ข้ามไปยังเนื้อหา

นโยบายการติดตามพนักงาน

นโยบายการเฝ้าติดตามในที่ทำงานที่นำไปใช้ได้จริง

กำหนดวัตถุประสงค์ ขอบเขต การแจ้งพนักงาน สิทธิ์เข้าถึง และระยะเวลาเก็บข้อมูลให้ชัดเจน แล้วตรวจสอบว่าการตั้งค่าการติดตามตรงกับนโยบายจริง

ผู้ดูแลฝ่ายบุคคลอธิบายกระดานนโยบายการติดตามพนักงานให้เพื่อนร่วมงานสองคน โดยมีสัญลักษณ์การแจ้งข้อมูล เวลา สิทธิ์เข้าถึง และกำหนดการทบทวน
นโยบายที่ชัดเจนช่วยให้พนักงาน ผู้จัดการ และฝ่ายไอทีเข้าใจขอบเขตการติดตามตรงกัน

ผู้จัดการพบว่าพนักงานที่ทำงานจากระยะไกลใช้เวลาหลายชั่วโมงกับเว็บไซต์สตรีมมิง ฝ่ายไอทีพบซอฟต์แวร์เข้าถึงระยะไกลที่ไม่ได้รับอนุมัติในแล็ปท็อปของบริษัท หรือมีการคัดลอกไฟล์ลูกค้าไปยังบัญชีคลาวด์ส่วนตัว หากไม่มี นโยบายการเฝ้าติดตามในที่ทำงาน ที่ชัดเจน เหตุการณ์เหล่านี้อาจกลายเป็นข้อโต้แย้งเรื่องความคาดหวัง แทนที่จะนำไปสู่การตัดสินใจบนพื้นฐานของข้อเท็จจริง

เครื่องมือติดตามช่วยให้มองเห็นกิจกรรม แต่นโยบายเป็นตัวกำหนดว่าจะใช้ความสามารถนี้เมื่อใด เก็บข้อมูลอะไร ใครเข้าถึงได้ และธุรกิจจะดำเนินการอย่างไรเมื่อพบปัญหา สำหรับองค์กรขนาดเล็กและขนาดกลาง ความแตกต่างนี้มีความสำคัญ ข้อความกว้าง ๆ ว่าพนักงาน “อาจถูกติดตาม” ไม่ได้ให้มาตรฐานการปฏิบัติงานที่ผู้จัดการใช้ได้จริง และไม่ใช่พื้นฐานที่เพียงพอสำหรับการตัดสินใจเมื่อเกิดปัญหาด้านผลงาน ความปลอดภัย หรือวินัย

01นโยบายการเฝ้าติดตามในที่ทำงานต้องทำอะไรได้บ้าง

นโยบายการเฝ้าติดตามในที่ทำงานที่นำไปปฏิบัติได้มีหน้าที่สองอย่าง คือปกป้องทรัพย์สินของบริษัทและกำหนดขอบเขตที่พนักงานเข้าใจ อธิบายว่าอุปกรณ์ เครือข่าย บัญชี และข้อมูลธุรกิจใดที่บริษัทจัดให้ใช้ทำงาน และมีการติดตาม บันทึก จำกัด หรือทบทวนอย่างไร เชื่อมโยงแต่ละมาตรการกับวัตถุประสงค์ด้านการดำเนินงาน ความปลอดภัย การปฏิบัติตามข้อกำหนด หรือการสอบสวนที่ระบุไว้อย่างชัดเจน การเป็นเจ้าของอุปกรณ์เพียงอย่างเดียวไม่ได้เป็นเหตุผลให้เฝ้าติดตามได้อย่างไร้ขอบเขต

นโยบายควรช่วยขจัดความไม่แน่นอนด้วย พนักงานต้องทราบว่าบริษัทบันทึกกิจกรรมบนหน้าจอ ติดตามเว็บไซต์และแอปพลิเคชัน บันทึกการกดแป้นพิมพ์ บันทึกกิจกรรมไฟล์ บันทึกเสียง หรือติดตามอุปกรณ์ที่ใช้นอกสำนักงานหรือไม่ หากเปิดใช้ความสามารถใด ให้ระบุอย่างตรงไปตรงมา การตั้งสมมติฐานโดยไม่ชี้แจงอาจสร้างข้อพิพาทที่หลีกเลี่ยงได้และลดความชัดเจนของการรับทราบนโยบาย

