Nếu được thực hiện đúng cách, tài liệu nội bộ là cách doanh nghiệp duy trì tính nhất quán và chặt chẽ khi phát triển. Nếu thực hiện kém, tài liệu này sẽ trở thành gánh nặng.
Khi tài liệu nội bộ không được chú trọng, hai vấn đề sẽ phát sinh.
Đầu tiên là sự thiếu tổ chức, dẫn đến các phiên bản sai lệch, các chính sách bị vùi lấp, tài liệu onboarding không ai cập nhật kể từ khi doanh nghiệp có kích thước bằng một nửa hiện tại. Thứ hai là rò rỉ dữ liệu: dữ liệu nhạy cảm nằm ở những nơi không nên có.
Hầu hết các nhóm đang quản lý sự cố đầu tiên (ngay cả khi cảm thấy quá tải). Sự cố thứ hai khó giải quyết hơn, nhưng nguy hiểm hơn nhiều nếu không được giải quyết.
Sensitive internal data is a common breach vector across industries. Proton research shows that 39% of businesses report experiencing a cybersecurity incident caused by human error. Often, it’s just well-meaning colleagues making mistakes with sensitive files.
Dưới đây là khung quy trình thực tế cho việc quản lý kiến thức nội bộ giúp bảo mật dữ liệu nhạy cảm mà không gây khó khăn cho đội ngũ khi thực hiện công việc.
Vấn đề tổ chức
Khi tài liệu nội bộ mất tổ chức, điều đó sẽ sớm được nhận biết. Chủ yếu là do sự ức chế và bối rối mà điều này gây ra trong toàn bộ doanh nghiệp.
Ví dụ: giả sử có ba phiên bản sổ tay nhân viên trong ổ đĩa, cùng với tài liệu onboarding chưa được cập nhật kể từ khi doanh nghiệp chỉ có 10 nhân sự trong danh sách bảng lương. Điều này khiến quá trình onboarding diễn ra chậm chạp, thiếu nhất quán và tạo ấn tượng không tốt cho nhân viên mới về cách thức hoạt động của doanh nghiệp.
Hoặc giả sử một số chính sách quan trọng của doanh nghiệp không nằm trong một thư mục được đánh dấu rõ ràng, mà bị chôn vùi ở đâu đó trong một chuỗi email. Các quản lý phải tự đoán về các chính sách và không thể thực thi một cách nhất quán. Một nhân viên nhận được câu trả lời này, trong khi nhân viên khác nhận được câu trả lời khác.
Sự mất tổ chức có thể khắc phục được bằng hệ thống phù hợp (sẽ sớm đề cập đến nội dung này). Nhưng có một vấn đề thứ hai không thể giải quyết bằng cấu trúc thư mục tốt hơn.
Vấn đề bảo mật
Dù việc lưu trữ tài liệu có được tổ chức tốt đến đâu, nếu thiếu các quy trình và công cụ xử lý các tài liệu đó, thông tin nhạy cảm vẫn sẽ bị rò rỉ.
Đó có thể là các mức lương được lưu trữ trong một Google Sheet được chia sẻ, mã nguồn hoặc khóa API được dán vào một kênh Slack, một hợp đồng khách hàng được gửi qua email dưới dạng tập tin đính kèm, hoặc ghi chú phỏng vấn ứng viên có chứa thông tin nhận dạng cá nhân bị chuyển tiếp một cách bất cẩn và hiện đang nằm trong sáu hộp thư đến.
Khi những thói quen dễ bị bỏ qua như thế này gây ra một vụ vi phạm dữ liệu, doanh nghiệp sẽ không còn chỉ phải đối mặt với những đồng nghiệp thất vọng và các quy trình bị cản trở nữa. Thay vào đó, doanh nghiệp sẽ phải đối mặt với tổn hại danh tiếng và các hình phạt tài chính nghiêm trọng.
Nhiều dữ liệu trong số này, dù là hồ sơ nhân viên, thông tin khách hàng hay chi tiết tài chính, đều là dữ liệu cá nhân hoặc nhạy cảm theo GDPR. Điều đó có nghĩa là bất kỳ ai xử lý dữ liệu đó đều phải chịu trách nhiệm về cách dữ liệu được lưu trữ, truy cập và chia sẻ. Và các sự cố ngoài ý muốn không xóa bỏ trách nhiệm pháp lý.
Vào năm 2022, một nhân viên nhân sự của UNIQLO khi phản hồi yêu cầu tính lương đã vô tình gửi email một tệp PDF chứa dữ liệu lương của 446 nhân viên. Cơ quan bảo vệ dữ liệu Tây Ban Nha đã phạt UNIQLO 270.000 €(cửa sổ mới). Vụ vi phạm không phải do tin tặc gây ra. Nguyên nhân là do thiếu các biện pháp tổ chức đối với một quy trình nhân sự thông thường.
Cách xây dựng hệ thống tài liệu nội bộ giải quyết cả hai vấn đề
Hãy coi những gì đang xây dựng như một trang wiki bảo mật của công ty. Sẽ cần bốn danh mục tài liệu nội bộ, mỗi danh mục có mức độ nhạy cảm và yêu cầu truy cập khác nhau.
Danh mục 1: Kiến thức tham khảo
Đây là tài liệu mà mọi nhân viên đều có thể tự tìm kiếm: chính sách công ty, nguyên tắc thương hiệu, hướng dẫn cách làm, tài liệu công cụ, biểu đồ tổ chức. Việc bảo mật danh mục này không phải là hạn chế quyền truy cập — mà là về tính chính xác. Tập trung vào kiểm soát phiên bản (một phiên bản hiện tại, thay vì năm bản sao mâu thuẫn lẫn nhau) và quyền sở hữu rõ ràng (một người cụ thể chịu trách nhiệm cập nhật từng tài liệu).
Danh mục 2: Kiến thức của nhóm và dự án
Đây là nơi lưu trữ hầu hết các công việc hàng ngày: các gói dự án, tài liệu quy trình, ghi chú cuộc họp, lộ trình, cẩm nang nội bộ. Danh mục này không cần quyền truy cập trên toàn công ty, vì vậy hãy bảo vệ bằng quyền hạn ở cấp độ nhóm hoặc cấp độ dự án. Giống như kiến thức tham khảo, mỗi tài liệu cần có một người sở hữu cụ thể và chu kỳ xem xét, nếu không tài liệu sẽ dần trở nên lỗi thời.
Danh mục 3: Dữ liệu bảo mật và được quản lý
Đây là danh mục có rủi ro cao nhất và tồn tại ở mọi phòng ban: báo cáo và dự báo tài chính, hợp đồng pháp lý, hồ sơ nhân viên và khách hàng, kế hoạch chiến lược, thông tin đăng nhập bảo mật. Những tài liệu này cần được hạn chế quyền truy cập nghiêm ngặt, chỉ giới hạn cho các cá nhân hoặc nhóm cụ thể cần đến. (Mật khẩu là không đủ ở đây. Cần có mã hóa đầu cuối.)
Loại dữ liệu này cũng không nên được đính kèm vào email, lưu vào ổ đĩa cá nhân hoặc chia sẻ qua các liên kết không có ngày hết hạn.
Proton Drive là dịch vụ lưu trữ đám mây cho doanh nghiệp giúp xử lý danh mục này bằng mã hóa không tri thức — ngay cả Proton cũng không thể đọc nội dung — cùng với các quyền kiểm soát truy cập chi tiết giúp giữ dữ liệu nhạy cảm ở đúng nơi quy định.
Danh mục 4: Tài liệu được chia sẻ ra bên ngoài
Một số tài liệu cần phải tạm thời rời khỏi hệ thống nội bộ: bộ tài liệu onboarding cho nhân sự mới, các tệp được chia sẻ với nhà thầu hoặc nhà cung cấp, tài liệu được gửi cho khách hàng trong suốt dự án. Điều này rất phức tạp vì quyền truy cập thường phải được cấp trước khi mối quan hệ được kiểm chứng đầy đủ. Cách khắc phục rất đơn giản: thiết lập các liên kết hết hạn, chuẩn bị trước quyền truy cập thay vì cấp quyền tùy ý và thu hồi quyền truy cập ngay khi không còn cần thiết.
Proton Drive thiết lập ngày hết hạn cho các liên kết theo mặc định, vì vậy các tài liệu được chia sẻ sẽ tự động hết hạn mà không ai cần phải nhớ để thu hồi chúng.
Lựa chọn nền tảng phù hợp để quản lý kiến thức nội bộ bảo mật
Khung quy trình được phác thảo có thể được sử dụng trên mọi nền tảng. Nhưng không phải chỉ bất kỳ nền tảng nào cũng có thể đảm bảo khung quy trình đó tự thực thi thay vì dựa vào việc mọi người nhớ tuân thủ.
Lỗi của con người là điều không thể tránh khỏi khi phụ thuộc vào các quy trình thủ công để thiết lập ngày hết hạn cho các liên kết được chia sẻ, xem xét quyền truy cập khi offboarding và duy trì các cấp độ cấp phép khi đội ngũ phát triển. Nhưng với nền tảng phù hợp, khung quy trình có thể được thực thi thông qua tự động hóa.
Có một yêu cầu thứ hai đối với nền tảng: thiết kế ưu tiên quyền riêng tư. Nhiều nền tảng dành cho người tiêu dùng phổ thông không được thiết kế để lưu trữ thông tin nhạy cảm: trên thực tế, theo mặc định chúng thu thập nội dung tài liệu để phục vụ cho việc lập chỉ mục tìm kiếm và các tính năng AI.
