1. 定义退出决策
董事会不会仅仅因为合同达到预定期限而批准 TSA 退出。它批准将运营责任从临时提供商转移到接收者控制的能力。该决定需要证据证明企业可以在服务结束后继续为客户提供服务、收取现金、履行监管义务、保护数据并生成可靠的财务信息。
因此,每项 TSA 服务都需要明确的接收结果。工资退出是指从接收方的授权系统准确、按时向员工支付工资。财务退出意味着期初余额、主数据、接口、控制和报告得到协调。客户平台退出意味着订单、权利、计费和支持工作无需未经批准地依赖提供商。没有完整操作结果的技术部署是不完整的。
董事会应管理一系列退出决策。服务在关键性、架构、数据敏感性、变更复杂性和后备选项方面有所不同。低风险的报告服务可以通过简单的转移退出。紧密集成的身份、制造、财务或客户服务可能需要受控的双运行、独立的恢复能力和董事会批准的切换窗口。
审批单元应小到足以暴露风险,又大到足以代表完整的服务。仅批准申请可能会错过手动工作、数据馈送和控制。一次批准整个功能可能会隐藏许多完整活动之间的不安全依赖关系。服务成果为治理提供了实用的中层水平。
退出决定应说明服务、所有者、影响容忍度、接受证据、剩余依赖性、意外事件、最大回滚期和财务后果。这创造了一个能够经受运营、审计和投资者审查的记录。
2. 了解 TSA 能解决什么问题、不能解决什么问题
TSA 在法律完成后分配临时职责。当接收方建造或采购替代品时,它可以保留对人员、系统、设施、数据处理和操作例程的访问权限。它还可以定义服务级别、定价、变更控制、事件处理、责任和终止。
该协议不会创建接收者的最终状态能力。它可以保留为集成组设计的遗留配置。它可能不包括项目、增强功能、新市场、安全变更或监管工作。服务水平可以反映合理的努力,而不是商业管理服务标准。当资源有限时,提供商人员可以优先考虑保留的业务。
合同时间表可以隐藏技术耦合。一项命名服务可能依赖于多个应用程序、接口、数据库、许可证、帐户和团队。在明显的服务退出之后,提供者可能需要访问接收者数据,因为另一个服务仍然处于活动状态。接收系统可能在技术上运行,但其数据沿袭、协调或恢复过程仍然不完整。
因此,操作程序必须将 TSA 分解为功能和依赖性。合同到期仍然是一个重要的限制因素,但准备情况是通过接收者的运营模型和测试证据来证明的。
双方应对时间表保持一种解释。当接收者将某项活动视为包含在内,而提供者将其视为项目工作或省略的服务时,经常会出现争议。受控的目录、决策日志和变更流程可以在影响连续性之前减少歧义。商业分歧应升级,同时不拖延紧急行动保护。
3. 构建服务和依赖关系图
退出基线应列出每个服务、接收者、提供者、服务所有者、业务流程、应用程序、接口、数据集、身份域、设施、供应商、控制和管辖权。该地图应包括双向提供的服务以及可能未出现在签署的时间表中的非正式支持。
Mapping should begin with important business services and customer outcomes. FCA 要求范围内的公司确定提供重要业务服务所需的人员、流程、技术、设施和信息,包括相关第三方。其 2026 年 3 月的观察强调动态映射、治理和定量影响措施以及基于时间的容忍度。 [1] 即使交易方位于 FCA 范围之外,这些原则也提供了有用的设计规则。
依赖关系应该是有方向的。计费平台可能依赖于一个系统的客户主数据、另一个系统的定价、提供商的身份服务以及接收者控制的银行界面。退出顺序必须遵守这些方向。在迁移相关应用程序之前停用身份可能会立即导致失败。
Each dependency should record the source of evidence and its confidence.架构文档可能已经过时。 Configuration scans, access logs, interface monitoring, contract records and reconciled data flows provide stronger evidence. Unknown dependencies should be treated as programme risks with discovery actions and owners.
