author

Редакция Falcongaze

Авторы материала

Обновлено: 
7 мин.

Кража базы клиентов: как предотвратить слив и что делать компании

Клиентская база — один из активов компании, который можно унести буквально в кармане: файл экспорта из CRM весит меньше письма с отчетом. И часто ее уводят не хакеры, а свои — увольняющийся менеджер, который скопировал контакты, или сотрудник, открывший конкурирующую фирму. Точечные запреты здесь могут не сработать: нужен контур, который замечает подготовку к краже до ухода человека, и правовой режим, который может дать основание требовать за это компенсацию.


Почему кража клиентской базы — это деловой, а не только юридический риск

База клиентов — это не просто список телефонов и e-mail. Это история сделок, условия по скидкам, ФИО и должности контактных лиц, циклы закупок — то есть готовый маршрут для конкурента, который хочет зайти на ваш рынок без затрат на привлечение.

Когда такой файл оказывается у бывшего сотрудника или у прямого конкурента, компания теряет не только клиентов, которых переманят в первую очередь. Бизнес теряет переговорную позицию: конкурент уже знает, на каких условиях вы работали, и может сделать предложение выгоднее.

Три основных источника риска:

  • менеджер по продажам, который увольняется и «забирает» портфель клиентов;
  • сотрудник, который открыл собственную фирму и переводит в нее контрагентов;
  • партнер или совладелец при разделе бизнеса, который считает базу «своей» независимо от того, кому она юридически принадлежит.

Защитить клиентскую базу можно, если действовать заранее. Так, бизнесу нужно настроить технические средства защиты информации на выявление попыток утечки или кражи и закрепить за чувствительными данными статус коммерческой тайны. Такой статус сделает важные данные защищаемым активом, а не просто «информацией в таблице».

Один из инструментов, который может выявить утечку информации — это DLP-система. DLP SecureTower обеспечивает контроль попыток передачи данных, совершенных по ошибке или умышленно, через различные каналы связи.


Как может выглядеть слив базы: сценарии и признаки

Кража клиентской базы не всегда происходит одним днем. Иногда этот процесс растягивается на несколько недель — сотрудник копирует данные постепенно, небольшими порциями, чтобы не привлекать внимания. Разберем, как это работает на практике.

Сценарии слива клиентской базы и признаки подготовки
Сценарий Признаки Как выявляет DLP-контроль
Увольняющийся менеджер уводит базу Выгрузка из CRM, пересылка списков на личную почту Контроль экспорта + анализ переписки и вложений
Сотрудник открыл свою фирму Контакты клиентов в личных каналах, встречи «мимо» компании Контентный анализ коммуникаций, цифровые отпечатки базы
Копирование информации Всплеск копирования на USB, отправки на печать или архивирования Мониторинг активности пользователя + контроль носителей и печати
Передача конкуренту Отправка файлов в мессенджер или облако Мониторинг каналов и блокировка передачи чувствительных данных

Набор признаков, которые часто сопровождают подготовку к сливу:

  • резкий рост объема копирования и печати документов за одну-две недели до подачи заявления на увольнение;
  • массовый экспорт контактов из CRM целиком, а не по одной сделке;
  • обращение к разделам базы, которые не входят в зону ответственности сотрудника;
  • архивирование, переименование файлов и другие попытки замаскировать содержимое перед отправкой;
  • всплеск активности в личных облачных хранилищах и мессенджерах в рабочее время.

По отдельности каждый из этих признаков может ничего не значить. Но их совпадение по времени с новостью об увольнении или с открытием сотрудником ИП — уже повод для проверки.


Как ИБ-система выявляет подготовку к сливу заранее

К моменту, когда компания узнает о краже клиентов, база может быть уже передана, и юридическая реакция превращается в разбирательство постфактум. Задача ИБ-контура — увидеть подготовку раньше.

Первый уровень — контроль каналов, по которым данные физически могут покинуть периметр: корпоративная почта, мессенджеры, веб-трафик, USB и другие съемные носители, печать, буфер обмена, облачные хранилища, файловые операции.

DLP-система Falcongaze SecureTower перехватывает почтовый трафик по протоколам MAPI, POP3, SMTP, IMAP, а также HTTP для веб-почты — то есть попытка отправить клиентскую базу через личный Gmail в браузере тоже попадает в поле зрения специалистов по безопасности.

Второй уровень — контентный анализ: система должна распознать именно клиентскую базу, а не любой файл с таблицей. Для этого DLP-решение использует поиск по ключевым словам, цифровым отпечаткам документов, регулярным выражениям и шаблонам. База узнается даже во фрагменте: если сотрудник скопировал не весь файл, а часть строк в письмо или чат, контентный анализ найдет совпадение.

Третий уровень — мониторинг активности пользователей и риск-скоринг: SecureTower оценивает не отдельное действие, а совокупность аномалий. Сотрудник, который обычно работает с десятком контактов в день, вдруг обращается к тысячам записей; человек, который никогда не пользовался внешним облаком, начинает загружать туда файлы каждый день.

Риск-скоринг и активность пользователей помогают выделить подозрительного сотрудника из общего потока, не заставляя специалиста по безопасности вручную просматривать логи всего персонала.

Четвертый уровень — блокировка в моменте: DLP-система останавливает передачу до того, как файл будет отправлен адресату.

Важно. Такой контроль правомерен только при соблюдении ряда условий — они разобраны в разделе про профилактику и правовой режим.


Что делать, если базу уже украли: реакция и доказательства

Первые действия после обнаружения утечки определяют, получится ли у компании доказать факт кражи.

Что сделать в первые 24 часа:

  • зафиксировать факт и время обнаружения инцидента;
  • сохранить логи, письма и файловые артефакты — без изменений и удаления;
  • ограничить или отозвать доступ фигуранта к системам и данным;
  • уведомить руководство и юриста компании;
  • назначить служебное расследование с оформлением приказа;
  • при необходимости — подготовить материалы для обращения в правоохранительные органы.

Доказательная база строится из тех же данных, что и система раннего выявления: архива переписки, истории файловых операций, фактах экспорта из CRM, журналах обращения к базе. Ответственность виновного сотрудника зависит от того, что удастся доказать и в каком правовом режиме находилась база.

Возможны три вида ответственности:

  • дисциплинарная ответственность по Трудовому кодексу РФ (увольнение по соответствующему основанию, применение взыскания с соблюдением порядка и сроков по статьям 192–193 ТК РФ);
  • гражданско-правовая — взыскание убытков;
  • уголовная — по статье 183 УК РФ за незаконное получение и разглашение сведений, составляющих коммерческую тайну, если в компании действовал оформленный режим коммерческой тайны на момент инцидента.

Как защитить клиентскую базу: профилактика и правовой режим

Организационная часть защиты начинается с оформления режима коммерческой тайны по 98-ФЗ «О коммерческой тайне»: нужен утвержденный перечень конфиденциальных сведений, куда явно включена клиентская база, и подписи сотрудников, подтверждающие, что они с этим перечнем ознакомлены. Без этого шага дальнейшие меры могут не дать правовую опору: не получится привлечь к ответственности за разглашение тайны, которая формально не была введена как тайна.

Дополняет режим NDA разграничение доступа по ролям — база целиком не должна быть видна каждому менеджеру.

Важно. Клиентская база в большинстве случаев содержит персональные данные контактных лиц, и работодатель как оператор обязан обрабатывать и защищать их по 152-ФЗ «О персональных данных». Это отдельный, параллельный слой требований, не заменяющий режим коммерческой тайны.

Технический контур строится вокруг минимизации прав доступа, контроля экспорта из CRM, DLP-мониторинга каналов передачи данных и маркировки конфиденциальных документов. Отдельное внимание — процессам при увольнении: отозвать доступы лучше как можно раньше, а не в последний рабочий день.

Меры защиты клиентской базы по уровням
Мера защиты Уровень Что закрывает
Режим коммерческой тайны + NDA Организационный/правовой Дает основание для ответственности и суда
Разграничение доступа по ролям Организационный Ограничивает круг сотрудников, видящих всю базу
Контроль экспорта и DLP-мониторинг Технический Выявляет выгрузку и утечки заранее
Контроль носителей и печати Технический Закрывает офлайн-каналы — USB, печать
Регламент увольнения (отзыв доступов) Процессный Снимает риск «уволился с данными»

Ни одна из этих мер не работает в одиночку. Правовой режим без технического контроля дает основание для суда, но не мешает украсть базу. Технический контроль без правового режима фиксирует факт передачи, но может не дать статьи для привлечения к ответственности. Работает только связка всех мер защиты.

DLP-система Falcongaze SecureTower выявляет подготовку к выводу клиентской базы по переписке, файловым операциям и поведению сотрудников. Она контролирует экспорт, отслеживает передачу данных по различным каналам и формирует доказательную базу для служебного расследования. Продукт доступен в бесплатном полнофункциональном тестовом режиме на 30 дней для юридических лиц — можно оценить, как система выявляет риски именно в ваших бизнес-реалиях.


Заключение

Клиентскую базу почти всегда уводят свои, а не внешние атакующие, поэтому и защита строится не вокруг периметра, а вокруг людей и данных внутри него. Выигрывает та компания, которая видит подготовку к сливу раньше, чем сотрудник успевает передать файл дальше, и при этом заранее оформила базу как коммерческую тайну — так, что доказательства, собранные системой контроля, можно предъявить в суде.


Часто задаваемые вопросы

  • Как предотвратить кражу базы клиентов?
     

    Оформить режим коммерческой тайны по 98-ФЗ, ограничить доступ к базе по ролям и внедрить контроль каналов передачи данных — экспорта из CRM, почты, USB, печати.

  • Как понять, что сотрудник готовится увести клиентов?
     

    Косвенные признаки — резкий рост копирования и печати документов, массовый экспорт контактов из CRM, обращение к данным вне зоны своей ответственности, всплеск активности в личных облачных хранилищах. По отдельности эти сигналы не доказательны, но их совпадение по времени с новостью об увольнении требует проверки.

  • Что делать, если сотрудник украл базу клиентов?
     

    Зафиксировать факт и время, сохранить логи и файловые артефакты без изменений, ограничить доступ фигуранта, уведомить руководство и юриста, назначить служебное расследование и подготовить материалы для обращения в правоохранительные органы.

  • Можно ли уволить и наказать сотрудника за кражу клиентской базы?
     

    Объем ответственности зависит от того, был ли на момент инцидента оформлен режим коммерческой тайны. Возможны дисциплинарное взыскание по ТК РФ, взыскание убытков в гражданском порядке и уголовная ответственность.

  • Является ли клиентская база коммерческой тайной?
     

    Автоматически — нет. Она становится коммерческой тайной только после того, как компания оформила это по 98-ФЗ: утвердила перечень конфиденциальных сведений с указанием базы и ознакомила сотрудников под подпись.

Важные публикации