Когда компания решает внедрить DLP (Data Loss Prevention), обычно все боятся технических сложностей: «А сможет ли система перехватывать трафик? А не упадет ли почта?» Но практика показывает: 70% проектов DLP проваливаются или дают нулевой результат не из-за технологий, а из-за внутреннего саботажа со стороны HR и юридического департамента.

⚠️ Причина проста: DLP — это инструмент тотального недоверия.

А HR и юристы — главные стражи корпоративной этики и законности. Столкнитесь с ними лбами — и проект умрет в комитетах, согласованиях и формальных отказах.

Анатомия провала: почему «голоса разума» против

1. HR: «Вы хотите построить концлагерь, а не команду»

HR-директор мыслит категориями удержания, лояльности и доверия. DLP в его глазах — это:

  • Мгновенное падение eNPS (индекса лояльности). Сотрудники узнают о тотальном скрине переписок — и волна увольнений накрывает отдел продаж и разработки.
  • Убийство культуры открытости. Agile, «бирюзовые» ценности, «мы одна семья» — и тут вдруг система, которая фиксирует, сколько времени Петров сидел в «Авито».
  • Дополнительная нагрузка. HR придется разбирать конфликты, когда сотрудник узнает, что его ревнивый начальник через DLP читал его личную переписку в Telegram (даже если она технически корпоративная).
⚠️ Итог: HR начинает тормозить проект под видом заботы о людях. Реально — из страха, что текучка кадров вырастет на 30%, а он не выполнит KPI.

2. Юристы: «Мы подпишем себе приговор»

Юридический отдел видит в DLP мину замедленного действия под компанию. И они правы на 146%:

  • Нарушение тайны переписки (ст. 138 УК РФ). Если DLP перехватывает сообщения из WhatsApp или личной почты, даже на корпоративном ноутбуке — это уголовное дело. Юристы не дадут вам это подписать.
  • Проблема с согласием на обработку. По 152-ФЗ нужно получать отдельное письменное согласие на мониторинг переписок и файлов. Подпишут единицы.
  • Использование данных в суде. Если вы уволили человека за слив данных, запись из DLP — доказательство? В 90% случаев суд признает ее недопустимой, если вы не доказали, что сотрудник был уведомлен под роспись о методах контроля. А если доказали — он напишет жалобу в РКН или прокуратуру.
❌ Итог: Юристы начинают писать бесконечные отказы, ссылаясь на «риски блокировки компании» и «административную ответственность до 100 тыс. руб. за каждое нарушение» (ст. 13.11 КоАП РФ).

«Договориться нельзя поссориться»: 5 шагов к консенсусу

«Остановите техдиректора, который уже купил DLP и кричит: "Мы всех перехватываем с понедельника!"»

Вот алгоритм, как превратить врагов в союзников.

Шаг 1

Продайте не «шпионаж», а «защиту от халатности»

Соберите HR и юристов и скажите им правду: «Мы не следим за тем, как вы пьете кофе. Мы страхуем компанию от случая, когда сотрудник случайно скинет базу клиентов в открытый чат с подрядчиком».

Покажите кейсы из вашей же отрасли: штрафы за утечку персональных данных, отзыв лицензии, уголовные дела на гендиректора.

Шаг 2

Юристам — «красные линии» и белые списки

Внесите в политику использования DLP то, что защитит юристов от претензий:

  • Запретить перехват личных данных: пароли, номера карт, переписка с госорганами, сообщения в личных мессенджерах.
  • Внедрить маскирование — DLP видит факт отправки, но не открывает содержимое до срабатывания правила.
  • Сделать исключения для топ-менеджеров, юристов и HR.
Шаг 3

HR — сделать DLP «подарком для лояльных»

Внедряйте DLP пилотом на одном отделе (самом утекающем). Покажите цифры: «До внедрения — 5 подозрительных отправок в месяц. После — 0. Штат не уволился».

Снимите KPI по «нарушениям» для HR. Включите DLP в программу адаптации как благо, а не как инструмент слежки.

