Як написати повідомлення про порушення даних електронною поштою англійською мовою
Вивчайте англійську лексику і структуру повідомлень про порушення безпеки даних, які надходять від користувачів і регулюючих органів — точними, юридично обережними і чесними, не викликаючи зайвої паніки.
Повідомлення про порушення даних має юридичну вагу, а не тільки репутаційні ставки - формулювання може вплинути на відповідність нормативним вимогам і навіть юридичну відповідальність. Це не місце для маркетингової мови або неясних запевнень; це має бути точно про те, що сталося, які дані були залучені, і що отримувач повинен насправді робити.
Ключовий словник
** Обсяг порушення ** — точна межа того, що було і не було порушено, що було чітко зазначено, щоб уникнути як недооцінки ризику, так і непотребної тривоги щодо даних, які ніколи не були виявлені. “Обсяг цього порушення обмежений адресами електронної пошти і гешованими паролями для облікових записів, створених до березня 2024 року - інформація про платежі і незашифровані реквізити не були частиною відкритого набору даних.”
** Категорії даних, які зачіпаються ** - конкретні типи персональних даних, які включені, перераховані явно, а не підсумовані нечітко, оскільки регулятори і зачеплені користувачі повинні точно знати, що робити.
- “Категорії даних, які буде змінено: повне ім’ я, адреса електронної пошти і адреса доставки. Номери соціального страхування, дані платіжних карток і паролі зберігалися в окремій системі, до якої не було доступу. ”*
** Стан збереження ** — твердження про те, чи була закрита вразливість, яка спричинила порушення, яке є одним з перших питань, яке має будь- який отримувач або регулятор і на яке потрібно відповісти безпосередньо, а не непрямо. *“Уразливість, яка дозволила цей доступ, була повністю залатана станом на 14:32 UTC 3 липня. Ми також поміняли всі дані, які могли бути вражені цим виставленням». *
** Рекомендована дія ** — конкретні дії, які ви просите адресата виконати, зазначені як конкретні інструкції, а не як загальні поради, оскільки нечіткі рекомендації можуть призвести до того, що люди не зроблять нічого або перебільшать свої дії. “Ми рекомендуємо вам скасувати пароль за допомогою посилання нижче, а також увімкнути двофакторну автентифікацію, якщо ви ще не зробили цього. На даний момент не потрібні інші дії.»
Звичайні фрази
- «Ми пишемо, щоб повідомити вас про інцидент безпеки, який міг вплинути на ваш обліковий запис»
- “Обсяг цього інциденту обмежений [конкретними даними], і ми можемо підтвердити, що [конкретні дані] не були вражені”
- «На дату і час, вразливість, відповідальна за цей інцидент, була повністю виправлена»
- “Ми рекомендуємо наступні кроки: [конкретні, пронумеровані дії].”
- «Ми беремо на себе повну відповідальність за цей інцидент і зобов’язані [конкретним конкретним зобов’язанням, а не неясною обіцянкою]»
Приклади висловлювань
Відкривати повідомлення про порушення чесно і без ухильного мовлення: “2 липня ми виявили несанкціонований доступ до бази даних, що містить інформацію про рахунки клієнтів. Ми пишемо, щоб повідомити вас безпосередньо, оскільки ваш обліковий запис був серед тих, хто був вражений. ”
Визначення обсягу точно, щоб уникнути ризику перевизначення або недооцінки:
- “Щоб точніше знати, що було і що не було відкрито: було отримано доступ до імен і адрес електронної пошти. Паролі залишалися зашифрованими протягом усього процесу і не були порушені, і ніяка інформація про платежі не зберігається в наших системах взагалі»
Завершення з конкретними наступними кроками:
- “Ми рекомендуємо вам скасувати ваш пароль як заходу обережності, навіть якщо ваш пароль не був викрадений. Вам не потрібно робити ніяких інших дій, і ми оновимо це повідомлення, якщо наше розслідування виявить щось додаткове.”*
Професійні поради
- Зазначте ** обсяг порушення ** так точно, як це можливо за даними вашого розслідування — не округляйте до повного або округляйте до заспокоюючого; обидва ці параметри підривають довіру, коли стає відомо про всю картину.
