Утечка информации сотрудником — самый недооценённый риск малого и среднего бизнеса. Компании ставят антивирусы и файрволы, но клиентскую базу уносит не хакер, а менеджер, который уходит к конкуренту и прихватывает выгрузку из CRM. Причём чаще всего утечка — не спланированная диверсия, а небрежность: файл, отправленный на личную почту «чтобы доделать дома», фото экрана в рабочем чате, доступ, который забыли отозвать после увольнения. В этой статье — по каким каналам реально уходит информация, какие признаки должны насторожить руководителя и что делать в первые сутки, если утечка уже случилась.
- Главный канал утечек — не взлом, а человек: пересылка файлов, фото экрана, выгрузки из CRM, неотозванные доступы.
- Значительная часть утечек непреднамеренная — сотрудники «выносят» данные по небрежности, а не по злому умыслу.
- Тревожные признаки: массовые выгрузки, всплеск активности перед увольнением, интерес к данным вне своей зоны ответственности.
- При инциденте порядок такой: остановить канал, зафиксировать факты, оценить масштаб, уведомить кого требуется, и только потом — кадровые решения.
- Профилактика — режим коммерческой тайны, минимально необходимые доступы и прозрачный контроль служебных устройств.
Как происходит утечка информации сотрудником?
В большинстве случаев — буднично и без «шпионских» технологий: сотрудник с легальным доступом к данным копирует их туда, куда не следует. Менеджер выгружает базу клиентов перед увольнением, бухгалтер пересылает реестр платежей на личную почту, кладовщик фотографирует накладные для «знакомого». Технически всё это — обычные действия обычного пользователя, поэтому классическая защита периметра их не ловит. Утечку через человека останавливают не только технологии, но и организация: правила, доступы, контроль служебных устройств и внимание руководителя к аномалиям.
Отдельная категория — ответственность. За разглашение коммерческой тайны для сотрудника возможны и дисциплинарные меры вплоть до увольнения, и материальная, а в отдельных случаях — уголовная ответственность. Но всё это работает, только если в компании заранее введён режим коммерческой тайны и сотрудник под подпись знал, что именно относится к охраняемой информации.
Каналы утечек: куда уходят данные
Типовой список каналов в малом и среднем бизнесе выглядит так:
- Мессенджеры и личная почта. Файл «улетел» в личный чат или на личный ящик — самый массовый канал, часто из лучших побуждений («доделаю вечером»).
- Выгрузки из CRM и учётных систем. Экспорт базы клиентов в файл за пару кликов — классика увольняющегося менеджера по продажам.
- Фото экрана на личный телефон. Канал, который не видит ни одна программа на компьютере: сотрудник просто фотографирует монитор.
- Флешки и личные облака. Копирование на съёмные носители и в личные облачные диски.
- Неотозванные доступы. Уволенный сотрудник месяцами заходит в CRM и почту, потому что учётку забыли отключить.
- Разговоры и «нетворкинг». Цены, условия контрактов и планы, рассказанные бывшим коллегам или конкурентам устно.
Обратите внимание: минимум половина каналов вообще не связана с компьютером. Поэтому контроль только офисных ПК закрывает лишь часть картины — служебные телефоны выездных сотрудников остаются слепой зоной, если их не включить в общий контур мониторинга мобильных устройств.
Непреднамеренные утечки: небрежность опаснее умысла
Вопрос «как сотрудники могут непреднамеренно способствовать утечке информации» — не теоретический: случайных инцидентов в практике больше, чем умышленных. Типичные сценарии:
- отправка письма с вложением не тому адресату — автоподстановка сработала на похожую фамилию;
- рабочие файлы в личном облаке с открытой ссылкой «для удобства»;
- обсуждение сделок в общих чатах, где есть внешние участники — подрядчики, бывшие сотрудники;
- потерянный служебный телефон без блокировки экрана, с открытой почтой и CRM;
- переход по фишинговой ссылке и ввод рабочего пароля на поддельной странице.
Вывод для руководителя: наказаниями проблему небрежности не решить. Работают простые правила, обучение на реальных примерах и техника, которая делает опасное действие неудобным: блокировка экрана, ограничение выгрузок, разделение личного и рабочего. Хорошее упражнение — раз в квартал пройтись по свежим публичным историям утечек и спросить команду: «а у нас такое возможно?» Обычно ответ находится быстрее, чем хотелось бы.
Признаки, что информация уходит
Утечка редко случается «вдруг» — обычно ей предшествуют заметные аномалии. Насторожить должны:
- Массовые выгрузки и копирование — сотрудник внезапно выгружает базы и документы в объёмах, не нужных для текущих задач.
- Всплеск активности перед увольнением — самый рискованный период: заявление написано, а доступы ещё открыты.
- Интерес вне зоны ответственности — менеджер по продажам запрашивает финансовые документы, кладовщик — клиентскую базу.
- Активность в нерабочее время — входы в системы ночью и в выходные без производственной необходимости.
- Изменение поведения — резкое падение вовлечённости, конфликт с руководителем, «предложение от конкурентов», о котором человек проговорился коллегам.
Ни один признак сам по себе не приговор — это поводы присмотреться и проверить факты, а не обвинять. Регулярный мониторинг работы сотрудников как раз и даёт базу «нормального» поведения, на фоне которой аномалии видны быстро.
Что делать при утечке: план первых суток
Если утечка обнаружена, порядок действий такой:
- Остановите канал. Отзовите доступы подозреваемого сотрудника к системам, смените пароли общих учёток, закройте открытые ссылки на файлы. Это делается в первый час, до любых разбирательств.
- Зафиксируйте факты. Соберите и сохраните доказательства: логи систем, журналы доступа, переписку по служебным каналам, акты. Фиксация «по горячим следам» решает исход возможного спора.
- Оцените масштаб. Что именно ушло, кому, затронуты ли персональные данные клиентов. От ответа зависит и ущерб, и обязанности компании — при утечке персональных данных существуют требования об уведомлении регулятора, здесь нужна консультация юриста.
- Уведомите затронутых. Если пострадали клиенты или партнёры — честное уведомление с описанием мер обычно дешевле скандала, который вскроется сам.
- Примите кадровые решения по процедуре. Объяснительная, служебная проверка, дисциплинарное взыскание по ТК РФ — строго по процедуре и только на основании зафиксированных фактов. Эмоциональное увольнение «одним днём» без документов часто оборачивается восстановлением сотрудника через суд.
- Разберите урок. Через неделю после инцидента — разбор: какой канал сработал, почему не заметили раньше, что меняем в правилах и доступах.
Профилактика: работа с человеческим фактором
Системная профилактика утечек стоит на четырёх опорах:
- Режим коммерческой тайны. Перечень охраняемой информации, положение, подписи сотрудников. Без этого юридическая защита не работает в принципе.
- Минимальные доступы. Каждый видит только то, что нужно для его работы; выгрузки — по согласованию; увольнение — с чек-листом отзыва доступов в тот же день.
- Прозрачный контроль служебных устройств. Сотрудники знают, что активность служебных телефонов и компьютеров учитывается — открыто, под подпись, по правилам из положения и приказа о контроле. Само знание о контроле снимает значительную часть соблазнов.
- Обучение людей. Короткие регулярные разборы реальных кейсов работают лучше толстых регламентов, которые никто не читает.
Технический слой — отдельная тема: специализированные системы перехвата и анализа потоков данных мы разбирали в обзоре DLP-систем для защиты от утечек. Для малого бизнеса разумная последовательность такая: сначала режим тайны, доступы и контроль устройств, затем — DLP, когда масштаб данных этого требует.
vKurse WorkMonitor закрывает мобильную часть профилактики утечек: активность служебных Android-устройств, статистика приложений, журнал звонков и SMS по служебным номерам, геолокация выездных сотрудников — открыто и законно, с письменным уведомлением команды. Для компаний с мобильным персоналом есть профильное решение контроль охраны и мобильных сотрудников. Начните с бесплатного пилота — и служебные телефоны перестанут быть слепой зоной вашей безопасности. Подробнее — на странице vKurse для бизнеса.
