В финансовом контуре утечка стоит дороже, чем где-либо ещё, а прав почти всегда больше, чем нужно. Причина не в халатности: доступ выдавали по одному, под конкретную задачу, и ни разу не отзывали. В модельной компании на 90 человек, с которой мы считаем весь этот кластер, вход в учётную базу есть у 14 сотрудников, и у 9 из них — право выгрузить в файл что угодно без всякого следа.
Работающий ответ — не запрет и не антивирус, а три вещи подряд: модель доступа из трёх кругов, пять событий, которые пишутся в журнал заранее, и явная граница по классам данных для внешних сервисов. Ниже — каждая с ценой и с тем, что именно настраивается.
Мы инженерное бюро, а не юридическая фирма. Правовую квалификацию — какие именно данные у вас относятся к персональным, какое основание обработки применимо, что писать в согласии — определяет ваш юрист. Мы отвечаем за то, чтобы права были разграничены, действия записаны, а выгрузка наружу была видна в день, когда она произошла. Все требования и даты — по состоянию на сентябрь 2026 года.
Три круга доступа вместо одного общего
Разграничение почти всегда начинают не с того конца — с попытки перечислить, что кому запретить. Работает обратный порядок: сначала описывается, кто по роли обязан видеть суммы по компании целиком, а всё остальное строится как сужение. Кругов получается три, и людей в первом должно быть меньше, чем кажется.
| Круг | Кто входит | Что видит | Право выгрузки | Сколько человек |
|---|---|---|---|---|
| 1. Полные суммы по компании | Собственник, главный бухгалтер, финансист | Обороты, прибыль, себестоимость, все контрагенты и условия | Есть, каждая выгрузка в журнале | 3 |
| 2. Свой участок | Бухгалтеры по участкам, менеджеры, снабжение, кадры | Только свои документы и своих контрагентов, без цен закупки и без чужих условий | Только в пределах участка | 8 |
| 3. Обезличенные агрегаты | Руководители подразделений, склад, производство | Готовый показатель в отчёте: выполнение плана, остатки, загрузка | Нет, в базу не заходят | 22 |
Главный выигрыш даёт третий круг, и он же почти всегда пропускается. Руководителю отдела продаж не нужен доступ в бухгалтерскую базу — ему нужен отчёт с четырьмя цифрами, обновляемый раз в сутки. Как только показатель приходит отчётом, а не выборкой из базы, из первого круга уходит половина людей и вместе с ними половина риска. Это тот же принцип минимальных прав доступа, который мы применяем к системам, только применённый к людям.
Самая частая ошибка в настройке: сотруднику ограничили видимость документов, но оставили возможность построить произвольный отчёт и сохранить его в файл. С точки зрения системы это разные механизмы, с точки зрения утечки — одно и то же. Право сохранять и печатать выдаётся отдельно, оно есть у трёх человек из первого круга, и каждое его применение попадает в журнал вместе с составом выгруженного.
Три сценария утечки и цена первого из них
Ни один из трёх не требует ни хакера, ни злого умысла в момент действия. Все три проходят через штатные механизмы и в момент совершения выглядят как обычная работа.
- 1Выгрузка базы перед увольнением
Менеджер за две недели до ухода строит отчёт по своим клиентам с ценами, отсрочками и историей закупок и сохраняет его в файл. Формально он смотрит свой участок и делает это ежедневно. Отличается только объём и то, что выгрузка сделана целиком за один заход. Без журнала выгрузок этот эпизод не обнаруживается вообще — о нём узнают через квартал, когда конкурент выходит к вашим клиентам с вашими же условиями.
- 2Учётная запись подрядчика, которую забыли закрыть
Заведена под проект год назад, права полные — «чтобы не мешало работать», пароль общий на троих. Проект давно сдан, запись жива. Цена здесь не в эпизоде, а в невозможности расследования: при любом инциденте под этой записью нельзя назвать человека, и разбор упирается в слово против слова. Механика того, как такие записи накапливаются, разобрана в материале про забытые учётные записи подрядчика.
- 3Отчёт, отправленный в личный мессенджер
Главный бухгалтер пересылает себе свод по прибыли, чтобы доделать дома. Файл оказывается на личном телефоне и в облаке мессенджера, за периметром компании и вне вашего контроля. Если в своде есть зарплатные данные, к вопросу о коммерческой информации добавляется вопрос о персональных данных, а при утере устройства — обязанность уведомить регулятора в срок 24 часа. Лечится не запретом, а рабочим удалённым доступом: пока его нет, пересылка себе останется единственным способом работать вечером.
