首页 全球FDE实战
GitHub

第4篇 走进行业:不同业务的交付难题 · 第22章

公共部门与国防:任务、采购和问责

2025 年 7 月 31 日,美国陆军宣布与 Palantir 签订企业协议。最醒目的数字是 100 亿美元,最长执行期为十年。公告同时说明,这个金额是潜在采购上限,不是已经承诺的支出;协议把原有 75 份主要及相关合同纳入一个框架,政府可以按需要购买。1

如果只留下金额,故事会变成一家软件公司的巨大胜利。如果继续读下去,真正值得研究的问题才开始出现:政府买到的是怎样的选择权?谁能决定购买多少、用于何处?软件进入日常工作以后,又由谁判断它是否达到了公共目标?

公共部门有一个商业演示容易遗漏的特点:付钱的人、使用的人和受到结果影响的人,常常并不相同。工程师可以与使用者建立很好的合作,但没有到场的纳税人、申请人和普通居民,同样与系统有关。在国防项目中,任务要求、采购决定和正式测试也各有责任主体。把软件做得有人愿意用,是必要的一步,却不足以回答全部问题。

本章研究 FDE 进入公共机构必须面对的工作环境。Vantage 的记录能直接展示客户与供应商共建的动作;陆军采购、正式测试、洛杉矶监察和德国判决,则是与现场交付相关的制度案例,并未逐一证明 FDE 编制。沿着这些材料,可以追踪两件事:政府怎样选择和使用软件,以及软件怎样保留可检查的公共决定。

招标文件已经在选择技术路线

在那个百亿美元上限出现之前,Palantir 与美国陆军曾经对簿公堂。争议围绕 DCGS-A 的一项升级采购展开。这个缩写指陆军用来整合和处理多来源信息的一组系统;案中的 Increment 2 是特定升级项目,不能与后来所有同名系统混为一谈。

2016 年,Palantir 提起采购异议诉讼。联邦巡回上诉法院在 2018 年 9 月 7 日作出、13 日公开的判决中,维持了原审的结论:陆军没有充分利用市场调查,判断现有商业产品能否满足需求,或者经修改后满足需求。法院同时明确,这不意味着陆军必须选择 Palantir。2

这里的争执发生在程序写好之前。如果采购文件预先把工作定义为“开发一套新系统”,能够提供现成产品、再做适配的公司,就可能被要求证明自己善于承担另一种工作。技术路线于是被藏进了采购语言:是购买已经存在的能力,还是购买一段未来的开发过程?表面上,两者都可以叫数字化项目,成本、风险和交付关系却不同。

对 FDE 模式而言,这个区别尤其重要。它经常把通用软件与客户现场工程放在一起:一部分能力已经存在,另一部分要靠接入数据、调整工作流和处理边界情况才会变得可用。如果招标只允许购买标准许可证,后半段工作可能没有明确的位置;如果招标只想购买定制开发,又可能把前半段已有能力当作不存在。两种写法都会影响谁有机会进场。

但不能因此得出“商业产品永远比自研好”的结论。现成平台也可能无法满足接口、控制权或长期维护要求。采购方需要比较的,是不同选择怎样实现任务,以及仍然要补哪些工作。法院要求的市场调查,与工程师需要做的现场调查,在这一点上相通:不能先决定答案,再把调查材料整理成支持答案的附件。

把需求写成任务,也能给后来的采购决定留下依据。试点若只证明一个局部场景可用,扩展时就须说明还差什么:是新的数据来源、更大的用户范围,还是原来未检验的使用目的。采购人员据此比较新增工作,而不必在“全买下来”与“全部重做”之间二选一。现场工程可以帮助把这些缺口说清楚,竞争条件和购买范围仍由公共机构确定。

用户满意之后,还需要什么证据

这里切换到另一阶段的测试材料。前述采购案涉及 Increment 2,以下报告讨论的是 Capability Drop 2,简称 CD2;不能因为名称中都有“2”,就把它们当成同一版本从诉讼走向测试的连续故事。章内几组陆军材料的对应关系如下。

