นโยบายการติดตามพนักงาน
นโยบายการเฝ้าติดตามในที่ทำงานที่นำไปใช้ได้จริง
กำหนดวัตถุประสงค์ ขอบเขต การแจ้งพนักงาน สิทธิ์เข้าถึง และระยะเวลาเก็บข้อมูลให้ชัดเจน แล้วตรวจสอบว่าการตั้งค่าการติดตามตรงกับนโยบายจริง

ผู้จัดการพบว่าพนักงานที่ทำงานจากระยะไกลใช้เวลาหลายชั่วโมงกับเว็บไซต์สตรีมมิง ฝ่ายไอทีพบซอฟต์แวร์เข้าถึงระยะไกลที่ไม่ได้รับอนุมัติในแล็ปท็อปของบริษัท หรือมีการคัดลอกไฟล์ลูกค้าไปยังบัญชีคลาวด์ส่วนตัว หากไม่มี นโยบายการเฝ้าติดตามในที่ทำงาน ที่ชัดเจน เหตุการณ์เหล่านี้อาจกลายเป็นข้อโต้แย้งเรื่องความคาดหวัง แทนที่จะนำไปสู่การตัดสินใจบนพื้นฐานของข้อเท็จจริง
เครื่องมือติดตามช่วยให้มองเห็นกิจกรรม แต่นโยบายเป็นตัวกำหนดว่าจะใช้ความสามารถนี้เมื่อใด เก็บข้อมูลอะไร ใครเข้าถึงได้ และธุรกิจจะดำเนินการอย่างไรเมื่อพบปัญหา สำหรับองค์กรขนาดเล็กและขนาดกลาง ความแตกต่างนี้มีความสำคัญ ข้อความกว้าง ๆ ว่าพนักงาน “อาจถูกติดตาม” ไม่ได้ให้มาตรฐานการปฏิบัติงานที่ผู้จัดการใช้ได้จริง และไม่ใช่พื้นฐานที่เพียงพอสำหรับการตัดสินใจเมื่อเกิดปัญหาด้านผลงาน ความปลอดภัย หรือวินัย
01นโยบายการเฝ้าติดตามในที่ทำงานต้องทำอะไรได้บ้าง
นโยบายการเฝ้าติดตามในที่ทำงานที่นำไปปฏิบัติได้มีหน้าที่สองอย่าง คือปกป้องทรัพย์สินของบริษัทและกำหนดขอบเขตที่พนักงานเข้าใจ อธิบายว่าอุปกรณ์ เครือข่าย บัญชี และข้อมูลธุรกิจใดที่บริษัทจัดให้ใช้ทำงาน และมีการติดตาม บันทึก จำกัด หรือทบทวนอย่างไร เชื่อมโยงแต่ละมาตรการกับวัตถุประสงค์ด้านการดำเนินงาน ความปลอดภัย การปฏิบัติตามข้อกำหนด หรือการสอบสวนที่ระบุไว้อย่างชัดเจน การเป็นเจ้าของอุปกรณ์เพียงอย่างเดียวไม่ได้เป็นเหตุผลให้เฝ้าติดตามได้อย่างไร้ขอบเขต
นโยบายควรช่วยขจัดความไม่แน่นอนด้วย พนักงานต้องทราบว่าบริษัทบันทึกกิจกรรมบนหน้าจอ ติดตามเว็บไซต์และแอปพลิเคชัน บันทึกการกดแป้นพิมพ์ บันทึกกิจกรรมไฟล์ บันทึกเสียง หรือติดตามอุปกรณ์ที่ใช้นอกสำนักงานหรือไม่ หากเปิดใช้ความสามารถใด ให้ระบุอย่างตรงไปตรงมา การตั้งสมมติฐานโดยไม่ชี้แจงอาจสร้างข้อพิพาทที่หลีกเลี่ยงได้และลดความชัดเจนของการรับทราบนโยบาย
