หากจัดทำอย่างถูกต้อง เอกสารภายในจะเป็นวิธีที่ช่วยให้ธุรกิจมีความสอดคล้องและเป็นไปในทิศทางเดียวกันเมื่อเติบโตขึ้น แต่หากจัดทำอย่างไม่ถูกต้อง ก็อาจกลายเป็นภาระได้

เมื่อเอกสารภายในเป็นเพียงเรื่องที่คิดถึงในภายหลัง ก็จะส่งผลให้เกิดปัญหาตามมาสองประการ

ประการแรกคือความไม่เป็นระเบียบ ซึ่งส่งผลให้เกิดเวอร์ชันที่ผิดพลาด นโยบายที่กระจัดกระจาย และเอกสารสำหรับการรับพนักงานใหม่ที่ไม่มีใครอัปเดตเลยตั้งแต่ตอนที่บริษัทมีขนาดเพียงครึ่งหนึ่งของปัจจุบัน ประการที่สองคือการรั่วไหลของข้อมูล นั่นคือข้อมูลที่ละเอียดอ่อนไปอยู่ในที่ที่ไม่ควรอยู่

ทีมส่วนใหญ่กำลังจัดการกับปัญหาแรก (แม้ว่าจะรู้สึกว่ารับมือได้ยากก็ตาม) ปัญหาที่สองนั้นแก้ไขได้ยากกว่า แต่ก็อันตรายกว่าอย่างมากหากไม่ได้รับการแก้ไข

Sensitive internal data is a common breach vector across industries. Proton research shows that 39% of businesses report experiencing a cybersecurity incident caused by human error. Often, it’s just well-meaning colleagues making mistakes with sensitive files.

นี่คือกรอบการทำงานที่นำไปใช้ได้จริงสำหรับการจัดการความรู้ภายในที่ช่วยให้ข้อมูลที่ละเอียดอ่อนปลอดภัย โดยไม่ทำให้ทีมทำงานได้ยากขึ้น

ปัญหาเรื่องการจัดระเบียบในองค์กร

เมื่อเอกสารภายในไม่เป็นระเบียบ ก็จะรับรู้ได้ในไม่ช้า โดยส่วนใหญ่เกิดจากความอึดอัดใจและความสับสนที่เกิดขึ้นทั่วทั้งธุรกิจ

ตัวอย่างเช่น สมมติว่ามีคู่มือพนักงานถึงสามเวอร์ชันในไดรฟ์ และมีเอกสารประกอบการรับพนักงานใหม่ที่ยังไม่ได้อัปเดตตั้งแต่ตอนที่บริษัทมีพนักงานเพียง 10 คน ซึ่งจะทำให้กระบวนการรับพนักงานใหม่ล่าช้าและไม่มีประสิทธิภาพ และทำให้พนักงานใหม่เกิดความเข้าใจที่คลาดเคลื่อนเกี่ยวกับการทำงานของธุรกิจ

หรือสมมติว่านโยบายที่สำคัญหลายข้อของบริษัทไม่ได้อยู่ในโฟลเดอร์ที่ทำเครื่องหมายไว้อย่างชัดเจน แต่กลับกระจัดกระจายอยู่ในเธรดอีเมล ผู้จัดการจึงต้องคาดเดาเกี่ยวกับนโยบายเหล่านั้นเองและไม่สามารถบังคับใช้ได้อย่างสม่ำเสมอ พนักงานคนหนึ่งอาจได้รับคำตอบแบบหนึ่ง ในขณะที่อีกคนได้รับคำตอบอีกแบบหนึ่ง

ความไม่เป็นระเบียบสามารถแก้ไขได้ด้วยระบบที่ถูกต้อง (ซึ่งจะกล่าวถึงในอีกสักครู่) แต่มีปัญหาประการที่สองที่ไม่สามารถแก้ไขได้ด้วยการจัดโครงสร้างโฟลเดอร์ที่ดีขึ้น

ปัญหาด้านความปลอดภัย

ไม่ว่าจะจัดระเบียบพื้นที่จัดเก็บเอกสารได้ดีเพียงใด หากกระบวนการและเครื่องมือที่จัดการกับเอกสารเหล่านั้นยังบกพร่อง ข้อมูลที่ละเอียดอ่อน ก็จะรั่วไหลออกไปได้

