Сергей Попов

Администратор
30.12.2015
6 190
6 948
Специализация
  1. OSINT
  2. Веб-безопасность
Статус верификации
  1. ✓ Verified
Крупный план натруженных рук за тёмным столом, держащих распечатанный акт осмотра с красной печатью в жёстком боковом свете. На заднем плане размыто светится экран ноутбука с журналом переписки, ли...


За последний год через мою практику прошло шесть инсайдерских расследований с участием DLP-систем - SearchInform, StaffCop, InfoWatch Traffic Monitor. В четырёх случаях компания располагала технической фиксацией утечки: логи перехвата, снимки рабочего стола, копии отправленных файлов. В двух из четырёх суд отклонил доказательства полностью. Не из-за технических дефектов записи - потому что документальная обвязка мониторинга не соответствовала требованиям закона.

Технически безупречные логи превращаются в юридический мусор, если согласие работника оформлено одной строчкой в трудовом договоре, а положение о мониторинге подписано задним числом. Это руководство - от первого приказа о внедрении DLP до передачи материалов в суд, с конкретными формулировками документов и разбором ошибок, которые делают юридически значимые доказательства ИБ недопустимыми.

Три уровня правового регулирования мониторинга персонала​

Мониторинг сотрудников регулируется тремя пластами нормативных актов. Дефект на любом уровне - и вся система контроля обесценивается.

Конституция РФ: право на тайну переписки​

Статья 23 Конституции РФ гарантирует каждому право на тайну переписки, телефонных переговоров, почтовых и иных сообщений. Статья 24 запрещает сбор, хранение и использование информации о частной жизни без согласия лица. Эти нормы задают верхний предел любого мониторинга: даже при наличии всех локальных актов работодатель не вправе целенаправленно собирать информацию о частной жизни работника.

На практике это выглядит так: DLP-система перехватила личную переписку сотрудника в Telegram Web на рабочем компьютере. Работодатель фиксирует факт использования мессенджера в рабочее время, но не имеет права исследовать содержание личных сообщений. Граница проходит между контролем использования корпоративных ресурсов и вторжением в частную жизнь - и суды эту границу оценивают внимательно.

152-ФЗ: основания обработки и согласие работника​

Любой мониторинг - это обработка персональных данных сотрудников. Логи посещённых сайтов, снимки экрана, записи клавиатурного ввода, перехваченные файлы - всё это персональные данные по смыслу 152-ФЗ.

Статья 6 закона определяет условия обработки: с согласия субъекта или без согласия в ряде случаев - исполнение договора, защита жизни и здоровья, реализация прав органов исполнительной власти. Работодатель вправе ссылаться на иные основания из ст. 6 ч. 1 152-ФЗ - скажем, на необходимость исполнения трудового договора применительно к учёту рабочего времени (ст. 91 ТК РФ). Но тут подвох: объём данных при таком основании должен быть строго ограничен целью. Учёт рабочего времени не оправдывает перехват содержимого переписки или непрерывную запись экрана.

Для полноценного мониторинга с применением DLP - перехват контента, снимки экрана (Screen Capture, T1113 по классификации MITRE ATT&CK), запись клавиатурного ввода (Keylogging, T1056.001), сбор данных из локальной электронной почты (Local Email Collection, T1114.001) - нужно отдельное согласие работника по ст. 9 152-ФЗ. Почему именно «отдельное» - разберу ниже, это критический момент.

Статья 9 устанавливает обязательные реквизиты письменного согласия: ФИО и контактные данные субъекта, наименование оператора, цель обработки, перечень персональных данных, перечень действий с данными, срок действия согласия и способ его отзыва. Пропустили хотя бы один реквизит - получили основание для оспаривания.

ТК РФ: контроль дисциплины и учёт рабочего времени​

Трудовой кодекс не содержит прямой нормы о мониторинге, но даёт работодателю набор прав, формирующих правовую основу контроля. Статья 22 ТК РФ - право требовать от работников исполнения трудовых обязанностей и соблюдения правил внутреннего трудового распорядка. Статья 91 - обязанность вести учёт рабочего времени.

