Разграничение доступа сотрудников к данным: правила, режимы и практика

Раздать сотрудникам доступ к данным — это полдела. Главная головная боль начинается, когда нужно этот доступ контролировать, вовремя забирать и доказывать проверяющим, что вы всё делали по закону. Особенно если речь идёт о коммерческой тайне или объектах критической информационной инфраструктуры (КИИ). Рассказываем, как настроить управление доступом так, чтобы не получить штраф и не потерять данные.

Коротко о главном

Управление доступом — это не просто «дать логин и пароль». Это юридически значимый процесс, который нужно документально оформлять и постоянно контролировать. Основа — локальные нормативные акты (ЛНА): Положение о коммерческой тайне и приказ о разграничении прав доступа. Без них любые технические настройки бессмысленны с точки зрения закона.

Для объектов критической информационной инфраструктуры (КИИ) требования жёстче и прописаны в Постановлении Правительства № 127. Обязательны: назначение ответственных, категорирование объектов, многофакторная аутентификация, журналирование всех действий и регулярный аудит. Штрафы за нарушения здесь существенно выше.

Ключевой принцип — минимально необходимые привилегии. Сотрудник получает доступ ровно к тем данным и функциям, которые нужны для работы. И самое важное — доступ нужно оперативно отзывать при увольнении, переводе или изменении обязанностей. Просроченные права — главная дыра в безопасности.

В этой статье

  • Что такое разграничение доступа и зачем оно нужно
  • Как оформить доступ юридически: ЛНА и приказы
  • Особенности для коммерческой тайны
  • Особенности для критической информационной инфраструктуры (КИИ)
  • Технические способы контроля: от учётных записей до СКУД
  • Как правильно забрать доступ у сотрудника
  • Аудит и контроль: кто и что проверяет

Что такое разграничение доступа и зачем оно нужно

Разграничение прав доступа — это система правил и технических мер, которые определяют, какой сотрудник, к каким информационным ресурсам (файлам, базам данных, системам) имеет право обращаться и какие действия может выполнять (читать, редактировать, удалять).

Цели простые и прагматичные:

  • Защита коммерческой тайны: не дать утечь стратегическим данным к конкурентам.
  • Выполнение требований закона: особенно для персональных данных (152-ФЗ) и объектов КИИ (187-ФЗ, ПП №127).
  • Обеспечение бизнес-непрерывности: случайное или умышленное удаление данных одним сотрудником не должно парализовать работу.
  • Внутренний контроль и аудит: понимание, кто, когда и что сделал в ключевых системах.

Без формализованного разграничения вы не сможете привлечь к ответственности за утечку, а при проверке Роскомнадзора или ФСТЭК получите предписание и штраф.

Наталья Ковалёва
Мнение эксперта
Наталья Ковалёва
Главный бухгалтер
Самая частая проблема — «наследственные» доступы. Сотрудник уволился полгода назад, а его учётка в 1С всё ещё активна, и бухгалтер под ней продолжает работать «по привычке». При проверке или расследовании инцидента это создаёт неразбериху. Кто совершил операцию? Ответственность размыта. Поэтому отзыв доступа в день увольнения — не формальность, а необходимость.

Как оформить доступ юридически: ЛНА и приказы

Техническая настройка — это следствие. Причина — бумажный (или электронный) документ. Базовый пакет выглядит так:

  1. Положение о коммерческой тайне. Обязательный документ, если вы защищаете какие-либо сведения. В нём вы определяете перечень информации, составляющей коммерческую тайну, и порядок доступа к ней (ст. 10 Федерального закона от 29.07.2004 № 98-ФЗ).
  2. Приказ об утверждении Перечня лиц, имеющих доступ к коммерческой тайне. Конкретный список должностей или ФИО сотрудников.
  3. Обязательство о неразглашении. С ним должен быть ознакомлен под подпись каждый сотрудник из перечня.
  4. Приказ (распоряжение) о разграничении прав доступа к информационным системам. Это основной рабочий документ. В нём в табличной форме прописывается: система/ресурс, должность/ФИО сотрудника, вид доступа (чтение, запись и т.д.), основание (трудовая функция).
Приказ о разграничении прав — живой документ. Его нужно актуализировать при каждом кадровом изменении: приём, увольнение, перевод, изменение должностных обязанностей.

Особенности для коммерческой тайны

Режим коммерческой тайны — ваша инициатива. Государство даёт рамки в законе №98-ФЗ, а вы внутри них действуете. Ключевые моменты:

  • Гриф «Коммерческая тайна». Все носители (документы, файлы) должны быть промаркированы.
  • Учёт выдачи носителей. Журнал или система учёта, где фиксируется, кому и какой документ (файл) был предоставлен.
  • Ограничение физического доступа. Сейфы, закрытые помещения, пропускная система — если информация на бумаге.
  • Контроль за электронной перепиской и использованием съёмных носителей (флешек). Это часто упускают.

Доступ к коммерческой тайне прекращается вместе с расторжением трудового договора. Это прямо прописывается в том самом обязательстве о неразглашении.

Особенности для критической информационной инфраструктуры (КИИ)

Тут всё строго. Если ваша организация признана субъектом КИИ, вы обязаны выполнять Постановление Правительства РФ от 21.02.2022 № 127 «Об утверждении Правил категорирования объектов КИИ... и Требований по обеспечению безопасности...».

Управление доступом выделено в отдельный блок требований. Вот что обязательно:

  1. Назначение ответственных. Конкретные люди за безопасность КИИ и за управление доступом.
  2. Идентификация и аутентификация. Учётные записи для каждого пользователя. Для доступа к значимым объектам КИИ — многофакторная аутентификация (пароль + токен/СМС/биометрия).
  3. Минимально необходимые привилегии. Принцип «запрещено всё, что не разрешено явно».
  4. Журналирование (учёт) событий безопасности. Фиксация ВСЕХ попыток входа, успешных и нет, всех действий привилегированных пользователей (администраторов). Срок хранения журналов — не менее 5 лет.
  5. Регулярная смена паролей. Установленные политики сложности и периодичности.
  6. Немедленная блокировка учётной записи при увольнении сотрудника или изменении его функций.
  7. Проведение внутреннего аудита не реже одного раза в год.

Штрафы за нарушение требований безопасности КИИ для юрлиц по ст. 13.12.1 КоАП РФ могут достигать 500 000 рублей, а при повторном нарушении — до 1 млн рублей.

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ЭДО
На практике самая большая проблема при внедрении СЭД или ЭДО — синхронизация реестра пользователей с кадровой системой. Если увольнение в 1С:ЗУП не ведёт к автоматической блокировке учётной записи в Диадоке или Контуре, вы создаёте риски. Нужно либо настраивать интеграцию, либо прописывать в регламенте жёсткий ручной шаг: отдел кадров в день увольнения отправляет заявку в ИТ-службу на отзыв всех цифровых подписей и доступов.

Технические способы контроля: от учётных записей до СКУД

Бумажные приказы должны быть подкреплены «железом» и софтом. Вот основные инструменты:

  • Учётные записи в домене (Active Directory). База для централизованного управления правами доступа к компьютерам, сетевым папкам, принтерам.
  • Системы управления базами данных (СУБД). Настройка ролей и прав на уровне таблиц и представлений в 1С, PostgreSQL и т.д.
  • Системы контроля и управления доступом (СКУД). Турникеты, электронные пропуска для ограничения физического доступа в серверные, архивы.
  • Системы DLP (Data Loss Prevention). Для предотвращения утечек через почту, мессенджеры, съёмные носители.
  • Системы управления цифровыми подписями (например, в Диадоке). Возможность в любой момент отозвать КЭП у сотрудника, не дожидаясь окончания срока её действия.
Диадок: Управление подписями — контроль и отзыв квалифицированных электронных подписей сотрудников в один клик. Настроить контроль подписей

Как правильно забрать доступ у сотрудника

Это критическая процедура. Алгоритм должен быть отточен и быстр.

  1. Основание. Получение приказа об увольнении/переводе от отдела кадров.
  2. ИТ-служба. Немедленная блокировка: доменной учётной записи, корпоративной почты, доступа к CRM/ERP/СЭД, VPN.
  3. Ответственный за КЭП/ЭДО. Отзыв всех квалифицированных и неквалифицированных электронных подписей сотрудника в сервисах ЭДО (Диадок, Контур и т.д.).
  4. Администратор безопасности (для КИИ). Блокировка учётных записей в системах, относящихся к объектам КИИ. Внесение записи в журнал событий безопасности.
  5. Материально ответственное лицо. Приёмка оборудования (ноутбук, токены), пропусков, бумажных носителей.
  6. Документальное подтверждение. Во всех системах, где доступ был отозван, должен остаться след (лог) с указанием времени, причины и лица, выполнившего операцию.

Идеально, если этот процесс автоматизирован через систему ITSM или хотя бы оформлен единой чек-лист-заявкой.

Аудит и контроль: кто и что проверяет

Настроить доступ — это 20% работы. Остальные 80% — это постоянный контроль.

  • Внутренний аудит. Проводится ответственными сотрудниками или внутренней службой безопасности. Что проверяют: соответствие действующих прав доступа приказам, наличие просроченных учётных записей, анализ журналов событий на предмет аномалий.
  • Проверки со стороны регуляторов (для КИИ и персданных). ФСТЭК России, Роскомнадзор, ФСБ. Они запросят все ЛНА, приказы, журналы учёта событий безопасности и будут сопоставлять их с реальной ситуацией в информационных системах.

Регулярный (ежеквартальный) пересмотр матрицы доступа должен стать рутиной. Особенно в динамично растущих компаниях, где часто меняется штат и обязанности.

Часто задаваемые вопросы

Нужно ли разграничивать доступ, если у нас маленькая компания и все друг другу доверяют?
Нужно, особенно если вы работаете с персональными данными клиентов. Закон (152-ФЗ) не делает скидку на размер компании. Кроме того, это вопрос дисциплины и защиты от ошибок. Даже в коллективе из 5 человек бухгалтеру не нужно видеть все переписки отдела продаж, а менеджеру — полные реквизиты расчётных счетов.
Что важнее для КИИ: многофакторная аутентификация или сложный пароль?
Требования Постановления №127 для объектов КИИ высоких категорий значимости предписывают использовать именно многофакторную аутентификацию. Сложный пароль — это обязательный минимум, но его недостаточно. Нужен второй фактор: токен, одноразовый код из СМС или приложения, биометрические данные.
Кто должен подписывать приказ о разграничении прав доступа?
Приказ подписывает руководитель организации. С документом должны быть ознакомлены под подпись все упомянутые в нём сотрудники, а также руководители подразделений и ответственные за исполнение (начальник ИТ-отдела, специалист по безопасности).
Можно ли отозвать доступ удалённо, если сотрудник увольняется по собственному желанию и уже не выходит на связь?
Да, и это необходимо сделать в день увольнения, указанный в приказе. Все современные корпоративные системы (почта, СЭД, 1С) позволяют администратору заблокировать учётную запись удалённо. Квалифицированную электронную подпись также можно отозвать через личный кабинет оператора ЭДО, не имея на русах токена сотрудника.
Что будет, если проверка обнаружит уволенного сотрудника в списке активных пользователей системы?
Это прямое нарушение требований безопасности. Для режима коммерческой тайны это свидетельствует о его неисполнении. Для объектов КИИ — нарушение требований ПП №127. Результат — предписание об устранении нарушения и, с высокой вероятностью, административный штраф. Кроме того, это серьёзный репутационный риск в случае реальной утечки данных.