Realizată corect, documentația internă este modul în care o afacere rămâne consecventă și coerentă pe măsură ce se dezvoltă. Realizată necorespunzător, aceasta devine o vulnerabilitate.

Atunci când documentația internă este lăsată pe ultimul plan, rezultă două probleme.

Prima este dezorganizarea, care duce la versiuni greșite, politici îngropate, materiale de onboarding pe care nimeni nu le-a mai actualizat de când compania avea jumătate din mărimea actuală. A doua este expunerea datelor: date sensibile care se află în locuri în care nu ar trebui să fie.

Majoritatea echipelor gestionează prima problemă (chiar dacă se simt depășite de aceasta). A doua problemă este mai greu de rezolvat, dar considerabil mai periculoasă atunci când nu este rezolvată.

Sensitive internal data is a common breach vector across industries. Proton research shows that 39% of businesses report experiencing a cybersecurity incident caused by human error. Often, it’s just well-meaning colleagues making mistakes with sensitive files.

Iată un cadru practic pentru gestionarea cunoștințelor interne, care menține în siguranță datele sensibile fără a îngreuna activitatea echipei dvs.

Problema legată de organizație

Atunci când documentele interne sunt dezorganizate, veți afla rapid acest lucru. În special din cauza frustrării și a confuziei pe care le provoacă în întreaga dvs. afacere.

De exemplu, să presupunem că există trei versiuni ale manualului angajatului în unitatea dvs., plus materiale de onboarding care nu au mai fost actualizate de când compania avea 10 persoane pe ștatul de plată. Acest lucru face ca onboardingul să fie lent și inconsecvent și le oferă noilor angajați o impresie greșită despre modul în care funcționează afacerea dvs.

Sau să presupunem că mai multe politici importante ale companiei nu se află într-un folder marcat clar, ci sunt îngropate undeva într-un fir de e-mail. Managerii ajung să facă presupuneri cu privire la politici și nu le pot aplica în mod consecvent. Un angajat primește un răspuns, iar altul primește un răspuns diferit.

Dezorganizarea poate fi remediată cu ajutorul sistemului potrivit (vom ajunge la acesta în curând). Există însă o a doua problemă pe care nu o puteți rezolva cu o structură mai bună de foldere.

Problema de securitate

Indiferent cât de bine organizată este stocarea documentelor dvs., dacă procesele și instrumentele care se ocupă de aceste documente sunt deficitare, informațiile sensibile vor fi expuse.

Ar putea fi vorba de grile salariale stocate într-o Google foaie partajată, cod sursă sau chei API inserate într-un canal Slack, un contract cu un client trimis prin e-mail ca atașament sau note de interviu ale candidaților care conțin informații de identificare personală, redirecționate cu neglijență și care acum se află în șase căsuțe poștale.

Atunci când practici ușor de trecut cu vederea ca acestea provoacă o încălcare a securității datelor, nu vă mai confruntați doar cu colegi frustrați și procese blocate. În schimb, vă confruntați cu daune reputaționale și penalități financiare severe.

O mare parte din aceste date, fie că este vorba de dosarele angajaților, de informațiile despre clienți sau de detalii financiare, reprezintă date cu caracter personal sau sensibile în conformitate cu GDPR. Aceasta înseamnă că oricine le gestionează este responsabil pentru modul în care sunt stocate, accesate și partajate. Iar accidentele nu elimină vinovăția.

În 2022, un membru al personalului de resurse umane de la UNIQLO a răspuns la o solicitare privind statul de plată trimițând din greșeală prin e-mail un PDF care conținea datele salariale ale celor 446 de angajați. Autoritatea spaniolă pentru protecția datelor a amendat UNIQLO cu 270.000 €(fereastră nouă). Încălcarea nu a fost cauzată de hackeri. Aceasta a fost cauzată de absența măsurilor organizaționale în jurul unui proces de resurse umane de rutină.

Cum să construiți un sistem de documentare internă care să rezolve ambele probleme

Gândiți-vă la ceea ce construiți ca la un wiki securizat al companiei. Veți avea nevoie de patru categorii de documentație internă, fiecare având niveluri diferite de sensibilitate și cerințe de accesare diferite.

Categoria 1: Cunoștințe de referință

Acestea sunt materialele pe care fiecare angajat ar trebui să le poată găsi singur: politici ale companiei, ghiduri de brand, ghiduri practice, documentația instrumentelor, organigrame. Securizarea acestei categorii nu înseamnă restricționarea accesului, ci acuratețea. Concentrați-vă pe controlul versiunilor (o singură versiune actuală, nu cinci copii contradictorii care circulă) și pe o asumare clară a responsabilității (o persoană desemnată responsabilă de menținerea la zi a fiecărui document).

Categoria 2: Cunoștințe despre echipă și proiecte

Aici se desfășoară, de fapt, cea mai mare parte a activității zilnice: planuri de proiect, documentația proceselor, note de ședință, foi de parcurs, ghiduri interne. Nu are nevoie de o accesare la nivelul întregii companii, așa că protejați-o în schimb cu permisiuni la nivel de echipă sau de proiect. La fel ca în cazul cunoștințelor de referință, fiecare document are nevoie de un responsabil desemnat și de o cadență de revizuire, altfel își pierde valabilitatea în liniște.

Categoria 3: Date confidențiale și reglementate

Aceasta este categoria cu cel mai mare risc și există în fiecare departament: rapoarte și prognoze financiare, contracte juridice, datele angajaților și clienților, planuri strategice, acreditări de securitate. Acestea au nevoie de un acces strict restricționat, limitat la persoanele sau echipa specifică ce are nevoie de ele. (O parolă nu este suficientă aici. Aveți nevoie de criptare de la un capăt la altul.)

