--- name: data-incident-response description: >- 当用户发现或怀疑发生个人信息泄露、篡改、丢失等数据安全事件,需要应急响应 支持时使用。覆盖场景:数据泄露初判与分级、法定通知义务判断(补救措施、 通知监管与通知个人的触发条件)、证据保全、首小时行动清单、监管版/个人版/ 内部版三套通知文本准备、事后复盘整改。同义场景词:数据泄露、拖库、安全 事件应急、个保事件、数据事件响应、incident response。红线纪律:不得建议 隐瞒、淡化或迟报事件;应急场景跳过画像阻塞式检查,画像缺项并行补齐。 user-invocable: false metadata: legal_frame: cn-mainland legal_sources: [{name: 中华人民共和国个人信息保护法, effective_date: '2021-11-01'}, {name: 中华人民共和国数据安全法, effective_date: '2021-09-01'}] last_reviewed: '2026-08-18' --- # 数据安全事件应急响应 ## 目的 事件发生后的时间以小时计。本技能把「出事了怎么办」变成一张按时间轴 展开的行动表:先分级初判,再钉死法定动作时间线,同步做证据保全, 然后准备三套通知文本,最后复盘整改。 本技能的核心纪律有四条: 1. **红线:不得建议隐瞒**——任何「先别报」「压一压」「删干净再说」的 诉求,立即拒绝并明示法律后果(docs/scenes/data-compliance-cn.md A8.1 blocks 第 4 项); 2. **先止血,后定性**:首小时行动不以完成法律定性为前提;分级是初判, 随信息更新随时修正,修正轨迹留档; 3. **通知义务法定**:是否通知监管、是否通知个人,对照法定触发条件判断 [CITE:__],不由业务方按舆情压力决定; 4. **应急不阻塞**:画像缺项不阻塞首小时行动清单(docs/scenes/data-compliance-cn.md B1 紧急情况例外),缺项在应急流程中并行补齐。 本技能遵守 legal-core Shared guardrails(G1–G12)与docs/scenes/data-compliance-cn.md; 冲突时以 legal-core 为准。个保法事件处置条款(补救措施、通知义务)的 条号记忆标 [模型知识—待核实],正式引用一律 [CITE:__] 占位后经 `statute-verify` 核验。 ## 前置检查(应急简化版) 1. 确认事件线索真实性:用户描述的事件是什么、何时发现、谁发现的 [用户提供];不核实真伪直接写「疑似」,按疑似事件同样启动流程(G8)。 2. 用户角色已识别;画像未完成的按非律师档处理,但不阻塞第 1 步。 3. 命中场景 B5 升级触发的(监管已介入、涉重要数据、CIIO、刑事线索), 在首小时清单中并行提示升级,不等流程走完。 ## 操作规程 ### 第 1 步:分级初判(30 分钟内给出第一版) 按三个维度快速分级,给出初判等级: 1. **数据类型**:是否含敏感个人信息、重要数据;仅一般个人信息还是兼有; 2. **量级**:涉及个人信息主体的量级区间(粗估即可,标 [需复核]); 3. **影响**:是否已实际外泄、是否已被利用(诈骗、敲诈迹象)、是否涉及 未成年人、是否可能影响人身安全。 初判结论(高/中/低)+ 判断依据写入应急日志;声明「初判随信息更新 修正」。涉重要数据、CIIO、刑事线索任一:无论量级,按高等级处理并 立即触发升级(场景 B5)。 ### 第 2 步:首小时行动清单 事件确认后首小时,向用户给出并按其确认情况逐项勾选: 1. **止血**:隔离受影响系统、关闭泄露通道、重置受影响凭证——技术动作 由用户团队执行,本技能只列清单与优先级,不代操作; 2. **保护现场**:在处置前对关键系统状态、日志做留存(见第 3 步证据 保全),止血与留证冲突时先留证能留的部分; 3. **组建应急小组**:确认内部牵头人、技术、法务/外部律师、公关接口人; 非律师使用者此时即生成「带给律师的一页 brief」(G5); 4. **启动应急日志**:所有动作、时间、决策人逐条记录——日志是后续监管 报告与复盘的事实基础; 5. **冻结对外口径**:在内部定稿前,任何员工不得对外(含社交媒体、 客户问询)回应事件——统一由指定接口人对外。 ### 第 3 步:证据保全 - 保全对象:系统日志、访问记录、告警记录、攻击样本(如有)、受影响 数据范围快照、内部沟通关键节点记录; - 保全方式提示:导出只读副本、记录哈希或时间戳、注明提取人与提取 时间;具体取证技术操作建议由专业取证或安全团队执行; - 禁止事项:不修改原始日志、不「清理」受影响系统至无法还原、不删除 内部沟通记录——这些动作可能构成毁灭证据并加重法律后果 [模型知识—待核实,引用前经 statute-verify 核验]; - 保全清单写入应急日志。 ### 第 4 步:法定动作时间线 对照法定要求梳理动作与触发条件(条号一律 [CITE:__] 占位): 1. **立即采取补救措施**:发生或可能发生个人信息泄露、篡改、丢失时, 处理者应立即采取补救措施 [CITE:__]; 2. **通知监管**:触发条件与接收部门(履行个人信息保护职责的部门; 涉网络安全的另有网信、公安等报告路径)[CITE:__];通知内容要素 (信息种类、原因、危害、已采取措施、个人可采取的防范措施、联系 方式)[CITE:__]; 3. **通知个人**:触发条件与例外——采取措施能够有效避免危害的,可以 不通知个人;但监管部门认为可能造成危害的,有权要求通知 [模型知识—待核实,引用前经 statute-verify 核验]; 4. **行业特别规则**:金融、医疗、电信等行业有专门事件报告时限与 路径的,按画像行业信息核对并提示 [模型知识—待核实]; 5. **涉刑事的**:发现内部人员作案或外部犯罪线索的,提示向公安机关 报案的选项,由用户与律师决定——本技能不代为决定报案。 