Как хранить конфиденциальную информацию в компании: семь правил, которые закрывают большинство утечек
В каждой компании есть данные, которые нельзя отдавать наружу: база клиентов, договоры, условия с поставщиками, разработки, стратегия. Их утечка обходится дороже любого штрафа, а причиной в большинстве случаев становится не хакер, а свой сотрудник или подрядчик. Правила ниже - базовые, но именно они закрывают основную часть рисков.
Что считать конфиденциальным
- Персональные данные клиентов и сотрудников
- Договоры с партнёрами и подрядчиками, условия и цены
- Уникальная информация о продукте, технологии, рецептуры, идеи
- Маркетинговые исследования, стратегия, аналитика, планы
- Доступы: пароли, ключи, электронные подписи
Семь правил
- Введите режим коммерческой тайны. Без положения о коммерческой тайне, перечня сведений и подписей сотрудников юридически у вас её нет - и уволить за разглашение или взыскать ущерб не получится.
- Подпишите соглашения о неразглашении со всеми, кто имеет доступ: сотрудники, подрядчики, фрилансеры. С партнёрами, которые обрабатывают данные клиентов, - договор на обработку с пунктами о конфиденциальности и ограничениях.
- Разграничьте доступы. Каждый видит только своё. Общая папка «Клиенты» с правами на всех - главный источник утечек. Уволенных отключайте в день увольнения, не «на следующей неделе».
- Не передавайте файлы в открытом виде. Архив с паролем, а пароль - другим каналом: файл письмом, пароль в мессенджере.
- Храните доказательства авторства. Оригиналы фото, макетов, переписку с дизайнерами и подрядчиками - если ваш контент или оформление украдут, это подтверждает, кто правообладатель.
- Держите бумажные оригиналы в сейфе и не выносите из офиса. Критичные документы дублируйте на физическом носителе.
- Удаляйте то, что больше не нужно. Старые базы, архивы уволенных, данные закрытых проектов - каждый лишний файл когда-нибудь утечёт.
Минимум по кибербезопасности
- Разные и длинные пароли, менеджер паролей, двухфакторная защита на почте, банке, CRM и Telegram
- Обновления ПО - не откладывать: злоумышленники в первую очередь бьют по известным дырам старых версий
- Обучите людей отличать фишинг: вложение от незнакомого адреса не открывают, доступы по звонку «из банка» не сообщают
- Рабочие данные - только на рабочих устройствах и в корпоративных каналах
- Удалёнка и облака - отдельная политика: шифрование, контроль доступа, журнал действий
Утечка редко выглядит как кино. Обычно это менеджер, который «на всякий случай» выгрузил базу перед увольнением. Система, где это невозможно технически и наказуемо юридически, стоит недорого - если поставить её до, а не после.
СО
Сергей Овчаров, основатель «Оберега». 13 лет в МВД и ФСИН, майор в отставке, экс-топ-менеджер ГК ПИК, преподаватель РЭУ им. Плеханова. Мы работаем на стороне собственника и говорим правду, даже если она неприятна.
Первая версия этого текста вышла в Telegram-канале «Оберег для безопасности бизнеса». Подписывайтесь - там разборы выходят раньше, чем на сайте.