Securitate cibernetică pentru firme de recrutare și resurse umane
O firmă de recrutare acumulează, în bazele ei de date, CV-uri și date personale ale unui număr de candidați care depășește cu mult numărul propriilor angajați sau clienți — nume, istoric profesional, date de contact, uneori informații salariale și referințe — o concentrare de date personale la scară mare, gestionată adesea cu aceleași resurse de securitate ca o firmă mică obișnuită. O scurgere de CV-uri nu afectează doar firma de recrutare, ci expune direct datele personale a mii de oameni care nu au avut niciodată o relație contractuală cu acea firmă.
De ce sunt vizate firmele de recrutare și HR?
Firmele de recrutare funcționează ca un hub de date personale la scară mare: fiecare campanie de angajare aduce zeci sau sute de CV-uri noi, adăugate la o bază deja existentă, adesea păstrată ani de zile „pentru poziții viitoare", fără o politică clară de expirare sau ștergere. Platformele folosite pentru colectarea aplicațiilor — formulare online, integrări cu joburi publicate pe portaluri de recrutare — multiplică punctele de intrare a datelor, fiecare cu propriul nivel de securitate, adesea neverificat de firma care le folosește. Presiunea de a procesa rapid volume mari de aplicații, mai ales în campaniile de recrutare de volum, lasă puțin timp pentru verificări de securitate suplimentare asupra fișierelor primite de la candidați necunoscuți.
Ce date și sisteme sunt expuse?
- Bazele de date cu CV-uri și profiluri de candidați, acumulate de-a lungul mai multor campanii de recrutare.
- Datele de contact, istoricul profesional și, uneori, pretențiile salariale ale candidaților.
- Sistemele de tip ATS (applicant tracking system) folosite pentru gestionarea proceselor de recrutare.
- Rapoartele și referințele confidențiale colectate în etapele finale de selecție pentru clienți.
- Datele angajaților proprii și, pentru firmele de HR externalizat, datele de salarizare ale clienților deserviți.
Riscuri specifice sectorului
Cel mai direct risc este scurgerea bazei de date de CV-uri, printr-un sistem ATS slab protejat sau printr-un cont de administrator compromis, expunând dintr-o singură dată datele personale a mii de candidați care nu mai au, uneori de ani de zile, nicio legătură activă cu firma. Fișierele CV primite de la candidați necunoscuți, deschise rutinier de recrutori, rămân un vector clasic pentru atașamente malițioase deghizate în documente obișnuite, exact tehnica descrisă în ghidul despre phishing, pentru că procesul normal de lucru presupune deschiderea a zeci de fișiere primite de la persoane necunoscute. La acestea se adaugă ransomware-ul care blochează sistemul ATS chiar în perioada unei campanii active de recrutare pentru un client important, cu penalități de întârziere sau pierderea încrederii clientului.
Un risc suplimentar, specific firmelor de recrutare, ține de perioada nedefinită de păstrare a datelor candidaților care nu au fost angajați — o practică des întâlnită, motivată de dorința de a reutiliza profiluri pentru poziții viitoare, dar care mărește constant volumul de date expuse fără un beneficiu clar pentru majoritatea candidaților ale căror date rămân stocate „la infinit". Cu cât o bază de date crește necontrolat în timp, cu atât devine mai atractivă ca țintă și mai greu de securizat eficient.
Ce spune legea (GDPR și datele candidaților)
CV-urile și datele candidaților sunt date cu caracter personal supuse integral GDPR, iar păstrarea lor pe termen nedefinit, fără o bază legală clară și fără informarea candidatului, reprezintă una dintre cele mai frecvente neconformități întâlnite în sectorul de recrutare. Firmele trebuie să stabilească o perioadă clară de păstrare a CV-urilor nefolosite, să asigure securitatea prelucrării acestor date și, pentru firmele de HR externalizat care gestionează și salarizarea clienților, să respecte cerințe suplimentare de confidențialitate a datelor financiare ale angajaților clienților.
Cum arată un audit pentru o firmă de recrutare
Pentru o firmă de recrutare, auditul verifică securitatea sistemului ATS și a bazei de date de CV-uri, politica de păstrare și ștergere a profilurilor de candidați neangajați, și practicile de deschidere a fișierelor primite de la candidați necunoscuți. Evaluăm și securitatea integrărilor cu portalurile de joburi și cu formularele online de aplicare, precum și, pentru firmele de HR externalizat, protecția datelor de salarizare gestionate în numele clienților. Recomandăm frecvent o soluție de protecție antivirus și EDR, dat fiind volumul mare de fișiere primite zilnic de la surse externe necunoscute.
Un scenariu real
O firmă de recrutare care gestionează o campanie de volum pentru un client din retail primește sute de CV-uri prin platforma proprie de aplicare online. Un recrutor deschide un fișier „CV" atașat unei aplicații, care conține de fapt un program malițios deghizat în document. Programul se răspândește pe rețeaua internă și criptează baza de date completă de candidați, acumulată de-a lungul mai multor ani și campanii de recrutare. Firma pierde temporar accesul la mii de profiluri, inclusiv la candidații deja selectați pentru interviu în campania activă, și este nevoită să anunțe clientul că procesul de recrutare va fi întârziat semnificativ.
Vrei să știi cât de bine e protejată baza ta de date de candidați? Solicită un audit de securitate cibernetică pentru firma ta de recrutare.
Ce servicii oferim pentru firme de recrutare și resurse umane
- Audit de securitate cibernetică — Evaluăm complet vulnerabilitățile din sistemele, aplicațiile și procesele firmei tale și îți dăm un plan de acțiune clar, prioritizat pe risc.
- Test de penetrare (pentest) — Atacăm noi sistemele tale, controlat și legal, înainte s-o facă altcineva. Găsim breșa reală și îți spunem exact cum o repari.
- Securitatea rețelei — Firewall gestionat, segmentare, VPN și monitorizarea traficului. Ținem atacatorii afară și limităm ce pot atinge dacă totuși intră.
- GDPR & protecția datelor — Conformitate GDPR și securitatea informației: politici, criptare, control al accesului și pregătire pentru incidente de date.
- Antivirus & EDR pentru business — Soluții antivirus pentru companii și protecție EDR pe stații și servere, administrate central și monitorizate non-stop.
- Monitorizare & răspuns (SOC 24/7) — Centru de operațiuni care detectează, alertează și oprește incidentele în timp real — inclusiv noaptea și în weekend.
Întrebări frecvente
Cât timp putem păstra CV-urile candidaților neangajați?
Trebuie stabilită o perioadă clară, comunicată candidaților, după care datele se șterg sau se anonimizează — păstrarea nedefinită „pentru orice eventualitate" nu respectă cerințele GDPR.
Fișierele CV primite de la candidați necunoscuți sunt un risc real?
Da, sunt un vector clasic pentru atașamente malițioase, tocmai pentru că deschiderea lor face parte din activitatea zilnică normală a unui recrutor.
Gestionăm și salarizarea pentru câțiva clienți — se schimbă ceva la audit?
Da, adăugăm o evaluare separată a securității datelor financiare și de salarizare, cu cerințe de confidențialitate suplimentare față de datele obișnuite ale candidaților.