该映射还应该区分硬依赖关系和软依赖关系。硬依赖会阻止服务操作,例如身份验证或所需的数据馈送。软依赖性会降低效率或保证性,例如可以由受控手动流程临时替换的报告工具。这种区别支持顺序、偶然性和资金决策。
| 场地 | 所需记录 | 证据 | 退出使用 | 故障信号 |
|---|---|---|---|---|
| 服务成果 | 交付客户或控制结果 | 流程图和业主批准 | 定义接受 | 列出没有结果的活动 |
| 依赖性 | 系统、数据、人员、供应商或设施 | 扫描、记录、合同或访谈 | 确定顺序 | 未记录的共享组件 |
| 耐冲击性 | 最大可容忍的中断和损失 | 风险审批和场景测试 | 设置切换限制 | 仅通用严重性标签 |
| 最终状态能力 | 接收者拥有或签约的替换品 | 设计、建造记录和合同 | 证明独立性 | TSA 复制而无需重新设计 |
| 退出证据 | 测试、协调和控制结果 | 签名证据包 | 支持审批 | 项目状态用作证明 |
| 倒退 | 回滚、手动解决方法或扩展 | 经过测试的恢复计划 | 限制下行空间 | 到期日是唯一的回应 |
原创框架。 The service register should reconcile to the signed agreement, operating map and technology inventory.
4、先设计目标运营模式
退出设计应从 TSA 后所需的运营模式开始。接收者必须决定将拥有、外包、在持久商业安排下共享或停止哪些功能。该决策控制架构、人员、合同、数据和成本。
提供商组织的副本可能过多或不完整。分离后的业务可能有不同的产品、司法管辖区、客户和报告义务。它可以选择云平台而不是复制的数据中心,选择托管安全服务而不是内部团队,或者选择区域运营而不是集团中心。这些选择改变了迁移路径和控制环境。
目标模型应确定负责任的管理人员、流程所有者、系统所有者、数据所有者和控制所有者。退出后,服务的责任不能由项目办公室承担。持久的组织需要预算、能力、访问权和升级权。
该模型应包括正常运营、高峰量、事件、月末、年末、监管报告和灾难恢复。在安静测试期间有效的替代品可能会在季末或客户事件期间失败。因此,容量和弹性属于设计基线。
设计权威应与交易论文保持联系。如果接收者继承了每个遗留流程,那么旨在创建更加专注和敏捷的业务的分离可能会受到破坏。相反,激进的简化可能会消除投资者认为存在的控制或能力。运营选择应与财务情况和披露的战略相一致。
5. 将合约转化为退出架构
TSA 应转换为逐个服务的控制表。范围、排除情况、数量、服务水平、费用、期限、延期权利、变更规则、事件义务、审计权利、数据条款、知识产权和终止协助应在运营计划旁边可见。
最近的公共协议显示了结构的范围。 Kenvue 与强生公司修订后的 TSA 描述了二十四个月的一般服务期限期限,并在监管部门批准延迟过渡的情况下进行了明确的延长。 [2] Jacobs 和 Amentum 于 2024 年提交的 TSA 包括管理费和正式服务时间表。 [3] 西部数据透露,对Sandisk的过渡支持涵盖十二个职能领域,期限长达十八个月,并设有添加、延期、终止、治理和争议解决机制。 [4] 这些文件是合同设计的特定交易证据,而不是通用基准。
控制表应标明通知的最后日期、延期的价格、遗漏服务的流程以及部分退出的后果。在通知截止日期之后发现延期要求的计划就会失去谈判筹码。
服务水平义务需要可衡量的定义。诸如实质上一致、合理的援助或正常过程等条款可以是适当的合同标准,但提供的计划指标较弱。运营计划应将它们转化为数量、响应时间、恢复目标、证据保留和升级阈值,而不暗示协议未授予的权利。
合同和构建里程碑应该联系起来。供应商选择、许可证转让、数据提取、测试和切换必须在合同终止或批准延期之前完成。法律团队应尽早收到技术进步的证据以行使权利。
6. 将数据分离视为受控事务