Три вложенные окружности с общим центром. Внутренняя, самая маленькая, подписана «Полные суммы по компании — 3 человека: собственник, главный бухгалтер, финансист», внутри пометка «право выгрузки, каждая в журнале». Средняя — «Свой участок — 8 человек», с четырьмя секторами-подписями: бухгалтеры по участкам, менеджеры, снабжение, кадры; пометка «без цен закупки и чужих условий». Внешняя — «Обезличенные агрегаты — 22 человека», с пометкой «в базу не заходят, получают отчёт раз в сутки». Слева отдельно нарисовано состояние «до»: один сплошной круг с подписью «14 человек, у 9 право свободной выгрузки». Между двумя рисунками стрелка. Чертёжная штриховка, подписи по-русски.
Пять событий, которые пишутся в журнал заранее
Журнал ценен только тем, что он уже был включён в день события. Настроить запись после инцидента — значит получить пустую страницу за нужный период. В учётных системах вроде 1С механизм журнала регистрации есть штатно, но по умолчанию он либо пишет всё подряд и перезаписывается за месяц, либо не пишет главного.
- 1Выгрузка данных наружу. Сохранение отчёта в файл, печать реестра, отправка на внешний адрес, копирование базы. В записи должно быть не только «выгрузил», но и что именно: отчёт, период, число строк.
- 2Изменение проведённого документа задним числом. Кто, что и в каком закрытом периоде поменял. Это событие нужно не только для безопасности — на него же опирается поиск ошибок в проводках.
- 3Выдача, изменение и отзыв прав. Единственный журнал, который хранится весь срок жизни системы: он отвечает на вопрос «а имел ли этот человек доступ в марте прошлого года».
- 4Вход из нового устройства или сети. Не для блокировки, а для того, чтобы вход в базу в три часа ночи с незнакомого адреса был заметен на следующий день, а не через квартал.
- 5Открытие внешнего доступа к базе. Публикация, удалённый рабочий стол, снятая для подрядчика копия. Копия базы — это полная выгрузка, и в журнале она должна выглядеть именно так.
Срок хранения — минимум 12 месяцев для первых двух и всё время жизни системы плюс три года для журнала прав. Тридцать дней, стоящие в настройках по умолчанию, — типовая дыра: претензия, спор или уведомление от контрагента приходят позже. Какие ещё события имеет смысл писать в системах вокруг учёта, разобрано отдельно — какие события отслеживать в журналах.
Внешние языковые модели: граница по классу данных
Вопрос «можно ли отправить это в нейросеть» не имеет общего ответа — он решается по классу данных в конкретном файле. Правило простое: если в тексте есть имя, телефон, реквизит счёта, сумма по конкретному контрагенту или условие сделки, публичный сервис отпадает независимо от его настроек приватности.
| Что отправляем | Публичный облачный сервис | Модель в своём контуре в РФ |
|---|---|---|
| Банковская выписка с реквизитами и назначениями платежей | Нет | Да |
| Зарплатная ведомость, расчётные листки | Нет | Да, но остаются требования 152-ФЗ |
| Клиентская база с ценами, отсрочками и объёмами | Нет | Да |
| Договор с пунктом о конфиденциальности | Нет ни при каких настройках | Да, если контур ваш |
| Обезличенный агрегат: выручка по месяцам без названий | Да | Да |
| Вопрос о методике: как считается покрытие процентов | Да | Да |
Режим «не сохранять историю» решает вопрос хранения и не решает вопрос передачи: текст уже покинул компанию в момент отправки. Модель, развёрнутая на своём сервере в России, снимает именно трансграничную передачу — данные не выходят за периметр, — и стоит она порядка 840 000 ₽ за год владения. Берут её не ради экономии, а ради класса данных; подробный разбор порога — в материале про локальную модель под 152-ФЗ. И отдельно: локальная модель не отменяет ни трёх кругов доступа, ни журналов. Она меняет то, куда уходят данные, а не то, кто имеет право их взять.
Сравнение в две колонки. Левая «Журналы включены заранее»: пять строк — «видно, кто выгрузил», «видно состав выгрузки: отчёт, период, 4 812 строк», «видно, под чьей именной записью», «разбор 16 часов», «эпизод подтверждён документально». Правая «Журналы не настроены или перезаписаны за 30 дней»: пять строк — «факт выгрузки не зафиксирован», «состав неизвестен», «запись общая на троих», «разбор упирается в опрос сотрудников», «эпизод остаётся версией». Внизу общая полоса «цена эпизода одинакова: 651 000 ₽ — отличается только то, можно ли что-то предъявить». Чертёжная штриховка, подписи по-русски.