ข้อมูลดังกล่าวอาจเป็นฐานเงินเดือนที่จัดเก็บในGoogle แผ่นงานที่แชร์ร่วมกัน ซอร์สโค้ดหรือคีย์ API ที่คัดลอกไปวางในช่อง Slack สัญญาของลูกค้าที่ส่งทางอีเมลในรูปแบบไฟล์แนบ หรือบันทึกการสัมภาษณ์ผู้สมัครที่มีข้อมูลที่ระบุตัวตนของบุคคลได้ซึ่งถูกส่งต่อไปอย่างไม่ระมัดระวังและค้างอยู่ในกล่องข้อความถึงหกกล่อง

เมื่อแนวปฏิบัติที่มักถูกมองข้ามง่ายๆ เหล่านี้ก่อให้เกิดการละเมิดข้อมูล ก็จะไม่ใช่เรื่องที่ต้องรับมือกับเพื่อนร่วมงานที่อึดอัดใจและกระบวนการทำงานที่หยุดชะงักอีกต่อไป แต่จะกลายเป็นการเผชิญกับความเสียหายต่อชื่อเสียงและโทษปรับทางการเงินที่รุนแรงแทน

ข้อมูลเหล่านี้ส่วนใหญ่ ไม่ว่าจะเป็นบันทึกพนักงาน ข้อมูลลูกค้า หรือรายละเอียดทางการเงิน ถือเป็นข้อมูลส่วนบุคคลหรือข้อมูลที่ละเอียดอ่อนภายใต้ GDPR ซึ่งหมายความว่าผู้ใดก็ตามที่จัดการข้อมูลนี้ต้องรับผิดชอบต่อวิธีการจัดเก็บ การเข้าถึง และการแชร์ และอุบัติเหตุก็ไม่ได้ช่วยลบความผิดออกไปได้

ในปี 2022 พนักงานฝ่ายบุคคลของ UNIQLO ได้ตอบกลับคำขอข้อมูลบัญชีเงินเดือนโดยส่งอีเมลไฟล์ PDF ที่มีข้อมูลเงินเดือนของพนักงาน 446 คนโดยไม่ได้ตั้งใจ หน่วยงานคุ้มครองข้อมูลของสเปนจึงได้ปรับ UNIQLO เป็นเงิน 270,000 ยูโร(หน้าต่างใหม่) การละเมิดข้อมูลดังกล่าวไม่ได้เกิดจากแฮกเกอร์ แต่เกิดจากการไม่มีมาตรการขององค์กรในการควบคุมกระบวนการทำงานปกติของฝ่ายบุคคล

วิธีการสร้างระบบเอกสารภายในที่ช่วยแก้ปัญหาทั้งสองประการ

ให้นึกถึงสิ่งที่กำลังสร้างว่าเป็นวิกิที่ปลอดภัยของบริษัท เอกสารภายในจะแบ่งออกเป็นสี่หมวดหมู่ ซึ่งแต่ละหมวดหมู่จะมีระดับความละเอียดอ่อนและข้อกำหนดในการเข้าถึงที่แตกต่างกัน

หมวดหมู่ที่ 1: ความรู้สำหรับอ้างอิง

นี่คือเอกสารที่พนักงานทุกคนควรจะค้นหาได้ด้วยตัวเอง เช่น นโยบายบริษัท แนวทางปฏิบัติเกี่ยวกับแบรนด์ คู่มือการใช้งาน เอกสารแนะนำเครื่องมือ และแผนภูมิองค์กร การรักษาความปลอดภัยในหมวดหมู่นี้ไม่ใช่เรื่องของการจำกัดการเข้าถึง แต่เป็นเรื่องของความถูกต้อง ควรเน้นที่การควบคุมเวอร์ชัน (มีเพียงเวอร์ชันปัจจุบันเวอร์ชันเดียว ไม่ใช่มีห้าเวอร์ชันที่ขัดแย้งกันกระจัดกระจายอยู่ทั่วไป) และการระบุเจ้าของอย่างชัดเจน (มีผู้รับผิดชอบที่ระบุชื่อชัดเจนเพียงคนเดียวในการดูแลให้เอกสารแต่ละฉบับเป็นปัจจุบันอยู่เสมอ)