Статьи 86–90 ТК РФ (глава 14) регулируют обработку персональных данных работника: целевое ограничение (только для соблюдения законов, содействия в трудоустройстве, обучении и продвижении), обязанность ознакомить работника под подпись с документами о порядке обработки ПДн (ст. 86 ч. 8 ТК РФ), недопустимость отказа работника от своих прав на сохранение и защиту тайны (ст. 86 ч. 9 ТК РФ).

Судебная практика по мониторингу рабочих компьютеров подтверждает: работодатель вправе контролировать использование корпоративных ресурсов - при условии, что работник заранее уведомлён о характере и объёме контроля. Но практика неоднородна, разные суды по-разному оценивают соразмерность мониторинга и надлежащность уведомления. Поэтому я рекомендую консультацию с юристом, специализирующимся на трудовых спорах, под конкретный набор технических средств и организационную структуру компании.

Локальный нормативный акт о мониторинге: обязательные элементы​

Без корректного локального нормативного акта (ЛНА) легитимный мониторинг сотрудников невозможен - любой сбор данных превращается в несанкционированную обработку персональных данных. ЛНА - не формальность, а центральный документ, на который вы будете ссылаться в суде.

Приказ о внедрении и Положение о мониторинге​

Приказ руководителя о внедрении системы мониторинга должен содержать:
  1. Цели мониторинга - конкретные, не абстрактные: «обеспечение режима коммерческой тайны», «учёт рабочего времени при использовании корпоративных информационных систем», «предотвращение несанкционированной передачи данных, содержащих персональные данные клиентов»
  2. Перечень технических средств - название DLP-системы, модули (перехват почты, контроль USB, снимки экрана), периодичность срабатывания
  3. Перечень контролируемых каналов - корпоративная почта, веб-трафик через корпоративный прокси, USB-порты, принтеры, облачные хранилища
  4. Категории работников, подпадающих под мониторинг - все или определённые подразделения
  5. Должностные лица с доступом к результатам мониторинга - поимённо или по должностям
  6. Сроки хранения данных мониторинга - конкретный период, обоснованный целью (90 дней для оперативного контроля, 1 год для данных, связанных с инцидентами)
  7. Порядок уничтожения данных по истечении срока хранения
Положение о мониторинге (как приложение к ПВТР или самостоятельный ЛНА) раскрывает процедуры подробнее: кто инициирует просмотр результатов, при каких условиях данные мониторинга могут использоваться для дисциплинарного взыскания, порядок обращения работника с запросом о своих данных.

Все работники должны быть ознакомлены с приказом и положением под подпись до начала мониторинга. Подпись задним числом - прямое основание для признания доказательств недопустимыми.

Согласие работника: почему отдельный документ критичен​

Вот критическая точка, на которой спотыкается большинство работодателей. Согласие работника на обработку персональных данных при мониторинге должно быть оформлено как отдельный документ, а не включено в трудовой договор единым пунктом.

Суды часто признают такое «встроенное» согласие ненадлежащим, если оно не содержит всех обязательных реквизитов ст. 9 152-ФЗ - цели, перечня ПДн, перечня действий, срока, порядка отзыва. Практика неоднородна: встречаются решения, где суд принимал и «встроенное» согласие. Но риск отказа существенно выше, чем при отдельном документе. С учётом тенденции к ужесточению требований 152-ФЗ эта позиция только усилилась.

