- Защита информации на предприятии: методы и средства реализации задачи
- Оценка рисков
- Возможные источники проблем
- Примеры неправомерных действий
- Процесс организации защиты информации на предприятии
- Меры защиты
- Формирование системы доступа к данным внутри корпоративной сети
- Антивирусная защита
- Системы обнаружения и защиты от кибератак
- Обучение персонала сетевой безопасности
- Заключение
- Видео: Подход к защите информации на современном Предприятии
- Как защитить информацию внутри компании: на бумаге или в электронных документах
- Выберите информацию, которую стоит защитить
- Защитите секретную информацию от сотрудников и сторонних партнеров
- Сотрудницу уволили за разглашение коммерческой тайны, но компании пришлось ее восстановить и выплатить зарплату
- Компания не заключила договор с сотрудником и потеряла разработанный продукт
- Компания дала сотрудникам доступ к личному кабинету партнера и заплатила за это 400 000 ₽
- Когда секретная информация защищена сама по себе
- Наказать за раскрытие коммерческой тайны
- Сотрудники решили продать конфиденциальные сведения и получили по 2 года условно
- ИП нарушил условия агентского договора о конфиденциальности и выплатил штраф
- Главное
Защита информации на предприятии: методы и средства реализации задачи
Для современных предприятий характерно стремительное развитие их информационной среды. Постоянное накопление информации требует ее надлежащей обработки и хранения.
В результате работы с данными важной задачей является организация защиты информации на предприятии.
Если правильно не организовать работу в этом направлении, то можно потерпеть крах в современной экономической среде, которая не всегда отличается доброжелательной конкуренцией.
Зачастую все обстоит по-другому, конкурирующие фирмы стараются правильными и неправильными способами получить информацию о своем конкуренте, чтобы опередить его в развитии и продвижении на рынке.
На сегодня защита информации на предприятии представляет собой комплекс мер, которые направлены на то, чтобы сохранить целостность, уберечь от кражи и подмены следующих данных:
- база данных клиентов и партнеров;
- электронный документооборот компании;
- технические нюансы деятельности предприятия;
- коммерческие тайны.
Для успешного управления огромными потоками перечисленных данных предприятие должно иметь систему менеджмента информационной безопасности.
Она должна непрерывно работать на решение задачи защиты важной информации и отличаться хорошей защитой от внешних угроз и атак.
Оценка рисков
Система защиты информации на предприятии должна разрабатываться с учетом рисков, которые наиболее часто встречаются в информационной среде современных компаний.
К основным из них следует отнести:
- попытки получения доступа к данным, которые недоступны для неавторизованных пользователей информационной системы предприятия;
- несанкционированное изменение и подмена информации, которая может привести к потере предприятиями своей репутации и имиджа;
- попытки получения доступа и кражи конфиденциальной, секретной и технической информации.
Исходя из перечисленных рисков, должны выбираться методы и алгоритмы защиты важной для предприятия информации.
Чтобы эту задачу решить положительно, на предприятии должна быть разработана и внедрена информационная политика, согласно которой производится градация данных, которая могут иметь открытый или только закрытый доступ.
Возможные источники проблем
Чтобы правильно выбрать методы защиты информации на предприятии и эффективно использовать их следует определиться с источниками возможных угроз потери данных.
К основным из них относятся:
- сбои в аппаратной системе предприятия, обеспечивающей обработку и хранения данных;
- мошенничество с целью получения доступа к информации;
- искажение данных с целью получения неправомерной выгоды или нанесения ущерба компании;
- подлог данных или их хищение с помощью различных аппаратных и программных средств;
- кража информации с помощью устройств, использующих для этого электромагнитное излучение, акустические сигналы, визуальное наблюдение.
Перечисленные угрозы могут исходить как от сторонних лиц, которым нужны определенные данные компании в личных интересах, конкурирующие фирмы или сотрудники организаций, которые небрежно выполняют свои функциональные обязанности, или решили передать важные данные конкурентам.
