個資外洩資安事件合規

個資外洩怎麼辦?頭 72 小時的順序與時鐘

約 6 分鐘

資料外洩和其他資安事件最大的差別,在於它同時有兩條時間線在跑。一條是技術上的調查:怎麼進來的、拿走了什麼、還在不在。另一條是對外的責任:什麼時候要通知當事人、什麼時候要通報主管機關。多數公司只顧著跑第一條,等到查清楚才想到第二條,那時候時間往往已經過了。這篇講的是頭 72 小時的順序,以及那個最常被誤解的問題:時鐘到底從哪一刻開始走。先聲明:本文是一般性整理,不是法律意見。通報義務怎麼認定牽涉個案判斷,涉及裁罰或爭議請諮詢律師。

1. 兩條時間線要同時跑

發現異常之後,公司裡通常只有一條線在動:找人查、看紀錄、確認影響範圍。這條線沒有錯,但它是開放式的,可以查三天,也可以查三週。而對外責任那條線有期限,期限不會等調查結束。

所以正確的做法是一發現就把兩條線同時啟動。一條負責查技術上發生了什麼,一條負責確認這件事落不落在通報範圍、時限怎麼算、要通知誰。兩條線由不同的人負責,因為查的人會被細節吃掉時間,沒有餘裕想通報的事。

2. 時鐘從「知悉」開始走,不是從「查清楚」

這是最常被誤解的一點,也是最容易造成延誤的一點。多數人的直覺是:等我確認真的外洩、確認影響了哪些人,再來談通知。這個直覺會讓你錯過期限。

個人資料保護法第 12 條的修正條文是這樣寫的。知悉所保有的個人資料被竊取、竄改、毀損、滅失或洩漏時,應通知當事人。符合一定通報範圍的,還要通報主管機關。起點是知悉,不是查明。

至於通報的內容、方式、時限與範圍,法條授權主管機關另訂辦法。那份辦法還在預告階段,修正條文的施行日期也要等行政院另定。確切的時數會不會就是七十二小時,要看定案的版本,但起算點的邏輯不會變。

「知悉」的認定也比多數人以為的早。它不是老闆知道的那一刻,也不是資訊人員確認的那一刻。客服接到第一通「我的資料好像外流了」的電話、工程師發現資料庫被整份匯出、廠商寄信通知出事,都可能是起算點。

3. 頭幾個小時:止血,但別把證據一起清掉

當下的目標只有兩個:不要讓外洩繼續擴大,以及不要破壞後面要用到的東西。這兩個目標偶爾會衝突,衝突的時候以止血優先,但要記下你做了什麼。

止血的動作通常是換掉相關的密碼與金鑰、關掉還在外流的功能、把受影響的系統隔離起來。這些都會改變系統狀態,所以每做一個動作就記一筆,包含時間與執行的人。

不要做的事同樣重要。不要重灌、不要刪檔案、不要把可疑的檔案丟到線上掃描服務,也不要在還沒確認之前對外說「沒有個資外洩」。最後這句話是最貴的,因為它很可能在幾天後被自己推翻。單機層級的檢查與保存寫在公司電腦被入侵那篇,這裡不重複。

4. 誰來決定:三個角色要事先指定

事故當下最卡的通常不是技術,是沒有人知道自己該不該做決定。要通報嗎、要不要通知客戶、要不要先停掉服務,這些問題在事發當天丟出來,答案往往是互相等待。

所以要事先指定三個角色。這三個角色可以是三個人,小公司也可以由兩個人兼,但不能一個都沒有。

角色負責什麼事前要先準備的
決策者決定要不要通報、要不要通知當事人、要不要暫停服務確認他有權代表公司對外說話,而且找得到人
紀錄者把時間、動作、決定與判斷依據記下來一份簡單的表格,放在出事的那台機器以外
對外窗口統一回應客戶、媒體與主管機關先講好其他人不要各自對外說明

