8-952-919-26-31

DLP-система простыми словами: как защитить данные компании от утечек через сотрудников

DLP следит за тем, куда уходят рабочие файлы и переписка: на флешки, в личные облака, мессенджеры и нейросети. Разбираем, что она находит, нужна ли небольшой компании и как внедрить её без нарушений закона.

9 октября 2026 · 9 мин чтения

Что такое DLP простыми словами

DLP (Data Leak Prevention) переводится как «предотвращение утечек данных». Это программа, которая устанавливается на рабочие компьютеры и на серверы компании и следит, какая информация куда уходит. Если сотрудник отправляет клиентскую базу на личную почту, копирует договоры на флешку или загружает файл в облачный сервис, система фиксирует событие. В зависимости от настроек она может ещё и заблокировать действие.

Работает это так. Вы заранее определяете, что для компании ценно: базы клиентов, прайсы с закупочными ценами, чертежи, финансовые модели, персональные данные. Система учится узнавать такие документы по ключевым словам, по шаблонам (номера карт, паспорта) или по сходству с образцами. Дальше она контролирует «выходы»: почту, мессенджеры, браузер, USB-порты, принтеры и облачные хранилища.

Иногда расшифровывают как Data Loss Prevention, «предотвращение потери данных». Разница небольшая, но есть. Потеря означает, что информация пропала, например её зашифровал вирус. Утечка означает, что информация попала к посторонним. DLP занимается в первую очередь вторым.

Какие инциденты DLP находит чаще всего

В практических разборах, которые публикуют российские разработчики таких систем, повторяются одни и те же сюжеты. Громких «шпионских» историй среди них меньшинство. Чаще это обычные рабочие ситуации.

Клиентские базы и коммерческие документы

Самый дорогой сценарий выглядит так: перед увольнением менеджер выгружает контакты клиентов, коммерческие предложения, расчёты. Одно из описанных случаев касается маркетолога. Он загрузил стратегию компании в личное облако под названием «План_отпуска_2025.pdf», рассчитывая, что с таким именем файл никто не заметит. Система узнала документ по содержимому, а не по названию. Сам сотрудник считал это «копией для портфолио», хотя юридически это риск разглашения коммерческой тайны. О том, что делать, если база уже ушла, мы писали в статье «Менеджер уволился и унёс клиентскую базу».

Переписка и сговор с третьими лицами

Записи переписки, почты и мессенджеров помогают, когда подозрения уже есть. В одном из описанных случаев у менеджера по продажам резко упали результаты при том же потоке клиентов. Анализ переписки показал, что он за вознаграждение передавал клиентов бывшему коллеге, который открыл своё дело. Без архива сообщений у компании остались бы только догадки.

Копирование на флешки и принтеры

Классика, которая никуда не делась. DLP показывает, кто, когда и какие файлы записал на внешний носитель или отправил на печать. Часто достаточно просто запретить использование флешек на рабочих местах, где они не нужны.

Личные облака и онлайн-сервисы

Это самый массовый и самый «невинный» канал. Бухгалтер загружает скан договора в онлайн-конвертер PDF, потому что на компьютере нет нужной программы. С точки зрения закона это передача персональных данных стороннему сервису без согласия человека. Умысла нет, а нарушение есть.

Нейросети

Сотрудники отправляют в публичные чат-боты тексты договоров, таблицы, фрагменты кода «чтобы переписать или перевести». Компания при этом не контролирует, где и как долго такие данные хранятся. Эту тему мы подробно разбирали в статье «Сотрудники сливают данные в ChatGPT».

Часть таких находок заканчивается не увольнением, а разговором и обучением. Это нормальный результат: система нужна не только для поимки нарушителей, но и для того, чтобы вовремя заметить дыру в привычках сотрудников.

Чего DLP не умеет

Ждать от неё абсолютной защиты не стоит.

  • Она не остановит человека, который просто запомнил идею, схему работы или контакты клиентов и унёс их «в голове».
  • Она не видит снимок экрана, сделанный на личный телефон. Против этого работают организационные меры: порядок на рабочих местах, инструктаж, где-то камеры.
  • Классические системы ищут по заданным правилам. Если сотрудник переименовал файл или изменил текст, простое правило может не сработать. Новые решения пытаются анализировать смысл, но это дороже и сложнее.
  • Если у пользователя права администратора, он может отключить программу или установить обходные инструменты. DLP не заменяет разграничение прав на компьютерах.
  • «Из коробки» она часто даёт много ложных срабатываний. Например, реагирует на паспортные данные в обычных договорах. Правила приходится настраивать под конкретный бизнес, иначе отчёты превратятся в шум, который никто не читает.

Нужна ли DLP малому бизнесу

Короткий ответ: полноценная корпоративная система нужна далеко не всем. Её внедрение требует настройки правил, времени человека, который будет разбирать события, и бюджета. В открытых обзорах за 2024 год ориентиры по цене на лицензию на одного сотрудника варьировались от примерно тысячи рублей до нескольких тысяч, а многие разработчики вообще не публикуют цены. Проверяйте актуальные условия напрямую и считайте полную стоимость: лицензии, внедрение, поддержку и время ответственного сотрудника.