หมวดหมู่ที่ 2: ความรู้เกี่ยวกับทีมและโครงการ

นี่คือส่วนที่การทำงานในแต่ละวันส่วนใหญ่เกิดขึ้นจริง เช่น แผนโครงการ เอกสารประกอบกระบวนการ บันทึกการประชุม แผนงาน และคู่มือการทำงานภายใน เอกสารเหล่านี้ไม่จำเป็นต้องให้เข้าถึงได้ทั่วทั้งบริษัท ดังนั้นจึงควรป้องกันด้วยการกำหนดสิทธิ์ในระดับทีมหรือระดับโครงการแทน เช่นเดียวกับความรู้สำหรับอ้างอิง เอกสารแต่ละฉบับจำเป็นต้องมีผู้รับผิดชอบที่ระบุชื่อชัดเจนและมีรอบเวลาการตรวจสอบ ไม่เช่นนั้นเอกสารจะล้าสมัยไปโดยไม่มีใครสังเกตเห็น

หมวดหมู่ที่ 3: ข้อมูลลับและข้อมูลที่ต้องควบคุม

นี่คือหมวดหมู่ที่มีความเสี่ยงสูงสุดและมีอยู่ในทุกแผนก: รายงานทางการเงินและการคาดการณ์ สัญญาทางกฎหมาย บันทึกของพนักงานและลูกค้า แผนกลยุทธ์ ข้อมูลยืนยันตัวตนเพื่อความปลอดภัย สิ่งเหล่านี้จำเป็นต้องจำกัดการเข้าถึงอย่างเข้มงวด โดยจำกัดเฉพาะบุคคลหรือทีมที่จำเป็นต้องใช้เท่านั้น (รหัสผ่านเพียงอย่างเดียวยังไม่พอในกรณีนี้ จำเป็นต้องใช้ การเข้ารหัสลับจากต้นทางถึงปลายทาง)

นอกจากนี้ ข้อมูลประเภทนี้ไม่ควรแนบไปกับอีเมล บันทึกลงในไดรฟ์ส่วนตัว หรือแชร์ผ่านลิงก์ที่ไม่มีวันหมดอายุด้วย

Proton Drive คือ พื้นที่จัดเก็บข้อมูลบนคลาวด์สำหรับธุรกิจ ที่จัดการหมวดหมู่นี้ด้วย zero-knowledge การเข้ารหัสลับ — แม้แต่ Proton ก็ไม่สามารถอ่านเนื้อหาได้ — พร้อมทั้งระบบควบคุมการเข้าถึงอย่างละเอียดที่ช่วยเก็บรักษาข้อมูลที่ละเอียดอ่อนไว้ในที่ที่ควรอยู่

หมวดหมู่ที่ 4: ข้อมูลที่แชร์กับภายนอก

เอกสารบางอย่างจำเป็นต้องส่งออกจากระบบภายในเป็นการชั่วคราว เช่น ชุดเอกสารการรับพนักงานใหม่สำหรับพนักงานใหม่ ไฟล์ที่แชร์กับผู้รับเหมาหรือซัพพลายเออร์ และเอกสารที่ส่งให้ลูกค้าในระหว่างโครงการ เรื่องนี้เป็นเรื่องที่ละเอียดอ่อนเนื่องจากมักจะต้องอนุญาตให้เข้าถึงก่อนที่จะมีการตรวจสอบความสัมพันธ์อย่างครบถ้วน วิธีแก้ไขนั้นตรงไปตรงมา โดยให้ตั้งค่าลิงก์ให้หมดอายุ กำหนดขั้นตอนการเข้าถึงล่วงหน้าแทนที่จะอนุญาตเป็นรายกรณี และยกเลิกสิทธิ์ทันทีที่ไม่มีความจำเป็นต้องใช้อีกต่อไป

Proton Drive จะตั้งค่าวันที่หมดอายุสำหรับลิงก์ตามค่าเริ่มต้น ดังนั้นข้อมูลที่แชร์จะหมดอายุโดยอัตโนมัติโดยไม่มีใครต้องคอยจำเพื่อยกเลิกสิทธิ์เหล่านั้น

