网络危机指挥的核心要点
要点速览
- •在 2026 年 BusinessWorld Cybersecurity Summit 上,与会网络安全领导者呼吁组织将漏洞视为不可避免,并将响应准备置于单纯预防之上。
- •危机指挥应在事件发生前就明确指定;与会者指出,在高压情境下领导权不清会严重削弱响应效率。
- •组织必须通过将受影响系统与网络隔离来保留其作为数字证据,而不是直接关闭,因为取证数据对调查、保险索赔和法律程序都至关重要。
- •根据菲律宾《2012 年数据隐私法》,组织在发现个人数据泄露后必须在 72 小时内通知国家隐私委员会,金融机构还要遵守菲律宾中央银行的额外报告要求。
- •与会者强调,组织应在对外沟通前充分评估事件范围,因为发布未经核实的信息会造成错误信息并损害可信度。

By Jomarc Angelo M. Corpuz, 特别专题与内容撰稿人
现代时代的危机,正越来越多地发生在一个与过去数十年主导局面的自然灾害、经济冲击、社会动荡和军事冲突相去甚远的领域。自世纪之交互联网重塑全球商业以来,网络空间已成为政府、机构和私营企业开展业务的场域;与此同时,攻击也可能在数分钟内破坏运营并侵蚀公众信任。菲律宾的数字化采用在银行、零售和政府服务领域迅速加速,因此也未能免受这一变化的影响,使网络事件治理日益成为董事会层面的议题。
在此背景下,网络安全需要强有力的领导、清晰界定的治理以及协调一致的决策,这与长期以来认为网络安全仅属于信息技术部门职责的看法截然不同。这一观点与美国国家标准与技术研究院(NIST)网络安全框架以及零信任模型等全球公认框架相一致,这些框架都强调在预防之外,同样重视韧性与响应。
这些主题是 BusinessWorld Cybersecurity Summit 2026 第二场圆桌讨论的核心,讨论题为“Being a Crisis Commander in the Event of a Cyber-Attack”。来自 JG Summit Holdings, Inc.、GCash、GT Capital Holdings, Inc.、Information Security Officers Group(ISOG)以及 Accenture 的网络安全和风险负责人分享了加强组织准备和应对网络危机的策略。
假定泄露不可避免
JG Summit Holdings 首席信息安全官 Dennis Matthew F. Opiso 呼吁组织直面一个不舒服的现实:无论安全系统多么先进,网络事件都不可避免。他认为,准备是否充分的真正衡量标准,不在于组织能否阻止每一次攻击,而在于当攻击发生时能否有效应对。
“在整个这场讨论中,最有用的一句话就是:不要把入侵看作可能性,而要把它看作必然性,”他说。“大多数组织听到这句话都会点头,但随后预算、规划和组织方式仍仿佛预防就是全部工作。我们口头上相信的东西,与我们实际准备的内容之间的差距,正是事件演变成灾难的地方。”
根据他在为 JG Summit 不同业务板块提供安全保障的经验,Opiso 先生指出,不同行业对运营中断的定义差异很大。某一业务中的短暂停机可能尚可承受,而在另一业务中,则可能使关键运营停摆。他认为,每一家企业最终都会经历自己的“糟糕一天”,因此需要对危机管理有更广泛的理解,并将领导力置于事件响应的中心。
“危机指挥是一门领导力学问,而不是技术学问。指挥者在事件中的职责不是查看日志,”Opiso 先生说。“而是在信息不完整的情况下做出决定,让响应与业务连续性保持一致,并让人们足够冷静地完成工作。”
此外,他建议组织定期演练事件响应手册,预先明确危机发生时由谁接管指挥,并确保沟通、法律、运营和技术团队都清楚各自的责任,以便在入侵最终发生时能够协同应对。
清晰的计划与权责
在这一基础上,Accenture Advanced Technology Centers in the Philippines 董事总经理 Mafi Caringal 强调,组织应信任已经制定好的计划,而不是在事件发生后冲动反应。
“第一,启动计划,因为你需要开始指挥。确保真正知道该做什么的人都在场。第二,明确范围。先做初步分析。不要试图一边做威胁狩猎一边解决所有问题。先界定事件范围。然后触发通知,因为在你的计划和 runbook 里,这些都已经定义好了。触发必要的通知,包括法律特权,”她解释道。
