Oikein tehtynä sisäinen dokumentaatio auttaa yritystä pysymään yhdenmukaisena ja johdonmukaisena sen kasvaessa. Huonosti tehtynä siitä tulee rasite.
Kun sisäinen dokumentaatio on toissijainen asia, siitä seuraa kaksi ongelmaa.
Ensimmäinen on epäjärjestys, joka johtaa vääriin versioihin, hautautuneisiin käytäntöihin ja perehdytysmateriaaleihin, joita kukaan ei ole päivittänyt sen jälkeen, kun yritys oli puolet nykyisestä koostaan. Toinen on tietojen paljastuminen: arkaluonteiset tiedot ovat paikoissa, joissa niiden ei kuuluisi olla.
Useimmat tiimit hallitsevat ensimmäistä ongelmaa (vaikka se tuntuisi heistä ylivoimaiselta). Toinen ongelma on vaikeampi ratkaista, mutta huomattavasti vaarallisempi, jos sitä ei ratkaista.
Sensitive internal data is a common breach vector across industries. Proton research shows that 39% of businesses report experiencing a cybersecurity incident caused by human error. Often, it’s just well-meaning colleagues making mistakes with sensitive files.
Tässä on käytännöllinen viitekehys sisäiselle tiedonhallinnalle, joka pitää arkaluonteiset tiedot turvassa ilman, että se vaikeuttaa tiiminne työntekoa.
Organisaatio-ongelma
Kun sisäiset asiakirjat ovat epäjärjestyksessä, huomaatte sen pian. Se johtuu pääasiassa turhautumisesta ja sekaannuksesta, jota se aiheuttaa yrityksessänne.
Esimerkiksi jos levyllänne on kolme eri versiota työntekijän käsikirjasta sekä perehdytysmateriaaleja, joita ei ole päivitetty sen jälkeen, kun yrityksellä oli palkkalistoillaan 10 työntekijää. Tämä tekee perehdytyksestä hidasta ja epäjohdonmukaista ja antaa uusille aloittajille väärän kuvan yrityksenne toiminnasta.
Tai jos esimerkiksi useat tärkeät yrityksen käytännöt eivät ole selkeästi merkityssä kansiossa, vaan ne ovat hautautuneet sähköpostiketjuun. Esimiehet joutuvat arvailemaan käytäntöjä eivätkä pysty soveltamaan niitä johdonmukaisesti. Yksi työntekijä saa yhden vastauksen, toinen taas toisenlaisen.
Epäjärjestys on korjattavissa oikealla järjestelmällä (palaamme tähän pian). On kuitenkin toinen ongelma, jota ette voi ratkaista paremmalla kansiorakenteella.
Turvallisuusongelma
Vaikka asiakirjojen tallennuksenne olisi kuinka hyvin järjestetty, arkaluonteiset tiedot paljastuvat, jos näitä asiakirjoja käsittelevät prosessit ja työkalut ovat puutteellisia.
Kyseessä voivat olla jaettuun Google-taulukkoon tallennetut palkkaluokat, Slack-kanavalle liitetty lähdekoodi tai API-avaimet, sähköpostitse liitteenä lähetetty asiakassopimus tai ehdokkaan haastattelumuistiinpanot, jotka sisältävät henkilötietoja ja jotka on huolimattomasti välitetty eteenpäin ja ovat nyt kuudessa saapuneiden viestien kansiossa.
Kun tällaiset helposti huomiotta jätettävät käytännöt aiheuttavat tietomurron, ette enää kamppaile vain turhautuneiden kollegoiden ja estyneiden prosessien kanssa. Sen sijaan edessänne on mainemenetyksiä ja ankaria taloudellisia seuraamuksia.
Suuri osa näistä tiedoista, olivatpa ne työntekijätietoja, asiakastietoja tai taloudellisia tietoja, on GDPR-asetuksen mukaisia henkilötietoja tai arkaluonteisia tietoja. Tämä tarkoittaa, että kuka tahansa niitä käsitteleekin, on vastuussa siitä, miten niitä tallennetaan, käytetään ja jaetaan. Eivätkä vahingot poista vastuuta.
Vuonna 2022 UNIQLOn HR-työntekijä vastasi palkkapyyntöön lähettämällä vahingossa sähköpostitse PDF-tiedoston, joka sisälsi 446 työntekijän palkkatiedot. Espanjan tietosuojaviranomainen sakotti UNIQLOa 270A000 euroa(uusi ikkuna). Tietomurto ei johtunut hakkereista. Sen syynä oli organisatoristen toimenpiteiden puute rutiininomaisessa HR-prosessissa.
