Gjort riktig er intern dokumentasjon måten en bedrift holder seg konsekvent og sammenhengende på etter hvert som den vokser. Gjort dårlig blir den en belastning.

Når intern dokumentasjon er en ettertanke, fører det til to problemer.

Det første er mangel på organisering, som fører til feil versjoner, begravde retningslinjer og onboarding-materiell som ingen har oppdatert siden selskapet var halvparten av sin nåværende størrelse. Det andre er dataeksponering: sensitive data som ligger på steder de ikke burde være.

De fleste team administrerer det første problemet (selv om de føler seg overveldet av det). Det andre problemet er vanskeligere å løse, men betydelig farligere når det ikke blir gjort.

Sensitive internal data is a common breach vector across industries. Proton research shows that 39% of businesses report experiencing a cybersecurity incident caused by human error. Often, it’s just well-meaning colleagues making mistakes with sensitive files.

Her er et praktisk rammeverk for intern kunnskapshåndtering som holder sensitive data sikre uten at det blir vanskeligere for teamet ditt å gjøre jobben sin.

Organisasjonsproblemet

Når interne dokumenter er uorganiserte, vil du snart merke det. Stort sett på grunn av frustrasjonen og forvirringen det skaper i hele bedriften din.

La oss for eksempel si at det finnes tre versjoner av personalhåndboken på stasjonen din, i tillegg til onboarding-materiell som ikke har blitt oppdatert siden selskapet hadde 10 personer på lønningslisten. Dette gjør onboardingen treg og inkonsekvent, og gir nyansatte feil inntrykk av hvordan bedriften din fungerer.

Eller la oss si at flere viktige retningslinjer for selskapet ikke ligger i en tydelig markert mappe, som er begravd et sted i en e-posttråd. Ledere blir sittende og gjette på retningslinjer og klarer ikke å håndheve dem konsekvent. Én ansatt får ett svar, en annen får et annet svar.

Mangel på organisering kan fikses med det rette systemet (vi kommer til det om kort tid). Men det er et problem nummer to som du ikke kan løse med en bedre mappestruktur.

Sikkerhetsproblemet

Uansett hvor godt organisert dokumentlagringen din er, vil sensitiv informasjon bli eksponert dersom prosessene og verktøyene som håndterer disse dokumentene er mangelfulle.

Det kan være lønnstrinn lagret i et delt Google-ark, kildekode eller API-nøkler limt inn i en Slack-kanal, en kundekontrakt sendt som vedlegg på e-post, eller intervjunotater for kandidater som inneholder personidentifiserbar informasjon, uaktsomt videresendt og nå liggende i seks innbokser.

Når praksiser som lett blir oversett som disse forårsaker et databrudd, kjemper du ikke lenger bare mot frustrerte kolleger og hindrede prosesser. I stedet står du overfor omdømmeskade og alvorlige økonomiske sanksjoner.

Mye av disse dataene, enten det er ansattopplysninger, kundeinformasjon eller økonomiske detaljer, er personopplysninger eller sensitive data under GDPR. Det betyr at den som håndterer dem, er ansvarlig for hvordan de blir lagret, åpnet og delt. Og uhell fjerner ikke skyld.

I 2022 svarte en ansatt i UNIQLO HR på en lønnsforespørsel ved et uhell ved å sende en PDF med lønnsdataene til 446 ansatte på e-post. Det spanske datatilsynet bøtla UNIQLO €270.000(nytt vindu). Bruddet ble ikke forårsaket av hackere. Det ble forårsaket av mangel på organisatoriske tiltak rundt en rutinemessig HR-prosess.

Slik bygger du et internt dokumentasjonssystem som løser begge problemene

Tenk på det du bygger som en sikker bedriftswiki. Du vil trenge fire kategorier av intern dokumentasjon, hver med ulike sensitivitetsnivåer og tilgangskrav.

Kategori 1: Referansekunnskap

Dette er materiellet alle ansatte bør kunne finne på egen hånd: selskapets retningslinjer, retningslinjer for merkevare, veiledninger, verktøydokumentasjon, organisasjonsdiagrammer. Sikring av denne kategorien handler ikke om å begrense tilgang – det handler om nøyaktighet. Fokuser på versjonskontroll (én gjeldende versjon, ikke fem motstridende kopier som flyter rundt) og tydelig eierskap (én navngitt person som er ansvarlig for å holde hvert dokument oppdatert).

Kategori 2: Team- og prosjektkunnskap

Det er her det meste av det daglige arbeidet faktisk foregår: prosjektplaner, prosessdokumentasjon, møtenotater, veikart, interne spilleregler. Det trenger ikke tilgang på tvers av hele selskapet, så beskytt det med tillatelser på teamnivå eller prosjektnivå i stedet. I likhet med referansekunnskap trenger hvert dokument en navngitt eier og en vurderingsfrekvens, ellers blir det stille og rolig foreldet.

Kategori 3: Konfidensielle og regulerte data

Dette er kategorien med høyest risiko, og den finnes i alle avdelinger: økonomiske rapporter og prognoser, juridiske kontrakter, ansatt- og kunderegistre, strategiske planer, påloggingsinformasjon for sikkerhet. Disse trenger strengt begrenset tilgang, begrenset til de spesifikke personene eller teamene som trenger dem. (Et passord er ikke nok her. Du trenger ende-til-ende-kryptering.)

