跳至主要内容

员工 WiFi 条款与条件:法律与合规要点

本指南涵盖了为企业场所起草和执行员工 WiFi 条款与条件的法律和技术要点。它详细介绍了可接受使用政策 (AUP) 中应包含的内容、如何满足 GDPR 和 PCI DSS 要求,以及如何部署基于身份的身份验证和网络分段来保护企业资产。酒店、零售连锁、体育场馆和公共部门组织的 IT 经理、人力资源团队和运营总监将在此找到本季度可实施的切实可行的指导。

📖 8 分钟阅读📝 1,751 🔧 2 应用实例4 练习题📚 10 关键定义

收听本指南

查看播客转录
大家好,欢迎收听本次简报。今天我们将探讨一个关键的基础设施挑战,这个挑战往往在引发重大事件之前一直被忽视:员工 WiFi 条款与条件,特别是侧重于法律和合规要点。 如果您是酒店、零售连锁店或大型公共场所的 IT 经理、网络架构师或场所运营总监,那么本次会议非常适合您。我们将跳过理论,直接进入保护企业资产、执行可接受使用政策以及保持与 GDPR 和 PCI DSS 等标准合规所需的切实可行的步骤。 让我们先设定背景。随着场所规模的扩大,攻击面也在扩大。在共享网络上,单个受损的员工设备就可能导致严重的业务中断。我们经常看到这种情况。一名员工将个人手机连接到后台网络,该手机带有恶意软件,突然之间整个企业子网都暴露了。 那么,我们该如何解决这个问题?这要从可接受使用政策(即 AUP)开始。这不仅仅是一份 HR 文档。它是允许您监控网络并在必要时采取行动的法律基础。 您的 AUP 需要明确无误。首先,定义范围。它适用于连接到企业网络的每个人。员工、承包商,无论他们使用的是公司配发的笔记本电脑还是他们自己的个人智能手机。其次,概述允许的使用行为。网络是用于业务的。偶尔的个人使用可能没问题,但不能干扰生产力或消耗过多带宽。第三,明确禁止非法活动、未经授权的软件以及绕过安全控制的行为。 现在,对于我们在英国和欧洲处理 GDPR 的听众来说,这是至关重要的部分:监控透明度。您不能直接开始检查流量。您必须告知员工他们的活动可能会受到监控。详细说明您收集的内容。连接时间、MAC 地址、带宽使用情况。解释这些数据是用于确保网络安全和性能的。这为您在合法利益的基础上处理这些数据奠定了合法基础。 但是,没有执行力的政策只是一个建议。您必须用技术控制来支持它。 让我们深入探讨技术架构。在员工网络中使用共享 WPA2 密码的时代已经结束了。如果您的休息室白板上写着密码,那么您的网络就已经失陷了。当员工离职时,该密码依然保留。这不是政策问题。这是结构性的安全失效。 企业环境必须部署带有 WPA3-Enterprise 加密的 802.1X 身份验证。这意味着每个用户都使用自己独特的凭据进行身份验证,这些凭据通常与您的中央目录(如 Microsoft Entra ID、Okta 或 Google Workspace)绑定。 这正是像 Purple 这样的解决方案大放异彩的地方。Purple 使用基于身份的网络来用个人的、基于证书的访问取代那些共享密码。当 HR 从目录中删除某位员工时,Purple 会通过 SCIM 自动撤销其 WiFi 访问权限。无需人工干预。没有安全漏洞。无需提交工单。 接下来是网络分段。您必须将员工流量与宾客和支付网络隔离开来。部署虚拟局域网(即 VLAN)。在零售环境中,您至少需要三个。宾客 WiFi、员工 WiFi 和销售点系统(POS)。这种隔离是 PCI DSS 合规性的基本要求。它确保了即使员工设备受损,也无法访问持卡人数据环境。 让我给您举一个具体的例子。一家拥有两百间客房的酒店,其客房部、前台和管理层都共享一个 WiFi 密码。当一名接待员在困难情况下离职时,IT 团队无法在不更改所有人密码的情况下仅撤销其访问权限。这意味着要在整个酒店范围内进行全面重置、每个部门都会打来支持电话,并导致整个酒店损失两小时的生产力。在迁移到与 Microsoft Entra ID 目录集成的 Purple 802.1X 身份验证后,离职管理变成了 HR 系统中的单次点击。WiFi 访问权限在几分钟内被自动撤销,并伴有完整的审计追踪。 现在我们来谈谈内容过滤。您不能仅仅依靠员工做出正确的选择。部署 DNS 级别的过滤以阻止恶意网站和不当内容。Purple Shield 提供 AI 驱动的内容过滤,在广告和跟踪器加载之前将其剥离。这不仅保护了网络,还能减少高达 44% 的带宽消耗,保持您的关键业务应用流畅运行。页面加载速度提升高达 53%,DNS 查询数量减少 62%。这为实际运行您业务的流量腾出了真正的空间。 让我给您举第二个零售业的例子。一家拥有五十家门店的区域零售连锁店在交易高峰期,其基于云的销售点系统(POS)出现了间歇性变慢。根本原因是员工在与 POS 终端相同的网络分段上流式传输视频内容。通过部署具有基于时间政策的 Purple Shield,流媒体服务在营业时间内受到限制,POS 性能问题随之消失。在不到一天的时间里,这一修复就通过单一控制面板部署到了所有五十个门店。 现在我们来谈谈常见的陷阱。最大的陷阱是未能实现离职管理自动化。如果 IT 必须手动删除访问权限,就会出错。将网络访问直接与您的 HR 系统绑定。第二个陷阱是分段不足。我们仍然看到有些场所将员工和 POS 设备放在同一个子网中。这是直接导致审计失败的原因。实施严格的 VLAN 标记和防火墙规则来隔离流量。第三个陷阱是缺乏监控透明度。在没有明确同意或通知的情况下监控员工违反了 GDPR。在开启任何监控工具之前,在 AUP 和员工合同中加入清晰的条款。 让我们针对最常听到的问题进行快速问答。 问题:我是否需要为员工和宾客设置独立的 SSID?是的。绝对需要。与使用基于凭据的 VLAN 分配的共享 SSID 相比,使用 WPA3-Enterprise 的专用员工 SSID 更干净、更容易审计。 问题:我可以在员工网络上使用 BYOD 设备吗?可以,但您需要在 AUP 中制定 BYOD 政策,指定最低安全要求。设备必须运行受支持的操作系统、具有最新的安全补丁,并启用屏幕锁定。 问题:我应该多频繁地审查 AUP?至少每年一次。此外,在发生任何重大监管变化、安全事件或重大基础设施升级后也要进行审查。 最后,让我们总结一下本季度的关键行动。首先,审查您的可接受使用政策,并确保其中包含明确的监控透明度条款。其次,从共享密码迁移到与您的身份提供商集成的 802.1X 身份验证。第三,验证您的 VLAN 分段是否隔离了员工、宾客和支付流量。第四,部署 DNS 级别的内容过滤,从技术上执行 AUP 并收回带宽。第五,通过将您的 HR 系统连接到您的网络访问控制来实现离职管理自动化。 实施这些控制措施可以带来可衡量的投资回报率。通过身份提供商集成实现入职和离职管理自动化,可减少高达 80% 与 WiFi 访问相关的 IT 支持工单。Purple 的基础设施在八万个活跃场所运行,在线率达 99.999%,因此您不是在脆弱的基础上构建这些系统。 感谢您参加本次简报。保护您的网络安全,记录您的政策,并确保您的技术控制确实执行了您的 AUP 所规定的内容。我们下期再见。

