科技軟體行銷案例|資安事故公告怎麼寫才不失信?產品、客服、法務三方訪談整理

三位團隊成員圍著桌面討論一份資安事故公告草稿

作者:陳怡彣(冠誠數位行銷)|本篇為去識別化情境示範,依產業實務經驗整理,非單一客戶的成效保證。先給答案:資安事故公告要不失信,順序是先講已確認的事實,再講客戶現在該做什麼,最後承諾下一次更新的時間,不用行銷語氣包裝,事實未確認前不給保證。

這篇用訪談整理的方式寫。三位受訪者是我把幾次專案的角色合併成的虛擬人物:一位產品長、一位客服主管、一位法務窗口。他們不對應任何真實公司或個人,對話是把常見的立場整理成問答,方便你拿去跟自己的團隊對照。

為什麼事故公告不是行銷部門一個人能寫完的稿?

多數軟體公司第一次遇到資安事故,會把公告丟給行銷或品牌,理由是「這是對外文字」。我的經驗是這個分工一定出事。公告裡每一句話都是事實主張:事實在產品與工程那邊,客戶受到的影響在客服那邊,用詞的法律責任在法務那邊。行銷真正能做的,是把三方確認過的內容排成客戶讀得懂的順序,並且守住語氣。如果行銷自己決定內容,結果通常落在兩個極端:太柔軟,讀起來像在隱藏;太強硬,讀起來像在推卸。

Google 在說明有幫助的內容時,強調讀者要能判斷內容由誰提供、為什麼提供,官方說明可參考 Google 搜尋中心的有幫助內容指南。事故公告雖然不是為搜尋而寫,卻常是客戶與媒體在事故當天第一個搜到的頁面,所以頁面有沒有署名單位、更新時間、聯絡窗口,會直接影響它被當成可信來源,還是被當成公關稿。

訪談一:產品長說,先把「已確認」與「調查中」分開

「我最怕行銷幫我把『疑似』改成『已』,或把『已』改成『可能』。兩個方向都會讓我事後被追問,因為之後的鑑識報告一出來,公告就是對照組。」

這段話點出公告最容易失守的地方。事故初期,工程團隊手上的資訊是分層的:有些是日誌裡看得到的硬事實,有些是推論,有些根本還不知道。公告如果把三層混在同一段話裡,客戶讀起來只會得到一個模糊的印象,之後每次更新都變成「改口」。我建議公告固定用三個標籤,而且每次更新都沿用:

  • 已確認:日誌或鑑識結果可以佐證的事實,例如受影響的系統範圍與發現時間
  • 調查中:已經在查、但尚無結論的項目,並寫明預計何時會有下一次說明
  • 目前無法判斷:坦白寫出還不知道的事,不要留白讓讀者自己猜

這三個標籤看起來很樸素,但它們把「誰為哪句話負責」講清楚了。產品長要簽的是「已確認」那一欄,調查中的欄位則是團隊對客戶的過程承諾。行銷在這裡的工作是確保這三欄不被潤飾成同一種語氣。

訪談二:客服主管說,客戶不看背景,只想知道自己要做什麼

「事故當天我們收到的來信,八成不是問發生什麼事,而是問『我需不需要做什麼』。如果公告第一屏沒有回答這題,我的同事就要一封一封回。」

這是客服主管的第一線觀察,我把它整理成公告的第二層:行動層。行動層要寫得像操作說明,而不是安撫。以一般 SaaS 產品為例,常見的客戶端動作包含更換密碼、重新產生 API 金鑰、檢視近期的存取紀錄、確認第三方整合的授權範圍。但這些動作必須對應產品真實存在的功能,不要為了顯得積極而指示客戶去做產品根本做不到的事。寫之前先請客服實際走過一次每一個步驟,確認畫面與文字一致。

  1. 把「你需要做的事」放在公告最前面,並區分「所有客戶都要做」與「特定情況才要做」
  2. 每個動作附上對應的操作說明頁連結,避免客戶在公告與說明文件之間迷路
  3. 提供單一的聯絡窗口與服務時間,不要同時列出五個信箱
  4. 客服內部版問答與公告逐句對照,同一個問題不能有兩種回答

最後一點常被忽略。事故期間,客服人員往往會為了安撫客戶多說一句「應該沒事」,這句話在客戶截圖之後,就是另一份公告。內部版問答的價值,是讓每位同事在壓力下也只說已經被確認的話。

訪談三:法務窗口說,用詞的底線在哪裡

「我不是要你不能寫得有人味。我只是希望每一個形容詞都可以被驗證。『完全』『絕對』『保證』這幾個字,我看到就會停下來問你證據在哪。」

法務的底線其實可以翻譯成一個編輯原則:能驗證的才寫成陳述句,不能驗證的寫成進行中的動作。例如「我們已經停用受影響的憑證」是動作,可以查證;「您的資料完全安全」是結論,除非有鑑識依據,否則不寫。像「不會再發生」「絕對不受影響」這類語句,我一律建議改成「我們已採取的改善措施」加上「後續會公布的檢討內容與時間」。

如果你的客戶屬於金融、醫療或其他受管制的產業,公告時機與內容還可能受主管機關通報要求影響,這部分要由法務對照法規判斷,行銷不要自行猜測。可以先從主管機關官方網站確認適用範圍,例如 金融監督管理委員會官方網站,再交給法務與合規人員判讀。

公告的四層結構:每一層由誰確認、寫什麼、不寫什麼

把三場訪談合併,我會用下面這張表當公告的骨架。它同時也是內部簽核表:每一列有明確的確認人,缺一個人簽,該層就不對外。

層次 內容重點 確認者 刻意不寫
事實層 發現時間、受影響範圍、目前處置狀態,並標註已確認、調查中、無法判斷 產品長或工程負責人 未經鑑識的原因推論、對攻擊者身分的猜測
影響層 哪些客戶、哪些資料類型可能受影響,用客戶能對照自己帳號的說法 產品長與客服主管 「影響輕微」這類無法驗證的評價
行動層 客戶要做的事、對應操作說明、單一聯絡窗口 客服主管 產品沒有的功能、需要客戶自行承擔判斷的模糊指示
承諾層 下一次更新的日期與內容、事後檢討報告的預計形式 總經理或指定發言人 「不會再發生」「絕對安全」等保證語

承諾層是最容易被跳過的一層。客戶要的不只是知道發生什麼,還要知道「下次什麼時候再告訴我」。一份公告如果沒有下一次更新的日期,讀起來就像事情結束了,而實際上調查才剛開始。我看過最讓客戶放心的公告,反而是承諾更新時間並且準時更新的那種,內容再樸素都有效。

公告發出後,行銷要追哪些指標?

這裡我不寫任何達成值,因為每家公司的基期與事故規模差異太大,任何數字都沒有可比性。要建立的是「觀察什麼」的習慣:

  • 公告頁的回訪與停留:客戶是否會在後續更新時回來看,回訪代表這頁被當成事實來源
  • 客服來信的主題分布:追問「我要做什麼」的比例下降,代表行動層寫清楚了
  • 業務端的資安提問頻率:報價與續約階段客戶是否更常要求資安說明,這需要業務在 CRM 用固定欄位記錄
  • 承諾兌現率:預告的更新是否都準時發出,這是內部指標,不對外公布
  • 品牌詞加事故詞的搜尋結果:公告頁是否出現在自家品牌搜尋結果前段,而不是只剩第三方報導

最後一項可以用搜尋主控台與手動搜尋記錄,不需要任何付費工具。若你希望公告頁被搜尋與 AI 摘要正確理解,可以參考 Google 對 AI 搜尋功能的官方說明,重點是頁面內容清楚、可被索引、有明確來源,而不是任何特殊標記技巧。

什麼情況下這套做法不適用?

有三種情況,我會請團隊先停下來,不要照表操課。

  1. 事故牽涉法規通報或執法機關程序時,公告的時機與可揭露內容由法務與主管機關要求決定,行銷不能用「客戶想知道」當理由搶先發布
  2. 事實完全不清楚、連影響範圍都無法界定時,較誠實的做法是先發一則極短的說明,只講已知的事與下次更新時間,不要為了填滿版面硬寫背景
  3. 公司沒有專責法務時,不要因此跳過用詞審查,至少找外部法律顧問確認公告中的每一個保證性詞彙

另外要誠實說:公告寫得好,不能保證客戶不流失。它做得到的事,是讓客戶在資訊不對稱的處境下,仍然看得出你的團隊有秩序、有紀錄、有能力面對問題。這類信任是靠後續行為累積出來的,可以搭配 更新日誌與客戶信任的時間線復盤 一起看,兩者的共通點是「承諾與兌現要一致」。

如果明天就要用,我會怎麼開始?

不需要先寫完整套流程。今天可以做的只有三件事:指定三位確認人(產品、客服、法務或外部顧問),建立一個空白的公告模板,內含前述四層與三個標籤,並且讓客服主管拿去走一次演練,看看哪一欄會卡住。等到第一次真實事故發生時,你不必從零開始決定誰簽名。

如果你的團隊想把事故溝通、信任頁面與整體內容策略一起整理,可以從 冠誠數位行銷的服務項目 了解合作方式,也能先翻閱 常見問題 確認流程與範圍。公告只是信任的一個切面,日常的資訊透明度才是底子。