На втором этапе постоянно действующей комиссии должна проанализировать возможный ущерб от утечки выделенных на первом этапе сведений.
Третий этап сводится к формированию перечня сведений, которые составляют коммерческую тайну предприятия, и вводу перечня в действие.
Введение режима сохранения коммерческой тайны
Для введения режима сохранения секретных данных необходимо:
2.2 Защита коммерческой тайны в малом коммерческом предприятии
Коммерческие компании генерируют массивы информации, которая представляет ценность как для самой компании, так и для конкурентов. Это касается как крупных, так и малых коммерческих организаций. Критически важные для бизнеса сведения включают входить технологии, ноу–хау, изобретения и разработки, исследования рынка, стратегические планы и другие виды данных, являющиеся самостоятельным активом. Интерес для конкурирующих фирм представляют также сведения о клиентах и контрагентах.
Государство признает информацию активом и вовлекает в гражданско–правовой оборот, устанавливая определенные меры защиты, эквивалентные мерам защиты материальных активов, Специфика методов и инструментов защиты информации, составляющей коммерческую тайну, связана с тем, что данные отражаются в электронном виде и на бумажных носителях [4].
Согласно ФЗ «О коммерческой тайне», меры по охране конфиденциальности информации, принимаемые ее обладателем, должны включать в себя:
Прежде чем разрабатывать систему защитных мер, чтобы сохранить конфиденциальность информации, и вводить в компании режим коммерческой тайны, необходимо определить наиболее вероятные угрозы безопасности. Угрозы подразделяются на внутренние и внешние.
Внешние угрозы включают три группы субъектов, которые могут быть заинтересованы в получении сведений, составляющих коммерческую тайну:
Внутренние угрозы прежде всего связаны с персоналом компании, включая и топ–менеджеров. Сотрудники с доступом к корпоративным информационным системам могут присвоить сведения, составляющие коммерческую тайну, чтобы продать, использовать в собственных коммерческих проектах или распространить среди неопределенно широкого круга лиц с целью причинить вред компании. Система защиты должна определить все возможные угрозы и включать механизмы борьбы с конкретными опасностями [13].
Признание информации коммерческой тайной в большинстве случаев не означает конфиденциальность в строгом смысле слова, потому что доступ к данным есть у сотрудников, разработчиков, клиентов и контрагентов. Сведения, которые во внутренних документах компании классифицируются как тайна, могут оказаться в открытом доступе из–за действий контрагентов. Двоякая суть информации, которая признается конфиденциальной, порождает не только незаконные, но и законные способы получить данные.
Незаконные способы:
Законные способы:
Борьбу с подобными способами собрать данные осложняет их легитимность. Возможные средства противодействия – инструктаж сотрудников, тщательные проверки потенциальных контрагентов, проведение переговоров вне месторасположения компании.
Меры защиты
Основной мерой защиты информации, составляющей коммерческую тайну, станет установление режима коммерческой тайны. Основные мероприятия носят административно–организационный характер. Например, одним из основополагающих элементов системы является трудовой договор, который предусматривает ответственность сотрудников за нарушение режима конфиденциальности. С учетом того, что внешние угрозы проявляются в форме хищения из компьютерных сетей компании информации, составляющей коммерческую тайну, вместе с административными необходимо внедрять и технические меры, гарантирующие полноту защиты [14].
Административно–организационные меры
В первую очередь административно–организационные меры нацелены на информирование сотрудников о том, какие сведения относятся к коммерческой тайне, и какие обязанности по неразглашению возлагаются на персонал.
Еще одна цель – убедиться, что компания выполнила все требования закона и проявила предусмотрительность. Это усилит позиции в случае возможного судебного процесса против похитителя коммерческой тайны или заказчика похищения, получившего выгоду от преступного деяния.
Административно–организационные меры включают:
Положение должно включать разделы, посвященные перечислению сведений, определяемых как коммерческая тайна; порядок внесения изменений в перечень или общие критерии, по которым информация признается коммерческой тайной; перечень рангов и уровней допусков лиц с правом оперировать конфиденциальной информацией; процедуру работы с документами и информационными базами, являющимися носителями информации, составляющей коммерческую тайну; права и обязанности рядовых пользователей и лиц, которым доверили функции по обеспечению режима тайны; порядок хранения, учета и уничтожения различных носителей.
Особые режимы пользования телекоммуникационным оборудованием, копировальными устройствами, внешней электронной почтой, интернетом. Допуск сотрудника к ресурсам должен осуществляться на основе заявок с обоснованием необходимости использования. Заявки должны согласовываться на уровне руководства сотрудника и служб безопасности.
Строгий контроль за использованием учетных записей в сетях только владельцами учетных записей с предупреждением о том, что передача пароля может служить основанием для увольнения из–за «разглашения коммерческой тайны» [14].
Технические меры
Среди технических мер защиты информации, составляющей коммерческую тайну, в первую очередь рассматривают программы, позволяющие полностью защитить информационный периметр от утечек, несанкционированного копирования или передачи данных. К таким средствам относятся DLP–системы и SIEM–системы.
Системы класса DLP настраивают таким образом, чтобы максимально исключить хищение информации внутренними пользователями. Системы класса SIEM выявляют угрозы и идентифицируют различные инциденты информационной безопасности, позволяя осуществлять полный риск–менеджмент и обеспечивать защиту от проникновений через внешний периметр защиты. К техническим мерам защиты можно отнести все способы кодирования и шифрования данных, установление запрета на копирование, контроль компьютеров сотрудников и мониторинг использования учетных записей [8].
Правовые способы защиты коммерческой тайны
Если все утечка произошла и распространения конфиденциальная информация избежать не удалось, возникает необходимость привлечь к ответственности виновника и возместить ущерб. Это возможно только в судебном порядке. В суде также может быть оспорено увольнение по основанию «разглашение коммерческой тайны» [19].
Во второй главе данной работы рассмотрено понятие коммерческой тайны, а также особенности системы защиты коммерческой тайны малого коммерческого предприятия. В первую очередь, для грамотного проведения исследования, определено, что коммерческая тайна представляет собой такой режим информации, который позволяет ее обладателю при существующих или возможных обстоятельствах увеличить доходы, избежать неоправданных расходов, сохранить положение на рынке товаров, работ, услуг или получить иную коммерческую выгоду, в условиях сохранения конфиденциальности этой информации.
Были также определены основные законные и незаконные способы нарушения конфиденциальности информации, и, исходя из этого, рассмотрены составляющие системы защиты коммерческой тайны малого предприятия. Определено, что в комплексную систему защиты коммерческой тайны должны входить такие составные части, как административно–организационные, правовые и технические меры. Административно–организационные меры призваны (в том числе) предупредить разглашение (специальное или случайное) конфиденциальной информации сотрудниками. Правовые меры направлены на нормативно–правовое регулирование инцидентов информационной безопасности в рамках вопросов конфиденциальной информации. Технические меры, в свою очередь, действуют в рамках автоматизированных информационных систем. Следует отметить, что технические средства обеспечения информационной безопасности и, в частности, безопасности коммерческой тайны, очень многообразны и представляют собой тему отдельного исследования.