- Список **категорій даних, які зачіпаються ** явно, елемент за елементом, а не як загальна фраза, наприклад, «особиста інформація» - регулятори особливо вимагають цього рівня специфічності, а неясну мову читають як ухилення від отримувачів.
- Завжди включайте ** стан збереження ** з часовим штампом - “ми розглядаємо це” залишає читача задуматися, чи вони все ще під загрозою зараз, в той час як конкретний час збереження відповідає на це безпосередньо.
- Надавайте короткий, конкретний список ** рекомендованих дій **, обмежений тим, що є дійсно необхідним — закопування реальних елементів дій (наприклад, скасування пароля) у довгий абзац запевнень означає, що багато одержувачів не зможуть їх виконати.
- Перед надсиланням повідомлення перевірте його на відповідність закону або нормативним документам, особливо мова навколо помилки або відповідальності — це один з небагатьох типів електронної пошти, які можна навчити після публікації в блогу, де формулювання справді має юридичні наслідки, окрім тону.
Практичні вправи
- Напишіть вступне речення для повідомлення про порушення, яке буде чесним, але не буде панічним.
- Створити проект опису обсягу, який відрізняє дані, які було виявлено, від даних, які не було виявлено.
- Написати список рекомендованих дій з двох пунктів для користувачів, яких це стосується.
Навигація Nuance: професійне фразування для чутливих повідомлень
Написання повідомлення про порушення даних електронною поштою - це набагато більше, ніж просто висловлення фактів. Це управління ризиками, демонстрація відповідальності та передачі емпатії – все це при дотриманні законних вимог. Для не-рідних носіїв англійської мови, це може бути особливо складним завдяки точній мові і формальному тону, який часто очікується в професійних умовах. Розглянемо деякі типові пастки і дослідимо, як удосконалювати ваші фрази для більшої ясності і впливу.
Однією з найчастіших проблем є надмірне використання надто драматичної мови. Фрази на кшталт «катастрофічне порушення» або «безпрецедентний інцидент безпеки» можуть ненавмисно підвищити паніку, навіть якщо ці терміни технічно точні. Замість цього скористайтеся більш об’ єктивними описами: « Ми виявили несанкціонований доступ до певних систем » або « було використано вразливість, яка призвела до витоку деяких даних ». Ключовим є бути * конкретним *, не вдаватися до сенсаційності. Аналогічно, уникайте фраз на кшталт «ми шкодуємо, що змушені вас про це повідомити» — це може звучати надто вибагливо і відволікати увагу від відповідальності. Професійнішим підходом може бути: «Ми пишемо, щоб повідомити вас про інцидент з безпекою…» Це відразу встановлює мету комунікації.
Іншою областю, що потребує ретельної уваги, є використання умовної мови. Такі висловлювання, як «може бути доступно» або «потенційно відкрито» можуть створити неоднозначність і відкрити двері для юридичних викликів. Коли це можливо, вкажіть те, що * є * відомим з певністю: « Ми підтвердили, що до певних даних клієнта було отримано доступ ». Якщо є сумніви, підтвердіть їх прозорою формою: « Поки ми досі розслідуємо повний обсяг цього інциденту, ми можемо підтвердити … ». Крім того, пам’ ятайте про пасивний голос. Хоча іноді це необхідно з юридичних причин, надмірне використання може затемнити відповідальність. Замість « Дані було вкрадено », розгляньте « Сталося несанкціоноване отримання доступу до даних ». Цей зсув ненадовго підкреслює дію, яку було вчинено щодо системи, а не просто повідомляє про те, що сталося.
Нарешті, пам’ятайте, що регулятори і зацікавлені особи будуть уважно стежити за вашими повідомленнями. Добре складений опис PR для Pull Request, пов’язаний з відповіддю на інцидент, може звучати так: «Ця PR стосується початкових результатів судово-медичного розслідування. Команда задокументувала компрометовані системи, визначила вразливі місця, які використовувалися, і описала негайні кроки по усуненню. Ми також створили докладний журнал всіх вжитих дій, дотримуючись нормативних рекомендацій щодо строків повідомлення про порушення - забезпечуючи повну прозорість для зацікавлених сторін. “Це демонструє активне спілкування і прихильність до відповідності, демонструючи серйозність вашої організації в цій справі.