Az e-mail a vállalati kommunikáció és együttműködés egyik legfontosabb eszköze, és gyakran jelentős mennyiségű bizalmas vállalati adatot tartalmaz. Mivel az elektronikus levelezés továbbra is központi szerepet játszik az üzleti folyamatokban, egyre fontosabbá válik az érzékeny információk megfelelő védelme. A vállalatok ezért az Outlook és a Gmail beépített adminisztrációs és biztonsági funkciói mellett további monitorozási megoldásokat is alkalmazhatnak. Ez az útmutató bemutatja, hogyan ellenőrizhetők a munkavállalói e-mailek, milyen eszközök állnak rendelkezésre, valamint milyen jogi, biztonsági és etikai szempontokat érdemes figyelembe venni.

Hogyan ellenőrizhetők átláthatóan a munkavállalók e-mailjei?

Az átláthatóság alapvető fontosságú a munkahelyi e-mailek ellenőrzése során. A munkavállalóknak tudniuk kell, miért alkalmaz a vállalat monitorozást, milyen adatokat kezel, és milyen célból használja fel azokat. A világos szabályok segítenek egyensúlyt teremteni a vállalat jogos biztonsági érdekei és a munkavállalók magánszférájának védelme között.

A Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) munkahelyi adatkezelésekről szóló tájékoztatója külön foglalkozik a munkavállalók elektronikus levelezésének ellenőrzésével. A Hatóság álláspontja szerint az elektronikus kommunikáció ellenőrzésének jogszerű célhoz kell kapcsolódnia, szükségesnek és arányosnak kell lennie, és a munkavállalókat előzetesen megfelelően tájékoztatni kell.

Az átlátható monitorozási gyakorlat kialakításához érdemes az alábbi alapelveket követni:

  • alakítson ki világos és írásban rögzített szabályokat
  • határozza meg a megfelelő jogalapot, és előzetesen tájékoztassa a munkavállalókat
  • egyértelműen ismertesse az ellenőrzés célját
  • korlátozza az ellenőrzést a munkával kapcsolatos kommunikációra és tevékenységre
  • felelősségteljesen és arányosan alkalmazza a monitorozó eszközöket
  • tájékoztassa a munkavállalókat a szabályzat változásairól
  • biztosítsa az adatvédelmi és munkajogi követelmények betartását
  • rendszeresen vizsgálja felül az ellenőrzés szükségességét és hatékonyságát

Hogyan ellenőrizhetők a munkavállalói e-mailek az Outlookban?

Az Outlook és a Microsoft 365 több beépített lehetőséget kínál a vállalati elektronikus levelezés kezelésére és ellenőrzésére. Az adott környezettől függően a rendszergazdák többek között üzenetkövetést, kézbesítési információkat és auditnaplókat használhatnak.

A Microsoft Exchange és a Microsoft 365 környezetében bizonyos, postaládákhoz és vállalati fiókokhoz kapcsolódó műveletek naplózhatók. Az elérhető adatok és funkciók a licenctől, a rendszer konfigurációjától és a rendszergazdai jogosultságoktól függnek.

Az érzékeny információk fejlettebb védelméhez a vállalatok használhatják a Microsoft Purview adatveszteség-megelőzési, vagyis Data Loss Prevention (DLP) funkcióit.

Egyes esetekben a beépített eszközök nem fedik le a szervezet minden igényét. Ilyenkor további munkavállaló-monitorozó szoftver alkalmazható, amely szélesebb rálátást biztosíthat a munkával kapcsolatos digitális tevékenységekre.

A konkrét terméktől és annak beállításaitól függően az ilyen szoftverek funkciói közé tartozhat a vállalati e-mail-tevékenység, az alkalmazások és webhelyek használatának, valamint a vállalati eszközökön végzett egyéb munkával kapcsolatos tevékenységeknek az elemzése.

A bizalmas adatok védelméhez a Microsoft speciális DLP-funkciókat is kínál. A Microsoft Learn hivatalos magyar nyelvű dokumentációja szerint a Microsoft Purview adatveszteség-megelőzési szabályzatai lehetővé teszik a bizalmas adatokat érintő kockázatos tevékenységek észlelését, korlátozását és kezelését.

Hogyan ellenőrizhetők a munkavállalói e-mailek az Outlookban?

Hogyan ellenőrizhetők a munkavállalói e-mailek a Google Workspace-ben (Gmail)?