Конкретные формулировки для согласия на мониторинг персонала:
  • Цель: «Обеспечение информационной безопасности, предотвращение несанкционированного распространения информации, составляющей коммерческую тайну и персональные данные третьих лиц, учёт рабочего времени»
  • Перечень ПДн: «Данные о действиях на рабочей станции: история посещённых веб-ресурсов, содержимое корпоративной электронной почты, снимки экрана рабочей станции, сведения о копировании файлов на внешние носители, сведения о печати документов»
  • Действия: «Сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача (предоставление доступа уполномоченным должностным лицам), блокирование, удаление, уничтожение»
  • Срок: «На период трудовых отношений и 3 (три) года после их прекращения»
  • Порядок отзыва: «Путём подачи письменного заявления оператору. Отзыв согласия не влечёт прекращения обработки данных на иных законных основаниях (ст. 6 ч. 1 152-ФЗ)»
Последний пункт принципиален: даже при отзыве согласия работодатель сохраняет право обрабатывать часть данных на основании исполнения трудового договора (учёт рабочего времени). Но объём данных при отзыве должен быть немедленно сокращён до минимума, оправданного оставшимся основанием.

Уведомление Роскомнадзора​

Статья 22 152-ФЗ обязывает оператора уведомить Роскомнадзор перед началом обработки персональных данных. Есть исключения (п. 2 ст. 22) - в частности, обработка данных исключительно в трудовых целях без передачи третьим лицам. Но DLP-мониторинг, как правило, за рамки этого исключения выходит: данные могут использоваться для дисциплинарных и судебных целей, передаваться юристам и правоохранительным органам. Моя рекомендация - подавать уведомление в любом случае: издержки минимальны, а риск штрафа за отсутствие уведомления при проверке вполне реален.

DLP-система и трудовое законодательство: границы допустимого​

Какие каналы можно контролировать​

Легитимный мониторинг через DLP охватывает каналы, принадлежащие работодателю:

КаналДопустимостьУсловия
Корпоративная электронная почтаДаУказана в ЛНА, работник уведомлён
Веб-трафик через корпоративный проксиДаФиксация URL и объёма трафика
USB-порты корпоративных устройствДаКонтроль копирования файлов
Печать на корпоративных принтерахДаТеневые копии или логи печати
Личные мессенджеры на корпоративном ПКЧастичноФакт использования - да; содержание личной переписки - нет
Личные устройства работникаНетТолько при отдельном письменном соглашении и компенсации
Данные после окончания рабочего дняНетМониторинг ограничен рабочим временем

Кейлоггеры и захват экрана: как не превысить полномочия​

Запись клавиатурного ввода (Keylogging, T1056.001) и периодические снимки экрана (Screen Capture, T1113) - штатные функции DLP-систем SearchInform и StaffCop. С точки зрения ATT&CK это техники из тактики Collection, и их юридическое обоснование требует особой тщательности.

Проблема в том, что кейлоггер фиксирует всё, что набирает работник - включая пароли от личных аккаунтов, личные сообщения, данные банковских карт. Снимки экрана могут захватить окно с медицинской информацией или банковским приложением. Чтобы эти инструменты оставались в правовом поле:
  1. В согласии и ЛНА прямо указать использование систем записи клавиатурного ввода и периодического захвата экрана
  2. Установить сроки хранения: данные кейлоггера хранятся не более N дней и автоматически удаляются при отсутствии инцидента
  3. Ограничить круг лиц с доступом к «сырым» данным кейлоггера - только сотрудники службы ИБ, поимённо
  4. Зафиксировать в ЛНА рекомендацию работнику не использовать рабочую станцию в личных целях
  5. При обнаружении личных данных, не относящихся к инциденту, - немедленно прекращать обработку и фиксировать факт в журнале
Несоблюдение этих условий при «случайном» перехвате данных банковской карты работника - основание для квалификации как избыточного сбора в нарушение принципа минимальной достаточности.

Расследование инсайдерских инцидентов: пошаговый чеклист​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Перед осмотром целесообразно заблокировать учётную запись работника и обеспечить физическую сохранность устройства - чтобы исключить модификацию или удаление данных.

Обеспечение целостности цифровых доказательств​

Вот вопрос, который упускает большинство работодателей. Хэш-сумма, вычисленная силами оператора ИБ без независимой фиксации (нотариус, доверенная временная метка TSA), сама по себе не исключает довод стороны защиты о подмене данных до момента опечатывания. Адвокат работника скажет: файлы были модифицированы между срабатыванием DLP и составлением акта. И формально будет иметь на это право.