执行摘要

header_image.png

保障员工网络访问安全不仅需要技术控制,更需要一份清晰、可执行的“可接受使用政策”(AUP),并辅以基于身份的认证、网络隔离和 DNS 级内容过滤。随着场所在 酒店餐饮零售 和公共部门的不断扩展,风险面也成比例扩大。在共享网络上,单个受损的员工设备就可能违反 PCI DSS 和 GDPR 要求,从而引发罚款和业务中断。

本指南为 IT 经理、网络架构师和场所运营总监提供了一个起草和执行员工 WiFi 条款与条件的明确框架。我们涵盖了员工监控透明度的法律要点、合规所需的技术架构,以及 Purple 的“基于身份的网络”如何保护企业资产免受内部滥用。其核心原则非常简单:您的员工 WiFi 政策必须具体、透明且在技术上强制执行。仅存在于纸面上的政策根本算不上政策。


技术深挖

为什么共享密码会失效

在酒店餐饮和零售行业中,大多数员工 WiFi 网络仍运行在采用单一共享密码的 WPA2-Personal 上。该密码被写在白板上、在 Slack 频道中共享,且在人员离职时从未更改。这并非小事,而是一个结构性的安全漏洞。当员工离职时,他们对企业网络的访问权限依然无限期存在。这里没有审计轨迹,没有单用户会话密钥,也无法在不中断所有人网络的情况下隔离受损设备。

