Клиентскую базу почти никогда не крадут снаружи. Её уносит увольняющийся менеджер, у которого есть законное право видеть своих клиентов и выгружать списки — и в девяти случаях из десяти он делает это за тридцать секунд штатной кнопкой «экспорт». Поэтому задача звучит не как «защитить систему от взлома», а как «ограничить то, что сотрудник может унести, не мешая ему при этом продавать».

Каналов утечки пять. Три из них — выгрузка в файл, доступ через API-токен и пересылка на личную почту — закрываются настройками и техническими мерами. Четвёртый, медленное копирование карточек в мессенджер, настройками не закрывается и ловится только наблюдением за поведением. Пятый — печать и фотография экрана — не закрывается технически ничем, и его закрывает только юридический контур: режим коммерческой тайны, оформленный по всем правилам.

Ниже — разбор всех пяти каналов с ценой каждого, конкретные настройки, которые ставятся в CRM за один день, три алерта с рабочими порогами, расчёт стоимости увода портфеля на 140 клиентов, юридический контур, чек-лист на день увольнения и честный разговор о границе, за которой защита начинает стоить дороже утечки.

Пять каналов утечки и что закрывает каждый из них

Модельная компания: 9 менеджеров, 12 000 контактов в базе, 1 260 активных клиентов, у каждого менеджера портфель около 140 клиентов. Средняя выручка с активного клиента — 180 000 ₽ в год, валовая маржа 25 %, то есть 45 000 ₽ в год с клиента.

КаналКак это выглядитЧем закрываетсяЧто остаётся
Выгрузка списка в файлКнопка «экспорт», 12 000 строк за 30 секундПраво на экспорт отдельной ролью плюс алерт на объёмВыгрузка по 50 строк за раз, ниже порога срабатывания
Печать и фотография экранаТелефон в руке, 20 карточек за минутуТехнически — ничемТолько режим коммерческой тайны и маскировка контактов в интерфейсе
Пересылка на личную почтуПисьмо себе с вложением или пересылка переписки с клиентомПравила почтового шлюза: запрет вложений вовне, журналПересылка через мессенджер с личного устройства
Доступ через API-токенТокен, выданный «для интеграции», продолжает работать после увольненияИменные токены с ограниченными правами и датой окончанияОбщий токен интеграции с широкими правами, о котором все забыли
Копирование в мессенджерПо 10–15 карточек в день на протяжении полугодаАлерт на аномальное чтение карточекМедленный слив ниже порога — ловится только сравнением с медианой

Обратите внимание на четвёртую колонку. Каждая мера оставляет остаточный риск, и это нормально: задача не в том, чтобы сделать утечку невозможной, а в том, чтобы поднять её цену для сотрудника — по времени, по заметности и по юридическим последствиям. Меры, у которых остаточный риск не проговорён, обычно и есть те самые, которые обходят за час.

карта связейprava-dostupa-i-zashchita-bazy-crm--01
Карта пяти каналов утечки базы CRM и мер, которые закрывают каждый

Карта связей: в центре блок «Клиентская база: 12 000 контактов, 1 260 активных». От него пять стрелок к каналам утечки: «выгрузка в файл», «печать и фото экрана», «личная почта», «API-токен», «мессенджер». На каждой стрелке — блок меры с пометкой типа: «настройка» (три стрелки), «наблюдение» (одна), «только договор» (одна). Под каждой мерой мелким шрифтом остаточный риск. Внизу подпись: «цена утечки одного портфеля — 1 764 000 ₽ за год». Чертёжный стиль, подписи по-русски.

Три канала закрывает настройка, один — наблюдение, один — только договор

Что закрывается настройками за один день

Ниже — шесть настроек, которые есть в живых российских системах: Битрикс24, amoCRM, RetailCRM, Мегаплан, OkoCRM, S2. Реализация у каждой своя, конкретные пункты меню проверяются по документации, но смысл одинаковый. Настраивается это за рабочий день и стоит около 60 000 ₽, если делать вместе с описанием ролей.

