Skip to content

升级与沟通

升级矩阵

严重程度首次通知向管理层升级BSI报告客户通知
关键ISB + 管理层立即立即4小时内审查受影响时立即通知
1小时内通知ISB4小时内24小时内审查服务受影响时通知
24小时内通知ISB下次常规报告否(标准情况)仅有直接影响时
IT团队

沟通计划

内部沟通

接收方渠道内容时间
事件响应团队加密即时通讯 / 电话会议技术详情、措施发现后立即
管理层面谈或加密电子邮件态势概述、影响、措施按升级矩阵
受影响业务部门电子邮件 + 会议对其领域的影响、预计持续时间初步评估后
全体员工仅在必要时(如钓鱼攻击潮)警告 + 行动指导管理层批准后

外部沟通

接收方渠道内容时间
BSI报告平台按§32报告模型24小时 / 72小时 / 72小时报告后1个月
受影响客户直接通知(电子邮件 + 电话)类型、范围、措施、建议确认受影响后立即
作为控制者的客户(DSGVO)直接通知BAUER GROUP代表客户处理的个人数据发生保护被侵犯事件,并提供客户自行报告所需的信息(DSGVO第33条第2款)知悉后无不当延误;具体期限依数据处理协议
数据保护监管机构报告门户涉及个人数据时依据DSGVO第33条报告;如存在高风险,另须通知数据主体(DSGVO第34条)监管机构:无不当延误,尽可能在72小时内(第33条);数据主体:无不当延误(第34条)
执法机构报案疑似犯罪行为时管理层决策后

事件中的客户通知

当安全事件影响客户数据或服务时,通知包括:

  • 事件类型和范围
  • 受影响的数据或服务
  • 已采取的应对措施
  • 对客户的建议措施
  • 查询联系人
  • 预计限制持续时间

受NIS2监管的客户

自身受NIS2监管的客户必须在24小时内向BSI报告重大安全事件。BAUER GROUP的快速和完整信息通报使这些客户能够履行自己的报告义务。

紧急联系人

以下联系人随时可达(包括工作时间以外):

角色可达性
ISB7x24小时手机
IT值班7x24小时待命
管理层手机可达
BSI报告平台在线门户(7x24小时)

文档采用 CC BY-NC 4.0 许可 · 代码采用 MIT 许可