IEEE 802.1X 标准结合 WPA3-Enterprise 加密解决了这一问题。每个用户使用与中央目录绑定的个人凭据进行身份验证。每个会话使用唯一的加密密钥,因此同一接入点上的设备无法拦截其他用户的流量。Purple 通过“基于身份的网络”来实现这一点,将共享密码替换为通过 Microsoft Entra ID、Okta 或 Google Workspace 管理的基于证书的访问。当 HR 从目录中删除某位员工时,Purple 会在几分钟内通过 SCIM(跨域身份管理系统)撤销其 WiFi 访问权限。无需提交工单,也无需在整个门店内轮换密码。

网络隔离与 PCI DSS 合规性

有效的员工 WiFi 安全始于隔离。您必须将员工流量与访客和支付网络隔离开来,以限制合规性审计的范围并遏制潜在的泄露。部署 VLAN(虚拟局域网)是标准方法,也是 PCI DSS 合规性的基本要求。

network_segmentation_diagram.png

对于零售环境,您至少需要三个不同的 VLAN:访客 WiFi、员工 WiFi 和销售点(POS)。这种隔离确保了受损的员工设备无法触及持卡人数据环境。PCI DSS v4.0 要求每年将网络隔离作为合规性评估的一部分进行验证。Purple 通过标准 RADIUS 和 VLAN 标记与所有主流企业无线厂商(Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet)集成,因此您无需更换现有硬件即可实现合规。

GDPR 与监控透明度

英国 GDPR 和《2018年数据保护法》对员工监控施加了严格的要求。监控是允许的,但前提是必须合法、适度且透明。信息专员办公室(ICO)明确指出:仅仅拥有监控员工的技术能力,并不代表您拥有这样做的法律权利。

为了建立合法依据,大多数组织依赖于“正当利益”。这需要证明监控服务于特定的安全或运营目的,证明该监控对于实现该目的是必要的,并且对隐私的侵入是适度的。在雇佣关系中,同意通常是不适用的,因为雇主与员工之间的权力失衡意味着同意无法自由给予。

实际的影响是,您的员工 WiFi 条款与条件必须明确说明收集了哪些数据(连接时间、设备标识符、带宽使用情况、DNS 查询)、收集的原因、谁有权访问这些数据以及保留多长时间。这些信息必须包含在 AUP、员工手册和雇佣合同中。员工必须对此予以确认。如果您无法证明在监控开始前已告知员工,您将面临法律风险。


实施指南

起草可接受使用政策

aup_components_infographic.png

您的 AUP 是网络监控和纪律处分的法律基础。它必须涵盖八个核心领域。

1. 网络范围。 明确该政策适用于连接到企业网络的所有员工、承包商和授权用户,无论他们使用的是公司配发的设备还是个人设备(BYOD)。

2. 许可用途。 明确说明网络是为业务目的提供的。可以容忍偶尔的个人使用,但绝不能干扰工作效率或消耗过多带宽。

3. 禁止的行为。 明确禁止非法活动、访问不当内容、安装未经授权的软件、企图绕过安全控制,以及利用网络访问竞争对手的系统。

4. 监控透明度。 声明为了安全和性能管理,可能会对网络活动进行监控。详细说明收集哪些数据以及如何使用这些数据。这是您的 GDPR 合法依据声明。

5. BYOD 要求。 如果员工使用个人设备,请指定最低安全要求:支持的操作系统、最新的安全补丁以及启用屏幕锁定。要求员工在设备丢失或被盗时立即报告。

6. 数据处理义务。 提醒员工不得通过未加密的连接传输敏感的客户或公司数据,且公司网络不能替代数据分类控制。

7. 纪律处分后果。 明确说明违反政策的后果,从口头警告到终止合同,以及针对严重违规行为移交执法部门处理。

8. 政策审查周期。 承诺至少每年审查一次 AUP,并将变更传达给所有员工。

部署技术控制

单靠政策是不够的。您必须从技术上强制执行。以下步骤适用于大多数企业场所。

第一步,将您的身份提供商与 Purple 的云 RADIUS 集成。将 Microsoft Entra ID、Okta 或 Google Workspace 连接到 Purple 的身份验证基础设施。这样就无需本地 RADIUS 服务器,并提供具有 99.999% 可用性 SLA 的多区域容灾(Purple 自身数据)。

第二步,配置您的接入点以广播专用的员工 SSID,并使用 WPA3-Enterprise 进行加密。根据员工通过验证的身份,将员工设备分配到专用的 VLAN。基于角色的 VLAN 分配允许您在同一基础设施中,为管理人员、承包商和普通员工提供不同级别的网络访问权限。

第三步,在您的目录与 Purple 之间启用 SCIM 同步。这实现了入职和离职流程的自动化。当新员工入职时,其在目录中的账户会自动授予其 WiFi 访问权限。当他们离职时,访问权限会在几分钟内被撤销。

第四步,部署 Purple Shield 进行 DNS 级别的内容过滤。Shield 会在恶意域名和不当内容加载之前对其进行拦截,从而在无需进行深度包检测的情况下执行 AUP 的禁止活动条款。Shield 在 DNS 层过滤广告和跟踪器,使总数据下载量减少 44%,DNS 查询减少 62%(Purple 自身数据)。在高峰时段,您可以限制高带宽流媒体服务,以保护关键应用的带宽。


最佳实践

自动化离职流程。 将网络访问直接与您的 HR 系统挂钩。当员工状态变更为非活动时,其 WiFi 访问权限必须立即终止。手动流程会带来安全漏洞。在使用 Purple 自动化访问管理后,IT 团队通常会发现 WiFi 支持工单减少了 80%(Purple 自身数据)。

开展数据保护影响评估 (DPIA)。 在实施任何新的监控功能之前,按照英国 GDPR 对高风险处理活动的要求,完成 DPIA。员工监控被归类为高风险,因为它涉及对个人的系统性跟踪。记录评估结果并予以保留以备审计。

按角色而非仅按设备类型进行细分。 使用基于角色的 VLAN 分配,为承包商提供会自动过期的限时访问权限。这在 酒店餐饮 环境中尤为适用,因为这些环境常见外包员工和季节性工人。

每年审查政策。 法规在不断演变。PCI DSS v4.0 在 2024 年引入了新要求。英国 ICO 的 GDPR 指南也会定期更新。安排一次由 IT、HR 和法务团队共同参与的年度政策审查。

培训员工,而不仅仅是管理人员。 不要把 AUP 埋没在入职手册中。开展简短、实用的培训,解释未加密 WiFi 的风险以及网络政策背后的原因。理解原因的员工遵守政策的可能性要大得多。


故障排除与风险缓解

故障模式 风险 缓解措施
共享 WPA2 密码 离职员工无限期保留访问权限 迁移到集成了身份提供商的 802.1X
员工和 POS 处于同一子网 违反 PCI DSS 范围,无法遏制泄露 实施严格的 VLAN 隔离
AUP 中未披露监控 违反 GDPR,纪律处分中的证据不予采信 更新 AUP 并获取签字确认
手动离职流程 离职后访问权限依然存在 启用与 HR 系统的 SCIM 同步
无内容过滤 恶意软件侵入、带宽耗尽、AUP 执行漏洞 在 DNS 层部署 Purple Shield
BYOD 缺乏最低安全标准 个人设备受损威胁公司网络 在 AUP 中定义并强制执行 BYOD 要求

如需更广泛地了解企业 WiFi 安全架构,请参阅我们的 企业 WiFi 安全:2026 年完整指南 。如果您主要关注零售后勤网络, 零售业员工 WiFi 政策:保障后勤网络安全 指南详细介绍了特定于零售业的部署场景。


ROI 与业务影响

实施健全的员工 WiFi 政策和安全架构可带来可衡量的成效。通过身份提供商集成实现入职和离职流程自动化,可将与 WiFi 访问相关的 IT 支持工单减少高达 80%(源自 Purple 80,000 多个真实场所的数据)。这种效率提升使 IT 团队能够专注于战略性工作,而不是重置密码。

部署 Purple Shield 可减少 44% 的总数据下载量,并将页面加载时间缩短 53%(Purple 自身数据)。在员工依赖云端应用程序,这能直接提高生产力。在零售环境中,它能在交易高峰期保护 POS 系统的性能。

从合规的角度来看,PCI DSS 审计失败或 GDPR 执法行动的成本远超实施适当控制的成本。英国信息监管局(ICO)在 2023 年因违反数据保护规定开出了总计超过 750 万英镑的罚单。缺乏透明度的网络监控和缺乏文档记录的适当细分,都是随时可能发生的审计失败。

