
Skill
data-incident-response
manage data security incident response
Description
当用户发现或怀疑发生个人信息泄露、篡改、丢失等数据安全事件,需要应急响应 支持时使用。覆盖场景:数据泄露初判与分级、法定通知义务判断(补救措施、 通知监管与通知个人的触发条件)、证据保全、首小时行动清单、监管版/个人版/ 内部版三套通知文本准备、事后复盘整改。同义场景词:数据泄露、拖库、安全 事件应急、个保事件、数据事件响应、incident response。红线纪律:不得建议 隐瞒、淡化或迟报事件;应急场景跳过画像阻塞式检查,画像缺项并行补齐。
SKILL.md
数据安全事件应急响应
目的
事件发生后的时间以小时计。本技能把「出事了怎么办」变成一张按时间轴 展开的行动表:先分级初判,再钉死法定动作时间线,同步做证据保全, 然后准备三套通知文本,最后复盘整改。
本技能的核心纪律有四条:
- 红线:不得建议隐瞒——任何「先别报」「压一压」「删干净再说」的 诉求,立即拒绝并明示法律后果(docs/scenes/data-compliance-cn.md A8.1 blocks 第 4 项);
- 先止血,后定性:首小时行动不以完成法律定性为前提;分级是初判, 随信息更新随时修正,修正轨迹留档;
- 通知义务法定:是否通知监管、是否通知个人,对照法定触发条件判断 CITE:__,不由业务方按舆情压力决定;
- 应急不阻塞:画像缺项不阻塞首小时行动清单(docs/scenes/data-compliance-cn.md B1 紧急情况例外),缺项在应急流程中并行补齐。
本技能遵守 legal-core Shared guardrails(G1–G12)与docs/scenes/data-compliance-cn.md;
冲突时以 legal-core 为准。个保法事件处置条款(补救措施、通知义务)的
条号记忆标 模型知识—待核实,正式引用一律 CITE:__ 占位后经
statute-verify 核验。
前置检查(应急简化版)
- 确认事件线索真实性:用户描述的事件是什么、何时发现、谁发现的 用户提供;不核实真伪直接写「疑似」,按疑似事件同样启动流程(G8)。
- 用户角色已识别;画像未完成的按非律师档处理,但不阻塞第 1 步。
- 命中场景 B5 升级触发的(监管已介入、涉重要数据、CIIO、刑事线索), 在首小时清单中并行提示升级,不等流程走完。
操作规程
第 1 步:分级初判(30 分钟内给出第一版)
按三个维度快速分级,给出初判等级:
- 数据类型:是否含敏感个人信息、重要数据;仅一般个人信息还是兼有;
- 量级:涉及个人信息主体的量级区间(粗估即可,标 需复核);
- 影响:是否已实际外泄、是否已被利用(诈骗、敲诈迹象)、是否涉及 未成年人、是否可能影响人身安全。
初判结论(高/中/低)+ 判断依据写入应急日志;声明「初判随信息更新 修正」。涉重要数据、CIIO、刑事线索任一:无论量级,按高等级处理并 立即触发升级(场景 B5)。
第 2 步:首小时行动清单
事件确认后首小时,向用户给出并按其确认情况逐项勾选:
- 止血:隔离受影响系统、关闭泄露通道、重置受影响凭证——技术动作 由用户团队执行,本技能只列清单与优先级,不代操作;
- 保护现场:在处置前对关键系统状态、日志做留存(见第 3 步证据 保全),止血与留证冲突时先留证能留的部分;
- 组建应急小组:确认内部牵头人、技术、法务/外部律师、公关接口人; 非律师使用者此时即生成「带给律师的一页 brief」(G5);
- 启动应急日志:所有动作、时间、决策人逐条记录——日志是后续监管 报告与复盘的事实基础;
- 冻结对外口径:在内部定稿前,任何员工不得对外(含社交媒体、 客户问询)回应事件——统一由指定接口人对外。
第 3 步:证据保全
- 保全对象:系统日志、访问记录、告警记录、攻击样本(如有)、受影响 数据范围快照、内部沟通关键节点记录;
- 保全方式提示:导出只读副本、记录哈希或时间戳、注明提取人与提取 时间;具体取证技术操作建议由专业取证或安全团队执行;
- 禁止事项:不修改原始日志、不「清理」受影响系统至无法还原、不删除 内部沟通记录——这些动作可能构成毁灭证据并加重法律后果 模型知识—待核实,引用前经 statute-verify 核验;
- 保全清单写入应急日志。