时间 材料对象 它主要回答什么
2016—2018 年 Increment 2 采购争议 是否充分调查商业产品的适用性
2022 年测试、2024 年报告与回复 CD2 评估 当时证据能支持多大使用范围
2025 年企业协议 采购框架 怎样组织后续购买
2026 年 Vantage Edge 平台入口共建 怎样让使用者找到已有工具

在 2024 年 1 月发布的 2023 财年报告中,美国国防部作战试验与评估局(DOT&E)讨论了 CD2。报告列 Palantir 为主要承包商,并认为 2022 年 10 月进行的客户测试不足以量化评价系统:测试计划没有充分说明怎样核对数据的准确导入,以及分析结果是否准确反映输入。3

同一份报告保留了陆军的不同意见。陆军部长在 2024 年 1 月 8 日的回复中表示,那次评估足以支持有条件的装备放行;她同时支持加强自动化数据收集与分析能力。3 不能把这段历史压缩为“测试证明软件没用”,也不能因为有人已经使用,就写成所有正式验证已经完成。两方争议的是当时的证据,能支持多大范围的决定。

这正是公共项目中一个难以回避的工程问题。使用者可以回答界面是否方便、操作是否省事、工具是否帮助完成某项工作。可是,一张显示正常的页面,不能独自证明后台所有必须导入的数据都已正确到达。访谈、问卷和截图可以解释体验,却未必能测出遗漏。人们看到的是系统已经展示的内容,往往看不见它没有展示出来的部分。

这使交付团队面对两个评价对象:使用者正在完成的工作,以及系统没有漏掉本应出现的信息。只收集满意度,会漏掉后者;只核对每条输入,又可能忽视工具让人更难工作的事实。测试双方提出的不同意见,提示采购者要求相应的证据,而不是选一个自己喜欢的“成功”说法。

如果允许有限使用,限制还应进入实际操作。哪一部分数据尚未验证,哪些任务暂不适用,应让使用者在相应位置看见。批准文件中的条件若没有进入页面和工作安排,正式决定与日常使用之间就会出现空隙。交付人员可以把核验条件做成可见的信息,却不能自行把有条件的放行扩大成无条件使用。

有平台,也可能找不到该用的工具

采购与正式测试之外,还有一个更朴素的采用问题。2026 年 2 月,美国陆军举办了 Vantage Edge 活动,让参与者重新设计 Vantage 数据平台的入口。陆军的报道承认,原首页两年多未更新,偏向开发者,不容易让普通使用者发现已有工具。2 月 11 至 13 日活动期间,Palantir 工程师通过 Teams 提供支持;胜出方案随后进入测试阶段。4

这不是一场建设全新数据平台的故事。平台已有功能,问题却出现在用户从哪里开始。一个业务负责人想查看信息,首先必须知道工具存在,其次必须知道自己应当进入哪一个入口,最后才能在正确权限下理解和使用结果。任何一步失败,组织以前的投资都可能停留在“已经买了”和“已经做了”的状态。

这类问题适合贴近用户的工程工作。一次口头培训可以告诉某个人按钮在哪里;一次好的产品修改,则可能让后来的人不必先找那位讲解者。两者都需要,区别在于改进是否进入了可反复使用的界面与流程。Vantage 活动中,使用者参与设计,供应商工程师帮助处理实现问题,客户自己的软件团队也参与其中。这是可观察的协作方式,不需要把每位参与者都改称 FDE。

它还说明,“客户”不是一种单一用户。领导者、分析人员和只偶尔使用系统的人,可能从同一首页出发,却带着完全不同的问题。为了让他们少点击几次而展示更多信息,并不总是好事;若同时让不相关或无权使用的数据变得显眼,就可能制造另一种混乱。设计入口时,工程师要理解不同角色的任务,也要理解入口背后的授权范围。