  1. 1
    Роли вместо индивидуальных прав

    Права выдаются роли, а не человеку: «менеджер», «руководитель отдела», «маркетолог», «бухгалтерия», «подрядчик». Индивидуальные исключения накапливаются годами и через два года никто не может ответить, почему у конкретного сотрудника есть доступ к чужой воронке. Общая механика разобрана в статье про принцип минимальных прав.

  2. 2
    Видимость только своих сделок и контактов

    Менеджер видит свой портфель, руководитель — портфели отдела. Это самая действенная одиночная мера: она ограничивает потенциальную утечку 140 карточками вместо 12 000. Настраивается вместе с правилом подмены на время отпуска, иначе через неделю все права раздадут обратно.

  3. 3
    Маскировка контактных данных

    Телефон и почта показываются частично, а звонок идёт через телефонию по кнопке в карточке. Мера работает только там, где телефония уже связана с CRM — иначе менеджер просто не сможет позвонить. Как устроена такая связка, разобрано в статье про интеграцию CRM с телефонией.

  4. 4
    Право на экспорт — отдельно от права на просмотр

    В основных системах это два разных права, и по умолчанию они часто выданы вместе. Экспорт оставляют руководителю отдела и одному человеку в маркетинге. Разовые выгрузки для менеджера делаются по заявке — это добавляет минуту работы в месяц и убирает самый быстрый канал утечки.

  5. 5
    Именные токены доступа с ограниченными правами

    Каждая интеграция получает свой токен с минимально необходимым набором прав и датой окончания. Токен на имя сотрудника — плохая практика: он переживает увольнение. Как это выглядит в отношениях с подрядчиком, разобрано в статье про забытые учётные записи.

  6. 6
    Журнал действий пользователя

    Кто какие карточки открыл, что изменил, что выгрузил, когда и с какого адреса. Без журнала любой разбор утечки превращается в спор без доказательств, а с журналом — в выгрузку за 30 дней. У части систем журнал доступен только на старших тарифах: это надо проверять до выбора системы, а не после инцидента.

Что закрывается наблюдением: три алерта

Медленный слив не ловится запретами: сотрудник имеет право открывать карточки своих клиентов, и он их открывает. Ловится он сравнением с обычным поведением — поэтому пороги задаются не «по здравому смыслу», а по медиане за предыдущие три месяца, отдельно для каждой роли.

СобытиеРабочий порог в модельной компанииРеакция
Массовое чтение карточекБольше 120 карточек за час при обычной медиане 25Уведомление руководителю отдела в тот же час, разбор в течение дня
Всплеск экспортаЛюбая выгрузка больше 200 строк или больше трёх выгрузок за деньПодтверждение у руководителя до выполнения либо разбор постфактум
Действия в нерабочее времяЧтение или выгрузка с 22:00 до 07:00 и в выходныеЗапись в отдельный список, разбор на следующий рабочий день

Три алерта — это разумный максимум. Четвёртый и пятый обычно дают столько ложных срабатываний, что через месяц уведомления начинают игнорировать целиком, и вместе с ними — первые три. Настройка журнала и алертов на существующей системе — около 90 000 ₽ разово; если журнал доступен только на старшем тарифе, добавляется разница в лицензиях.

Алерт без адресата — это не мера, а лог

Самая частая ошибка: уведомления настроены и уходят на общий ящик, который никто не читает. У каждого из трёх событий должен быть конкретный человек, который обязан отреагировать, и срок реакции. Если такого человека нет, честнее не тратить 90 000 ₽ на алерты, а ограничиться правами и юридическим контуром: они работают без дежурного.

графикprava-dostupa-i-zashchita-bazy-crm--02
График чтения карточек по дням: обычная медиана 25 в час и всплеск до 120

График за 30 дней: по оси X дни, по оси Y число открытых карточек в час. Основная линия колеблется около медианы 25 с подписью «медиана роли „менеджер“». Горизонтальная штриховая линия на 120 подписана «порог алерта». На 26-м дне пик до 180 с подписью «событие: разбор в тот же день». Отдельным цветом внизу — тонкая линия «выгрузки, строк» с отметками 200 и пиком в тот же день. Все числа подписаны, чертёжный стиль.

