現在、お客様の共有ドライブには、v3_final_FINAL_FINAL.docx.のような名前のファイルが存在しています。最後に誰がそれを編集したのかはお客様にはわかりません。それがCTOが承認したバージョンであるかどうかもわかりません。誰がそれにアクセスできるのかも、完全には把握していないでしょう。

これは「バージョンカオス」です。リモートで規模を拡大しているチームによく見られる問題です。嫌なものですよね?しかし、それだけでは済まないかもしれません。なぜなら、これは単に散らかっていて厄介なだけでなく、重大なセキュリティ上のリスクだからです。

管理されていないアクセスは、元従業員や請負業者が失効されていない権限を保持し続けることを意味します。追跡されていないバージョンは、機密情報が予期せぬタイミングで誤った場所に流出することを意味します。そして、お客様が使用しているドキュメントコラボレーションツールは、AI機能や検索インデックス作成を強化するために、静かに、そして絶えずドキュメントの内容を処理しています。

しかし、このようにする必要はありません。ここでは、IPの漏洩防止を損なうことなく、ドキュメントコラボレーションツールを使用するためのステップバイステップのガイドをご紹介します。

ほとんどのチームがドキュメントコラボレーションを誤る理由

オンラインドキュメントコラボレーションは、ビジネスを遂行する上で不可欠な要素です。迅速かつ効率的であり、(Wi-Fiさえあれば)従業員がどこにいても関係ありません。

問題は、初期段階の多くのチームが、最も迅速に導入できるもの(Google Docs、Notion、Dropboxなど)に手を伸ばし、その周りにシステムを構築することなくすぐに使い始めてしまう傾向があることです。フォルダー構成も、アクセスのルールも、バージョン管理のプロトコルもありません。

急成長するスタートアップチームにとって、これは問題ないように思えるかもしれません。しかし、特に保護する価値のあるIPがドキュメントに含まれているチームにとっては、決して問題がないわけではありません。実際、スタートアップ向けのサイバーセキュリティは、お客様が考えているよりもずっと早い段階で開始すべきものです。

その結果生じる問題は、主に次の3つの点に集中する傾向があります。

  • バージョンカオス:システムがないため、ドキュメントが乱立し、信頼できる唯一の情報源(シングルソースオブトゥルース)がなくなります。人々は古いファイルで作業を行います。変更内容は紛れて失われます。ドライブ上には、どれが最新のものかを確認する方法がないまま、同じロードマップの少しずつ異なるバージョンが5つも存在することになります。
  • アクセスの乱立:権限の管理には時間がかかるため、ファイルは個別に管理される代わりに、広く共有されてしまいます。請負業者、元従業員、外部のコラボレーターがアクセス権を累積していきます。お客様はすぐに、誰が何を表示できるのか把握できなくなります。
  • 気づかぬデータ流出:消費者向けのコラボレーションツールでは、検索インデックス作成、AI候補、パーソナライズされた広告の配信のために、ドキュメントがスキャンされることがよくあります。お客様のクラウドフォルダーに安全に保管されているだけのものはなく、すべてロボットによって読み取られて(既読になって)います。

優れたドキュメントコラボレーションのあり方

ドキュメントコラボレーションツールを検討する前に、まず何を達成しようとしているのかを明確(クリア)にしてください。

優れたドキュメントコラボレーションのセットアップにより、次の5つのメリットが得られます。

  1. リアルタイムの共同編集:ドキュメントをメールで何度もやり取りする代わりに、複数の人が同時に同じドキュメントを編集でき、変更内容は即座に反映されます
  2. バージョン履歴:誰がいつ何を変更したかを示す、タイムスタンプ付きの信頼性の高い記録により、付箋や曖昧な記憶に頼る必要がなくなります
  3. 詳細なアクセス制御:フォルダー、ドキュメント、ユーザーレベルで権限を設定できます(「リンクを知っている全員」ポリシーの対極です)
  4. 安全な外部共有:ドライブ内の他のすべてのファイルへのアクセスを許可することなく、組織外にドキュメントを安全に共有できます
  5. 真のデータプライバシー:ドキュメントベースのデータが第三者によってスキャン、マイニング、または処理されることはありません(これにはお客様のビジネス向けクラウドストレージプロバイダーも含まれます)