Для повышения доказательной силы рекомендую один из трёх механизмов:
  1. Незамедлительная нотариальная фиксация - нотариус осматривает рабочую станцию или выгруженные данные, составляет протокол осмотра вещественных доказательств. Нотариальный протокол имеет повышенную доказательную силу в гражданском процессе. Стоимость - от 5 до 30 тысяч рублей за протокол
  2. Доверенная временная метка (TSA) - при невозможности оперативного вызова нотариуса можно подписать выгруженные файлы квалифицированной электронной подписью с меткой доверенного времени. Это фиксирует состояние данных на конкретный момент с привязкой к внешнему источнику времени
  3. Посекторный образ диска - при серьёзных инцидентах (подозрение на промышленный шпионаж, передача данных конкурентам) снимается полный образ жёсткого диска рабочей станции с вычислением хэш-суммы образа. Образ хранится на опечатанном носителе
Выбор метода зависит от масштаба инцидента. Для нарушения ПВТР - достаточно акта комиссии с хэшами. Для увольнения по пп. «в» п. 6 ст. 81 ТК РФ (разглашение коммерческой тайны) или передачи материалов в правоохранительные органы - нотариальная фиксация минимизирует риск оспаривания.

Что суды принимают, а что отклоняют​

Цифровые доказательства в трудовом споре принимаются при совокупности условий: наличие ЛНА о мониторинге, подпись работника об ознакомлении до начала мониторинга, отдельное согласие на обработку ПДн, корректный акт осмотра.

Типичные ошибки, из-за которых доказательства отклоняют:
  1. Согласие «в комплекте» с трудовым договором. Согласие на обработку ПДн включено в текст договора одной строкой без реквизитов ст. 9 152-ФЗ. Риск признания ненадлежащим - существенно выше, чем при отдельном документе
  2. Ознакомление задним числом. Работник подписал документы после обнаружения инцидента. Суд сравнивает дату подписания с датой начала мониторинга - расхождение автоматически ставит под сомнение все данные
  3. Отсутствие режима коммерческой тайны. Работодатель заявляет об утечке «коммерчески ценной информации», но не ввёл формальный режим: нет грифа, нет перечня сведений, нет обязательства о неразглашении. Без режима коммерческой тайны увольнение по пп. «в» п. 6 ст. 81 ТК РФ невозможно
  4. Нарушение порядка привлечения к ответственности. Не запрошена объяснительная, пропущен месячный срок с момента обнаружения проступка (ст. 193 ТК РФ), не составлен акт
  5. Избыточный сбор данных. DLP зафиксировала медицинские документы или личную переписку работника, и работодатель использовал их в обосновании. Суд может не только отклонить эти доказательства, но и квалифицировать действия как нарушение 152-ФЗ

Ответственность за нарушение правил мониторинга​

Штрафы за незаконную обработку персональных данных существенно выросли с 30 мая 2025 года (Федеральный закон от 30.11.2024 № 420-ФЗ). Ниже - суммы для юридических лиц; для должностных лиц и ИП санкции существенно ниже (см. соответствующие части ст. 13.11 КоАП РФ).

Административная ответственность (ст. 13.11 КоАП РФ):

НарушениеНормаСанкция для юрлиц
Обработка ПДн без законных оснований (первичное)ч. 1 ст. 13.11 КоАП РФ (ред. от 30.05.2025)До 500 тыс. руб.
Повторное нарушениеч. 1.1 ст. 13.11 КоАП РФ (ред. от 30.05.2025)До 18 млн руб.
Утечка ПДн (первичная)ч. 12 ст. 13.11 КоАП РФ (ред. от 30.05.2025)До 15 млн руб.
Повторная утечкач. 13 ст. 13.11 КоАП РФ (ред. от 30.05.2025)До 500 млн руб.

