Váš byznys sedí na zlatém dole dat (a neví o něm)

Váš byznys sedí na zlatém dole dat (a neví o něm)

Vsadím se, že většina malých firem vůbec netuší, kolik dat o svých zákaznících vlastně sbírá. A ještě míň z nich ví, kde jsou tyhle informace uložené nebo kdo se k nim dostane. Dobrá zpráva ale je, že na vyřešení toho nepotřebujete být ajťák. Tady je pár kroků, jak získat kontrolu nad svými daty dřív, než získají kontrolu nad vámi.

Ta nepříjemná pravda, kterou nikdo nechce slyšet

Představ si to: jedeš svoje podnikání, všechno jede jak hodinky, a pak jednoho dne ti zavolá klient a zeptá se tě přesně na to, jaké informace o něm uchováváš. Umíš odpovědět s klidem?

Pokud tě ta otázka zaskočila, nejsi sám. Většina malých podnikatelů, se kterými jsem mluvil, buď nad ochranou dat přehnaně dumá, nebo ji úplně ignoruje. A upřímně? Obě крайnosti jsou nebezpečné.

Tady je to podstatné, co ti nikdo neřekne: největší hrozba pro tvoje firemní data není žádný géniovský hacker v temné místnosti. Je to fakt, že většina malých firem vlastně ani neví, co všechno sbírá, kde to má uložené a kdo se k tomu dostane.

A právě tenhle mlčky tichý chaos je to, co kyberzločinci vyhlížejí.

Proč by tě to mělo zajímat? (Čísla mluví jasně)

Tady máš pár čísel, která mě donutila se pořádně narovnat.

Průměrná cena úniku dat pro malý podnik? Něco mezi 120 tisíci a 1,2 miliony korun. Pro představu – když tvoje firma utrží pár milionů ročně, jeden únik ti může sežrat celoroční zisk. Nebo ještě hůř.

A tady přichází ten háček: zhruba polovina všech malých firem, které zažijí vážný únik dat, se z toho nikdy nevzpamatuje. Zavřou krám do půl roku. Ne proto, že by jim физически došly peníze, ale protože ztratily důvěru zákazníků.

Důvěra je divná věc. Trvá roky ji budovat a zhruba patnáct minut ji zničit. Jeden špatně zvládnutý únik a najednou tvoji zákazníci nakupují u konkurence – ne proto, že má lepší ceny, ale protože se u nich cítí bezpečněji.

To není technický problém. To je problém podnikání.

Tři otázky, které změní všechno

Tady je můj oblíbený rámec, jak se vyznat v ochraně dat. Stojí na třech jednoduchých otázkách:

  1. Co všechno sbíráme?
  2. Kde to máme uložené?
  3. Kdo se k tomu dostane?

Jednoduché, že? Ale tady je ta upřímná pravda – většina malých firem, které znám, by nedokázala všechny tři zodpovědět s jistotou.

Rozepišme si to.

Otázka první: Co vlastně sbíráme?

Zvní to logicky. Víš, že sbíráš jména a e-maily. Možná platební údaje, když zpracováváš transakce. Ale tady to začíná být zákeřné.

Zamysli se nad každým nástrojem, který používáš. Tvá e-mailová marketingová platforma má kontakty. Účetní software má fakturační adresy. Ten formulář „kontaktujte nás" na webu? Ten ukládá zprávy s e-mailovými adresami lidí. Tvůj systém pro zákaznickou podporu? Plný osobních detailů od frustrovaných (nebo spokojených) zákazníků.

Většina firem sbírá data na pěti, šesti různých místech, aniž by o tom věděla. A když neumíš říct „co vlastně máme", rozhodně to neumíš pořádně ochránit.

Tady je praktické cvičení: otevři prázdný dokument a začni vypisovat každou aplikaci, nástroj a systém, který se dotýká zákaznických dat. Klidně si dej na čas.

Hotovo? Teď vedle každé položky napiš, jaká data tam jsou uložená. Možná tě překvapí, jak rychle ten seznam poroste.

Tomu se říká inventář dat a je to základ všeho ostatního. Představ si to jako inventuru ve spižírně před vařením. Nemůžeš připravit bezpečný a chutný pokrm, když nevíš, s čím pracuješ.

Tip: Tvůj datový inventář není dokument „nastavit a zapomenout". Naplánuj si každých pár měsíců jeho kontrolu. Tvoje podnikání se mění a tvoje data taky.

Otázka druhá: Kde to vlastně leží?

Teď když víš, co máš, další otázka zní: kde to všechno sedí?

Chci, aby sis to představil jako detektiv. Jsou tvoje zákaznická data v zabezpečené, správně nastavené cloudové databázi? Nebo se povalují v tabulkách na notebooku někoho, kdo si ho každý víkend bere domů?

