Asiakirjahallintajärjestelmä (DMS) on ohjelmistovastine toimiston arkistokaapille. Se on paikka, johon yrityksenne tallentaa, luokittelee, järjestää tai suojaa luottamukselliset asiakirjansa. Teillä on todennäköisesti sellainen jo käytössä.

Se voi olla Google Drive, SharePoint tai sisäinen, itse luomanne yrityksen pilvitallennusjärjestelmä. Saatatte käyttää sitä sopimusten, laskujen, tiliotteiden, työntekijätietojen tai tuote-esitteiden keräämiseen. Se, miten hallitsette näitä asiakirjoja, voi kuitenkin olla myös syynä siihen, että kohtaatte tähtitieteellisiä taloudellisia tappioita, toimialakohtaisia rangaistuksia ja viranomaistoimia.

Miksi? Koska DMS-järjestelmät on rakennettu pitämään asiakirjanne järjestyksessä, ei suojaamaan tietoja viime vuosina ilmenneiltä uhilta.

Tässä on kuvaus siitä, miltä turvallinen asiakirjahallinta todellisuudessa näyttää ja miksi tällä hetkellä käyttämänne järjestelmä ei ehkä tarjoa sitä.

Mikä on asiakirjahallintajärjestelmä?

Asiakirjahallintajärjestelmä on mikä tahansa ohjelmisto, jota käytetään keskitettynä tietovarastona digitaalisten asiakirjojen tallentamiseen, seuraamiseen ja jakamiseen. Oikeilla tallennuskäytännöillä DMS voi poistaa fyysisen paperityön tarpeen ja pitää vaikeasti seurattavat arkistoidut tiedostot helposti saatavilla.

DMS voi auttaa teitä::

  • Tallentamaan ja järjestämään tiedostoja: Yhdessä sijainnissa, jossa jokainen aiemmin kansioihin, sähköpostiliitteisiin ja fyysisiin tiedostoihin hajautettu asiakirja on käytettävissä ja löydettävissä yhdellä haulla, riippumatta siitä, kuka sen loi ja milloin.
  • Seuraamaan, kuka on nähnyt tiedoston tai vaikuttanut siihen: Voitte nähdä jäsennellyn näkymän koko hyväksymisprosessistanne tarkistaaksenne asiakirjaan tehdyt muutokset. Käyttöoikeuksien ja kirjautumistietojen hallinnan asetusten avulla voitte myös rajoittaa sisäistä näkyvyyttä ja pitää arkaluonteiset tiedot suojattuina.
  • Säilyttämään luotettavan lokitiedon: Ennalta määritetyt säännöt voivat auttaa teitä arkistoimaan tai poistamaan asiakirjoja tiettyjen ajanjaksojen jälkeen vaatimustenmukaisuusstandardien täyttämiseksi. Voitte myös seurata jokaista katselukertaa, muokkausta tai latausta pysyäksenne vastuullisina sääntelyviranomaisille.
  • Automatisoimaan hyväksyntätyönkulkuja: Ilmoitukset ja hälytykset voivat ohjata asiakirjoja hyväksyntäpyyntöjen, allekirjoitusvaiheiden ja tarkistuskierrosten läpi, jotta teidän ei tarvitse tavoitella ihmisiä henkilökohtaisesti.

Kolme yleisintä asiakirjahallintajärjestelmää — ja miksi ne eivät suojaa tietojanne

Alla olevat kolme alustaa on rakennettu yhteistyötä ja skaalautuvuutta varten, ja ne tarjoavat molempia. Yritysten tulisi kuitenkin vaatia enemmän DMS-järjestelmältään.

Tietomurtoja tapahtuu päivittäin, ja pk-yritykset ovat erityisen suuressa vaarassa. Jopa 25 % pk-yrityksistä joutui tietomurron tai kyberhyökkäyksen kohteeksi viime vuonna. Ja vaikka yrityksenne ei joutuisikaan tietomurron kohteeksi, saatatte rikkoa säädöksiä, kuten GDPR:ää tai HIPAA:ta, tai epäonnistua ISO 27001:n kaltaisten standardien mukaisissa tarkastuksissa, koska ne edellyttävät ennakoivaa tietosuojaa. Jo pelkkä haavoittuvuus on peruste rangaistuksille.

Tietoturva mielessä analysoimme alustoja, jotka monet IT-päälliköt ja toimitusjohtajat valitsevat oletusarvoisesti.