Miten rakentaa sisäinen dokumentaatiojärjestelmä, joka ratkaisee molemmat ongelmat
Ajatelkaa rakentamaanne järjestelmää turvallisena yrityksen wikinä. Tarvitsette neljä sisäisen dokumentaation luokkaa, joista jokaisella on eri arkaluonteisuusasteet ja käyttöoikeusvaatimukset.
Luokka 1: Viitetiedot
Tämä on materiaalia, joka jokaisen työntekijän pitäisi pystyä löytämään itse: yrityksen käytännöt, brändiohjeet, käyttöohjeet, työkaludokumentaatio ja organisaatiokaaviot. Tämän luokan suojaamisessa ei ole kyse pääsyn rajoittamisesta vaan tarkkuudesta. Keskittykää versionhallintaan (yksi nykyinen versio, ei viittä ristiriitaista kopiota pyörimässä mukana) ja selkeään omistajuuteen (yksi nimetty henkilö, joka on vastuussa kunkin asiakirjan pitämisestä ajan tasalla).
Luokka 2: Tiimi- ja projektitiedot
Tässä säilytetään suurin osa päivittäisestä työstä: projektisuunnitelmat, prosessidokumentaatio, kokousmuistiinpanot, tiekartat ja sisäiset pelikirjat. Se ei vaadi yrityksen laajuista käyttöoikeutta, joten suojatkaa se tiimi- tai projektitason oikeuksilla. Kuten viitetiedot, jokainen asiakirja tarvitsee nimetyn omistajan ja tarkistusaikataulun, jotta se ei pääse hiljaisesti vanhenemaan.
Luokka 3: Luottamukselliset ja säännellyt tiedot
Tämä on riskialttein luokka, ja sitä on jokaisella osastolla: talousraportit ja -ennusteet, oikeudelliset sopimukset, työntekijä- ja asiakastiedot, strategiset suunnitelmat sekä suojauskirjautumistiedot. Nämä vaativat tiukasti rajoitetun pääsyn, joka on rajattu vain tietyille henkilöille tai tiimeille, jotka tarvitsevat niitä. (Salasana ei riitä tässä. TarvitsetteApäästä päähän -salauksen.)
Tällaisia tietoja ei myöskään pitäisi liittää sähköposteihin, tallentaa henkilökohtaisille levyille tai jakaa sellaisten linkkien kautta, joilla ei ole erääntymispäivää.
Proton Drive onAyritysten pilvitallennusAjoka käsittelee tätä luokkaa nollatietoon perustuvallaAsalauksellaA— edes Proton ei voi lukea sisältöä — sekä yksityiskohtaisilla käyttöoikeuksien hallintatoiminnoilla, jotka pitävät arkaluonteiset tiedot siellä, missä niiden kuuluukin olla.
Luokka 4: Ulkoisesti jaetut materiaalit
Joidenkin asiakirjojen on poistuttava sisäisestä järjestelmästänne tilapäisesti: uuden työntekijän perehdytyspaketit, urakoitsijoiden tai toimittajien kanssa jaetut tiedostot, asiakkaille projektin aikana lähetetyt materiaalit. Tämä on hankalaa juuri siksi, että käyttöoikeus on usein annettava ennen kuin suhde on täysin arvioitu. Korjaus on suoraviivainen: asettakaa linkit erääntymään, määrittäkää käyttöoikeus etukäteen sen sijaan, että myöntäisitte sen ad hoc, ja mitätöikää se heti, kun sitä ei enää tarvita.
Proton Drive asettaa linkeille erääntymispäivät oletuksena, joten jaetut materiaalit erääntyvät automaattisesti ilman, että kenenkään tarvitsee muistaa mitätöidä niitä.
Oikean alustan valitseminen turvalliseen sisäiseen tiedonhallintaan
Hahmottelemaamme viitekehystä voidaan käyttää millä tahansa alustalla. Mutta ei mikä tahansa tahansa alusta pysty varmistamaan, että viitekehys valvoo itseään sen sijaan, että luotettaisiin siihen, että ihmiset muistavat noudattaa sitä.
Inhimillinen virhe hiipii väistämättä mukaan, kun luotatte manuaalisiin prosesseihin erääntymispäivien asettamiseksi jaetuille linkeille, käyttöoikeuksien tarkistamiseksi lähtöselvityksessä ja käyttöoikeustasojen ylläpitämiseksi tiimin kasvaessa. Oikean alustan avulla viitekehyksenne voidaan kuitenkin ottaa käyttöön automaation avulla.
Alustallenne on toinenkin vaatimus: yksityisyys edellä -suunnittelu. Monia kuluttajatason alustoja ei ole suunniteltu arkaluonteisten tietojen tallentamiseen: itse asiassa ne keräävät oletuksena asiakirjojen sisältöä hakuindeksointiinsa ja tekoälyominaisuuksiinsa.