การเลือกแพลตฟอร์มที่เหมาะสมสำหรับการจัดการความรู้ภายในที่ปลอดภัย

กรอบการทำงานที่ได้กำหนดไว้นี้สามารถนำไปใช้ได้กับทุกแพลตฟอร์ม แต่ไม่ใช่แค่แพลตฟอร์มใดๆ ก็ตามที่จะช่วยให้มั่นใจได้ว่ากรอบการทำงานนี้จะได้รับการบังคับใช้ได้ในตัว โดยไม่ต้องพึ่งพาให้ผู้คนคอยจำเพื่อปฏิบัติตาม

ข้อผิดพลาดของมนุษย์ย่อมเกิดขึ้นอย่างหลีกเลี่ยงไม่ได้เมื่อต้องพึ่งพากระบวนการแบบทำมือในการตั้งค่าวันที่หมดอายุของลิงก์ที่แชร์ การตรวจสอบสิทธิ์การเข้าถึงเมื่อพนักงานลาออก และการดูแลระดับการอนุญาตเมื่อทีมเติบโตขึ้น แต่ด้วยแพลตฟอร์มที่เหมาะสม กรอบการทำงานจะสามารถบังคับใช้ได้ผ่านระบบอัตโนมัติ

ข้อกำหนดประการที่สองสำหรับแพลตฟอร์มคือ การออกแบบที่คำนึงถึงความเป็นส่วนตัวเป็นอันดับแรก แพลตฟอร์มระดับผู้บริโภคทั่วไปหลายแห่งไม่ได้ออกแบบมาเพื่อจัดเก็บข้อมูลที่ละเอียดอ่อน อันที่จริง ตามค่าเริ่มต้น แพลตฟอร์มเหล่านั้นจะเก็บรวบรวมเนื้อหาในเอกสาร เพื่อนำไปใช้ในการทำดัชนีการค้นหาและคุณสมบัติ AI

บริษัทส่วนใหญ่ย่อมไม่คิดที่จะจัดเก็บข้อมูลของลูกค้าไว้ในโฟลเดอร์ Google Drive ที่ไม่ปลอดภัย ข้อมูลของพนักงานก็ควรได้รับมาตรฐานแบบเดียวกัน แพลตฟอร์มที่เหมาะสมจะจัดการทั้งในเรื่องการบังคับใช้และการเข้ารหัสลับจากต้นทางถึงปลายทาง

การตัดสินใจสามประการที่จะช่วยให้ระบบทำงานได้อย่างต่อเนื่อง

แพลตฟอร์มคลาวด์ที่ดีจะช่วยบังคับใช้กรอบความปลอดภัย แต่ต่อให้เป็นแพลตฟอร์มที่ดีที่สุดก็ไม่สามารถตรวจสอบและอัปเดตเอกสารแทนได้

เอกสารที่ไม่ได้รับการดูแลจะสร้างความเสี่ยงสองประเภท

ความเสี่ยงทางกฎหมาย: เช่น ขั้นตอนการดำเนินการทางวินัยที่ล้าสมัยอาจทำให้คดีในชั้นศาลแรงงานเป็นโมฆะได้

ความเสี่ยงทางวัฒนธรรมองค์กร: เมื่อเอกสารที่เป็นทางการไม่สะท้อนความเป็นจริง พนักงานจะสังเกตเห็น และสรุปว่าไม่มีใครควบคุมดูแล

ปฏิบัติตามกฎสามข้อนี้เพื่อหลีกเลี่ยงความเสี่ยงทั้งสองประการ:

  • เอกสารทุกฉบับต้องมีผู้รับผิดชอบที่ระบุชื่อชัดเจน (ไม่ใช่ระบุเป็นทีม) เพราะความรับผิดชอบที่แชร์ร่วมกันในทีมคือความรับผิดชอบที่ไม่มีใครรู้สึกว่าเป็นหน้าที่ของตนเองอย่างแท้จริง
  • กำหนดวันที่ตรวจสอบตั้งแต่ตอนสร้างเอกสาร ไม่ใช่มาเพิ่มในภายหลัง เป็นเรื่องยากที่จะแก้ต่างให้กับเอกสารในชั้นศาลเมื่อเอกสารนั้นไม่ได้รับการตรวจสอบมานานถึงสามปี (หรือไม่มีบันทึกว่าตรวจสอบครั้งล่าสุดเมื่อใด)
  • เก็บถาวรเอกสารแทนการลบ การลบเอกสารจะสร้างปัญหาได้หากต้องการเข้าถึงข้อมูลเหล่านั้นในภายหลัง (หรือหน่วยงานกำกับดูแลต้องการเข้าถึง) การเก็บถาวรในโฟลเดอร์ที่ติดป้ายกำกับไว้อย่างชัดเจนจะช่วยให้ระบบเป็นระเบียบเรียบร้อยโดยไม่ทำให้เอกสารสูญหายจนกู้คืนไม่ได้

