1.
立即成立应急小组并指定联络人
成立跨部门应急小组(法务、IT、合规、人力、公共关系、运营、安保),明确负责人和对外联络人。列出联系电话清单、替补人员、工作时间表及决策权限;每日汇报频率和记录模板要预先确定。
2.
保护现场并封存相关设施
在确保人员安全前提下,立即封闭涉事机房和相关办公区,限制出入并做好出入登记。拍照记录现场情况,保存门禁记录、访客登记和监控视频,禁止任何人移除设备或更改配置,等待执法或法务指引。
3.
保全电子证据与日志
指定有经验的IT或第三方取证团队对涉案服务器、路由器、交换机、存储设备进行只读镜像(write-blocker),导出系统日志、访问记录、配置备份和备份介质。保存时间戳,记录每一步操作的执行人和目的,确保链条完整。
4.
立刻断开或限制外部访问(受控方式)
在法务和安全团队评估下,采取受控隔离(非破坏性)方式:将相关服务器移入隔离网络段,禁止对外联网但保留只读访问供取证;变更管理口令并记录变更操作;避免直接删除或重启关键系统以免破坏证据。
5.
通知法律顾问并评估法律风险
立刻聘请熟悉香港刑事与数据保护法的外部律师,传递已保全证据清单,评估公司可能的刑事、民事与合规风险(如PDPO个人资料私隐条例)。根据律师建议决定与警方合作的范围与方式。
6.
与执法机关沟通并保留合作记录
指定单一对接人向香港警务处或相关调查机构说明情况,提供已保全的证据清单。保留每次沟通的时间、内容和提供的材料复本;在律师陪同下配合询问,避免未经授权的口头承诺。
7.
评估并修复访问权限与安全漏洞
对被涉人员的所有账户权限进行冻结或回收(在保全镜像前后按法务建议执行),检查近期变更操作、管理员日志,修补已确认的漏洞或异常配置。对关键系统实施多因素认证和最小权限策略。
8.
启动客户与合作方通知流程(分级沟通)
根据法律顾问和合规要求制定对外通告模板:核心客户/合作伙伴先行通知,说明事件事实、已采取措施与预期影响,提供问答(FAQ)和联络窗口。对外公关稿需由法务审核后发布,避免不必要的法律暴露。
9.
保存并检查合同、合规与保险条款
检索与涉事负责人、机房租赁、网络供应商和客户的合同,查明责任分配与通知义务;联系公司保险(网络险、责任险)启动理赔与法律援助流程,准备必需材料和损失估算。
10.
恢复业务与防范二次风险的步骤
制定分阶段恢复计划:先在隔离环境中恢复关键服务并验证数据完整性,再逐步切换到正常生产并监控异常。复查灾备与备份完整性,进行演练更新SOP,并对内部人员进行合规与取证保存培训。
11.
内部调查、HR处置与合规整改
并行开展内部调查(在律师监督下),审查涉事人员的工作记录和职责范围,依据调查结果采取纪律或法律行动。制定整改计划,完善权限审批、审计与监督机制,记录整改时间表与责任人。
12.
问:公司是否必须向香港监管机构或受影响个人报告此事件? 答:
一般情况下,如涉及个人数据泄露,应根据香港个人资料(私隐)条例评估是否构成严重损害并在必要时向私隐专员公署报告;同时若监管合同或行业规则有强制通报义务,必须在规定时限内上报,建议律师参与判断与撰写通报文本。
13.
问:遇到执法调查,公司应如何在配合与自保间取得平衡? 答:
优先由法律顾问作为对接人,所有对外答复需经律师审核。对执法应积极配合但保留律师在场,避免超出授权提供材料;同时确保关键证据不被篡改,记录每次执法人员的请求与公司提供的响应。
14.
问:事后如何防止类似事件再次发生? 答:
按“事后整改—技术加固—管理制度—演练验证”四步法:完成独立取证与根因分析,实施补丁与权限最小化,修订合同与SOP,定期进行桌面与实战演练并向董事会报告改进效果。
来源:法律合规问答香港线路机房负责人被抓后企业需采取的十项紧急行动