นี่ไม่ใช่เหตุผลให้เก็บข้อมูลทุกอย่างเพียงเพราะซอฟต์แวร์ทำได้ ระดับการติดตามที่เหมาะสมขึ้นอยู่กับบทบาทงาน ความอ่อนไหวของข้อมูล รูปแบบการเป็นเจ้าของอุปกรณ์ และความเสี่ยงของธุรกิจ คอมพิวเตอร์ฝ่ายการเงินที่จัดการข้อมูลเงินเดือนอาจต้องมีการควบคุมเข้มงวดกว่าคอมพิวเตอร์ส่วนกลางในห้องประชุม แล็ปท็อปบริษัทที่ใช้จากบ้านต้องมีขอบเขตต่างจากอุปกรณ์ส่วนตัวที่ลงทะเบียนไว้เพื่อเข้าถึงระบบบางส่วน
02กำหนดอุปกรณ์ บุคคล และเวลาที่ครอบคลุม
เริ่มจากทรัพย์สินและกิจกรรมที่นโยบายครอบคลุม ระบุคอมพิวเตอร์ของบริษัท อุปกรณ์เคลื่อนที่ เซิร์ฟเวอร์ บัญชีอีเมล แพลตฟอร์มการทำงานร่วมกัน การเชื่อมต่อ VPN แอปพลิเคชันคลาวด์ สื่อบันทึกข้อมูลแบบถอดได้ และเครือข่ายบริษัทอย่างเจาะจง หากอนุญาตให้ใช้อุปกรณ์ส่วนตัว ให้ระบุว่าติดตามเฉพาะในโปรไฟล์งานที่มีการจัดการ เดสก์ท็อปเสมือน หรือแอปพลิเคชันธุรกิจที่อนุมัติหรือไม่ ระบุกลุ่มพนักงานและสถานที่ที่ครอบคลุมด้วย ตรวจสอบว่าระบบทางเทคนิคบังคับใช้ขอบเขตนั้นได้จริง คำสัญญาว่าจะติดตามเฉพาะโปรไฟล์งานไม่มีความหมาย หากซอฟต์แวร์บันทึกทั้งอุปกรณ์ส่วนตัว
นโยบายที่ดีควรแยกกิจกรรมทางธุรกิจออกจากพื้นที่ส่วนตัว เช่น บริษัทอาจระบุว่าติดตามอุปกรณ์และระบบของบริษัท รวมถึงเมื่อใช้งานจากระยะไกล ขณะเดียวกันก็หลีกเลี่ยงการติดตามอุปกรณ์หรือบัญชีส่วนตัวนอกสภาพแวดล้อมการทำงานที่อนุมัติ เขียนขอบเขตให้ชัดเจนและตรวจสอบว่าการใช้งานจริงเป็นไปตามนั้น
นโยบายควรกล่าวถึงการใช้งานนอกเวลางานด้วย หากอนุญาตให้ใช้แล็ปท็อปบริษัทเป็นการส่วนตัว ให้แจ้งว่าการติดตามยังทำงานระหว่างนั้นหรือไม่ และพนักงานควรคาดหมายว่ากิจกรรมส่วนตัวบนอุปกรณ์จะมองเห็นได้หรือไม่ หลายองค์กรลดความเสี่ยงด้วยการจำกัดการใช้ส่วนตัว แทนที่จะคัดแยกกิจกรรมงานกับกิจกรรมส่วนตัวภายหลัง การแจ้งว่าอาจเห็นกิจกรรมส่วนตัวไม่ได้ทำให้การเก็บข้อมูลทุกรูปแบบเหมาะสม กำหนดและทดสอบช่วงเวลาที่อนุญาตให้ติดตาม รวมถึงกรณีอุปกรณ์กลับมาเชื่อมต่อหรือพนักงานเปลี่ยนกะ
03ระบุให้ชัดว่าการติดตามพนักงานเก็บข้อมูลอะไร
อย่าซ่อนวิธีเก็บข้อมูลไว้ในถ้อยคำทางกฎหมายที่กว้างเกินไป ระบุประเภทข้อมูลที่ระบบที่ใช้งานเก็บจริง เช่น ภาพหรือวิดีโอหน้าจอ แอปพลิเคชันที่ใช้งาน เว็บไซต์ที่เข้าชม กิจกรรมค้นหา การถ่ายโอนไฟล์ เวลาเข้าสู่ระบบและออกจากระบบ กิจกรรมของกระบวนการ การเชื่อมต่ออุปกรณ์ และเหตุการณ์ด้านความปลอดภัย อธิบายว่าแต่ละประเภทถูกเก็บอย่างต่อเนื่อง ตามกำหนดเวลา หรือหลังการดำเนินการที่ได้รับอนุมัติเท่านั้น แยกการดูสดออกจากการเก็บบันทึก และแจ้งว่ามีการเก็บข้อมูลระหว่างทำงานจากระยะไกลหรือไม่