Если угроза исходит от сотрудников, то они, скорее всего, постараются незаметно скопировать информацию, воспользовавшись своими полномочиями, и передадут ее третьим лицам.
Когда данные стараются получить сторонние лица, в основном используются различные программные средства.
- спам-рассылку с вредоносными ссылками;
- вирусные программы;
- троянские и шпионские плагины;
- игровые закладки с измененным кодом под вирусный софт;
- ложное программное обеспечение с измененными функциями.
Учитывая перечисленные угрозы, защита конфиденциальной информации на предприятии должна строиться как на аппаратном, так и программном уровне. Только в комплексе можно успешно защитить свои данные от киберзлоумышленников.
Примеры неправомерных действий
В качестве примера неправомерных действий, направленных на получение выгоды от подделки, замены, кражи информации можно привести следующие.
- Злоумышленник получает доступ к данным клиентов банка. Имея в наличии информацию о физлице, номерах его счетов, платежных карт, он может подделать документы или банковские карты и неправомерно снять деньги со счета другого человека.
- Если киберпреступник получит доступ к электронным копиям документов, он сможет подделать оригинальные документы и оформить кредит на другого человека.
- Во время расчета в интернет-магазине, злоумышленник, используя специальные плагины, может подменить реквизиты магазина, переведя деньги покупателя на свой счет, а не в магазин.
- При передаче важной технической информации каналами связи, кибершпионы, используя различные средства слежения и считывания, могут просканировать канал, по которому передается информационный трафик и получить доступ к техническим секретам предприятия.
Процесс организации защиты информации на предприятии
К основным этапам комплексной защиты информации на предприятии относятся:
- формирование информационной политики предприятия, компании;
- создание внутреннего правового поля использования информации;
- формирование подразделения информационной защиты и безопасности.
Защитная деятельность компании должна вестись в следующих направлениях:
- защита данных, которые обрабатываются и хранятся в архивах;
- исключение вероятности несанкционированного проникновения в информационную среду компании;
- правильная работа с персоналом для исключения краж важных данных сотрудниками компании.
Меры защиты
Для повышения информационной безопасности предприятиями активно используются следующие меры безопасности.
Формирование системы доступа к данным внутри корпоративной сети
Предприятиями используются различные автоматизированные системы управления доступом к данным согласно приоритетам и статусам сотрудников компании.
Это упрощает процедуру отслеживания перемещения потоков данных и выявления утечек информации.
Антивирусная защита
Использование эффективного антивирусного программного обеспечения исключит вероятность кражи данных с помощью специального софта.
Он может попасть в информационную среду компании по сети интернет .
Зачастую практикуется параллельное использование двух программных продуктов, отличающихся разными алгоритмами определения шпионского и вирусного софта.
Системы обнаружения и защиты от кибератак
Подобного рода системы активно внедряются в информационные системы предприятий, поскольку позволяют защитить не только от распространения программ с вредоносным кодом, а и блокируют попытки остановки информационной системы предприятия.
Обучение персонала сетевой безопасности
Многие компании проводят для своих сотрудников семинары и конференции, на которых обучают безопасному поведению в локальной и глобальной сетевой среде, а также безопасному обращению с информацией во время выполнения своих ежедневных функциональных обязанностей.
Это существенно сокращает риски, того что информация будет утеряна или передана третьим лицам по небрежности сотрудников.
Заключение
Комплексная система защиты информации на предприятии – это сложная задача, которую предприятию самостоятельно решить достаточно сложно.
Для этого существуют специализированные организации, которые помогут сформировать системы информационной безопасности для любого предприятия.
Квалифицированные специалисты умело создадут структуру защиты, концепцию ее внедрения в конкретной компании, а также выберут подходящие аппаратные и программные средства для решения поставленной задачи.
Также ими проводится подготовка сотрудников компаний, которые потом будут работать с внедренной системой безопасности и поддерживать ее функциональность на надлежащем уровне.