Hầu hết các công ty sẽ không bao giờ nghĩ đến việc lưu trữ dữ liệu khách hàng trong một thư mục Google Drive không được bảo mật. Dữ liệu nhân viên cũng xứng đáng có được tiêu chuẩn tương tự. Nền tảng phù hợp sẽ xử lý cả việc thực thi và mã hóa đầu cuối.
Ba quyết định giúp duy trì hoạt động của hệ thống
Một nền tảng đám mây tốt sẽ thực thi khung bảo mật, nhưng ngay cả những nền tảng tốt nhất cũng không thể tự kiểm tra và cập nhật tài liệu thay cho doanh nghiệp.
Tài liệu không được bảo trì sẽ tạo ra hai loại rủi ro.
Có rủi ro pháp lý: ví dụ, một quy trình xử lý kỷ luật lỗi thời có thể làm mất hiệu lực của một vụ kiện tại tòa án.
Có rủi ro về mặt văn hóa: khi tài liệu chính thức không phản ánh đúng thực tế, nhân viên sẽ nhận ra và kết luận rằng không có ai đang kiểm soát.
Tuân thủ ba quy tắc sau để tránh cả hai rủi ro trên:
- Mỗi tài liệu đều có một người sở hữu cụ thể (không phải một nhóm). Trách nhiệm được chia sẻ trong một nhóm là trách nhiệm không ai cảm nhận được
- Ngày xem xét được thiết lập lúc tạo, không phải thêm vào sau. Rất khó để bảo vệ một tài liệu trước tòa án khi tài liệu đó không được xem xét trong ba năm (hoặc không có hồ sơ ghi lại lần kiểm tra gần nhất)
- Lưu trữ tài liệu, không xóa chúng. Việc xóa tài liệu sẽ gây ra rắc rối nếu doanh nghiệp (hoặc cơ quan quản lý) cần truy cập chúng. Lưu trữ tài liệu trong một thư mục được dán nhãn rõ ràng giúp hệ thống luôn gọn gàng mà không làm mất khả năng truy xuất tài liệu
Không có điều nào trong số này yêu cầu một người quản lý kiến thức chuyên trách. Chỉ cần ba quyết định, được đưa ra một lần (và được xem xét lại hàng quý).
Danh sách kiểm tra tuân thủ đối với tài liệu nhân sự nội bộ
Hãy nhớ rằng: doanh nghiệp chính là bên kiểm soát dữ liệu. Trách nhiệm không thuộc về nhà cung cấp dịch vụ đám mây, mà thuộc về chính doanh nghiệp.
- Có nắm rõ ai có quyền truy cập vào các tài liệu nhạy cảm nhất — dữ liệu tài chính, pháp lý, nhân viên hoặc khách hàng — và danh sách đó có đang được cập nhật hay không?
- Các tài liệu nhạy cảm có được mã hóa khi lưu trữ tĩnh, chứ không chỉ khi đang truyền tải hay không?
- Các liên kết được chia sẻ trên các tài liệu nhạy cảm có ngày hết hạn hay không?
- Có quy trình bằng tài liệu về việc thu hồi quyền truy cập khi có người rời đi hoặc dự án kết thúc hay không?
- Có thể tạo nhật ký kiểm tra về việc ai đã truy cập nội dung gì và vào lúc nào không?
- Dữ liệu nhạy cảm có được lưu trữ tại khu vực tài phán có luật về quyền riêng tư nghiêm ngặt, như Thụy Sĩ hay không?
- Mỗi tài liệu có người sở hữu cụ thể và ngày xem xét hay không?
- Các tài liệu bị thay thế được lưu trữ thay vì xóa đi hay không?
Nếu có thể trả lời có cho tất cả những câu hỏi này, hệ thống tài liệu đang hoạt động tốt.
Một cơ sở kiến thức bảo mật được nhân viên tin cậy và một nền tảng để triển khai
Khung quy trình trong hướng dẫn này cung cấp cấu trúc. Cần có một nền tảng thực thi khung quy trình đó, để các tiêu chuẩn bảo mật đã thiết lập không phụ thuộc vào việc con người phải nhớ áp dụng chúng.
Không cần tìm đâu xa ngoài Proton Workspace. Là một bộ công cụ hợp tác bảo mật, được xây dựng trên nền tảng mã hóa đầu cuối và được lưu trữ tại Thụy Sĩ, một trong những khu vực tài phán có quyền riêng tư nghiêm ngặt nhất thế giới, Proton Workspace mang đến cho đội ngũ:
- Chỉnh sửa cộng tác theo thời gian thực
- Dịch vụ lưu trữ đám mây cho doanh nghiệp đã mã hóa
- Email chuyên nghiệp bảo mật
- Hội nghị truyền hình bảo mật
- Các kiểm soát của quản trị viên được thiết kế để mở rộng quy mô cùng doanh nghiệp
Nhân viên tin cậy giao phó những dữ liệu nhạy cảm nhất của họ cho doanh nghiệp. Đã đến lúc xây dựng một hệ thống tài liệu nội bộ xứng đáng với sự tin cậy đó.






