不同,并且门户记录可能包括修订或仅一个签约机构。
可用的公开证据未显示当前应用栈、跨版本的数据库技术、租户设计、托管区域、子处理者、加密边界或恢复拓扑。审查来源未提供当前独立安全认证、渗透测试总结、软件物料清单、漏洞披露计划、公共状态历史或可比事件指标。这种缺失应触发尽职调查,而非负面声明。
标准退出位置也不清楚。一份合同留下生成的数据库可用,但单个客户协议不能确定 E&L 的市场条件。公开证据未显示标准导出规格、转型 API、数据字典、删除证书或经过测试的继任者移交。
最后,João Monlevade 调查的当前状态在审查的公共记录中仍然未解决。启动文件支持对声称绩效问题的审查;它未确定其原因或最终法律结果。任何后来的辩护、技术结论、和解、制裁或关闭应实质性地改变该案例的描述方式。
关注交接而非续约
未来最能揭示 E&L 的证据不一定来自另一个合同授予。它将来自市政厅续约、扩展、迁移托管、更换模块或试图离开时的情况。
关注发布数据字典和迁移验收结果的招标。关注市政厅是否区分活跃模块与许可模块。关注合同变更中的托管变化、支持升级、安全职责和转型协助。关注审计发现中是否有重复模式而非孤立投诉。关注公共门户是否宣布转换并具有经过测试的回退安排。关注未决行政和法院事项的最终结果。最重要的是,关注离职客户能否获得完整、可理解的记录,并在不过度依赖现任的情况下保持法定服务运行。
E&L 的集成模型可以给市政厅一些碎片化软件往往未能提供的东西:从行政行动到会计后果、文档证据和公众披露的一致路径。这是真正的运营价值。同一种一致性集中了知识和控制。如果一个城市只购买模块和许可,它可能过晚发现更重要的资产是数据模型、工作流程历史、管理员知识和恢复能力。
成熟的采购立场既不是拒绝集成,也不是凭演示信任它。它是连同证明一起购买标准化:经证明的迁移、经证明的访问控制、经证明的恢复、经证明的审计历史和经证明的可移植性。市政厅可以在一个供应商的软件内运营而不放弃其制度记忆——但只有当出口在入口处被设计时才可能。

