올바르게 작성된 사내 문서는 비즈니스가 성장함에 따라 일관성과 정합성을 유지하는 방법입니다. 잘못 작성되면 부담이 됩니다.

사내 문서를 뒷전으로 미뤄두면 두 가지 문제가 발생합니다.

첫 번째는 무질서함으로, 이로 인해 잘못된 버전, 묻혀버린 정책, 회사의 크기가 현재의 절반이었던 시절 이후 아무도 업데이트하지 않은 온보딩 자료가 생겨납니다. 두 번째는 데이터 노출로, 민감한 데이터가 있어서는 안 될 곳에 방치되는 것입니다.

대부분의 팀이 첫 번째 문제는 관리하고 있습니다(비록 이에 압도당하는 기분이 들지라도). 두 번째 문제는 해결하기가 더 어렵지만, 해결하지 못했을 때 훨씬 더 위험합니다.

Sensitive internal data is a common breach vector across industries. Proton research shows that 39% of businesses report experiencing a cybersecurity incident caused by human error. Often, it’s just well-meaning colleagues making mistakes with sensitive files.

귀하의 팀이 업무를 수행하는 데 어려움을 주지 않으면서도 민감한 데이터를 안전하게 보호하는 실용적인 사내 지식 관리 프레임워크를 소개합니다.

조직화 문제

사내 문서가 정리되어 있지 않으면 귀하는 곧 이를 알아차리게 될 것입니다. 주로 비즈니스 전반에 걸쳐 유발되는 좌절감과 혼란 때문입니다.

예를 들어, 귀하의 드라이브에 직원 핸드북의 세 가지 버전이 있고, 회사의 급여 대상자가 10명이었던 시절 이후 업데이트되지 않은 온보딩 자료가 있다고 가정해 보겠습니다. 이로 인해 온보딩이 느려지고 일관성이 없어지며, 신규 입사자에게 귀하의 비즈니스 기능 방식에 대한 잘못된 인상을 심어줄 수 있습니다.

또는 몇 가지 중요한 회사 정책이 명확하게 표시된 폴더에 있지 않고 이메일 스레드 어딘가에 묻혀 있다고 가정해 보겠습니다. 관리자들은 정책에 대해 어림짐작할 수밖에 없으며, 이를 일관되게 집행할 수 없습니다. 어떤 직원은 한 가지 답변을 듣고, 다른 직원은 다른 답변을 듣게 됩니다.

무질서함은 올바른 시스템을 통해 해결할 수 있습니다(이에 대해서는 곧 다루겠습니다). 하지만 더 나은 폴더 구조만으로는 해결할 수 없는 두 번째 문제가 있습니다.

보안 문제

귀하의 문서 저장공간이 아무리 잘 정리되어 있더라도, 해당 문서를 다루는 프로세스와 도구가 부족하다면 민감한 정보가 노출될 것입니다.

이는 공유된 Google 시트에 저장된 급여 등급, Slack 채널에 붙여넣은 소스 코드나 API 키, 첨부 파일로 이메일 전송된 고객 계약서, 또는 부주의하게 전달되어 현재 6개의 수신함에 보관 중인 개인 식별 정보 포함 지원자 면접 기록일 수 있습니다.

이처럼 쉽게 간과되는 관행이 보안 사고를 일으키면, 귀하는 더 이상 좌절한 동료들이나 차단된 프로세스에만 대처하는 것에 그치지 않습니다. 대신 명성 훼손과 막대한 재정적 과징금에 직면하게 될 것입니다.

직원 기록, 고객 정보, 재무 세부사항 등 이러한 데이터의 대부분은 GDPR에 따른 개인정보 또는 민감한 데이터입니다. 즉, 이를 다루는 사람은 그것이 어떻게 저장되고, 접근되며, 공유되는지에 대한 책임이 있습니다. 그리고 사고가 발생했다고 해서 책임이 삭제되지는 않습니다.

2022년, 유니클로(UNIQLO)의 한 인사팀 직원이 급여 요청에 답변하면서 실수로 직원 446명의 급여 데이터가 포함된 PDF를 이메일로 전송했습니다. 스페인 개인정보 보호국은 유니클로에 270,000유로의 과징금을 부과(새 창)했습니다. 이 보안 사고는 해커에 의해 발생한 것이 아닙니다. 일상적인 인사 프로세스에 대한 조직적 조치가 부재했기 때문에 발생한 것입니다.