A korábban G Suite néven ismert szolgáltatás ma Google Workspace néven működik, amelynek egyik központi levelezési szolgáltatása a Gmail. A vállalati Gmail-fiókok kezeléséhez érdemes elsősorban a Google Workspace saját adminisztrációs, biztonsági és auditfunkcióira támaszkodni, nem pedig nem hivatalos forrásokból származó általános használati statisztikákra.

A Gmail vállalati használatának ellenőrzésekor két fő kérdést érdemes megvizsgálni:

  • milyen beépített eszközök használhatók a vállalati e-mail-tevékenység vizsgálatára
  • mikor lehet szükség további biztonsági vagy monitorozási eszközökre

A Google Workspace rendszergazdai konzolt, valamint különböző jelentési, auditálási és biztonsági lehetőségeket biztosít. Az elérhető funkciók az alkalmazott Google Workspace-csomagtól, a szervezeti beállításoktól és a rendszergazdák számára biztosított jogosultságoktól függnek.

Ezek az eszközök többek között használhatók a kézbesítési problémák kivizsgálására, bizonyos naplózott események áttekintésére, valamint a vállalati Gmail-környezet kezelésére.

FunkcióLeírás
Rendszergazdai hozzáférésA megfelelő jogosultsággal rendelkező rendszergazdák a Google Workspace Admin Console segítségével kezelhetik a vállalati fiókokat és hozzáférhetnek az elérhető jelentésekhez.
E-mail-forgalom vizsgálataAz adminisztrációs eszközök segítséget nyújthatnak az üzenetek kézbesítésével és továbbításával kapcsolatos problémák vizsgálatában.
Auditálás és naplókA megfelelő csomagtól és jogosultságoktól függően auditnaplók és jelentések használhatók bizonyos Google Workspace-tevékenységek elemzésére.

A Google Workspace emellett a Google Vault szolgáltatást is biztosítja információmegőrzési és eDiscovery-feladatokra. A megfelelő licenc és jogosultság esetén a Vault használható a támogatott Google Workspace-adatok, többek között Gmail-üzenetek megőrzésére, keresésére és exportálására.

Az ilyen megőrzési és eDiscovery-funkciók különösen hasznosak lehetnek belső vizsgálatok, auditok, illetve jogszabályi vagy szabályozási megőrzési kötelezettségek esetén.

A Google Workspace beépített eszközei számos adminisztrációs és biztonsági feladatot lefednek, de nem feltétlenül biztosítanak teljes körű megoldást minden vállalati monitorozási igényre. Egyes szervezetek további eszközöket használhatnak például produktivitási elemzésre vagy több vállalati rendszer adatainak központi értékelésére.

Nincs minden vállalat számára megfelelő, univerzális megoldás. Az eszközöket a konkrét cél, a biztonsági kockázatok, a jogi követelmények és a munkavállalók jogainak védelme alapján kell kiválasztani.

5 ok a munkavállalói e-mail-tevékenység ellenőrzésére

A munkavállalói e-mailek ellenőrzésére nem érdemes kizárólag felügyeleti eszközként tekinteni. Ha a monitorozást jogszerűen, átláthatóan és arányosan alkalmazzák, hozzájárulhat az érzékeny adatok védelméhez, a biztonsági kockázatok csökkentéséhez és bizonyos üzleti folyamatok javításához.

1. Az adatszivárgás és a szellemi tulajdon eltulajdonításának megelőzése

Az e-mail az érzékeny információk továbbításának egyik legfontosabb csatornája. Pénzügyi jelentések, ügyféllisták, termékinformációk és más bizalmas adatok véletlenül vagy szándékosan is elküldhetők jogosulatlan személyes vagy külső fiókokba. A DLP-szabályzatok és más biztonsági megoldások segíthetnek az ilyen kockázatok felismerésében és korlátozásában.

2. Az adathalászat és más biztonsági fenyegetések csökkentése

Egyetlen rosszindulatú hivatkozás vagy melléklet is komoly biztonsági kockázatot jelenthet egy vállalat számára. A Nemzeti Kiberbiztonsági Intézet szerint az adathalász támadók gyakran kéretlen e-mailek és üzenetek segítségével próbálják rávenni a felhasználókat arra, hogy hamis oldalakra vezető hivatkozásokra kattintsanak, majd felhasználóneveket, jelszavakat vagy más érzékeny adatokat adjanak meg.

3. A professzionális kommunikáció és a megfelelőség támogatása

A vállalat világos szabályokat határozhat meg az üzleti kommunikációra, és biztosíthatja, hogy a külső levelezés megfeleljen a belső szabályzatoknak és az alkalmazandó szabályozási követelményeknek. Egyes ágazatokban az auditnaplók és az archivált kommunikáció a megfelelőség ellenőrzéséhez is szükséges lehet.