Порог ставится от медианы конкретной роли, а не от общего представления о норме

Сколько стоит увод портфеля

Разговор о защите базы почти всегда упирается в вопрос «а стоит ли овчинка выделки». Считается это просто, и обычно результат снимает вопрос. Берём один портфель — 140 активных клиентов — и реалистичный сценарий: менеджер уходит к конкуренту и в течение года уводит пятую часть своих клиентов.

Потери от увода одного портфеля за 12 месяцев
Портфель менеджера140 активных клиентов
Средняя выручка с клиента в год180 000 ₽
Валовая маржа 25 %, то есть с клиента в год45 000 ₽
Ушло к конкуренту за 12 месяцев — 20 % портфеля28 клиентов
Недополученная валовая прибыль: 28 × 45 000 ₽1 260 000 ₽
Повторное привлечение 28 клиентов при стоимости привлечения 18 000 ₽504 000 ₽
Итого1 764 000 ₽ за год по одному ушедшему менеджеру

Против этой суммы полный контур защиты выглядит так: 60 000 ₽ на роли, видимость и ограничение экспорта, 90 000 ₽ на журнал и три алерта, 80 000–150 000 ₽ на введение режима коммерческой тайны у юриста — в среднем 110 000 ₽ — и 25 000 ₽ на регламент увольнения. Итого около 285 000 ₽ разово. Это 16 % от стоимости одного инцидента. Контур не гарантирует, что клиенты не уйдут: у менеджера остаются память, личные отношения и телефон в кармане. Он делает другое — снимает возможность унести базу целиком и даёт доказательства, если унесли.

сравнениеprava-dostupa-i-zashchita-bazy-crm--03
Сравнение: 285 000 ₽ на контур защиты против 1 764 000 ₽ потерь от одного увода

Два столбца разной высоты. Левый — «Контур защиты, разово: 285 000 ₽», разбит на сегменты: роли и экспорт 60 000 ₽, журнал и алерты 90 000 ₽, режим коммерческой тайны 110 000 ₽, регламент увольнения 25 000 ₽. Правый — «Увод одного портфеля за год: 1 764 000 ₽», разбит на два сегмента: недополученная прибыль 1 260 000 ₽ и повторное привлечение 504 000 ₽. Между столбцами подпись «16 %». Ось значений в рублях, все числа подписаны.

Контур стоит 16 % от цены одного инцидента и работает на всех девятерых

Юридический контур: без него техника не защищает

Технические меры ограничивают объём утечки. Взыскать убытки и уволить за разглашение позволяет только юридический контур, и в нём есть один пункт, на котором спотыкаются почти все.

  1. 1Режим коммерческой тайны вводится пятью мерами сразу. Перечень сведений, составляющих тайну; порядок обращения с ними и контроль соблюдения; учёт лиц, получивших доступ; регулирование отношений с работниками и контрагентами; гриф «Коммерческая тайна» с указанием обладателя на носителях. Если хотя бы одна мера не выполнена, режим считается не введённым — со всеми последствиями для суда.
  2. 2Ознакомление под роспись. Работник обязан соблюдать режим только с момента, когда он под роспись ознакомлен с перечнем сведений и порядком обращения. Положение, лежащее в папке у кадровика без подписей, юридической силы не имеет.
  3. 3Соглашение о неразглашении — не замена режима. Оно фиксирует обязательство, но без введённого режима у сторон нет предмета: неясно, какие именно сведения защищены. Практический вывод: подписывать надо оба документа, но начинать с режима, а не с соглашения.
  4. 4База клиентов — это персональные данные. Имена, телефоны, адреса, история покупок. Значит, действуют требования 152-ФЗ: основание обработки, локализация хранения в России, журнал доступа, поручение обработки подрядчику, если базой занимается внешняя команда. Как выглядит рабочее поручение обработки данных, разобрано отдельно.
  5. 5Регламент выдачи и отзыва доступов. Кто разрешает выдачу, на какой срок, кто отзывает, где это фиксируется. Без него любой перечень сведений остаётся декларацией: доступ будет выдаваться по устной просьбе и не отзываться никогда.

Чек-лист на день увольнения менеджера

Восемь действий, которые делаются в день, когда сотрудник узнал об увольнении, а не в день, когда он ушёл. Занимают около часа, и именно этот час чаще всего определяет, унесёт он базу или нет.

  1. 1Отключить учётную запись, но не удалять. Удаление часто уносит с собой историю действий пользователя — то есть ровно те доказательства, которые могут понадобиться.
  2. 2Отозвать все токены и ключи, выданные на его имя. Включая доступы к телефонии, почте, мессенджерам и подключённым площадкам вроде Авито.
  3. 3Переназначить сделки и контакты с фиксацией списка на дату. Список из 140 карточек, сохранённый в файл, — это и рабочий инструмент для преемника, и точка отсчёта для будущего разбора.
  4. 4Проверить правила автопересылки в его почтовом ящике. Забытое правило «пересылать всё на личный адрес» продолжает работать месяцами после увольнения.
  5. 5Выгрузить журнал действий за последние 30 дней. И просмотреть по трём фильтрам: массовое чтение, любые выгрузки, действия в нерабочее время.
  6. 6Сменить общие пароли, которые он знал. Общие учётные записи — отдельная проблема, но пока они есть, смена пароля обязательна в тот же день.
  7. 7Подписать акт об отсутствии носителей со сведениями, составляющими коммерческую тайну. Работает только при введённом режиме; в остальных случаях это бумага для порядка.
  8. 8Через 30 дней — контрольный просмотр журнала. Не осталось ли активных сессий, не работает ли забытая интеграция, не появились ли обращения к базе с незнакомых адресов.
этапыprava-dostupa-i-zashchita-bazy-crm--04
Лента увольнения: восемь действий в первый день и контрольная проверка через 30 дней

Горизонтальная лента с двумя отметками: «День уведомления об увольнении — 1 час» и «+30 дней — 15 минут». Под первой отметкой восемь пунктов списком: отключить учётную запись без удаления, отозвать токены, переназначить 140 карточек с фиксацией списка, проверить автопересылку почты, выгрузить журнал за 30 дней, сменить общие пароли, подписать акт об отсутствии носителей. Под второй отметкой: «контрольный просмотр журнала: активные сессии, забытые интеграции». Подписи по-русски, чертёжный стиль.

Час работы в день уведомления об увольнении стоит дешевле любого разбирательства

Где защита начинает мешать продавать

Есть предел, за которым каждая следующая мера стоит дороже той утечки, которую она предотвращает, — и обычно этот предел проходят на волне после первого инцидента. Пять ситуаций, в которых меры лучше не вводить или вводить частично.

  • Компания до пяти человек, где продаёт собственник. Роли, алерты и режим коммерческой тайны здесь избыточны: контур на 285 000 ₽ защищает базу, которую и так видит один человек. Остаются две вещи: регулярная резервная копия и именные, а не общие, учётные записи.
  • Тотальный запрет экспорта без алертов. Обходится за час: фотография экрана, копирование по десять карточек в день, печать в файл. Запрет без наблюдения даёт ложное спокойствие и раздражает тех, кому выгрузка нужна для работы. Работает не запрет, а порог и адресат уведомления.
  • Маскировка контактов там, где нет телефонии в CRM. Менеджер должен иметь возможность позвонить. Если связки с телефонией нет, маскировка либо отключается через неделю, либо менеджеры заводят вторую базу в телефоне — и вы получаете утечку вместо защиты и параллельный учёт вместо CRM.
  • Жёсткое «только свои сделки» в отделе, где клиенты общие. Там, где заявку берёт первый освободившийся, а клиента ведут по очереди, ограничение видимости ломает сам процесс. Здесь работает другой набор: журнал, алерты и юридический контур без ограничения видимости.
  • Проектные продажи с длинным циклом. Если у менеджера три-четыре сделки в год, статистики для порогов алертов просто нет: любое действие будет выглядеть аномальным или не будет выглядеть никак. Остаются права, регламент увольнения и режим коммерческой тайны.

И общее правило, которое стоит держать в голове при любом наборе мер: защита базы — это не про недоверие к людям, а про то, что уход сотрудника не должен становиться для компании событием масштаба потери годовой прибыли. Разговор с отделом строится именно так, иначе введение прав читается как обвинение и вызывает ровно то поведение, которое вы пытались предотвратить.

Права доступа не удерживают клиентов. Они делают так, чтобы клиенты оставались у компании, а не у конкретного человека с ноутбуком.