Als het goed wordt gedaan, is interne documentatie de manier waarop een bedrijf consistent en coherent blijft naarmate het groeit. Als het slecht wordt gedaan, wordt het een risico.

Wanneer interne documentatie een bijzaak is, leidt dit tot twee problemen.

Het eerste is desorganisatie, wat resulteert in verkeerde versies, onvindbaar beleid, onboardingmaterialen die niemand heeft bijgewerkt sinds het bedrijf de helft van de huidige grootte had. Het tweede is de blootstelling van gegevens: gevoelige gegevens die zich op plaatsen bevinden waar ze niet horen te staan.

De meeste teams beheren het eerste probleem (zelfs als ze zich erdoor overweldigd voelen). Het tweede probleem is moeilijker op te lossen, maar aanzienlijk gevaarlijker als dat niet gebeurt.

Sensitive internal data is a common breach vector across industries. Proton research shows that 39% of businesses report experiencing a cybersecurity incident caused by human error. Often, it’s just well-meaning colleagues making mistakes with sensitive files.

Hier is een praktisch kader voor intern kennisbeheer dat gevoelige gegevens veilig houdt zonder het uw team moeilijker te maken om hun werk te doen.

Het organisatieprobleem

Wanneer interne documenten ongeorganiseerd zijn, merkt u dat snel genoeg. Vooral door de frustratie en verwarring die het binnen uw bedrijf veroorzaakt.

Stel dat er bijvoorbeeld drie versies van het personeelshandboek op uw drive staan, plus onboardingmaterialen die niet zijn bijgewerkt sinds het bedrijf 10 mensen op de loonlijst had. Dit maakt de onboarding traag en inconsistent, en geeft nieuwe medewerkers een verkeerde indruk van hoe uw bedrijf functioneert.

Of stel dat verschillende belangrijke beleidsregels niet in een duidelijk gemarkeerde map staan, maar ergens in een e-maildiscussiedraad zijn begraven. Managers moeten daardoor gissen naar het beleid en kunnen dit niet consistent handhaven. De ene werknemer krijgt het ene antwoord, de andere een ander antwoord.

Desorganisatie is op te lossen met het juiste systeem (daar komen we zo op terug). Maar er is een tweede probleem dat u niet kunt oplossen met een betere mappenstructuur.

Het veiligheidsprobleem

Hoe goed uw documentenopslag ook is georganiseerd, als de processen en hulpmiddelen die met die documenten omgaan tekortschieten, zal gevoelige informatie worden blootgesteld.

Het kan gaan om salarisschalen die zijn opgeslagen in een gedeeld Google-werkblad, broncode of API-sleutels die in een Slack-kanaal zijn geplakt, een klantcontract dat per e-mail is verzonden als bijlage, of interviewnotities van sollicitanten met persoonlijk identificeerbare informatie, die onzorgvuldig zijn doorgestuurd en nu in zes inboxen staan.

Wanneer gemakkelijk over het hoofd geziene praktijken zoals deze een gegevensschending veroorzaken, heeft u niet langer te maken met gefrustreerde collega’s en belemmerde processen. In plaats daarvan krijgt u te maken met reputatieschade en zware financiële boetes.

Veel van deze gegevens, of het nu gaat om werknemersdossiers, klantgegevens of financiële gegevens, zijn persoonlijke of gevoelige gegevens onder de GDPR. Dat betekent dat degene die ze verwerkt verantwoordelijk is voor de manier waarop ze worden opgeslagen, geopend en gedeeld. En ongelukken nemen de verwijtbaarheid niet weg.

In 2022 reageerde een HR-medewerker van UNIQLO op een salarisverzoek door per ongeluk een pdf te e-mailen met de salarisgegevens van 446 werknemers. De Spaanse privacyautoriteit legde UNIQLO een boete op van € 270.000(nieuw venster). De gegevensschending werd niet veroorzaakt door hackers. Deze werd veroorzaakt door het ontbreken van organisatorische maatregelen rondom een routinematig HR-proces.

Hoe u een intern documentatiesysteem opbouwt dat beide problemen oplost

Beschouw wat u bouwt als een beveiligde bedrijfswiki. U heeft vier categorieën interne documentatie nodig, elk met verschillende gevoeligheidsniveaus en toegangsvereisten.

Categorie 1: Referentiekennis

Dit is het materiaal dat elke werknemer zelf moet kunnen vinden: bedrijfsbeleid, merkrichtlijnen, handleidingen, documentatie over tools, organisatieschema’s. Het beveiligen van deze categorie gaat niet over het beperken van de toegang, maar over nauwkeurigheid. Richt u op versiebeheer (één actuele versie, niet vijf conflicterende kopieën die rondzwerven) en duidelijk eigenaarschap (één met naam genoemde persoon die verantwoordelijk is om elk document up-to-date te houden).

Categorie 2: Team- en projectkennis

Dit is waar het meeste dagelijkse werk zich afspeelt: projectplannen, procesdocumentatie, vergaderverslagen, roadmaps, interne handleidingen. Dit heeft geen bedrijfbrede toegang nodig, dus beveilig het in plaats daarvan met machtigingen op team- of projectniveau. Net als referentiekennis heeft elk document een aangewezen eigenaar en een evaluatiecyclus nodig, anders veroudert het geruisloos.

Categorie 3: Vertrouwelijke en gereguleerde gegevens

Dit is de categorie met het hoogste risico, en deze bestaat op elke afdeling: financiële rapporten en prognoses, juridische contracten, werknemers- en klantgegevens, strategische plannen, beveiligingsinloggegevens. Deze vereisen strikt beperkte toegang, beperkt tot de specifieke personen of het team die ze nodig hebben. (Een wachtwoord is hier niet voldoende. U heeft end-to-end versleuteling nodig.)

Dit soort gegevens mag ook niet als bijlage bij e-mails worden gevoegd, op persoonlijke drives worden opgeslagen of worden gedeeld via koppelingen zonder verloopdatum.

Proton Drive is een cloudopslag voor bedrijven die deze categorie verwerkt met zero-knowledge versleuteling — zelfs Proton kan de inhoud niet lezen — plus granulaire toegangscontroles die gevoelige gegevens houden waar ze horen.

Categorie 4: Extern gedeeld materiaal

Sommige documenten moeten uw interne systeem tijdelijk verlaten: onboardingpakketten voor nieuwe medewerkers, bestanden die worden gedeeld met contractanten of leveranciers, materiaal dat tijdens een project naar klanten wordt verzonden. Dit is lastig omdat toegang vaak moet worden verleend voordat een relatie volledig is gecontroleerd. De oplossing is eenvoudig: stel koppelingen in om te verlopen, bereid toegang vooraf voor in plaats van deze ad hoc te verlenen, en trek deze in zodra deze niet meer nodig is.

Proton Drive stelt standaard verloopdata in voor koppelingen, zodat gedeelde materialen automatisch verlopen zonder dat iemand eraan hoeft te denken om ze in te trekken.

Het juiste platform kiezen voor veilig intern kennisbeheer

Het kader dat we hebben geschetst, kan op elk platform worden gebruikt. Maar niet zomaar elk platform kan ervoor zorgen dat het kader zichzelf dwingend oplegt, in plaats van te vertrouwen op mensen die eraan moeten denken om het te volgen.

Menselijke fouten sluipen onvermijdelijk binnen wanneer u vertrouwt op handmatige processen om verloopdata in te stellen voor gedeelde koppelingen, de toegang te beoordelen bij offboarding en machtigingsniveaus bij te houden naarmate het team groeit. Maar met het juiste platform kan uw kader worden afgedwongen via automatisering.

