保密責任如何落到系統上
專業保密責任是持續義務,而IT系統是資料最集中的地方。把責任轉化為技術要求,可歸納為三個問題:誰可以看到哪些檔案、資料離開辦公室時是否受保護、以及事後能否查出誰曾查閱。
存取分層
檔案權限按部門與案件設定,而非全行共用一個共享磁碟。
傳送保護
對外傳送文件應採用加密方式,避免以無保護附件傳送敏感卷宗。
可追查性
個人帳戶加上查閱紀錄,令異常存取可被發現與追查。
專業保密責任是持續義務,而IT系統是資料最集中的地方。把責任轉化為技術要求,可歸納為三個問題:誰可以看到哪些檔案、資料離開辦公室時是否受保護、以及事後能否查出誰曾查閱。
檔案權限按部門與案件設定,而非全行共用一個共享磁碟。
對外傳送文件應採用加密方式,避免以無保護附件傳送敏感卷宗。
個人帳戶加上查閱紀錄,令異常存取可被發現與追查。
常見問題是整個行使用一個共享磁碟,全體員工皆可讀取所有卷宗。這種安排在人手少時方便,但無法支持保密與衝突管理,亦令勒索軟件可加密的範圍擴到最大。
電子郵件本身並非為保密而設計。傳輸過程雖普遍已採用傳輸層加密,但郵件在收發雙方的伺服器與裝置上仍以可讀形式存在,誤寄亦難以收回。
| 情境 | 建議做法 | 理由 |
|---|---|---|
| 對外傳送敏感文件 | 以受控連結或加密檔案傳送,密碼另循渠道通知 | 減少誤寄與郵箱被入侵時的影響 |
| 與客戶日常通訊 | 確認郵件伺服器已啟用傳輸加密與寄件人驗證 | 降低攔截與偽冒郵件風險 |
| 大量卷宗交付 | 使用可設有效期與存取紀錄的平台 | 可追蹤誰在何時下載 |
| 遠端存取系統 | 經虛擬私人網絡連入,不直接開放內部服務 | 避免內部系統暴露於互聯網 |
| 行動裝置 | 啟用裝置加密與螢幕鎖,遺失時可遠端清除 | 裝置遺失是常見的資料外洩途徑 |
傳輸層加密屬互聯網通訊的基礎機制,郵件與網頁服務均普遍採用;但它保護的是傳送途中,並不代表儲存於兩端的內容自動受保護,因此仍需檔案層面的處理。
當同一行處理可能存在衝突的兩方事務時,需要在系統上建立隔離,令不同團隊無法查閱對方的卷宗。這種安排不能只靠口頭約定,必須反映在權限設定上。
實務做法包括:把相關案件資料夾設為僅指定成員可見,並在檔案索引中隱藏其存在;文件管理系統的搜尋結果亦應受權限限制,避免透過搜尋標題推斷案件內容;列印與掃描裝置啟用取件驗證,防止文件留在托盤被他人取走;會議室與辦公桌的文件收納規則同樣納入政策。設定完成後應以隔離團隊以外的帳戶實測,確認確實無法查閱與搜尋,並記錄測試結果。
香港律師行多位於商廈樓層,開放式辦公與獨立房間並存,前台與訪客區距離工作位置很近。實務上需要處理視線與紙本問題:螢幕方向避開通道、加裝防窺片、桌面文件離座即收起、廢紙以碎紙處理。會議室應可上鎖,訪客不應在無人陪同下停留於工作區。
法規方面,處理客戶與相關人士的個人資料屬《個人資料(私隱)條例》(第486章)規管,須採取所有切實可行的步驟防止未經授權或意外的查閱、處理、刪除或使用,並在資料不再需要時刪除。私隱專員公署就保障資料原則的說明可作為制訂內部政策的基礎。行業層面的執業管理資料可參考香港律師會的公開資訊。
遠端工作是另一個重點。在家處理卷宗時,家用網絡與家庭成員共用的電腦不受行方控制,較穩妥的安排是以公司裝置經虛擬私人網絡連入,文件不落地保存於個人裝置;若必須本機存放,裝置須啟用全碟加密並設定遺失時可遠端清除。政策應寫明可否使用個人裝置、可否列印,以及外出時文件的攜帶方式。
不確定如何應用於實際環境?我們的工程師可按現場情況提供建議,免費解答及報價。
WhatsApp 即時查詢我們提供律師行檔案權限架構設計、加密傳送與遠端存取方案、資訊隔離設定與實測、裝置管理政策協助,以及辦公室視線與文件保安檢視,適用於商廈辦公單位,歡迎聯絡工程師查詢。
WhatsApp 免費報價 →若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。
產品規格以原廠最新文件為準;有需要請聯絡我們工程師。