นี่ไม่ใช่เหตุผลให้เก็บข้อมูลทุกอย่างเพียงเพราะซอฟต์แวร์ทำได้ ระดับการติดตามที่เหมาะสมขึ้นอยู่กับบทบาทงาน ความอ่อนไหวของข้อมูล รูปแบบการเป็นเจ้าของอุปกรณ์ และความเสี่ยงของธุรกิจ คอมพิวเตอร์ฝ่ายการเงินที่จัดการข้อมูลเงินเดือนอาจต้องมีการควบคุมเข้มงวดกว่าคอมพิวเตอร์ส่วนกลางในห้องประชุม แล็ปท็อปบริษัทที่ใช้จากบ้านต้องมีขอบเขตต่างจากอุปกรณ์ส่วนตัวที่ลงทะเบียนไว้เพื่อเข้าถึงระบบบางส่วน

รายการตรวจสอบนโยบายการเฝ้าติดตามในที่ทำงาน 6 ด้าน ได้แก่ วัตถุประสงค์ ขอบเขต การเก็บข้อมูล สิทธิ์เข้าถึง การเก็บรักษา และการทบทวน
ตรวจสอบการตัดสินใจทั้งหกด้านเทียบกับการตั้งค่าจริง ก่อนเริ่มติดตามพนักงาน

02กำหนดอุปกรณ์ บุคคล และเวลาที่ครอบคลุม

เริ่มจากทรัพย์สินและกิจกรรมที่นโยบายครอบคลุม ระบุคอมพิวเตอร์ของบริษัท อุปกรณ์เคลื่อนที่ เซิร์ฟเวอร์ บัญชีอีเมล แพลตฟอร์มการทำงานร่วมกัน การเชื่อมต่อ VPN แอปพลิเคชันคลาวด์ สื่อบันทึกข้อมูลแบบถอดได้ และเครือข่ายบริษัทอย่างเจาะจง หากอนุญาตให้ใช้อุปกรณ์ส่วนตัว ให้ระบุว่าติดตามเฉพาะในโปรไฟล์งานที่มีการจัดการ เดสก์ท็อปเสมือน หรือแอปพลิเคชันธุรกิจที่อนุมัติหรือไม่ ระบุกลุ่มพนักงานและสถานที่ที่ครอบคลุมด้วย ตรวจสอบว่าระบบทางเทคนิคบังคับใช้ขอบเขตนั้นได้จริง คำสัญญาว่าจะติดตามเฉพาะโปรไฟล์งานไม่มีความหมาย หากซอฟต์แวร์บันทึกทั้งอุปกรณ์ส่วนตัว

นโยบายที่ดีควรแยกกิจกรรมทางธุรกิจออกจากพื้นที่ส่วนตัว เช่น บริษัทอาจระบุว่าติดตามอุปกรณ์และระบบของบริษัท รวมถึงเมื่อใช้งานจากระยะไกล ขณะเดียวกันก็หลีกเลี่ยงการติดตามอุปกรณ์หรือบัญชีส่วนตัวนอกสภาพแวดล้อมการทำงานที่อนุมัติ เขียนขอบเขตให้ชัดเจนและตรวจสอบว่าการใช้งานจริงเป็นไปตามนั้น

นโยบายควรกล่าวถึงการใช้งานนอกเวลางานด้วย หากอนุญาตให้ใช้แล็ปท็อปบริษัทเป็นการส่วนตัว ให้แจ้งว่าการติดตามยังทำงานระหว่างนั้นหรือไม่ และพนักงานควรคาดหมายว่ากิจกรรมส่วนตัวบนอุปกรณ์จะมองเห็นได้หรือไม่ หลายองค์กรลดความเสี่ยงด้วยการจำกัดการใช้ส่วนตัว แทนที่จะคัดแยกกิจกรรมงานกับกิจกรรมส่วนตัวภายหลัง การแจ้งว่าอาจเห็นกิจกรรมส่วนตัวไม่ได้ทำให้การเก็บข้อมูลทุกรูปแบบเหมาะสม กำหนดและทดสอบช่วงเวลาที่อนุญาตให้ติดตาม รวมถึงกรณีอุปกรณ์กลับมาเชื่อมต่อหรือพนักงานเปลี่ยนกะ

