Sikker dokumentdeling for styret
Ti praktiske kontrollpunkter for styredokumenter som må være tilgjengelige for de riktige personene og beskyttet mot resten.
Sikker dokumentdeling for styret handler om mer enn kryptert lagring. Styret må vite hvem som kan åpne en fil, hvilken versjon som ble behandlet, hvilken sak den tilhører og hva som skjer med tilgangen når en rolle endres.
E-post og private skylagringsmapper gjør dette vanskelig. Dokumentene kopieres, videresendes og blir liggende i kontoer selskapet ikke kontrollerer. En styreportal bør i stedet knytte dokument, møte, beslutning og arkiv sammen.
Hvorfor vanlige delingsmetoder svikter
| Hendelse | Risiko | Kontroll som mangler |
|---|---|---|
| Styrepakke sendes som vedlegg | kopier blir liggende i private innbokser | sentral tilgang og sletting |
| Oppdatert budsjett sendes i ny tråd | styret behandler ulike versjoner | versjonskontroll og tydelig gjeldende fil |
| Ekstern rådgiver får en mappelenke | tilgangen blir stående etter oppdraget | tidsbegrenset rolle og periodisk gjennomgang |
| Styremedlem slutter | filer og lenker er fortsatt tilgjengelige | umiddelbar avslutning og dokumentert overlevering |
| Dokument lastes ned lokalt | senere tilgangsendring beskytter ikke kopien | retningslinje for nedlasting og sensitivitet |
Teknologien løser ikke alt. Styret trenger også en enkel regel for hvilke dokumenter som kan lastes ned, deles videre eller behandles av eksterne.
Ti kontrollpunkter for sikker dokumentdeling
- Én godkjent arbeidsflate. Definer hvor styredokumenter skal opprettes, deles og arkiveres.
- Personlige brukere. Unngå felleskontoer. Hver handling bør kunne knyttes til riktig person.
- Minste nødvendige tilgang. Gi bare tilgang til sakene og funksjonene rollen trenger.
- Sterk innlogging. Bruk en løsning som støtter sikker autentisering og en tydelig gjenopprettingsprosess.
- Dokument per sak. Knytt underlag til agendaen eller beslutningen det gjelder.
- Tydelig versjon. Marker hvilken fil som er gjeldende, og bevar historikken når den oppdateres.
- Logging. Sørg for at viktige endringer, delinger og signeringer kan etterprøves.
- Tidsbegrenset ekstern tilgang. Avtal sluttdato for revisor, advokat og andre rådgivere.
- Fast tilgangskontroll. Gjennomgå roller ved valg, fratreden og minst én gang i året.
- Plan for avvik. Bestem hvem som varsles og hva som skjer hvis en fil deles feil eller en konto kompromitteres.
Datatilsynets veiledning om internkontroll fremhever blant annet tydelig ansvar, tilgangsstyring, logging og rutiner for nye og avsluttede arbeidsforhold. De samme prinsippene er nyttige i styrets dokumentflyt.
Klassifiser dokumentene før dere deler
En enkel klassifisering gjør det lettere å velge riktig tilgang uten å diskutere hvert dokument fra bunnen av.
| Nivå | Eksempler | Praktisk håndtering |
|---|---|---|
| Internt | godkjent årsplan og generelle møtedatoer | tilgjengelig for hele styret |
| Fortrolig | budsjett, avtaler, finansiering og styrepakker | styret og navngitte deltakere |
| Strengt fortrolig | personalsak, varsel, tvist eller oppkjøpsdialog | egen sak med begrenset og tidsstyrt tilgang |
| Signert arkiv | protokoll, fullmakt og endelig avtale | skrivebeskyttet sluttversjon med historikk |
Klassifiseringen bør påvirke hvem som får tilgang, om nedlasting er nødvendig og hvor lenge eksterne deltakere skal kunne se materialet.
Tilgang gjennom hele styreperioden
Når et medlem starter
Opprett personlig bruker, gi rollen riktig tilgang og avklar hvordan sensitive dokumenter skal behandles. Ikke kopier hele arkivet til en privat mappe som del av introduksjonen.
Når roller endres
Styreleder, sekretær og utvalgsmedlemmer kan trenge ulike rettigheter. Endre rollen når ansvaret endres, ikke bare ved neste årlige gjennomgang.
Når et medlem slutter
Fjern tilgang på avtalt tidspunkt, dokumenter overleveringen og kontroller eventuelle delte lenker eller eksterne arbeidsflater. Les tilgang når et styremedlem slutter for en egen sjekkliste.
Dokumentet må følge beslutningen
Et tilbud eller budsjett bør ligge på agendasaken der det behandles. Da kan protokollen vise hvilket grunnlag styret hadde, og styret slipper å rekonstruere saken fra ulike e-posttråder.
En ryddig kjede ser slik ut:
- saksansvarlig laster opp underlaget
- styreleder publiserer gjeldende styrepakke
- endringer får ny versjon og forklaring
- styret fatter og protokollfører beslutningen
- signert protokoll og relevante vedlegg arkiveres sammen
Dette styrker beslutningssporet i styret og reduserer risikoen for at feil dokument brukes senere.
Slik vurderer dere en løsning
Be om å få demonstrert hele livsløpet, ikke bare opplasting av en fil. Test hvordan løsningen håndterer rollebasert tilgang, ny versjon, ekstern deltaker, signering, styreskifte og eksport av arkivet.
Hene samler agenda, styrepakke, protokoll, avstemning, signering og arkiv i samme arbeidsflate. Les også styredokumenter som ikke skal i e-post og personvern i styreportal før dere vurderer dagens praksis. Når dere har kartlagt avvikene, kan dere be om en gjennomgang av Hene .