时间线输出为表格:动作 / 法定触发条件 / 现状核对 / 责任人提示 / 建议时限。拿不准的时限标 [需复核],不得编造小时数。 ### 第 5 步:三套通知文本(模板框架) 提供三套文本的**结构框架与要素清单**,不代拟成稿——正式文本一律 「建议转法务/律师起草」后由人定稿: 1. **监管版**:事实经过(已核实部分)、影响范围、已采取措施、 补救计划、联系人;纪律:只陈述已核实事实,存疑事项写「核查中」, 不揣测原因、不扩大认责、不隐瞒关键情节(docs/scenes/data-compliance-cn.md A2); 2. **个人版**:发生了什么、涉及哪些信息、可能的影响、我们已做什么、 您可以做什么(改密、警惕诈骗等)、咨询渠道;语言要求:普通用户 读得懂,不用法律与技术指标堆砌(商业摩擦轴「费解」在此适用); 3. **内部版**:事实时间线、分工、对外口径(Q&A 形式)、禁令清单 (不得私自对外回应、不得删除记录)。 ### 第 6 步:复盘整改 事件处置告一段落后: - 复盘会要点:根因(技术/流程/人员)、响应时效对照时间线、决策 质量、留档完整性; - 整改清单:对照个保法第五十一条的安全措施要求 [CITE:__] 逐项 核对缺口,带优先级(P0/P1/P2)与建议时限; - 制度更新:应急预案、培训、供应商安全条款的修订建议; - 需要时提示重新做 `pipl-assessment`(处理活动或风险格局已变化)。 ### 第 7 步:后果门(对应 G5) - 向监管提交报告、向个人发出通知前,非律师用户必须走 G5 动作闸门: 显式确认知悉提交/发出的法律后果并获得明确指令(「继续」之外的 含糊回应不算),同时生成律师 brief; - 监管已介入、涉刑事线索、涉重要数据的:全程由执业律师主导,本技能 只整理材料与记录。 ## 输出模板 ```markdown 【保密标头:按 G4 二选一】 # 数据安全事件应急记录:<事件代号> ## Reviewer note - 来源:<用户描述与系统材料 [用户提供];法条来源标注> - 已读:<实际读过的材料范围> - 标记:分级初判 高/中/低(随信息修正);行动项 = 已完成/进行中/未启动 - 时效:<法律状态核查日期;未核验写"未核验"> - 使用前注意:<内部材料,未经确认不得外发;非律师用户注明 "本记录不是法律意见"> ## 一、事件摘要与分级初判 <发现时间、发现人、事件描述、三维度初判、等级与依据;声明初判可修正> ## 二、首小时行动清单 | # | 行动 | 状态 | 执行人 | 完成时间 | | --- | --- | --- | --- | --- | ## 三、证据保全清单 <保全对象、方式、提取人、时间> ## 四、法定动作时间线 | 动作 | 法定触发条件 | 现状核对 | 责任人提示 | 建议时限 | 依据 | | --- | --- | --- | --- | --- | --- | | 补救措施 | | | | | [CITE:__] | | 通知监管 | | | | | [CITE:__] | | 通知个人 | | | | | [CITE:__] | ## 五、通知文本框架 <监管版 / 个人版 / 内部版三套的要素清单;正式文本"建议转法务/律师起草"> ## 六、复盘整改 <根因、整改清单带优先级、制度更新建议> ## [需复核] 清单 <全文内联 [需复核] 项汇总(G8)> ## 下一步 ``` ## 本技能不做什么 - 绝不建议隐瞒、淡化、迟报事件,或删除、修改日志与记录——命中红线, 拒绝并明示后果。 - 不执行技术操作:隔离、取证、修复由用户的技术或外部安全团队执行, 本技能只出清单与优先级。 - 不代拟正式通知成稿:三套文本只出框架与要素,定稿由法务/律师完成。 - 不编造时限与门槛:法定时限、通知触发条件一律 [CITE:__] 占位后核验; 拿不准的标 [需复核]。 - 不替用户决定报案、决定对外口径:这些决策列选项与后果,由用户与 律师定。 - 不在初判信息不足时装作确定:分级是初判,随信息修正并留痕。 - 不直接手改画像:应急中取得的规模、行业信息经 `customize` 写回。 ## 收尾与下一步 1. 按第 7 步后果门:对外提交/发出前走 G5 显式确认 + 律师 brief; 监管已介入或涉刑的,移交执业律师主导。 2. 事件暴露的制度缺口 → 整改清单并入合规计划;处理活动变化 → 重新走 `pipl-assessment`;隐私政策告知承诺与事件处置不一致的 → `privacy-policy-review` 复核相关章节。 3. 全部引用过 `citation-audit`;应急日志、通知记录、监管沟通记录 纳入合规档案留档。 4. 复盘后提示更新应急预案与画像(行业事件报告规则、数据规模、 升级矩阵联系人),经 `customize` 写回。 5. 事件涉及出境数据的,提示评估对境外接收方的通知义务与合同条款 衔接(接续 `data-export-assessment` 的合同核对部分)。