03ระบุให้ชัดว่าการติดตามพนักงานเก็บข้อมูลอะไร

อย่าซ่อนวิธีเก็บข้อมูลไว้ในถ้อยคำทางกฎหมายที่กว้างเกินไป ระบุประเภทข้อมูลที่ระบบที่ใช้งานเก็บจริง เช่น ภาพหรือวิดีโอหน้าจอ แอปพลิเคชันที่ใช้งาน เว็บไซต์ที่เข้าชม กิจกรรมค้นหา การถ่ายโอนไฟล์ เวลาเข้าสู่ระบบและออกจากระบบ กิจกรรมของกระบวนการ การเชื่อมต่ออุปกรณ์ และเหตุการณ์ด้านความปลอดภัย อธิบายว่าแต่ละประเภทถูกเก็บอย่างต่อเนื่อง ตามกำหนดเวลา หรือหลังการดำเนินการที่ได้รับอนุมัติเท่านั้น แยกการดูสดออกจากการเก็บบันทึก และแจ้งว่ามีการเก็บข้อมูลระหว่างทำงานจากระยะไกลหรือไม่

การบันทึกเสียง การใช้เว็บแคม และ การบันทึกการกดแป้นพิมพ์ ควรได้รับการทบทวนแยกต่างหาก เพราะอาจเก็บบทสนทนาส่วนตัว ข้อมูลรับรองการเข้าสู่ระบบ และข้อมูลอ่อนไหวอื่น ๆ ประเมินว่ามีวิธีที่รุกล้ำความเป็นส่วนตัวน้อยกว่าซึ่งตอบวัตถุประสงค์เดียวกันได้หรือไม่ เปิดใช้ความสามารถเฉพาะเมื่อมีเหตุผลที่บันทึกไว้ การควบคุมสิทธิ์เข้าถึงอย่างเข้มงวด และการตรวจสอบทางกฎหมาย การแจ้ง และการอนุญาตที่จำเป็น การเขียนชื่อคุณสมบัติไว้ในนโยบายไม่ใช่การอนุญาตให้ใช้โดยอัตโนมัติ

นโยบายควรระบุชัดว่าบริษัทอาจ บล็อกเว็บไซต์ แอปพลิเคชัน อุปกรณ์จัดเก็บข้อมูลภายนอก ซอฟต์แวร์ที่ไม่ได้รับอนุมัติ หรือฟังก์ชันอุปกรณ์ที่ไม่ปลอดภัย การติดตามโดยไม่มีการบังคับใช้ทำให้ผู้จัดการต้องเฝ้าดูปัญหาเดิมซ้ำ ๆ หากสื่อสังคม เว็บไซต์เกม คลาวด์ส่วนตัวที่ไม่ได้อนุมัติ หรือเครื่องมือควบคุมระยะไกลสร้างความเสี่ยง ให้กำหนดผู้อนุมัติข้อจำกัด อุปกรณ์ที่ได้รับผล และช่องทางขอยกเว้นสำหรับงานที่จำเป็น

ตรวจสอบ การตั้งค่า Desktop Recorder แยกจากการตั้งค่ารายงาน ตารางบันทึกหน้าจอเพียงอย่างเดียวไม่ได้กำหนดช่วงเวลาการเก็บรายงานเว็บไซต์ แอปพลิเคชัน หรือการกดแป้นพิมพ์ สำหรับข้อจำกัดอุปกรณ์ คู่มือ Tools and Restrictions อธิบายความแตกต่างระหว่างคำสั่งที่ทำงานทันทีกับคอมพิวเตอร์ที่เลือก และข้อจำกัดถาวรที่ใช้กับคอมพิวเตอร์พนักงานทั้งหมด

04กำหนดวัตถุประสงค์ทางธุรกิจให้ทุกมาตรการ

พนักงานมีแนวโน้มปฏิบัติตามนโยบายมากขึ้นเมื่อเห็นความเชื่อมโยงระหว่างการติดตามกับความจำเป็นจริงของธุรกิจ ระบุผลลัพธ์ที่ต้องการ ได้แก่ ตรวจสอบกิจกรรมงาน ปกป้องข้อมูลลับ ตรวจพบซอฟต์แวร์ที่ไม่ได้อนุมัติ สอบสวนเหตุการณ์ บังคับใช้กฎการใช้งานที่ยอมรับได้ และเก็บบันทึกเมื่อจำเป็นต้องดำเนินการด้านการบริหาร

