危机中的利益相关方管理
在关键安全事件期间,有效的利益相关方管理与技术响应同样 重要。清晰、透明且及时的沟通能够维持 信任,并使组织各层级都能做出明智的决策。
识别利益相关方
高管层与董事会:了解业务影响、财务风险 和声誉风险。他们需要总体概览和战略选项。
技术团队:持续掌握响应的范围、进展和挑战。 技术反馈对决策至关重要。
法务与合规:评估法律、监管和合同方面的影响。 他们就通报和证据保全提供指导。
沟通/公关:管理对外沟通、新闻稿,并 监测公众认知。
客户与合作伙伴:了解服务中断、数据风险 和保护措施。
员工:持续了解情况、安全措施以及如何 为响应做出贡献。
沟通渠道
高管会议:为高管层和董事会提供定期更新,包含 事件摘要、影响、进展和后续步骤。
状态报告:简洁且频繁的文档(每日或 每小时),以使利益相关方保持知情。
紧急警报:通过直接渠道(短信、电子邮件)就紧急事件 通知关键利益相关方。
内部网/内部通告:以使员工保持知情并 避免谣言。
常见问题与服务台:以一致的方式回答客户和 合作伙伴的疑问。
沟通内容
透明度:对已知和未知的内容保持诚实。 避免淡化或夸大情况。
清晰度:使用简单的语言,避免技术术语。使 沟通适应利益相关方的知识水平。
一致性:确保所有沟通保持一致和 协调,以避免混淆。
同理心:承认事件对利益相关方的影响,并 表达真诚的关切。
行动:描述为遏制事件、保护数据和恢复服务 而正在采取的措施。
后续步骤:告知应预期什么以及何时预期新的 更新。
预期管理
现实性:避免就解决时间或 数据恢复做出不切实际的承诺。
优先级排序:解释优先级决策是如何做出的 以及原因。
权衡取舍:承认在速度、 成本和安全之间可能存在权衡取舍。
不确定性:承认并非一切都可以预见,且情况 可能发生变化。
与董事会的沟通
频率:定期向董事会通报情况,尤其是在 关键事件期间。
形式:以简洁和可视化的方式呈现信息,配以 图表和高管摘要。
选项:呈现不同的响应选项及其利弊, 以支持做出明智的决策。
风险:就潜在风险以及财务、 法律和声誉方面的影响发出警示。
对外沟通
协调:通过指定发言人集中处理所有对外 沟通。
透明度:对事件保持透明,但避免 泄露机密信息。
主动性:在受影响的客户和合作伙伴联系你之前 主动联系他们。
监测:监测社交媒体和新闻媒体,以识别 并回应谣言或不正确的信息。
经验教训
反馈:就事件期间的沟通向利益相关方 征求反馈。
改进:识别在未来事件中可以改进 沟通的方面。
文档记录:记录事件期间的所有沟通和所做的 决策。
实践示例
网络中的勒索软件:设想一次勒索软件攻击加密了 关键服务器。
高管层:立即获知对业务的潜在影响 以及启动响应计划的必要性。
技术人员:收到警报,以隔离系统、启动取证 分析并查找备份。
客户:被告知可能出现的服务不可用情况 以及所采取的安全措施。
内部:员工被告知不要打开可疑电子邮件并 加强密码。
董事会:就情景、选项(支付赎金与恢复 备份)以及每项决策的风险进行汇报。
沟通检查清单
识别:谁是关键利益相关方?
定义:每个群体使用哪些渠道?
准备:清晰简洁的信息。
沟通:保持透明和主动。
监测:公众认知并回应谣言。
学习:从反馈中学习以改进。
支持工具
告警平台:用于快速告警的大规模通知系统(短信、 电子邮件)。
服务台软件:用于管理客户问题并 提供一致的回复。
媒体监测工具:用于追踪社交媒体和新闻媒体上对 公司和事件的提及。
沟通模板:针对不同事件场景的 预先批准的模板。
最终建议
危机期间有效的利益相关方管理需要提前准备、 结构化的沟通,以及在透明度与保密性之间取得平衡。 管理得当的利益相关方会成为响应中的盟友,而信息不畅的 利益相关方则可能通过猜测和信任丧失而放大损害。