Уголовная ответственность (ст. 137 УК РФ): незаконное собирание или распространение сведений о частной жизни - по ч. 1 штраф до 200 тыс. руб. или лишение свободы до 2 лет; по ч. 2 (с использованием служебного положения) - до 4 лет лишения свободы. Часть 2 применима, если должностное лицо целенаправленно использовало систему мониторинга для сбора информации о частной жизни работника.

Штрафы по ст. 13.11 КоАП могут применяться за каждый эпизод нарушения. Но вопрос квалификации - одно длящееся правонарушение или множественность эпизодов - решается неоднозначно: практика Роскомнадзора и судов по этому вопросу неоднородна и требует анализа в каждом конкретном случае.

Чеклист: минимальный пакет документов для легитимного мониторинга​

Этот список - для передачи юристу или HR-отделу. Проверка готовности перед включением DLP:
  1. Приказ о введении системы мониторинга (цели, средства, сроки хранения, ответственные)
  2. Положение о мониторинге информационных ресурсов (порядок доступа к данным, процедура расследования, права работника)
  3. Дополнение к Правилам внутреннего трудового распорядка (запрет использования корпоративных ресурсов в личных целях, перечень контролируемых каналов)
  4. Отдельное согласие работника на обработку ПДн при мониторинге - с полными реквизитами по ст. 9 152-ФЗ (цель, перечень ПДн, перечень действий, срок, способ отзыва)
  5. Лист ознакомления с Положением о мониторинге - подпись каждого работника до начала мониторинга
  6. Положение о коммерческой тайне и перечень сведений, составляющих коммерческую тайну (если планируется увольнение за разглашение)
  7. Обязательство работника о неразглашении коммерческой тайны - отдельный документ с подписью
  8. Уведомление в реестр операторов ПДн Роскомнадзора (или документальное обоснование применимости исключения по п. 2 ст. 22)
  9. Политика обработки персональных данных (опубликована на сайте компании или доступна работникам)
  10. Приказ о назначении ответственного за организацию обработки ПДн
Отсутствие любого из первых пяти документов - блокирующий дефект, который с высокой вероятностью приведёт к отклонению доказательств в суде. Документы 6 и 7 обязательны, если инцидент квалифицируется как разглашение коммерческой тайны.



По моим наблюдениям, компании, внедряющие DLP, тратят основную часть бюджета на технику и минимум - на юридическую обвязку. По опыту сопровождения таких проектов, соотношение должно быть обратным. SearchInform за три миллиона рублей перехватит любой канал утечки. Но без правильно составленного пакета документов - приказов, согласий, положений, актов - все логи системы превращаются в электронный мусор, который суд не примет.

Отдельная боль - инерция кадровых служб. HR-отделы привыкли работать с шаблонами трудовых договоров, в которых согласие на обработку ПДн занимает полстроки. После ужесточения 152-ФЗ в 2025 году этот подход - прямой юридический риск: каждое «универсальное» согласие превращается в брешь, через которую адвокат работника оспорит любое дисциплинарное взыскание на основе данных мониторинга.

И ещё момент, который редко всплывает в ИБ-среде: нотариальная фиксация цифровых доказательств стоит от 5 до 30 тысяч рублей за протокол осмотра. Копейки по сравнению с потерями от утечки клиентской базы. Но вызов нотариуса в первые часы после инцидента - действие контринтуитивное для ИБ-специалиста, который привык думать категориями хэш-сумм и образов дисков. Хэш-сумма без независимой фиксации - аргумент в техническом отчёте, не в суде. Судья понимает нотариальный протокол. SHA-256 для него - набор символов.

Единственный надёжный подход: прежде чем включить DLP, собрать папку документов и отдать на вычитку юристу, который специализируется именно на трудовых спорах и защите персональных данных. Не ИБ-юристу широкого профиля, а практику по ст. 193 ТК и ст. 13.11 КоАП - который знает, какие формулировки не проходят в конкретном районном суде.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab