首先清点商业秘密,并记录其存放位置、负责人和获准访问的用户群体。权限应根据任务分配,而不能仅依据某人的职位或其是否属于创始团队。每个人都需要一个独立用户账户,以便明确追溯访问和更改操作。对于敏感的技术和商业数据,多因素身份验证、加密存储和安全传输尤其有用。源代码、配方、客户数据和谈判文件可以分别存放在权限各异的区域。打印件、原型和数据存储设备也需要受控保管,并记录其发放情况。外部顾问、开发人员和服务提供商获得的访问权限应在范围和期限上受到限制。任务发生变化、项目结束或人员离职时,必须及时调整或撤销权限,并收回已发放的材料。访问日志和定期权限审查有助于发现异常使用和不必要的权限。还应针对遗失、误送或未经授权的访问制定报告与响应程序,其中包括保存证据。
在格鲁吉亚创办公司前,对商业诀窍实施组织性访问控制
组织性访问控制将机密专有知识限制在因特定任务而需要接触这些信息的人员范围内,并使访问过程可追溯。在格鲁吉亚创办公司,应建立保护等级、角色、技术控制措施,以及授予、审查和撤销权限的既定程序。
提示
应根据具体任务和信息敏感程度授予专有知识访问权限,而不能仅依据某人在创始团队中的角色。个人账户、分区存放数据和定期审查权限,有助于追溯访问情况。这套做法应同样涵盖数字数据、打印件、原型和外部人员的访问。