การบันทึกเสียง การใช้เว็บแคม และ การบันทึกการกดแป้นพิมพ์ ควรได้รับการทบทวนแยกต่างหาก เพราะอาจเก็บบทสนทนาส่วนตัว ข้อมูลรับรองการเข้าสู่ระบบ และข้อมูลอ่อนไหวอื่น ๆ ประเมินว่ามีวิธีที่รุกล้ำความเป็นส่วนตัวน้อยกว่าซึ่งตอบวัตถุประสงค์เดียวกันได้หรือไม่ เปิดใช้ความสามารถเฉพาะเมื่อมีเหตุผลที่บันทึกไว้ การควบคุมสิทธิ์เข้าถึงอย่างเข้มงวด และการตรวจสอบทางกฎหมาย การแจ้ง และการอนุญาตที่จำเป็น การเขียนชื่อคุณสมบัติไว้ในนโยบายไม่ใช่การอนุญาตให้ใช้โดยอัตโนมัติ
นโยบายควรระบุชัดว่าบริษัทอาจ บล็อกเว็บไซต์ แอปพลิเคชัน อุปกรณ์จัดเก็บข้อมูลภายนอก ซอฟต์แวร์ที่ไม่ได้รับอนุมัติ หรือฟังก์ชันอุปกรณ์ที่ไม่ปลอดภัย การติดตามโดยไม่มีการบังคับใช้ทำให้ผู้จัดการต้องเฝ้าดูปัญหาเดิมซ้ำ ๆ หากสื่อสังคม เว็บไซต์เกม คลาวด์ส่วนตัวที่ไม่ได้อนุมัติ หรือเครื่องมือควบคุมระยะไกลสร้างความเสี่ยง ให้กำหนดผู้อนุมัติข้อจำกัด อุปกรณ์ที่ได้รับผล และช่องทางขอยกเว้นสำหรับงานที่จำเป็น
ตรวจสอบ การตั้งค่า Desktop Recorder แยกจากการตั้งค่ารายงาน ตารางบันทึกหน้าจอเพียงอย่างเดียวไม่ได้กำหนดช่วงเวลาการเก็บรายงานเว็บไซต์ แอปพลิเคชัน หรือการกดแป้นพิมพ์ สำหรับข้อจำกัดอุปกรณ์ คู่มือ Tools and Restrictions อธิบายความแตกต่างระหว่างคำสั่งที่ทำงานทันทีกับคอมพิวเตอร์ที่เลือก และข้อจำกัดถาวรที่ใช้กับคอมพิวเตอร์พนักงานทั้งหมด
04กำหนดวัตถุประสงค์ทางธุรกิจให้ทุกมาตรการ
พนักงานมีแนวโน้มปฏิบัติตามนโยบายมากขึ้นเมื่อเห็นความเชื่อมโยงระหว่างการติดตามกับความจำเป็นจริงของธุรกิจ ระบุผลลัพธ์ที่ต้องการ ได้แก่ ตรวจสอบกิจกรรมงาน ปกป้องข้อมูลลับ ตรวจพบซอฟต์แวร์ที่ไม่ได้อนุมัติ สอบสวนเหตุการณ์ บังคับใช้กฎการใช้งานที่ยอมรับได้ และเก็บบันทึกเมื่อจำเป็นต้องดำเนินการด้านการบริหาร
วัตถุประสงค์นี้ควรกำหนดวิธีนำระบบไปใช้ การดูหน้าจอสด อาจช่วยผู้จัดการสนับสนุนพนักงานใหม่ ตรวจสอบว่าคอมพิวเตอร์ระยะไกลทำงานได้ หรือสอบสวนข้อสงสัยว่ามีการละเมิดนโยบาย รายงานเว็บไซต์และแอปพลิเคชัน อาจชี้รูปแบบที่ควรทบทวน เช่น การท่องเว็บนอกงาน ซอฟต์แวร์ที่ไม่ได้อนุมัติ หรือคอขวดของกระบวนการ หากระบบความปลอดภัยของคุณเก็บบันทึกการเข้าถึงไฟล์และกระบวนการ ข้อมูลเหล่านั้นอาจช่วยสอบสวนการเคลื่อนย้ายข้อมูลออกนอกระบบที่อนุมัติ บันทึกกิจกรรมช่วยเพิ่มบริบท แต่ไม่ได้พิสูจน์โดยอัตโนมัติว่ามีการขโมยเวลางานหรือถ่ายโอนไฟล์