Ms. Caringal 还表示,同样重要的是消除领导层中的不确定性。由于网络事件往往在高压和意想不到的时刻发生,明确的权力划分对于有效响应至关重要。
“必须明确指出谁是那个指挥者,因为当攻击真的发生时,要么每个人都以为别人会负责,要么会有太多指挥者。这是一个压力非常大的情境,”她强调。
Opiso 先生也呼应了这一观点,指出指定的指挥者可能因组织架构而异。在一些公司,这个人可能是首席信息安全官;在另一些公司,则可能是首席信息官、首席财务官或其他高管。他强调,最重要的是,这一决定必须在事件发生前就已经确定。
保留数字证据
与会者还讨论了危机响应中的技术层面。就此而言,Ms. Caringal 警告,不要为了尽快恢复运营就过早删除受损文件或关闭受影响系统。
“从技术角度看,不保留证据是一个重大错误,尤其是如果你以后想解决事件、防止再次发生,并加强你的计划和 zero trust architecture。我们需要这些证据。有时人们会立刻说,‘删掉它’,或者‘关掉它’,但从技术角度看,我们需要这些信息,”她说。
Information Security Officers Group(ISOG)主席兼创始成员 Engr. Luis A. Jacinto 强调了这一点,并指出,在事件发生的最初几个小时内采取的许多善意举措,可能会让后续调查更加复杂。
“如果你把设备清除掉,你就会失去全部取证数据,而那是你能做的最糟糕的事情之一,”他说。
Jacinto 先生建议,不要立即关闭受感染系统,而应将其从网络中隔离,同时保留证据,以便调查人员日后判断攻击者如何进入并防止类似事件再次发生。他还指出,保留证据对于保险索赔、监管调查以及入侵后的潜在法律程序也可能至关重要。
Jacinto 先生支持的另一点是,危机响应需要全组织范围的协作,即高管、技术团队、治理负责人、法律顾问、企业传播和运营领导之间的协调。即便如此,他仍坚持,责任必须集中在组织的最高层。
“首席执行官最终要负责,首席执行官最终也要承担问责,”Jacinto 先生说。“不过,首席执行官可以委派责任,但不能委派问责。”
先理解,再沟通
与会者还强调,技术准备必须与有纪律的沟通相匹配,尤其是在事件发生后的最初几个小时内,因为此时经过核实的信息仍然有限。
GT Capital Holdings 首席信息安全官(CISO)Mar Apuhin 结合自己在 GT Capital 的经验强调,首要任务应是在内部或对外沟通之前先弄清楚情况。
“所以,这是一个压力非常大的情境。在我们 GT Capital,默认由 CISO 负责。对此毫无疑问。所以,也许最主要的目标是,通过召集团队、领导团队、[执行委员会],然后启动事件响应,来获取准确的信息。如果你们把事情外包给第三方,也不要忘记他们。那些人会是经过验证的信息来源。然后,我们不猜测,”他说。
Apuhin 先生进一步表示,组织应先评估事件的范围和潜在影响,再召集危机沟通委员会或事件响应团队。在领导层集结后,他认为下一步是将事件上报给负责业务决策的高级管理层,同时技术团队继续调查。
由于网络事件往往发展迅速且信息有限,他鼓励组织如实说明自己已知的内容,同时抵制用猜测填补信息空白的冲动。
“评估冲击影响,看看发生了什么。但要明白,在第一小时里,你还没有太多信息。评估我们在做什么。坦白说明:目前我只知道这些,我们正在做这些。然后,这是我们接下来要做的事,”他说。
“最大的错误是在事实核实之前就进行沟通。我们在猜测,伙计们。第二,这会导致制造错误信息,或者在你们的案例中造成可信度问题,”Apuhin 先生补充说。
Jacinto 先生也表达了类似看法,认为在网络危机期间,在信息得到确认之前,沟通应受到严格控制。虽然利益相关方有权及时获得更新,但组织必须避免发布不完整或不准确的信息,以免造成混乱或不必要的恐慌。
“有些信息你不应该立即发布。我们不是说你不会发布,而是它还没有得到确认,所以不应该发布,”他表示。
在信息传播速度与网络威胁同样迅速的网络空间中,领导力、准备和协调一致的决策,或许最终会成为组织抵御不可避免入侵的最强防线。