本文目录导读:

针对“漏洞逾期未整改”这一情况,督促整改需要采取分层级、重证据、有压力的策略,单纯的催促往往效果有限,需要建立一套“提示-预警-通报-问责”的闭环机制。
以下是具体的督促方案,您可以根据所在单位的实际情况(是甲方对乙方、安全部门对业务部门、还是上级对下级)进行选择和调整:
第一阶段:明确告知与程序违规
首先需要确认漏洞逾期并非由于流程或信息不达导致的,如果对方已经逾期,第一步不是直接“问责”,而是“确认”:
- 发送逾期确认函:
- 记录漏洞编号、发现时间、规定的整改截止日期、当前状态。
- 明确告知:已经超过规定整改期限X天。
- 询问原因:是技术难度大、资源不足、还是流程卡住了?(这一步是为了后续决策,区分“不想改”和“改不了”)
- 升级沟通渠道:
- 从邮件/工单升级到电话或即时沟通(如内部IM)。
- 从对该漏洞的直接负责人,升级到其直系主管或部门接口人。
第二阶段:压力传导与高优先级处理
确认逾期后,需要将压力从“技术人员”传导到“管理层面”:
- 发送书面警告/催办函:
- 明确写明:该漏洞的风险等级(高危、严重)、可能造成的具体损失(数据泄露、业务中断、监管罚款)。
- 设定最终整改死线(3个工作日内必须提供整改计划及完成时间)。
- 抄送:该部门负责人、分管领导、法务/合规部门。
- 纳入绩效或考核:
- 将漏洞整改率、逾期率纳入部门或个人的安全绩效考核。
- 直接扣分:明确公示,逾期一天扣多少分,直接与年终奖或绩效挂钩。
- 发起“安全风险确认会”:
- 召集漏洞责任部门负责人、安全部门、以及更高层级的管理者。
- 现场要求签字确认:负责人必须签字确认知晓该风险,并承诺新的整改日期,签字意味着责任固化。
第三阶段:引入外部压力与高层的介入
如果常规手段失效,需要“上手段”了,这在企业、政府、事业单位中尤为有效:
- 最高级别通报:
- 向单位一把手或信息系统安全领导小组提交“重大安全风险逾期未整改报告”。
- 报告中列出:漏洞信息、风险影响、责任部门、逾期时间、建议采取的处罚措施。
- 公开通报(内部):
- 在单位内部的 “风险通报周报/月报” 中,将逾期部门列为“安全整改红/黑榜”。
- 在安全会议上点名批评,要求负责人做情况说明。
- 切断或限制业务:
- 最硬核的手段:对于高危漏洞且长期不整改的系统,安全部门有权禁止其上线、切断其外网访问,或者关闭其后台管理账号,直到漏洞修复为止,这会让业务方感到切肤之痛。
第四阶段:建立长效机制(防再次发生)
一次督促成功不代表永久解决,需要固化流程:
- 建立“整改预警”自动机制:
- 在工单系统中设置:到期前N天自动发消息提醒(微信、钉钉、邮件),到期当日自动升级,逾期后自动抄送上级。
- 避免“人盯着”导致的疏漏。
- 复盘逾期原因:
- 如果是技术限制改不了(无法修复):需要决策是风险接受(签署豁免书)还是下线弃用该系统。
- 如果是资源不足:需要协助申请额外的开发资源或安全人力。
- 如果是态度问题:则需要启动第四阶段的重罚机制。
针对不同场景的“话术”与“模板”参考:
- 对业务方(温和但坚定):“X总/老师,您负责的XX系统存在高危漏洞,原定整改时间已逾期3天,系统持续暴露在高风险下,一旦发生数据泄露,根据《数据安全法》和公司制度,您作为业务负责人需要承担主要管理责任,我们可以协调安全工程师提供整改指导,能否今天确认一下最晚修复时间?”
- 对技术方(直接、明确):“当前漏洞逾期,请立即提供:1. 无法按时完成的客观原因;2. 新的承诺完成日期;3. 临时缓解措施,否则我们将启动安全强制下线流程。”
- 对直属领导(汇报、要权):“我们上周催办了几次,但漏洞依然逾期,我需要领导您出面协调一下X部门,或者您授权我们在OA上发起一个‘重大风险催办单’,抄送给所有高层,不然底层技术人员根本推不动。”
- 留痕:所有沟通、催办、确认都通过邮件、工单、会议纪要等形式留下记录,作为日后追责的证据。
- 分层:不要只催一个人,要沿着“经办人 -> 主管 -> 部门负责人 -> 分管领导 -> 一把手”这条线逐级上报。
- 有理有据:拿出风险评级(CVSS评分)、行业案例(某某公司因同类漏洞被罚)、监管要求(等保、关基条例)。
- 提供后路:在施加压力的同时,询问对方是否需要技术支援、白名单等待等临时措施,避免陷入僵局。
最有效的一句话: “我知道这很难,但系统的持续风险已经超过我们的合规底线,如果今天拿不出明确的修复计划,我们只能启动风险强制下线流程,并抄送法务/最高管理层记录在案。”
把这个“选择权”交给对方(要么修复,要么上报告),通常对方会选择修复。