Файл: Коммерческая информация и её защита (Теоретико-правовые основы защиты коммерческой информации).pdf
Добавлен: 28.03.2023
Просмотров: 1062
Скачиваний: 24
СОДЕРЖАНИЕ
Глава 1. Теоретико-правовые основы защиты коммерческой информации
1.1. Понятие коммерческой информации
1.2. Правовое обеспечение конфиденциальности информации и коммерческой тайны
1.3. Способы обеспечения защиты коммерческой информации
Глава 2. Организация защиты конфиденциальной информации (на примере ПАО «Магнит»)
2.1. Система защиты конфиденциальной информации в ПАО «Магнит»
2.2. Источники угрозы для системы информационной безопасности
2.3. Средства и методы защиты конфиденциальной информации в ПАО «Магнит»
Выдача сотрудникам конфиденциальных документов ведется строго в соответствии со списком фамилий на обороте последнего листа документа. Движение (выдача и возврат) документов с грифом «Коммерческая тайна» отражается в журнале учета выдачи документов с грифом «Коммерческая тайна».
Управлению кадров в настоящее время поручена разработка новой документации по работе с конфиденциальными документами: Положения о коммерческой тайне и корректировка Перечня сведений, содержащих коммерческую тайну.
Функции работника по обработке секретных документов и документов с грифом «Коммерческая тайна» выполняет секретарь.
Для соблюдения безопасности на рассматриваемом предприятии компьютеры, подключенные к интернету, установлены отдельно (по количеству кабинетов в офисе, сотрудников, другим критериями на собственное усмотрение). Разработан порядок переноса информации с компьютеров и на них, назначен ответственный.
Съемные диски хранятся в запертом сейфе и выдаются под расписку.
Ведутся два комплекта архивов. Один, обновляемый раз месяц – в банковской ячейке, другой, повседневный – в сейфе.
Таким образом, проанализировав систему защиты информации в ПАО «Магнит» можно выявить следующие недостатки которые следует исправить:
1. В целом о защите персональных данных соблюдается в организации практически во всех отношениях. Но нужно установить локальный нормативный акт, который закрепляет порядок получения, обработки, хранения и передачи персональных данных работника с учетом недавно принятых нормативно-правовых документов. Данная разработка сегодня регулируется положениями Трудового кодекса и ФЗ «О персональных данных».
2. Для документов по личному составу и постоянного срока хранения за прошедшие годы выделить помещение, отвечающее нормам и требованиям к хранению архивных документов согласно «Основным правилам работы архивов организаций».
3. Необходимость приобретения документа, четко устанавливающего порядок конфиденциального документооборота в организации, требования к составлению и оформлению конфиденциальных документов, а также к обработке.
4. Более четкий подбор охраны магазина.
5. Отсутствие системы конфиденциального делопроизводства в организации.
6. На предприятии существуют устаревшие методы и принципы организации работы с документами.
2.2. Источники угрозы для системы информационной безопасности
Прежде чем разрабатывать систему защитных мер, чтобы сохранить конфиденциальность информации, и вводить в компании режим коммерческой тайны, необходимо определить наиболее вероятные угрозы безопасности. Угрозы подразделяются на внутренние и внешние.
Внешние угрозы включают три группы субъектов, которые могут быть заинтересованы в получении сведений, составляющих коммерческую тайну:
- непосредственные конкуренты, которые действуют на тех же рынках, или компании, которые планируют выйти на те же рынки и осуществляют различные сценарии подрыва положения компании;
- субъекты, заинтересованные в переделе долей участия в предприятии, рейдерские группировки, миноритарные акционеры и иные лица, которые могут использовать полученные сведения в борьбе за активы;
- субъекты, которые посягают на активы, принадлежащие компании: недвижимость, земельные участки, акции и доли. Получение данных об активах облегчит процесс.