数据分离不仅仅是文件移动。各方必须确定哪些数据属于接收者、提供者可以保留哪些数据、必须限制哪些数据、共享哪些记录以及如何保留历史背景。结果应支持运营、权利、审计、诉讼、税务、隐私和监管义务。
数据地图应涵盖来源、所有者、目的、法律依据、管辖权、分类、保留、质量、沿袭、转换和目的地。它应该区分结构化记录、文档、消息、日志、模型、备份和派生数据。共享表和数据湖通常需要行级或属性级分离,而不是简单的数据库副本。
英国信息专员办公室指出,合并或收购后的数据共享应成为尽职调查的一部分,适用数据保护原则和文档,并且在不同系统造成丢失、损坏或降级风险的情况下需要技术建议。 [5] 由于控制和处理职责发生变化,这些问题也会在分拆中出现。
迁移证据应包括提取总数、转换规则、拒绝日志、控制总数、样本验证、财务或运营记录的调节、安全验证和企业主验收。提供商的删除或保留应单独证明。成功的进口并不证明完全或合法的分离。
历史数据可能会在操作有用性和迁移负担之间产生困难的权衡。接收者可能需要客户服务、保修、型号性能、税务或诉讼的详细历史记录。移动每条记录都会增加成本、隐私暴露和测试。当所有权、访问、保留、检索时间和最终处置都明确时,记录的存档访问解决方案可能是合适的。
7. 身份和访问分离,不产生盲点
身份是一个关键的依赖项,因为它控制用户、服务帐户、特权访问、应用程序和数据。在相关服务退出之前,接收者需要独立的身份授权、加入者-移动者-离开者过程、身份验证策略、特权访问控制和紧急访问程序。
NIST 的零信任架构消除了基于网络位置或资产所有权的隐式信任,并且在访问企业资源之前需要进行身份验证和授权。 [6] 在分离中,这意味着继承的网络范围或父凭据不应成为永久访问模型。用户、设备、服务和应用程序身份需要明确的策略。
身份迁移应区分劳动力用户、客户、供应商、机器人、接口、数据库、证书、密钥和 API 客户端。服务帐户经常被忽视,因为它们不会出现在员工列表中。过期的证书或未轮换的密钥可能会在看似成功的切换后导致延迟失败。
随着服务的退出,双方应减少常设的跨公司访问。在过渡期间应监控访问日志,并且剩余的提供商访问应具有指定的目的、到期日和所有者。应测试并独立审查碎玻璃通道。
特权访问需要单独的治理,因为管理员可以更改配置、提取数据或禁用控制。接收方应建立自己的特权访问库、审批工作流程、会话日志记录和紧急流程。共享管理员凭据应该被淘汰。如果供应商人员保留访问权限,合同授权和技术执行部门应同意。
8. 序列应用程序、基础设施和接口
应用程序应按业务服务和依赖链进行分组,而不是作为不相关的列表进行迁移。该计划应确定记录系统、参与系统、分析、集成、基础设施、监控、备份和恢复。
有四种主要的退出模式可供选择。接收者可以克隆隔离实例、迁移到现有平台、实施新平台或保留持久的第三方服务。每种模式都有不同的数据、许可、控制和时序影响。克隆速度可能很快,但会保留技术债务。新平台可以改善最终状态,但会增加实施风险。
接口需要特殊的纪律。系统可以通过独立测试,但在引入真实的上游时序、数据质量或下游确认时会失败。接口清单应包括方向、频率、协议、模式、身份验证、错误处理、数量和业务所有者。
基础设施决策应涉及网络、云帐户、域、设备、监控、批量调度、存储、备份和恢复。接收方在切换前应拥有可观察性,以便在不依赖提供方的情况下诊断故障。
除了迁移之外,还应规划退役。重复的接口、休眠帐户、临时网络路由和废弃的环境都会增加成本和风险。每个退出工作包应说明提供者将退出的内容、接收者将保留的内容以及双方如何确认没有丢失所需的记录或服务。

原创框架。退出顺序应遵循服务结果和方向依赖性。
9. 将网络安全纳入隔离边界
分离改变了攻击面。当团队面临交付压力时,引入了新的域、网络、云帐户、远程连接、数据传输和供应商。如果不记录和关闭临时异常,则可能会成为持久漏洞。
NIST CSF 2.0 围绕治理、识别、保护、检测、响应和恢复组织网络风险结果。 [7] 该框架对于评估过渡状态和接收者的最终状态非常有用。资产清单、访问控制、数据安全、平台安全、监控、事件响应和恢复应在分离计划内进行测试。
