К содержанию

Кибербезопасность для IT-компании и агентства

Техническая грамотность команды не заменяет документов. Обязанность из статьи 23 Трудового кодекса не делает исключения для IT-компаний: акт, ознакомление и внутренний контроль нужны и здесь.

С какими данными вы работаете

  • Исходный код и доступы к репозиториям
  • Данные и инфраструктура клиентов
  • Ключи, токены и учётные записи в облаках
  • Персональные данные сотрудников и подрядчиков

Что чаще всего идёт не так

  • Ключи и токены в коде и чатах

    Секреты попадают в репозиторий или пересылаются в мессенджере. Технически все понимают, что так нельзя, но правила нигде не записаны.

  • Доступы к клиентским системам у всех

    Раздали при запуске проекта и забыли отозвать после завершения.

  • Личные ноутбуки без единых требований

    Команда работает со своих устройств, состояние которых никто не контролирует.

  • Уход разработчика с доступами

    Учётные записи в облаках и репозиториях остаются активными после увольнения.

Что учесть в акте работодателя

Общие требования одинаковы для всех, но эти пункты важны именно для IT-компаний и агентств.

  • Правила обращения с ключами, токенами и секретами
  • Порядок выдачи и отзыва доступов к клиентским системам
  • Требования к рабочим устройствам, включая личные
  • Чек-лист отключения доступов при увольнении
  • Разграничение доступа по проектам
  • Порядок уведомления клиента при инциденте на его стороне

Типовой пример

IT-агентство, 20 человек

Было

  • правила есть в головах, но не на бумаге
  • доступы к старым проектам не отозваны
  • нет реестра ознакомления

Что получили

  • акт зафиксировал то, что и так делали
  • чек-лист отзыва доступов
  • реестр ознакомления ведётся
  • требования закона выполнены

Частые вопросы

Комплект работодателя по кибербезопасности

Акт, приказы, реестры, чек-лист, инструкция.

15 999 ₸

Редактируемые документы • Получение после оплаты