두 가지 문제를 모두 해결하는 사내 문서 시스템을 구축하는 방법

귀하가 구축하려는 것을 안전한 회사 위키라고 생각하십시오. 민감도 수준과 접근 요구 사항이 각기 다른 네 가지 카테고리의 사내 문서가 필요하게 될 것입니다.

카테고리 1: 참조 지식

이는 회사 정책, 브랜드 가이드라인, 사용 가이드, 도구 문서, 조직도 등 모든 직원이 스스로 찾을 수 있어야 하는 자료입니다. 이 카테고리를 보호하는 것은 접근을 제한하는 것이 아니라 정확성을 보장하는 것입니다. 버전 제어(도처에 떠도는 충돌하는 5개의 사본이 아닌 하나의 최신 버전)와 명확한 소유권(각 문서를 최신 상태로 유지할 책임이 있는 지명된 담당자 1명)에 집중하십시오.

카테고리 2: 팀 및 프로젝트 지식

이곳은 대부분의 일상 업무가 실제로 이루어지는 곳입니다. 프로젝트 계획, 프로세스 문서, 회의록, 로드맵, 사내 플레이북 등이 포함됩니다. 회사 전체에 대한 접근 권한이 필요하지 않으므로 대신 팀 수준 또는 프로젝트 수준의 권한으로 보호하십시오. 참조 지식과 마찬가지로 각 문서에는 지명된 소유자와 검토 주기가 필요하며, 그렇지 않으면 조용히 유효하지 않은 문서가 됩니다.

카테고리 3: 기밀 및 규제 대상 데이터

이는 가장 위험성이 높은 카테고리로, 재무 보고서 및 전망치, 법적 계약서, 직원 및 고객 기록, 전략 계획, 보안 자격 증명 등 모든 부서에 존재합니다. 이러한 데이터는 이를 필요로 하는 특정 개인이나 팀으로 엄격하게 제한된 접근 권한이 필요합니다. (여기서는 비밀번호만으로는 충분하지 않습니다. 종단 간 암호화가 필요합니다.)

이러한 종류의 데이터는 이메일에 첨부되거나, 개인 드라이브에 저장되거나, 유효기간이 없는 링크를 통해 공유되어서도 안 됩니다.

Proton Drive는 영지식 암호화를 통해 이 카테고리를 처리하는 비즈니스 클라우드 저장공간으로, Proton조차도 콘텐츠를 읽을 수 없을 뿐만 아니라 민감한 데이터를 안전하게 제자리에 유지하는 세분화된 접근 제어 기능을 제공합니다.

카테고리 4: 외부로 공유된 자료

일부 문서는 임시로 사내 시스템 외부로 나가야 할 수 있습니다. 신규 채용자를 위한 온보딩 팩, 계약업체 또는 공급업체와 공유되는 파일, 프로젝트 중에 고객에게 보내는 자료 등이 이에 해당합니다. 이는 관계가 완전히 검증되기 전에 접근 권한을 부여해야 하는 경우가 많기 때문에 다루기 까다롭습니다. 해결책은 간단합니다. 링크가 만료되도록 설정하고, 즉석에서 부여하기보다 미리 단계를 나누어 접근 권한을 부여하며, 더 이상 필요하지 않은 즉시 권한을 취소하는 것입니다.

Proton Drive는 기본적으로 링크에 유효기간을 설정하므로, 공유된 자료는 누군가 취소하는 것을 기억할 필요 없이 자동으로 만료됩니다.

안전한 사내 지식 관리를 위한 올바른 플랫폼 선택하기

우리가 개요를 서술한 프레임워크는 어떤 플랫폼에서도 사용할 수 있습니다. 하지만 사람들이 그것을 준수하도록 기억하는 것에 의존하는 대신, 프레임워크가 자체적으로 강제되도록 보장할 수 있는 플랫폼은 아무 플랫폼이나 가능한 것이 아닙니다.

공유된 링크에 유효기간을 설정하고, 오프보딩 시 접근 권한을 검토하며, 팀이 성장함에 따라 권한 단계를 유지하는 수동 프로세스에 의존할 때 인적 오류는 필연적으로 발생합니다. 하지만 올바른 플랫폼을 사용하면 자동화를 통해 프레임워크를 강제할 수 있습니다.

귀하의 플랫폼에 필요한 두 번째 요구 사항은 개인정보 우선 설계입니다. 많은 소비자용 플랫폼은 민감한 정보를 저장하도록 설계되지 않았습니다. 실제로 이들은 기본적으로 검색 인덱싱 및 AI 기능에 반영하기 위해 문서 콘텐츠를 수집합니다.

