Cyfrowe archiwum koła może zawierać statut, uchwały, protokoły, umowy, faktury, rozliczenia dotacji, listy członków, zdjęcia oraz materiały promocyjne. Utrata części z tych plików oznacza nie tylko kłopot organizacyjny. Może utrudnić rozliczenie projektu, odtworzenie decyzji zarządu albo wykazanie, na jakiej podstawie poniesiono wydatek. Dlatego kopia zapasowa powinna być stałym elementem prowadzenia KGW, a nie jednorazowym kopiowaniem plików przed zmianą komputera.
Synchronizacja nie zawsze jest kopią zapasową
Jeżeli folder na komputerze synchronizuje się z chmurą, przypadkowe skasowanie lub zaszyfrowanie pliku może zostać szybko powielone na innych urządzeniach. Usługa może mieć historię wersji i kosz, ale trzeba sprawdzić, jak długo je przechowuje i kto może je opróżnić. Prawdziwa strategia kopii zakłada, że przynajmniej jeden egzemplarz pozostanie dostępny, gdy konto zostanie przejęte, laptop uszkodzony albo pliki usunięte.
Zacznijcie od spisu najważniejszych danych
Nie wszystko wymaga takiego samego poziomu ochrony. Najpierw warto podzielić zasoby na trzy grupy. Pierwsza to dokumenty niezbędne do działania i rozliczeń: statut, uchwały, umowy, ewidencje, dokumenty księgowe i projektowe. Druga obejmuje dane osobowe i materiały wymagające ograniczonego dostępu. Trzecia to pliki, które można odtworzyć niewielkim kosztem, na przykład robocze wersje plakatu. Taki spis pozwala ustalić częstotliwość kopii oraz czas przechowywania zamiast bezrefleksyjnie archiwizować wszystko.
Jak zastosować zasadę 3-2-1 w małym KGW?
CERT Polska opisuje zasadę 3-2-1 jako posiadanie co najmniej trzech kopii danych, wykorzystanie co najmniej dwóch systemów przechowywania i umieszczenie jednej kopii w innej lokalizacji. W realiach koła może to wyglądać następująco:
- wersja robocza znajduje się na służbowym lub wyznaczonym komputerze i we wspólnym, uporządkowanym dysku internetowym;
- druga kopia jest tworzona automatycznie w niezależnej usłudze albo na innym urządzeniu;
- trzecia trafia okresowo na zaszyfrowany dysk zewnętrzny, który po wykonaniu kopii zostaje odłączony i przechowywany w innym bezpiecznym miejscu.
Najważniejsze jest odseparowanie. Dysk stale podłączony do zainfekowanego komputera może zostać zaszyfrowany razem z nim. Konto chmurowe dostępne przez to samo przejęte hasło również nie daje pełnej niezależności.
Ustalcie właściciela procesu, nie właściciela dokumentów
Za backup powinna odpowiadać wskazana funkcja, na przykład sekretarz lub członek zarządu, a nie prywatna osoba „na zawsze”. Procedura musi działać także po zmianie władz koła. Warto zapisać: co jest kopiowane, gdzie, jak często, kto sprawdza wynik oraz komu przekazuje się nośnik i kody odzyskiwania. Dostęp awaryjny powinien być możliwy dla co najmniej dwóch upoważnionych osób, bez wspólnego hasła wysyłanego w komunikatorze.
Jak często wykonywać kopie?
