Зачем она нужна
Пароль можно подсмотреть, подобрать или выманить фишинговым письмом. Двухфакторная аутентификация добавляет второй шаг: кроме пароля нужен код или подтверждение с устройства, которое есть только у сотрудника.
Это означает, что украденный пароль сам по себе перестаёт открывать доступ. Для большинства компаний это самая эффективная мера на вложенные усилия.
Где включать в первую очередь
- 1Корпоративная почтаЧерез неё восстанавливаются пароли ко всему остальному. Если включать что-то одно — включайте здесь.
- 2Банк-клиент и платёжные сервисыПрямой финансовый риск.
- 3Системы учёта и CRMТам клиентская база и коммерческие данные.
- 4Облачные хранилищаГде лежат рабочие документы.
- 5Учётные записи администраторовУ кого больше прав, тому строже защита.
Какие способы надёжнее
- Приложение-генератор кодов — надёжнее СМС и не зависит от связи
- Аппаратный ключ — самый надёжный вариант, разумен для руководителя и администратора
- Push-подтверждение в приложении — удобно, но приучает нажимать «да» не глядя
- СМС-код — лучше, чем ничего, но уязвим к перевыпуску сим-карты
Не полагайтесь только на СМС для критичных доступов. Перевыпуск сим-карты — известная схема, и в этом случае второй фактор оказывается у злоумышленника.
Как внедрить без сопротивления
- Начните с руководства: если директор включил, остальным труднее возражать
- Объясните на примере, а не требованием: покажите, что происходит при краже пароля
- Разберитесь заранее с процедурой восстановления доступа при потере телефона
- Не включайте всё за один день — идите по списку приоритетов
- Зафиксируйте требование в акте работодателя, чтобы оно не зависело от настроения
Что заранее продумать
Главная практическая проблема не в подключении, а в потере доступа: сотрудник сменил телефон, потерял его или уволился. Порядок восстановления нужно описать до внедрения, иначе первая же такая ситуация станет аргументом всё отключить.
- Кто и как восстанавливает доступ сотруднику
- Где хранятся резервные коды
- Что делать при увольнении: отзыв доступа и передача учётных записей
Частые вопросы
Читайте также
- Акт работодателя по кибербезопасности: что это и как его составитьЧто должно быть в акте работодателя по кибербезопасности, как его утвердить и ознакомить работников. Готовый образец для компании в Казахстане.
- Кибербезопасность в Трудовом кодексе РК: что изменилось с 25 августа 2026 годаКакие изменения внесены в Трудовой кодекс Казахстана по кибербезопасности, когда они вступили в силу и что конкретно обязан сделать работодатель.
- Приказ о назначении ответственного за кибербезопасностьКого назначить ответственным за кибербезопасность в компании, что написать в приказе и какие обязанности закрепить. Образец для Казахстана.
- Утечка персональных данных: что делать компанииОдин рабочий день на уведомление уполномоченного органа. Что именно обязана сделать компания при нарушении безопасности персональных данных в Казахстане.
- Защита персональных данных: что обязана компания в КазахстанеЛокализация баз в РК, запрет копий удостоверений, назначение ответственного, уведомление об утечке за один рабочий день. Разбор требований простыми словами.
- Политика информационной безопасности: что это и что в ней должно бытьЧто такое политика информационной безопасности, чем отличается от акта работодателя по кибербезопасности, что в неё включить и как утвердить. Образец для компании в РК.
- Ознакомление работников: как оформить правильноКак правильно ознакомить работников с требованиями по кибербезопасности под подпись, что писать в листе ознакомления и что делать с удалёнными сотрудниками.
- Внутренний контроль по кибербезопасности: как его организоватьВторая половина обязанности работодателя. Кто проводит внутренний контроль, как часто, что проверять и чем подтверждать, что он реально велся.
- Фишинг: как распознать поддельное письмоКак отличить фишинговое письмо от настоящего, какие приёмы используют мошенники и что делать сотруднику, если он уже перешёл по ссылке.
- Взломали рабочую почту: что делатьПорядок действий при компрометации корпоративной почты: что сделать в первые минуты, как проверить масштаб и что зафиксировать документально.
- Резервное копирование 1С и рабочих данныхКак организовать резервное копирование базы 1С и рабочих документов в компании, как часто делать копии и почему их обязательно нужно проверять.
- Антивирус для компании: как выбратьЧем корпоративный антивирус отличается от домашнего, на что смотреть при выборе для бизнеса в Казахстане и какие риски он не закрывает.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.