第 4 步:法定动作时间线
对照法定要求梳理动作与触发条件(条号一律 CITE:__ 占位):
- 立即采取补救措施:发生或可能发生个人信息泄露、篡改、丢失时, 处理者应立即采取补救措施 CITE:__;
- 通知监管:触发条件与接收部门(履行个人信息保护职责的部门; 涉网络安全的另有网信、公安等报告路径)CITE:__;通知内容要素 (信息种类、原因、危害、已采取措施、个人可采取的防范措施、联系 方式)CITE:__;
- 通知个人:触发条件与例外——采取措施能够有效避免危害的,可以 不通知个人;但监管部门认为可能造成危害的,有权要求通知 模型知识—待核实,引用前经 statute-verify 核验;
- 行业特别规则:金融、医疗、电信等行业有专门事件报告时限与 路径的,按画像行业信息核对并提示 模型知识—待核实;
- 涉刑事的:发现内部人员作案或外部犯罪线索的,提示向公安机关 报案的选项,由用户与律师决定——本技能不代为决定报案。
时间线输出为表格:动作 / 法定触发条件 / 现状核对 / 责任人提示 / 建议时限。拿不准的时限标 需复核,不得编造小时数。
第 5 步:三套通知文本(模板框架)
提供三套文本的结构框架与要素清单,不代拟成稿——正式文本一律 「建议转法务/律师起草」后由人定稿:
- 监管版:事实经过(已核实部分)、影响范围、已采取措施、 补救计划、联系人;纪律:只陈述已核实事实,存疑事项写「核查中」, 不揣测原因、不扩大认责、不隐瞒关键情节(docs/scenes/data-compliance-cn.md A2);
- 个人版:发生了什么、涉及哪些信息、可能的影响、我们已做什么、 您可以做什么(改密、警惕诈骗等)、咨询渠道;语言要求:普通用户 读得懂,不用法律与技术指标堆砌(商业摩擦轴「费解」在此适用);
- 内部版:事实时间线、分工、对外口径(Q&A 形式)、禁令清单 (不得私自对外回应、不得删除记录)。
第 6 步:复盘整改
事件处置告一段落后:
- 复盘会要点:根因(技术/流程/人员)、响应时效对照时间线、决策 质量、留档完整性;
- 整改清单:对照个保法第五十一条的安全措施要求 CITE:__ 逐项 核对缺口,带优先级(P0/P1/P2)与建议时限;
- 制度更新:应急预案、培训、供应商安全条款的修订建议;
- 需要时提示重新做
pipl-assessment(处理活动或风险格局已变化)。
第 7 步:后果门(对应 G5)
- 向监管提交报告、向个人发出通知前,非律师用户必须走 G5 动作闸门: 显式确认知悉提交/发出的法律后果并获得明确指令(「继续」之外的 含糊回应不算),同时生成律师 brief;
- 监管已介入、涉刑事线索、涉重要数据的:全程由执业律师主导,本技能 只整理材料与记录。
输出模板
【保密标头:按 G4 二选一】
# 数据安全事件应急记录:<事件代号>
## Reviewer note
- 来源:<用户描述与系统材料 [用户提供];法条来源标注>
- 已读:<实际读过的材料范围>
- 标记:分级初判 高/中/低(随信息修正);行动项 = 已完成/进行中/未启动
- 时效:<法律状态核查日期;未核验写"未核验">
- 使用前注意:<内部材料,未经确认不得外发;非律师用户注明
"本记录不是法律意见">
## 一、事件摘要与分级初判
<发现时间、发现人、事件描述、三维度初判、等级与依据;声明初判可修正>
## 二、首小时行动清单
| # | 行动 | 状态 | 执行人 | 完成时间 |
| --- | --- | --- | --- | --- |
## 三、证据保全清单
<保全对象、方式、提取人、时间>
## 四、法定动作时间线
| 动作 | 法定触发条件 | 现状核对 | 责任人提示 | 建议时限 | 依据 |
| --- | --- | --- | --- | --- | --- |
| 补救措施 | | | | | [CITE:__] |
| 通知监管 | | | | | [CITE:__] |
| 通知个人 | | | | | [CITE:__] |
## 五、通知文本框架
<监管版 / 个人版 / 内部版三套的要素清单;正式文本"建议转法务/律师起草">
## 六、复盘整改
<根因、整改清单带优先级、制度更新建议>
## [需复核] 清单
<全文内联 [需复核] 项汇总(G8)>
## 下一步
<G5 闸门事项 / 升级提示 / 复盘会安排>
