Системы управления документами (DMS) — это программное обеспечение, заменяющее офисный картотечный шкаф. В них ваша компания хранит, классифицирует, систематизирует или защищает конфиденциальные документы. Вероятно, вы уже используете одну из таких систем.
Это может быть Google Drive, SharePoint или собственная внутренняя система хранения в бизнес-облаке. Вы можете использовать ее для сбора договоров, счетов, банковских выписок, личных дел сотрудников или брошюр о продукции. Однако то, как вы управляете этими документами, может также стать причиной огромных финансовых потерь, штрафов со стороны регулирующих органов и судебных исков.
Почему? Потому что системы DMS создавались для поддержания порядка в документах, а не для защиты данных от угроз, появившихся в последние годы.
Вот как на самом деле выглядит безопасное управление документами и почему система, которую вы используете прямо сейчас, может его не обеспечивать.
Что такое система управления документами?
Система управления документами — это любое программное обеспечение, используемое в качестве центрального репозитория для хранения, отслеживания и распространения цифровых документов. При правильном подходе к хранению DMS может удалить необходимость в бумажном документообороте и держать под рукой архивные файлы, которые трудно отслеживать.
DMS поможет вам::
- Хранить и систематизировать файлы: в едином местоположении, где любой документ, ранее разбросанный по папкам, вложениям электронных писем и бумажным архивам, доступен и его можно искать с помощью одного запроса, независимо от того, кто и когда его создал.
- Отслеживать, кто просматривал файл или вносил в него изменения: вы можете видеть структурированное представление всего процесса утверждения, чтобы перепроверить изменения в документе. С помощью прав доступа и настроек управления учетными данными вы также можете ограничить внутренний доступ и обеспечить сохранность конфиденциальных записей.
- Вести надежный журнал аудита: предопределенные правила помогут вам помещать в Архив или удалить документы по истечении определенных периодов, чтобы соответствовать стандартам комплаенса. Вы также можете отслеживать каждый случай, когда документ пытались просмотреть, изменить или скачать, чтобы оставаться подотчетными регулирующим органам.
- Автоматизировать рабочие процессы утверждения: уведомления и предупреждения помогут направлять документы через этапы запросов на утверждение, стадии подписания и циклы рассмотрения, так что вам не придется разыскивать людей лично.
Три самые распространенные системы управления документами и почему они не защищают ваши данные
Три платформы ниже были созданы для совместной работы и масштабирования, и они обеспечивают и то, и другое. Но компаниям нужно больше от своих систем DMS.
Утечки данных происходят каждый день, и малый и средний бизнес подвергается особому риску. В прошлом году около 25% малых и средних предприятий столкнулись с утечкой данных или кибератакой. И даже если ваша компания не пострадала от утечки, вы можете нарушить такие правовые нормы, как GDPR, HIPAA, или не пройти аудит на соответствие таким стандартам, как ISO 27001, поскольку они требуют упреждающей защиты данных. Сама уязвимость уже является основанием для наложения штрафов.
С точки зрения безопасности мы анализируем платформы, которые многие IT-менеджеры и генеральные директора выбирают по умолчанию.
Microsoft SharePoint
Почему это офисный вариант по умолчанию: SharePoint глубоко встроен в экосистему Microsoft 365, что делает его путем наименьшего сопротивления для компаний, уже работающих с Outlook, Teams или Excel. Он обрабатывает большие объемы документов, предлагает поддержку детализированных настроек разрешений и интегрируется с остальным стеком Microsoft без дополнительной конфигурации. Для команд, которые работают в Microsoft 365, это отличное решение.
Как это создает риски для безопасности: уязвимости SharePoint носят преимущественно структурный характер. Он работает в рамках широкой модели доступа к данным Microsoft, что означает, что Microsoft сохраняет за собой возможность получить доступ к вашему контенту, который там сохранено, в том числе для предоставления услуг, соблюдения нормативных требований и запросов правоохранительных органов. Шифрование можно применить, но ключи хранятся у Microsoft. Ваши документы защищены от внешних злоумышленников, но не от самой платформы. SharePoint также имеет историю проблем с неправильной конфигурацией: избыточные настройки общего доступа легко установить и забыть, а внутреннее разрастание данных — когда документами решили поделиться между командами без явного владельца или срока действия — это распространенный режим нарушения комплаенса.
На что обратить внимание взамен: на систему, в которой поставщик услуг не может получить доступ к вашему контенту на уровне архитектуры, а не просто согласно политике. Ищите сквозное шифрование с ключами, которые вы контролируете, четкие обязательства по локализации данных и настройки совместного доступа, которые по умолчанию предоставляют минимальные привилегии, а не открытый доступ.
Google Drive
Почему это офисный вариант по умолчанию: Google Drive — это выбор по умолчанию для компаний, уже находящихся в экосистеме Google: Gmail, Docs, Sheets, Meet. Его можно быстро настроить, оно не требует затрат на IT, а функции совместной работы в реальном времени действительно являются лучшими в своем классе. Для небольших команд, которым нужно действовать быстро, этого вполне достаточно.
Как это создает риски для безопасности: бизнес-модель Google построена на данных. Даже в рамках соглашения Google Workspace компания Google сохраняет за собой широкие права на обработку вашего контента в целях улучшения сервиса, рекламной инфраструктуры и выполнения юридических запросов. Как и в SharePoint, шифрование является стандартным, но ключи хранятся у Google. Существует также проблема неконтролируемого распространения: хранилище Drive позволяет легко поделиться документами с внешними пользователями, а это значит, что конфиденциальные файлы могут незаметно стать доступными любому, у кого есть ссылка, часто без ведома первоначального владельца.
На что обратить внимание взамен: платформа, которая относится к вашим документам как к вашим собственным, а не как к данным для обработки. Шифрование с нулевым доступом, при котором поставщик услуг ни при каких обстоятельствах не сможет прочесть ваши файлы, а также средства контроля внешнего обмена, требующие обдуманных действий, а не одного клика.
Dropbox
Почему это офисный вариант по умолчанию: Dropbox завоевал свою репутацию благодаря простоте. Он мгновенно синхронизирует файлы между устройствами, отлично работает со сторонними инструментами и имеет простую кривую обучения, что делает его популярным среди небольших команд и фрилансеров. Для простого хранения файлов и обмена ими его сложно в чем-то упрекнуть с точки зрения удобства использования.
Как это создает риски для безопасности: Dropbox защищает файлы при передаче и хранении, но, опять же, сам хранит ключи шифрования. Это означает, что сотрудники Dropbox и, соответственно, государственные органы по их запросам могут получить доступ к вашему контенту. Он также имеет известную историю утечек: в результате инцидента 2012 года были раскрыты учетные данные 68 миллионов пользователей, и платформа столкнулась с критикой за то, как много времени ей потребовалось, чтобы раскрыть масштабы этой утечки. Для компаний, работающих с регулируемыми данными, возможности Dropbox по обеспечению соответствия комплаенсу также скромнее, чем у корпоративных альтернатив, что может создать пробелы в отношении требований GDPR или HIPAA.
На что обратить внимание взамен: хранение, созданное для обеспечения соответствия требованиям кибербезопасности с самого начала, — со сквозным шифрованием, документированным местом хранения данных и поставщиком услуг, архитектура которого делает невозможным получить доступ к вашим файлам технически, а не просто запрещает это по договору.
Как на самом деле выглядит безопасное управление документами
Три платформы выше не случайно оказались небезопасными. Они создавались для совместной работы и масштабирования, и они обеспечивают и то, и другое. Безопасность не была той проблемой, которую решали эти провайдеры.
Если безопасность данных является приоритетом для вашей компании, вот функции, которые отличают по-настоящему безопасную DMS от той, которая только кажется таковой.
- Шифрование с нулевым разглашением: DMS должна зашифровать ваши документы до того, как они покинут ваше устройство. Это означает, что поставщик услуг никогда не сможет получить доступ к вашему контенту — ни для предоставления услуг, ни в ответ на юридические запросы. Если поставщик услуг хранит ключи шифрования, вы вынуждены считать их политику доверенной. Если он не может хранить их на уровне архитектуры, вам не придется этого делать.
- Архитектура с открытым исходным кодом и независимые аудиты: заявить о безопасности легко. Выбирайте поставщиков услуг, чья архитектура имеет открытый исходный код (это означает, что любой может ее проверить), а уровень безопасности подтвержден независимыми сторонними аудитами, а не просто внутренними заявлениями.
- Признанные сертификаты соответствия: сертификация по стандартам ISO 27001, SOC 2 Type II и HIPAA — это не просто галочки. Они доказывают, что средства контроля безопасности поставщика услуг были протестированы на соответствие внешним стандартам. Если вы работаете в регулируемой отрасли, эти требования являются обязательными.
- Юрисдикция и место хранения данных: то, где находится штаб-квартира вашего поставщика услуг, определяет, какие правительства могут принудительно получить доступ к вашим данным. Платформы, базирующиеся в США, подпадают под действие закона CLOUD Act. Убедитесь, что вы знаете, законы какой страны регулируют ваши документы, и приемлемо ли это для вашей компании.
- Конфиденциальный ИИ: если ваша DMS включает функции ИИ, вы должны подтвердить, что ИИ работает без просмотра содержимого ваших документов и что ваши данные не используются для обучения базовой модели.
Выбор DMS, которая действительно защищает ваши данные
Выбранная вами система управления документами определяет, кто сможет видеть наиболее конфиденциальные файлы вашей компании на протяжении всего времени их хранения. Proton Workspace сочетает в себе безопасное хранение документов с инструментами для совместной работы команды, поэтому ваша компания получает необходимые функции совместной работы, не передавая поставщику услуг ключи от ваших данных.