最も人気のあるほとんどのコラボレーションツール(深く考えずにチームが手を伸ばすツール)では、これらのうち2つしか得られないかもしれません。適切なプラットフォームであれば、5つすべてを提供できます。

しかし、何を使用するにしても、それらを機能させるためのシステムが依然として必要です。

チームのためにドキュメントコラボレーションをセットアップする方法:ステップバイステップのフレームワーク

ステップ 1:現状の監査

整理されておらず安全ではないシステムの上に、クリーンで安全なドキュメントコラボレーションシステムを構築することはできません。ですから、まずは現在すでにあるものを率直に監査することから始めましょう。

ドキュメントが現在保存されているすべてのツール(Google ドライブ、Notion、Dropbox、メールの添付ファイル、Slack)をリストアップします。そして、誰がこれらのツールへのアクセス権を持っているか、誰がそれらへのアクセスを制御しているか、そしてドキュメントがお客様のシステムから離れた後にどうなるかを調べます。

特別な注意が必要な「問題ファイル」がないか、ドライブ内を徹底的に探します。明確(クリア)な所有者なしに複数のバージョンが存在するドキュメント、アクセス権が不要になった人々と共有されているフォルダー、アクセス制御が弱い、または存在しないツールに保存されている商業的に機密性の高いファイル(例:ロードマップ、財務モデル、技術仕様書など)などです。

ステップ 2:理にかなった(かつ複雑すぎない)フォルダー構成の設計

次に何をするにしても、まず移行してから後で整理するということは絶対に避けてください。それは混沌をさらに深めるだけです。使い慣れていない新しい位置に、同じ混乱を移動させるだけになってしまいます。

代わりに、一呼吸置いてから、フォルダー構造を設計しましょう。参考として、ほとんどのスタートアップに適した、シンプルで拡張可能なフォルダー構成をご紹介します。

  • 会社(Company):取締役会議事録、株主契約、資金調達資料、法的契約
  • 製品(Product):ロードマップ、機能仕様書、デザインファイル、リサーチ
  • エンジニアリング(Engineering):技術文書、アーキテクチャの決定、社内ツールガイド、技術仕様書
  • オペレーション(Operations):人事ポリシー、財務、サプライヤー契約
  • クライアント(Clients):クライアントごとに1つのサブフォルダーを作成し、その関係に関連するすべてを格納します。

忘れないでください。シンプルかつ浅い構成に保ちましょう。複雑なファイル構造は無視される傾向があり、最上位レベルにファイルが放置されて混乱を招きます。一般的なルールとして、ネストは最大3レベルまでにしてください。4つ目を作成していることに気づいたら、構造を簡素化する必要があります。

ステップ 3:データ感度に合わせてアクセスレベルをマッピングする

すべての人がすべてにアクセスする必要はありません。ビジネスデータ保護は、チームを招待する前に3つの段階のアクセスを設定することから始まります。

  • 全社レベル(Company-wide):チームのハンドブック、全体会議のメモ、プロセスガイドなど、機密性の低い業務ドキュメント
  • チームレベルのアクセス:関連するチームのみがアクセスできる部門ごとの業務内容
  • 制限付きアクセス:商業的に機密性の高いもの、法律で保護されているもの、またはクライアントの機密保持契約の対象となるもの。これは保護すべき最も重要な階層です。たとえば、資金調達文書、ロードマップ、技術仕様、顧客データ、またはクライアント契約が誤った人に閲覧されたり共有されたりした場合、競争上の不利益や法的責任が生じることになります。

当社のWorkspaceアプリは、単一の管理者ダッシュボードからこれらすべてを処理します。チームの規模に関わらず、メンバー、権限、アプリへのアクセスを一元管理できます。

ステップ 4:バージョン管理の4つの黄金律の確立

フォルダー構成が整ったので、フォルダー内にv3_final_FINAL_FINAL2_FINAL3.docxといった名前のファイルが二度と現れないようにするための、4つのシンプルなルールを確立する必要があります。その方が、誰にとっても快適ではないでしょうか?