อย่ากำหนดให้รายงานผลิตภาพเป็นเป้าหมายเดียว คนหนึ่งอาจดูเหมือนทำงานอยู่ตลอดแต่ได้ผลงานคุณภาพต่ำ ขณะที่อีกคนอาจกดแป้นพิมพ์น้อยกว่าเพราะกำลังแก้ปัญหาลูกค้าหรือปัญหาทางเทคนิคที่ซับซ้อน รายงานควรสนับสนุนดุลยพินิจของผู้จัดการ ไม่ใช่แทนที่มัน พิจารณาบทบาท ภาระงาน กำหนดส่ง คุณภาพผลงาน และความคาดหวังที่บันทึกไว้ ก่อนใช้ข้อมูลกิจกรรมเป็นหลักฐานว่าผลงานไม่ดี
ตัวอย่างเช่น หากกังวลเรื่องซอฟต์แวร์แชร์ไฟล์ที่ไม่ได้อนุมัติ ให้เริ่มจากระบุแอปพลิเคชัน ประเมินการใช้งานทางธุรกิจ และใช้กฎแอปพลิเคชันที่ได้รับอนุมัติ การบันทึกเสียงตลอดเวลาจะเก็บข้อมูลคนละประเภทและรุกล้ำมากกว่า จึงไม่ใช่มาตรการทดแทนที่ได้สัดส่วนสำหรับงานควบคุมแอปพลิเคชันนี้ บันทึกเหตุผลของการเลือกเก็บข้อมูลแต่ละประเภทก่อนเริ่มใช้งาน
05ควบคุมการเข้าถึง ระยะเวลาเก็บ และที่จัดเก็บบันทึก
บันทึกการเฝ้าติดตามเป็นข้อมูลธุรกิจที่อ่อนไหว นโยบายควรระบุบทบาทที่ได้รับอนุญาตให้ดูหน้าจอสด ตรวจดูวิดีโอบันทึก ส่งออกรายงาน เปลี่ยนการตั้งค่าการติดตาม และอนุมัติการสอบสวน ในธุรกิจขนาดเล็กส่วนใหญ่ กลุ่มนี้ควรจำกัดอยู่ที่ผู้ดูแลไอทีที่ได้รับมอบหมาย บุคลากรด้านความปลอดภัย ผู้บริหารฝ่ายปฏิบัติการระดับสูง และผู้จัดการที่มีความจำเป็นต้องทราบซึ่งบันทึกไว้
การจำกัดสิทธิ์ตามบทบาทช่วยป้องกันการเปิดดูตามความสนใจส่วนตัว และลดโอกาสที่ข้อมูลติดตามจะกลายเป็นปัญหาความเป็นส่วนตัวภายใน กำหนดให้ผู้ดูแลใช้บัญชีรายบุคคล ปกป้องข้อมูลรับรอง และเก็บร่องรอยการตรวจสอบการดำเนินการของผู้ดูแลเมื่อทำได้ ผู้จัดการไม่ควรเปิดดูบันทึกเพียงเพราะอยากรู้ จับคู่หน้าที่เหล่านี้กับสิทธิ์ที่มีในเครื่องมือติดตาม คอมพิวเตอร์ผู้ดูแล และระบบจัดเก็บ หากเครื่องมือไม่มีการอนุมัติหรือบันทึกตรวจสอบที่ต้องการ ให้ระบุกระบวนการแยกที่รองรับการควบคุมนั้น
