案例库 · 广告与公关 · 市场决策 · 2018
国泰航空把一场影响 940 万名乘客的泄露压了五个月
国泰 2018 年 3 月发现黑客已接触到乘客数据,却等到 10 月才说。议员称这一拖延是掩盖;航空公司否认。
国泰航空 · 2018-10
怎么回事
2018 年 3 月,国泰航空,香港的旗舰航空公司,注意到网络上可疑活动。到 5 月初,它已确认黑客接触了乘客的个人数据。它没有告诉公众。直到 2018 年 10 月 24 日,这家航空公司才宣布,多达 940 万名乘客的个人数据被接触——护照号码、身份证号码、旅行记录、邮箱地址和过期的信用卡信息。它称,没有密码被拿走。
首席执行官何杲道歉,称航空公司“对这一数据安全事件可能给乘客造成的任何担忧深感抱歉”,并坚称“没有证据表明任何个人数据被滥用”。他说国泰已立即行动遏制泄露并调查。它没做的是在大约五个月里告诉任何人——而那份沉默,比黑客攻击本身,更成了焦点。
11 月 14 日,何杲和主席史乐山被传召到香港立法会解释这一拖延。议员称这是掩盖泄露的“公然企图”,剥夺了乘客数月的自我保护时间。史乐山坚称“从没有任何掩盖的企图”,称这是“我们航空公司有史以来最严重的危机之一”。何杲说航空公司“确实后悔拖了这么久”,“明天会用不同的方式处理”。这份否认,配上五个月的拖延,几乎无助于恢复信任。
为什么会这样
- 航空公司把披露当作只有在有了完整答案后才发布的事,而乘客和监管者把一场已知的泄露当作应立即告知的事。
- 等了五个月意味着道歉与“你们还压了什么?”这个问题一同到来,于是回应不得不去应对拖延,而不是泄露本身。
- 向一个已经把拖延称为掩盖的立法机构否认掩盖,让航空公司听起来像是在和受害者争辩,而不是回答他们。
教训
泄露发生之后,时间本身就是危机的一部分。每多压一周才公布,看起来就更像掩盖、而不是审慎——等你终于道歉时,你要解释的已经不是那次入侵,而是这段沉默。
后来呢
国泰称它已遏制泄露,引入一家网络安全公司,加强了 IT 安全,并承诺如果再发生会“立即报告”。这家航空公司后来因这一事件面临监管审视。对处理客户数据的公司,这一案例成为一个标准警示:对一场泄露的回应是按秒表评判的——快速、诚实的披露能控制事态,而缓慢的回应会把一个事件变成一项指控——把道歉变成辩护。
资料来源
- The Straits Times — Cathay Pacific apologises over data breach, but denies cover-up
- BBC News — Cathay Pacific data hack hits 9.4 million passengers
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。