4. Kommunikációs szűk keresztmetszetek és munkafolyamat-problémák felismerése

A vállalati e-mail-forgalom elemzése segíthet bizonyos kommunikációs problémák és késedelmek felismerésében. Túl sokáig maradnak megválaszolatlanul az ügyfélmegkeresések? Egyes belső csapatok túl lassan reagálnak a fontos kérésekre? A rendelkezésre álló adatok segíthetnek az ilyen problémák azonosításában és a munkafolyamatok javításában.

5. Belső vizsgálatok és munkahelyi viták támogatása

Belső konfliktusok, vállalati szabályzatok feltételezett megsértése vagy más HR-problémák esetén a vállalati e-mail-kommunikáció fontos információkat tartalmazhat. Az ilyen adatokhoz való hozzáférésnek azonban minden esetben jogszerűnek, szükségesnek és az adott célhoz képest arányosnak kell lennie.

Mit kell tudni a munkavállalói e-mailek ellenőrzésének megkezdése előtt?

Mielőtt egy vállalat monitorozási rendszert vezet be, meg kell határoznia annak konkrét és jogszerű célját, az adatkezelés jogalapját, valamint meg kell vizsgálnia az ellenőrzés szükségességét és arányosságát.

A NAIH munkahelyi adatkezelésekről szóló tájékoztatója szerint az elektronikus levelezés ellenőrzése csak akkor indokolt, ha az elengedhetetlenül szükséges, és nincs olyan kevésbé beavatkozó ellenőrzési módszer, amellyel ugyanaz a cél elérhető lenne. A Hatóság megközelítése szerint a levelezés ellenőrzésének végső eszköznek kell lennie, és nem végezhető általánosan, konkrét cél nélkül.

A NAIH gyakorlatában az előzetes tájékoztatás szintén központi követelmény. A munkáltatónak előre meg kell határoznia az ellenőrzés célját, szabályait, menetét és az ellenőrzésre jogosult személyek körét, és ezekről megfelelően tájékoztatnia kell a munkavállalókat.

A NAIH 2021-es határozata kifejezetten a munkavállalói e-mail-fiókok és munkaeszközök használatával, valamint azok ellenőrzésével összefüggő adatkezelést vizsgálja. Ez is jól mutatja, hogy a munkahelyi e-mail-fiókok ellenőrzése adatvédelmi szempontból különösen érzékeny terület.

A monitorozás során az adattakarékosság elvét is figyelembe kell venni. Nem ugyanaz például a vállalati levelezés technikai adatainak vagy bizonyos használati mintáinak vizsgálata, mint valamennyi üzenet tartalmának rendszeres elolvasása. Minél nagyobb mértékben avatkozik be egy intézkedés a munkavállaló magánszférájába, annál erősebb indoklást igényel annak szükségessége és arányossága.

A monitorozási rendszer kialakításakor annak vállalati kultúrára gyakorolt hatását is érdemes figyelembe venni. Csak a valóban szükséges adatokat gyűjtse, korlátozza az azokhoz való hozzáférést, állapítson meg megfelelő megőrzési időket, és rendszeresen vizsgálja felül, hogy az ellenőrzés továbbra is indokolt-e. A munkavállalók egyértelmű tájékoztatása, valamint a vezetők jogi és etikai képzése hozzájárulhat egy átláthatóbb és felelősségteljesebb munkakörnyezethez.

Összegzés

A vállalati elektronikus levelezés védelme a modern információbiztonság fontos része. Az Outlook és a Gmail számos beépített adminisztrációs, biztonsági és auditálási lehetőséget kínál, míg az olyan speciális megoldások, mint a CleverControl, további betekintést biztosíthatnak a munkával kapcsolatos digitális tevékenységekbe.

A megfelelő monitorozáshoz azonban világos korlátokra és átláthatóságra van szükség: határozzon meg jogszerű célt, vizsgálja meg a megfelelő jogalapot, dolgozzon ki egyértelmű belső szabályokat, és előzetesen tájékoztassa a munkavállalókat. Az összegyűjtött adatokat a vállalat védelmére és a folyamatok javítására kell használni, nem pedig szükségtelen vagy aránytalan megfigyelésre.

Védje hatékonyabban vállalata kommunikációját. Próbálja ki ingyen a CleverControlt, és ismerje meg a lehetőségeit.