กฎการเก็บรักษามีความสำคัญเช่นกัน กำหนดระยะเวลาที่มีเหตุผลสำหรับบันทึกแต่ละประเภทตามวัตถุประสงค์และข้อกำหนดที่ใช้บังคับ แทนที่จะเก็บทุกอย่างไว้เผื่อมีประโยชน์ อย่าเก็บข้อมูลทั้งหมดตลอดไป การเก็บนานขึ้นเพิ่มค่าจัดเก็บ ขยายผลกระทบหากเกิดข้อมูลรั่วไหล และทำให้จัดการยากขึ้น กำหนดระยะเวลาต่างกันสำหรับรายงานกิจกรรมทั่วไป การแจ้งเตือนความปลอดภัย และหลักฐานที่สงวนไว้สำหรับการสอบสวนที่กำลังดำเนินอยู่หรือข้อกำหนดให้คงหลักฐานทางกฎหมาย
สำหรับทีมที่กระจายหลายสถานที่ ให้กำหนดว่าบันทึกวิดีโอและรายงานอยู่ที่ใดและใครควบคุมที่จัดเก็บ ใช้แหล่งจัดเก็บที่อนุมัติและกำหนดสิทธิ์ไว้ แทนที่จะปล่อยให้มีสำเนาบนคอมพิวเตอร์ผู้ดูแลโดยไร้การควบคุม องค์กรที่ใช้คลาวด์ควรบันทึกปลายทางที่อนุมัติ ข้อกำหนดการเข้ารหัส และขั้นตอนลบข้อมูล
ใน Net Monitor for Employees Pro ให้ตรวจสอบระยะเวลาเก็บวิดีโอและรายงานแยกกัน รวมถึงสำเนาบนคอมพิวเตอร์พนักงาน ในคลังของคอนโซล และปลายทางภายนอกที่อนุมัติ การตั้งค่า การเข้ารหัสวิดีโอบันทึก แยกจากตำแหน่งจัดเก็บ อย่าสันนิษฐานว่าจะเข้ารหัสรายงานกิจกรรมหรือไฟล์ส่งออกทุกไฟล์ มอบหมายผู้รับผิดชอบทดสอบการลบ ปกป้องสำเนาสำรองกุญแจ และจัดการหลักฐานเหตุการณ์ที่ต้องเก็บรักษา
06ทำให้การแจ้งและการรับทราบนโยบายเป็นกระบวนการจริง
ส่งนโยบายให้พนักงานก่อนเริ่มติดตาม ระหว่างการเริ่มงาน และทุกครั้งที่มีการเปลี่ยนแปลงสำคัญ เมื่อเหมาะสมหรือจำเป็น ให้ขอการรับทราบด้วยลายเซ็นหรือทางอิเล็กทรอนิกส์ เพื่อยืนยันว่าพนักงานได้รับนโยบาย เข้าใจว่าระบบบริษัทอาจถูกติดตาม และตกลงปฏิบัติตามข้อกำหนดการใช้งานที่ยอมรับได้
การรับทราบช่วยบันทึกว่าได้รับเอกสารแล้วและลดความคลุมเครือ แต่ไม่เหมือนกับความยินยอมที่ให้โดยเสรี ไม่เป็นการสละสิทธิ์ของพนักงาน และไม่ทำให้การติดตามที่ไม่ชอบด้วยกฎหมายกลายเป็นสิ่งที่อนุญาตได้ สำหรับพนักงานระยะไกล ให้ใช้ข้อมูลที่สอดคล้องกันในข้อตกลงทำงานจากระยะไกลและแบบฟอร์มมอบอุปกรณ์ เก็บรุ่นนโยบาย วันที่ส่งมอบ และบันทึกการรับทราบ พร้อมให้ช่องทางติดต่อสำหรับคำถาม คำขอเข้าถึงข้อมูล หรือข้อกังวล
กฎหมายระดับรัฐบาลกลาง รัฐ และท้องถิ่นของสหรัฐฯ อาจมีผลต่อวิธีติดตาม โดยเฉพาะการบันทึกเสียง การสื่อสารอิเล็กทรอนิกส์ ข้อมูลชีวมิติ ข้อกำหนดการแจ้ง และพนักงานที่อยู่คนละรัฐกับสำนักงานใหญ่ ข้อตกลงสหภาพแรงงาน สัญญาลูกค้า และกฎเฉพาะอุตสาหกรรมอาจเพิ่มข้อจำกัด ให้ที่ปรึกษาที่มีคุณสมบัติด้านแรงงานและความเป็นส่วนตัวทบทวนนโยบายและการตั้งค่าที่วางแผนไว้ก่อนใช้งาน โดยเฉพาะเมื่อเกี่ยวข้องกับเสียง การกดแป้นพิมพ์ อุปกรณ์ส่วนตัว หรือพนักงานในหลายเขตอำนาจ คู่มือนี้เป็นกรอบการดำเนินงาน ไม่ใช่นโยบายทางกฎหมายสำหรับเขตอำนาจใดโดยเฉพาะ