決策者不是資訊人員,這一點要特別講。判斷要不要通報牽涉法律責任與商業取捨,那不在技術人員的職責範圍,也不該讓他扛。技術人員的工作是提供事實,決定由能負責的人做。

5. 要留下什麼紀錄

個資法第 12 條除了通知與通報,還要求採取即時有效的應變措施防止事故擴大,並記載相關事實、影響與已採取的因應措施,保存紀錄以備主管機關查驗。紀錄本身就是義務的一部分,不是事後補的文件。

從發現的第一分鐘就開始記

  • 時間軸。什麼時候發現、誰發現、怎麼發現,以及之後每一個動作各在什麼時候做。
  • 影響範圍的估計與依據。估了多少人、涉及哪些類別的資料,以及你是根據什麼估的。估計會變,變了就記一筆新的,不要覆蓋舊的。
  • 做過的處置。改了哪些密碼、關了哪個功能、隔離了哪台機器,以及由誰執行。
  • 決定與理由。決定通報或不通報、通知或不通知,都要寫下當時的判斷依據。事後被問的是理由,不是結論。
  • 對外說過的話。發給客戶的信、公告的文字、回覆媒體的內容,各留一份。

紀錄要放在出事的那台機器以外,共用文件或紙本都可以。指定一個人專門做這件事,不要期待大家事後一起回想,那時候每個人記得的版本都不一樣。

6. 對內和對外,說法不同但不能互相打臉

對內要先講的是統一窗口,不是事件細節。告訴同事:客戶問起就轉給窗口,不要自己解釋,也不要在社群上討論。這不是隱瞞,是避免七個人給出七個版本,之後每一個都要收拾。

對外的重點是講已知的事,以及對方現在該做什麼。知道的講清楚,還不知道的就說還在確認,並給一個下次更新的時間。不要為了安撫而保證什麼都沒外洩,也不要為了展現誠意而承諾做不到的補償。

對主管機關那一段,通報的範圍、方式與時限依主管機關訂定的辦法,個人資料保護委員會的公告是查這件事的起點。要提醒的是修法後的施行日期與配套辦法都還在變動,別照著網路上兩年前的整理文章做。

資料外洩的頭 72 小時,決定的不是你能不能把資料救回來,而是你事後說不說得清楚。三件事最關鍵:發現的當下先記時間,兩條時間線同時跑,讓有權決定的人做決定。這三件事都不需要技術,卻需要事前想過一次。等出事那天再想,時間就是那樣被吃掉的。再次提醒,本文為一般性整理,不是法律意見,通報義務與時限請以主管機關當時的公告為準,涉及裁罰或爭議建議諮詢律師。

常見問題

個資外洩一定要通報主管機關嗎?
不是每一次都要。個資法要求知悉外洩時通知當事人,符合一定通報範圍的才要通報主管機關,而範圍與時限由主管機關另訂辦法。那份辦法還在預告階段,門檻定案前都可能調整。實務上的建議是先確認自己手上有多少筆、涉及哪些類別,這個數字決定你落在哪一層。認定上有疑義時請諮詢律師。
還沒查清楚,就要先通知客戶嗎?
通知的觸發點是知悉,不是查明,所以不能等全部查清楚才開始算時間。實務上的做法是分階段:先講已經確認的範圍、對方現在可以做什麼自保,並說明還在確認哪些事、下次什麼時候更新。等到細節齊全才發第一封信,時間通常已經過了,而客戶也多半從別的管道先知道了。
什麼時候算「知悉」?
比多數人以為的早。它不是老闆知道的那一刻,也不是調查結束的那一刻。客服接到第一通反映資料外流的電話、工程師發現資料庫被整份匯出、合作廠商寄信通知他們出事,這些都可能是起算點。所以發現異常的第一個動作是記下時間與發現的經過,那筆紀錄之後是你說明時間點的唯一依據。

延伸閱讀