Microsoft SharePoint

Miksi se on toimiston oletus: SharePoint on syvästi upotettu Microsoft 365 -ekosysteemiin, mikä tekee siitä vähiten vastustusta sisältävän sijainnin yrityksille, jotka käyttävät jo Outlookia, Teamsia tai Exceliä. Se käsittelee suuria määriä asiakirjoja, tukee yksityiskohtaisia käyttöoikeusasetuksia ja integroituu muuhun Microsoft-kokonaisuuteen ilman lisämäärityksiä. Tiimeille, jotka elävät Microsoft 365:ssä, se toimii.

Miten se aiheuttaa tietoturvariskejä: SharePointin haavoittuvuudet ovat pääosin rakenteellisia. Se toimii Microsoftin laajan tietojen käyttöoikeusmallin mukaisesti — mikä tarkoittaa, että Microsoft säilyttää oikeuden käyttää tallennettua sisältöänne muun muassa palvelujen tarjoamiseen, vaatimustenmukaisuuden valvontaan ja viranomaispyyntöihin. Salausta käytetään, mutta Microsoft hallitsee avaimia. Asiakirjanne on suojattu ulkopuolisilta hyökkääjiltä, mutta ei itse alustalta. SharePointilla on myös historiassaan määritysongelmia: liian sallivat jakoasetukset on helppo ottaa käyttöön ja helppo unohtaa, ja sisäinen tietojen hallitsematon kasvu — asiakirjojen jakaminen tiimien kesken ilman selkeää omistajuutta tai vanhentumispäivää — on yleinen vaatimustenmukaisuuden epäonnistumistila.

Mitä etsiä sen sijaan: Järjestelmää, jossa palveluntarjoaja ei suunnittelunsa vuoksi — eikä vain käytännön tasolla — voi käyttää sisältöänne. Etsikää päästä päähän -salausta, jonka avaimia hallitsette itse, selkeitä sitoumuksia tietojen tallennuspaikoista ja jakoasetuksia, jotka ovat oletusarvoisesti mahdollisimman rajoitettuja avoimen pääsyn sijaan.

Google Drive

Miksi se on toimiston oletus: Google Drive on oletusvalinta yrityksille, jotka ovat jo mukana Google-ekosysteemissä — Gmail, Docs, Sheets ja Meet. Se on nopea määrittää, se ei vaadi IT-ylläpitokuluja ja sen reaaliaikaiset yhteistyöominaisuudet ovat todella luokkansa parhaita. Pienille tiimeille, joiden on toimittava nopeasti, se hoitaa homman.

Miten se aiheuttaa tietoturvariskejä: Googlen liiketoimintamalli perustuu tietoon. Jopa Google Workspace -sopimuksen alaisuudessa Google säilyttää laajat oikeudet käsitellä sisältöänne — palvelujen parantamiseen, mainosinfrastruktuuriin ja lakisääteisten pyyntöjen noudattamiseen. Kuten SharePointissa, salaus on vakiona, mutta Google hallitsee avaimia. Esille nousee myös hallitsemattoman kasvun ongelma: Levy tekee asiakirjojen jakamisesta ulkoisesti vaivatonta, mikä tarkoittaa, että arkaluonteiset tiedostot voivat päätyä hiljaisesti kenen tahansa linkin omaavan saataville, usein ilman, että alkuperäinen omistaja edes huomaa sitä.

Mitä etsiä sen sijaan: Alustaa, joka kohtelee asiakirjojanne teidän ominanne — ei käsiteltävänä tietona. Zero-access-salausta, jossa palveluntarjoaja ei voi lukea tiedostojanne missään olosuhteissa, sekä ulkoisen jakamisen hallintatyökaluja, jotka vaativat harkittuja toimenpiteitä yhden napsautuksen sijaan.

Dropbox

Miksi se on toimiston oletus: Dropbox on rakentanut maineensa yksinkertaisuudelle. Se synkronoi tiedostot välittömästi eri laitteiden välillä, toimii hyvin ulkopuolisten tahojen työkalujen kanssa ja siinä on matala oppimiskynnys, mikä tekee siitä suositun pienempien tiimien ja freelancerien keskuudessa. Suoraviivaiseen tiedostojen tallennukseen ja jakamiseen sen käytettävyydestä on vaikea löytää huomautettavaa.

