Pokud je interní dokumentace vedena správně, pomáhá firmě udržet si konzistentnost a soudržnost s tím, jak roste. Pokud je vedena špatně, stává se přítěží.
Když je interní dokumentace až na druhém místě, vznikají dva problémy.
Prvním z nich je neorganizovanost, která vede k nesprávným verzím, zapadlým zásadám a onboardingovým materiálům, které nikdo neaktualizoval od doby, kdy měla společnost poloviční velikost oproti té současné. Druhým je vystavení dat: citlivá data uložená na místech, kde by neměla být.
Většina týmů první problém spravuje (i když se jím mohou cítit zahlceny). Druhý problém je těžší vyřešit, ale je podstatně nebezpečnější, pokud se nevyřeší.
Sensitive internal data is a common breach vector across industries. Proton research shows that 39% of businesses report experiencing a cybersecurity incident caused by human error. Often, it’s just well-meaning colleagues making mistakes with sensitive files.
Zde je praktický rámec pro interní správu znalostí, který udržuje citlivá data v bezpečí, aniž by Vašemu týmu ztěžoval práci.
Problém s organizací
Když jsou interní dokumenty neuspořádané, brzy se to dozvíte. Většinou kvůli frustraci a zmatku, které to ve Vaší firmě způsobuje.
Představte si například, že na svém disku máte tři verze příručky pro zaměstnance a k tomu onboardingové materiály, které nebyly aktualizovány od doby, kdy měla společnost 10 zaměstnanců. To způsobuje, že je onboarding pomalý a nekonzistentní, a nováčkům to dává špatný dojem o fungování Vaší firmy.
Nebo si představte, že několik důležitých firemních zásad není v jasně označené složce, ale je pohřbeno někde v e-mailovém vlákně. Manažeři pak musí zásady odhadovat a nemohou je důsledně vymáhat. Jeden zaměstnanec dostane jednu odpověď, druhý jinou.
Neorganizovanost lze vyřešit správným systémem (k tomu se brzy dostaneme). Existuje však druhý problém, který lepší strukturou složek nevyřešíte.
Problém se zabezpečením
Bez ohledu na to, jak dobře je Vaše úložiště dokumentů organizované, pokud chybí procesy a nástroje pro práci s těmito dokumenty, dojde k odhalení citlivých informací.
Může jít o platové třídy uložené ve sdíleném Google Listu, zdrojový kód nebo klíče API vložené do kanálu Slack, smlouvu s klientem odeslanou e-mailem jako přílohu nebo poznámky z pohovoru s uchazečem obsahující osobní údaje, které někdo nedbale přeposlal a nyní leží v šesti doručených poštách.
Když takto snadno přehlédnutelné postupy způsobí únik dat, už se nepotýkáte jen s frustrovanými kolegy a zablokovanými procesy. Místo toho čelíte poškození pověsti a přísným finančním sankcím.
Velká část těchto dat, ať už jde o záznamy o zaměstnancích, informace o zákaznících nebo finanční detaily, představuje osobní nebo citlivé údaje podle nařízení GDPR. To znamená, že kdokoli s nimi nakládá, nese odpovědnost za to, jak jsou ukládány, jak se k nim přistupuje a jak jsou sdíleny. A nehody nezbavují viny.
V roce 2022 odpověděl personalista společnosti UNIQLO na žádost o mzdové údaje omylem zaslaným e-mailem s PDF souborem obsahujícím platové údaje 446 zaměstnanců. Španělský úřad pro ochranu osobních údajů uložil společnosti UNIQLO pokutu 270 000 eur(nové okno). Únik informací nebyl způsoben hackery. Způsobila ho absence organizačních opatření v rámci rutinního personálního procesu.
Jak vybudovat systém interní dokumentace, který vyřeší oba problémy
Představte si to, co budujete, jako zabezpečenou firemní wiki. Budete potřebovat čtyři kategorie interní dokumentace, z nichž každá bude mít jinou úroveň citlivosti a požadavky na přístup.
Kategorie 1: Referenční znalosti
Jedná se o materiály, které by měl být schopen najít každý zaměstnanec sám: firemní zásady, pokyny k vizuální identitě, návody, dokumentaci k nástrojům, organizační schémata. Zabezpečení této kategorie nespočívá v omezování přístupu, ale v přesnosti. Zaměřte se na správu verzí (jedna aktuální verze, nikoli pět protichůdných kopií kolujících kolem) a jasně definované vlastnictví (jedna konkrétní osoba odpovědná za udržování každého dokumentu v aktuálním stavu).
Kategorie 2: Týmové a projektové znalosti
Zde se odehrává většina každodenní práce: projektové plány, dokumentace procesů, zápisy ze schůzek, plány vývoje, interní příručky. Tyto dokumenty nevyžadují přístup v rámci celé firmy, proto je raději chraňte oprávněními na úrovni týmu nebo projektu. Podobně jako u referenčních znalostí potřebuje každý dokument určeného vlastníka a pravidelnost kontrol, jinak se stane neaktuálním.
Kategorie 3: Důvěrná a regulovaná data
Jedná se o nejrizikovější kategorii, která existuje v každém oddělení: finanční zprávy a prognózy, právní smlouvy, záznamy o zaměstnancích a zákaznících, strategické plány, bezpečnostní přihlašovací údaje. Ty vyžadují přísně omezený přístup, pouze pro konkrétní osoby nebo týmy, které je potřebují. (Heslo zde nestačí. Potřebujete koncové šifrování.)
Tento druh dat by se také neměl přikládat k e-mailům, ukládat na osobní disky ani sdílet prostřednictvím odkazů bez data vypršení platnosti.
Proton Drive je firemní cloudové úložiště, které s touto kategorií nakládá pomocí zero-knowledge šifrování — jeho obsah nemůže přečíst ani Proton — a navíc nabízí podrobné řízení přístupu, které udrží citlivá data tam, kde mají být.
Kategorie 4: Externě sdílené materiály
Některé dokumenty musí Váš interní systém dočasně opustit: onboardingové balíčky pro nové zaměstnance, soubory sdílené s dodavateli nebo prodejci, materiály odesílané klientům během projektu. To je ošemetné právě proto, že přístup musí být často udělen ještě před plným prověřením vztahu. Řešení je jednoduché: nastavte vypršení platnosti odkazů, přístup raději předpřipravte, než abyste jej udělovali ad hoc, a odvolejte jej v okamžiku, kdy již není potřeba.
Proton Drive ve výchozím nastavení určuje datum vypršení platnosti odkazů, takže platnost sdílených materiálů vyprší automaticky, aniž by kdokoli musel pamatovat na jejich odvolání.
Výběr správné platformy pro bezpečnou interní správu znalostí
Rámec, který jsme nastínili, lze použít na jakékoli platformě. Ale ne každá platforma dokáže zajistit, aby se tento rámec prosazoval sám, místo aby spoléhal na to, že lidé budou pamatovat na jeho dodržování.
Lidská chyba se nevyhnutelně vloudí, když se spoléháte na manuální procesy při nastavování data vypršení platnosti sdílených odkazů, kontrole přístupu při offboardingu a udržování úrovní oprávnění s růstem týmu. Se správnou platformou však lze Váš rámec prosazovat prostřednictvím automatizace.
Pro Vaši platformu existuje ještě druhý požadavek: design kladoucí důraz na soukromí. Mnoho platforem pro běžné spotřebitele není navrženo k ukládání citlivých informací: ve skutečnosti ve výchozím nastavení shromažďují obsah dokumentů pro indexování vyhledávání a funkce umělé inteligence.
Většinu společností by ani nenapadlo ukládat data zákazníků do nezabezpečené složky na Google Disku. Data zaměstnanců si zaslouží stejný standard. Správná platforma zajistí jak prosazování pravidel, tak koncové šifrování.
Tři rozhodnutí, která udrží Váš systém v chodu
Dobrá cloudová platforma bude prosazovat Váš bezpečnostní rámec, ale ani ty nejlepší platformy za Vás dokumenty nezkontrolují a neaktualizují.
Neudržovaná dokumentace s sebou nese dva typy rizik.
Existuje právní riziko: například zastaralý disciplinární postup může zneplatnit případ u soudu.
Existuje kulturní riziko: když oficiální dokumentace neodráží realitu, zaměstnanci si toho všimnou a dojdou k závěru, že situaci nikdo nekontroluje.
Dodržujte tato tři pravidla a můžete se vyhnout oběma:
- Každý dokument má konkrétního jmenovaného vlastníka (nikoli tým). Odpovědnost sdílená v celém týmu je odpovědností, kterou nikdo necítí.
- Termíny kontroly se nastavují při vytvoření, nikoli později. U soudu je těžké obhájit dokument, který nebyl tři roky zkontrolován (nebo o jehož poslední kontrole neexistuje žádný záznam).
- Dokumenty archivujte, nemažte je. Smazání dokumentů znamená potíže, pokud k nim Vy (nebo regulační orgán) budete někdy potřebovat přistupovat. Jejich archivace v jasně označené složce udržuje Váš systém přehledný, aniž by se dokumenty staly nedosažitelnými.
Nic z toho nevyžaduje specializovaného manažera znalostí. Stačí tři rozhodnutí provedená jednou (a revidovaná čtvrtletně).
Kontrolní seznam souladu s předpisy pro interní personální dokumentaci
Nezapomeňte: správcem údajů jste Vy. Odpovědnost neleží na Vašem poskytovateli cloudových služeb, ale na Vás.
- Víte, kdo má přístup k Vašim nejcitlivějším dokumentům — finančním, právním, zaměstnaneckým nebo zákaznickým údajům — a je tento seznam aktuální?
- Jsou citlivé dokumenty šifrovány při uložení, a nikoli pouze při přenosu?
- Mají sdílené odkazy na citlivé dokumenty datum vypršení platnosti?
- Existuje zdokumentovaný proces pro odvolání přístupu, když někdo odejde nebo projekt skončí?
- Dokážete doložit záznamy auditu o tom, kdo, k čemu a kdy přistupoval?
- Jsou citlivá data uložena v jurisdikci se silnými zákony na ochranu soukromí, jako je Švýcarsko?
- Má každý dokument určeného vlastníka a datum kontroly?
- Jsou nahrazené dokumenty spíše archivovány než smazány?
Pokud můžete na všechny tyto otázky odpovědět kladně, Váš systém dokumentace je v dobrém stavu.
Zabezpečená databáze znalostí, které mohou Vaši zaměstnanci důvěřovat, a platforma k jejímu poskytování
Rámec v této příručce Vám poskytne strukturu. Potřebujete platformu, která ji bude vymáhat, aby bezpečnostní standardy, které jste nastavili, nezávisely na tom, zda na ně lidé nezapomenou pamatovat.
Nehledejte nic jiného než Proton Workspace. Sadu pro zabezpečenou spolupráci, která je postavena na koncovém šifrování a hostována ve Švýcarsku, jedné z nejpřísnějších jurisdikcí na ochranu soukromí na světě, nabízí Proton Workspace Vašemu týmu:
- Společné úpravy v reálném čase
- Šifrované firemní cloudové úložiště
- Zabezpečený profesionální e-mail
- Zabezpečené videokonference
- Ovládací prvky správce navržené tak, aby rostly spolu s Vaším podnikáním
Vaši zaměstnanci Vám svěřují svá nejcitlivější data. Je načase vybudovat systém interní dokumentace, který bude této důvěry hoden.