Видео: Подход к защите информации на современном Предприятии
Источник
Как защитить информацию внутри компании: на бумаге или в электронных документах
Одна компания обнаружила, что сотрудница отправляет в соцсети фотографии конфиденциальных документов, и уволила ее. Но суд обязал компанию восстановить сотрудницу и выплатить компенсацию и моральный ущерб.
Другая компания узнала, что работники продают секретную документацию. Суд дал каждому 2 года условно.
Решение суда в таких делах зависит от того, насколько грамотно компания охраняет свои секреты.
Мы запускаем серию статей о том, как правильно защитить информацию внутри компании. Это первая обзорная статья, в ней собрали самое важное по теме.
Выберите информацию, которую стоит защитить
Компании хотят защитить информацию, которая помогает им зарабатывать.
Фирменное блюдо в кафе — салат с уникальным соусом. Посетители становятся в очередь, чтобы его попробовать, за ним приезжают из других городов. Хорошо бы хранить рецепт соуса в секрете: если сотрудник продаст его соседнему кафе, выручка упадет и бизнес серьезно пострадает.
В законе нет исчерпывающего списка сведений, которые можно защищать. Руководитель решает это сам.
Обычно компании защищают технологии производства товара, списки поставщиков и клиентов, условия сделок, финансовую отчетность, планы развития. Такую информацию можно включить в коммерческую тайну.
Есть перечень сведений, которые нельзя скрывать:
- Информация, которая разрешает заниматься бизнесом: учредительные документы, данные о регистрации.
- Сведения о том, что работа компании не вредит людям: отчеты о загрязнении окружающей среды, противопожарной безопасности компании, санитарно-эпидемиологическом состоянии производства и другие.
- Информация, которую законы запрещают держать в секрете: годовая бухотчетность АО, задолженность компании по налогам, потребительская информация о товаре и другие.
В таблице — примеры информации, которую можно и нельзя включить в коммерческую тайну:
Можно | Нельзя |
---|---|
— Список клиентов и поставщиков — Способы и принципы ценообразования — Маркетинговые исследования и рекламные кампании — Технологические сведения о продукции — Особенности производственных процессов — Информация о методах управления и внутренней организации предприятия — Деловая переписка | — Имя генерального директора — Состав и квалификация персонала — Потребительская информация о товаре — из чего состоит, когда произведен, условия использования и другое — Задолженность по зарплате — Список лиц, которые могут представлять организацию без доверенности — Номер лицензии на осуществление деятельности |
Защитите секретную информацию от сотрудников и сторонних партнеров
Чтобы защитить секретные данные, компании нужно пройти четыре шага:
- Ввести режим коммерческой тайны.
- Заключить с сотрудниками договоры на создание продуктов.
- Защитить интеллектуальную собственность.
- Ввести режим конфиденциальности с внешними партнерами.
Ввести режим коммерческой тайны. Это минимальная мера защиты информации. Она поможет объяснить сотрудникам, чем они не могут делиться и какое наказание будет, если они разболтают коммерческий секрет.
Чтобы ввести режим коммерческой тайны, компании нужно:
- Разработать положение о коммерческой тайне и конфиденциальности.
- Ознакомить с ним сотрудников под подпись.
- Создать условия для хранения секретных документов.
- Обозначить всю ценную документацию грифом «Коммерческая тайна».
- Вести журнал доступа к конфиденциальным сведениям.
Стоит сделать неправильно — и вы уже не сможете оштрафовать или уволить сотрудника, который передает ценные сведения конкурентам.
Подробнее об этом расскажем в следующих статьях.
Сотрудницу уволили за разглашение коммерческой тайны, но компании пришлось ее восстановить и выплатить зарплату
Компания уволила секретаря за то, что она отправляла в мессенджере фотографии секретных документов. Сотрудница через суд потребовала восстановить ее в должности и компенсировать зарплату и моральный ущерб.
В компании был неправильно введен режим коммерческой тайны: невозможно было доказать, что документы входят в список конфиденциальных сведений, да и грифа «Коммерческая тайна» на них не было. А еще компания не смогла подтвердить, что сотрудница была ознакомлена с положением о коммерческой тайне.
