· 公众号:业务连续性+ 原文链接 ↗

每周阅读文摘20180527

美国国土安全部发布未来5年网络安全战略

标签:DHS,网络安全/Cybersecurity,网络安全战略

5月15日,美国国土安全部公布了新的网络安全战略,该战略为国土安全部在未来5年履行网络安全责任提供了一个框架:通过减少脆弱性和建设韧性(Resilience)来跟上不断变化的网络风险;打击网络空间的恶意行为者;应对突发事件;以及使网络生态系统更加安全和有韧性。

该战略明确了战略愿景和目标(5个支柱、7个目标),具体见下图。

原始链接:https://www.dhs.gov/publication/dhs-cybersecurity-strategy

”史上最严”数据保护条例GDPR正式实施

标签:GDPR,隐私,数据安全保护

相信各位近期收到不少已注册网站(特别是国外网站)的邮件或通知,主要内容大多是隐私声明的修改。这是因为5月25日,GDPR(General Data Protection Regulation,即一般数据保护条例)正式实施。关于GDPR以及个人信息保护,涉及内容比较多,以后抽时间详细谈,下面只简单提一下。

GDPR在2012年1月开始起草,经过4年的探讨与协商,欧盟于2016年4月通过并宣布试行,到2018年5月25日正式全面施行。GDPR对个人信息保护以及监管有”覆盖面最广”,“前所未有”,“史上最严”的说法:

  • GDPR规定,企业一旦违反这一条例,最高可面临全球营业额4%的罚款,因此被冠以”史上最严数据保护条例”的称号;
  • GDPR第三条地域范围规定,“本条例适用于设立在欧盟内的数据控制者或处理者对个人数据的处理,不论其实际数据处理行为是否在欧盟内进行”,“本条例适用于如下相关活动的个人数据处理,即使数据控制者和处理者不在欧盟设立”。通俗的来讲就是,不论企业在不在欧盟,只要在欧盟进行”数据支付对价”,“数据监控”就受GDPR限制;
  • 相较于欧盟1995年的《数据保护指令》(95指令),2002年修订的95指令《隐私与电子通讯指令》,2009年修订的《欧洲Cookie指令》。GDPR的严苛体现在,不受物理空间限制,个人数据范围更加详尽,惩戒空前,主体拥有拒绝权,违规后企业响应速度快,向欧盟经济区(EEA)外的个人数据传输严格限制,企业数据处理活动安全可见等等。

GDPR带来的影响不小,近期可以看到的包括:

我国发布大规模疏散规划指南国家标准

标签:国家标准,大规模疏散,应急准备

5月14日,《GB/T 35047-2018/ISO 22315:2014 公共安全 规模疏散 规划指南》正式发布,该标准将于今年11月1日正式实施。《公共安全 大规模疏散 规划指南》标准,将为应对自然灾害和事故灾难等突发事件,制定大规模疏散规划,加强公众和组织的应急准备提供支撑。

供应链安全引起多方关注 采购部门将承担更多风险管理责任

标签:供应链安全,风险管理

今年4月份爆发的中兴事件引起了广泛的社会关注,使人们认识到了供应链风险管理的重要性,其实供应链安全方面造成的企业危机,近几年层出不穷,如去年下半年舍弗勒事件中配件断供造成的行业危机。

AT Kearney和RapidRatings的一份新报告显示,由于当前的地缘政治波动,供应链风险管理在大多数公司中处于优先地位。根据研究,大多数公司(78%的典型公司和90%的采购领导者)预计他们的采购部门在未来两年会被赋予更多的风险管理责任。

这份名称为《managing supply risk: are you prepared for a black swan event?》的报告认为,虽然中断有可能不可避免,但采购部门并未准备好如何进行响应。

该报告全文如下:https://info.atkearney.com/27/1885/uploads/managing-supply-risk-are-you-prepared-for-a-black-swan-event.pdf

危机沟通(Crisis Communication)是艺术还是科学?─情境危机沟理论SCCT介绍

标签:危机管理,危机沟通/危机传播

接触并从事业务连续性管理/应急管理这几年,在工作中多次遇到危机传播问题(当然相关的名词可能还有舆情监控/舆情应对、声誉风险管理等),在与领域专家的交流中,直观的感觉是大家讲案例比较多、技巧性强,似乎该领域更多是艺术而非科学,直到开始接触情境危机沟通理论(Situational Crisis Communication Theory,简称SCCT),才发现该领域已有相关的理论和模型可以参考实践。

2006年,Coombs在社会心理学的重要理论归因论(Attribution Theory)等前期研究的基础上提出了情景危机沟通理论。SCCT认为,组织机构应该基于具体的危机情境来决定到底采用怎样的危机沟通策略。SCCT理论模型由三个基本内容组成:组织危机情境、危机回应策略和危机情境与回应策略的匹配系统。

所谓危机情境,就是危机发生后,组织机构必须弄清楚一件事情,即在人们看来,这一危机的产生到底在多大程度上是组织结构本身的责任,这是有效危机沟通的前提和基础。Coombs & Holladay列出了十三种危机,依照不同的归因类型,把这些危机划分为三类:受害者型危机(victim)、意外型危机(accidental)和可预防型危机(preventable)。

危机反应策略关注的是”企业在危机发生时说了什么”。情境危机沟通理论认为危机来临后,组织机构应该把如何保护公众免受伤害放在首位,主要是采用两种方法来达到这一目的:为公众提供指导类信息,教导公众如何让自己的身体免受伤害,另外就是为公众提供修正类信息,包括心理、精神调适方面的信息以及避免同样问题发生的相关信息。Coombs整理了文献中关于危机反应的各种分类,对其进行了总结和扩充,得到一张包括十个条目的危机反应策略列表。通过实验,Coombs测量公众对于各种危机反应策略的感知,根据实验结果将这些反应策略进一步分类三类:否认型策略(Denial)、弱化型策略(diminish)、重建型策略(rebuild)。

危机情况与反应策略的匹配是情境危机理论的核心,组织到底采用哪种应对策略,取决于组织应承担的危机责任。根据情景危机沟通理论,当危机导致的信誉损伤不大时,只要提供客观的信息就够了,而不需要采取进一步的应对方式。当责任被部分归因于组织的时候,组织可以采用”借口”或者”合理化”等部分承担危机责任的反应策略。采取过度承担责任的策略,如本应部分承担危机责任的组织采取”完全道歉”的策略,有可能适得其反,可能强化利益关系人将危机责任归因于组织的程度。在利益关系人将危机责任完全归因于组织的时候,声誉受到严重损伤,组织就应该采用”修正行动”或者”完全道歉”等完全承担危机责任的反应策略。当然,有时候公共关系工作者很难让管理部门或其他的合法机构认识到对危机承担起责任的重要性。表达清晰的道歉可能让组织惹上官司,结果带来财政上的损失。补偿和同情与道歉一样同样可以让受害者产生组织应该对危机负责的感觉,因为这种应对主要关注受害者的实际需求。自我及时揭露危机(危机时机策略)也是一种有效的选择,同样可以有效地减轻危机带来的损伤。

情境危机沟通理论被提出后,由于其很强的解释力以及系统化的分析框架,很快成为危机管理领域的关注热点,越来越多的学者参与到这一模型的研究中来,并加以完善、修正,成为分析和指导危机管理的重要理论。

理论一定是拿来使用的,通过对情境危机沟通理论的了解,有兴趣的朋友可以用此来分析一些危机事件中组织的应对策略是否合理,以及该理论在实践中是否需要进一步完善以适应危机的发展与演化。比如可以分析一下近期的联想投票事件。

主要参考资料: