Клиентскую базу почти никогда не крадут снаружи. Её уносит увольняющийся менеджер, у которого есть законное право видеть своих клиентов и выгружать списки — и в девяти случаях из десяти он делает это за тридцать секунд штатной кнопкой «экспорт». Поэтому задача звучит не как «защитить систему от взлома», а как «ограничить то, что сотрудник может унести, не мешая ему при этом продавать».
Каналов утечки пять. Три из них — выгрузка в файл, доступ через API-токен и пересылка на личную почту — закрываются настройками и техническими мерами. Четвёртый, медленное копирование карточек в мессенджер, настройками не закрывается и ловится только наблюдением за поведением. Пятый — печать и фотография экрана — не закрывается технически ничем, и его закрывает только юридический контур: режим коммерческой тайны, оформленный по всем правилам.
Ниже — разбор всех пяти каналов с ценой каждого, конкретные настройки, которые ставятся в CRM за один день, три алерта с рабочими порогами, расчёт стоимости увода портфеля на 140 клиентов, юридический контур, чек-лист на день увольнения и честный разговор о границе, за которой защита начинает стоить дороже утечки.
Пять каналов утечки и что закрывает каждый из них
Модельная компания: 9 менеджеров, 12 000 контактов в базе, 1 260 активных клиентов, у каждого менеджера портфель около 140 клиентов. Средняя выручка с активного клиента — 180 000 ₽ в год, валовая маржа 25 %, то есть 45 000 ₽ в год с клиента.
| Канал | Как это выглядит | Чем закрывается | Что остаётся |
|---|---|---|---|
| Выгрузка списка в файл | Кнопка «экспорт», 12 000 строк за 30 секунд | Право на экспорт отдельной ролью плюс алерт на объём | Выгрузка по 50 строк за раз, ниже порога срабатывания |
| Печать и фотография экрана | Телефон в руке, 20 карточек за минуту | Технически — ничем | Только режим коммерческой тайны и маскировка контактов в интерфейсе |
| Пересылка на личную почту | Письмо себе с вложением или пересылка переписки с клиентом | Правила почтового шлюза: запрет вложений вовне, журнал | Пересылка через мессенджер с личного устройства |
| Доступ через API-токен | Токен, выданный «для интеграции», продолжает работать после увольнения | Именные токены с ограниченными правами и датой окончания | Общий токен интеграции с широкими правами, о котором все забыли |
| Копирование в мессенджер | По 10–15 карточек в день на протяжении полугода | Алерт на аномальное чтение карточек | Медленный слив ниже порога — ловится только сравнением с медианой |
Обратите внимание на четвёртую колонку. Каждая мера оставляет остаточный риск, и это нормально: задача не в том, чтобы сделать утечку невозможной, а в том, чтобы поднять её цену для сотрудника — по времени, по заметности и по юридическим последствиям. Меры, у которых остаточный риск не проговорён, обычно и есть те самые, которые обходят за час.
Карта связей: в центре блок «Клиентская база: 12 000 контактов, 1 260 активных». От него пять стрелок к каналам утечки: «выгрузка в файл», «печать и фото экрана», «личная почта», «API-токен», «мессенджер». На каждой стрелке — блок меры с пометкой типа: «настройка» (три стрелки), «наблюдение» (одна), «только договор» (одна). Под каждой мерой мелким шрифтом остаточный риск. Внизу подпись: «цена утечки одного портфеля — 1 764 000 ₽ за год». Чертёжный стиль, подписи по-русски.
Что закрывается настройками за один день
Ниже — шесть настроек, которые есть в живых российских системах: Битрикс24, amoCRM, RetailCRM, Мегаплан, OkoCRM, S2. Реализация у каждой своя, конкретные пункты меню проверяются по документации, но смысл одинаковый. Настраивается это за рабочий день и стоит около 60 000 ₽, если делать вместе с описанием ролей.
- 1Роли вместо индивидуальных прав
Права выдаются роли, а не человеку: «менеджер», «руководитель отдела», «маркетолог», «бухгалтерия», «подрядчик». Индивидуальные исключения накапливаются годами и через два года никто не может ответить, почему у конкретного сотрудника есть доступ к чужой воронке. Общая механика разобрана в статье про принцип минимальных прав.
- 2Видимость только своих сделок и контактов
Менеджер видит свой портфель, руководитель — портфели отдела. Это самая действенная одиночная мера: она ограничивает потенциальную утечку 140 карточками вместо 12 000. Настраивается вместе с правилом подмены на время отпуска, иначе через неделю все права раздадут обратно.
- 3Маскировка контактных данных
Телефон и почта показываются частично, а звонок идёт через телефонию по кнопке в карточке. Мера работает только там, где телефония уже связана с CRM — иначе менеджер просто не сможет позвонить. Как устроена такая связка, разобрано в статье про интеграцию CRM с телефонией.
- 4Право на экспорт — отдельно от права на просмотр
В основных системах это два разных права, и по умолчанию они часто выданы вместе. Экспорт оставляют руководителю отдела и одному человеку в маркетинге. Разовые выгрузки для менеджера делаются по заявке — это добавляет минуту работы в месяц и убирает самый быстрый канал утечки.
- 5Именные токены доступа с ограниченными правами
Каждая интеграция получает свой токен с минимально необходимым набором прав и датой окончания. Токен на имя сотрудника — плохая практика: он переживает увольнение. Как это выглядит в отношениях с подрядчиком, разобрано в статье про забытые учётные записи.
- 6Журнал действий пользователя
Кто какие карточки открыл, что изменил, что выгрузил, когда и с какого адреса. Без журнала любой разбор утечки превращается в спор без доказательств, а с журналом — в выгрузку за 30 дней. У части систем журнал доступен только на старших тарифах: это надо проверять до выбора системы, а не после инцидента.
Что закрывается наблюдением: три алерта
Медленный слив не ловится запретами: сотрудник имеет право открывать карточки своих клиентов, и он их открывает. Ловится он сравнением с обычным поведением — поэтому пороги задаются не «по здравому смыслу», а по медиане за предыдущие три месяца, отдельно для каждой роли.
| Событие | Рабочий порог в модельной компании | Реакция |
|---|---|---|
| Массовое чтение карточек | Больше 120 карточек за час при обычной медиане 25 | Уведомление руководителю отдела в тот же час, разбор в течение дня |
| Всплеск экспорта | Любая выгрузка больше 200 строк или больше трёх выгрузок за день | Подтверждение у руководителя до выполнения либо разбор постфактум |
| Действия в нерабочее время | Чтение или выгрузка с 22:00 до 07:00 и в выходные | Запись в отдельный список, разбор на следующий рабочий день |
Три алерта — это разумный максимум. Четвёртый и пятый обычно дают столько ложных срабатываний, что через месяц уведомления начинают игнорировать целиком, и вместе с ними — первые три. Настройка журнала и алертов на существующей системе — около 90 000 ₽ разово; если журнал доступен только на старшем тарифе, добавляется разница в лицензиях.
Самая частая ошибка: уведомления настроены и уходят на общий ящик, который никто не читает. У каждого из трёх событий должен быть конкретный человек, который обязан отреагировать, и срок реакции. Если такого человека нет, честнее не тратить 90 000 ₽ на алерты, а ограничиться правами и юридическим контуром: они работают без дежурного.
График за 30 дней: по оси X дни, по оси Y число открытых карточек в час. Основная линия колеблется около медианы 25 с подписью «медиана роли „менеджер“». Горизонтальная штриховая линия на 120 подписана «порог алерта». На 26-м дне пик до 180 с подписью «событие: разбор в тот же день». Отдельным цветом внизу — тонкая линия «выгрузки, строк» с отметками 200 и пиком в тот же день. Все числа подписаны, чертёжный стиль.
Сколько стоит увод портфеля
Разговор о защите базы почти всегда упирается в вопрос «а стоит ли овчинка выделки». Считается это просто, и обычно результат снимает вопрос. Берём один портфель — 140 активных клиентов — и реалистичный сценарий: менеджер уходит к конкуренту и в течение года уводит пятую часть своих клиентов.
Против этой суммы полный контур защиты выглядит так: 60 000 ₽ на роли, видимость и ограничение экспорта, 90 000 ₽ на журнал и три алерта, 80 000–150 000 ₽ на введение режима коммерческой тайны у юриста — в среднем 110 000 ₽ — и 25 000 ₽ на регламент увольнения. Итого около 285 000 ₽ разово. Это 16 % от стоимости одного инцидента. Контур не гарантирует, что клиенты не уйдут: у менеджера остаются память, личные отношения и телефон в кармане. Он делает другое — снимает возможность унести базу целиком и даёт доказательства, если унесли.
Два столбца разной высоты. Левый — «Контур защиты, разово: 285 000 ₽», разбит на сегменты: роли и экспорт 60 000 ₽, журнал и алерты 90 000 ₽, режим коммерческой тайны 110 000 ₽, регламент увольнения 25 000 ₽. Правый — «Увод одного портфеля за год: 1 764 000 ₽», разбит на два сегмента: недополученная прибыль 1 260 000 ₽ и повторное привлечение 504 000 ₽. Между столбцами подпись «16 %». Ось значений в рублях, все числа подписаны.
Юридический контур: без него техника не защищает
Технические меры ограничивают объём утечки. Взыскать убытки и уволить за разглашение позволяет только юридический контур, и в нём есть один пункт, на котором спотыкаются почти все.
- 1Режим коммерческой тайны вводится пятью мерами сразу. Перечень сведений, составляющих тайну; порядок обращения с ними и контроль соблюдения; учёт лиц, получивших доступ; регулирование отношений с работниками и контрагентами; гриф «Коммерческая тайна» с указанием обладателя на носителях. Если хотя бы одна мера не выполнена, режим считается не введённым — со всеми последствиями для суда.
- 2Ознакомление под роспись. Работник обязан соблюдать режим только с момента, когда он под роспись ознакомлен с перечнем сведений и порядком обращения. Положение, лежащее в папке у кадровика без подписей, юридической силы не имеет.
- 3Соглашение о неразглашении — не замена режима. Оно фиксирует обязательство, но без введённого режима у сторон нет предмета: неясно, какие именно сведения защищены. Практический вывод: подписывать надо оба документа, но начинать с режима, а не с соглашения.
- 4База клиентов — это персональные данные. Имена, телефоны, адреса, история покупок. Значит, действуют требования 152-ФЗ: основание обработки, локализация хранения в России, журнал доступа, поручение обработки подрядчику, если базой занимается внешняя команда. Как выглядит рабочее поручение обработки данных, разобрано отдельно.
- 5Регламент выдачи и отзыва доступов. Кто разрешает выдачу, на какой срок, кто отзывает, где это фиксируется. Без него любой перечень сведений остаётся декларацией: доступ будет выдаваться по устной просьбе и не отзываться никогда.
Чек-лист на день увольнения менеджера
Восемь действий, которые делаются в день, когда сотрудник узнал об увольнении, а не в день, когда он ушёл. Занимают около часа, и именно этот час чаще всего определяет, унесёт он базу или нет.
- 1Отключить учётную запись, но не удалять. Удаление часто уносит с собой историю действий пользователя — то есть ровно те доказательства, которые могут понадобиться.
- 2Отозвать все токены и ключи, выданные на его имя. Включая доступы к телефонии, почте, мессенджерам и подключённым площадкам вроде Авито.
- 3Переназначить сделки и контакты с фиксацией списка на дату. Список из 140 карточек, сохранённый в файл, — это и рабочий инструмент для преемника, и точка отсчёта для будущего разбора.
- 4Проверить правила автопересылки в его почтовом ящике. Забытое правило «пересылать всё на личный адрес» продолжает работать месяцами после увольнения.
- 5Выгрузить журнал действий за последние 30 дней. И просмотреть по трём фильтрам: массовое чтение, любые выгрузки, действия в нерабочее время.
- 6Сменить общие пароли, которые он знал. Общие учётные записи — отдельная проблема, но пока они есть, смена пароля обязательна в тот же день.
- 7Подписать акт об отсутствии носителей со сведениями, составляющими коммерческую тайну. Работает только при введённом режиме; в остальных случаях это бумага для порядка.
- 8Через 30 дней — контрольный просмотр журнала. Не осталось ли активных сессий, не работает ли забытая интеграция, не появились ли обращения к базе с незнакомых адресов.
Горизонтальная лента с двумя отметками: «День уведомления об увольнении — 1 час» и «+30 дней — 15 минут». Под первой отметкой восемь пунктов списком: отключить учётную запись без удаления, отозвать токены, переназначить 140 карточек с фиксацией списка, проверить автопересылку почты, выгрузить журнал за 30 дней, сменить общие пароли, подписать акт об отсутствии носителей. Под второй отметкой: «контрольный просмотр журнала: активные сессии, забытые интеграции». Подписи по-русски, чертёжный стиль.
Где защита начинает мешать продавать
Есть предел, за которым каждая следующая мера стоит дороже той утечки, которую она предотвращает, — и обычно этот предел проходят на волне после первого инцидента. Пять ситуаций, в которых меры лучше не вводить или вводить частично.
- Компания до пяти человек, где продаёт собственник. Роли, алерты и режим коммерческой тайны здесь избыточны: контур на 285 000 ₽ защищает базу, которую и так видит один человек. Остаются две вещи: регулярная резервная копия и именные, а не общие, учётные записи.
- Тотальный запрет экспорта без алертов. Обходится за час: фотография экрана, копирование по десять карточек в день, печать в файл. Запрет без наблюдения даёт ложное спокойствие и раздражает тех, кому выгрузка нужна для работы. Работает не запрет, а порог и адресат уведомления.
- Маскировка контактов там, где нет телефонии в CRM. Менеджер должен иметь возможность позвонить. Если связки с телефонией нет, маскировка либо отключается через неделю, либо менеджеры заводят вторую базу в телефоне — и вы получаете утечку вместо защиты и параллельный учёт вместо CRM.
- Жёсткое «только свои сделки» в отделе, где клиенты общие. Там, где заявку берёт первый освободившийся, а клиента ведут по очереди, ограничение видимости ломает сам процесс. Здесь работает другой набор: журнал, алерты и юридический контур без ограничения видимости.
- Проектные продажи с длинным циклом. Если у менеджера три-четыре сделки в год, статистики для порогов алертов просто нет: любое действие будет выглядеть аномальным или не будет выглядеть никак. Остаются права, регламент увольнения и режим коммерческой тайны.
И общее правило, которое стоит держать в голове при любом наборе мер: защита базы — это не про недоверие к людям, а про то, что уход сотрудника не должен становиться для компании событием масштаба потери годовой прибыли. Разговор с отделом строится именно так, иначе введение прав читается как обвинение и вызывает ровно то поведение, которое вы пытались предотвратить.
Права доступа не удерживают клиентов. Они делают так, чтобы клиенты оставались у компании, а не у конкретного человека с ноутбуком.
