Найм удаленного сотрудника в компании обычно проходит через понятный процесс: собеседования, оформление, выдача доступов, письмо-приветствие с инструкциями. HR-менеджер контролирует эту цепочку, и искренне считает процесс завершенным в момент, когда сотрудник приступил к работе. Именно здесь, за пределами зоны видимости HR-отдела, начинается настоящая история рисков, связанных с этим сотрудником.
Слепые зоны кибербезопасности удаленщиков
Эта проблема редко попадает в поле зрения тех, кто отвечает за адаптацию персонала. Но возникает именно из-за особенностей удаленной работы, которые HR-процессы в большинстве компаний просто не покрывают. Перечислю, какие факторы могут привести к инцидентам.
1. Личное устройство
Большинство удаленных сотрудников работают с личных ноутбуков и смартфонов, и HR-менеджер обычно фиксирует только сам факт: сотрудник подключился, получил доступ к корпоративным системам, начал работать. Что установлено на этом устройстве, какая на нем операционная система, обновлена ли она, стоит ли антивирус, работают ли на этом же компьютере другие члены семьи, включая детей, скачивающих игры и расширения для браузера, остается полностью вне поля зрения компании.
Для бизнеса это означает, что уровень защищенности точки входа в корпоративные системы фактически определяется личными привычками конкретного человека в вопросах цифровой гигиены, а не корпоративной политикой. HR-отдел в этой цепочке не участвует вообще, а IT-команда часто узнает о состоянии устройства только тогда, когда с него уже произошла утечка или заражение вредоносным ПО.
2. Домашняя сеть
Когда сотрудник работает из офиса, за безопасность сети отвечает компания: настроен firewall, сегментирована локальная сеть, ограничен доступ посторонних устройств. Дома эта ответственность фактически исчезает. Роутер с заводским паролем, который никто не менял годами, старая прошивка с известными уязвимостями, подключенные к той же сети умные колонки, камеры и телевизоры с сомнительным уровнем защиты: все это становится частью пути, через который потенциально можно добраться до рабочего устройства сотрудника.
HR-процессы адаптации нового сотрудника практически никогда не включают проверку или хотя бы базовые рекомендации по безопасности домашней сети – это воспринимается как личное пространство человека, куда неудобно вмешиваться. В результате компания фактически расширяет свой периметр безопасности до десятков разных домашних сетей, ни одну из которых не контролирует.
3. Разрыв между увольнением и реальным отзывом доступов
Это, пожалуй, самая критичная слепая зона. Процесс увольнения в кадровой системе обычно занимает один день: подписаны документы, сотрудник исключен из штата, карточку закрыли. Но фактический отзыв доступов ко всем системам, которыми пользовался этот человек – это зачастую не синхронизированный процесс, за который отвечает уже IT-отдел. Нередко по отдельной заявке, которую еще нужно не забыть создать.
На практике между официальным увольнением и реальным закрытием всех доступов нередко проходит от нескольких дней до нескольких недель, особенно, если у сотрудника было много разрозненных сервисов, каждый со своей отдельной учетной записью. Все это время бывший сотрудник теоретически сохраняет доступ к корпоративной почте, облачным хранилищам, CRM с клиентской базой и внутренним чатам. И то, состоится ли расставание мирно или конфликтно, напрямую влияет на реальность этого риска.
4. Личные мессенджеры и облачные хранилища
Удаленные сотрудники гораздо чаще используют личные инструменты для рабочих задач, потому что физически находятся вне контроля офиса и корпоративных политик. Вот как может выглядеть параллельная IT-инфраструктура:
- Рабочая переписка в личном мессенджере.
- Файлы, синхронизированные через личный аккаунт облачного хранилища.
- Клиентские контакты, сохраненные в личном телефоне, а не в корпоративной CRM.
Такую теневую активность не замечает ни HR-, ни даже IT-отдел, пока не происходит инцидент. Ведь это не связано напрямую с процессами найма, адаптации или увольнения, хотя цифровые привычки закрепляются или, наоборот, могут быть скорректированы через понятные и удобные корпоративные альтернативы.
5. Подрядчики и фрилансеры
Удаленные команды часто включают не только штатных сотрудников, но и внешних специалистов: фрилансеров, подрядчиков, временный персонал под конкретный проект. HR-отдел либо вообще не участвует в их оформлении, потому что формально это не сотрудники компании, либо участвует только на этапе подписания договора, не отслеживая, какие права доступа были выданы и когда их нужно отозвать. В результате, в корпоративных системах годами накапливаются учетные записи посторонних людей, чьи проекты давно завершились, но чьи доступы никто не удосужился закрыть, потому что этот процесс не закреплен ни за одной функцией, а существует в серой зоне ответственности.
Как повысить кибербезопасность удаленных сотрудников
Технически это несложно, но требует явного пересмотра границ ответственности между HR- и IT-отделами, а не просто установки новых программ защиты.
- Включить отзыв всех цифровых доступов в чек-лист офбординга как обязательный пункт, синхронизированный с датой прекращения трудовых отношений, а не отдельный процесс по инициативе IT-команды постфактум.
- Назначить конкретных ответственных для внештатных сотрудников. Кто именно инициирует и контролирует отзывы доступа при завершении временного проекта.
- Включить базовые правила цифровой гигиены в процесс адаптации нового удаленного сотрудника, не оставляя вопросы кибербезопасности исключительно на усмотрение IT-отдела, который узнает о проблеме обычно уже после инцидента.
Выводы
Кибербезопасность удаленных команд часто рассматривается как зона ответственности исключительно IT-отдела, а HR-менеджеры считают, что их роль ограничена кадровыми задачами, а не в техническом смысле. Реальность устроена иначе: значительная часть рисков возникает именно на стыке этих двух функций, в местах, где заканчивается ответственность одной команды и еще не начинается ответственность другой.
Для руководителя это означает, что вопрос кибербезопасности удаленной команды нельзя полностью делегировать одному отделу. Нужен закрепленный процесс, который проходит через весь жизненный цикл сотрудника, от найма до увольнения, в котором HR- и IT-отделы работают по одному согласованному регламенту, а не отдельно друг от друга.
Также читайте:

