數據與工具

共用試算表的權限怎麼設:從業務、管理者與客戶三方看資料外流風險

一份客戶名單,連結設成知道連結的人都能檢視。三年後,那個連結還躺在一位離職同事的私人信箱裡。資料外流很少是戲劇性的事件。它通常是一個當初為了方便而設的權限,沒有人回頭關。

共用試算表要怎麼設權限,才能降低資料外流風險?

共用試算表應該只分享給指定帳號,關閉知道連結即可開啟的設定,並把敏感欄位拆到另一個權限更嚴的檔案。每個檔案指定一位擁有者,每季盤點一次分享對象,人員離職當天回收權限。這四件事用免費試算表工具內建的分享設定就能做到,不需要另外買軟體。

資料外流,指的是資料被不該看到的人取得,不論是出於惡意還是疏忽。權限,是決定誰可以對一個檔案做什麼的設定,通常分成檢視、註解與編輯三級。同一張表,業務、管理者與客戶三方想要的東西不同。以下分別從三方的角度看。

業務人員的觀點:我要快,不要每次都申請

業務最在意的是速度。客戶在線上等,他要馬上打開報價紀錄,馬上更新狀態。每開一個檔案都要等人核准,他就會把資料另存一份在自己的電腦或私人帳號裡。

這是多數外流的起點。管得太嚴,資料反而會流到完全看不見的地方。我們訪談過的業務人員,說法大同小異:我沒有要帶走什麼,我只是需要在外面也能看。

業務的合理需求有三個。能編輯自己負責的案件。能檢視團隊的整體進度。在手機上也能開。這三個需求都應該被滿足。滿足的方式是設計好的權限,而不是把整份檔案開放給所有人編輯。

管理者的觀點:我要知道誰看得到什麼

管理者擔心的是失控。他不一定說得出哪個檔案有風險,但他知道一件事:沒有人能回答,目前有哪些人可以打開客戶名單。

管理者會議上最常問的三個問題是:離職的人還看得到嗎。外包廠商結案之後權限收了嗎。有沒有哪個檔案是任何人拿到連結就能開。這三題如果要花半天才能回答,權限管理就等於不存在。

管理者容易犯的錯是一刀切。出過一次事,就規定所有檔案都只能主管開。兩週後,影子檔案四處出現。風險沒有變小,只是從可見變成不可見。

客戶的觀點:我給你的資料,還有誰看得到

客戶很少主動問,但這件事在他心裡。尤其是企業客戶,交出去的可能是內部數字、尚未公開的計畫、員工資料。

客戶在意的是三件事。資料只給需要的人看。專案結束後有明確的處理方式。出了狀況會被告知。有些客戶的合約或保密協議,會直接寫明資料的存放位置與存取人員。簽約前要把這些條款讀清楚。合約義務與個人資料保護的具體要求,應交由當地持牌專業人士確認。

與客戶共用進度表時,要特別注意另一件事。同一個檔案裡,不可以有其他客戶的任何資訊,包含隱藏的工作表與修訂紀錄。隱藏不等於看不到。

三方需求對照之後,權限應該怎麼分層

把三方的需求放在一起,會得出一個共同的結構:依資料的敏感程度分檔,而不是依方便程度合檔。

  • 第一層,公開層:本來就可以對外的內容,例如服務說明。可以用連結分享
  • 第二層,團隊層:案件進度、待辦、不含個人資料的統計。團隊成員可編輯,以帳號指定
  • 第三層,受限層:客戶聯絡方式、報價金額、合約條件。只有案件負責人與主管可開
  • 第四層,機密層:介紹人對照表、訪談受訪者真實身分、客戶提供的內部數字。指定個人,不得下載與複製

主表放在第二層,只留代碼。需要看真實資料的人,用代碼去第三層或第四層查。業務在外面看進度,開第二層就夠。這樣速度與控制都顧到了。

連結分享是最大的風險來源

知道連結的人都能檢視,這個設定之所以危險,有三個原因。你不知道誰看過。它不會過期。它不跟著人走,離職的人手上的連結照樣有效。

規則很簡單。第二層以上的檔案,一律以帳號分享。真的必須用連結時,設成僅限檢視,用完當天就關。外部協作者用他們的工作帳號,不用私人帳號,並在分享時就記下預定回收日期。

檔案擁有者與離職回收的做法

每個檔案的擁有者,應該是職務帳號或在職的負責人。檔案由個人建立、個人擁有,是很常見的情況。那個人離職,帳號停用,檔案可能跟著無法存取,或是權限狀態變得沒有人能管理。

人員異動時照以下順序做。

  1. 離職日之前,列出他擁有的所有檔案,移轉擁有權給接手的人
  2. 離職當天,移除他在所有共用檔案與資料夾的權限
  3. 檢查分享紀錄,找出是否有檔案被分享到他的私人帳號
  4. 更換他知道的共用帳號密碼,這一步由管理者本人執行
  5. 在權限盤點表記下完成日期

最容易漏掉的是第三項。多數人不知道可以查分享對象。也最容易卡住,因為要逐檔看。先從第三層與第四層的檔案查起。

每季一次的權限盤點怎麼做

建立一張權限盤點表。一個檔案一列。欄位有檔名、資料層級、擁有者、可編輯者、可檢視者、是否開啟連結分享、最近盤點日期。

每季由各檔案的擁有者自己檢查並更新這一列。主管只看兩件事:有沒有連結分享開著的受限層檔案,有沒有已經不在團隊的人還在名單上。第一次盤點最花時間,之後每次大約半小時。

還有幾個容易忽略的外流途徑

  • 修訂紀錄:刪掉的資料還在版本歷史裡。對外分享前,另存一份乾淨的複本再分享
  • 隱藏的工作表與欄位:對有檢視權的人來說可以取消隱藏
  • 匯出與下載:下載到本機的檔案不再受權限控制。機密層應關閉下載
  • 截圖與轉貼到通訊軟體:技術上擋不住,只能靠規範與少給
  • 把資料貼進外部的線上工具:貼之前先確認該工具如何處理輸入的內容

一個去識別化的例子:三年沒有人關的連結

一個小型顧問團隊在某次權限盤點時,發現一份舊的客戶聯絡清單,分享設定是知道連結的人都能檢視。查建立紀錄,是三年前為了讓一位短期合作的外部夥伴方便查看而開的。合作在兩個月後就結束了。

沒有人記得這件事。建立檔案的同事早已離職。那個連結曾經被貼在一封群組信裡,收件人有七八位,其中幾位後來也離開了。團隊無法得知三年間有誰打開過。

處理方式分三步。立刻關閉連結分享,改為指定帳號。把檔案擁有權移轉給現任負責人。評估清單內容是否涉及需要通知當事人或主管機關的情況,這一步交給了法律專業人士判斷。

這個例子裡沒有壞人。每一個動作在當下都合理。問題在於開權限有人做,關權限沒有人負責。所以我們後來的規則是,開一個對外的權限時,同時在盤點表填上預定回收日期。沒有回收日期的分享,不開。

三方都能接受的幾條底線

把業務、管理者與客戶的顧慮擺在一起談過之後,多數團隊可以在一次會議裡定出幾條底線。這幾條不需要技術,只需要大家同意。

  • 工作資料只放在工作帳號。不轉寄到私人信箱,不存到私人雲端
  • 含客戶資料的檔案不開連結分享。沒有例外
  • 一個客戶一個資料夾。與客戶共用的檔案只放在那個客戶的資料夾
  • 對外分享前另存乾淨複本,不分享帶有修訂紀錄的工作檔
  • 發現可能外流時,當天告知主管。先講的人不受責備

最後一條最重要。多數人發現自己分享錯了對象,第一個反應是悄悄收回,希望沒有人注意。如果說出來會被責備,就不會有人說。管理者要先講明,通報本身不會被處分,隱瞞才會。這樣團隊才有機會在事情擴大之前處理。

把底線放進日常流程的做法

規則寫在文件裡不會有用。要放進三個時間點。新人到職第一天,由主管花十五分鐘當面講一遍,並實際示範怎麼看一個檔案的分享對象。每個專案開始時,建立資料夾的人依層級設好權限,再邀請成員。每個專案結束時,檢查清單上有一項是回收外部權限,由專案負責人簽名。

三個時間點都綁在本來就會發生的事情上,不需要另外記得。

這套權限做法的適用範圍與不適用情境

這套做法適合十幾人以內、主要用雲端試算表協作的團隊。它處理的是日常疏忽造成的外流,這也是最常見的一類。

它擋不住有心人。有編輯權的人決定帶走資料,分層只能縮小他拿得到的範圍。處理高度敏感資料的組織,例如涉及金融交易或醫療紀錄,需要正式的資訊安全制度、存取紀錄與稽核,不該只依賴試算表的分享設定。相關的法定義務,應交由當地持牌專業人士與資安專業人員評估。

只有一個人工作的顧問,也不需要四層結構。把含客戶資料的檔案與可對外分享的檔案分成兩個資料夾,關掉所有連結分享,就已經處理了大部分風險。

← 回到新知列表