ИТ-контроли для малого бизнеса: 5 быстрых шагов

ИТ-контроли для малого бизнеса: 5 быстрых шагов

Малый бизнес не нанимает ИТ-аудиторов. Но доступы, пароли и бекапы влияют на сохранность денег так же, как и в корпорациях — а в процентном соотношении, возможно, и больше. Ниже — пять шагов, которые можно пройти за час. Без углублённых технических знаний.

1. Доступы: кто заходит в системы

В небольшой компании доступы часто устроены так: один пароль на всех, одна учётная запись «Admin», бывшие сотрудники, которые всё ещё могут зайти в почту или банк-клиент. Что проверить: · Откройте список пользователей в банк-клиенте, CRM, 1С или корпоративной почте. · Найдите тех, кто уволился — и заблокируйте доступ сегодня. · Если несколько человек работают под одной учётной записью — создайте каждому свою. · Администраторские права должны быть у одного человека. Не у всех. Красный флаг: бухгалтер и директор используют один пароль для входа в банк. Или бывший менеджер до сих пор читает корпоративную почту.

2. Пароли: что будет, если ключ у одного человека

В небольшой компании доступ к банку, CRM, почте часто завязан на одного сотрудника. Пароль не менялся годами. Его знает бывший бухгалтер. Или он записан в общем чате. Это не гипотетический риск — это самая частая точка входа для утечки денег. Что проверить: · Знает ли кто-то, кроме бухгалтера, пароль к банк-клиенту — и не уволен ли этот человек? · Менялись ли пароли к критичным сервисам за последние полгода? · Привязана ли двухфакторная аутентификация к корпоративному номеру или к личному телефону сотрудника? Красный флаг: пароль к банку не менялся больше года. Или двухфакторка привязана к номеру уволившегося менеджера. Или пароль хранится в общем чате мессенджера. Простое правило: менять пароли к критичным сервисам раз в полгода. И каждый раз — при увольнении сотрудника, у которого был доступ.

3. Бекапы: что будет, если данные исчезнут

В малом бизнесе резервное копирование часто не настроено вообще. Бухгалтерская база лежит на одном ноутбуке. Если он сломается или его украдут — данные исчезнут вместе с ним. Восстановить их будет неоткуда. Что проверить: · Делается ли резервная копия бухгалтерской базы, CRM и других критичных данных хотя бы раз в неделю? · Хранится ли бекап отдельно от основного устройства — в облаке или на внешнем диске, который не лежит в том же офисе? · Пробовал ли кто-то хотя бы раз восстановить данные из бекапа — или копия просто «где-то есть»? Красный флаг: бекап не делался ни разу. Или бекап хранится на том же ноутбуке, что и основные данные. Или никто не знает, как восстановить базу из копии. Простое правило: резервное копирование — минимум раз в неделю. Плюс — внеплановый бекап перед сдачей отчётности, начислением зарплат и другими критичными операциями. Хранение — отдельно от основного устройства. Тестовое восстановление раз в полгода.

4. Внешние подрядчики: кто обслуживает ваши системы

Малый бизнес часто отдаёт ИТ-поддержку на аутсорс. Это удобно. Но внешний специалист получает доступ к данным — и этот доступ редко контролируется. Что проверить: · Есть ли у вас договор с подрядчиком, где прописана конфиденциальность и ответственность за инциденты? · Знаете ли вы, какие именно доступы есть у внешнего специалиста и кому ещё он может их передать? · Отзывается ли доступ сразу после окончания работ? Красный флаг: подрядчик имеет полный доступ ко всем системам, но не отчитывается о своих действиях. Или договор отсутствует. Или доступ не был отозван после завершения проекта. Простое правило: доступ для подрядчика — временный и ограниченный. После окончания работ — отзыв в тот же день. Договор с пунктом о конфиденциальности — обязательно.

5. Журнал событий: кто что сделал

В системах должен вестись журнал действий: кто заходил, что менял, когда. Это не паранойя. Это способ узнать, что произошло, если что-то пойдёт не так. Что проверить: · Ведётся ли журнал действий в банк-клиенте, CRM, 1С? · Можно ли отследить, кто именно провёл конкретную операцию? · Можно ли редактировать или удалять записи журнала задним числом? Красный флаг: журнал не ведётся вообще. Или все действия записаны на одного пользователя. Или записи можно редактировать без следа. Простое правило: журнал должен быть. Его нельзя редактировать. Доступ к нему — только у администратора.

Что с этим делать Это не аудит. Это фильтр. Если нашли красный флаг — не паникуйте. Просто закройте дыру: · Уволился сотрудник — заблокируйте доступ. · Пароль не менялся полгода — смените. · Бекапа нет — настройте сегодня. · У подрядчика нет договора — запросите. Каждая из этих точек закрывается за час. Но игнорирование любой из них может стоить бизнесу денег — и не малых.

22