报道对阶段的区分值得保留:竞赛中的展示、随后的测试、预定的正式替换,不是同一个完成状态。本文所读公告只能支持当时的活动和计划,不能用它确认最终首页已在所有单位启用。对于交付负责人,这个区分可以成为一条实用习惯:每次汇报都说清现在已有哪种可用性,还剩什么条件,而不是让“完成了一个版本”替代“用户已经稳定使用”。

当数据里的人不是软件的客户

在警务场景中,用户体验以外的责任更直接。洛杉矶警察委员会监察长办公室在 2019 年 3 月的审查中,检查了 LASER 等项目。LASER 是一项数据驱动警务策略,不是 Palantir 的产品名;其中一个环节是确定相关对象名单,并使用 Palantir 系统生成通报。监察人员发现,各地区的选择、格式和记录方式并不一致;在挑出的 101 名对象中,42 人的通报没有提交给审查者。5

这 101 人按名单中高低排名抽取,并非总体的随机样本,因此不能把 42 比 101 当成所有记录的缺失率。这里更值得追问的,是为什么一项已经运行的公共活动,事后不能轻易重建当时到底给了使用者什么信息。

一份通报既是数据输出,也可能成为下一项行动的输入。若不同版本省略了不同背景,使用者对同一个人的理解就可能发生变化。即使底层数据没有改变,摘要怎样组合、哪些限定语被保留、信息何时更新,也会影响阅读者。工程师若只把“生成成功”当成完成条件,就可能遗漏了这种变化。

监察报告特别指出,被标记的身份本身不应成为拘留或逮捕的依据,并建议保留相关通报、统一使用经批准的格式。5 这让责任落到一个非常具体的位置:软件能够生成的材料,必须保留使人正确理解其用途和限制的信息。它不能只对完成查询的人方便,还要让后续审查者知道当时呈现了什么。

这要求交付者区分两种记录。系统日志能够说明谁打开或导出了材料,决定记录则应帮助解释为什么依据该材料采取下一步行动。前者不能自动生成后者。若一次导出丢掉了材料版本和使用限制,访问日志再完整,也难以还原工作人员当时看见的内容。保存什么、保留多久、由谁读取,应由相应责任人确定;工程团队要让这些要求在生成和使用材料的过程中实际生效。

这个案例的责任并不能全部压给软件公司。名单如何选择、警务活动如何安排、各地区怎样执行,都属于组织和政策的一部分。反过来,供应商也不能因为规则由客户提出,就把界面和导出格式当成没有公共影响的技术细节。FDE 在这里需要做的,是把实现选择的后果说明白,并交给有权限的人决定,而不是在需求看似明确时停止思考。

已经持有数据,不等于可以任意连接

德国的相关判决把同一个问题推进了一步。黑森州在 2017 年购买 Palantir Gotham,并以 hessenDATA 名称使用。2023 年 2 月 16 日,德国联邦宪法法院对黑森州与汉堡州的特定自动化数据分析授权条款作出违宪判断。汉堡的相关条款无效;黑森条款在限制条件下暂时继续适用,最长至当年 9 月 30 日。6

这是对具体授权范围的判决,不是对所有数据分析或所有 Palantir 软件的全面禁令。判决指出,连接并进一步处理已存数据,会产生需要单独解释和限制的影响;技术能够发现新联系,并不意味着这些联系的生成已经被原先的数据收集目的覆盖。6

因此,“客户已经拥有这些数据”不能结束需求讨论。对于实施团队,还需要知道某类数据因何收集、可以服务什么目的、哪些角色能够调用,以及得到的结果可以流向哪里。把原本分开的记录放到一个平台上,可能降低查找成本,也可能扩大一次查询所能揭示的内容。效率提高与权力变化,可以发生在同一个功能里。

这会改变 FDE 与业务负责人讨论需求的方式。一个跨库查询的请求,看起来可能只需要新增连接和过滤条件;实际决定却可能涉及原先彼此分离的使用目的。工程师应当把这项变化清楚呈现,让相应的数据和法律责任人判断。若只问“账户有没有权限读表”,就可能把组织需要作出的决定,缩成数据库里的一个开关。

