返回档案库

案例库 · 广告与公关 · 市场决策 · 2018

国泰航空把一场影响 940 万名乘客的泄露压了五个月

国泰 2018 年 3 月发现黑客已接触到乘客数据,却等到 10 月才说。议员称这一拖延是掩盖;航空公司否认。

国泰航空 · 2018-10

怎么回事

2018 年 3 月,国泰航空,香港的旗舰航空公司,注意到网络上可疑活动。到 5 月初,它已确认黑客接触了乘客的个人数据。它没有告诉公众。直到 2018 年 10 月 24 日,这家航空公司才宣布,多达 940 万名乘客的个人数据被接触——护照号码、身份证号码、旅行记录、邮箱地址和过期的信用卡信息。它称,没有密码被拿走。

首席执行官何杲道歉,称航空公司“对这一数据安全事件可能给乘客造成的任何担忧深感抱歉”,并坚称“没有证据表明任何个人数据被滥用”。他说国泰已立即行动遏制泄露并调查。它没做的是在大约五个月里告诉任何人——而那份沉默,比黑客攻击本身,更成了焦点。

11 月 14 日,何杲和主席史乐山被传召到香港立法会解释这一拖延。议员称这是掩盖泄露的“公然企图”,剥夺了乘客数月的自我保护时间。史乐山坚称“从没有任何掩盖的企图”,称这是“我们航空公司有史以来最严重的危机之一”。何杲说航空公司“确实后悔拖了这么久”,“明天会用不同的方式处理”。这份否认,配上五个月的拖延,几乎无助于恢复信任。

为什么会这样

  • 航空公司把披露当作只有在有了完整答案后才发布的事,而乘客和监管者把一场已知的泄露当作应立即告知的事。
  • 等了五个月意味着道歉与“你们还压了什么?”这个问题一同到来,于是回应不得不去应对拖延,而不是泄露本身。
  • 向一个已经把拖延称为掩盖的立法机构否认掩盖,让航空公司听起来像是在和受害者争辩,而不是回答他们。
代价940 万名乘客暴露;立法会传召;信任受创代价高昂

教训

泄露发生之后,时间本身就是危机的一部分。每多压一周才公布,看起来就更像掩盖、而不是审慎——等你终于道歉时,你要解释的已经不是那次入侵,而是这段沉默。

后来呢

国泰称它已遏制泄露,引入一家网络安全公司,加强了 IT 安全,并承诺如果再发生会“立即报告”。这家航空公司后来因这一事件面临监管审视。对处理客户数据的公司,这一案例成为一个标准警示:对一场泄露的回应是按秒表评判的——快速、诚实的披露能控制事态,而缓慢的回应会把一个事件变成一项指控——把道歉变成辩护。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →