
作者:陳怡彣(冠誠數位行銷)|本篇為去識別化情境示範,依產業實務經驗整理,非單一客戶的成效保證。先給答案:資安事故公告要不失信,順序是先講已確認的事實,再講客戶現在該做什麼,最後承諾下一次更新的時間,不用行銷語氣包裝,事實未確認前不給保證。
這篇用訪談整理的方式寫。三位受訪者是我把幾次專案的角色合併成的虛擬人物:一位產品長、一位客服主管、一位法務窗口。他們不對應任何真實公司或個人,對話是把常見的立場整理成問答,方便你拿去跟自己的團隊對照。
為什麼事故公告不是行銷部門一個人能寫完的稿?
多數軟體公司第一次遇到資安事故,會把公告丟給行銷或品牌,理由是「這是對外文字」。我的經驗是這個分工一定出事。公告裡每一句話都是事實主張:事實在產品與工程那邊,客戶受到的影響在客服那邊,用詞的法律責任在法務那邊。行銷真正能做的,是把三方確認過的內容排成客戶讀得懂的順序,並且守住語氣。如果行銷自己決定內容,結果通常落在兩個極端:太柔軟,讀起來像在隱藏;太強硬,讀起來像在推卸。
Google 在說明有幫助的內容時,強調讀者要能判斷內容由誰提供、為什麼提供,官方說明可參考 Google 搜尋中心的有幫助內容指南。事故公告雖然不是為搜尋而寫,卻常是客戶與媒體在事故當天第一個搜到的頁面,所以頁面有沒有署名單位、更新時間、聯絡窗口,會直接影響它被當成可信來源,還是被當成公關稿。
訪談一:產品長說,先把「已確認」與「調查中」分開
「我最怕行銷幫我把『疑似』改成『已』,或把『已』改成『可能』。兩個方向都會讓我事後被追問,因為之後的鑑識報告一出來,公告就是對照組。」
這段話點出公告最容易失守的地方。事故初期,工程團隊手上的資訊是分層的:有些是日誌裡看得到的硬事實,有些是推論,有些根本還不知道。公告如果把三層混在同一段話裡,客戶讀起來只會得到一個模糊的印象,之後每次更新都變成「改口」。我建議公告固定用三個標籤,而且每次更新都沿用:
- 已確認:日誌或鑑識結果可以佐證的事實,例如受影響的系統範圍與發現時間
- 調查中:已經在查、但尚無結論的項目,並寫明預計何時會有下一次說明
- 目前無法判斷:坦白寫出還不知道的事,不要留白讓讀者自己猜
這三個標籤看起來很樸素,但它們把「誰為哪句話負責」講清楚了。產品長要簽的是「已確認」那一欄,調查中的欄位則是團隊對客戶的過程承諾。行銷在這裡的工作是確保這三欄不被潤飾成同一種語氣。
訪談二:客服主管說,客戶不看背景,只想知道自己要做什麼
「事故當天我們收到的來信,八成不是問發生什麼事,而是問『我需不需要做什麼』。如果公告第一屏沒有回答這題,我的同事就要一封一封回。」
這是客服主管的第一線觀察,我把它整理成公告的第二層:行動層。行動層要寫得像操作說明,而不是安撫。以一般 SaaS 產品為例,常見的客戶端動作包含更換密碼、重新產生 API 金鑰、檢視近期的存取紀錄、確認第三方整合的授權範圍。但這些動作必須對應產品真實存在的功能,不要為了顯得積極而指示客戶去做產品根本做不到的事。寫之前先請客服實際走過一次每一個步驟,確認畫面與文字一致。
- 把「你需要做的事」放在公告最前面,並區分「所有客戶都要做」與「特定情況才要做」
- 每個動作附上對應的操作說明頁連結,避免客戶在公告與說明文件之間迷路
- 提供單一的聯絡窗口與服務時間,不要同時列出五個信箱
- 客服內部版問答與公告逐句對照,同一個問題不能有兩種回答
最後一點常被忽略。事故期間,客服人員往往會為了安撫客戶多說一句「應該沒事」,這句話在客戶截圖之後,就是另一份公告。內部版問答的價值,是讓每位同事在壓力下也只說已經被確認的話。
訪談三:法務窗口說,用詞的底線在哪裡
「我不是要你不能寫得有人味。我只是希望每一個形容詞都可以被驗證。『完全』『絕對』『保證』這幾個字,我看到就會停下來問你證據在哪。」
法務的底線其實可以翻譯成一個編輯原則:能驗證的才寫成陳述句,不能驗證的寫成進行中的動作。例如「我們已經停用受影響的憑證」是動作,可以查證;「您的資料完全安全」是結論,除非有鑑識依據,否則不寫。像「不會再發生」「絕對不受影響」這類語句,我一律建議改成「我們已採取的改善措施」加上「後續會公布的檢討內容與時間」。
如果你的客戶屬於金融、醫療或其他受管制的產業,公告時機與內容還可能受主管機關通報要求影響,這部分要由法務對照法規判斷,行銷不要自行猜測。可以先從主管機關官方網站確認適用範圍,例如 金融監督管理委員會官方網站,再交給法務與合規人員判讀。
公告的四層結構:每一層由誰確認、寫什麼、不寫什麼
把三場訪談合併,我會用下面這張表當公告的骨架。它同時也是內部簽核表:每一列有明確的確認人,缺一個人簽,該層就不對外。
| 層次 | 內容重點 | 確認者 | 刻意不寫 |
|---|---|---|---|
| 事實層 | 發現時間、受影響範圍、目前處置狀態,並標註已確認、調查中、無法判斷 | 產品長或工程負責人 | 未經鑑識的原因推論、對攻擊者身分的猜測 |
| 影響層 | 哪些客戶、哪些資料類型可能受影響,用客戶能對照自己帳號的說法 | 產品長與客服主管 | 「影響輕微」這類無法驗證的評價 |
| 行動層 | 客戶要做的事、對應操作說明、單一聯絡窗口 | 客服主管 | 產品沒有的功能、需要客戶自行承擔判斷的模糊指示 |
| 承諾層 | 下一次更新的日期與內容、事後檢討報告的預計形式 | 總經理或指定發言人 | 「不會再發生」「絕對安全」等保證語 |
承諾層是最容易被跳過的一層。客戶要的不只是知道發生什麼,還要知道「下次什麼時候再告訴我」。一份公告如果沒有下一次更新的日期,讀起來就像事情結束了,而實際上調查才剛開始。我看過最讓客戶放心的公告,反而是承諾更新時間並且準時更新的那種,內容再樸素都有效。
公告發出後,行銷要追哪些指標?
這裡我不寫任何達成值,因為每家公司的基期與事故規模差異太大,任何數字都沒有可比性。要建立的是「觀察什麼」的習慣:
- 公告頁的回訪與停留:客戶是否會在後續更新時回來看,回訪代表這頁被當成事實來源
- 客服來信的主題分布:追問「我要做什麼」的比例下降,代表行動層寫清楚了
- 業務端的資安提問頻率:報價與續約階段客戶是否更常要求資安說明,這需要業務在 CRM 用固定欄位記錄
- 承諾兌現率:預告的更新是否都準時發出,這是內部指標,不對外公布
- 品牌詞加事故詞的搜尋結果:公告頁是否出現在自家品牌搜尋結果前段,而不是只剩第三方報導
最後一項可以用搜尋主控台與手動搜尋記錄,不需要任何付費工具。若你希望公告頁被搜尋與 AI 摘要正確理解,可以參考 Google 對 AI 搜尋功能的官方說明,重點是頁面內容清楚、可被索引、有明確來源,而不是任何特殊標記技巧。
什麼情況下這套做法不適用?
有三種情況,我會請團隊先停下來,不要照表操課。
- 事故牽涉法規通報或執法機關程序時,公告的時機與可揭露內容由法務與主管機關要求決定,行銷不能用「客戶想知道」當理由搶先發布
- 事實完全不清楚、連影響範圍都無法界定時,較誠實的做法是先發一則極短的說明,只講已知的事與下次更新時間,不要為了填滿版面硬寫背景
- 公司沒有專責法務時,不要因此跳過用詞審查,至少找外部法律顧問確認公告中的每一個保證性詞彙
另外要誠實說:公告寫得好,不能保證客戶不流失。它做得到的事,是讓客戶在資訊不對稱的處境下,仍然看得出你的團隊有秩序、有紀錄、有能力面對問題。這類信任是靠後續行為累積出來的,可以搭配 更新日誌與客戶信任的時間線復盤 一起看,兩者的共通點是「承諾與兌現要一致」。
如果明天就要用,我會怎麼開始?
不需要先寫完整套流程。今天可以做的只有三件事:指定三位確認人(產品、客服、法務或外部顧問),建立一個空白的公告模板,內含前述四層與三個標籤,並且讓客服主管拿去走一次演練,看看哪一欄會卡住。等到第一次真實事故發生時,你不必從零開始決定誰簽名。
如果你的團隊想把事故溝通、信任頁面與整體內容策略一起整理,可以從 冠誠數位行銷的服務項目 了解合作方式,也能先翻閱 常見問題 確認流程與範圍。公告只是信任的一個切面,日常的資訊透明度才是底子。
