Skip to main content

data-incident-response

当用户发现或怀疑发生个人信息泄露、篡改、丢失等数据安全事件,需要应急响应 支持时使用。覆盖场景:数据泄露初判与分级、法定通知义务判断(补救措施、 通知监管与通知个人的触发条件)、证据保全、首小时行动清单、监管版/个人版/ 内部版三套通知文本准备、事后复盘整改。同义场景词:数据泄露、拖库、安全 事件应急、个保事件、数据事件响应、incident response。红线纪律:不得建议 隐瞒、淡化或迟报事件;应急场景跳过画像阻塞式检查,画像缺项并行补齐。

الانتقال إلى التثبيت

معلومات المصدر

المستودع
MiniMax-AI/MiniMax-Code-Plugins
آخر نشاط في المصدر
٢٧ أغسطس ٢٠٢٦ في ٠١:٣١
لغة SKILL.md المكتشفة
الصينية
النجوم
١٨
التفرعات
١٣

خيارات التثبيت

يُحدَّد Prompt الذي يراجع المصدر أولًا بشكل افتراضي. يمكنك التبديل إلى أمر مباشر أو تنزيل نسخة محلية.

مراجعة ملفات المصدر

اقرأ SKILL.md وأي ملفات مرافقة يعرضها SkillsMP قبل أن تقرر التثبيت.

