Эйчар — особый объект для службы безопасности. Часть 3

Часть 1 https://set.ki/post/8YhcF2W Часть 2 https://set.ki/post/bhAcGWG Часть 3 https://set.ki/post/6mbZbwn

Вербовка через кадровые агентства

И это не просто гипотетические страшилки. Были реальные случаи, когда через сотрудников кадровых агентств шла вербовка людей для терактов. Вспомните теракты 2013 года в Волгоградской области. Там вскрылась целая сеть, где людей находили через кадровые агентства, предлагали работу, а потом использовали для совершенно других целей. Смертница, взорвавшая автобус в Волгограде, работала в Москве в крупном кадровом агентстве и там же вербовала сообщников. И эйчары знали, через кого они нанимают, но не проверяли. Или не хотели проверять. Или им платили за то, чтобы они закрывали глаза.

Вообще, вопросы безопасности объектов в последнее время очень актупльны. Человек приходит на собеседование, его оформляют, он получает доступ к объекту. А потом может случится то, что называется диверсией. Потому что эйчар не проверил бэкграунд. Потому что эйчару было плевать. Потому что эйчар думал о своей премии, а не о безопасности.

Особый объект для контроля

Вот почему эйчары - это особый объект для контроля со стороны службы безопасности. У них слишком широкий доступ. Они знают слишком много. И они слишком часто этим пользуются не по назначению.

Служба безопасности проверяет водителей, курьеров, охрану. Но редко заглядывает в отдел персонала. А зря. Потому что если эйчар нелоялен, он может нанести ущерб больше, чем любой хакер. Он может слить базу сотрудников, передать информацию конкурентам, завербовать нужных людей, организовать утечку данных. И сделать это тихо, не выходя из кабинета. Просто отправляя письма с личной почты.

А что делать

Во-первых, ограничить доступ. Эйчар должен видеть только ту информацию, которая нужна для работы. Не надо давать доступ ко всему сразу. Разделить доступы по уровням, как это делают с бухгалтерией.

Во-вторых, контролировать действия. Логировать запросы к базам данных. Проверять, к кому обращались, зачем, когда. Если эйчар запросил данные сотрудника, с которым не работает, это должно вызывать вопросы.

В-третьих, проверять самих эйчаров. Регулярно. Не только при приёме на работу, но и в процессе. Проверять их связи, образ жизни, финансовое состояние. Потому что если эйчар вдруг начинает жить не по средствам - это повод задуматься.

И самое главное - объяснить эйчарам, что их работа - это не просто оформление бумажек. Это доступ к людям. И за этот доступ они несут ответственность. А они очень не хотят отвечать за это. И этом ответственность не перед компанией, а перед каждым сотрудником, чьи данные они держат в руках. Перед его детьми, которые ходят в школу. Перед его семьёй, которая живёт по этому адресу.

А пока этого нет - утечки будут продолжаться. Потому что эйчары знают, что их не проверяют. И что за слив данных им ничего не будет. Максимум - выговор. А иногда и премия, если информация оказалась полезной для нужных людей.