HR系统选型

HR系统数据安全评估

HR系统安全不能只问“有没有加密”,而要验证谁在什么条件下能看到、修改、导出或恢复哪些员工数据,并形成合同责任。

先给结论

HR系统保存身份、合同、考勤、薪资、银行账户和健康等高敏感数据。安全评估的目标不是收集一叠证书,而是建立一条可验证的控制链:数据为什么进入系统、谁能访问、怎样被使用、出了问题如何发现、合同结束怎样取回和删除。任何“管理员默认能看全部薪资”“跨企业数据偶尔可见”或“不能合理导出”的情况,都应作为阻断项。

适用企业

本文适用于SaaS、本地部署和混合部署选型。企业规模小并不意味着风险小,反而可能出现多人共用管理员账号、工资表群发和离职账号未关闭。评估应由HR提供业务场景,IT或安全人员验证技术控制,法务或采购确认数据处理与合同责任。

第一步:确认数据与角色

先让供应商根据企业实际场景回答:

  • 系统处理哪些员工、候选人、联系人和管理员信息。
  • 企业与供应商分别扮演什么处理角色,依据和目的是什么。
  • 数据存放在哪里,是否有子处理方或第三方服务。
  • 哪些数据属于薪资、证件、健康、金融账户等敏感信息。
  • 企业关闭服务后,在线数据、附件、日志和备份怎样处理。

不接受“我们符合所有法律法规”作为答案,要形成数据清单、流程图和责任文件。

身份、权限与租户隔离

  • 是否支持个人账号、合理认证、多因素认证或企业单点登录。
  • HR、主管、财务、IT和员工能否按角色、组织和字段授权。
  • 薪资管理员能否被限制只看负责主体,普通管理员能否查看明文薪资。
  • 离职、调岗和临时授权怎样自动或人工回收。
  • 跨企业、跨主体查询在接口、报表、附件和缓存层是否都隔离。
  • 查看、修改、审批、导出、删除和权限变更是否记录操作者与时间。

现场至少建立四个测试账号,分别尝试越权查看、搜索、导出和接口访问。只看权限配置页面,不能证明控制真正生效。

加密、密钥与敏感字段

问“是否加密”之后继续问:

  1. 传输、数据库、文件、备份分别采用什么保护。
  2. 薪资和证件是磁盘级、数据库级还是字段级保护。
  3. 密钥由谁管理,是否与数据分离,轮换和恢复怎样进行。
  4. 应用和运维人员在什么条件下可以看到明文。
  5. 导出文件、日志和临时缓存是否绕过原有保护。

如果企业无法理解技术答案,应要求供应商用架构图和流程说明,而不是接受无法验证的宣传词。

运维、日志与事件响应

  • 供应商运维访问是否需审批、有时限、有记录并可追责。
  • 生产问题是否允许直接查询员工数据,是否有脱敏和最小化措施。
  • 安全日志由谁查看,保存多久,管理员能否自行删除。
  • 异常登录、批量导出、权限提升和高频查询是否能被发现。
  • 事件发生后,怎样止损、调查、通知企业并保全证据。
  • 漏洞修复、版本发布和紧急变更怎样测试与回退。

合同应明确安全事件联系人、通知方式、双方配合和责任,而不只写“尽力保障”。

备份、恢复与业务连续性

备份存在不等于可以恢复。要求供应商说明备份频率、加密、隔离、保留、恢复目标和演练。企业还要明确:发薪日系统不可用时如何取得已确认数据;审批中断后怎样避免重复;恢复到旧时间点时如何处理恢复后已经发生的业务。

数据导出、迁移与退出

  • 能否导出员工、组织、合同、考勤、审批、薪资和日志的结构化数据。
  • 附件能否按员工和业务关系批量取回,而不是逐个下载。
  • 导出需要什么权限和审批,文件怎样加密与交付。
  • 终止后在线数据何时删除,备份何时自然淘汰或如何受控保留。
  • 供应商能否提供删除或处理完成的书面记录。

采购前必须做一次导出样本测试,不能等到合同终止。

安全评估决策表

维度通过证据阻断信号
数据责任数据清单、协议、子处理说明用途和第三方不清
隔离权限多角色越权测试结果跨企业或薪资越权
加密密钥架构与运维流程只说“银行级”
审计监控可查询的关键操作日志管理员可无痕修改
备份恢复恢复说明或演练证据只有备份无恢复方案
事件响应联系、时限、调查流程责任完全推给客户
导出退出实际导出样本和合同条款无法完整取回数据

常见误区

一是把云或本地标签直接等同于安全;二是只看登录安全,不看批量导出;三是只保护数据库,忽略附件、日志和备份;四是给IT管理员永久查看全员薪资;五是依赖认证名称却不核认证范围;六是供应商评估很严格,企业内部仍用共享账号。

如何核验WorkSail

WorkSail官方功能页隐私政策说明了薪资数据加密、HTTPS传输与操作留痕等措施。采购时仍应要求用测试角色验证组织与薪资权限,确认导出、运维访问、备份恢复和服务终止安排。只有验证结果和合同都满足,才应进入生产数据迁移。

常见问题

供应商说数据已经加密,是否足够?

不够。还要问清加密覆盖存储还是传输、密钥如何管理、哪些角色可解密、导出是否受控,以及日志和备份是否同样受到保护。

有安全认证是否可以不做企业自己的评估?

不可以。认证范围、有效期和系统边界需要核验,且不能代替对企业实际权限、流程、合同责任和数据使用场景的检查。

演示环境可以上传真实薪资数据测试吗?

不建议直接上传。应使用脱敏或合成样本,并确认演示环境的数据隔离、保留和删除安排;正式数据只进入已批准的生产或迁移流程。