"Суд кассационной инстанции поддержал суды нижестоящих инстанций, которые признали законным и обоснованным приказ работодателя о привлечении сотрудника к дисциплинарной ответственности и применении к нему дисциплинарного взыскания в виде замечания за хранение работником в открытом файле на рабочем компьютере паролей от ряда внутренних сервисов и баз данных организации-работодателя, - рассказал "РГ" юрист Бюро адвокатов "Де-юре" Владислав Алехин. - Сам работник отмечал, что в здание организации-работодателя посторонний человек попасть не может, поскольку на территории организации действует пропускной режим, а в кабинет работника-истца можно попасть только путем оформления доступа к электронной ключнице".
В своей жалобе гражданин подчеркнул, что его компьютер в его отсутствие уходит в "режим сна", а сам он пароли никому не передавал, для автоматического ввода не сохранял, на материальные носители не записывал. Истец также заявил о том, что его не уведомили о наличии у работодателя специализированной компьютерной программы для хранения и защиты паролей.
Однако суд кассационной инстанции, оценив данные доводы, признал приказ работодателя о привлечении к дисциплинарной ответственности законным и обоснованным. В частности, как установил суд, требования по информационной безопасности, в том числе защите паролей от учетных записей, установлены специализированными локальными актами работодателя (Стандарт "Политика информационной безопасности", Методические указания "Требования информационной безопасности к пользователям ИТ-Активов"), с которыми работник был ознакомлен.
"Требования по защите информации также содержались в должностной инструкции данного работника, в правилах внутреннего трудового распорядка организации-работодателя, - рассказывает юрист. - Вопреки доводам работника о том, что экран компьютера выключается, уходит в "режим сна", в качестве доказательства работодателем представлен скриншот с открытым файлом с паролями на рабочем компьютере истца".
Кроме того, работодателем были соблюдены правила привлечения работника к дисциплинарной ответственности, установленные ТК РФ. "Истец, как отметил суд, "знает и не может не знать, что требования безопасности связаны с необходимостью сохранения конфиденциальной информации о деятельности компании, занимает должность, которая предполагает владение им необходимыми терминами", - рассказывает юрист. - Работник при ознакомлении с соответствующими локальными нормативными актами не указывал на то, что какие-либо их положения ему неясны, какие-либо предписания, предусмотренные ими, он совершить не может".
Ссылка работника на незнание о существовании у работодателя специализированной программы хранения и защиты паролей несостоятельна, разъяснил суд, поскольку в соответствии с должностной инструкцией и правилами внутреннего трудового распорядка работник на занимаемой им должности знает о том, что необходимо использовать защищенные способы хранения паролей, а также установлен запрет на их хранение в текстовом виде на рабочем столе. Следовательно, если у работника возникают проблемы с исполнением данного положения локальных актов, он, по мнению суда, "мог и должен был запросить у работодателя информацию о том, какие в компании имеются защищенные способы хранения паролей".
"Таким образом, суд кассационной инстанции подтвердил, что ознакомление работника с должностной инструкцией, правилами внутреннего трудового распорядка, иными локальными нормативными актами работодателя имеет существенное юридическое значение, - подчеркнул Владислав Алехин. - Работник, подтверждая своей подписью, что он ознакомлен с локальными актами, также подтверждает, что ему понятны их положения и что у него отсутствуют препятствия для их исполнения. Ссылка работника в суде уже post factum на то, что он не знал, каким образом ему хранить и защищать пароли, но при этом не предпринял действий для получения такой информации при наличии у него соответствующей обязанности в сфере информационной безопасности компании, на наш взгляд, не может считаться добросовестным и последовательным поведением со стороны работника, ввиду чего работодателем и судами его действия верно квалифицированы как нарушение локальных актов компании и неисполнение работником своих трудовых обязанностей".
По словам юриста, для того чтобы привлечь работника к дисциплинарной ответственности, необходимо наличие самого события дисциплинарного проступка. "Соответственно, если работник не нарушает положения закона, трудового договора, должностной инструкции, правил внутреннего трудового распорядка, иных локальных актов организации, то отсутствуют основания для какого-либо запрета и, как следствие, не может быть установлен факт нарушения такого запрета, который нигде не закреплен, - рассказывает Владислав Алехин. - Для сохранности конфиденциальной информации, в том числе паролей от баз данных, учетных записей и других электронных ресурсов, работодателю необходимо разработать соответствующие правила, которые обязывают работника осуществлять определенные действия по защите информации. Однако мало установить такие обязанности, нужно ознакомить с ними работника".
Как поясняет юрист, работодателю необходимо организовать систему информационной безопасности, т.е. разработать специализированные инструкции, которые регламентируют поведение работника при реализации процессов обработки, хранения, передачи информации, установить уровни защиты определенных категорий информации. "Важно также оборудовать техническую возможность для исполнения работником обязанностей в сфере информационной безопасности", - говорит собеседник "РГ".