ตรวจสอบกฎในสถานที่ที่พนักงานทำงาน
ข้อกำหนดแตกต่างกันไป ตัวอย่างเช่น กฎหมายการแจ้งการติดตามทางอิเล็กทรอนิกส์ของรัฐนิวยอร์ก กำหนดให้นายจ้างเอกชนที่อยู่ในขอบเขตและมีสถานประกอบธุรกิจในรัฐ แจ้งเป็นลายลักษณ์อักษรล่วงหน้าเมื่อรับพนักงานที่ได้รับผลกระทบเข้าทำงาน ขอการรับทราบ และติดประกาศสำหรับการติดตามที่กฎหมายครอบคลุม ต้องพิจารณาขอบเขตและข้อยกเว้นด้วย อย่านำตัวอย่างนี้ไปถือเป็นกฎที่ใช้ทั่วประเทศ
สำหรับการใช้งานในสหราชอาณาจักร แนวทางการติดตามผู้ปฏิบัติงานของ ICO กล่าวถึงฐานทางกฎหมาย ความโปร่งใส ความจำเป็น และความได้สัดส่วน พร้อมอธิบายว่าเหตุใดความยินยอมจึงมักไม่เหมาะสมในความสัมพันธ์การจ้างงาน ปัจจุบัน ICO ระบุว่าแนวทางนี้อยู่ระหว่างทบทวนหลังการเปลี่ยนแปลงกฎหมาย ตรวจสอบข้อกำหนดปัจจุบันกับที่ปรึกษาก่อนสรุปนโยบายและการตั้งค่า
07เปลี่ยนนโยบายให้เป็นกระบวนการบริหารที่ทำซ้ำได้
นโยบายจะไม่ได้ผลหากอยู่เพียงในคู่มือพนักงาน ขณะที่การตั้งค่าการติดตามไม่สอดคล้องกัน สร้างกระบวนการง่าย ๆ สำหรับการทบทวนตามปกติและการส่งต่อปัญหา ผู้จัดการควรใช้รายงานประจำเพื่อดูรูปแบบ ไม่ใช่ตอบสนองต่อชั่วโมงที่ผิดปกติเพียงชั่วโมงเดียว ฝ่ายไอทีควรตรวจสอบสัญญาณความปลอดภัย แอปพลิเคชันที่ไม่ได้อนุมัติ และการเคลื่อนย้ายไฟล์ที่น่าสงสัย สิ่งที่พบซึ่งร้ายแรงควรถูกบันทึก เก็บรักษา และส่งต่อให้ผู้จัดการ ผู้นำฝ่ายบุคคล ผู้รับผิดชอบความปลอดภัย หรือที่ปรึกษากฎหมายที่เหมาะสม บันทึกเหตุผล ขอบเขตที่อนุมัติ ผู้ตรวจสอบ และผลลัพธ์ เปิดโอกาสให้พนักงานอธิบายกิจกรรมอย่างเหมาะสมก่อนสรุปเรื่องผลงาน
ใช้มาตรการเป็นลำดับขั้นเมื่อเป็นการใช้งานผิดทั่วไป ไม่ใช่การกระทำผิดโดยเจตนา การท่องเว็บนอกงานมากเกินไปครั้งแรกอาจเหมาะกับการแนะนำและทบทวนนโยบาย หากเกิดซ้ำอาจมีเหตุผลให้เพิ่มข้อจำกัดหรือดำเนินการทางวินัยอย่างเป็นทางการ หลักฐานที่น่าเชื่อถือเรื่องการขโมยข้อมูล แชร์ข้อมูลรับรอง ติดตั้งมัลแวร์ หรือลบบันทึกโดยเจตนาต้องการการตอบสนองด้านความปลอดภัยที่รวดเร็วกว่านั้น