Slikke data bør heller ikke legges ved e-poster, lagres på personlige stasjoner eller deles via lenker uten utløpsdato.

Proton Drive er en skylagring for bedrifter som håndterer denne kategorien med nullkunnskaps kryptering – ikke engang Proton kan lese innholdet – pluss detaljerte tilgangskontroller som holder sensitive data der de skal være.

Kategori 4: Eksternt delt materiell

Enkelte dokumenter må forlate det interne systemet ditt midlertidig: onboarding-pakker for nyansatte, filer delt med partnere eller leverandører, materiell sendt til kunder under et prosjekt. Dette er vrient nettopp fordi tilgang ofte må gis før et forhold er fullstendig godkjent. Løsningen er enkel: angi at lenker skal utløpe, klargjør tilgang på forhånd i stedet for å gi den ad hoc, og tilbakekall den i det øyeblikket den ikke lenger trengs.

Proton Drive angir utløpsdatoer for lenker som standard, så delt materiell utløper automatisk uten at noen trenger å huske å tilbakekalle dem.

Velge riktig plattform for sikker intern kunnskapshåndtering

Rammeverket vi har skissert kan brukes på enhver plattform. Men ikke en hvilken som helst plattform kan sikre at rammeverket håndhever seg selv i stedet for å stole på at folk husker å følge det.

Menneskelige feil sniker seg uunngåelig inn når du stoler på manuelle prosesser for å angi utløpsdatoer på delte lenker, vurdere tilgang ved offboarding, og opprettholde tillatelsesnivåer etter hvert som teamet vokser. Men med riktig plattform kan rammeverket ditt håndheves gjennom automatisering.

Det er et krav nummer to for plattformen din: et design som setter personvernet først. Mange plattformer for forbrukere er ikke laget for å lagre sensitiv informasjon: Faktisk høster de som standard dokumentinnhold for å mate det inn i søkeindekseringen og AI-funksjonene sine.

De fleste selskaper ville ikke drømme om å lagre kundedata i en usikret Google Drive-mappe. Ansattdata fortjener samme standard. Riktig plattform vil håndtere både håndheving og ende-til-ende-kryptering.

Tre beslutninger som vil holde systemet ditt i gang

En god skyplattform vil håndheve sikkerhetsrammeverket ditt, men selv de beste plattformene kan ikke sjekke og oppdatere dokumentene dine for deg.

Uvedlikeholdt dokumentasjon skaper to typer risiko.

Det er en juridisk risiko: for eksempel kan en utdatert disiplinærprosedyre ugyldiggjøre en sak for en nemnd.

Det er en kulturell risiko: når offisiell dokumentasjon ikke gjenspeiler virkeligheten, legger de ansatte merke til det og konkluderer med at ingen har kontroll.

Følg disse tre reglene, så kan du unngå begge:

  • Hvert dokument har en navngitt eier (ikke et team). Ansvar delt på tvers av et team er et ansvar ingen føler
  • Vurderingsdatoer settes ved opprettelse, ikke lagt til senere. Det er vanskelig å forsvare et dokument i en nemnd når det ikke har blitt vurdert på tre år (eller det ikke finnes noen oversikt over når det sist ble sjekket)
  • Arkiver dokumenter, ikke slett dem. Sletting av dokumenter betyr trøbbel dersom du (eller en tilsynsmyndighet) noen gang trenger å få tilgang til dem. Å arkivere dem i een tydelig merket mappe holder systemet ditt rent uten å gjøre dokumentene utilgjengelige

Ingenting av dette krever en egen kunnskapsansvarlig. Bare tre beslutninger, tatt én gang (og revidert kvartalsvis).

En sjekkliste for samsvar for intern HR-dokumentasjon

Husk: du er behandlingsansvarlig. Ansvaret ligger ikke hos skyleverandøren din, det ligger hos deg.

  • Vet du hvem som har tilgang til de mest sensitive dokumentene dine – økonomiske, juridiske, ansatt- eller kundedata – og er den listen oppdatert?
  • Er sensitive dokumenter kryptert i ro, ikke bare under overføring?
  • Har delte lenker på sensitive dokumenter utløpsdatoer?
  • Finnes det en dokumentert prosess for å tilbakekalle tilgang når noen slutter eller et prosjekt avsluttes?
  • Kan du fremvise en revisjonslogg over hvem som fikk tilgang til hva og når?
  • Er sensitive data lagret i en jurisdiksjon med sterke personvernlover, som Sveits?
  • Har hvert dokument en navngitt eier og en vurderingsdato?
  • Blir foreldede dokumenter arkivert i stedet for slettet?

Hvis du kan svare ja på alt dette, er dokumentasjonssystemet ditt i god stand.

En sikker kunskapsdatabase de ansatte kan stole på, og en plattform for å levere den

Rammeverket i denne veiledningen gir deg strukturen. Du trenger en plattform som håndhever det, slik at sikkerhetsstandardene du har satt ikke avhenger av at mennesker husker å bruke dem.

Se ikke lenger enn til Proton Workspace. En sikker samarbeidspakke, bygget på ende-til-ende-kryptering og driftet i Sveits, en av verdens sterkeste personvernjurisdiksjoner. Proton Workspace gir teamet ditt:

De ansatte viser deg tillit med sine mest sensitive data. Det er på tide å bygge et internt dokumentasjonssystem som er verdig den tilliten.