Политика безопасности ломается не в коде. Она ломается в формулировках.
Чем расплывчатее правило, тем быстрее его обходят. Запрет «не передавать доступы» бесполезен без уточнений: кому, в каком виде, через какие каналы и что считается нарушением. Если в документе нет границ, он работает только на бумаге.
Смотрите на три вещи:
— субъект: кто обязан соблюдать правило;
— действие: что именно запрещено или обязательно;
— последствия: что происходит при нарушении.
Если хотя бы один элемент размыт, у вас не политика, а декоративный текст для отчёта.
Отдельная ловушка — исключения. Их любят писать в духе «по согласованию». Это не контроль, это приглашение к хаосу. Исключение должно иметь владельца, срок, причину и способ фиксации. Иначе любой спор превращается в цирк с апелляциями и внезапной «устной договорённостью».
Проверка простая: прочитайте правило вслух и спросите, сможет ли его выполнить новый сотрудник без расшифровки от старожила. Если нет — документ надо переписывать, а не обсуждать. Соблюдение протокола — это ваша обязанность, а не опция.
Апелляции: мастерство
@ban_appeal_craft_arb
Политика безопасности ломается не в коде. Она ломается в формулировках.
Этот пост опубликован в Telegram-канале Апелляции: мастерство. Подписаться можно по ссылке: @ban_appeal_craft_arb.