152-ФЗ в финансовом контуре и пять пунктов в договор с подрядчиком
Персональные данные попадают в финансовый контур в трёх местах, и все три компании обычно замечают поздно: зарплатный участок целиком, расчёты с физлицами и самозанятыми, записи разговоров о задолженности. Из этого следуют обычные обязанности оператора — обработка на серверах в России, основание для обработки, срок хранения, уведомление об инциденте. Подробности зарплатного участка разобраны в материале про зарплатные процессы, а сроки и порядок уведомления — в материале про уведомление об утечке данных.
Подрядчик по автоматизации в этой схеме — третье лицо, которое получает доступ к вашим данным. Пять пунктов, которые закрепляются письменно до выдачи первого доступа:
- Поручение обработки персональных данных отдельным документом с перечнем действий и мер защиты, а не строкой «стороны соблюдают законодательство». Что в нём должно быть, разобрано в материале про поручение обработки данных подрядчику.
- Именные учётные записи с датой окончания. Общие записи и общие пароли запрещены прямо в договоре, срок действия — до даты приёмки этапа, продление отдельным письмом.
- Разработка и тесты — на обезличенной копии. Боевая база в тестовый контур не переносится; порядок обезличивания фиксируется до старта.
- Возврат или уничтожение данных по завершении с письменным подтверждением, включая копии на ноутбуках исполнителей и во временных хранилищах.
- Обязанность сообщить об инциденте немедленно — так, чтобы вы успели уложиться в собственный 24-часовой срок уведомления, а не узнали о событии из письма спустя неделю.
Что добавило регулирование ИИ с 1 сентября 2026 года
К финансовому контуру относятся два следствия из трёх. Первое: если внутренний помощник по отчётности или разбору выписок работает на внешнем сервисе, это обработка ваших данных с участием третьего лица со всеми обычными требованиями — договор, локализация, основание. Технология тут ничего не меняет: сервис с моделью — такой же контрагент, как облачная бухгалтерия.
Второе: компании рекомендуется завести внутреннюю политику использования ИИ со списком разрешённых сервисов и матрицей «класс данных → куда можно». Для финансового контура это самая дешёвая часть работы и одновременно самая полезная: она превращает разговор «а можно я загружу эту выписку» в проверку по таблице за десять секунд. Структура такого документа разобрана в материале про политику использования ИИ в компании.
Третье следствие — маркировка сгенерированного контента — финансового контура почти не касается: внутренние справки и своды наружу не уходят. Оно становится значимым, если из учётных данных собираются материалы для клиентов или для сайта.
Два вертикальных столбика на общей оси в рублях. Левый, невысокий, составной из пяти сегментов с подписями: «разграничение прав 72 000 ₽», «журналы 54 000 ₽», «регламенты 18 000 ₽», «юрист 9 000 ₽», «двухфакторный вход 36 000 ₽», общая подпись «контур — 189 000 ₽ разово». Правый, втрое выше, составной из четырёх сегментов: «расследование 48 000 ₽», «юрист 27 000 ₽», «переподписание условий 36 000 ₽», «потерянная маржа 540 000 ₽», общая подпись «один эпизод — 651 000 ₽». Под левым столбиком мелкая строка «плюс 4 100 ₽ в месяц». Оси подписаны. Чертёжная штриховка, подписи по-русски.
Когда весь этот контур избыточен
Три ситуации, в которых 189 000 ₽ лучше не тратить, — и это тоже честный вывод разбора.
- Доступ к суммам есть у трёх человек, и все трое — собственники. Разграничивать нечего: первый круг совпадает со списком владельцев. Полезными остаются только журнал выгрузок и двухфакторный вход — это 12–18 часов работы, а не проект.
- Учёт ведёт внешняя бухгалтерия в своей базе. Тогда контур переезжает из настроек в договор: чья база, кто из сотрудников фирмы имеет доступ, как он отзывается, как забирается выгрузка. Настраивать нечего, читать договор — обязательно; порядок хранения и передачи документов разобран в материале про хранение документов и права доступа.
- Компания меняет учётную систему в ближайшие полгода. Разграничение прав в уходящей системе повторять не придётся: решения о кругах доступа принимаются один раз и применяются уже в новой конфигурации, вместе с миграцией. До переезда имеет смысл включить только журналы — они настраиваются за день и пригодятся при разборе самого переезда.
И общее правило, которое дешевле любого проекта: доступ выдаётся на срок. Не «до отзыва», а до даты, после которой он гаснет сам и продлевается отдельным действием. Большая часть лишних прав в компаниях появилась не потому, что их выдали неправильно, а потому, что их никогда не забирали.
Финансовые данные утекают не через взломанный сервер, а через отчёт, который сотрудник имел полное право построить.