วัตถุประสงค์นี้ควรกำหนดวิธีนำระบบไปใช้ การดูหน้าจอสด อาจช่วยผู้จัดการสนับสนุนพนักงานใหม่ ตรวจสอบว่าคอมพิวเตอร์ระยะไกลทำงานได้ หรือสอบสวนข้อสงสัยว่ามีการละเมิดนโยบาย รายงานเว็บไซต์และแอปพลิเคชัน อาจชี้รูปแบบที่ควรทบทวน เช่น การท่องเว็บนอกงาน ซอฟต์แวร์ที่ไม่ได้อนุมัติ หรือคอขวดของกระบวนการ หากระบบความปลอดภัยของคุณเก็บบันทึกการเข้าถึงไฟล์และกระบวนการ ข้อมูลเหล่านั้นอาจช่วยสอบสวนการเคลื่อนย้ายข้อมูลออกนอกระบบที่อนุมัติ บันทึกกิจกรรมช่วยเพิ่มบริบท แต่ไม่ได้พิสูจน์โดยอัตโนมัติว่ามีการขโมยเวลางานหรือถ่ายโอนไฟล์

อย่ากำหนดให้รายงานผลิตภาพเป็นเป้าหมายเดียว คนหนึ่งอาจดูเหมือนทำงานอยู่ตลอดแต่ได้ผลงานคุณภาพต่ำ ขณะที่อีกคนอาจกดแป้นพิมพ์น้อยกว่าเพราะกำลังแก้ปัญหาลูกค้าหรือปัญหาทางเทคนิคที่ซับซ้อน รายงานควรสนับสนุนดุลยพินิจของผู้จัดการ ไม่ใช่แทนที่มัน พิจารณาบทบาท ภาระงาน กำหนดส่ง คุณภาพผลงาน และความคาดหวังที่บันทึกไว้ ก่อนใช้ข้อมูลกิจกรรมเป็นหลักฐานว่าผลงานไม่ดี

ตัวอย่างเช่น หากกังวลเรื่องซอฟต์แวร์แชร์ไฟล์ที่ไม่ได้อนุมัติ ให้เริ่มจากระบุแอปพลิเคชัน ประเมินการใช้งานทางธุรกิจ และใช้กฎแอปพลิเคชันที่ได้รับอนุมัติ การบันทึกเสียงตลอดเวลาจะเก็บข้อมูลคนละประเภทและรุกล้ำมากกว่า จึงไม่ใช่มาตรการทดแทนที่ได้สัดส่วนสำหรับงานควบคุมแอปพลิเคชันนี้ บันทึกเหตุผลของการเลือกเก็บข้อมูลแต่ละประเภทก่อนเริ่มใช้งาน

05ควบคุมการเข้าถึง ระยะเวลาเก็บ และที่จัดเก็บบันทึก

บันทึกการเฝ้าติดตามเป็นข้อมูลธุรกิจที่อ่อนไหว นโยบายควรระบุบทบาทที่ได้รับอนุญาตให้ดูหน้าจอสด ตรวจดูวิดีโอบันทึก ส่งออกรายงาน เปลี่ยนการตั้งค่าการติดตาม และอนุมัติการสอบสวน ในธุรกิจขนาดเล็กส่วนใหญ่ กลุ่มนี้ควรจำกัดอยู่ที่ผู้ดูแลไอทีที่ได้รับมอบหมาย บุคลากรด้านความปลอดภัย ผู้บริหารฝ่ายปฏิบัติการระดับสูง และผู้จัดการที่มีความจำเป็นต้องทราบซึ่งบันทึกไว้

การจำกัดสิทธิ์ตามบทบาทช่วยป้องกันการเปิดดูตามความสนใจส่วนตัว และลดโอกาสที่ข้อมูลติดตามจะกลายเป็นปัญหาความเป็นส่วนตัวภายใน กำหนดให้ผู้ดูแลใช้บัญชีรายบุคคล ปกป้องข้อมูลรับรอง และเก็บร่องรอยการตรวจสอบการดำเนินการของผู้ดูแลเมื่อทำได้ ผู้จัดการไม่ควรเปิดดูบันทึกเพียงเพราะอยากรู้ จับคู่หน้าที่เหล่านี้กับสิทธิ์ที่มีในเครื่องมือติดตาม คอมพิวเตอร์ผู้ดูแล และระบบจัดเก็บ หากเครื่องมือไม่มีการอนุมัติหรือบันทึกตรวจสอบที่ต้องการ ให้ระบุกระบวนการแยกที่รองรับการควบคุมนั้น