Miten se aiheuttaa tietoturvariskejä: Dropbox salaa tiedostot siirron aikana ja tallennettuna — mutta hallitsee jälleen itse salausavaimia. Tämä tarkoittaa, että Dropboxin työntekijät ja laajennuksena hallitusten pyynnöt voivat käyttää sisältöänne. Sillä on myös merkittävä tietomurtohistoria: vuoden 2012 tapaus paljasti 68 miljoonan käyttäjän kirjautumistiedot, ja alusta on kohdannut kritiikkiä siitä, kuinka kauan siltä kesti paljastaa kyseisen murron laajuus. Säänneltyjä tietoja käsitteleville yrityksille Dropboxin vaatimustenmukaisuus on myös suppeampi kuin suuryritysvaihtoehtojen, mikä voi luoda puutteita GDPR- tai HIPAA-vaatimusten suhteen.

Mitä etsiä sen sijaan: Tallennusta, joka on rakennettu alusta alkaen kyberturvallisuuden vaatimustenmukaisuutta varten — päästä päähän -salauksella, dokumentoidulla tietojen tallennuspaikalla ja palveluntarjoajalla, jonka arkkitehtuuri tekee tiedostoihinne pääsystä teknisesti mahdotonta, eikä vain sopimuksellisesti kiellettyä.

Miltä turvallinen asiakirjahallinta todellisuudessa näyttää

Edellä mainitut kolme alustaa eivät ole turvattomia vahingossa. Ne on rakennettu yhteistyötä ja skaalautuvuutta varten, ja ne tarjoavat molempia. Tietoturva ei ollut se ongelma, jota kyseiset palveluntarjoajat yrittivät ratkaista.

Jos tietoturva on yrityksenne prioriteetti, nämä ovat ominaisuudet, jotka erottavat aidosti turvallisen DMS-järjestelmän sellaisesta, joka vain näyttää siltä.

  • Zero-knowledge-salaus: DMS-järjestelmänne tulisi salata asiakirjanne ennen kuin ne lähtevät laitteestanne. Tämä tarkoittaa, että palveluntarjoajalla ei ole koskaan pääsyä sisältöänne — ei palvelun tarjoamiseksi eikä vastauksena viranomaispyyntöihin. Jos palveluntarjoaja hallitsee salausavaimia, luotatte heidän käytäntöönsä. Jos he eivät voi hallita niitä suunnittelunsa vuoksi, teidän ei tarvitse.
  • Avoimen lähdekoodin arkkitehtuuri ja riippumattomat tarkastukset: Turvallisuusväitteitä on helppo esittää. Etsikää palveluntarjoajia, joiden arkkitehtuuri on avointa lähdekoodia — mikä tarkoittaa, että kuka tahansa voi tarkastaa sen — ja joiden tietoturvataso on varmistettu riippumattomilla ulkopuolisten tahojen tarkastuksilla, ei vain sisäisillä vakuutuksilla.
  • Tunnustetut vaatimustenmukaisuussertifioinnit: ISO 27001-, SOC 2 Type II- ja HIPAA-sertifioinnit eivät ole vain rasteja ruutuun. Ne ovat todiste siitä, että palveluntarjoajan tietoturvatoimenpiteet on testattu ulkoista standardia vasten. Jos toimitte säännellyllä toimialalla, nämä eivät ole valinnaisia.
  • Toimivalta ja tietojen tallennuspaikka: Palveluntarjoajanne pääkonttorin sijainti määrittää, mitkä hallitukset voivat vaatia pääsyä tietoihinne. Yhdysvalloissa toimivat alustat kuuluvat CLOUD Actin piiriin. Varmistakaa, että tiedätte, minkä maan lait säätelevät asiakirjojanne — ja onko se hyväksyttävää yrityksellenne.
  • Yksityisyyttä kunnioittava tekoäly: Jos DMS-järjestelmänne sisältää tekoälyominaisuuksia, vahvistakaa, että tekoäly toimii näkemättä asiakirjojanne sisältöä — ja että tietojanne ei käytetä taustalla olevan mallin kouluttamiseen.

DMS-järjestelmän valitseminen, joka todella suojaa tietojanne

Valitsemanne asiakirjahallintajärjestelmä määrittää, kuka voi nähdä yrityksenne arkaluonteisimmat tiedostot niin kauan kuin säilytätte niitä. Proton Workspace yhdistää turvallisen asiakirjojen tallennuksen ja tiimin yhteistyötyökalut, joten yrityksenne saa tarvitsemanne yhteistyöominaisuudet ilman, että luovutatte palveluntarjoajalle avaimia tietoihinne.