ทั้งหมดนี้ไม่จำเป็นต้องมีผู้จัดการฝ่ายความรู้โดยเฉพาะ เพียงแค่ตัดสินใจสามประการนี้เพียงครั้งเดียว (และทบทวนความเหมาะสมทุกไตรมาส)

รายการตรวจสอบความสอดคล้องกับข้อกำหนดสำหรับเอกสารฝ่ายบุคคลภายใน

โปรดจำไว้ว่า: ผู้ใช้งานเป็นผู้ควบคุมข้อมูล ความรับผิดชอบไม่ได้อยู่ที่ผู้ให้บริการคลาวด์ แต่อยู่ที่ผู้ใช้งานเอง

  • ทราบหรือไม่ว่าใครบ้างที่สามารถเข้าถึงเอกสารที่ละเอียดอ่อนที่สุด ไม่ว่าจะเป็นข้อมูลทางการเงิน กฎหมาย พนักงาน หรือลูกค้า และรายชื่อดังกล่าวนั้นเป็นปัจจุบันหรือไม่
  • เอกสารที่ละเอียดอ่อนได้รับการเข้ารหัสขณะจัดเก็บ ไม่ใช่แค่ระหว่างการรับส่ง ใช่หรือไม่
  • ลิงก์ที่แชร์ของเอกสารที่ละเอียดอ่อนมีวันที่หมดอายุหรือไม่
  • มีกระบวนการที่เป็นเอกสารเพื่อยกเลิกการเข้าถึงเมื่อพนักงานลาออกหรือเมื่อสิ้นสุดโครงการหรือไม่
  • สามารถสร้างบันทึกประวัติการตรวจสอบเพื่อดูว่าใครเข้าถึงอะไรและเมื่อใดได้หรือไม่
  • ข้อมูลที่ละเอียดอ่อนได้รับการจัดเก็บในเขตอำนาจศาลที่มีกฎหมายความเป็นส่วนตัวที่เข้มงวด เช่น สวิตเซอร์แลนด์ ใช่หรือไม่
  • เอกสารทุกฉบับมีผู้รับผิดชอบที่ระบุชื่อชัดเจนและมีกำหนดวันตรวจสอบหรือไม่
  • เอกสารที่ถูกเขียนทับหรือถูกยกเลิกไปแล้วได้รับการเก็บถาวรแทนที่จะถูกลบหรือไม่

หากคำตอบคือใช่สำหรับทุกข้อ แสดงว่าระบบเอกสารอยู่ในเกณฑ์ที่ดีแล้ว

ฐานความรู้ที่ปลอดภัยซึ่งพนักงานวางใจได้ และแพลตฟอร์มสำหรับให้บริการระบบนี้

กรอบการทำงานในคู่มือนี้จะช่วยมอบโครงสร้างที่จำเป็น แต่สิ่งสำคัญคือต้องมีแพลตฟอร์มที่คอยบังคับใช้ เพื่อให้มาตรฐานความปลอดภัยที่กำหนดไว้ไม่ต้องขึ้นอยู่กับการที่บุคลากรต้องคอยจดจำเพื่อนำไปใช้งาน

ขอแนะนำ Proton Workspace ชุดเครื่องมือการทำงานร่วมกันที่ปลอดภัยที่สร้างขึ้นบนเทคโนโลยีการเข้ารหัสลับจากต้นทางถึงปลายทาง และให้บริการในประเทศสวิตเซอร์แลนด์ ซึ่งเป็นหนึ่งในเขตอำนาจศาลที่มีกฎหมายคุ้มครองความเป็นส่วนตัวที่เข้มงวดที่สุดในโลก โดย Proton Workspace จะช่วยมอบสิ่งต่อไปนี้ให้กับทีม:

พนักงานให้ความไว้วางใจในการฝากข้อมูลที่ละเอียดอ่อนที่สุดไว้ ถึงเวลาแล้วที่จะสร้างระบบเอกสารภายในที่คู่ควรแก่ความไว้วางใจนั้น