国防中的保密要求与警务中的居民权利保护,不能直接互换。两类材料在这里提供的是相同的提问方法:一次技术连接究竟改变了谁可以做什么。回答若涉及使用目的变化,就交给有职责的人员判断;回答若只是已批准范围内的界面调整,则没有必要重新发明一遍公共政策。把请求分清,才能同时减少随意扩权和无效等待。

沿一条报修查询请求分配责任

采购、测试、采用和权利保护,在真实机构里不会按本章小节依次出现。它们常常围绕同一个变更同时发生。下面用一个低风险行政服务的教学流程,把前述问题放回同一张工作桌上;它不是任何城市的项目实录,也不是一套通用法定程序。

假设甲、乙两家公共图书馆的馆员总要翻邮件或打电话,才能确认设备报修是否有人处理。主管最初提出“做一套智能维修平台”,沿着二十笔工单查看以后,团队发现当前缺的是共享查询入口。下面是一张已经填完的试点决策单;机构、编号、数量、测试结果全部是教学设定。

决策项目 本例已填内容
任务与范围 甲、乙两馆只读查询已有维修工单的状态、责任人和更新时间,试用五个工作日
明确不做 不选维修商、不批准支出、不判断设备是否安全,不展示邮件正文和个人联系方式
输入依据 两馆各十笔已去重工单;馆务主管确认查询目的,各馆数据负责人确认字段及更新责任
比较路线 内部信息团队先核已有工单系统;现有权限和页面配置能满足目标,暂不采购新平台或设驻场团队
必须完成的核验 工单数、状态及更新时间逐笔对原件;包含已撤销、未验收记录;另测重复编号,不重复计入工单数;馆员试查后说出下一联系人
已发现的问题 乙馆修改字段名,十笔测试记录中的两笔未进入页面;甲馆十笔通过。访问量不能抵消缺失
停止与恢复 馆务主管暂停乙馆查询;页面标不可用,协调员恢复旧查询。工程师修映射,乙馆负责人复核十笔后,主管才准恢复
当期决定 保留甲馆有限试用;乙馆仍待复核。内部团队继续配置,暂无扩大采购依据
下一责任人 数据负责人留存原件位置;信息团队维护映射;主管确认试用边界;采购负责人只在新增范围及比较理由齐备后决定购买

这张表并没有把所有责任交给工程师。能否读取一列数据,由相应责任人确认;能否继续试用,由主管依据核验决定;是否购买更多,由采购负责人按适用程序决定。工程师承担的具体工作,是把缺失范围查清、修复映射,并提供可核对的恢复证据。

选择现有系统也不是预设答案。假如验证发现既有产品不能隔离两馆权限,或每次字段变化都要重写底层逻辑,就应重新比较配置、自建和外部共建的成本。改变决定的,是记录中的新条件,而不是演示者把界面做得更漂亮。完整试点决策单与空表保留了乙馆停用状态,读者可以据自己的任务改写;把试用结果填进去之前,不应把“计划核验”勾成“已经通过”。

公共项目的快,因而来自请求能到达有权决定的人手里。一次已确认范围内的字段映射修复,可以交给负责团队;扩大查询目的或购买范围,则需要对应决定。日后接手的人也能从这份记录看懂:为何只试两馆,为什么暂停一个来源,为什么暂未扩大采购。

大框架之下,仍要看见具体购买

再回到 2025 年的陆军企业协议。把多份合同放进一个框架,可以减少重复采购环节,并给议价创造条件;这是公告表达的预期,尚不能当作已经独立测量的净节省。十年和百亿美元上限提供了采购空间,接下来各单位实际使用哪些能力、花费多少、凭什么继续投入,仍需要具体记录。