Пришлось восстановить сотрудницу в должности и выплатить ей компенсацию.
Заключить договоры на создание продуктов. Во многих компаниях сотрудники разрабатывают: пишут коды, статьи, создают музыку, придумывают дизайн для сайтов и книг. По общему правилу все, что сотрудник создает в рабочее время и в рамках служебных задач, принадлежит компании. Но ничто не мешает работнику сказать, что он делал проект в свободное время.
Чтобы не оставаться без ценных наработок, когда человек увольняется, пишите технические задания, заключайте договоры на создание продуктов, подписывайте акты приемки-передачи изобретений и оформляйте передачу исключительных прав на служебное произведение от автора к вашей компании. Об этом тоже расскажем подробнее в следующих статьях.
Компания не заключила договор с сотрудником и потеряла разработанный продукт
Сотрудник компании «Амедико» разработал мессенджер для телемедицины. После увольнения он открыл новую компанию — «Телепат», передал этой компании исключительные права на мессенджер и стал его продавать.
«Амедико» обратилась в суд с требованием, чтобы «Телепат» прекратил продажи мессенджера и выплатил компенсацию 5 млн рублей. Но компания не смогла подтвердить, что мессенджер был создан в рабочее время и в рамках служебных обязанностей. Суд отказал в удовлетворении иска.
Защитить интеллектуальную собственность компании. Вы можете защитить:
- Объекты авторского права: видео- и аудиозаписи, литературные произведения, картины, логотипы, базы данных, программы.
- Товарные знаки.
- Промышленную собственность: изобретения, промышленные образцы, полезные модели.
- Секреты производства (ноу-хау): любые сведения, имеющие потенциальную или действительную коммерческую ценность.
Если интеллектуальную собственность для компании создают сотрудники, главное — договор на создание произведения, о котором мы уже говорили. При работе с подрядчиками тоже важно прописать в договоре, что права на продукт переходят вам.
Если заказываете логотип в дизайнерском бюро, проверьте, чтобы в договоре была прописана передача прав на логотип и авторский гонорар за это. Также в договору должны прилагаться техническое задание и акту приема-передачи.
Ввести режим конфиденциальности с внешними партнерами. Так партнеры не смогут использовать вашу информацию в своей работе. Если это случится, вы сможете потребовать, чтобы партнер прекратил это делать и выплатил компенсацию.
Вы дали разработчику пароль от вашей CRM, а он скачал себе базу клиентов и продал ее конкурентам. Если по договору это была конфиденциальная информация, можно обратиться в суд.
Режим конфиденциальности может сработать и в более мирных условиях.
Владельцу пекарни нужно оборудование на кухню. Он нашел поставщика, который не только привезет нужные приборы, но и установит их. Пекарю важно, чтобы детали сделки оставались в секрете, и он подробно расписал в договоре, что нельзя рассказывать: название оборудования, стоимость, количество и другие детали поставки.
Поставщик привлек подрядчика для установки оборудования и рассказал, что и в каком количестве нужно установить в кафе. В таком случае хозяин пекарни можете подавать на поставщика в суд и требовать штраф: условия конфиденциальности были нарушены.
Без коммерческой тайны ввести режим конфиденциальности нельзя.
Компания дала сотрудникам доступ к личному кабинету партнера и заплатила за это 400 000 ₽
По договору компания «Терминал Сервис» гарантировала компании «Виакард», что логин и пароль от личного кабинета в их системе будут доступны только одному сотруднику в компании. Но фактически логин и пароль были вывешены на сайте «Терминал Сервис» в свободном доступе. Любой мог зайти в личный кабинет.
Суд счел это нарушением конфиденциальности и оштрафовал «Терминал Сервис» на 400 000 ₽.
Когда секретная информация защищена сама по себе
Есть несколько случаев, когда информацию нельзя разболтать или использовать в личных целях, даже если у компании нет режима коммерческой тайны и конфиденциальности:
Переговоры. Если во время переговоров по сделке вы рассказали партнеру секретную информацию, он не имеет права передавать ее или использовать в личных целях, даже если договор в итоге не заключили.
