דלג לתוכן הראשי

אבטחת מידע

מערכת מאובטחת: איך מוסרים את זה לצוות

במשרד רואי חשבון צריך מערכת מאובטחת שאפשר לפתוח מחר בבוקר, לא הדגמה. לכל אחד יש מה שהוא צריך לראות, ואין לו את השאר. זה כולל את הסוכן ואת הבוט.

מסירה של מערכת מאובטחת במשרד רואי חשבון היא לא מייל עם סיסמה. יושבים עם מי שעובד, על עבודה אמיתית, עד שמישהו מהצוות מצליח לראות איזה תיק מחכה למסמך בלי עזרה.

לכל אחד יש מה שהוא צריך לראות, ואין לו את השאר. זה כולל את הסוכן ואת הבוט. מגדירים תפקידים, שמים סיסמה שלא עוברת בוואטסאפ, ובודקים מי נכנס. אם רק מי שבנה יודע ללחוץ, זה לא נמסר.

רואה החשבון, המתמחה והלקוח מקבלים הרשאה לפי מה שהם עושים, והסבר קצר: איפה מאשרים, איפה לא נוגעים, ומה עושים כשמשהו נראה לא נכון.

ביום שאחרי המסירה משאירים ערוץ אחד לשאלות. לא קבוצה חדשה שמתחרה במערכת. אפשר לפתוח את המערכת בבוקר בלי לפחד שמישהו לקח איתו את המפתח הביתה.

הרשאה יורדת ביום שעובד עוזב. לא נשארת כי שכחו. לא שמים את כל העסק אצל ספק אחד בלי לדעת איפה המפתחות.

במשרד רואי חשבון, «איך מוסרים את זה לצוות» הוא מבחן מעשי למערכת מאובטחת, לא כותרת. רואה החשבון, המתמחה והלקוח צריכים לדעת מה קורה בלי לשאול בקבוצה. אפשר לפתוח את המערכת בבוקר בלי לפחד שמישהו לקח איתו את המפתח הביתה. תביאו מי רואה היום לקוחות, כספים ותעודות, גם אם זה "כולם, כי ככה יצא". לא שמים את כל העסק אצל ספק אחד בלי לדעת איפה המפתחות. הדוגמה נשארת העבודה הזו: מסמכים בוואטסאפ, שאלות ללקוח במייל, וסטטוס הדוח אצל מי שתפס את התיק. אם אי אפשר להצביע על צעד אחד שנכנס למערכת ועל צעד אחד שנשאר אצל אדם, עוד לא מבינים את היום, ואין טעם לבנות מסך. את השיחה קובעים רק אחרי שיש דוגמה אמיתית מהשבוע, לא תיאור כללי. לא שולחים סיסמה במייל, והמערכת נשארת של העסק.

כשעסק כמו משרד רואי חשבון רוצה מערכת מאובטחת כחלק מבית תוכנה אחד, השיחה הבאה היא על העבודה עצמה: סוכני AI, מערכת מידע מאובטחת ובוט וואטסאפ. אנחנו ספק רשמי של Meta, ויש אישור אנושי לפני שיוצא משהו ללקוח. לא מוסיפים לקוחות או מספרים שאין לנו.

חזרה למרכז הידע