กฎการเก็บรักษามีความสำคัญเช่นกัน กำหนดระยะเวลาที่มีเหตุผลสำหรับบันทึกแต่ละประเภทตามวัตถุประสงค์และข้อกำหนดที่ใช้บังคับ แทนที่จะเก็บทุกอย่างไว้เผื่อมีประโยชน์ อย่าเก็บข้อมูลทั้งหมดตลอดไป การเก็บนานขึ้นเพิ่มค่าจัดเก็บ ขยายผลกระทบหากเกิดข้อมูลรั่วไหล และทำให้จัดการยากขึ้น กำหนดระยะเวลาต่างกันสำหรับรายงานกิจกรรมทั่วไป การแจ้งเตือนความปลอดภัย และหลักฐานที่สงวนไว้สำหรับการสอบสวนที่กำลังดำเนินอยู่หรือข้อกำหนดให้คงหลักฐานทางกฎหมาย

สำหรับทีมที่กระจายหลายสถานที่ ให้กำหนดว่าบันทึกวิดีโอและรายงานอยู่ที่ใดและใครควบคุมที่จัดเก็บ ใช้แหล่งจัดเก็บที่อนุมัติและกำหนดสิทธิ์ไว้ แทนที่จะปล่อยให้มีสำเนาบนคอมพิวเตอร์ผู้ดูแลโดยไร้การควบคุม องค์กรที่ใช้คลาวด์ควรบันทึกปลายทางที่อนุมัติ ข้อกำหนดการเข้ารหัส และขั้นตอนลบข้อมูล

ใน Net Monitor for Employees Pro ให้ตรวจสอบระยะเวลาเก็บวิดีโอและรายงานแยกกัน รวมถึงสำเนาบนคอมพิวเตอร์พนักงาน ในคลังของคอนโซล และปลายทางภายนอกที่อนุมัติ การตั้งค่า การเข้ารหัสวิดีโอบันทึก แยกจากตำแหน่งจัดเก็บ อย่าสันนิษฐานว่าจะเข้ารหัสรายงานกิจกรรมหรือไฟล์ส่งออกทุกไฟล์ มอบหมายผู้รับผิดชอบทดสอบการลบ ปกป้องสำเนาสำรองกุญแจ และจัดการหลักฐานเหตุการณ์ที่ต้องเก็บรักษา

06ทำให้การแจ้งและการรับทราบนโยบายเป็นกระบวนการจริง

ส่งนโยบายให้พนักงานก่อนเริ่มติดตาม ระหว่างการเริ่มงาน และทุกครั้งที่มีการเปลี่ยนแปลงสำคัญ เมื่อเหมาะสมหรือจำเป็น ให้ขอการรับทราบด้วยลายเซ็นหรือทางอิเล็กทรอนิกส์ เพื่อยืนยันว่าพนักงานได้รับนโยบาย เข้าใจว่าระบบบริษัทอาจถูกติดตาม และตกลงปฏิบัติตามข้อกำหนดการใช้งานที่ยอมรับได้

การรับทราบช่วยบันทึกว่าได้รับเอกสารแล้วและลดความคลุมเครือ แต่ไม่เหมือนกับความยินยอมที่ให้โดยเสรี ไม่เป็นการสละสิทธิ์ของพนักงาน และไม่ทำให้การติดตามที่ไม่ชอบด้วยกฎหมายกลายเป็นสิ่งที่อนุญาตได้ สำหรับพนักงานระยะไกล ให้ใช้ข้อมูลที่สอดคล้องกันในข้อตกลงทำงานจากระยะไกลและแบบฟอร์มมอบอุปกรณ์ เก็บรุ่นนโยบาย วันที่ส่งมอบ และบันทึกการรับทราบ พร้อมให้ช่องทางติดต่อสำหรับคำถาม คำขอเข้าถึงข้อมูล หรือข้อกังวล