Договор на научно-исследовательские и опытно-конструкторские работы. Если вы заказываете разработку детали для графического планшета, который хотите выпустить на рынок, или строительный план здания, где будет ваш офис, — партнеры обязаны сохранить в тайне предмет договора, особенности рабочего процесса и его результаты.
Договор подряда. Например, вы передали подрядчику конфиденциальную информацию, которая нужна для выполнения работ. Он не имеет права передавать ее кому бы то ни было без вашего разрешения. Даже заключать договор субподряда, раскрывая ключевые сведения вашего соглашения.
Корпоративный договор — это соглашение, которое учредители подписывают, когда открывают компанию. В нем они договариваются, как будут управлять компанией, как распоряжаться имуществом компании и как из нее выйти, прописывают правила приема новых учредителей. По общему правилу все, что написано в корпоративном договоре непубличного общества, конфиденциально.
Наказать за раскрытие коммерческой тайны
Если не спросил разрешения и поделился вашими конфиденциальными сведениями, можно его наказать одним из таких способов:
Ответственность | Наказание | Основание |
---|---|---|
Дисциплинарная | В зависимости от вины, по решению руководителя компании: —замечание | ст. 192 ТК РФ |
Материальная | Полное возмещение денежного ущерба, который получила компания утечки секретной информации. Закон не запрещает применять материальное и дисциплинарное наказание за одно и то же нарушение | п. 7 ст. 243 ТК РФ |
Административная | Штраф для граждан — от 500 до 1000 ₽ Штраф для должностных лиц — от 4000 до 5000 ₽ | ст. 13.14 КоАП РФ |
Уголовная | Наказание для сотрудника, который нарушил режим коммерческой тайны, в зависимости от тяжести нарушения: штраф до 1 500 000 ₽ и лишение свободы до 7 лет | ст. 183 УК РФ |
В зависимости от тяжести проступка, наказание может применить компания — объявить выговор или уволить работника — или назначить суд — штраф или тюремное заключение.
Сотрудники решили продать конфиденциальные сведения и получили по 2 года условно
Сотрудники продавали через интернет отчетность компании по одной из товарных категорий. Во время контрольной закупки их поймали.
Сотрудники пытались оправдаться тем, что все данные из отчетности и так можно было найти на официальном сайте компании, но суд не поверил в эти оправдания. В компании был установлен режим коммерческой тайны, где было четко прописано, какие сведения считаются конфиденциальными.
В итоге обоих сотрудников осудили на 2 года условно и запретили переезжать до окончания наказания.
Партнеров тоже можно привлечь к ответственности. Чаще всего через суд добиваются выплаты компенсации.
ИП нарушил условия агентского договора о конфиденциальности и выплатил штраф
ИП заключил с компанией агентский договор, по которому должен был привлекать клиентов и продавать продукцию компании на определенной территории. Потенциальный клиент обратился в компанию, чтобы купить продукцию. По правилам договора клиент был передан ИП. Но ИП отправил клиенту прайс другого производителя. Это стало известно компании.
Она обратилась в суд, чтобы получить компенсацию от ИП за то, что он нарушил условия агентского договора. По нему ИП не должен пользоваться информацией компании, в том числе данными о клиентах, в личных целях.
Суд принял сторону компании и обязал ИП выплатить штраф 100 000₽ и судебные издержки.
Главное
Защищать можно любую информацию, которая может принести вашей компании прибыль, если это не запрещено законом.
Для защиты ценной информации:
- Введите в компании режим коммерческой тайны.
- Заключите с сотрудниками договоры, по которым все права на разработанные продукты принадлежат вам.
- Защитите право собственности на интеллектуальные объекты: товарный знак, изобретения, компьютерные программы, литературные произведения и другое.
- Введите режим конфиденциальности с партнерами.
За незаконное распространение коммерческой информации нарушителя могут уволить, назначить штраф до 1 500 000 ₽ или посадить в тюрьму на срок до 7 лет.
Источник