Если все делать правильно, внутренняя документация помогает бизнесу оставаться последовательным и слаженным по мере его роста. Если же сделать ее плохо, она превращается в проблему.
Когда к внутренней документации относятся как к чему-то второстепенному, возникают две проблемы.
Первая — это неорганизованность, приводящая к использованию неверных версий, затерянным политикам и материалам для онбординга, которые не были обновлены с тех пор, как компания была вдвое меньше ее текущего размера. Вторая — это раскрытие данных: конфиденциальные данные находятся там, где их быть не должно.
Большинство команд справляются с первой проблемой (даже если чувствуют себя перегруженными ею). Вторую проблему решить сложнее, но если этого не сделать, она становится гораздо более опасной.
Sensitive internal data is a common breach vector across industries. Proton research shows that 39% of businesses report experiencing a cybersecurity incident caused by human error. Often, it’s just well-meaning colleagues making mistakes with sensitive files.
Вот практическая схема управления внутренними знаниями, которая обеспечивает безопасность конфиденциальных данных и при этом не усложняет работу вашей команды.
Проблема с организацией
Когда внутренние документы не организованы, вы быстро об этом узнаете. В основном из-за разочарования и путаницы, которые это вызывает в вашей компании.
Например, допустим, в вашем хранилище есть три версии руководства для сотрудников, а также материалы для онбординга, которые не были обновлены с тех пор, как в штате компании было всего 10 человек. Из-за этого онбординг проходит медленно и бессистемно, а у новых сотрудников складывается неверное представление о том, как работает ваша компания.
Или, предположим, несколько важных политик компании находятся не в четко помеченной папке, а затеряны где-то в цепочке электронных писем. Менеджерам приходится лишь догадываться о сути политик, и они не могут последовательно их применять. Один сотрудник получает один ответ, другой — совсем другой.
Проблему неорганизованности можно решить с помощью правильной системы (мы вернемся к этому чуть позже). Но есть вторая проблема, которую не решить простой оптимизацией структуры папок.
Проблема безопасности
Как бы хорошо ни было организовано хранение ваших документов, если процессы и инструменты для работы с ними несовершенны, конфиденциальная информация окажется под угрозой раскрытия.
Это могут быть уровни зарплат, сохраненные в общем Google Листе, исходный код или ключи API, вставленные в канал Slack, контракт с клиентом, отправленный как вложение в электронном письме, или заметки по собеседованию кандидата, содержащие персональные данные, которые были неосторожно пересланы и теперь находятся в шести почтовых ящиках.
Когда подобные, легко упускаемые из виду действия приводят к утечке данных, вы сталкиваетесь уже не просто с недовольными коллегами и нарушенными процессами. Вместо этого вы сталкиваетесь с репутационным ущербом и суровыми финансовыми штрафами.
Большая часть этих данных, будь то личные дела сотрудников, информация о клиентах или финансовая информация, относится к персональным или конфиденциальным данным в рамках GDPR. Это значит, что любой, кто работает с ними, несет ответственность за то, как они сохранены, как к ним получают доступ и как ими делятся. И случайности не снимают вины.
In 2022, a UNIQLO HR staff member responded to a payroll request by accidentally emailing a PDF containing the salary data of 446 employees. The Spanish data protection authority fined UNIQLO €270,000(новое окно). The breach wasn’t caused by hackers. It was caused by the absence of organizational measures around a routine HR process.
Как создать систему внутренней документации, которая решит обе проблемы
Представьте то, что вы создаете, как безопасную базу знаний компании. Вам понадобятся четыре категории внутренней документации, каждая со своим уровнем конфиденциальности и требованиями для получения доступа.
Категория 1: Справочные знания
Это материалы, которые каждый сотрудник должен уметь находить самостоятельно: политики компании, руководства по стилю бренда, практические руководства, документация по инструментам, организационные диаграммы. Обеспечение безопасности в этой категории заключается не в ограничении возможности получить доступ, а в точности данных. Сосредоточьтесь на контроле версий (одна актуальная версия, а не пять противоречащих друг другу копий) и назначении ответственных (один конкретный человек, отвечающий за поддержание каждого документа в актуальном состоянии).
Категория 2: Командные и проектные знания
Именно здесь проходит большая часть повседневной работы: планы проектов, документация по процессам, протоколы совещаний, дорожные карты, внутренние инструкции. Здесь нет необходимости давать возможность получить доступ всей компании, поэтому защитите эти документы с помощью разрешений на уровне команды или проекта. Как и справочным знаниям, каждому документу нужен назначенный ответственный и регулярный график проверки, иначе информация быстро устареет.
Категория 3: Конфиденциальные и регулируемые данные
This is the highest-risk category, and it exists in every department: financial reports and forecasts, legal contracts, employee and customer records, strategic plans, security credentials. These need tightly restricted access, limited to the specific individuals or team who need them. (A password isn’t enough here. You need end-to-end encryption.)
Подобные данные также не следует прикреплять к электронным письмам, сохранять в личные хранилища или делиться ими по ссылкам без указания срока действия.
Proton Drive is a business cloud storage that handles this category with zero-knowledge encryption — not even Proton can read the contents — plus granular access controls that keep sensitive data where it’s supposed to stay.