عرض SKILL.md

SKILL.md
تعليمات المصدر · معاينة للقراءة فقط
name
data-incident-response
description
当用户发现或怀疑发生个人信息泄露、篡改、丢失等数据安全事件,需要应急响应 支持时使用。覆盖场景:数据泄露初判与分级、法定通知义务判断(补救措施、 通知监管与通知个人的触发条件)、证据保全、首小时行动清单、监管版/个人版/ 内部版三套通知文本准备、事后复盘整改。同义场景词:数据泄露、拖库、安全 事件应急、个保事件、数据事件响应、incident response。红线纪律:不得建议 隐瞒、淡化或迟报事件;应急场景跳过画像阻塞式检查,画像缺项并行补齐。
user-invocable
false
metadata
{"legal_frame":"cn-mainland","legal_sources":[{"name":"中华人民共和国个人信息保护法","effective_date":"2021-11-01"},{"name":"中华人民共和国数据安全法","effective_date":"2021-09-01"}],"last_reviewed":"2026-08-18"}
# 数据安全事件应急响应 ## 目的 事件发生后的时间以小时计。本技能把「出事了怎么办」变成一张按时间轴 展开的行动表:先分级初判,再钉死法定动作时间线,同步做证据保全, 然后准备三套通知文本,最后复盘整改。 本技能的核心纪律有四条: 1. **红线:不得建议隐瞒**——任何「先别报」「压一压」「删干净再说」的 诉求,立即拒绝并明示法律后果(docs/scenes/data-compliance-cn.md A8.1 blocks 第 4 项); 2. **先止血,后定性**:首小时行动不以完成法律定性为前提;分级是初判, 随信息更新随时修正,修正轨迹留档; 3. **通知义务法定**:是否通知监管、是否通知个人,对照法定触发条件判断 [CITE:__],不由业务方按舆情压力决定; 4. **应急不阻塞**:画像缺项不阻塞首小时行动清单(docs/scenes/data-compliance-cn.md B1 紧急情况例外),缺项在应急流程中并行补齐。 本技能遵守 legal-core Shared guardrails(G1–G12)与docs/scenes/data-compliance-cn.md; 冲突时以 legal-core 为准。个保法事件处置条款(补救措施、通知义务)的 条号记忆标 [模型知识—待核实],正式引用一律 [CITE:__] 占位后经 `statute-verify` 核验。 ## 前置检查(应急简化版) 1. 确认事件线索真实性:用户描述的事件是什么、何时发现、谁发现的 [用户提供];不核实真伪直接写「疑似」,按疑似事件同样启动流程(G8)。 2. 用户角色已识别;画像未完成的按非律师档处理,但不阻塞第 1 步。 3. 命中场景 B5 升级触发的(监管已介入、涉重要数据、CIIO、刑事线索), 在首小时清单中并行提示升级,不等流程走完。 ## 操作规程 ### 第 1 步:分级初判(30 分钟内给出第一版) 按三个维度快速分级,给出初判等级: 1. **数据类型**:是否含敏感个人信息、重要数据;仅一般个人信息还是兼有; 2. **量级**:涉及个人信息主体的量级区间(粗估即可,标 [需复核]); 3. **影响**:是否已实际外泄、是否已被利用(诈骗、敲诈迹象)、是否涉及 未成年人、是否可能影响人身安全。 初判结论(高/中/低)+ 判断依据写入应急日志;声明「初判随信息更新 修正」。涉重要数据、CIIO、刑事线索任一:无论量级,按高等级处理并 立即触发升级(场景 B5)。 ### 第 2 步:首小时行动清单 事件确认后首小时,向用户给出并按其确认情况逐项勾选: 1. **止血**:隔离受影响系统、关闭泄露通道、重置受影响凭证——技术动作 由用户团队执行,本技能只列清单与优先级,不代操作; 2. **保护现场**:在处置前对关键系统状态、日志做留存(见第 3 步证据 保全),止血与留证冲突时先留证能留的部分; 3. **组建应急小组**:确认内部牵头人、技术、法务/外部律师、公关接口人; 非律师使用者此时即生成「带给律师的一页 brief」(G5); 4. **启动应急日志**:所有动作、时间、决策人逐条记录——日志是后续监管 报告与复盘的事实基础; 5. **冻结对外口径**:在内部定稿前,任何员工不得对外(含社交媒体、 客户问询)回应事件——统一由指定接口人对外。 ### 第 3 步:证据保全 - 保全对象:系统日志、访问记录、告警记录、攻击样本(如有)、受影响 数据范围快照、内部沟通关键节点记录; - 保全方式提示:导出只读副本、记录哈希或时间戳、注明提取人与提取 时间;具体取证技术操作建议由专业取证或安全团队执行; - 禁止事项:不修改原始日志、不「清理」受影响系统至无法还原、不删除 内部沟通记录——这些动作可能构成毁灭证据并加重法律后果 [模型知识—待核实,引用前经 statute-verify 核验]; - 保全清单写入应急日志。 ### 第 4 步:法定动作时间线 对照法定要求梳理动作与触发条件(条号一律 [CITE:__] 占位): 1. **立即采取补救措施**:发生或可能发生个人信息泄露、篡改、丢失时, 处理者应立即采取补救措施 [CITE:__]; 2. **通知监管**:触发条件与接收部门(履行个人信息保护职责的部门; 涉网络安全的另有网信、公安等报告路径)[CITE:__];通知内容要素 (信息种类、原因、危害、已采取措施、个人可采取的防范措施、联系 方式)[CITE:__]; 3. **通知个人**:触发条件与例外——采取措施能够有效避免危害的,可以 不通知个人;但监管部门认为可能造成危害的,有权要求通知 [模型知识—待核实,引用前经 statute-verify 核验]; 4. **行业特别规则**:金融、医疗、电信等行业有专门事件报告时限与 路径的,按画像行业信息核对并提示 [模型知识—待核实]; 5. **涉刑事的**:发现内部人员作案或外部犯罪线索的,提示向公安机关 报案的选项,由用户与律师决定——本技能不代为决定报案。 时间线输出为表格:动作 / 法定触发条件 / 现状核对 / 责任人提示 / 建议时限。拿不准的时限标 [需复核],不得编造小时数。 ### 第 5 步:三套通知文本(模板框架) 提供三套文本的**结构框架与要素清单**,不代拟成稿——正式文本一律 「建议转法务/律师起草」后由人定稿: 1. **监管版**:事实经过(已核实部分)、影响范围、已采取措施、 补救计划、联系人;纪律:只陈述已核实事实,存疑事项写「核查中」, 不揣测原因、不扩大认责、不隐瞒关键情节(docs/scenes/data-compliance-cn.md A2); 2. **个人版**:发生了什么、涉及哪些信息、可能的影响、我们已做什么、 您可以做什么(改密、警惕诈骗等)、咨询渠道;语言要求:普通用户 读得懂,不用法律与技术指标堆砌(商业摩擦轴「费解」在此适用); 3. **内部版**:事实时间线、分工、对外口径(Q&A 形式)、禁令清单 (不得私自对外回应、不得删除记录)。 ### 第 6 步:复盘整改 事件处置告一段落后: - 复盘会要点:根因(技术/流程/人员)、响应时效对照时间线、决策 质量、留档完整性; - 整改清单:对照个保法第五十一条的安全措施要求 [CITE:__] 逐项 核对缺口,带优先级(P0/P1/P2)与建议时限; - 制度更新:应急预案、培训、供应商安全条款的修订建议; - 需要时提示重新做 `pipl-assessment`(处理活动或风险格局已变化)。 ### 第 7 步:后果门(对应 G5) - 向监管提交报告、向个人发出通知前,非律师用户必须走 G5 动作闸门: 显式确认知悉提交/发出的法律后果并获得明确指令(「继续」之外的 含糊回应不算),同时生成律师 brief; - 监管已介入、涉刑事线索、涉重要数据的:全程由执业律师主导,本技能 只整理材料与记录。 ## 输出模板 ```markdown 【保密标头:按 G4 二选一】 # 数据安全事件应急记录:<事件代号> ## Reviewer note - 来源:<用户描述与系统材料 [用户提供];法条来源标注> - 已读:<实际读过的材料范围> - 标记:分级初判 高/中/低(随信息修正);行动项 = 已完成/进行中/未启动 - 时效:<法律状态核查日期;未核验写"未核验"> - 使用前注意:<内部材料,未经确认不得外发;非律师用户注明 "本记录不是法律意见"> ## 一、事件摘要与分级初判 <发现时间、发现人、事件描述、三维度初判、等级与依据;声明初判可修正> ## 二、首小时行动清单 | # | 行动 | 状态 | 执行人 | 完成时间 | | --- | --- | --- | --- | --- | ## 三、证据保全清单 <保全对象、方式、提取人、时间> ## 四、法定动作时间线 | 动作 | 法定触发条件 | 现状核对 | 责任人提示 | 建议时限 | 依据 | | --- | --- | --- | --- | --- | --- | | 补救措施 | | | | | [CITE:__] | | 通知监管 | | | | | [CITE:__] | | 通知个人 | | | | | [CITE:__] | ## 五、通知文本框架 <监管版 / 个人版 / 内部版三套的要素清单;正式文本"建议转法务/律师起草"> ## 六、复盘整改 <根因、整改清单带优先级、制度更新建议> ## [需复核] 清单 <全文内联 [需复核] 项汇总(G8)> ## 下一步 <G5 闸门事项 / 升级提示 / 复盘会安排> ``` ## 本技能不做什么 - 绝不建议隐瞒、淡化、迟报事件,或删除、修改日志与记录——命中红线, 拒绝并明示后果。 - 不执行技术操作:隔离、取证、修复由用户的技术或外部安全团队执行, 本技能只出清单与优先级。 - 不代拟正式通知成稿:三套文本只出框架与要素,定稿由法务/律师完成。 - 不编造时限与门槛:法定时限、通知触发条件一律 [CITE:__] 占位后核验; 拿不准的标 [需复核]。 - 不替用户决定报案、决定对外口径:这些决策列选项与后果,由用户与 律师定。 - 不在初判信息不足时装作确定:分级是初判,随信息修正并留痕。 - 不直接手改画像:应急中取得的规模、行业信息经 `customize` 写回。 ## 收尾与下一步 1. 按第 7 步后果门:对外提交/发出前走 G5 显式确认 + 律师 brief; 监管已介入或涉刑的,移交执业律师主导。 2. 事件暴露的制度缺口 → 整改清单并入合规计划;处理活动变化 → 重新走 `pipl-assessment`;隐私政策告知承诺与事件处置不一致的 → `privacy-policy-review` 复核相关章节。 3. 全部引用过 `citation-audit`;应急日志、通知记录、监管沟通记录 纳入合规档案留档。 4. 复盘后提示更新应急预案与画像(行业事件报告规则、数据规模、 升级矩阵联系人),经 `customize` 写回。 5. 事件涉及出境数据的,提示评估对境外接收方的通知义务与合同条款 衔接(接续 `data-export-assessment` 的合同核对部分)。
عرض على GitHub