대부분의 기업은 보안되지 않은 Google Drive 폴더에 고객 데이터를 저장하는 것을 상상조차 하지 않을 것입니다. 직원 데이터도 동일한 기준을 적용받아야 마땅합니다. 올바른 플랫폼은 강제 기능과 종단 간 암호화를 모두 처리할 것입니다.

시스템을 지속해서 작동하게 할 세 가지 결정

훌륭한 클라우드 플랫폼은 귀하의 보안 프레임워크를 강제해 주지만, 최고의 플랫폼이라도 귀하를 대신해 문서를 확인하고 업데이트해 줄 수는 없습니다.

유지 관리되지 않는 문서는 두 가지 유형의 위험을 초래합니다.

법적 위험이 있습니다. 예를 들어 오래된 징계 절차로 인해 노동법원 소송이 무효화될 수 있습니다.

문화적 위험이 있습니다. 공식 문서가 현실을 반영하지 못하면 직원들이 이를 알아차리고 아무도 통제하지 않고 있다고 결론을 내립니다.

다음 세 가지 규칙을 따르면 이 두 가지를 모두 피할 수 있습니다:

  • 모든 문서에는 지명된 소유자(팀이 아님)가 있습니다. 팀 전체에 공유된 책임은 아무도 책임감을 느끼지 않는 책임입니다.
  • 검토 날짜는 나중에 추가하는 것이 아니라 생성 시점에 설정합니다. 3년 동안 검토되지 않았거나(또는 마지막으로 확인된 시점의 기록이 없는 경우) 노동법원에서 문서를 방어하기 어렵습니다.
  • 문서를 삭제하지 말고 보관함에 보관하십시오. 귀하(또는 규제 기관)가 문서에 접근해야 할 때 문서를 삭제하면 문제가 생길 수 있습니다. 명확하게 라벨이 지정된 폴더의 보관함에 보관하면 시스템을 깔끔하게 유지하면서도 문서를 영구 유실하지 않을 수 있습니다.

이 중 어느 것도 전담 지식 관리자를 필요로 하지 않습니다. 한 번 내린(그리고 매분기 재검토하는) 세 가지 결정만으로 충분합니다.

사내 인사 문서를 위한 준법 감시(컴플라이언스) 체크리스트

기억하십시오: 귀하가 데이터 컨트롤러입니다. 책임은 클라우드 제공업체에 있는 것이 아니라 귀하에게 있습니다.

  • 재무, 법률, 직원 또는 고객 데이터 등 가장 민감한 문서에 누가 접근할 수 있는지 파악하고 있으며, 그 목록이 최신 상태입니까?
  • 민감한 문서가 전송 중일 때뿐만 아니라 보관 시에도 암호화되어 있습니까?
  • 민감한 문서의 공유 링크에 유효기간이 설정되어 있습니까?
  • 누군가 퇴사하거나 프로젝트가 종료될 때 접근 권한을 취소하는 문서화된 프로세스가 있습니까?
  • 누가, 언제, 무엇에 접근했는지에 대한 감사 추적을 생성할 수 있습니까?
  • 민감한 데이터가 스위스처럼 강력한 개인정보 보호법을 가진 관할권에 저장되어 있습니까?
  • 모든 문서에 지명된 소유자와 검토 날짜가 지정되어 있습니까?
  • 대체된 문서가 삭제되는 대신 보관함에 보관됩니까?

이 모든 질문에 ‘예’라고 답할 수 있다면, 귀하의 문서 시스템은 양호한 상태입니다.

직원들이 신뢰할 수 있는 안전한 지식베이스와 이를 제공하는 플랫폼

이 가이드의 프레임워크는 귀하에게 구조를 제공합니다. 귀하에게는 이를 강제하는 플랫폼이 필요하므로, 설정한 보안 표준을 사람이 직접 기억해서 적용하지 않아도 되도록 해야 합니다.

Proton Workspace만 있으면 충분합니다. 종단 간 암호화를 기반으로 구축되고 세계에서 가장 강력한 개인정보 보호 관할권 중 하나인 스위스에 호스팅되는 안전한 협업 제품군인 Proton Workspace는 귀하의 팀에 다음과 같은 혜택을 제공합니다.

직원들은 귀하를 신뢰하여 가장 민감한 데이터를 맡깁니다. 이제 그 신뢰에 부합하는 사내 문서 시스템을 구축할 때입니다.