Net Monitor for Employees Pro สนับสนุนกระบวนการนี้ด้วยการรวมการดูหน้าจอสด บันทึกเดสก์ท็อป รายงานเว็บไซต์และแอปพลิเคชัน การจัดการไฟล์ระยะไกล และการควบคุมอุปกรณ์ไว้ในคอนโซลผู้ดูแลเดียว ข้อได้เปรียบในทางปฏิบัติคือความรวดเร็ว ผู้ดูแลที่ได้รับอนุญาตสามารถตรวจปัญหา เก็บบันทึกที่เกี่ยวข้องซึ่งมีอยู่ บล็อกแอปพลิเคชันหรือเว็บไซต์ที่เสี่ยง และแก้ไขได้โดยไม่ต้องสลับระหว่างเครื่องมือที่ไม่เชื่อมโยงกัน
ทบทวนนโยบายอย่างน้อยปีละครั้ง และหลังการเปลี่ยนแปลงสำคัญเกี่ยวกับการทำงานระยะไกล การเป็นเจ้าของอุปกรณ์ เหตุการณ์ความปลอดภัย หรือเทคโนโลยีติดตาม นโยบายที่ดีที่สุดไม่จำเป็นต้องยาวที่สุด แต่ต้องเป็นนโยบายที่ผู้จัดการใช้ได้สม่ำเสมอ พนักงานเข้าใจ และฝ่ายไอทีบังคับใช้ได้โดยไม่สร้างความเสี่ยงใหม่ กำหนดเจ้าของนโยบายและวันทบทวน ตรวจทั้งการตั้งค่าและข้อความเมื่อเปิดใช้ความสามารถใหม่หรือเพิ่มพนักงานกลุ่มใหม่
08รายการตรวจสอบนโยบายการเฝ้าติดตามก่อนเริ่มใช้งาน
ใช้โครงร่างนี้ทบทวนร่างนโยบายร่วมกับฝ่ายไอที ฝ่ายบุคคล และผู้รับผิดชอบข้อกำหนดด้านความเป็นส่วนตัวและแรงงาน แทนที่คำสัญญากว้าง ๆ ด้วยการตัดสินใจที่ทีมตรวจสอบได้:
- วัตถุประสงค์และผู้รับผิดชอบ: ระบุปัญหาธุรกิจ เจ้าของนโยบาย ผู้อนุมัติ วันที่มีผล และวันทบทวนครั้งถัดไป
- ขอบเขตและข้อจำกัด: ระบุกลุ่มพนักงาน สถานที่ อุปกรณ์ที่มีการจัดการ การเข้าถึงระยะไกล ข้อยกเว้นอุปกรณ์ส่วนตัว และช่วงเวลาติดตาม
- การเก็บข้อมูลและข้อจำกัด: ระบุข้อมูลแต่ละประเภทที่เปิดเก็บ ความถี่ ระบบที่เก็บ และกฎเว็บไซต์ แอปพลิเคชัน หรืออุปกรณ์
- การแจ้งและคำถาม: ระบุเวลาและวิธีส่งนโยบายให้พนักงาน วิธีบันทึกการได้รับเอกสาร และช่องทางคำถามหรือข้อกังวล
- สิทธิ์เข้าถึงที่อนุมัติ: ระบุผู้ที่ดู ส่งออก เปลี่ยนการตั้งค่า หรืออนุมัติการสอบสวนได้ และวิธีบันทึกการดำเนินการ
- การเก็บรักษาและการปกป้อง: กำหนดระยะเวลาที่มีเหตุผล ที่จัดเก็บที่อนุมัติ การควบคุมสิทธิ์ ผู้รับผิดชอบการลบ และกระบวนการสงวนบันทึกเหตุการณ์ที่เกี่ยวข้อง
- การทบทวนและตอบสนอง: กำหนดการส่งต่อปัญหา การรับคำอธิบายจากพนักงาน การอนุมัติข้อยกเว้น และการดำเนินการติดตามผลที่ได้สัดส่วน
ทดสอบความสอดคล้องระหว่างนโยบายกับการตั้งค่าในวงจำกัด
