Сергей Попов
Администратор
- 30.12.2015
- 6 190
- 6 948
- Специализация
- OSINT
- Веб-безопасность
- Статус верификации
- ✓ Verified
За последний год через мою практику прошло шесть инсайдерских расследований с участием DLP-систем - SearchInform, StaffCop, InfoWatch Traffic Monitor. В четырёх случаях компания располагала технической фиксацией утечки: логи перехвата, снимки рабочего стола, копии отправленных файлов. В двух из четырёх суд отклонил доказательства полностью. Не из-за технических дефектов записи - потому что документальная обвязка мониторинга не соответствовала требованиям закона.
Технически безупречные логи превращаются в юридический мусор, если согласие работника оформлено одной строчкой в трудовом договоре, а положение о мониторинге подписано задним числом. Это руководство - от первого приказа о внедрении DLP до передачи материалов в суд, с конкретными формулировками документов и разбором ошибок, которые делают юридически значимые доказательства ИБ недопустимыми.
Три уровня правового регулирования мониторинга персонала
Мониторинг сотрудников регулируется тремя пластами нормативных актов. Дефект на любом уровне - и вся система контроля обесценивается.Конституция РФ: право на тайну переписки
Статья 23 Конституции РФ гарантирует каждому право на тайну переписки, телефонных переговоров, почтовых и иных сообщений. Статья 24 запрещает сбор, хранение и использование информации о частной жизни без согласия лица. Эти нормы задают верхний предел любого мониторинга: даже при наличии всех локальных актов работодатель не вправе целенаправленно собирать информацию о частной жизни работника.На практике это выглядит так: DLP-система перехватила личную переписку сотрудника в Telegram Web на рабочем компьютере. Работодатель фиксирует факт использования мессенджера в рабочее время, но не имеет права исследовать содержание личных сообщений. Граница проходит между контролем использования корпоративных ресурсов и вторжением в частную жизнь - и суды эту границу оценивают внимательно.
152-ФЗ: основания обработки и согласие работника
Любой мониторинг - это обработка персональных данных сотрудников. Логи посещённых сайтов, снимки экрана, записи клавиатурного ввода, перехваченные файлы - всё это персональные данные по смыслу 152-ФЗ.Статья 6 закона определяет условия обработки: с согласия субъекта или без согласия в ряде случаев - исполнение договора, защита жизни и здоровья, реализация прав органов исполнительной власти. Работодатель вправе ссылаться на иные основания из ст. 6 ч. 1 152-ФЗ - скажем, на необходимость исполнения трудового договора применительно к учёту рабочего времени (ст. 91 ТК РФ). Но тут подвох: объём данных при таком основании должен быть строго ограничен целью. Учёт рабочего времени не оправдывает перехват содержимого переписки или непрерывную запись экрана.
Для полноценного мониторинга с применением DLP - перехват контента, снимки экрана (Screen Capture, T1113 по классификации MITRE ATT&CK), запись клавиатурного ввода (Keylogging, T1056.001), сбор данных из локальной электронной почты (Local Email Collection, T1114.001) - нужно отдельное согласие работника по ст. 9 152-ФЗ. Почему именно «отдельное» - разберу ниже, это критический момент.
Статья 9 устанавливает обязательные реквизиты письменного согласия: ФИО и контактные данные субъекта, наименование оператора, цель обработки, перечень персональных данных, перечень действий с данными, срок действия согласия и способ его отзыва. Пропустили хотя бы один реквизит - получили основание для оспаривания.
ТК РФ: контроль дисциплины и учёт рабочего времени
Трудовой кодекс не содержит прямой нормы о мониторинге, но даёт работодателю набор прав, формирующих правовую основу контроля. Статья 22 ТК РФ - право требовать от работников исполнения трудовых обязанностей и соблюдения правил внутреннего трудового распорядка. Статья 91 - обязанность вести учёт рабочего времени.Статьи 86–90 ТК РФ (глава 14) регулируют обработку персональных данных работника: целевое ограничение (только для соблюдения законов, содействия в трудоустройстве, обучении и продвижении), обязанность ознакомить работника под подпись с документами о порядке обработки ПДн (ст. 86 ч. 8 ТК РФ), недопустимость отказа работника от своих прав на сохранение и защиту тайны (ст. 86 ч. 9 ТК РФ).
Судебная практика по мониторингу рабочих компьютеров подтверждает: работодатель вправе контролировать использование корпоративных ресурсов - при условии, что работник заранее уведомлён о характере и объёме контроля. Но практика неоднородна, разные суды по-разному оценивают соразмерность мониторинга и надлежащность уведомления. Поэтому я рекомендую консультацию с юристом, специализирующимся на трудовых спорах, под конкретный набор технических средств и организационную структуру компании.