统一平台未必有错,分散采购也不天然更有控制力。问题是选择是否还能被说明。如果业务单位说“中央已经签了协议”,中央采购方又说“业务单位已经在使用”,双方就可能互相援引,却没有人解释一个具体用例的价值。前面的图书馆教学流程提供了一个较小尺度的答案:让负责业务的人说明工作改变,让采购负责人解释购买决定,两份说明对应同一范围。

这同样适用于继续合作。公共机构特别需要保有采购选择和可审查记录;工程交付应让机构理解自己依赖了什么,哪些工作可由内部完成,哪些仍需供应商。通用的交接、维护与退出安排见第21章 边界与退出。本章没有取得开头协议完整合同,不能假定它已经具有某一种退出保障。

公共机构的审批、测试和问责也可能过慢,让有价值的工具长期停在门外。这个问题需要承认。如果一个步骤没有减少风险,也没有增加可检查的信息,或者同一问题在几个部门重复审批,就应改进。现场协作可以缩短澄清问题的距离,既有内部团队也可能同样做到。判断是否采用 FDE,要看缺的是哪项能力,不能把机构效率低下自动换算成供应商驻场需求。

公共部门的交付因此包含一个容易被忽略的结果:让组织知道自己现在可以决定什么。采购调查提供比较选择的依据,测试说明允许使用的范围,工作记录支持复查和纠错。使用者满意值得重视;未参与项目的人能否追问它如何运行,同样属于公共目标。一个现场团队离这些决定越近,越应帮助客户把它们分清,并保留作出下一次决定的能力。

  1. U.S. Army Public Affairs,U.S. Army Awards Enterprise Service Agreement,2025-07-31,定位:合同合并、十年期与 maximum potential value 三段。100 亿美元为上限,非支出或效果数字。 ↩

  2. U.S. Court of Appeals for the Federal Circuit,Palantir USG, Inc. v. United States, 2017-1465,判决 2018-09-07、公开 2018-09-13,定位:第 1、13–14、25–27 页,尤见结论“不意味着必须选择 Palantir”。陈述历史案件,不将当时的法条编号当作现行采购法律指引。 ↩

  3. DOT&E,FY2023 Annual Report 原站入口,2024-01;采用 DocumentCloud 保存的原报告。定位:印刷页 97–99 的测试说明、421 页陆军部长 2024-01-08 回复(PDF 页 109–111、433)。已核对关键页图像;只述当时版本与争议,不推定 2026 年状态,也未引入作战或攻击技术细节。 ↩ ↩2

  4. U.S. Army,Soldiers across the Army compete in “Vantage Edge”,2026-02-19,定位:“The Problem”“Three Days”“What Comes Next”。客户与供应商共同参与工程活动,未披露全部人员的 FDE 职称;报道中的后续测试与首页替换计划不作完成证明。 ↩

  5. LAPD Office of the Inspector General,Review of Selected LAPD Data-Driven Policing Strategies,报告附函 2019-03-08,定位:印刷页 6、11–17,特别是第 16 页抽样与脚注 22、第 17 页格式及保留要求。101 人是高低排名定向抽样,不代表全部对象;策略、执行和软件的责任分开,报告没有证明具体 FDE 团队。 ↩ ↩2

  6. 德国联邦宪法法院,2023-02-16 判决的伯尔尼大学 DFR 保存文本,案号 1 BvR 1547/19、1 BvR 2634/20,定位:主文、要旨 1–3、事实第 6–7 段;法院原站入口。所引为原判决德文保存文本;这里描述 2023 年裁判及过渡安排,未将其延伸为现行全面禁令。 ↩ ↩2

发现错漏或不同意见,欢迎反馈。可先选中一段原文,再点击“反馈本页”,前往 GitHub 填写 Issue;提交需登录 GitHub。

《全球FDE实战》· 2026年9月版 · 资料截止 2026-09-25。书中区分来源陈述、研究判断与教学示例。
原创内容采用 CC BY-SA 4.0,署名、注明修改,并以相同许可分享;第三方材料权利归原权利人。