Purple 已获得 ISO 27001、GDPR、CCPA 和 Cyber Essentials 认证,在 80,000 多个活跃场所运营,拥有 3.5 亿独立用户。对于合规要求特别严格的 交通医疗 环境中的场所,Purple 的审计追踪(记录每个包含用户、设备、时间和位置的身份验证事件)可提供您的审计人员所需的文档。

有关如何衡量您的 WiFi 基础设施有效性的更多信息,请参阅 WiFi Analytics

关键定义

可接受使用政策 (AUP)

一套书面规则,定义了组织 IT 资源(包括其 WiFi 网络)的允许和禁止使用行为。

员工监控和纪律处分的法律基础。如果没有最新且签署的 AUP,监控数据在纪律处分程序中可能无法作为证据。

IEEE 802.1X

一种基于端口的网络访问控制的 IEEE 标准,要求在授予网络访问权限之前进行个人用户身份验证。

用唯一的每用户凭据取代共享密码的身份验证标准,实现自动化的入职和离职管理。

WPA3-Enterprise

企业网络最新的 WiFi 安全协议,通过 802.1X 身份验证为每个用户会话提供个性化加密。

确保即使在同一个接入点上,用户也无法拦截彼此的流量。企业级员工 WiFi 安全的必备配置。

VLAN (虚拟局域网)

一种逻辑子网,将来自不同物理位置的设备分组到一个隔离的广播域中。

用于将员工流量与宾客和支付网络隔离开来,遏制数据泄露并满足 PCI DSS 分段要求。

RADIUS (远程用户拨号认证服务)

一种网络协议,为网络访问提供集中化的认证、授权和计费 (AAA) 管理。

802.1X 背后的引擎,根据中央目录验证用户凭据,并根据身份分配 VLAN 成员身份。

SCIM (跨域身份管理系统)

一种开放标准,可自动在 IT 系统(例如 HR 平台和网络访问控制器)之间交换用户身份信息。

当员工从企业目录中删除时,允许 Purple 立即撤销其 WiFi 访问权限,从而消除离职管理漏洞。

DNS 过滤

在建立连接之前,在域名系统解析层阻止访问特定域名的过程。

Purple Shield 执行 AUP 的方式,在无需进行深度包检测的情况下,阻止访问恶意或不当内容。

PCI DSS (支付卡行业数据安全标准)

适用于处理、存储或传输持卡人数据的组织的信息安全标准。

要求严格的网络分段,以确保员工设备无法访问支付环境。作为合规性评估的一部分,每年进行一次验证。

DPIA (数据保护影响评估)

英国 GDPR 要求的一项流程,针对可能对个人权利和自由带来高风险的处理活动。

在实施员工网络监控之前强制执行。记录监控的合法利益基础和比例原则。

BYOD (携带自有设备)

允许员工使用个人拥有的设备连接到企业网络的政策。

需要特定的 AUP 条款,定义连接到员工 WiFi 网络的个人设备的最低安全要求。

应用实例

一家拥有 200 间客房的酒店需要确保其员工 WiFi 网络的安全。目前,客房部、前台和管理层都共享一个 WPA2 密码。IT 经理担心前员工仍保留访问权限,以及员工设备感染物业管理系统的风险。

该酒店从共享密码模式迁移到 802.1X 身份验证。首先,他们将现有的 Microsoft Entra ID 目录与 Purple 的云 RADIUS 集成。接着,他们配置其 Cisco Meraki 接入点,以广播使用 WPA3-Enterprise 加密的专用员工 SSID。员工通过 Purple 应用程序使用其个人 Microsoft 凭据进行身份验证。网络进行了分段,将员工设备置于 VLAN 10,物业管理系统置于 VLAN 20,宾客 WiFi 置于 VLAN 30。启用了 SCIM 同步,因此当人力资源部门禁用某个帐户时,WiFi 访问权限将在几分钟内被撤销。部署了 Purple Shield 以过滤恶意内容,并在运营时间内限制高带宽流媒体。

考官评语: 这种方法完全消除了共享密码的漏洞。通过将访问权限与企业目录绑定,离职流程实现了自动化且可审计。VLAN 分段遏制了潜在威胁,确保受损的员工设备无法访问物业管理系统。Shield 的部署从技术上执行了 AUP 的禁止活动条款,消除了仅依赖员工自觉合规的状况。

