如果你担任CISO的时间足够长,你可能和我学到了同样的教训:事件响应中最难的部分,往往不是检测、遏制或清除威胁,而是决定何时、以何种方式告知客户正在发生的事情,尤其是在事实尚未明朗的情况下。
披露网络安全事件过早,你可能会出错,造成不必要的混乱,或者让法务团队陷入被动。披露过晚,则可能剥夺客户保护自身所需的时间和信息,也可能妨碍他们履行自己的披露义务。
事件发生期间才开始构建通知原则,是最糟糕的时机,因为那时充满不确定性。这项工作应当提前完成,并与领导团队的关键利益相关方协同推进。
你的优先事项未必与我相同。在Zscaler,我们每天处理约5000亿笔交易,以拦截攻击并执行客户策略。我们不像许多平台那样存储客户内容,但我们确实处理敏感数据和运营信号以提供服务。这影响了我在网络事件中对沟通时机和方式的判断。
你所面临的现实可能截然不同:你持有的数据类型、对客户和第三方的承诺、所在司法管辖区、所处行业、业务模式、企业规模与成熟度,以及是否为上市公司,这一切都影响着你何时通知客户、能说什么、必须说什么。
但以下三条宽泛的优先原则,我认为大多数CISO都认可,即便我们不常明说:
人身安全优先。
法律义务高于合同约定。
保护客户利益优先于维护股东价值。
我们应该从"是否需要通知"这个问题,转向"客户需要什么才能完成自己的工作"。在事件发生后的24至72小时内,你可能只有假设、不完整的遥测数据和一条混乱的时间线,而很难讲出一个清晰完整的故事。
与此同时,你的客户很可能正在运转自己的应急指挥室,试图回答这些问题:我们现在需要采取行动吗?我们面临风险吗?我能向自己的CEO、董事会或监管机构说些什么?客户理解你无法做到绝对确定,但他们确实需要可以付诸行动的高质量信息。
基于这一背景,以下是我总结的五条CISO之间的事件通知原则:
在平时做好决策预案。提前就触发条件、决策权限、上报路径以及谁有权发送客户通知达成共识。否则,当压力骤升时,你的优先顺序将由会议室里嗓门最大的人来决定。
以减少危害而非叙事逻辑来驱动通知时机。不要等待完整的归因或根本原因分析。如果客户采取行动能切实降低风险,及时性比完美的说辞更重要。这些行动可能包括打补丁、更换凭证、监控威胁指标,或临时调整对你服务的使用方式。
将法律现实作为行动的约束条件。这正是"法律义务高于合同约定"落地的地方。监管和跨境合规义务可能迫使你比企业本身希望的更早作出披露决定。从一开始就将法务团队纳入进来,不是让他们扮演刹车角色,而是作为实现准确、可辩护、有价值沟通的合作伙伴。
不要替客户做权衡取舍。客户各有其使命目标。响应选项可能对客户产生实质影响,例如强制重置、禁用集成、关闭功能或轮换密钥。因此,提供足够客户作出决策的信息,让他们在各自的业务背景下自行选择。
保持严谨与人文关怀,建立沟通节奏。过于自信的表述会造成不可挽回的损害。沟通应以精准事实为先,辅以清晰的说明、具体的行动建议和可预期的更新频率。专业态度与同理心并行,能有效减少混乱、升级和信任危机。
对于CISO而言,事件通知本质上是时间压力下的治理考验。如果事先没有完成对齐工作——包括优先级、阈值、决策权、上报路径和演练——就不能期望在事件中取得良好结果。
战场迷雾是必然存在的。唯一的问题是:你进入这片迷雾时,安全、法务、公关和业务领导之间是否已有共同的运作模型,还是等到事件发生后才临时摸索。
你的客户事件通知策略是什么?欢迎分享至 [email protected]。
Q&A
Q1:CISO在网络安全事件中通知客户的最佳时机是什么?
A:没有绝对的"最佳时机",关键在于是否能帮助客户减少危害。事件发生后24至72小时内,往往信息不完整,但只要客户采取行动能切实降低风险,就应优先通知,而不是等待完整的根本原因分析。及时性比完美的叙事更重要。
Q2:CISO在事件披露中如何平衡法律义务和客户利益?
A:法律义务优先于合同约定,客户保护优先于股东价值。应从一开始就将法务团队纳入响应流程,将监管和跨境合规要求作为披露决策的约束条件,而不是事后补充。法务团队的角色不是阻止披露,而是帮助实现准确、可辩护的沟通。
Q3:如何在平时为网络安全事件通知做好准备?
A:应提前明确触发通知的条件、决策权限归属、内部上报路径,以及谁有权向客户发送正式通知。同时需要与安全、法务、公关和业务团队进行跨部门对齐,并定期进行演练。等到事件发生时再建立这套机制,往往为时已晚。