Možná to leží v záložních discích, na které nikdo nesáhl dva roky. Možná je to v tom starém softwaru, který jsi přestal používat, ale data z něj jsi nikdy neodstranil.

Tady je něco nepohodlného: data rozházená na více místech stojí mnohem víc peněz na obnovu, když se něco pokazí. Každé další místo je další potenciální vstupní bod pro průšvih a další bolest hlavy při krizi.

Řešení není složité, i když to může znít zastrašující. Za prvé, konsoliduj tam, kde to jde. Za druhé, všechno šifruj – jak když to sedí na disku (v klidu), tak když se to přesouvá (za pohybu). Za třetí, nastav pravidla pro uchovávání, aby se stará data mazala místo toho, aby tam ležela a sbírala prach.

A prosím tě, prosím, přesvědč se, že tvoje zálohy nejsou jen naplněné optimismem. Měly by být šifrované a pravidelně testované.

Otázka třetí: Kdo má přístup?

Tady začíná většina problémů s ochranou soukromí a je to otázka, kterou většina lidí úplně přehlíží.

Zamysli se nad svým týmem. Kdo vidí zákaznická data? Jsou omezená na lidi, kteří je opravdu potřebují ke své práci? Nebo má každý přístup ke všemu „pro jistotu"?

Vidím to pořád. Marketingový člověk vidí fakturační záznamy. Účetní má přístup k zákaznickému systému. Stážista může vytáhnout celou databázi klientských informací.

Tomu se říká princip nejnižších oprávnění a je to jeden z těch bezpečnostních konceptů, které vypadají jednoduše, ale v praxi se překvapivě těžko udržují. Tady je proč: jak firmy rostou, lidé mění pozice. Někdo, kdo potřeboval přístup k systému před dvěma lety, možná přešel jinam, ale nikdo mu nikdy oprávnění neodebral.

Tady se taky vetřou dodavatelé a externisté. Pamatuješ si na tu IT firmu, kterou jsi najal před třemi lety? Mají ještě pořád přístup k tvým systémům? Ten třetí strana nástroj, který tvůj tým začal používat minulý měsíc – jaká oprávnění jsi jim dal?

Tyhle volné konce jsou přesně to, co útočníci hledají. Ví, že malé firmy často mají zapomenuté účty s trvajícím přístupem. Jeden starý dodavatelský účet se slabým heslem a najednou má někdo přístup do celého systému.

Řešení je v principu jednoduché: pravidelné kontroly přístupů. Každých pár měsíců projeď, kdo má přístup kam, a ukliď. Odstraň každého, kdo to už nepotřebuje. Zúži oprávnění, která jsou příliš široká.

Řízení přístupu na základě rolí (RBAC) to usnadňuje, pokud používáš moderní nástroje – znamená to, že oprávnění jsou svázaná s pracovními funkcemi, ne rozdávaná jednotlivě. Ale upřímně, i obyčejná tabulka, která sleduje, kdo má přístup kam, je lepší než nic.

Budování lepších návyků (Nemusí to být zdrcující)

Tady je to, co jsem se naučil za roky psaní o ochraně dat: toto téma má špatnou pověst jako něco složitého a strašidelného. A ano, jsou tu technické aspekty, které můžou jít do hloubky. Ale základy? To jsou prostě dobré podnikatelské praktiky.

Vědět, co máš. Vědět, kde to je uložené. Vědět, kdo se k tomu dostane.

Odpověz na tyhle tři otázky upřímně, kontroluj je pravidelně, a většina tvých starostí s ochranou dat se začne řešit sama. Nepokoušíš se přes noc postavit nedobytnou pevnost. Jen se snažíš být zodpovědný vůči datům, která ti byla svěřena.

Ber to jako uklízení té zásuvky, kterou má každý v kuchyni. Jo, je to trochu trapné. Jo, je to ohromující nad tím přemýšlet. Ale jakmile to fakt uděláš, zjistíš, že to nebylo tak hrozné, jak ses bál – a teď můžeš najít tu izolepu, když ji potřebuješ.

Tvoje data nejsou závazek. Jsou to odpovědnost. A jako většina odpovědností, cítí se mnohem lehčeji, když víš, s čím vlastně pracuješ.

Tak si otevři ten dokument, začni s inventářem a poklepej si na rameno. Už jsi udělal ten nejtěžší krok: rozhodl ses tomu věnovat pozornost.


Chceš se dozvědět víc o ochraně tvého online světa? Mrkni na naše průvodce VPN, DNS zabezpečením a nástroji pro soukromí, které ti pomůžou zůstat v bezpečí ve světě, který je čím dál víc propojený.

Štítky: ['data privacy', 'small business security', 'data protection', 'online privacy', 'cybersecurity basics']