Etiket arşivi: информационная безопасность колл-центра

ISO/IEC 27001 для BPO и call-центров Узбекистана: как защитить записи разговоров, CRM и удалённых операторов

Для контакт-центра утечка данных редко начинается с взлома сервера. Оператор может открыть чужой проект в CRM, отправить запись разговора в личный мессенджер или сохранить клиентскую базу перед увольнением. Риск возникает на стыке людей, рабочих мест и систем заказчика. Поэтому информационная безопасность BPO в Узбекистане требует общих правил для HR, операционной команды и ИТ, а не только антивируса и соглашения о конфиденциальности.

ISO/IEC 27001 помогает выстроить систему менеджмента информационной безопасности (СМИБ): определить риски, назначить ответственных, выбрать меры защиты и регулярно проверять, работают ли они. Стандарт предлагает учитывать людей, процессы и технологии в одной системе управления.

Начните с границ каждого клиентского проекта

Первый шаг — составить карту данных. Где хранятся записи звонков и переписка? Кто владеет CRM? Передаются ли данные в систему контроля качества, аналитику или подрядчику по расшифровке? Получает ли заказчик доступ к записям напрямую?

Для каждого проекта зафиксируйте системы, категории данных, роли сотрудников, способы передачи информации и договорные обязательства. Это позволит оценивать риск по реальному маршруту данных. Например, если операторы работают в CRM заказчика, BPO всё равно отвечает за свои учётные записи, рабочие места, обучение сотрудников и своевременное отключение доступа — в пределах согласованных договором обязанностей.

Разделите доступ к CRM по ролям и проектам

Оператору обычно нужны карточки клиентов его очереди, руководителю смены — инструменты контроля качества, а администратору — технические настройки. Одна общая роль «сотрудник call-центра» даёт слишком широкий доступ.

Практическая модель включает индивидуальные учётные записи, многофакторную аутентификацию, разграничение проектов и регулярную проверку прав. Выгрузку базы, массовое изменение записей и доступ к архиву разговоров стоит выделить в отдельные разрешения. При переводе сотрудника между проектами старые права отзывают; при увольнении доступ закрывают по согласованному с HR и ИТ процессу. Проверка должна охватывать и локальные системы BPO, и учётные записи, выданные заказчиком.

Защита записей разговоров: от создания до удаления

Аудиозапись может содержать имя, телефон, адрес, детали заказа и другие сведения клиента. Для неё нужен полный жизненный цикл: основание для записи, место хранения, круг лиц с доступом, срок хранения, порядок передачи заказчику и подтверждаемое удаление.

Прослушивание записей лучше ограничивать задачами контроля качества, рассмотрения жалоб и расследования инцидентов. Доступы и выгрузки следует журналировать. Если запись нужна для обучения, оцените возможность обезличивания и отдельно определите, кто может создавать учебные фрагменты. Резервные копии также включите в правила хранения и удаления: удаление файла из рабочего интерфейса ещё не означает исчезновения всех его копий.

Для проектов в Узбекистане условия хранения и трансграничной обработки персональных данных нужно проверять по составу данных и роли сторон. Изменения законодательства 2026 года устанавливают особые правила для отдельных категорий данных, поэтому единое правило «все записи хранить только в Узбекистане» может оказаться неверным.

Удалённый оператор остаётся частью защищённого контура

Удалённая работа усложняет контроль экрана, устройства и окружения сотрудника. Для допуска к проекту определите требования к устройству, обновлениям, защите диска, блокировке экрана и подключению к рабочим системам. Где риск высок, используйте управляемые устройства или виртуальное рабочее место с ограничением локального копирования.

Оператора нужно обучить распознавать поддельные запросы «от заказчика», не передавать коды подтверждения и сразу сообщать о потере устройства или подозрительном входе. Руководителю проекта важно знать, кому передавать такое сообщение и как быстро можно остановить доступ, сохранив доказательства происшествия.

Что показать заказчику на security due diligence

ISO 27001 для call-центра становится полезным аргументом, когда поставщик может показать работу контроля. Подготовьте схему потоков данных, перечень ролей и доступов, правила для записей, подтверждения обучения операторов, результаты проверки прав и порядок реагирования на инциденты. Согласуйте с заказчиком, кто уведомляет о происшествии, в какие сроки, кто ведёт расследование и как передаются необходимые материалы.

Проверьте систему на простом сценарии: оператор ушёл из компании, а его доступ к CRM заказчика остался активным. Кто обнаружит ошибку, кто заблокирует учётную запись и какой журнал подтвердит время действий? Ответы на такие вопросы показывают зрелость защиты убедительнее, чем объём папки с политиками.

BALTUM BUREAU работает с компаниями Узбекистана по вопросам внедрения СМИБ и подготовки к ISO/IEC 27001. Если вашему BPO предстоит проверка заказчика, обратитесь в BALTUM BUREAU https://iso27001.uz/, чтобы оценить риски клиентских проектов и составить план защиты данных.