De asemenea, acest tip de date nu ar trebui să fie atașat la e-mailuri, salvat în unități personale sau partajat prin linkuri fără dată de expirare.

Proton Drive este un serviciu de stocare în cloud pentru companii care gestionează această categorie cu zero-knowledge criptare — nici măcar Proton nu poate citi conținutul — plus controale de acces granulare care păstrează datele sensibile acolo unde trebuie să rămână.

Categoria 4: Materiale partajate extern

Unele documente trebuie să părăsească temporar sistemul dvs. intern: pachete de onboarding pentru noii angajați, fișiere partajate cu contractanți sau furnizori, materiale trimise clienților în timpul unui proiect. Acest lucru este delicat tocmai pentru că accesarea trebuie adesea acordată înainte ca o relație să fie complet verificată. Soluția este simplă: setați linkurile să expire, pregătiți accesarea în avans în loc să o acordați ad-hoc și revocați-o în momentul în care nu mai este necesară.

Proton Drive setează implicit termene de expirare pentru linkuri, astfel încât materialele partajate expiră automat, fără ca cineva să fie nevoit să își amintească să le revoce.

Alegerea platformei potrivite pentru gestionarea securizată a cunoștințelor interne

Cadrul pe care l-am prezentat poate fi utilizat pe orice platformă. Dar nu orice platformă poate asigura aplicarea automată a cadrului, în loc să se bazeze pe faptul că oamenii își amintesc să îl urmeze.

Eroarea umană intervine în mod inevitabil atunci când vă bazați pe procese manuale pentru a seta datele de expirare pentru linkuri partajate, pentru a revizui accesarea în timpul offboardingului și pentru a menține nivelurile de permisiune pe măsură ce echipa crește. Însă, cu platforma potrivită, cadrul dvs. poate fi aplicat prin automatizare.

Există o a doua cerință pentru platforma dvs.: un design axat în primul rând pe confidențialitate. Multe platforme destinate consumatorilor nu sunt concepute pentru a stoca informații sensibile: de fapt, în mod implicit, acestea colectează conținutul documentelor pentru a alimenta indexarea căutărilor și caracteristicile AI.

Majoritatea companiilor nici nu ar visa să stocheze datele clienților într-un folder nesecurizat din Google Drive. Datele angajaților merită același standard. Platforma potrivită va gestiona atât aplicarea regulilor, cât și criptarea de la un capăt la altul.

Trei decizii care vă vor menține sistemul în funcțiune

O platformă cloud bună vă va aplica cadrul de securitate, dar chiar și cele mai bune platforme nu pot verifica și actualiza documentele în locul dvs.

Documentația neîntreținută creează două tipuri de riscuri.

Există un risc juridic: de exemplu, o procedură disciplinară învechită poate anula un caz în instanță.

Există un risc cultural: atunci când documentația oficială nu reflectă realitatea, angajații observă acest lucru și trag concluzia că nimeni nu deține controlul.

Urmați aceste trei reguli și le puteți evita pe amândouă:

  • Fiecare document are un responsabil desemnat (nu o echipă). O responsabilitate partajată la nivelul unei echipe este o responsabilitate pe care nu și-o asumă nimeni
  • Termenele de revizuire sunt stabilite la crearea documentului, nu adăugate ulterior. Este dificil să apărați un document în instanță atunci când acesta nu a mai fost revizuit de trei ani (sau când nu există nicio înregistrare a ultimei verificări)
  • Arhivați documentele, nu le ștergeți. Ștergerea documentelor atrage probleme dacă dvs. (sau un organism de reglementare) aveți vreodată nevoie să le accesați. Arhivarea acestora într-un folder etichetat clar vă menține sistemul curat, fără a face documentele de negăsit

Nimic din toate acestea nu necesită un manager dedicat pentru gestionarea cunoștințelor. Doar trei decizii, luate o singură dată (și reanalizate trimestrial).

O listă de verificare a conformității pentru documentația internă de resurse umane

Rețineți: dvs. sunteți operatorul de date. Responsabilitatea nu revine furnizorului dvs. de cloud, ci vă revine dvs.

  • Știți cine are accesare la cele mai sensibile documente ale dvs. — date financiare, juridice, de personal sau despre clienți — și dacă această lista este la zi?
  • Sunt documentele sensibile criptate în stare de repaus, nu doar în tranzit?
  • Linkurile partajate pentru documentele sensibile au termene de expirare?
  • Există un proces documentat pentru revocarea accesării atunci când cineva pleacă sau când un proiect se încheie?
  • Puteți genera o pistă de audit cu privire la cine ce a accesat și când?
  • Sunt datele sensibile stocate într-o jurisdicție cu legi stricte privind confidențialitatea, cum ar fi Elveția?
  • Are fiecare document un responsabil desemnat și un termen de revizuire?
  • Sunt documentele înlocuite arhivate în loc să fie șterse?

Dacă puteți răspunde afirmativ la toate acestea, sistemul dvs. de documentare este într-o stare bună.

O bază de cunoștințe securizată în care angajații dvs. pot avea încredere și o platformă pentru a o oferi

Cadrul din acest ghid vă oferă structura. Aveți nevoie de o platformă care să îl aplice, astfel încât standardele de securitate pe care le-ați stabilit să nu depindă de faptul că oamenii își amintesc să le aplice.

Nu căutați mai departe de Proton Workspace. O suită de colaborare securizată, construită pe criptare de la un capăt la altul și găzduită în Elveția, una dintre cele mai puternice jurisdicții de confidențialitate din lume, Proton Workspace oferă echipei dumneavoastră:

Angajații dvs. vă încredințează cele mai sensibile date ale lor. Este timpul să construiți un sistem de documentare internă demn de această încredere.