一家拥有 50 家门店的零售连锁店希望实施员工 WiFi 可接受使用政策,但担心其英国门店在员工监控方面是否符合 GDPR。当前的政策文件已是五年前的,且未提及网络监控。

该零售商更新了其 AUP,明确指出出于安全和性能管理的目的,会记录连接日志、带宽使用情况和 DNS 查询数据。此更新后的政策已分发给所有员工,员工必须签署确认书。该零售商进行了一项 DPIA,记录了进行监控的合法利益基础。在技术上,Purple 记录身份验证事件(用户、设备、时间、位置),Shield 记录 DNS 级别的活动,从而在不检查加密流量内容的情况下提供全面的审计追踪。该零售商根据数据最小化原则,将数据保留期限限制为 90 天。

考官评语: 透明度是英国 GDPR 的核心要求。通过在监控开始前清晰地沟通监控内容和原因,零售商建立了合法基础并规避了执法风险。将监控限制在元数据而非深度包检测,体现了比例原则。DPIA 为未来任何 ICO 的调查提供了合规性的书面证据。

练习题

Q1. 一位区域经理要求新的员工 WiFi 网络使用每月更换一次的单一密码,以简化来自其他分支机构的到访员工的访问。IT 架构师应该如何回应,他们应该提出什么替代方案?

提示:考虑在多分支机构的场所中定期更换密码的运营开销,以及在每个月度周期中持续存在的安全漏洞。

查看标准答案

IT 架构师应该拒绝该请求。共享密码即使每月更换,在任何员工离职后仍会使网络暴露长达 30 天。在多分支机构的场所中每月分发新密码会产生巨大的运营开销,并在每个更换周期产生支持工单。正确的替代方案是与中央目录集成的 802.1X 身份验证。到访员工使用其现有的企业凭据即可在任何地点自动连接。无需分发密码,无需管理更换周期,员工离职时也不会出现访问漏洞。这同时提供了更好的安全性和更好的用户体验。

Q2. 在 PCI DSS 审计期间,评估员注意到员工设备和 POS 终端处于同一网络分段中。直接风险是什么?需要采取哪些整改步骤?

提示:重点关注对持卡人数据环境范围的影响以及整改时间表。

查看标准答案

直接风险是整个员工网络都落入了 PCI DSS 持卡人数据环境的范围,从而显著扩大了审计范围和整改成本。任何受损的员工设备都可能访问 POS 终端。整改需要实施严格的 VLAN 分段:为员工设备设置专用 VLAN,为 POS 终端设置独立 VLAN,并设置防火墙规则以防止它们之间的横向移动。这必须在审计结束前进行验证和记录。展望未来,通过 802.1X 进行基于角色的 VLAN 分配可确保设备根据经过身份验证的身份自动放置在正确的网段上。

Q3. 一个组织希望实施网络监控,以检测可能表明数据外泄的异常带宽消耗。他们的员工手册已有三年未更新,且未提及网络监控。在激活监控工具之前必须做什么?

提示:考虑在开始任何监控之前,英国 GDPR 下的法律要求顺序。

查看标准答案

在激活任何监控工具之前,组织必须完成三个步骤。首先,更新可接受使用政策和员工手册,明确指出网络活动受到监控、收集什么数据、为什么要收集以及保留多长时间。其次,进行 DPIA,记录监控的合法利益基础,并证明隐私侵入与安全目标是相称的。第三,将更新后的政策分发给所有员工并获得签署的确认书。只有在这些步骤完成并记录在案后,激活监控才是合法的。无论出于何种安全理由,在未事先透明化的情况下进行监控都违反了英国 GDPR。

Q4. 一家酒店的 IT 团队被要求允许外包客房部员工在值班期间连接到员工 WiFi,但这些员工不在企业目录中。应该如何配置和控制访问权限?

提示:考虑临时员工的时间限制访问、网络隔离和离职管理挑战。

查看标准答案

应为外包员工配置有时间限制的宾客凭据,这些凭据在其工作结束时自动过期,而不是将他们添加到企业目录中。Purple 支持具有自动过期功能的承包商访问管理,因此访问权限无需人工干预即可终止。这些凭据应授予对仅限互联网访问的受限 VLAN 的访问权限,并与内部系统隔离。AUP 必须明确涵盖承包商,且外包员工在接收凭据前必须确认该政策。这种方法避免了与临时员工相关的离职管理风险,同时保持了完整的审计追踪。