Кибербезопасность для IT-компании и агентства
Техническая грамотность команды не заменяет документов. Обязанность из статьи 23 Трудового кодекса не делает исключения для IT-компаний: акт, ознакомление и внутренний контроль нужны и здесь.
С какими данными вы работаете
- Исходный код и доступы к репозиториям
- Данные и инфраструктура клиентов
- Ключи, токены и учётные записи в облаках
- Персональные данные сотрудников и подрядчиков
Что чаще всего идёт не так
Ключи и токены в коде и чатах
Секреты попадают в репозиторий или пересылаются в мессенджере. Технически все понимают, что так нельзя, но правила нигде не записаны.
Доступы к клиентским системам у всех
Раздали при запуске проекта и забыли отозвать после завершения.
Личные ноутбуки без единых требований
Команда работает со своих устройств, состояние которых никто не контролирует.
Уход разработчика с доступами
Учётные записи в облаках и репозиториях остаются активными после увольнения.
Что учесть в акте работодателя
Общие требования одинаковы для всех, но эти пункты важны именно для IT-компаний и агентств.
- Правила обращения с ключами, токенами и секретами
- Порядок выдачи и отзыва доступов к клиентским системам
- Требования к рабочим устройствам, включая личные
- Чек-лист отключения доступов при увольнении
- Разграничение доступа по проектам
- Порядок уведомления клиента при инциденте на его стороне
Типовой пример
IT-агентство, 20 человек
Было
- правила есть в головах, но не на бумаге
- доступы к старым проектам не отозваны
- нет реестра ознакомления
Что получили
- акт зафиксировал то, что и так делали
- чек-лист отзыва доступов
- реестр ознакомления ведётся
- требования закона выполнены
Частые вопросы
Комплект работодателя по кибербезопасности
Акт, приказы, реестры, чек-лист, инструкция.
Редактируемые документы • Получение после оплаты