Gdzieś w Twojej organizacji działa czat grupowy, którego nikt z działu IT nie zatwierdził.
Nazywa się na przykład „Zespół operacyjny” albo „Kierownicy oddziałów”. W środku są grafiki zmian, skarga klienta, zdjęcie podpisanego dokumentu i co najmniej jedna wiadomość zaczynająca się od słów: „nie zapisuj tego nigdzie indziej”. To działa — i właśnie na tym polega problem.
Komunikacja w cieniu nie wynika z braku dyscypliny, lecz z braku odpowiedniego narzędzia. Gdy oficjalnym kanałem jest łańcuch wiadomości e-mail, który dociera do technika terenowego po sześciu godzinach, ludzie znajdują obejście. Wybierają narzędzie docierające do wszystkich w dziewięć sekund, a o zgodę pytają później. Organizacja nie wdrożyła bezpiecznej platformy komunikacji wewnętrznej, więc pracownicy zrobili to sami. Tyle że wybrana platforma należy do Meta.
Zakazy już obowiązują
Nie jest to hipotetyczne ryzyko opisane w prezentacji, lecz udokumentowane zjawisko w tym regionie.
W styczniu 2021 roku portal Al Mal poinformował, że Zarząd Kanału Sueskiego rozesłał do wszystkich jednostek pismo zakazujące używania WhatsAppa do wymiany informacji wewnątrz urzędu. Miesiąc później Youm7 podał, że Ministerstwo Turystyki i Starożytności zabroniło przekazywania danych służbowych i planów operacyjnych przez media społecznościowe, powołując się na poufność danych i bezpieczeństwo narodowe Egiptu.
Zestawienie tych decyzji pokazuje wyraźny kierunek. Regulator nie czeka, aż organizacja opracuje zasady — tworzy je za nią.
Zanim przejdziesz dalej, otwórz komunikator na swoim telefonie i przejrzyj pięć ostatnich rozmów służbowych. Policz, ile z nich zawiera dokument, nazwisko klienta albo decyzję niezarejestrowaną nigdzie indziej. Ta liczba pokazuje skalę ryzyka.
Ryzyko zostało właśnie policzone. Nie pozostawiaj go jako prywatnej obawy. Prześlij nam tę liczbę, a przekształcimy ją w praktyczny audyt komunikacji w cieniu, na podstawie którego dyrektor IT będzie mógł działać.
Zamów audytCo tak naprawdę oddajesz poza organizację
Niepokojące jest nie samo korzystanie z WhatsAppa, lecz to, czego ta platforma z natury nie może zapewnić, niezależnie od staranności zapisów polityki dopuszczalnego użytkowania.
Tożsamością jest numer telefonu, a użytkownikiem — prywatna karta SIM. Brak integracji z Active Directory oznacza, że nie istnieje wiarygodne powiązanie osoby na czacie z pracownikiem w systemie kadrowym. Po zmianie numeru użytkownik staje się nową osobą, a po odejściu z firmy nadal może pozostać w grupie.
Pliki znajdują się na cudzych serwerach. Szyfrowanie podczas przesyłania jest faktem, ale dane opuściły kontrolę organizacji i jej granice bezpieczeństwa. Metadane trafiają do spółki nadrzędnej. W przypadku obowiązku lokalizacji danych ten fakt rozstrzyga całą dyskusję.
Załączniki można pobierać na stałe. Przez trzy lata pracownik zapisuje na prywatnym telefonie umowy, cenniki i zdjęcia obiektów. Ostatniego dnia pracy oddaje identyfikator i laptop, ale nie telefon. Wszystkie pobrane pliki nadal pozostają w jego posiadaniu, a organizacja nie może odebrać dostępu do żadnego z nich.
Zrzuty ekranu są nieograniczone i nierejestrowane. Brakuje znaków wodnych oraz integracji z kalendarzem. Każdy z tych braków osobno można przetrwać, lecz razem oznaczają, że organizacja powierzyła najbardziej wrażliwą komunikację wewnętrzną platformie konsumenckiej, nie zachowując nad nią kontroli.
| Obszar kontroli | Tawasol | |
|---|---|---|
| Tożsamość | Prywatny numer telefonu | Poświadczenia organizacyjne lub stanowisko, Active Directory |
| Lokalizacja plików | Serwery Meta | Lokalne serwery organizacji |
| Szyfrowanie | Pełne szyfrowanie, metadane udostępniane spółce nadrzędnej | Pełne szyfrowanie podczas przesyłania i w bazie danych |
| Pobieranie załączników | Nieograniczone, pliki pozostają po odejściu | Wymaga uprzedniej zgody, dostęp odbierany przy odejściu |
| Zrzuty ekranu | Nieograniczone i nierejestrowane | Włączane lub wyłączane przez administratora |
| Znaki wodne | Brak | Automatyczne na dokumentach poufnych |
| Kalendarz | Ręcznie | Zaproszenia synchronizowane z kalendarzem użytkownika |
| Wdrożenie | Chmura zewnętrznego dostawcy | Lokalnie lub w chmurze, przez internet albo sieć lokalną |
Jeżeli obecny kanał nie pozwala odebrać dostępu do pliku po odejściu pracownika, nie jest kanałem klasy enterprise. Tawasol pozostawia tożsamość, pliki, zrzuty ekranu, znaki wodne i sposób wdrożenia pod kontrolą organizacji.