Внутренние угрозы прежде всего связаны с персоналом компании, включая и топ-менеджеров. Сотрудники с доступом к корпоративным информационным системам могут присвоить сведения, составляющие коммерческую тайну, чтобы продать, использовать в собственных коммерческих проектах или распространить среди неопределенно широкого круга лиц с целью причинить вред компании.
Система защиты должна определить все возможные угрозы и включать механизмы борьбы с конкретными опасностями.
Защита коммерческой тайны на предприятии начинается с определения, что именно составляет коммерческую тайну, какие документы и данные наиболее ценны, какая информация имеет критическое значение для поддержания концепции, выдерживания стандартов, прохождения экспертизы качества и пр. Определение круга таких документов и проставление на них грифа «Секретно» уже снимает 90% инцидентов, поскольку многие утечки совершаются без злого умысла, по недосмотру или незнанию. Вряд ли большинство сотрудников не дорожит своим рабочим местом настолько, чтобы с легкостью совершать запрещенные действия. А регулярные ликбезы, информирование и обучение сотрудников приемам защиты информации поддержат не только режим коммерческой тайны, но и лояльность сотрудников: учеба работает лучше, чем карательные меры.
Цифровизация ритейла – это не только переход торговли в онлайн. Это еще и более полное использование информационных технологий для разнообразных целей. В частности, очень хорошо работают программные средства в области защиты информации. [19]
Ритейлеру, как правило, есть что защищать, поскольку в такой высококонкурентной области, подверженной быстрым изменениям, выход конфиденциальных данных за пределы компании может иметь катастрофические последствия.
Например, если конкурент узнает закупочные цены или условия промоакций, он сможет продавить поставщика и выбить цены ниже, таким образом компания может утратить конкурентное преимущество. То же самое касается цен на недвижимость. Торговые сети постоянно покупают, продают и берут в аренду торговые площади, стоимость которых исчисляется миллионами. Эти миллионы отражаются на стоимости товаров и напрямую влияют на привлечение покупателей.
Объем конфиденциальной информации, с которой работает любой ритейлер, очень велик и включает в себя разнообразные сведения: от персональных данных, работа с которым регламентируется на законодательном уровне, до коммерческой тайны, в которую может входить, например, рецептура собственного производства.
Критически важная информация, которая ни в коем случае не должна попасть за пределы организации – это, например, закупочные цены, условия и сроки промоакций на те или иные продукты. Важно не допустить, чтобы эти сроки совпали со сроками местных конкурентов, – компания недополучит прибыль, потому что половина покупателей придет к конкуренту. Также крайне важно сохранить в тайне цены на недвижимость, поскольку это один из важных факторов создания конкурентоспособной цены. Не говоря уже о рецептуре изделий собственного производства, которая вырабатывалась годами, либо была куплена по франшизе, либо ее уникальность сильно зависит от поставщика сырья: это именно та информация, сохранность которой важна для региональных рынков в конкурентной борьбе с федеральными сетями.
Конечно, можно ограничить использование смартфонов сотрудниками в производственном помещении, но это не единственный способ утечки информации. Человеческий фактор играет здесь ключевую роль.
Недоверие могут вызывать как новые сотрудники, так и персонал со стажем, особенно если в силу тех или иных причин лояльность работников снизилась. Особая категория – топ-менеджеры, которые имеют доступ ко многим внутренним документам. Да и рядовые сотрудники в курсе регламентов бизнес-процессов, и случайно могут стать легким орудием злоумышленников. Хотелось бы знать наверняка, что они лояльны к работодателю.
Как показывает статистика, большинство случаев утечки информации происходят по недосмотру, по причине незнания правил или отсутствия регламентов.
Для технического контроля особо важной информации используются системы мониторинга, которые не только позволяют отслеживать движение информации внутри компании, но могут защитить необходимые документы от копирования, перемещения, внесения изменений, вывода на печать, отправки по почте.
