更新于 2026-09-29 · 独立资源,法律审核待定。
判断到底泄露了什么
并非每一宗商业电邮诈骗案件都涉及个人资料,但很多确实会涉及,因为被入侵的邮箱通常存有联系人名单、发票以及与客户或员工的往来邮件。第一步应请IT团队详细查清被入侵的账户能接触到哪些内容。
这包括附件、关联的云端存储,以及攻击者可能设置的自动转发规则,这些往往比诈骗邮件本身更晚才被发现。
了解可能适用的义务
马来西亚的个人资料保护法律规范个人资料的处理方式,个人资料保护局是负责合规事宜的主管机构。是否适用具体的通知义务,取决于外泄的资料内容和方式,因此值得咨询律师,而不是自行假设结果。
应把这当作与诈骗应对相关但独立的一条线来处理,因为它涉及的是合规问题,而不仅仅是财务损失。
决定该通知谁
如果客户、供应商或员工可能收到过被入侵账户发出的诈骗信息,直接告知他们有助于防止他们也成为攻击目标。一份简短清楚的通知,说明发生了什么事,通常就足够了。
这是一个独立存在的信任与预防步骤,与律师可能判断出的正式通知要求是分开的。
将这一步纳入更完整的应对流程
这项评估应与其余的BEC事件应对同步进行,而不是取代它。报案、联系银行、检查供应商账户等步骤仍然需要同时进行。
事后收紧内部管控时,也应涵盖最初让攻击者得以进入的邮箱和账户安全漏洞,而不只是付款流程。
接下来该怎么做
把IT评估出的受影响范围以书面形式记录下来,这将成为银行申诉和任何合规问题的重要证据。如果外泄情况看起来严重,应及早咨询律师,以便在决定如何对外说明之前先了解自己的选择。
把这一步与其余的应对工作同步处理,而不是放在之后才做,能让公司在各个方面都得到更好的保护。
如果公司正在判断BEC事件是否涉及资料外泄,告诉我们发生的事,我们会协助你理清下一步。
常见问题
怎么知道BEC事件中客户或员工的资料是否外泄?
应与IT团队合作,检查被入侵的邮箱或账户能接触到哪些内容,包括附件、联系人名单和相关联的系统,而不只是那封诈骗邮件本身。这项评估能告诉你是否涉及个人资料保护的问题,即使不确定,也值得进行。
是否必须通知资料可能外泄的相关人士?
马来西亚的个人资料保护法律对如何处理个人资料设有规定,个人资料保护局是相关的主管机构。律师可以协助你判断具体情况下需要做什么,因为这取决于涉及的资料内容以及存储方式。
除了资料外泄,是否也该告诉客户诈骗本身的情况?
如果客户或供应商可能收到过被入侵账户发出的诈骗邮件,直接告知他们有助于防止他们也成为目标。这也是一个实际的信任维护步骤,与正式的资料保护义务是分开的。
如果公司正在判断BEC事件是否涉及资料外泄,告诉我们发生的事,我们会协助你理清下一步。