CISA 的跨部门绩效目标为组织和关键基础设施确定了优先实践基线,包括身份保护、备份和其他高影响力的控制措施。 [8] 实时计划应选择适合部门、威胁和监管义务的控制措施,而不是将通用清单视为足够。
接收者需要自己的事件命令、联系人列表、日志记录、检测、漏洞管理、备份和恢复。在 TSA 保持活跃期间,提供者和接收者还需要制定联合事件协议。该协议应规定决策权、证据保存、监管机构和客户沟通、成本和事件后审查。
上市公司的义务可以缩短决策窗口。 SEC 的 2023 年网络规则要求通常在确定重要性后的四个工作日内披露重大事件以及有关网络风险管理、战略和治理的年度信息。 [12] 分离治理应将事实快速传递给法律和披露团队,而不允许披露因素干扰遏制和恢复。
10. 将退出与隐私、记录和合法保留联系起来
个人数据、机密信息、法律记录和知识产权需要明确的处理。分离协议、TSA、数据处理条款和当地法律应在控制者和处理者角色、指令、子处理者、位置、事件通知、保留、审计和删除方面保持一致。
数据团队不应该假设每条历史记录都可以复制。目的限制、保密性、合同限制、银行保密、健康信息和出口管制可能会限制转移。某些记录可能需要编辑、隔离、假名或受控访问。
合法保留和调查数据需要连续性。各方应保留可搜索性、监管链和负责任的所有权。在确认接收者完整性之前删除提供者副本可能会损害义务;无限期保留会造成隐私和机密暴露。
退出证据应包括数据传输记录、未解决的异常、保留时间表、提供商删除证书(如果适用)以及企业主批准。这些记录在计划结束后应保持可访问性。
11.重建财务和控制能力
财务分离会影响客户和供应商主数据、会计科目表、银行账户、财务、税务、工资、固定资产、合并、规划、报告和内部控制。技术迁移应与期初余额和交易人口相协调。
接收者需要第一个独立报告期的紧密日历和控制矩阵。运营系统和财务系统之间的接口应通过代表性数量、货币、税收、截止事件、信贷和例外情况进行测试。手动解决方法应该有所有者、容量限制和审查控制。
IFRS 5 要求单独列报某些分类为持有待售的资产和负债以及终止经营的业绩。 [9] 适用的报告将取决于交易和管辖范围,但运营分离计划应支持会计范围和信息的可追溯性。
控制测试应涵盖访问、职责分离、主数据更改、日记帐审批、对账、收入、采购、工资单、现金和报告。没有财务调节的清洁技术测试无法支持金融退出。
12. 保护运营连续性
运营连续性应通过服务成果和影响容忍度来表达。基于时间的恢复目标很有用,但它可能无法捕获交易积压、客户伤害、安全、市场完整性、财务损失或监管期限。
FCA 将影响容忍度与恢复时间区分开来,并鼓励采用额外的指标,例如客户类别、交易价值、交易量和估计损失。 [10] 分离程序可以应用相同的逻辑来定义最大中断、最大未对账事务、最大数据丢失、最大客户积压和最大手动处理持续时间。
场景测试应该是严格但合理的。示例包括数据加载失败、身份中断、接口损坏、供应商专家不可用、供应商延迟、切换期间的网络事件、月末故障以及部分处理后的回滚。测试应该包括决策者和沟通人员,而不仅仅是技术团队。
连续性证据应表明接收者可以保持在批准的容差范围内、恢复服务并处理积压的工作。如果需要三天时间来协调丢失的交易,那么六小时后恢复的系统仍然会造成不可接受的损害。
| 证据领域 | 最低限度的证明 | 定量测量 | 负责任的所有者 | 退出拦截器 |
|---|---|---|---|---|
| 过程 | 端到端场景完成 | 成功率和积压清理 | 商业服务业主 | 关键步骤缺乏能力 |
| 数据 | 人口和控制总数一致 | 完整性、准确性和拒绝记录 | 数据拥有者 | 无法解释的重大差异 |
| 技术 | 容量、监控和恢复测试 | 可用性、延迟、恢复和数据丢失 | 技术拥有者 | 恢复超出耐受范围 |