これらの4つのルールは、チーム全員に適用されます(全員が把握していることを確認してください)。

  • すべての最新ドキュメントは1か所に存在させる:ローカルコピーやメールの添付ファイルは作成しません
  • ファイル名にバージョン番号を入れない:ツールは適切なバージョン履歴を提供し、すべての変更を追跡する必要があります。混乱を避けるため、ドキュメントは添付ファイルではなくリンクを介して共有してください。静的なエクスポートを共有する必要がある場合は、ファイル名ではなく、送付文に日付を記載してください。
  • バージョン履歴が信頼できる唯一の情報源です:誰がいつ何を修正したかを知りたい場合は、単にバージョン履歴を確認してください。
  • 削除ではなくアーカイブする:古いドキュメントは、明確にラベル付けされたアーカイブフォルダーに移動します。お客様(または規制機関)が後で必要とする可能性のあるドキュメントを削除することは避けてください。

ステップ 5:外部共有に関するプロトコルの定義

外部共有は、アクセス制御が最も破綻しやすい場面です。請負業者が関連する部分だけでなく、プロジェクトフォルダー全体にリンクされたり(アクセス有効期限が設定されていない)、投資見込みのある人物が投資を見送ることを決定した後も、資金調達データルームへのアクセス権を保持し続けたりします。会社の防衛線の外側は危険に満ちた世界です。

その危険を最小化するために、外部と共有する前にプロトコルを設定しましょう。3つのルールがあります。

  • 特定のドキュメントまたはフォルダーに対してのみ最小限のアクセスを付与する(ワークスペースやドライブ全体ではない)
  • すべてのリンクに有効期限を設定する
  • 一般的なオフボーディングステップとして、プロジェクト終了時にアクセス権を失効させる

適切な生産性向上・コラボレーションツールは、このようなルールを自動的にお客様に代わって適用します。Proton Driveは、デフォルトで共有リンクに有効期限を設定するため、誰も失効させることを覚えておかなくてもアクセス権が自動的に有効期限切れになります。

ステップ 6:セキュリティ要件を強制できるプラットフォームの選択

ほとんどのチームは、ユーザビリティのみでコラボレーションプラットフォームを評価します。もちろんユーザビリティは重要ですが、セキュリティを後回しにすることはできません。

知的財産は現在、データ侵害において流出すると最もコストがかかるデータタイプとなっています(IBM(新しいウィンドウ)によると、侵害された記録につき178ドル)。お客様の文書に保護する価値のあるIPが含まれている場合、コラボレーションプラットフォームは構成ではなく、デフォルトで安全である必要があります。

コラボレーションツールを選択する際、以下の点を確認する必要があります。

  • プロバイダーはドキュメントのコンテンツにアクセスできますか?
  • データはどこに保管されており、どの管轄区域が適用されますか?お客様のデータはデータ主権(data sovereign)を維持していますか?
  • 暗号化はエンドツーエンドですか、それとも転送中のみですか?
  • 管理者コントロールは一元化されており、アクセスポリシーを適用するのに十分な細かさですか?

4つのオンラインドキュメントコラボレーションツールの比較は次のとおりです。

Google DocsNotionMicrosoft 365Proton Docs
リアルタイムの共同編集
バージョン履歴制限あり
エンドツーエンド暗号化
ゼロ知識ストレージ
一元化された管理者コントロール部分的制限あり
AIや広告のためのデータ処理なし
プライバシー優先の管轄区域*

*Google Docs、Notion、Confluenceは米国に本社があり、CLOUD法を含む米国の管轄区域の対象となります。Protonは、米国およびEUの管轄区域外であるスイスに本社を置いています。

機密性の高いIPを扱うチームのために、Proton Docsは、データの露出リスクにさらすことなく、チームがリアルタイムの共同編集を行えるようにします。

これは、ドキュメントコラボレーションに暗号化されたビジネス向けクラウドストレージ、安全なビデオ会議、および一元化された管理者コントロールを追加する、安全なコラボレーションスイートであるProton Workspaceの一部です。すべてエンドツーエンド暗号化に基づいて構築されており、スイスの厳格なプライバシー法によって保護されています。

効率的かつ安全なコラボレーションスタックのご紹介

ドキュメントを真に管理し、そのセキュリティについて安心を得るためには、適切なシステムを整え、かつ適切なプラットフォームを導入する必要があります。

適切なシステムの構築方法をご紹介しました。それを実行するためのプラットフォームが、Proton Workspaceです。

100,000以上の組織(政府機関、医療機関、法律事務所を含む)が、最も機密性の高いデータを保護するためにProtonを信頼しています。お客様のドキュメントにも、同様の基準の保護が必要です。