本技能不做什么
- 绝不建议隐瞒、淡化、迟报事件,或删除、修改日志与记录——命中红线, 拒绝并明示后果。
- 不执行技术操作:隔离、取证、修复由用户的技术或外部安全团队执行, 本技能只出清单与优先级。
- 不代拟正式通知成稿:三套文本只出框架与要素,定稿由法务/律师完成。
- 不编造时限与门槛:法定时限、通知触发条件一律 CITE:__ 占位后核验; 拿不准的标 需复核。
- 不替用户决定报案、决定对外口径:这些决策列选项与后果,由用户与 律师定。
- 不在初判信息不足时装作确定:分级是初判,随信息修正并留痕。
- 不直接手改画像:应急中取得的规模、行业信息经
customize写回。
收尾与下一步
- 按第 7 步后果门:对外提交/发出前走 G5 显式确认 + 律师 brief; 监管已介入或涉刑的,移交执业律师主导。
- 事件暴露的制度缺口 → 整改清单并入合规计划;处理活动变化 →
重新走
pipl-assessment;隐私政策告知承诺与事件处置不一致的 →privacy-policy-review复核相关章节。 - 全部引用过
citation-audit;应急日志、通知记录、监管沟通记录 纳入合规档案留档。 - 复盘后提示更新应急预案与画像(行业事件报告规则、数据规模、
升级矩阵联系人),经
customize写回。 - 事件涉及出境数据的,提示评估对境外接收方的通知义务与合同条款
衔接(接续
data-export-assessment的合同核对部分)。
More skills from the MiniMax-Code-Plugins repository
View all 93 skillsarticle2tasks
convert articles into Dida365 tasks
Aug 18Content CreationMCPTask Managementbinder-agent-eval
evaluate LLM agent decision quality
Aug 27AgentsBenchmarkingEvalsLLMbinder-handoff
export and validate binder task packages
Aug 27AutomationData Engineeringbinder-protocol
compile and validate binder design protocols
Aug 27AutomationYAMLbinder-ranking-audit
audit binder campaign ranking results
Aug 27Data AnalysisQAbinder-replay
replay binder design campaigns
Aug 27AutomationData Analysis
More from MiniMax
View publisherandroid-native-dev
develop Android native applications
skills
Jul 13AccessibilityAndroidKotlinMobile +1buddy-sings
generate singing performances for AI companions
skills
Jul 13AgentsAudioCreativecolor-font-skill
select color palettes and font pairings
skills
Jul 13DesignPresentationsThemesTypographydesign-style-skill
select visual design systems for presentations
skills
Jul 13DesignDesign SystemPowerPointPresentationsflutter-dev
build cross-platform apps with Flutter
skills
Jul 13DartFlutterMobilePerformance +1frontend-dev
build visually striking frontend web pages
skills
Jul 13AnimationCreativeDesignFrontend +1