Разграничение доступа сотрудников к данным: правила, режимы и практика
Раздать сотрудникам доступ к данным — это полдела. Главная головная боль начинается, когда нужно этот доступ контролировать, вовремя забирать и доказывать проверяющим, что вы всё делали по закону. Особенно если речь идёт о коммерческой тайне или объектах критической информационной инфраструктуры (КИИ). Рассказываем, как настроить управление доступом так, чтобы не получить штраф и не потерять данные.
Коротко о главном
Управление доступом — это не просто «дать логин и пароль». Это юридически значимый процесс, который нужно документально оформлять и постоянно контролировать. Основа — локальные нормативные акты (ЛНА): Положение о коммерческой тайне и приказ о разграничении прав доступа. Без них любые технические настройки бессмысленны с точки зрения закона.
Для объектов критической информационной инфраструктуры (КИИ) требования жёстче и прописаны в Постановлении Правительства № 127. Обязательны: назначение ответственных, категорирование объектов, многофакторная аутентификация, журналирование всех действий и регулярный аудит. Штрафы за нарушения здесь существенно выше.
Ключевой принцип — минимально необходимые привилегии. Сотрудник получает доступ ровно к тем данным и функциям, которые нужны для работы. И самое важное — доступ нужно оперативно отзывать при увольнении, переводе или изменении обязанностей. Просроченные права — главная дыра в безопасности.
В этой статье
- Что такое разграничение доступа и зачем оно нужно
- Как оформить доступ юридически: ЛНА и приказы
- Особенности для коммерческой тайны
- Особенности для критической информационной инфраструктуры (КИИ)
- Технические способы контроля: от учётных записей до СКУД
- Как правильно забрать доступ у сотрудника
- Аудит и контроль: кто и что проверяет
Что такое разграничение доступа и зачем оно нужно
Разграничение прав доступа — это система правил и технических мер, которые определяют, какой сотрудник, к каким информационным ресурсам (файлам, базам данных, системам) имеет право обращаться и какие действия может выполнять (читать, редактировать, удалять).
Цели простые и прагматичные:
- Защита коммерческой тайны: не дать утечь стратегическим данным к конкурентам.
- Выполнение требований закона: особенно для персональных данных (152-ФЗ) и объектов КИИ (187-ФЗ, ПП №127).
- Обеспечение бизнес-непрерывности: случайное или умышленное удаление данных одним сотрудником не должно парализовать работу.
- Внутренний контроль и аудит: понимание, кто, когда и что сделал в ключевых системах.
Без формализованного разграничения вы не сможете привлечь к ответственности за утечку, а при проверке Роскомнадзора или ФСТЭК получите предписание и штраф.
Как оформить доступ юридически: ЛНА и приказы
Техническая настройка — это следствие. Причина — бумажный (или электронный) документ. Базовый пакет выглядит так:
- Положение о коммерческой тайне. Обязательный документ, если вы защищаете какие-либо сведения. В нём вы определяете перечень информации, составляющей коммерческую тайну, и порядок доступа к ней (ст. 10 Федерального закона от 29.07.2004 № 98-ФЗ).
- Приказ об утверждении Перечня лиц, имеющих доступ к коммерческой тайне. Конкретный список должностей или ФИО сотрудников.
- Обязательство о неразглашении. С ним должен быть ознакомлен под подпись каждый сотрудник из перечня.
- Приказ (распоряжение) о разграничении прав доступа к информационным системам. Это основной рабочий документ. В нём в табличной форме прописывается: система/ресурс, должность/ФИО сотрудника, вид доступа (чтение, запись и т.д.), основание (трудовая функция).
Приказ о разграничении прав — живой документ. Его нужно актуализировать при каждом кадровом изменении: приём, увольнение, перевод, изменение должностных обязанностей.
Особенности для коммерческой тайны
Режим коммерческой тайны — ваша инициатива. Государство даёт рамки в законе №98-ФЗ, а вы внутри них действуете. Ключевые моменты:
- Гриф «Коммерческая тайна». Все носители (документы, файлы) должны быть промаркированы.
- Учёт выдачи носителей. Журнал или система учёта, где фиксируется, кому и какой документ (файл) был предоставлен.
- Ограничение физического доступа. Сейфы, закрытые помещения, пропускная система — если информация на бумаге.
- Контроль за электронной перепиской и использованием съёмных носителей (флешек). Это часто упускают.
Доступ к коммерческой тайне прекращается вместе с расторжением трудового договора. Это прямо прописывается в том самом обязательстве о неразглашении.
Особенности для критической информационной инфраструктуры (КИИ)
Тут всё строго. Если ваша организация признана субъектом КИИ, вы обязаны выполнять Постановление Правительства РФ от 21.02.2022 № 127 «Об утверждении Правил категорирования объектов КИИ... и Требований по обеспечению безопасности...».
Управление доступом выделено в отдельный блок требований. Вот что обязательно:
- Назначение ответственных. Конкретные люди за безопасность КИИ и за управление доступом.
- Идентификация и аутентификация. Учётные записи для каждого пользователя. Для доступа к значимым объектам КИИ — многофакторная аутентификация (пароль + токен/СМС/биометрия).
- Минимально необходимые привилегии. Принцип «запрещено всё, что не разрешено явно».
- Журналирование (учёт) событий безопасности. Фиксация ВСЕХ попыток входа, успешных и нет, всех действий привилегированных пользователей (администраторов). Срок хранения журналов — не менее 5 лет.
- Регулярная смена паролей. Установленные политики сложности и периодичности.
- Немедленная блокировка учётной записи при увольнении сотрудника или изменении его функций.
- Проведение внутреннего аудита не реже одного раза в год.
Штрафы за нарушение требований безопасности КИИ для юрлиц по ст. 13.12.1 КоАП РФ могут достигать 500 000 рублей, а при повторном нарушении — до 1 млн рублей.
Технические способы контроля: от учётных записей до СКУД
Бумажные приказы должны быть подкреплены «железом» и софтом. Вот основные инструменты:
- Учётные записи в домене (Active Directory). База для централизованного управления правами доступа к компьютерам, сетевым папкам, принтерам.
- Системы управления базами данных (СУБД). Настройка ролей и прав на уровне таблиц и представлений в 1С, PostgreSQL и т.д.
- Системы контроля и управления доступом (СКУД). Турникеты, электронные пропуска для ограничения физического доступа в серверные, архивы.
- Системы DLP (Data Loss Prevention). Для предотвращения утечек через почту, мессенджеры, съёмные носители.
- Системы управления цифровыми подписями (например, в Диадоке). Возможность в любой момент отозвать КЭП у сотрудника, не дожидаясь окончания срока её действия.
Диадок: Управление подписями — контроль и отзыв квалифицированных электронных подписей сотрудников в один клик. Настроить контроль подписей
Как правильно забрать доступ у сотрудника
Это критическая процедура. Алгоритм должен быть отточен и быстр.
- Основание. Получение приказа об увольнении/переводе от отдела кадров.
- ИТ-служба. Немедленная блокировка: доменной учётной записи, корпоративной почты, доступа к CRM/ERP/СЭД, VPN.
- Ответственный за КЭП/ЭДО. Отзыв всех квалифицированных и неквалифицированных электронных подписей сотрудника в сервисах ЭДО (Диадок, Контур и т.д.).
- Администратор безопасности (для КИИ). Блокировка учётных записей в системах, относящихся к объектам КИИ. Внесение записи в журнал событий безопасности.
- Материально ответственное лицо. Приёмка оборудования (ноутбук, токены), пропусков, бумажных носителей.
- Документальное подтверждение. Во всех системах, где доступ был отозван, должен остаться след (лог) с указанием времени, причины и лица, выполнившего операцию.
Идеально, если этот процесс автоматизирован через систему ITSM или хотя бы оформлен единой чек-лист-заявкой.
Аудит и контроль: кто и что проверяет
Настроить доступ — это 20% работы. Остальные 80% — это постоянный контроль.
- Внутренний аудит. Проводится ответственными сотрудниками или внутренней службой безопасности. Что проверяют: соответствие действующих прав доступа приказам, наличие просроченных учётных записей, анализ журналов событий на предмет аномалий.
- Проверки со стороны регуляторов (для КИИ и персданных). ФСТЭК России, Роскомнадзор, ФСБ. Они запросят все ЛНА, приказы, журналы учёта событий безопасности и будут сопоставлять их с реальной ситуацией в информационных системах.
Регулярный (ежеквартальный) пересмотр матрицы доступа должен стать рутиной. Особенно в динамично растущих компаниях, где часто меняется штат и обязанности.