| 控制 | 关键控制措施有证据支持 | 异常情况和补救措施关闭 | 控制所有者 | 财务或监管控制失败 |
| 人们 | 角色配备和访问权限已批准 | 覆盖范围、培训和升级响应 | 职能执行官 | 单一的完全依赖 |
| 供应商 | 合同、支持和终止权利有效 | 服务水平和未解决的义务 | 商业业主 | 缺乏所需的同意或许可 |
原创框架。证据应与服务重要性和管辖权相称。
13. 确保供应商和许可权利
接收者可以构建一个技术上健全的平台,但仍然无法运营它,因为合同、许可证或同意仍然属于提供商。供应商尽职调查应确定可转让性、控制权变更条款、用户指标、领土权利、最低承诺、审计权利、数据条款、支持和终止。
新合同应在切换前生效,并应涵盖实施以及稳态服务。供应商可能同意生产支持,但排除迁移缺陷。接收者应了解提供者或供应商是否拥有配置知识以及文档是否可以转移。
商业浓度在分离过程中可能会发生变化。以前只占团体支出一小部分的提供商可能会变得对接收者至关重要。应根据接收者的依赖性重新调整财务尽职、弹性、安全、分包和终止计划。合同签名不应替代操作入职和测试。
应针对目标模型测试许可证指标。指定用户、处理者、交易、收入、设备、环境和附属机构可能会产生不同的成本。迁移期间的并行环境可能需要临时许可证,这些许可证不会出现在最终状态预算中。
应评估供应商退出和集中风险。 DORA 要求使用 ICT 服务实现关键或重要功能的金融实体维持全面、记录、测试和定期审查的退出计划,允许退出时不会造成业务中断、监管损害或损害服务连续性和质量。 [11] 该原则与分拆期间选择的替代供应商直接相关。
14. 转移知识和决策权
服务交付取决于隐性知识、异常处理和决策权威。仅靠文档很少能说明流程出现偏差的原因、哪个客户需要特殊处理或如何恢复老化的系统。
该计划应确定关键角色、指定专家、决策权、重复周期、已知缺陷、供应商联系人和升级路径。知识转移应采用观察、结对操作、反向跟踪和接受者主导的执行。参加培训课程是微弱的证据;现实条件下成功的受助者主导的服务更强。
提供者和接受者人员可能需要保留安排。它们的目的、持续时间、里程碑和成本应该明确。对一个人的依赖应该触发继任计划或外部支持计划。
决策权应在历史上行使决策权的人离开之前转移。接收方需要批准的政策、授权、银行授权、系统角色和监管任命。一个有能力的团队,如果没有权力,就无法独立运作。
15. 在构建完成之前定义退出测试
验收测试应该尽早设计,因为它们塑造了架构和证据。服务所有者应定义退出时必须满足的条件、所需的数据、场景、容忍度和批准者。
测试应该从组件到接口、端到端流程、性能、安全性、恢复和操作演练进行。应合法、安全地使用具有代表性的生产类数据。测试环境应充分反映数量、配置和依赖关系以支持结论。
缺陷需要严重程度、所有者、目标日期和重新测试证据。豁免应说明剩余风险、持续时间、补偿控制和批准。高严重性缺陷不应在平均合格率内消失。
最终的证据包应包括需求可追溯性、结果、对账、缺陷、豁免、能力、弹性、访问批准、操作程序、培训、供应商准备情况和企业主接受度。项目完成百分比不是验收证据。
16. 工程割接与回滚
切换将经过测试的能力转化为实时责任。操作手册应指定顺序、进入标准、数据冻结、提取、迁移、验证、接口激活、业务检查、通信、决策点、回滚和命令结构。
每个步骤都需要指定的操作员、预期持续时间、证据和最新安全完成时间。依赖关系应该在一个综合计划中可见。团队应该排练操作手册并测量实际持续时间,而不是依赖估计。
回滚必须在技术上和操作上可行。如果交易在新环境中处理,返回到提供商可能需要数据同步和会计决策。因此,回滚点可能发生在完整的业务测试完成之前。董事会应该了解决定何时变得不可逆转。
切换后的稳定性应包括加强监控、每日对账、问题分类、供应商存在和高级决策覆盖。在服务可靠运行并且提供者依赖性被移除或正式绑定后,退出完成。

原始场景。服务数量和时间完全是假设的。
17. 管理退出投资组合
