Кибербезопасность для бухгалтерской и юридической фирмы
Аутсорсинговая бухгалтерия держит у себя ЭЦП, банк-клиенты и налоговые кабинеты десятков компаний. Одна скомпрометированная учётная запись здесь бьёт не по одной фирме, а по всем клиентам сразу.
С какими данными вы работаете
- ЭЦП и доступы к кабинетам налогоплательщиков клиентов
- Доступы к банк-клиентам и платёжные документы
- Договоры, первичка и отчётность клиентов
- Персональные данные сотрудников компаний-клиентов
Что чаще всего идёт не так
ЭЦП клиентов на общем диске
Ключи лежат в папке, куда есть доступ у всех бухгалтеров. Кто и когда ими пользовался — не отследить.
Фишинг под видом налоговой или банка
Письмо «уведомление о проверке» с вложением. Бухгалтер открывает его в рабочее время не задумываясь — это его обычная почта.
Подмена реквизитов в платёжке
Классическая схема: письмо якобы от клиента с просьбой оплатить по новым реквизитам.
Уход сотрудника с базой клиентов
Выгрузка контактов и договоров перед увольнением.
Что учесть в акте работодателя
Общие требования одинаковы для всех, но эти пункты важны именно для бухгалтерских и юридических фирм.
- Порядок хранения и использования ЭЦП клиентов, журнал использования
- Правило подтверждения смены платёжных реквизитов по телефону, а не по почте
- Запрет на пересылку клиентских документов через личную почту
- Персональные доступы к клиентским кабинетам, отключение при увольнении
- Порядок действий при подозрительном письме от «налоговой» или «банка»
- Разграничение: кто из бухгалтеров какие компании ведёт
Типовой пример
Бухгалтерская фирма, 8 сотрудников, 40 клиентов
Было
- ЭЦП клиентов в общей папке
- нет правил проверки реквизитов
- сотрудники не обучены распознавать фишинг
Что получили
- ЭЦП под персональным доступом с журналом
- правило подтверждения реквизитов звонком
- обучение по фишингу для всех
- документы для собственной компании оформлены
Частые вопросы
Комплект работодателя по кибербезопасности
Акт, приказы, реестры, чек-лист, инструкция.
Редактируемые документы • Получение после оплаты