Ngay lúc này, có một tệp trong ổ đĩa chia sẻ có tên tương tự như v3_final_FINAL_FINAL.docx. Không biết ai đã chỉnh sửa tệp này lần cuối. Không biết đây có phải là phiên bản đã được CTO phê duyệt hay không. Không hoàn toàn chắc chắn ai có quyền truy cập vào tệp.

Đây là ‘hỗn loạn phiên bản’: một vấn đề quá phổ biến đối với các nhóm đang mở rộng quy mô từ xa. Cảm giác thật tệ, phải không? Có lẽ chưa đủ tệ. Bởi vì đây không chỉ là sự phiền toái lộn xộn: đó là một nguy cơ bảo mật nghiêm trọng.

Truy cập không được kiểm soát đồng nghĩa với việc nhân viên cũ và nhà thầu vẫn giữ các quyền chưa bao giờ bị thu hồi. Các phiên bản không được theo dõi có nghĩa là thông tin nhạy cảm sẽ rơi vào nhầm chỗ, nhầm lúc. Và các công cụ cộng tác tài liệu đang sử dụng đang âm thầm và liên tục xử lý nội dung tài liệu để vận hành các tính năng AI và lập chỉ mục tìm kiếm.

Nhưng không nhất thiết phải như vậy. Dưới đây là hướng dẫn từng bước để sử dụng các công cụ cộng tác tài liệu mà không dẫn đến rò rỉ IP.

Sai lầm của hầu hết các nhóm khi cộng tác tài liệu

Cộng tác tài liệu trực tuyến là một phần thiết yếu trong hoạt động kinh doanh. Nhanh chóng, hiệu quả và địa điểm của lực lượng lao động không còn là vấn đề (miễn là có kết nối WiFi).

Vấn đề là, nhiều nhóm ở giai đoạn đầu có xu hướng tìm đến bất kỳ công cụ nào triển khai nhanh nhất — Google Docs, Notion, Dropbox — và ngay lập tức bắt đầu sử dụng mà không dừng lại để xây dựng một hệ thống xung quanh chúng. Không có kiến trúc thư mục, quy ước truy cập hay giao thức kiểm soát phiên bản.

Đối với một nhóm khởi động đang phát triển nhanh, điều này có vẻ ổn. Nhưng thực sự không ổn chút nào, đặc biệt là đối với một nhóm có tài liệu chứa IP đáng bảo vệ. Trên thực tế, an ninh mạng cho các doanh nghiệp khởi động nên được bắt đầu sớm hơn nhiều so với tưởng tượng.

Các sự cố phát sinh thường tập trung vào ba vấn đề:

  • Hỗn loạn phiên bản: Khi không có hệ thống sẵn sàng, tài liệu sẽ nhân lên và không có nguồn thông tin xác thực duy nhất để bám vào. Mọi người làm việc trên các tệp lỗi thời. Các thay đổi bị thất lạc trong quá trình đó. Có năm phiên bản hơi khác nhau của cùng một lộ trình trên ổ đĩa mà không có cách nào xác nhận phiên bản nào là hiện hành.
  • Tràn lan quyền truy cập: Việc quản lý các quyền truy cập rất tốn thời gian, vì vậy các tệp được chia sẻ rộng rãi thay vì được quản lý cụ thể. Nhà thầu, nhân viên cũ và các cộng tác viên bên ngoài tích lũy quyền truy cập. Sẽ sớm mất dấu ai có thể xem những gì.
  • Lộ dữ liệu không được chú ý: Các công cụ cộng tác cấp tiêu dùng thường quét tài liệu để vận hành tính năng lập chỉ mục tìm kiếm, gợi ý AI và quảng cáo cá nhân hóa. Không có gì chỉ nằm an toàn trong thư mục đám mây — chúng đang bị rô-bốt đọc.

Cộng tác tài liệu hiệu quả trông như thế nào

Trước khi tìm hiểu các công cụ cộng tác tài liệu, trước tiên cần xác định rõ mục tiêu muốn đạt được.

Một thiết lập cộng tác tài liệu tốt sẽ mang lại năm điều:

  1. Đồng chỉnh sửa trong thời gian thực: Thay vì phải gửi tài liệu qua lại bằng email, nhiều người có thể cùng chỉnh sửa một tài liệu tại cùng một thời điểm, các thay đổi sẽ hiển thị ngay khi diễn ra
  2. Lịch sử phiên bản: Bản ghi đáng tin cậy, được đóng dấu thời gian về việc ai đã thay đổi nội dung gì và khi nào, giúp không phải dựa vào các ghi chú dán hoặc trí nhớ kém tin cậy hơn
  3. Kiểm soát truy cập chi tiết: Có thể thiết lập quyền ở cấp độ thư mục, tài liệu và người dùng (trái ngược với chính sách “bất kỳ ai có liên kết”)
  4. Chia sẻ bên ngoài an toàn: Có thể chia sẻ tài liệu ra bên ngoài tổ chức mà không để lộ mọi thứ khác trong ổ đĩa
  5. Quyền riêng tư dữ liệu đích thực: Yên tâm rằng dữ liệu dạng tài liệu không bị quét, khai thác hoặc xử lý bởi bên thứ ba (và điều đó bao gồm cả nhà cung cấp lưu trữ đám mây doanh nghiệp)

Với hầu hết các công cụ cộng tác phổ biến (những công cụ mà các nhóm lựa chọn mà không cần suy nghĩ nhiều), có thể chỉ nhận được hai trong số các điều này. Nền tảng phù hợp có thể cung cấp cả năm điều.

Nhưng dù sử dụng công cụ nào, vẫn cần một hệ thống để giúp chúng hoạt động hiệu quả.

Cách thiết lập cộng tác tài liệu cho nhóm: khuôn mẫu từng bước

Bước 1: Kiểm tra những gì đang có

Không thể xây dựng một hệ thống cộng tác tài liệu sạch sẽ, bảo mật trên nền một hệ thống lộn xộn, không an toàn. Vì vậy, hãy bắt đầu bằng việc kiểm tra trung thực những gì đang có.

Liệt kê mọi công cụ lưu trữ tài liệu hiện tại (Google Drive, Notion, Dropbox, tập tin đính kèm email, Slack). Sau đó, tìm hiểu xem ai có quyền truy cập vào các công cụ này, ai kiểm soát quyền truy cập và điều gì xảy ra với tài liệu sau khi rời khỏi hệ thống.

Tìm kiếm kỹ trên các ổ đĩa để phát hiện các ‘tệp có vấn đề’ cần lưu ý đặc biệt: tài liệu tồn tại ở nhiều phiên bản mà không có chủ sở hữu rõ ràng, các thư mục được chia sẻ với những người không còn cần quyền truy cập, và các tệp nhạy cảm về mặt thương mại (ví dụ: lộ trình, mô hình tài chính, thông số kỹ thuật) nằm trong các công cụ có tính năng kiểm soát truy cập yếu hoặc không tồn tại.

Bước 2: Thiết kế kiến trúc thư mục hợp lý (và không quá phức tạp)

Dù thực hiện bước tiếp theo là gì, đừng di chuyển dữ liệu trước rồi mới sắp xếp sau. Điều đó chỉ làm tăng thêm sự hỗn loạn: chuyển cùng một mớ hỗn độn đến một vị trí mới và kém quen thuộc hơn.

Thay vào đó, hãy hít một hơi thật sâu… rồi thiết kế cấu trúc thư mục. Để định hướng, dưới đây là kiến trúc thư mục đơn giản, có thể mở rộng, phù hợp với hầu hết các doanh nghiệp khởi động:

  • Công ty: biên bản họp hội đồng quản trị, thỏa thuận cổ đông, tài liệu gọi vốn, hợp đồng pháp lý
  • Sản phẩm: lộ trình, thông số tính năng, tệp thiết kế, nghiên cứu
  • Kỹ thuật: tài liệu kỹ thuật, quyết định kiến trúc, hướng dẫn công cụ nội bộ, thông số kỹ thuật
  • Vận hành: chính sách nhân sự, tài chính, hợp đồng nhà cung cấp
  • Khách hàng: mỗi khách hàng một thư mục con, chứa mọi thứ liên quan đến mối quan hệ đó.

Hãy nhớ: giữ mọi thứ đơn giản và nông. Các cấu trúc tệp phức tạp thường có xu hướng bị bỏ qua — mọi người sẽ vứt tệp ở cấp cao nhất và sự hỗn loạn sẽ xảy ra. Theo quy tắc chung: tối đa ba cấp độ lồng nhau. Nếu nhận thấy đang tạo đến cấp thứ tư, cấu trúc đó cần được đơn giản hóa.

Bước 3: Điều chỉnh mức độ truy cập phù hợp với độ nhạy cảm của dữ liệu

Không phải ai cũng cần quyền truy cập vào mọi thứ. Bảo vệ dữ liệu doanh nghiệp bắt đầu bằng việc thiết lập ba cấp độ truy cập trước khi mời nhóm tham gia.

  • Toàn công ty: tài liệu vận hành không nhạy cảm như sổ tay nhóm, ghi chú họp chung, hướng dẫn quy trình
  • Truy cập cấp nhóm: công việc phòng ban chỉ dành riêng cho nhóm liên quan
  • Truy cập hạn chế: bất kỳ nội dung nào nhạy cảm về mặt thương mại, được bảo vệ về mặt pháp lý hoặc thuộc phạm vi bảo mật của khách hàng. Đây là cấp độ quan trọng nhất cần bảo mật: nếu (ví dụ) tài liệu gọi vốn, lộ trình, thông số kỹ thuật, dữ liệu khách hàng hoặc hợp đồng khách hàng bị xem hoặc chia sẻ bởi người không có thẩm quyền, điều đó sẽ dẫn đến rủi ro cạnh tranh hoặc trách nhiệm pháp lý

Ứng dụng Workspace xử lý tất cả những việc này từ một bảng điều khiển quản trị viên duy nhất. Có thể kiểm soát thành viên, quyền hạn và quyền truy cập ứng dụng ở một nơi, bất kể nhóm phát triển lớn thế nào.

Bước 4: Thiết lập bốn quy tắc vàng về kiểm soát phiên bản

Khi kiến trúc thư mục đã sẵn sàng, cần thiết lập bốn quy ước đơn giản để đảm bảo không bao giờ thấy lại một tệp trong các thư mục đó có tên kiểu như v3_final_FINAL_FINAL2_FINAL3.docx nữa. Như vậy chẳng phải sẽ tốt hơn cho tất cả mọi người sao?

Bốn quy tắc này áp dụng cho tất cả mọi người trong nhóm (hãy đảm bảo mọi người đều biết):

  • Tất cả tài liệu đang hoạt động chỉ tồn tại ở một nơi: Không có bản sao cục bộ, không có tập tin đính kèm email
  • Không ghi số phiên bản trong tên tệp: Công cụ sử dụng nên cung cấp lịch sử phiên bản chuẩn xác và theo dõi mọi thay đổi. Hãy chia sẻ tài liệu qua liên kết thay vì tập tin đính kèm để tránh nhầm lẫn. Nếu cần chia sẻ bản xuất tĩnh, hãy ghi ngày trong phần lưu ý đi kèm, chứ không phải trong tên tệp.
  • Lịch sử phiên bản là nguồn thông tin xác thực duy nhất: Nếu muốn biết ai đã thay đổi nội dung gì và vào lúc nào, chỉ cần xem lịch sử phiên bản.
  • Không xóa — hãy lưu trữ: Di chuyển các tài liệu đã bị thay thế vào thư mục lưu trữ được dán nhãn rõ ràng. Chắc chắn không muốn xóa một tài liệu có thể cần dùng sau này (hoặc cơ quan quản lý cần đến).

Bước 5: Xác định quy trình chia sẻ ra bên ngoài

Chia sẻ ra bên ngoài là nơi hoạt động kiểm soát truy cập dễ bị lỗi nhất. Một nhà thầu được liên kết đến toàn bộ thư mục dự án thay vì chỉ nội dung liên quan (và không có ngày hết hạn cho quyền truy cập đó). Một nhà đầu tư tiềm năng vẫn giữ quyền truy cập vào phòng dữ liệu gọi vốn rất lâu sau khi quyết định không đầu tư. Thế giới bên ngoài phạm vi an toàn luôn ẩn chứa nhiều nguy hiểm.

Để giảm thiểu mối nguy hiểm đó, hãy thiết lập quy trình trước khi chia sẻ bất kỳ thứ gì ra bên ngoài. Ba quy tắc:

  • Cấp quyền truy cập tối thiểu chỉ cho các tài liệu hoặc thư mục cụ thể (không phải toàn bộ không gian làm việc hoặc ổ đĩa)
  • Thiết lập ngày hết hạn cho tất cả các liên kết
  • Thu hồi quyền truy cập khi kết thúc dự án như một bước bàn giao nhân sự tiêu chuẩn

Các công cụ làm việc và cộng tác phù hợp sẽ tự động áp dụng các quy tắc như thế này. Proton Drive thiết lập ngày hết hạn cho các liên kết chia sẻ theo mặc định — nhờ đó quyền truy cập sẽ tự động hết hạn mà không cần phải nhớ thu hồi.

Bước 6: Chọn một nền tảng có thể thực thi các yêu cầu bảo mật

Hầu hết các nhóm chỉ đánh giá các nền tảng cộng tác dựa trên khả năng sử dụng. Tất nhiên, khả năng sử dụng là quan trọng. Nhưng bảo mật không thể là yếu tố xem xét sau cùng.

Sở hữu trí tuệ hiện là loại dữ liệu tốn kém nhất khi bị thất thoát trong một vụ vi phạm dữ liệu (ở mức 178 USD cho mỗi bản ghi bị xâm phạm, theo IBM(cửa sổ mới)). Nếu tài liệu chứa IP đáng bảo vệ, nền tảng cộng tác cần phải an toàn theo mặc định, chứ không phải qua cấu hình.

Khi chọn một công cụ cộng tác, cần phải biết:

  • Nhà cung cấp có thể truy cập nội dung tài liệu không?
  • Dữ liệu được lưu trữ ở đâu và quyền tài phán nào được áp dụng? Dữ liệu có thuộc chủ quyền dữ liệu không?
  • Mã hóa có phải là đầu cuối hay chỉ trong quá trình truyền tải?
  • Các kiểm soát của quản trị viên có được tập trung và đủ chi tiết để thực thi chính sách truy cập không?

Dưới đây là so sánh giữa bôn công cụ cộng tác tài liệu trực tuyến:

Google DocsNotionMicrosoft 365Proton Docs
Đồng chỉnh sửa trong thời gian thực
Lịch sử phiên bảnHạn chế
Mã hóa đầu cuối
Lưu trữ không tri thức
Kiểm soát quản trị viên tập trungMột phầnHạn chế
Không xử lý dữ liệu cho AI/quảng cáo
Quyền tài phán ưu tiên quyền riêng tư*

*Google Docs, Notion và Confluence có trụ sở chính tại Hoa Kỳ và chịu sự chi phối của quyền tài phán Hoa Kỳ, bao gồm cả Đạo luật CLOUD. Proton có trụ sở chính tại Thụy Sĩ, nằm ngoài quyền tài phán của Hoa Kỳ và EU.

Đối với các nhóm xử lý IP nhạy cảm, Proton Docs cho phép thực hiện chỉnh sửa cộng tác theo thời gian thực mà không có nguy cơ lộ dữ liệu.

Đây là một phần của Proton Workspace, một bộ công cụ cộng tác an toàn giúp bổ sung lưu trữ đám mây doanh nghiệp đã mã hóa, hội nghị truyền hình an toàn và các kiểm soát quản trị viên tập trung vào hoạt động cộng tác tài liệu. Tất cả đều được xây dựng trên nền tảng mã hóa đầu cuối và được bảo vệ bởi luật quyền riêng tư nghiêm ngặt của Thụy Sĩ.

Trải nghiệm bộ công cụ cộng tác hiệu quả bảo mật

Để có quyền kiểm soát thực sự đối với tài liệu — và sự yên tâm về tính bảo mật của chúng — cần phải có hệ thống phù hợp nền tảng phù hợp.

Hướng dẫn trên đã chỉ ra cách xây dựng hệ thống phù hợp. Nền tảng để thực thi điều đó là Proton Workspace.

Hơn 100.000 tổ chức (bao gồm cả các cơ quan chính phủ, nhà cung cấp dịch vụ chăm sóc sức khỏe và công ty luật) tin tưởng Proton để bảo mật dữ liệu nhạy cảm nhất của họ. Các tài liệu cũng xứng đáng nhận được cùng một tiêu chuẩn bảo vệ đó.