Законопроект об удалённой работе: что это значит для ИТ-инфраструктуры
Госдума обсуждает поправки в ТК об удалённой работе. Разбираем ИТ-аспекты: что обеспечить технически, как документировать контроль, какие данные собирать законно.
Государственная Дума рассматривает поправки в Трудовой кодекс об удалённой работе: обсуждение ИТ-аспектов до принятия закона
Пока страна работает из дома уже второй месяц, Государственная Дума занимается примерно тем же, чем и все остальные - пытается адаптироваться к новой реальности. Только в формате законопроектов. В апреле в активное обсуждение вернулись поправки в Трудовой кодекс об удалённой работе - текст, который курсировал в разных вариантах ещё с 2019 года, теперь получил новый импульс.
Нас попросили разобрать ИТ-аспекты для одного из клиентов, который готовится формализовать удалёнку на постоянной основе. Поделимся тем, что нашли.
Что меняет законопроект с точки зрения работодателя
Действующий ТК уже содержит главу об удалённой работе (ст. 312.1-312.5), но она написана так, что оставляет огромное пространство для интерпретации. Новые поправки пытаются это пространство сократить - особенно в части рабочего времени и контроля.
Ключевые изменения, о которых сейчас говорят:
- Режимы удалённой работы - постоянная, временная (до 6 месяцев), чередующаяся. Каждый режим требует своего оформления.
- Контроль рабочего времени становится явно упомянутым как право работодателя. Способы - на усмотрение сторон, должны быть прописаны в трудовом договоре или допсоглашении.
- Оборудование - работодатель обязан либо предоставить оборудование, либо компенсировать использование личного. Что именно и в каком размере - по соглашению.
- Недостижимость - появляется понятие ситуаций, когда сотрудник временно недоступен. Раньше «не ответил на сообщение» де-юре мог трактоваться как нарушение.
Последнее особенно интересно: фактически законопроект признаёт, что удалённая работа не равна постоянной доступности. Для ИТ-служб это важно в части мониторинга.
Что работодатель должен обеспечить технически
Здесь законопроект формулирует общие принципы, конкретику оставляет на откуп внутренним документам. Что это означает на практике:
Защищённый канал связи. Если работодатель предоставляет доступ к корпоративным системам - он несёт ответственность за безопасность этого доступа. Просто «дать логин и пароль» недостаточно. Нужен VPN или аналог, MFA, политики на устройствах. Мы про это уже писали применительно к BYOD - ситуация не изменилась, а юридический контекст добавился.
Фиксация рабочего времени. Если в договоре прописан контроль рабочего времени - нужны технические средства его обеспечения. Это может быть что-то простое (отметки в системе задач, активность в корпоративных мессенджерах) или что-то более формальное (тайм-трекеры, логи активности). Но: что именно используется - должно быть явно указано в документах.
Сохранность корпоративных данных. Особенно если сотрудник использует личный компьютер. MDM для BYOD-сценария, политики шифрования, запрет хранения корпоративных файлов на личных облачных дисках - всё это становится не просто хорошей практикой, но и юридически обоснованным требованием.
Главный вопрос: что можно собирать
Это самая деликатная часть. Законопроект говорит о праве контролировать рабочее время, но не даёт исчерпывающего списка допустимых методов. Здесь пересекаются два регулятора: трудовое законодательство и 152-ФЗ.
Что, судя по тексту и обсуждениям, считается легитимным:
- Логи входа/выхода из корпоративных систем
- Активность в трекерах задач и корпоративных мессенджерах
- Факт подключения к VPN (время, продолжительность)
- Статус видеозвонков и встреч в календаре
Что вызывает вопросы:
- Скриншоты рабочего стола с регулярными интервалами - пересекаются с ПДн, если на экране оказывается личная информация
- Мониторинг нажатий клавиш - практически невозможно ограничить только рабочими действиями
- Запись видео с веб-камеры - явно требует отдельного согласия
- Анализ трафика личного интернет-соединения - за пределами корпоративного VPN вообще сомнительно
Общий принцип, который нам кажется разумным: собирать данные о взаимодействии с корпоративными системами - можно и нужно документировать. Собирать данные о поведении на личном устройстве за пределами корпоративного контура - правовая серая зона, требует отдельного согласия и сильного обоснования.
Как документировать контроль
Вне зависимости от того, в каком виде законопроект будет принят, документальная база нужна уже сейчас. Клиенты, которые формализуют удалёнку, получают от нас примерно такой список:
- Дополнительное соглашение к трудовому договору с указанием режима удалённой работы, рабочего времени и способов его фиксации
- Перечень корпоративных систем, доступ к которым логируется (и что именно логируется)
- Политика использования личных устройств в корпоративных целях - если BYOD
- Политика информационной безопасности для удалённых сотрудников
- Согласие на обработку ПДн в части мониторинга активности - если используются инструменты, выходящие за рамки стандартного логирования систем
Последний пункт - не формальность. Мы ещё в феврале разбирали, как грамотно оформить согласие сотрудников на обработку данных в удалённом контексте: там был конкретный кейс с мессенджером, принципы те же.
Где мы сейчас
Законопроект ещё в обсуждении, текст будет меняться. Проводить аудит соответствия финальному тексту рано - но инвентаризацию того, что используется для контроля удалённых сотрудников прямо сейчас, стоит сделать уже сейчас. Чтобы потом не обнаружить, что полгода собирались данные без надлежащего основания.
Инструменты мониторинга удалёнки внедрялись в марте-апреле в режиме «быстро что-нибудь поставить». Хорошее время проверить, что именно поставили и на каком основании.