Częstotliwość wynika z odpowiedzi na pytanie: ile pracy koło może zaakceptować do ponownego wykonania? Folder z dokumentami bieżącego projektu może wymagać kopii codziennej lub automatycznej. Archiwum zamkniętego roku można zabezpieczać po każdej większej zmianie oraz po zakończeniu rozliczenia. Materiały zdjęciowe warto kopiować po każdym wydarzeniu, zanim karty pamięci i telefony zostaną wyczyszczone.
| Zasób | Praktyczna częstotliwość | Kontrola |
|---|---|---|
| bieżąca dokumentacja projektu | automatycznie lub codziennie | co miesiąc |
| księgowość i uchwały | po każdej serii zmian | co miesiąc |
| zdjęcia i filmy | po wydarzeniu | po skopiowaniu |
| zamknięte archiwum roczne | po zamknięciu i istotnej korekcie | co najmniej raz w roku |
Porządek nazw i wersji ułatwia odzyskanie danych
Kopia chaotycznego folderu nadal jest chaotyczna. Dobrze działa stały układ: rok, obszar, projekt i rodzaj dokumentu. Nazwa pliku może zawierać datę w formacie RRRR-MM-DD, krótki temat i status, na przykład 2026-09-05_uchwala_zakup-namiotu_podpisana.pdf. Zatwierdzonego dokumentu nie należy zastępować kolejną wersją „final_final2”. Wersje robocze i podpisane egzemplarze powinny być rozdzielone.
Jeżeli koło dopiero porządkuje pracę w chmurze, warto najpierw przeczytać poradnik o wspólnym dysku dla dokumentów KGW. Kopia zapasowa nie naprawi złych uprawnień ani niejasnego podziału folderów.
Dane osobowe wymagają dodatkowej ostrożności
Archiwum może zawierać telefony, adresy, podpisy, numery rachunków albo informacje o dietach i zdrowiu uczestników. Nie powinno się kopiować takich danych na prywatne pendrive’y wielu osób. Zakres kopii, dostęp i czas przechowywania trzeba ograniczyć do rzeczywistej potrzeby. Nośnik wynoszony poza siedzibę powinien być szyfrowany, a hasło lub klucz przechowywany osobno. Konta chmurowe należy chronić unikalnymi hasłami i weryfikacją dwuetapową; pomocny jest także poradnik o menedżerze haseł dla KGW.
Test odtworzenia jest ważniejszy niż komunikat „backup zakończony”
CERT Polska podkreśla konieczność sprawdzania, czy kopia rzeczywiście pozwala odtworzyć pracę. Raz na kwartał warto wybrać kilka plików, przywrócić je do osobnego folderu i sprawdzić, czy dają się otworzyć. Raz w roku dobrze przeprowadzić próbę szerszą: odtworzyć strukturę jednego projektu, pliki źródłowe i dokumenty podpisane. Wynik zapisuje się krótko: data, osoba testująca, zakres, rezultat i wykryte problemy.
Co zrobić po awarii lub podejrzeniu ataku?
Nie przywracajcie danych automatycznie na urządzeniu, które nadal może być zainfekowane. Najpierw należy odłączyć zagrożone urządzenie od sieci, zabezpieczyć informacje o zdarzeniu, zmienić hasła z czystego urządzenia i ustalić przyczynę. CERT Polska wskazuje, że odtwarzanie powinno rozpocząć się dopiero po ograniczeniu dostępu atakującego i usunięciu źródła incydentu. Podejrzane zdarzenie można zgłosić przez incydent.cert.pl.
Minimalna checklista koła
- spisaliśmy dokumenty krytyczne i miejsca ich przechowywania;
- mamy trzy kopie wykorzystujące co najmniej dwa różne systemy;
- jedna kopia jest odseparowana i znajduje się w innym miejscu;
- kopie danych wrażliwych są szyfrowane;
- ustaliliśmy harmonogram i osobę odpowiedzialną;
- przekazanie dostępu po zmianie zarządu jest opisane;
- raz na kwartał sprawdzamy przykładowe odtworzenie;
- wiemy, jak reagować na utratę urządzenia, przejęcie konta lub ransomware.
Dobre archiwum nie musi być kosztowne ani skomplikowane. Musi być za to przewidywalne: tworzone regularnie, oddzielone od bieżącej pracy i sprawdzone w praktyce, zanim wydarzy się awaria.