Локальный нормативный акт о мониторинге: обязательные элементы
Без корректного локального нормативного акта (ЛНА) легитимный мониторинг сотрудников невозможен - любой сбор данных превращается в несанкционированную обработку персональных данных. ЛНА - не формальность, а центральный документ, на который вы будете ссылаться в суде.Приказ о внедрении и Положение о мониторинге
Приказ руководителя о внедрении системы мониторинга должен содержать:- Цели мониторинга - конкретные, не абстрактные: «обеспечение режима коммерческой тайны», «учёт рабочего времени при использовании корпоративных информационных систем», «предотвращение несанкционированной передачи данных, содержащих персональные данные клиентов»
- Перечень технических средств - название DLP-системы, модули (перехват почты, контроль USB, снимки экрана), периодичность срабатывания
- Перечень контролируемых каналов - корпоративная почта, веб-трафик через корпоративный прокси, USB-порты, принтеры, облачные хранилища
- Категории работников, подпадающих под мониторинг - все или определённые подразделения
- Должностные лица с доступом к результатам мониторинга - поимённо или по должностям
- Сроки хранения данных мониторинга - конкретный период, обоснованный целью (90 дней для оперативного контроля, 1 год для данных, связанных с инцидентами)
- Порядок уничтожения данных по истечении срока хранения
Все работники должны быть ознакомлены с приказом и положением под подпись до начала мониторинга. Подпись задним числом - прямое основание для признания доказательств недопустимыми.
Согласие работника: почему отдельный документ критичен
Вот критическая точка, на которой спотыкается большинство работодателей. Согласие работника на обработку персональных данных при мониторинге должно быть оформлено как отдельный документ, а не включено в трудовой договор единым пунктом.Суды часто признают такое «встроенное» согласие ненадлежащим, если оно не содержит всех обязательных реквизитов ст. 9 152-ФЗ - цели, перечня ПДн, перечня действий, срока, порядка отзыва. Практика неоднородна: встречаются решения, где суд принимал и «встроенное» согласие. Но риск отказа существенно выше, чем при отдельном документе. С учётом тенденции к ужесточению требований 152-ФЗ эта позиция только усилилась.
Конкретные формулировки для согласия на мониторинг персонала:
- Цель: «Обеспечение информационной безопасности, предотвращение несанкционированного распространения информации, составляющей коммерческую тайну и персональные данные третьих лиц, учёт рабочего времени»
- Перечень ПДн: «Данные о действиях на рабочей станции: история посещённых веб-ресурсов, содержимое корпоративной электронной почты, снимки экрана рабочей станции, сведения о копировании файлов на внешние носители, сведения о печати документов»
- Действия: «Сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача (предоставление доступа уполномоченным должностным лицам), блокирование, удаление, уничтожение»
- Срок: «На период трудовых отношений и 3 (три) года после их прекращения»
- Порядок отзыва: «Путём подачи письменного заявления оператору. Отзыв согласия не влечёт прекращения обработки данных на иных законных основаниях (ст. 6 ч. 1 152-ФЗ)»
Уведомление Роскомнадзора
Статья 22 152-ФЗ обязывает оператора уведомить Роскомнадзор перед началом обработки персональных данных. Есть исключения (п. 2 ст. 22) - в частности, обработка данных исключительно в трудовых целях без передачи третьим лицам. Но DLP-мониторинг, как правило, за рамки этого исключения выходит: данные могут использоваться для дисциплинарных и судебных целей, передаваться юристам и правоохранительным органам. Моя рекомендация - подавать уведомление в любом случае: издержки минимальны, а риск штрафа за отсутствие уведомления при проверке вполне реален.DLP-система и трудовое законодательство: границы допустимого
Какие каналы можно контролировать
Легитимный мониторинг через DLP охватывает каналы, принадлежащие работодателю:| Канал | Допустимость | Условия |
|---|---|---|
| Корпоративная электронная почта | Да | Указана в ЛНА, работник уведомлён |
| Веб-трафик через корпоративный прокси | Да | Фиксация URL и объёма трафика |
| USB-порты корпоративных устройств | Да | Контроль копирования файлов |
| Печать на корпоративных принтерах | Да | Теневые копии или логи печати |
| Личные мессенджеры на корпоративном ПК | Частично | Факт использования - да; содержание личной переписки - нет |
| Личные устройства работника | Нет | Только при отдельном письменном соглашении и компенсации |
| Данные после окончания рабочего дня | Нет | Мониторинг ограничен рабочим временем |
Кейлоггеры и захват экрана: как не превысить полномочия
Запись клавиатурного ввода (Keylogging, T1056.001) и периодические снимки экрана (Screen Capture, T1113) - штатные функции DLP-систем SearchInform и StaffCop. С точки зрения ATT&CK это техники из тактики Collection, и их юридическое обоснование требует особой тщательности.Проблема в том, что кейлоггер фиксирует всё, что набирает работник - включая пароли от личных аккаунтов, личные сообщения, данные банковских карт. Снимки экрана могут захватить окно с медицинской информацией или банковским приложением. Чтобы эти инструменты оставались в правовом поле:
- В согласии и ЛНА прямо указать использование систем записи клавиатурного ввода и периодического захвата экрана
- Установить сроки хранения: данные кейлоггера хранятся не более N дней и автоматически удаляются при отсутствии инцидента
- Ограничить круг лиц с доступом к «сырым» данным кейлоггера - только сотрудники службы ИБ, поимённо
- Зафиксировать в ЛНА рекомендацию работнику не использовать рабочую станцию в личных целях
- При обнаружении личных данных, не относящихся к инциденту, - немедленно прекращать обработку и фиксировать факт в журнале
Расследование инсайдерских инцидентов: пошаговый чеклист
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Перед осмотром целесообразно заблокировать учётную запись работника и обеспечить физическую сохранность устройства - чтобы исключить модификацию или удаление данных.
Обеспечение целостности цифровых доказательств
Вот вопрос, который упускает большинство работодателей. Хэш-сумма, вычисленная силами оператора ИБ без независимой фиксации (нотариус, доверенная временная метка TSA), сама по себе не исключает довод стороны защиты о подмене данных до момента опечатывания. Адвокат работника скажет: файлы были модифицированы между срабатыванием DLP и составлением акта. И формально будет иметь на это право.Для повышения доказательной силы рекомендую один из трёх механизмов:
- Незамедлительная нотариальная фиксация - нотариус осматривает рабочую станцию или выгруженные данные, составляет протокол осмотра вещественных доказательств. Нотариальный протокол имеет повышенную доказательную силу в гражданском процессе. Стоимость - от 5 до 30 тысяч рублей за протокол
- Доверенная временная метка (TSA) - при невозможности оперативного вызова нотариуса можно подписать выгруженные файлы квалифицированной электронной подписью с меткой доверенного времени. Это фиксирует состояние данных на конкретный момент с привязкой к внешнему источнику времени
- Посекторный образ диска - при серьёзных инцидентах (подозрение на промышленный шпионаж, передача данных конкурентам) снимается полный образ жёсткого диска рабочей станции с вычислением хэш-суммы образа. Образ хранится на опечатанном носителе
Что суды принимают, а что отклоняют
Цифровые доказательства в трудовом споре принимаются при совокупности условий: наличие ЛНА о мониторинге, подпись работника об ознакомлении до начала мониторинга, отдельное согласие на обработку ПДн, корректный акт осмотра.Типичные ошибки, из-за которых доказательства отклоняют:
- Согласие «в комплекте» с трудовым договором. Согласие на обработку ПДн включено в текст договора одной строкой без реквизитов ст. 9 152-ФЗ. Риск признания ненадлежащим - существенно выше, чем при отдельном документе
- Ознакомление задним числом. Работник подписал документы после обнаружения инцидента. Суд сравнивает дату подписания с датой начала мониторинга - расхождение автоматически ставит под сомнение все данные
- Отсутствие режима коммерческой тайны. Работодатель заявляет об утечке «коммерчески ценной информации», но не ввёл формальный режим: нет грифа, нет перечня сведений, нет обязательства о неразглашении. Без режима коммерческой тайны увольнение по пп. «в» п. 6 ст. 81 ТК РФ невозможно
- Нарушение порядка привлечения к ответственности. Не запрошена объяснительная, пропущен месячный срок с момента обнаружения проступка (ст. 193 ТК РФ), не составлен акт
- Избыточный сбор данных. DLP зафиксировала медицинские документы или личную переписку работника, и работодатель использовал их в обосновании. Суд может не только отклонить эти доказательства, но и квалифицировать действия как нарушение 152-ФЗ
Ответственность за нарушение правил мониторинга
Штрафы за незаконную обработку персональных данных существенно выросли с 30 мая 2025 года (Федеральный закон от 30.11.2024 № 420-ФЗ). Ниже - суммы для юридических лиц; для должностных лиц и ИП санкции существенно ниже (см. соответствующие части ст. 13.11 КоАП РФ).Административная ответственность (ст. 13.11 КоАП РФ):
| Нарушение | Норма | Санкция для юрлиц |
|---|---|---|
| Обработка ПДн без законных оснований (первичное) | ч. 1 ст. 13.11 КоАП РФ (ред. от 30.05.2025) | До 500 тыс. руб. |
| Повторное нарушение | ч. 1.1 ст. 13.11 КоАП РФ (ред. от 30.05.2025) | До 18 млн руб. |
| Утечка ПДн (первичная) | ч. 12 ст. 13.11 КоАП РФ (ред. от 30.05.2025) | До 15 млн руб. |
| Повторная утечка | ч. 13 ст. 13.11 КоАП РФ (ред. от 30.05.2025) | До 500 млн руб. |
Уголовная ответственность (ст. 137 УК РФ): незаконное собирание или распространение сведений о частной жизни - по ч. 1 штраф до 200 тыс. руб. или лишение свободы до 2 лет; по ч. 2 (с использованием служебного положения) - до 4 лет лишения свободы. Часть 2 применима, если должностное лицо целенаправленно использовало систему мониторинга для сбора информации о частной жизни работника.
