如果做得好,內部文件能讓企業在成長過程中保持一致和連貫。如果做得差,它就會成為累贅。

當內部文件被視為事後才需要考慮的事項時,就會產生兩個問題。

第一個是雜亂無章,這會導致版本錯誤、被埋沒的政策,以及自公司只有目前大小的一半以來,就沒有人更新過的 入職 材料。第二個是資料外洩:敏感資料存放在不該存在的地方。

大多數團隊都在管理第一個問題(即使他們對此感到不知所措)。第二個問題更難解決,但如果不解決,其危險性要大得多。

Sensitive internal data is a common breach vector across industries. Proton research shows that 39% of businesses report experiencing a cybersecurity incident caused by human error. Often, it’s just well-meaning colleagues making mistakes with sensitive files.

以下是一個實用的內部知識管理框架,既能確保敏感資料的安全,又不會讓您的團隊工作變得更困難。

組織問題

當內部文件雜亂無章時,您很快就會知道。這主要是因為它會在您的整個業務中引起挫折和混亂。

例如,假設您的磁碟中有三個版本的員工手冊,加上自公司只有 10 名員工起就未曾更新的入職材料。這會使入職過程變得緩慢且不一致,並給新員工留下關於您業務運作方式的錯誤印象。

或者假設幾項重要的公司政策沒有放在標記清晰的資料夾中,而是埋在電子郵件討論串的某個地方。主管們只能對政策進行揣測,而無法一致地執行。一個員工得到一個答案,另一個員工得到不同的答案。

雜亂無章可以透過正確的系統來解決(我們很快就會談到)。但還有第二個問題,是您無法透過更好的資料夾結構來解決的。

安全問題

無論您的文件儲存空間組織得有多好,如果處理這些文件的流程和工具不足,敏感資訊 就會外洩。

這可能是儲存空間在共享 Google 工作表 中的薪資級距、貼在 Slack 頻道中的原始碼或應用程式介面金鑰、作為電子郵件附件傳送的客戶合約,或者是包含 個人識別資訊 的求職者面試筆記,因不小心轉寄而現在留存在六個收件匣中。

當像這樣容易被忽視的做法導致 資料外洩 時,您將不再只是面對感到挫折的同事和受阻的流程。相反地,您將面臨商譽受損和嚴重的財務處罰。

這些資料中的大部分,無論是員工記錄、客戶資訊還是財務詳細資料,都是 GDPR 規範下的個人或敏感資料。這意味著,任何處理它的人都必須對其已儲存、存取和共享的方式負責。而意外並不能移除其責任。

在 2022 年,一名 UNIQLO 人資員工在回覆薪資請求時,不小心發送了一封附有包含 446 名員工薪資資料 PDF 的電子郵件。西班牙資料保護主管機關對 UNIQLO 處以 270,000 歐元罰鍰(新視窗)。這次資料外洩並非由駭客引起,而是因為日常人資流程中缺乏組織性的措施。

如何建立一個能解決這兩個問題的內部文件系統

將您正在建立的系統視為一個安全的企業 Wiki。您將需要四個類別的內部文件,每個類別都有不同的敏感度級別和存取需求。

類別 1:參考知識

這是每位員工都應該能夠自行找到的教材:公司政策、品牌指南、操作指南、工具文件、組織圖表。保護此類別的安全並非要限制存取,而是為了確保準確性。重點在於版本控制(只有一個目前的版本,而不是五個相互衝突的副本到處流傳)以及明確的所有權(指定一人負責保持每份文件為最新狀態)。

類別 2:團隊與專案知識

這是大多數日常工作實際存在的地方:專案方案、流程文件、會議記錄、路線圖、內部手冊。它不需要全公司範圍的存取,因此請改用團隊級或專案級的權限來保護它。與參考知識一樣,每份文件都需要指定的擁有者和審查頻率,否則它會默默過期。

類別 3:機密與受規管的資料

這是風險最高的類別,且存在於每個部門:財務報告和預測、法律合約、員工和客戶記錄、戰略方案、安全憑證。這些需要嚴格限制的存取,僅限於需要它們的特定個人或團隊。(在這裡光有密碼是不夠的。您需要 端對端加密。)