Poznaj TawasolCo musi zapewniać bezpieczna platforma komunikacji wewnętrznej
Pierwszym odruchem jest zakazanie narzędzia. Zakazy nie działają, ponieważ nie usuwają braku odpowiedniej alternatywy. Pracownicy wybrali WhatsApp, bo działa natychmiast, jest powszechny i dociera do osoby z telefonem w magazynie. Odebranie go bez zastąpienia tej możliwości sprawi, że za kilka dni pojawi się nowy kanał w cieniu.
Następca musi dorównywać wygodą, a jednocześnie odwrócić model kontroli. Tawasol powstał właśnie według tych założeń.
Tożsamość pochodzi z katalogu organizacji, a nie z karty SIM. Użytkownicy logują się za pomocą poświadczeń służbowych lub stanowiska. Integracja z Active Directory oznacza, że organizacja decyduje, kto jest użytkownikiem i kiedy przestaje nim być.
Pliki pozostają w infrastrukturze organizacji. Tawasol można wdrożyć lokalnie lub w chmurze i używać zarówno przez internet, jak i wyłącznie w sieci lokalnej. Czaty są w pełni szyfrowane podczas przesyłania oraz w bazie danych. Lokalizacja danych przestaje być kwestią deklaracji zgodności, a staje się faktem architektonicznym.
Dostęp do załączników jest nadawany i odbierany. Ich pobieranie wymaga uprzedniej zgody, a po odejściu pracownika dostęp do plików zostaje cofnięty. O możliwości wykonywania zrzutów ekranu decyduje administrator. Dokumenty poufne otrzymują automatyczny znak wodny, a zaproszenia na spotkania synchronizują się z kalendarzem użytkownika.
Sama komunikacja nie oznacza kompromisu: czaty indywidualne i grupowe, tekst, wiadomości głosowe, obrazy, dokumenty, reakcje emoji, kontrola usuwania i przekazywania, akceptowanie zaproszeń, grupy tylko dla administratorów, rozmowy głosowe i wideo, wyszukiwanie rozmów, osobne powiadomienia dla wątków, blokowanie oraz widok multimediów każdej konwersacji.
Poza wiadomościami: pełny kanał wewnętrzny
Czaty rozwiązują problem rozmów prywatnych, ale nie obsługują komunikatów ogólnych. Większość organizacji odkrywa to w chwili migracji.
Moduł Shawts w Tawasol obsługuje komunikację masową: wiadomości kierownictwa i wyróżnienia, aktualności społecznościowe, informacje o nowych pracownikach i szkoleniach, ankiety, głosowania oraz alerty kryzysowe. Odbiorców wybiera się według jednostki, grupy lub nazwiska, a komunikat trafia do nich natychmiast jako powiadomienie push. Mogą komentować, polubić, udostępnić lub przesłać kierownictwu prywatną opinię. Panel raportuje wyświetlenia, polubienia, komentarze i udostępnienia każdego komunikatu.
Uzupełniają go kanał społecznościowy, biblioteka, wydarzenia, zgłoszenia oraz śledzenie zapewniające widoczność zespołów terenowych i ich lokalizacji w czasie rzeczywistym. Konfiguracja pozwala odtworzyć strukturę organizacji jako jednostki i grupy, dodawać członków pojedynczo, zbiorczo z Excela lub przez Active Directory oraz monitorować instalację i status logowania każdej osoby. Platforma otrzymuje kolory, krój pisma i logo organizacji.
Jedna platforma, wewnątrz granic organizacji.
Nie przeprowadzaj migracji samym memorandum. Przynieś schemat organizacyjny, a pokażemy, jak jednostki, grupy, komunikaty i reguły dostępu działają w Tawasol.
Umów prezentację migracjiNajczęściej zadawane pytania
Dlaczego organizacje zakazują WhatsAppa w komunikacji wewnętrznej?
Ponieważ na konsumenckich platformach komunikacyjnych tożsamość służbowa, lokalizacja plików, kontrola zrzutów ekranu i odbieranie dostępu do plików pozostają poza kontrolą organizacji.
Czy pełne szyfrowanie wystarcza w zastosowaniach firmowych?
Nie. Nie rozwiązuje kwestii lokalizacji danych, tożsamości użytkowników, znaków wodnych, kontroli zrzutów ekranu, odbierania dostępu ani integracji z firmowym kalendarzem i katalogiem.
Czy Tawasol można wdrożyć lokalnie?
Tak. Tawasol może działać lokalnie lub w chmurze, przez internet albo sieć lokalną, z szyfrowaniem czatów podczas przesyłania i przechowywania.
Co dzieje się z pobranymi plikami po odejściu pracownika?
Pobieranie wymaga uprawnienia, które można odebrać przy odejściu pracownika. Plik nie pozostaje niekontrolowanym prywatnym zasobem.
Pytanie, które warto zadać
Nie: „czy WhatsApp jest wystarczająco bezpieczny?”. Zarząd Kanału Sueskiego i Ministerstwo Turystyki już odpowiedziały na to pytanie — odpowiedź brzmiała „nie”.
Właściwe pytanie brzmi: gdy zakaz obejmie Twój sektor, dokąd przeniesiesz komunikację i ile to potrwa?
Organizacje przygotowane z wyprzedzeniem migrują raz, spokojnie, z właściwą strukturą i planem komunikacji. Te działające w pośpiechu wysyłają memorandum zakazujące WhatsAppa, obserwują przeniesienie rozmów do Telegrama i rok później powtarzają cały proces.