Useimmat yritykset eivät uneksikaan asiakastietojen tallentamisesta suojaamattomaan Google Drive -kansioon. Työntekijöiden tiedot ansaitsevat saman standardin. Oikea alusta hoitaa sekä valvonnan että päästä päähän -salauksen.
Kolme päätöstä, jotka pitävät järjestelmänne toiminnassa
Hyvä pilvialusta valvoo turvallisuusviitekehystänne, mutta parhaatkaan alustat eivät voi tarkistaa ja päivittää asiakirjojanne puolestanne.
Ylläpitämätön dokumentaatio luo kahdenlaisia riskejä.
On olemassa oikeudellinen riski: esimerkiksi vanhentunut kurinpitomenettely voi mitätöidä tuomioistuinjutun.
On olemassa kulttuurinen riski: kun virallinen dokumentaatio ei vastaa todellisuutta, työntekijät huomaavat sen ja päättelevät, ettei kukaan hallitse tilannetta.
Noudattakaa näitä kolmea sääntöä, niin voitte välttää molemmat:
- Jokaisella asiakirjalla on nimetty omistaja (ei tiimi). Tiimin kesken jaettu vastuu on vastuu, jota kukaan ei koe omakseen
- Tarkistuspäivät asetetaan luomisen yhteydessä, eikä niitä lisätä myöhemmin. Asiakirjaa on vaikea puolustaa tuomioistuimessa, jos sitä ei ole tarkistettu kolmeen vuoteen (tai jos sen viimeisimmästä tarkistuksesta ei ole merkintää)
- Arkistoikaa asiakirjat, älkää poistako niitä. Asiakirjojen poistaminen tietää ongelmia, jos teidän (tai valvontaviranomaisen) on koskaan tarpeen käyttää niitä. Niiden arkistoiminen selkeästi merkityssä kansiossa pitää järjestelmänne siistinä tekemättä asiakirjoista tavoittamattomia
Mikään tästä ei vaadi erillistä tiedonhallintapäällikköä. Vain kolme päätöstä, jotka tehdään kerran (ja joita tarkistetaan neljännesvuosittain).
Vaatimustenmukaisuuden muistilista sisäiselle HR-dokumentaatiolle
Muistakaa: te olette rekisterinpitäjä. Vastuu ei ole pilvipalvelun tarjoajallanne, vaan teillä.
- Tiedättekö, kenellä on pääsy arkaluonteisimpiin asiakirjoihinne — taloudellisiin, oikeudellisiin, työntekijä- tai asiakastietoihin — ja onko kyseinen luettelo ajan tasalla?
- Ovatko arkaluonteiset asiakirjat salattuja lepotilassa, eivätkä vain siirron aikana?
- Onko arkaluonteisten asiakirjojen jaetuilla linkeillä erääntymispäivät?
- Onko käytössä dokumentoitu prosessi käyttöoikeuksien mitätöimiseksi, kun joku lähtee yrityksestä tai projekti päättyy?
- Pystyttekö luomaan lokitiedot siitä, kuka on käyttänyt mitäkin tietoja ja milloin?
- Onko arkaluonteiset tiedot tallennettu alueelle, jolla on tiukat yksityisyyslait, kuten Sveitsiin?
- Onko jokaisella asiakirjalla nimetty omistaja ja tarkistuspäivämäärä?
- Arkistoidaanko korvatut asiakirjat sen sijaan, että ne poistettaisiin?
Jos voitte vastata myöntävästi näihin kaikkiin, dokumentaatiojärjestelmänne on hyvässä kunnossa.
Turvallinen tietopankki, johon työntekijänne voivat luottaa, ja alusta sen toimittamiseen
Tämän oppaan viitekehys antaa teille rakenteen. Tarvitsette alustan, joka valvoo sitä, jotta asettamanne turvallisuusstandardit eivät riipu siitä, muistavatko ihmiset käyttää niitä.
Valitkaa Proton Workspace. Se on päästä päähän -salaukseen perustuva turvallinen yhteistyöohjelmisto, jota isännöidään Sveitsissä, joka on yksi maailman tiukimmista yksityisyydensuoja-alueista. Proton Workspace tarjoaa tiimillenne:
- Reaaliaikainen yhteismuokkaus
- Salattu yritysten pilvitallennus
- Turvallinen ammattitason sähköposti
- Turvallinen videoneuvottelu
- Ylläpitäjän hallintatyökalut, jotka on suunniteltu skaalautumaan yrityksenne mukana
Työntekijänne uskovat teille arkaluonteisimmat tietonsa. On aika rakentaa sisäinen dokumentaatiojärjestelmä, joka on tämän luottamuksen arvoinen.