此類資料也不應附加到電子郵件中、儲存至個人磁碟中,或透過沒有過期日期的連結進行共享。

Proton Drive 是一款 企業雲端儲存空間 ,其利用零知識 加密 — 連 Proton 也無法讀取內容 — 加上細粒度的存取控制,可將敏感資料保留在其應有的地方。

類別 4:向外共享的資料

某些文件需要暫時離開您的內部系統:新員工的入職資料包、與承包商或供應商共享的檔案、在專案期間傳送給客戶的材料。這很棘手,正是因為通常在關係完全確立之前就必須授予存取權限。解決方法很簡單:將連結設定為過期、預先安排存取權限而不是臨時授予,並在不再需要時立即予以撤銷。

Proton Drive 預設會為連結設定過期日期,因此共享的材料會自動過期,無需任何人記得去撤銷它們。

選擇合適的平台以實現安全的內部知識管理

我們所概述的框架可以在任何平台上使用。但並非 任何 平台都能確保該框架自動執行,而不是依賴人們記住去遵守它。

當您依賴手動程序來為共享連結設定過期日期、在 離職引導 時審查存取權限,以及在團隊成長時維護權限級別,人為錯誤將不可避免地悄然發生。但有了合適的平台,您的框架就可以透過自動化來執行。

您的平台還有第二個要求:隱私優先的設計。許多消費級平台並非設計用於儲存敏感資訊:事實上,在預設情況下,它們會收集文件內容 以供其搜尋索引和人工智慧功能使用。

大多數公司不會想把 客戶 資料儲存在未受安全保護的 Google Drive 資料夾中。員工資料也應該享有同樣的標準。合適的平台將同時處理執行和端對端加密。

讓您的系統保持運行的三個決定

優質的 雲端平台 將執行您的安全框架,但即使是最好的平台也無法為您檢查和更新文件。

未維護的文件會帶來兩種風險。

存在法律風險:例如,過時的紀律處分程序可能會使法庭訴訟失效。

存在文化風險:當官方文件不符合現實時,員工會注意到,並得出無人管理的結論。

遵守以下三個規則,您就可以避免這兩者:

  • 每份文件都要有指定的擁有者(而非團隊)。在團隊中共享的責任,就是沒有人會承擔的責任
  • 審查日期是在建立時設定,而不是事後添加。當一份文件在三年內未曾被審查過(或者沒有最後一次檢查的記錄)時,很難在法庭上為其進行辯護
  • 封存文件,不要刪除它們。如果您(或監管機構)需要存取文件,刪除文件會帶來麻煩。將它們封存在標有清晰標籤的資料夾中,可保持系統乾淨,同時不會使文件無法取回

這一切都不需要專門的知識管理經理。只需做三個決定,一次做好(並每季重新審視)。

內部人資文件的合規清單

請記住:您是資料控制者。責任不在您的雲端服務提供商身上,而在您身上。

  • 您是否知道誰有權存取您最敏感的文件 — 財務、法律、員工或客戶資料 — 以及該名單是否為最新?
  • 敏感文件在靜態儲存時是否已加密,而不僅僅是在傳輸中?
  • 敏感文件上的共享連結是否有過期日期?
  • 當有人離職或專案結束時,是否有撤銷存取權限的書面流程?
  • 您能否提供誰在何時存取了什麼內容的稽核追蹤?
  • 敏感資料是否已儲存在具有強大隱私法律的司法管轄區, 例如瑞士
  • 每份文件是否都有指定的擁有者和審查日期?
  • 被取代的文件是否已被封存而非刪除?

如果您對所有這些問題的回答都是肯定的,那麼您的文件系統就處於良好狀態。

您的員工可以信任的安全知識庫,以及提供該知識庫的平台

本指南中的框架為您提供了結構。您需要一個執行它的平台,以便您設定的安全標準不依賴於人們記住去套用它們。

Proton Workspace 就是您的最佳選擇。Proton Workspace 是一套 安全協作 套件,建立在端對端加密之上,並託管於世界上 隱私法律最強大 的司法管轄區之一的瑞士,能為您的團隊提供:

您的員工信任您,並將他們最敏感的資料交託給您。是時候建立一個值得這份信任的內部文件系統了。