Категория 4: Материалы для внешнего доступа
Some documents need to leave your internal system temporarily: onboarding packs for new hires, files shared with contractors or vendors, materials sent to clients during a project. This is tricky precisely because access often has to be granted before a relationship is fully vetted. The fix is straightforward: set links to expire, pre-stage access rather than granting it ad hoc, and revoke it the moment it’s no longer needed.
Proton Drive по умолчанию устанавливает срок действия для ссылок, поэтому материалы, которыми поделились, прекращают свое действие автоматически, и никому не нужно помнить о необходимости отозвать доступ к ним.
Выбор правильной платформы для безопасного управления внутренними знаниями
Описанную нами схему можно использовать на любой платформе. Но далеко не каждая платформа может гарантировать, что эта схема будет работать сама по себе, а не за счет того, что люди не забывают ей следовать.
Человеческая ошибка неизбежно закрадывается, когда вы полагаетесь на ручные процессы для установки срока действия ссылок, которыми поделились, проверки доступа при офбординге и поддержания уровней разрешений по мере роста команды. Но с правильной платформой ваша схема работы может поддерживаться автоматически.
К вашей платформе есть и второе требование: архитектура, ориентированная на конфиденциальность. Многие платформы потребительского класса не предназначены для хранения конфиденциальной информации: фактически, по умолчанию они собирают содержимое документов для использования при индексировании для поиска и функций ИИ.
Большинство компаний и не подумали бы хранить данные клиентов в незащищенной папке в Google хранилище. Данные сотрудников заслуживают такого же отношения. Правильная платформа обеспечит как соблюдение правил, так и сквозное шифрование.
Три решения, которые обеспечат работу вашей системы
Хорошая облачная платформа обеспечит соблюдение вашей схемы безопасности, но даже лучшие платформы не смогут проверять и обновлять ваши документы за вас.
Документация, которую не поддерживают в актуальном состоянии, создает два типа рисков.
Существует юридический риск: например, устаревшая дисциплинарная процедура может аннулировать дело в суде.
Существует культурный риск: когда официальная документация не отражает реальность, сотрудники замечают это и делают вывод, что никто ничего не контролирует.
Следуйте этим трем правилам, и вы сможете избежать обоих рисков:
- У каждого документа есть конкретный ответственный владелец (а не команда). Когда ответственностью делятся со всей командой, её не чувствует никто
- Даты проверок устанавливаются при создании документа, а не добавляются позже. Сложно защитить документ в суде, если он не проверялся три года (или нет записей о том, когда его проверяли в последний раз)
- Архивируйте документы, а не удаляйте их. Удаление документов сулит неприятности, если вам (или регулирующему органу) когда-либо понадобится получить доступ к ним. Перемещение их в Архив в папке с четким ярлыком сохраняет вашу систему в чистоте, не делая документы недоступными
Ничто из этого не требует отдельного менеджера по знаниям. Достаточно принять три решения один раз (и пересматривать их раз в квартал).
Контрольный список соответствия требованиям для внутренней кадровой документации
Помните: вы являетесь контролером данных. Ответственность лежит не на вашем облачном провайдере, а на вас.
- Знаете ли вы, у кого есть возможность получить доступ к вашим наиболее конфиденциальным документам — финансовым, юридическим, данным сотрудников или клиентов — и актуален ли этот список?
- Зашифрованы ли конфиденциальные документы при хранении, а не только при передаче?
- Установлен ли срок действия для ссылок, по которым поделились конфиденциальными документами?
- Существует ли задокументированный процесс, чтобы отозвать возможность получить доступ, когда кто-то уходит или проект завершается?
- Можете ли вы предоставить журнал аудита, показывающий, кто, когда и к чему получал доступ?
- Сохранена ли конфиденциальная информация в юрисдикции с сильными законами о конфиденциальности, например, в Швейцарии?
- Есть ли у каждого документа назначенный ответственный и дата проверки?
- Переносятся ли устаревшие документы в Архив вместо того, чтобы быть удаленными?
Если вы можете ответить «да» на все эти вопросы, ваша система документации находится в хорошем состоянии.
Безопасная база знаний, которой могут доверять ваши сотрудники, и платформа для ее работы
Схема, описанная в этом руководстве, дает вам структуру. Вам нужна платформа, которая обеспечивает ее соблюдение, чтобы установленные вами стандарты безопасности не зависели от того, не забудут ли люди применить их.
Обратите внимание на Proton Workspace. Это пакет программ для безопасной совместной работы, созданный на основе сквозного шифрования и размещенный в Швейцарии — одной из стран с самой строгой конфиденциальностью в мире. Proton Workspace предлагает вашей команде:
- Совместное редактирование в реальном времени
- Зашифрованное облако для хранения бизнес-данных
- Безопасная профессиональная электронная почта
- Безопасные видеоконференции
- Параметры управления для администратора, разработанные с возможностью масштабирования под ваш бизнес
Сотрудники доверяют вам свои самые конфиденциальные данные. Пришло время создать систему внутренней документации, достойную этого доверия.