กฎหมายระดับรัฐบาลกลาง รัฐ และท้องถิ่นของสหรัฐฯ อาจมีผลต่อวิธีติดตาม โดยเฉพาะการบันทึกเสียง การสื่อสารอิเล็กทรอนิกส์ ข้อมูลชีวมิติ ข้อกำหนดการแจ้ง และพนักงานที่อยู่คนละรัฐกับสำนักงานใหญ่ ข้อตกลงสหภาพแรงงาน สัญญาลูกค้า และกฎเฉพาะอุตสาหกรรมอาจเพิ่มข้อจำกัด ให้ที่ปรึกษาที่มีคุณสมบัติด้านแรงงานและความเป็นส่วนตัวทบทวนนโยบายและการตั้งค่าที่วางแผนไว้ก่อนใช้งาน โดยเฉพาะเมื่อเกี่ยวข้องกับเสียง การกดแป้นพิมพ์ อุปกรณ์ส่วนตัว หรือพนักงานในหลายเขตอำนาจ คู่มือนี้เป็นกรอบการดำเนินงาน ไม่ใช่นโยบายทางกฎหมายสำหรับเขตอำนาจใดโดยเฉพาะ

ตรวจสอบกฎในสถานที่ที่พนักงานทำงาน

ข้อกำหนดแตกต่างกันไป ตัวอย่างเช่น กฎหมายการแจ้งการติดตามทางอิเล็กทรอนิกส์ของรัฐนิวยอร์ก กำหนดให้นายจ้างเอกชนที่อยู่ในขอบเขตและมีสถานประกอบธุรกิจในรัฐ แจ้งเป็นลายลักษณ์อักษรล่วงหน้าเมื่อรับพนักงานที่ได้รับผลกระทบเข้าทำงาน ขอการรับทราบ และติดประกาศสำหรับการติดตามที่กฎหมายครอบคลุม ต้องพิจารณาขอบเขตและข้อยกเว้นด้วย อย่านำตัวอย่างนี้ไปถือเป็นกฎที่ใช้ทั่วประเทศ

สำหรับการใช้งานในสหราชอาณาจักร แนวทางการติดตามผู้ปฏิบัติงานของ ICO กล่าวถึงฐานทางกฎหมาย ความโปร่งใส ความจำเป็น และความได้สัดส่วน พร้อมอธิบายว่าเหตุใดความยินยอมจึงมักไม่เหมาะสมในความสัมพันธ์การจ้างงาน ปัจจุบัน ICO ระบุว่าแนวทางนี้อยู่ระหว่างทบทวนหลังการเปลี่ยนแปลงกฎหมาย ตรวจสอบข้อกำหนดปัจจุบันกับที่ปรึกษาก่อนสรุปนโยบายและการตั้งค่า

07เปลี่ยนนโยบายให้เป็นกระบวนการบริหารที่ทำซ้ำได้

นโยบายจะไม่ได้ผลหากอยู่เพียงในคู่มือพนักงาน ขณะที่การตั้งค่าการติดตามไม่สอดคล้องกัน สร้างกระบวนการง่าย ๆ สำหรับการทบทวนตามปกติและการส่งต่อปัญหา ผู้จัดการควรใช้รายงานประจำเพื่อดูรูปแบบ ไม่ใช่ตอบสนองต่อชั่วโมงที่ผิดปกติเพียงชั่วโมงเดียว ฝ่ายไอทีควรตรวจสอบสัญญาณความปลอดภัย แอปพลิเคชันที่ไม่ได้อนุมัติ และการเคลื่อนย้ายไฟล์ที่น่าสงสัย สิ่งที่พบซึ่งร้ายแรงควรถูกบันทึก เก็บรักษา และส่งต่อให้ผู้จัดการ ผู้นำฝ่ายบุคคล ผู้รับผิดชอบความปลอดภัย หรือที่ปรึกษากฎหมายที่เหมาะสม บันทึกเหตุผล ขอบเขตที่อนุมัติ ผู้ตรวจสอบ และผลลัพธ์ เปิดโอกาสให้พนักงานอธิบายกิจกรรมอย่างเหมาะสมก่อนสรุปเรื่องผลงาน

ใช้มาตรการเป็นลำดับขั้นเมื่อเป็นการใช้งานผิดทั่วไป ไม่ใช่การกระทำผิดโดยเจตนา การท่องเว็บนอกงานมากเกินไปครั้งแรกอาจเหมาะกับการแนะนำและทบทวนนโยบาย หากเกิดซ้ำอาจมีเหตุผลให้เพิ่มข้อจำกัดหรือดำเนินการทางวินัยอย่างเป็นทางการ หลักฐานที่น่าเชื่อถือเรื่องการขโมยข้อมูล แชร์ข้อมูลรับรอง ติดตั้งมัลแวร์ หรือลบบันทึกโดยเจตนาต้องการการตอบสนองด้านความปลอดภัยที่รวดเร็วกว่านั้น

Net Monitor for Employees Pro สนับสนุนกระบวนการนี้ด้วยการรวมการดูหน้าจอสด บันทึกเดสก์ท็อป รายงานเว็บไซต์และแอปพลิเคชัน การจัดการไฟล์ระยะไกล และการควบคุมอุปกรณ์ไว้ในคอนโซลผู้ดูแลเดียว ข้อได้เปรียบในทางปฏิบัติคือความรวดเร็ว ผู้ดูแลที่ได้รับอนุญาตสามารถตรวจปัญหา เก็บบันทึกที่เกี่ยวข้องซึ่งมีอยู่ บล็อกแอปพลิเคชันหรือเว็บไซต์ที่เสี่ยง และแก้ไขได้โดยไม่ต้องสลับระหว่างเครื่องมือที่ไม่เชื่อมโยงกัน

ทบทวนนโยบายอย่างน้อยปีละครั้ง และหลังการเปลี่ยนแปลงสำคัญเกี่ยวกับการทำงานระยะไกล การเป็นเจ้าของอุปกรณ์ เหตุการณ์ความปลอดภัย หรือเทคโนโลยีติดตาม นโยบายที่ดีที่สุดไม่จำเป็นต้องยาวที่สุด แต่ต้องเป็นนโยบายที่ผู้จัดการใช้ได้สม่ำเสมอ พนักงานเข้าใจ และฝ่ายไอทีบังคับใช้ได้โดยไม่สร้างความเสี่ยงใหม่ กำหนดเจ้าของนโยบายและวันทบทวน ตรวจทั้งการตั้งค่าและข้อความเมื่อเปิดใช้ความสามารถใหม่หรือเพิ่มพนักงานกลุ่มใหม่

08รายการตรวจสอบนโยบายการเฝ้าติดตามก่อนเริ่มใช้งาน

ใช้โครงร่างนี้ทบทวนร่างนโยบายร่วมกับฝ่ายไอที ฝ่ายบุคคล และผู้รับผิดชอบข้อกำหนดด้านความเป็นส่วนตัวและแรงงาน แทนที่คำสัญญากว้าง ๆ ด้วยการตัดสินใจที่ทีมตรวจสอบได้:

  • วัตถุประสงค์และผู้รับผิดชอบ: ระบุปัญหาธุรกิจ เจ้าของนโยบาย ผู้อนุมัติ วันที่มีผล และวันทบทวนครั้งถัดไป
  • ขอบเขตและข้อจำกัด: ระบุกลุ่มพนักงาน สถานที่ อุปกรณ์ที่มีการจัดการ การเข้าถึงระยะไกล ข้อยกเว้นอุปกรณ์ส่วนตัว และช่วงเวลาติดตาม
  • การเก็บข้อมูลและข้อจำกัด: ระบุข้อมูลแต่ละประเภทที่เปิดเก็บ ความถี่ ระบบที่เก็บ และกฎเว็บไซต์ แอปพลิเคชัน หรืออุปกรณ์
  • การแจ้งและคำถาม: ระบุเวลาและวิธีส่งนโยบายให้พนักงาน วิธีบันทึกการได้รับเอกสาร และช่องทางคำถามหรือข้อกังวล
  • สิทธิ์เข้าถึงที่อนุมัติ: ระบุผู้ที่ดู ส่งออก เปลี่ยนการตั้งค่า หรืออนุมัติการสอบสวนได้ และวิธีบันทึกการดำเนินการ
  • การเก็บรักษาและการปกป้อง: กำหนดระยะเวลาที่มีเหตุผล ที่จัดเก็บที่อนุมัติ การควบคุมสิทธิ์ ผู้รับผิดชอบการลบ และกระบวนการสงวนบันทึกเหตุการณ์ที่เกี่ยวข้อง
  • การทบทวนและตอบสนอง: กำหนดการส่งต่อปัญหา การรับคำอธิบายจากพนักงาน การอนุมัติข้อยกเว้น และการดำเนินการติดตามผลที่ได้สัดส่วน