Штрафы по ст. 13.11 КоАП могут применяться за каждый эпизод нарушения. Но вопрос квалификации - одно длящееся правонарушение или множественность эпизодов - решается неоднозначно: практика Роскомнадзора и судов по этому вопросу неоднородна и требует анализа в каждом конкретном случае.
Чеклист: минимальный пакет документов для легитимного мониторинга
Этот список - для передачи юристу или HR-отделу. Проверка готовности перед включением DLP:- Приказ о введении системы мониторинга (цели, средства, сроки хранения, ответственные)
- Положение о мониторинге информационных ресурсов (порядок доступа к данным, процедура расследования, права работника)
- Дополнение к Правилам внутреннего трудового распорядка (запрет использования корпоративных ресурсов в личных целях, перечень контролируемых каналов)
- Отдельное согласие работника на обработку ПДн при мониторинге - с полными реквизитами по ст. 9 152-ФЗ (цель, перечень ПДн, перечень действий, срок, способ отзыва)
- Лист ознакомления с Положением о мониторинге - подпись каждого работника до начала мониторинга
- Положение о коммерческой тайне и перечень сведений, составляющих коммерческую тайну (если планируется увольнение за разглашение)
- Обязательство работника о неразглашении коммерческой тайны - отдельный документ с подписью
- Уведомление в реестр операторов ПДн Роскомнадзора (или документальное обоснование применимости исключения по п. 2 ст. 22)
- Политика обработки персональных данных (опубликована на сайте компании или доступна работникам)
- Приказ о назначении ответственного за организацию обработки ПДн
По моим наблюдениям, компании, внедряющие DLP, тратят основную часть бюджета на технику и минимум - на юридическую обвязку. По опыту сопровождения таких проектов, соотношение должно быть обратным. SearchInform за три миллиона рублей перехватит любой канал утечки. Но без правильно составленного пакета документов - приказов, согласий, положений, актов - все логи системы превращаются в электронный мусор, который суд не примет.
Отдельная боль - инерция кадровых служб. HR-отделы привыкли работать с шаблонами трудовых договоров, в которых согласие на обработку ПДн занимает полстроки. После ужесточения 152-ФЗ в 2025 году этот подход - прямой юридический риск: каждое «универсальное» согласие превращается в брешь, через которую адвокат работника оспорит любое дисциплинарное взыскание на основе данных мониторинга.
И ещё момент, который редко всплывает в ИБ-среде: нотариальная фиксация цифровых доказательств стоит от 5 до 30 тысяч рублей за протокол осмотра. Копейки по сравнению с потерями от утечки клиентской базы. Но вызов нотариуса в первые часы после инцидента - действие контринтуитивное для ИБ-специалиста, который привык думать категориями хэш-сумм и образов дисков. Хэш-сумма без независимой фиксации - аргумент в техническом отчёте, не в суде. Судья понимает нотариальный протокол. SHA-256 для него - набор символов.
Единственный надёжный подход: прежде чем включить DLP, собрать папку документов и отдать на вычитку юристу, который специализируется именно на трудовых спорах и защите персональных данных. Не ИБ-юристу широкого профиля, а практику по ст. 193 ТК и ст. 13.11 КоАП - который знает, какие формулировки не проходят в конкретном районном суде.