Шаг 4

Составьте единый «Акт о мониторинге»

Юридически чистый документ, который подписывает каждый сотрудник при найме:

  • Перечень только корпоративных каналов связи.
  • Прямое указание: «Личная переписка и личные сайты не мониторятся».
  • Согласие на обработку данных в рамках трудовой функции.
  • Период хранения логов — 30 дней.
  • Обязательство не использовать DLP для оценки эффективности.
Шаг 5

Договоритесь о процедуре расследования

Любое подозрение из DLP — это сигнал триаде (Безопасность + HR + Юрист). HR проверяет контекст, юрист — законность фиксации, безопасник — факт передачи. Вместе решают: увольнение, выговор или «да ладно, это рабочий момент».

Что в итоге?

Внедрить DLP без согласия HR и юристов — это как запустить ракету без тормозов.
Либо вы врежетесь в суд, либо в демотивированных сотрудников.

Главная формула успеха: DLP — это не про технологии. Это про договоренности.
Если вы построите систему, где HR не боится падения лояльности, юристы — штрафов, а сотрудники — слежки, — проект будет жить. Если нет — купили вы просто красивую админку, которая собирает пыль.

Чек-лист: готовность к внедрению DLP

Отметьте пункты, которые уже реализованы в вашей компании.

Выполнено: 0 из 12
  • Проведена встреча с HR и юристами на старте проекта
  • Сформулирована цель DLP как «защита от утечек», а не «тотальный контроль»
  • Определены «красные линии» — что DLP НЕ контролирует
  • Внедрено маскирование содержимого до срабатывания правил
  • Созданы исключения для топ-менеджеров, юристов и HR
  • Разработан «Акт о мониторинге» и согласован с юристами
  • Сотрудники подписали согласие на мониторинг корпоративных каналов
  • Проведён пилотный проект на одном отделе
  • Сняты KPI по «нарушениям» с HR
  • Утверждена процедура расследования с участием HR и юриста
  • Период хранения логов ограничен 30 днями
  • DLP не используется для оценки эффективности сотрудников

Сохраните чек-лист, чтобы оценить готовность к внедрению DLP.

Как компания МАСО ИТ помогает

На курсах по технической защите корпоративной информации и защите данных мы учим выстраивать DLP-проекты с учётом организационных рисков: согласование с HR и юристами, правовые ограничения и доказательная база для расследований.

Связанные материалы (статьи в блоге МАСО ИТ)

FAQ

Почему 70% проектов DLP проваливаются?
Не из-за технологий, а из-за внутреннего саботажа со стороны HR и юристов. Они видят в DLP угрозу корпоративной культуре и юридическим рискам. Без их поддержки проект обречён.
Что делать, если HR против DLP?
Показать, что DLP — это не слежка, а защита от халатности. Внедрить пилот на одном отделе, снять KPI по нарушениям с HR и включить DLP в программу адаптации как благо для сотрудников.
Какие юридические риски несёт DLP?
Нарушение тайны переписки (ст. 138 УК РФ), проблемы с согласием на обработку по 152-ФЗ, непризнание записей DLP доказательствами в суде, административные штрафы до 100 тыс. руб. за каждое нарушение.
Что должно быть в «Акте о мониторинге»?
Перечень корпоративных каналов, прямое указание, что личные данные не мониторятся, согласие на обработку, срок хранения логов (не более 30 дней), запрет на использование DLP для оценки эффективности.
Как должна выглядеть процедура расследования?
Любой алерт — это сигнал триаде (Безопасность + HR + Юрист). HR проверяет контекст, юрист — законность фиксации, безопасник — факт передачи. Решение принимается совместно.
Можно ли использовать DLP для контроля эффективности?
Категорически не рекомендуется. Это убивает доверие и создаёт юридические риски. DLP должен использоваться только для предотвращения утечек данных.

Об авторе

Халяпин Владислав — эксперт в области информационной безопасности и преподаватель МАСО ИТ. Имеет практический опыт внедрения DLP-систем на объектах КИИ и в коммерческих организациях. Специализируется на вопросах защиты данных, расследованиях инцидентов и интеграции DLP в общую архитектуру ИБ.

Страница автора: https://maso-it.ru/author

Хотите внедрить DLP без саботажа со стороны HR и юристов?

Заказать консультацию по DLP →