ทดสอบความสอดคล้องระหว่างนโยบายกับการตั้งค่าในวงจำกัด

ก่อนขยายการใช้งาน ใช้อุปกรณ์ทดสอบที่ได้รับอนุญาตและกิจกรรมตัวอย่างที่ไม่เป็นอันตราย ตรวจสอบว่าเหตุการณ์ใดปรากฏ การบันทึกเริ่มและหยุดตามเวลาที่ต้องการหรือไม่ ใครเรียกดูรายงานได้ และสำเนาที่ดาวน์โหลดหรือส่งออกเก็บไว้ที่ใด ทดสอบทั้งการกระทำที่ถูกจำกัดและงานที่ได้รับอนุมัติ หากผลลัพธ์ขัดกับนโยบาย ให้แก้การตั้งค่าหรือทบทวนขอบเขตที่อนุมัติก่อนใช้งานจริง เก็บผลทดสอบไว้พร้อมรุ่นนโยบาย

เมื่อเกิดปัญหา การแจ้งที่ชัดเจน การควบคุมที่กำหนดไว้ และบันทึกที่เชื่อถือได้ช่วยให้ธุรกิจดำเนินการอย่างมั่นใจ สร้างกฎเหล่านี้ก่อนการสอบสวนครั้งแรก ไม่ใช่หลังจากมีข้อสงสัยเกี่ยวกับหลักฐานแล้ว

09คำถามเกี่ยวกับนโยบายการเฝ้าติดตามในที่ทำงาน

นโยบายการเฝ้าติดตามในที่ทำงานควรมีอะไรบ้าง

ควรมีวัตถุประสงค์ บุคคลและระบบที่ครอบคลุม ประเภทข้อมูล ช่วงเวลาติดตาม ผู้ตรวจสอบที่ได้รับอนุญาต กฎการเก็บรักษา การแจ้งพนักงาน และกระบวนการส่งต่อปัญหา อธิบายขอบเขตการทำงานระยะไกลและอุปกรณ์ส่วนตัว ช่องทางสอบถาม และผู้รับผิดชอบอัปเดตนโยบาย

นโยบายติดตามพนักงานเหมือนกับนโยบายการใช้งานที่ยอมรับได้หรือไม่

มีวัตถุประสงค์ต่างกัน การใช้งานที่ยอมรับได้อธิบายว่าพนักงานใช้ทรัพยากรบริษัทได้อย่างไร ส่วนนโยบายติดตามอธิบายว่าบริษัทสังเกตและบันทึกการใช้งานนั้นอย่างไร ใครตรวจสอบได้ และมีข้อจำกัดการเก็บข้อมูลอย่างไร อ้างอิงเอกสารทั้งสองถึงกันเพื่อให้ข้อจำกัดและวิธีบังคับใช้สอดคล้องกัน

การลงนามรับทราบอนุญาตให้ติดตามได้ทุกรูปแบบหรือไม่

ไม่ การลงนามอาจเป็นหลักฐานว่าได้รับนโยบาย แต่ไม่แทนที่ข้อกำหนดเรื่องการแจ้ง ฐานทางกฎหมาย ความยินยอม การปรึกษาหารือ หรือข้อกำหนดอื่นที่ใช้บังคับ ประเมินกิจกรรมติดตามนั้นโดยเฉพาะและเขตอำนาจที่เกี่ยวข้องก่อนนำไปใช้

ควรเก็บบันทึกการติดตามพนักงานนานเท่าใด

ไม่มีระยะเวลาเดียวที่เหมาะกับทุกบันทึกหรือทุกธุรกิจ กำหนดและให้เหตุผลตามวัตถุประสงค์ ความเสี่ยง และข้อกำหนดที่ใช้บังคับ ระบุวิธีสงวนหลักฐานที่เกี่ยวข้องสำหรับการสอบสวนที่อนุมัติ แล้วตรวจสอบการลบในที่จัดเก็บอุปกรณ์ คลังคอนโซล ไฟล์ส่งออก และปลายทางอื่นที่อนุมัติ

จะตรวจสอบได้อย่างไรว่าซอฟต์แวร์ตรงกับนโยบาย

จับคู่ประเภทข้อมูลและข้อจำกัดแต่ละรายการกับการตั้งค่าจริง ทดสอบอุปกรณ์ เวลา การตั้งค่ารายงาน สิทธิ์เข้าถึง ที่จัดเก็บ และขั้นตอนลบด้วยข้อมูลที่ไม่เป็นอันตราย ตรวจซ้ำหลังมีการเปลี่ยนแปลงสำคัญในนโยบาย บุคลากร หรือซอฟต์แวร์