治理应结合交易、业务、技术、风险和财务视角。董事会或授权交易委员会批准关键服务的风险偏好、资金、材料豁免、延期和最终退出。
执行指导委员会应审查综合依赖关系图、里程碑、成本、风险和决策。服务所有者应批准要求和证据。分离管理办公室应维护配置控制、时间表、跨工作流依赖性和报告。
独立挑战对于物质服务来说是有价值的。内部审计、风险、网络安全、隐私、财务控制或外部专家可以测试证据是否支持所声称的准备情况。独立性应该是相称的,并且不应该免除管理层的责任。
报告应该显示结果,而不是活动。有用的措施包括退出服务、关闭关键依赖项、在容差范围内通过测试、未解决的严重缺陷、数据协调、供应商准备情况、扩展暴露、现金支出和剩余供应商访问权限。
治理应控制基线变化。范围、架构、切换日期和验收标准可能会随着事实的出现而改变。每项重大变更均应记录原因、成本、风险、依赖性和批准者。这可以防止后期范围缩小被报告为交付进度,并保留最终结果的可审计解释。
18. TSA 经济模型和激励措施
TSA 定价可以使用成本回收、成本加成、固定费用、单位费率或其他协商机制。接收者应将临时费用与更换和退出的费用进行比较。即使提供商面临越来越大的风险和搁浅成本,较低的 TSA 费用也可以降低紧迫性。
随着接收量下降,提供商的成本可能会陷入困境。共享许可证、基础设施和团队可能不会根据收费而缩小规模。因此,提供商需要一个与服务退出相关的资源移除计划。
扩展定价应该认识到增量工作和风险,而不创建强制性结构。自动价格上涨可以刺激退出,但如果准备度治理薄弱,它们也可能鼓励过早切换。延期批准应该仍然是一个明确的风险和价值决策。
经济模型应包括 TSA 费用、建设支出、双运行成本、终止成本、搁浅的提供商成本、延迟、意外事件和运营负面影响。 EBITDA 列报和现金融资应保持分开。
19. 为退出提供资金并保护流动性
离职支出往往是提前支付的,而福利则是后来才到来的。接收方可以同时支付 TSA 费用、实施供应商费用、新许可证、重复基础设施、保留费和营运资金。
融资计划应按月、货币和法人实体列出承诺和预测的现金。它应包括税收、存款、预付款、资本支出、运营费用和意外开支。合同承诺应与管理层估计区分开来。
运营失败可能会因延迟计费、销售损失、客户赔偿、补救、紧急支持和监管后果而产生流动性压力。应该为严峻但可能出现的情况提供资金,而不仅仅是描述。
流动性门应使用最低现金和净空阈值。如果下行突破了批准的下限,管理层应调整范围、增加资金、改变顺序或协商有限制的延期。
20. 将框架应用于假设的分离
考虑一个假设的工业技术集团,该集团将年收入为 USD 1.25 billion 的数字服务业务分开。完成后,该提供商将提供 42 项 TSA 服务,涵盖技术、财务、人力资源、采购、设施、法律、数据和运营。十二项服务支持关键客户或控制结果。
合同期限为十八个月。管理目标是在第 12 个月之前退出 35 项服务,为最后一个时期留下 7 项有限制的服务。开业年化 TSA 费用为 USD 74 million。重新设计和采购后,假定的最终状态经常性服务成本为 USD 69 million。
一次性分离预算为USD 128 million:USD 52 million用于应用程序和数据,USD 24 million用于基础设施和网络安全,USD 18 million用于操作模型和控制工作,USD 14 million用于人员和知识转移,USD 12 million用于双运行和切换,USD 8 million用于应急。
该计划确定了五个高风险依赖链:身份、客户计费、产品权利、财务关闭和服务监控。每个链都会接受影响容忍度、端到端测试、后备和执行所有者。本例中的所有值、时间和结果都是仅为了演示该方法而创建的假设。
| 物品 | 开口或底壳 | 第 12 个月 | 结束状态 | 决策用途 |
|---|---|---|---|---|
| 剩余 TSA 服务 | 42 | 7 | 0 | 依赖烧毁 |
| 剩余的关键服务 | 12 | 3 | 0 | 董事会关注 |
| 年化 TSA 费用 | 74 | 16 | 0 | 临时收益和现金 |
| 年化重置成本 | 0 | 58 | 69 | 可持续成本基础 |
| 累计离职现金 | 0 | 111 | 128 | 资金需求 |
| 提供商年化搁浅成本 | 39 | 17 | 6 | 资源清除计划 |
| 未解决的严重缺陷 | 19 | 3 | 0 | 准备门 |
原始场景。所有金额均假设为 USD 百万,并不代表预测或市场基准。
21. 测试假设的缺点
基本案例假设在第十个月对客户计费和身份进行受控周末切换。该服务的客户访问容忍度为四小时,计费恢复容忍度为十二小时。核对在下一个收集文件之前完成。
这种严重但合理的情况假设存在身份配置错误、延迟回滚以及出站计费接口损坏。客户访问受到影响十八小时,计费延迟五天,需要紧急补救。假设恢复前的现金影响为 USD 31 million:延迟收款的 USD 17 million、损失或贷记收入的 USD 6 million、补救的 USD 5 million 以及其他营运资金和通信成本的 USD 3 million。
该场景没有分配概率。它测试控制、后备、通信和流动性是否可以吸收特定事件。如果证据不支持最初的切换,管理层可以选择风险较低的顺序、额外的演练或有限的扩展。
该决策应将延迟成本与失败风险进行比较。如果能够关闭可信的 USD 31 million 流动性风险并保护客户,则假设额外 TSA 费用 USD 6 million 和双运行成本 USD 4 million 延长三个月可能是合理的。比较仍然是针对特定公司的。

原始场景。所有值均假定为 USD 百万,并且不包括概率加权。
22.使用风险热图和决策门
风险应结合后果和证据弱点。即使实施日期如期实施,恢复效果未经证实的后果严重的服务也需要进一步的工作。气泡大小可以代表现金敞口、客户数量或其他重要指标。
仅当关键依赖性已知、严重缺陷已关闭或明确接受、满足影响容忍度、流动性保持在阈值以上且回滚可行时,董事会才应批准进入最终切换。红色服务不应被许多绿色服务所平均。
违规行为应导致明确的响应:补救、重新排序、缩小范围、增加资金、扩展服务或改变运营模式。应在商业压力达到峰值之前选择响应。
退出后,程序应验证提供者访问移除、数据处置、资源释放、实际运行成本和稳定的服务性能。这一关闭门可防止运营和财务残留在正式计划中幸存下来。

原创框架。头寸和泡沫大小是假设的,应该用交易证据代替。
| 门 | 所需证据 | 主要决定 | 故障信号 | 管理层回应 |
|---|---|---|---|---|
| 架构冻结 | 服务和依赖关系图、目标模型和契约 | 批准退出路线和顺序 | 关键依赖性仍然未知 | 扩展发现和重新排序 |
| 做好准备 | 配置能力、供应商权利、人员所有权 | 授权集成测试 | 缺乏所需的许可、角色或控制权 | 测试前修复 |
| 切换准备情况 | 端到端测试、协调、恢复和流动性 | 授权实时切换 | 违反容忍度或回滚未经证实 | 延迟、缩小范围或延长 TSA |
| 稳定化 | 服务绩效、问题关闭和控制操作 | 结束加强支撑 | 持续发生严重事件或积压 | 保留指挥结构和资金 |
| TSA 终止 | 接收者独立性和提供者发布证据 | 终止服务和访问 | 剩余运营依赖性 | 批准有退出日期的有限支持 |
| 计划结束 | 数据处置、成本运行率和搁浅成本证据 | 关闭计划责任 | 储蓄或访问仅存在于纸面上 | 维护所有权和报告 |
原创框架。阈值应反映业务、部门、司法管辖区和批准的风险偏好。
23. 执行分阶段路线图
第一阶段建立治理、服务清单、影响容忍度、合同期限和发现。该程序将签署的时间表与实际支持进行协调,并识别关键的依赖链。
第二阶段定义了目标运营模型、架构、数据范围、供应商策略、组织和控制环境。它将每项服务转换为带有验收证据的资助工作包。
第三阶段构建并配置该功能。数据经过清理和排练,建立接口,准备身份,合同生效并编写操作程序。组件测试很早就开始了。
第四阶段执行集成、性能、安全、恢复和操作测试。接收团队领导服务,关闭缺陷并排练切换操作手册。董事会收到特定于服务的准备情况记录。
第五阶段以受控波进行切换、稳定服务、协调数据并关闭剩余访问。提供者在证据允许的情况下释放资源。实际成本、性能和事件与批准的案例进行比较。
路线图应保持动态。新发现的依赖关系可以改变顺序而不改变最终目标。治理质量是通过及时的基于证据的变革来证明的,而不是遵守过时的日期。
24. 结论
TSA 退出是一种由合同支持的经营转让。接收者必须控制提供每项服务所需的人员、流程、技术、信息、供应商、控制和资金。提供商必须能够在不损害其保留业务的情况下删除访问、基础设施和资源。
最强大的计划是从最终状态服务结果向后设计的。他们映射依赖关系,定义影响容限,建立可衡量的验收证据,演练严峻的场景并保留可行的后备方案。他们将数据、身份、财务、网络安全和供应商权利视为运营要求,而不是技术附录。
他们还在整个交付过程中保持商业纪律。每次延期、豁免和范围变更都会根据客户连续性、法律义务、资金和交易案例进行评估。切换后的实际性能是根据批准的设计进行衡量的,允许管理层在成本、容量或控制差距融入新组织之前纠正这些差距。
这个假设案例展示了十八个月的合同期限如何支持十二个月的管理目标,同时保持受控的最终期限。它还表明,即使底层服务最终恢复,切换问题也会消耗大量流动性。这些值是假设,而不是预测。
董事会的信心取决于服务水平的证据。程序可以报告高度完成,但一个关键依赖项仍然不安全。当接收者可以在批准的容差范围内运营、提供者可以彻底结束其义务并且双方都了解剩余的财务和运营风险时,就应该退出。
来源
- 金融行为监管局,《运营弹性:一年后的见解和观察》,2026 年 3 月 27 日发布,2026 年 9 月 16 日访问。 阅读主要来源
- 美国证券交易委员会、强生公司和 Kenvue 过渡服务协议表格,附件 10.10,2024 年提交,2026 年 9 月 16 日访问。 阅读主要来源
- 美国证券交易委员会,Jacobs Solutions 和 Amentum 过渡服务协议,附件 10.2,日期为 2024 年 9 月 27 日,访问日期为 2026 年 9 月 16 日。 阅读主要来源
- 美国证券交易委员会,西部数据关于 Sandisk 分拆和过渡服务协议的 8-K 表格,于 2025 年 2 月 21 日提交,于 2026 年 9 月 16 日访问。 阅读主要来源
- 信息专员办公室,并购后共享数据时的尽职调查,2026 年 9 月 16 日访问。 阅读主要来源
- 美国国家标准技术研究院,特别出版物 800-207 Zero Trust Architecture,2020 年 8 月出版,2026 年 9 月 16 日访问。 阅读主要来源
- 美国国家标准与技术研究所,网络安全框架 2.0,2024 年 2 月发布,2026 年 9 月 16 日访问。 阅读主要来源
- 网络安全和基础设施安全局,跨部门网络安全绩效目标,2026 年 9 月 16 日访问。 阅读主要来源
- IFRS 基金会,《IFRS 5 非流动资产持有待售和终止经营》,2026 年 9 月 16 日访问。 阅读主要来源
- 金融行为监管局,《运营弹性:对公司的见解和观察》,2024 年 5 月 28 日发布,2026 年 9 月 16 日访问。 阅读主要来源
- 欧盟,关于金融部门数字运营弹性的欧盟法规 2022/2554,第 28 条,官方公报,2022 年 12 月 27 日,2026 年 9 月 16 日访问。 阅读主要来源
- 美国证券交易委员会,网络安全风险管理、战略、治理和事件披露,发布 33-11216,2023 年 9 月 5 日生效,2026 年 9 月 16 日访问。 阅读主要来源