Полезно задать себе три вопроса:

  1. Есть ли у нас данные, потеря которых реально ударит по бизнесу: клиентская база в CRM, расчёты, конструкторская документация, персональные данные клиентов?
  2. Много ли людей имеют к ним доступ и могут ли они выгружать их без ограничений?
  3. Есть ли тот, кто будет читать оповещения и принимать решения?

Если ответы «да, да, нет», сначала закройте базовые вещи, а уже потом думайте о дорогом программном продукте. Для компании до нескольких десятков человек часто достаточно:

  • разделить права в CRM и учётной системе, чтобы менеджер видел только своих клиентов, а выгрузка всей базы была доступна одному-двум людям;
  • отключить или ограничить USB-порты там, где флешки не нужны;
  • закрепить правила работы с личной почтой, облаками и нейросетями;
  • оформить режим коммерческой тайны (как это сделать, мы описали в статье «Режим коммерческой тайны для малого бизнеса»);
  • вести журнал доступа и при увольнении сразу закрывать учётные записи.

Если ценность сосредоточена в нескольких рабочих местах, например в отделе продаж и у бухгалтера, можно взять облегчённое решение для контроля именно этих компьютеров. О программах такого типа и их границах читайте в материале «Программы контроля сотрудников за компьютером».

Законность внедрения: что нужно оформить

Это главный риск, который владельцы часто недооценивают. Технически поставить систему можно за день. Но если юридическая часть не оформлена, собранные данные могут оказаться бесполезными в споре с сотрудником, а сама компания может получить претензии за вмешательство в личную жизнь работника. Тайна переписки гарантирована Конституцией, а работа с персональными данными регулируется 152-ФЗ.

Практический минимум выглядит так.

  • Перечень охраняемой информации. Секретом считается не то, что вам хотелось бы скрыть, а то, что формально закреплено как информация ограниченного доступа: коммерческая тайна (98-ФЗ), персональные данные и т. д. Составьте перечень и список лиц, допущенных к ней.
  • Приказ и положения. Введите режим защиты информации приказом и утвердите правила обработки.
  • Запрет разглашения. Он должен быть прописан в трудовом договоре, правилах внутреннего распорядка, должностной инструкции или отдельном соглашении.
  • Ознакомление под подпись. Каждый сотрудник должен расписаться, что знает правила и что рабочие устройства и каналы связи контролируются. Сохраняйте журнал ознакомления.
  • Разделение личного и рабочего. Закрепите, что корпоративные компьютеры, почта и интернет используются для работы и хранить на них личное не стоит. Тогда контроль касается только служебной среды.
  • Кто и как смотрит данные. Определите ответственного, порядок реагирования на инциденты и хранения результатов.

Разглашение охраняемой законом тайны, ставшей известной по работе, является основанием для увольнения по ТК РФ (ст. 81). Но чтобы этим основанием можно было воспользоваться, нужны подписанные документы и корректно собранные доказательства. Подробнее о границах мониторинга мы писали в статье «Контроль сотрудников: что разрешено законом, а что нельзя».

Чего делать не стоит: следить за личными устройствами, включать камеру и микрофон ноутбука втайне, читать личные аккаунты. Такие «возможности» у некоторых систем есть, но использование без законных оснований и без уведомления создаёт проблемы для самого работодателя.

С чего начать на практике

  1. Выпишите, какие данные для вас самые ценные и где они лежат.
  2. Посмотрите, у кого есть к ним доступ и кто может их выгрузить.
  3. Оформите документы: перечень, приказ, ознакомление, правила использования техники и сервисов.
  4. Введите технические ограничения: права доступа, USB, учётные записи уволенных.
  5. Только после этого решайте, нужна ли программная DLP и для каких рабочих мест. Лучше начать с пилота на ключевых участках, а не покупать лицензии на всех.
  6. Обучите сотрудников. Многие инциденты возникают от незнания, а не от злого умысла.

Когда стоит подключить специалистов

Помощь нужна, когда вы не понимаете, какие данные у вас под угрозой, когда подозреваете утечку и хотите разобраться в ней корректно, либо когда собираетесь вводить контроль, но не уверены, что документы оформлены правильно. Специалисты СЭБ помогают определить, что именно нужно защищать, выстроить правила и согласовать разумный уровень контроля, при котором сохраняются и интересы бизнеса, и права сотрудников. Подробнее об этом на странице «Контроль сотрудников». Подготовить пакет локальных документов можно в рамках разработки документации по безопасности.

Источники

Материал носит информационный характер и не является юридической консультацией. Законодательство меняется: перед важными решениями сверяйтесь с актуальной редакцией законов.

Нужна помощь с проверкой?

Позвоните или оставьте заявку. Бесплатно проконсультируем и назовём стоимость.

8-952-919-26-31