Er is een tweede vereiste voor uw platform: een privacy-first ontwerp. Veel consumentenplatforms zijn niet ontworpen om gevoelige informatie op te slaan: sterker nog, standaard verzamelen ze de inhoud van documenten om deze te gebruiken voor hun zoekindexering en AI-functies.

De meeste bedrijven zouden er niet aan moeten denken om klantgegevens op te slaan in een onbeveiligde Google Drive-map. Werknemersgegevens verdienen dezelfde standaard. Het juiste platform regelt zowel de handhaving als end-to-end versleuteling.

Drie beslissingen die uw systeem draaiende houden

Een goed cloudplatform dwingt uw beveiligingskader af, maar zelfs de beste platforms kunnen uw documenten niet voor u controleren en updaten.

Niet-onderhouden documentatie brengt twee soorten risico’s met zich mee.

Er is een juridisch risico: een verouderde disciplinaire procedure kan bijvoorbeeld een tuchtzaak ongeldig maken.

Er is een cultureel risico: wanneer officiële documentatie de realiteit niet weerspiegelt, merken werknemers dat op en trekken ze de conclusie dat niemand de controle heeft.

Volg deze drie regels en u kunt beide vermijden:

  • Elk document heeft een met naam genoemde eigenaar (not een team). Een verantwoordelijkheid die over een team wordt gedeeld, is een verantwoordelijkheid die niemand voelt.
  • Evaluatiedata worden vastgesteld bij de aanmaak, niet pas later toegevoegd. Het is moeilijk om een document te verdedigen bij een rechtbank als het in geen drie jaar is herzien (of als er geen overzicht is van wanneer het voor het laatst is gecontroleerd).
  • Archiveer documenten, verwijder ze niet. Het verwijderen van documenten leidt tot problemen als u (of een toezichthouder) er ooit toegang toe moet hebben. Door ze te archiveren in een duidelijk gelabelde map blijft uw systeem overzichtelijk zonder dat documenten onvindbaar worden.

Niets van dit alles vereist een speciale kennismanager. Slechts drie beslissingen, eenmalig genomen (en elk kwartaal herzien).

Een nalevingschecklist voor interne HR-documentatie

Onthoud: u bent de verwerkingsverantwoordelijke. De verantwoordelijkheid ligt niet bij uw cloudprovider, maar bij u.

  • Weet u wie toegang heeft tot uw meest gevoelige documenten — financiële, juridische, werknemers- of klantgegevens — en is die lijst actueel?
  • Zijn gevoelige documenten in rust versleuteld, en niet alleen tijdens de overdracht?
  • Hebben gedeelde koppelingen naar gevoelige documenten een verloopdatum?
  • Is er een gedocumenteerd proces voor het intrekken van de toegang wanneer iemand vertrekt of een project eindigt?
  • Kunt u een auditlogboek overleggen van wie wanneer toegang heeft gekregen tot wat?
  • Worden gevoelige gegevens opgeslagen in een rechtsgebied met strenge privacywetgeving, zoals Zwitserland?
  • Heeft elk document een met naam genoemde eigenaar en een evaluatiedatum?
  • Worden vervangen documenten gearchiveerd in plaats van verwijderd?

Als u op al deze vragen ‘ja’ kunt antwoorden, is uw documentatiesysteem in goede staat.

Een veilige kennisbank waarop uw werknemers kunnen vertrouwen, en een platform om deze te leveren

Het kader in deze gids geeft u de structuur. U heeft een platform nodig dat dit afdwingt, zodat de beveiligingsnormen die u heeft ingesteld niet afhankelijk zijn van mensen die eraan moeten denken ze toe te passen.

Zoek niet verder dan Proton Workspace. Een veilige suite voor samenwerking, gebouwd op end-to-end versleuteling en gehost in Zwitserland, een van de sterkste privacy-rechtsgebieden ter wereld. Proton Workspace biedt uw team:

Uw werknemers vertrouwen u hun meest gevoelige gegevens toe. Het is tijd om een intern documentatiesysteem te bouwen dat dat vertrouwen waardig is.