Такая система позволяет отслеживать:
- чем именно занимались сотрудники, имеющие привилегированный доступ;
- копировали ли файлы на флешках или других съемных носителях, вообще использовали ли съемные носители;
- совершали ли выход в интернет, на какие именно сайты, с указанием времени, которое они там проводили и действий;
- некоторые сайты можно поставить под особый контроль, когда скриншоты с экрана снимаются чаще, а кейлоггер предоставляет полную информацию по нажатию клавиш на клавиатуре;
- перемещение, копирование, отправка файлов на печать, по почте, в облако.
И если уж инцидент произошел, сотрудник совершил сознательно хищение информации, отправил критически важные сведения, то такая система позволит расследовать все обстоятельства: что именно было отправлено, куда, по каким каналам, какие люди к этому причастны и пр. Это даст возможность выявить инсайдера, который сливает информацию на сторону, и понять, каким именно способом он это делал. [20]
Как правило, злоумышленники пользуются не одним каналом передачи информации, есть возможность поймать их за руку при одном из способов передачи данных. Если же система мониторинга среагировала на факт утечки ценной информации, то служба безопасности может моментально отреагировать и заблокировать пользователя во внутренней ИТ-системе, а далее известны случаи, когда инсайдера ловят тут же за компьютером. Если вдруг не получится решить вопрос с сотрудником моментально, то результаты работы системы мониторинга можно использовать в суде как юридические доказательства вины.
Для того чтобы оценить, насколько вам необходима установка системы мониторинга, компании-поставщики предлагают своим клиентам тестовый период, в течение которого можно оценить уязвимости системы информационной безопасности на предприятии, и даже раскрыть инциденты.
В последнее время тестовый период стал отраслевым стандартом на рынке систем информационной безопасности, поскольку компании нужно понимать, что за продукт она приобретает и удобно ли с ним работать. Как правило, такие системы можно установить самостоятельно, с помощью инструкций вендоров. В случае затруднений инженеры технической поддержки окажут необходимую помощь.
2.3. Средства и методы защиты конфиденциальной информации в ПАО «Магнит»
В годовом отчете за 2019 год сеть «Магнит» подвела итоги деятельности в области ИТ. В документе говорится, что 2019 год был для «Магнита» фундаментальным для определения ключевого вектора по обеспечению непрерывности бизнеса, органического роста компании, реализации стратегических инициатив и формированию плана изменений и трансформации, направленного на повышение всех основных показателей эффективности.
В 2019 году компания утвердила ИТ-стратегию, которая учитывает ключевые цели и задачи бизнес-стратегии. В отчетном году ИТ-проекты компании были нацелены на то, чтобы лучше понять потребности и приоритеты покупателей, утверждают в «Магните». Сеть запустила программу лояльности и планирует продолжить ее развивать ее с помощью различных инновационных решений, например приложения для оплаты с помощью технологии распознавания лица. А еще «Магнит» открыл первый «суперстор» в Краснодаре, оснащенный видеомониторингом очередей и наличия продуктов на полках.
Рисунок 2. Основные направления цифрового развития в «Магните»
Кроме того, «Магнит» запустил новую информационную систему, работающую с Национальным каталогом товаров. В компании рассчитывают, что это позволит ей сократить сроки, необходимые для вывода на рынок новых продуктов.
Важными ИТ-проектами стали технология голосового управления складскими операциями pick-by-voice и технология сортировки товара на момент прибытия pick-by-line, повысившие эффективность управления складом и сократившие время, необходимое для выполнения рутинных операций при обращении с товарами, - отмечают составители годового отчета «Магнита»
Для складов «Магнит» «обкатывает» новую систему управления (WMS), запущенную в пилотном режиме в одном из своих распределительных центров. В розничной сети ожидают, что она позволит управлять всеми операциями в распределительных центрах: от обработки заявок вплоть до доставки в магазины. Этот проект призван повысить пропускную способность распределительных центров.
В 2019 году «Магнит» также запустил электронный документооборот в подразделении логистики. В пилотном проекте использование электронных накладных позволило значительно сократить время обработки документов: с трех дней до трех часов. В компании говорят, что стали первым ритейлером в России, который внедрил такое решение.