ก่อนขยายการใช้งาน ใช้อุปกรณ์ทดสอบที่ได้รับอนุญาตและกิจกรรมตัวอย่างที่ไม่เป็นอันตราย ตรวจสอบว่าเหตุการณ์ใดปรากฏ การบันทึกเริ่มและหยุดตามเวลาที่ต้องการหรือไม่ ใครเรียกดูรายงานได้ และสำเนาที่ดาวน์โหลดหรือส่งออกเก็บไว้ที่ใด ทดสอบทั้งการกระทำที่ถูกจำกัดและงานที่ได้รับอนุมัติ หากผลลัพธ์ขัดกับนโยบาย ให้แก้การตั้งค่าหรือทบทวนขอบเขตที่อนุมัติก่อนใช้งานจริง เก็บผลทดสอบไว้พร้อมรุ่นนโยบาย
เมื่อเกิดปัญหา การแจ้งที่ชัดเจน การควบคุมที่กำหนดไว้ และบันทึกที่เชื่อถือได้ช่วยให้ธุรกิจดำเนินการอย่างมั่นใจ สร้างกฎเหล่านี้ก่อนการสอบสวนครั้งแรก ไม่ใช่หลังจากมีข้อสงสัยเกี่ยวกับหลักฐานแล้ว
09คำถามเกี่ยวกับนโยบายการเฝ้าติดตามในที่ทำงาน
นโยบายการเฝ้าติดตามในที่ทำงานควรมีอะไรบ้าง
ควรมีวัตถุประสงค์ บุคคลและระบบที่ครอบคลุม ประเภทข้อมูล ช่วงเวลาติดตาม ผู้ตรวจสอบที่ได้รับอนุญาต กฎการเก็บรักษา การแจ้งพนักงาน และกระบวนการส่งต่อปัญหา อธิบายขอบเขตการทำงานระยะไกลและอุปกรณ์ส่วนตัว ช่องทางสอบถาม และผู้รับผิดชอบอัปเดตนโยบาย
นโยบายติดตามพนักงานเหมือนกับนโยบายการใช้งานที่ยอมรับได้หรือไม่
มีวัตถุประสงค์ต่างกัน การใช้งานที่ยอมรับได้อธิบายว่าพนักงานใช้ทรัพยากรบริษัทได้อย่างไร ส่วนนโยบายติดตามอธิบายว่าบริษัทสังเกตและบันทึกการใช้งานนั้นอย่างไร ใครตรวจสอบได้ และมีข้อจำกัดการเก็บข้อมูลอย่างไร อ้างอิงเอกสารทั้งสองถึงกันเพื่อให้ข้อจำกัดและวิธีบังคับใช้สอดคล้องกัน
การลงนามรับทราบอนุญาตให้ติดตามได้ทุกรูปแบบหรือไม่
ไม่ การลงนามอาจเป็นหลักฐานว่าได้รับนโยบาย แต่ไม่แทนที่ข้อกำหนดเรื่องการแจ้ง ฐานทางกฎหมาย ความยินยอม การปรึกษาหารือ หรือข้อกำหนดอื่นที่ใช้บังคับ ประเมินกิจกรรมติดตามนั้นโดยเฉพาะและเขตอำนาจที่เกี่ยวข้องก่อนนำไปใช้
ควรเก็บบันทึกการติดตามพนักงานนานเท่าใด
ไม่มีระยะเวลาเดียวที่เหมาะกับทุกบันทึกหรือทุกธุรกิจ กำหนดและให้เหตุผลตามวัตถุประสงค์ ความเสี่ยง และข้อกำหนดที่ใช้บังคับ ระบุวิธีสงวนหลักฐานที่เกี่ยวข้องสำหรับการสอบสวนที่อนุมัติ แล้วตรวจสอบการลบในที่จัดเก็บอุปกรณ์ คลังคอนโซล ไฟล์ส่งออก และปลายทางอื่นที่อนุมัติ
จะตรวจสอบได้อย่างไรว่าซอฟต์แวร์ตรงกับนโยบาย
จับคู่ประเภทข้อมูลและข้อจำกัดแต่ละรายการกับการตั้งค่าจริง ทดสอบอุปกรณ์ เวลา การตั้งค่ารายงาน สิทธิ์เข้าถึง ที่จัดเก็บ และขั้นตอนลบด้วยข้อมูลที่ไม่เป็นอันตราย ตรวจซ้ำหลังมีการเปลี่ยนแปลงสำคัญในนโยบาย บุคลากร หรือซอฟต์แวร์