Разграничение прав — это переход от галочек, которые ставят под конкретного человека, к набору из шести-десяти ролей, за каждой из которых закреплён список операций. Для компании на 60 человек с четырьмя системами сборка занимает два рабочих дня и обходится в 25 800 ₽: 17 часов администратора и 3 часа руководителей направлений. После этого выдача прав новому сотруднику занимает пять минут вместо получаса переписки, а на вопрос «почему кладовщик видит отчёт о прибыли» есть ответ в одной строке таблицы.
Ручной режим ломается не на первом сотруднике, а на тридцатом. Пока людей десять, права помнит один человек. Когда людей шестьдесят, а систем четыре, права выдаются копированием: «сделай ему как у Петровой». Через год Петрова успела поработать в трёх отделах, её набор прав — сумма трёх должностей, и этот набор уже размножен по компании восемь раз. Никакого злого умысла здесь нет, есть накопление, у которого нет обратного хода.
Ниже — как собрать роли, не описывая должностные инструкции; какие права выносятся из ролей отдельно; что происходит с доступами при переводе, совмещении и в день увольнения; кто в компании принимает решение о правах и почему это не системный администратор. Общий принцип минимальных прав и матрицу доступа мы разбирали в опорном материале о минимальных правах — здесь речь о том, как эта матрица превращается в настройки конкретных систем и переживает кадровые перемещения.
Три симптома, что галочки пора заканчивать
Момент перехода не наступает по календарю. Он опознаётся по трём признакам, и достаточно одного из них.
- Никто не может объяснить конкретное право. Вопрос «почему кладовщик открывает отчёт о валовой прибыли» вызывает не ответ, а расследование на полчаса. Это значит, что решения о правах не записывались нигде — ни в заявке, ни в таблице.
- Права выдаются копированием. Формулировка «сделай ему такие же, как у Сидорова» — прямой признак, что описания прав не существует, а существует только один живой образец, который сам давно перестал соответствовать своей должности.
- На отдел заведена одна учётная запись. Обычно так делают на складе, на кассе и в бухгалтерии — «чтобы не заводить пятерых и не покупать лицензии». С этого момента журнал системы перестаёт быть доказательством: в нём вместо фамилии стоит слово «склад».
Первый — расследование: когда в накладной изменилось количество, установить автора невозможно, потому что под записью «склад» работали пятеро. Второй — увольнение: такую запись нельзя отключить в день ухода одного из пятерых, не остановив работу смены, поэтому её не отключают вообще. Лицензии при этом экономятся один раз, а последствия остаются навсегда — те же грабли мы описывали для подрядчиков в разборе доступов подрядчику при внедрении.
Сравнение в две колонки. Слева заголовок «Индивидуальная настройка»: карточка сотрудника с длинным столбцом из примерно сорока чекбоксов без группировки, часть отмечена, внизу подпись «объяснить нельзя, воспроизвести нельзя, отозвать выборочно нельзя». Справа заголовок «Роль»: та же карточка, но в ней одна строка «Роль: менеджер по продажам» и под ней четыре строки-измерения — «раздел», «объём данных», «операции», «период»; внизу подпись «выдаётся за 5 минут, снимается за 1 минуту». Чертёжный стиль, подписи по-русски.
Четыре измерения права, которые постоянно путают
Права раздают одним движением — «дать доступ к CRM», — а на самом деле в каждом праве четыре независимых измерения. Пока их не разделили, роль описать нельзя: любая формулировка получается либо слишком широкой, либо неисполнимой.
Сочетание четырёх ограничений: где (раздел системы), сколько (объём данных внутри раздела), что можно делать (операции) и когда или до какого срока (период). Изменение любого из четырёх — это другое право, а не то же самое «чуть шире».
| Измерение | Вопрос | Пример ограничения | Что ломается, если измерение пропущено |
|---|---|---|---|
| Раздел системы | К каким объектам вообще есть доступ | Сделки и клиенты — да, финансовые отчёты и себестоимость — нет | Классика: менеджер открывает отчёт о марже и делает свои выводы о скидках |
| Объём данных | Все записи раздела или только свои | Свои клиенты и клиенты своей группы, чужие — нет | Уволившийся забирает не свой портфель, а всю базу |
| Операции | Чтение, изменение, удаление, выгрузка, печать | Читать и менять — да, выгружать списком и удалять — нет | Самая частая ошибка: «видит» и «может выгрузить» считают одним правом |
| Период | Всё время работы или до конкретной даты | Доступ к прошлогоднему архиву — до 31 декабря, дальше по заявке | Временный доступ, выданный на два дня, живёт три года |
Разница между вторым и третьим измерением стоит дороже всего. «Видит всех клиентов» — это неудобство и возможная утечка по одному-двум контактам. «Может выгрузить всех клиентов в файл» — это уже сценарий, который мы разбираем отдельно в материале про увод клиентской базы. В большинстве систем это две разные настройки, и вторая почти всегда включена по умолчанию.
Как собрать восемь ролей за два дня
Роли собираются не из должностей, а из операций. Разница принципиальная: должностей в компании на 60 человек будет двадцать пять, а наборов операций — восемь. Порядок работы такой.
- 1Выгрузить текущее состояние
Список активных учётных записей и их прав из каждой системы. Два часа на четыре системы. Никакого анализа на этом шаге — только факты.
- 2Спросить руководителей направлений про операции, а не про доступы
Вопрос звучит так: «что человек в вашем отделе делает руками в системе за неделю». Ответ — глаголы: заводит заявку, меняет цену в заказе, проводит поступление, печатает накладную. По 45 минут на четырёх руководителей.
- 3Сгруппировать глаголы
Операции, которые всегда встречаются вместе, — это и есть роль. Если два человека делают одинаковый набор действий, но называются по-разному, роль у них одна. Обычно получается 6–10 групп.
- 4Развернуть каждую группу по четырём измерениям
На каждую роль — строка с разделом, объёмом данных, операциями и периодом в каждой из четырёх систем. Это таблица 8 × 4, четыре часа работы.
- 5Привести системы к таблице
Настройка ролей в системах и перевод 60 человек на них — шесть часов. Здесь же вылезают все расхождения: людей, у которых прав больше их роли, обычно 10–15 %.
- 6Проверить входом под каждой ролью
По 15 минут на роль. Без этого шага таблица остаётся намерением: в 1С и в CRM набор галочек не всегда даёт тот результат, который читается из их названий.
Вот как выглядит готовый набор для торговой компании на 60 человек с 1С:УТ, Битрикс24, файловым хранилищем и корпоративной почтой. Названия ролей нарочно бытовые — таблицу читают руководители, а не администраторы.
| Роль | Объём данных | Операции | Что закрыто явно |
|---|---|---|---|
| Менеджер по продажам | Свои сделки и свои клиенты | Чтение, изменение, печать документов по своим сделкам | Себестоимость, выгрузка списком, чужие клиенты |
| Руководитель отдела продаж | Все сделки отдела | То же плюс изменение ответственного и согласование скидки | Выгрузка списком без заявки, изменение реквизитов контрагента |
| Закупщик | Номенклатура, поставщики, заказы поставщикам | Чтение, изменение, проведение заказов | Клиентская база, продажные цены, выгрузка контактов |
| Кладовщик | Складские документы своего склада | Приёмка, отгрузка, перемещение, печать | Цены, прибыль, распроведение документов |
| Бухгалтер | Все первичные документы и взаиморасчёты | Чтение, изменение, проведение, закрытие периода | Изменение ответственных в сделках, правка складских остатков |
| Сервис и поддержка | Обращения и карточка клиента без сумм | Чтение, изменение обращений | Сделки, цены, документы отгрузки |
| Руководитель направления | Все данные своего направления | Чтение всего, изменение в своей зоне, согласование выгрузок | Настройка прав, удаление документов |
| Администратор | Настройки систем, учётные записи | Заведение и отключение записей, настройка ролей | Изменение бизнес-данных: цен, документов, сделок |
В сервисной компании на 1С:УНФ и отраслевой системе записи набор отличается тремя ролями: вместо кладовщика и закупщика появляются администратор записи (расписание, карточка клиента без сумм и без истории платежей), мастер или специалист (только свои записи на смену) и материально ответственный за расходники. Остальные пять ролей совпадают почти дословно — это нормальный признак того, что группировка сделана по операциям, а не по вывескам на дверях.
Схема в три яруса со стрелками снизу вверх. Нижний ярус — россыпь из примерно двадцати пяти прямоугольников с должностями (менеджер, старший менеджер, кладовщик, комплектовщик, бухгалтер по первичке и так далее). Средний ярус — восемь блоков с глаголами внутри: «заводит заявку, меняет заказ, печатает накладную» и подобные, подписан «операции». Верхний ярус — восемь ролей с названиями из статьи, справа от них решётка 8 × 4 с подписью «роли × четыре системы». Сбоку вертикальная подпись «17 часов администратора, 3 часа руководителей, 25 800 ₽». Чертёжный стиль, подписи по-русски.
Пять прав, которые выносятся из ролей отдельно
Часть прав не укладывается в роль, потому что нужна редко, а стоит дорого. Их выдают точечно, по заявке и на срок — и именно по ним настраивают наблюдение.
- Выгрузка списков. Экспорт клиентов, номенклатуры, цен и остатков в файл. Массовая выгрузка нужна нескольким людям несколько раз в год, а включена почти у всех по умолчанию.
- Просмотр себестоимости и валовой прибыли. Это не секретность ради секретности: цифра себестоимости в руках менеджера превращается в самостоятельную скидочную политику. Отчётность по марже собирается отдельным контуром — мы разбирали его в решении управленческая отчётность.
- Изменение реквизитов контрагента и банковских счетов. Право, через которое проходят почти все схемы с подменой платёжных реквизитов. Отдаётся одному-двум людям с обязательным журналом.
- Изменение цен и скидок вне согласованной матрицы. Отдельная роль или отдельное право с согласованием, а не галочка внутри роли менеджера.
- Удаление и распроведение документов. Самое опасное право в учётной системе: оно уносит не данные, а историю. В боевой базе его не должно быть ни у кого, кроме одного человека с фамилией и журналом.
На каждое из пяти прав ставится не запрет, а порог и оповещение: выгрузка больше 200 строк, изменение реквизитов, распроведение задним числом. Какие именно события и с какими порогами имеет смысл ловить, разобрано в материале про события в журналах, требующие реакции.
Переводы, совмещения и день увольнения
Ролевая модель ломается не на выдаче, а на изменении. Сотрудник переходит из продаж в закупки, и ему добавляют роль закупщика — потому что «пока сдаёт дела». Дела он сдаёт две недели, роль остаётся на три года. Через три перемещения человек видит больше, чем любой из его руководителей, и формально всё выдано законно.
В большинстве систем несколько ролей у одного пользователя дают объединение прав, а не пересечение. Поэтому «добавить роль на время перевода» технически означает «расширить доступ навсегда». Единственное лекарство — сделать сброс до нуля обязательным шагом: сначала снимаем все роли, потом выдаём одну новую. Пять минут работы, которые ломают всю цепочку накопления.
Совмещение — отдельный случай. Если человек действительно работает на две роли (например, кладовщик, который вечером выставляет счета), совмещение оформляется как третья роль с собственным описанием, а не как две выданные подряд. Иначе через полгода никто не помнит, какие права были причиной, а какие следствием.
День увольнения — точка, где ролевая модель окупается быстрее всего. Когда прав нет по отдельности, а есть роль, отключение занимает минуты и не требует обсуждения. Порядок на час, шесть действий:
- 1За день до: кадры предупреждают администратора
Не в день ухода и не после. Одно письмо с фамилией, датой и списком систем из роли — этот список уже есть в таблице ролей.
- 2Блокировка входа во все системы из строки роли
Именно блокировка, а не удаление: удалённая запись уносит с собой историю действий, и через полгода расследовать по журналу становится нечего.
- 3Смена паролей общих и сервисных записей, которые человек знал
Касается касс, складских терминалов, общей почты отдела, учётной записи для обмена с сайтом. Это самая пропускаемая позиция.
- 4Отзыв на стороне внешних сервисов
Телефония, банк-клиент, кабинеты маркетплейсов, ЭДО, корпоративный мессенджер. Они не входят в учётную систему и живут своей жизнью.
- 5Передача данных до отключения почты
Выгрузка почтового ящика и личной папки в файловом хранилище, переназначение открытых сделок и задач. После отключения это делать дороже.
- 6Отметка в таблице ролей и в журнале
Дата, исполнитель, перечень систем. Через квартал по этой отметке проверяют, что нигде не осталось активной записи.
Формулировка для регламента: снятие всех ролей выполняется до выдачи новой при любом кадровом изменении — переводе, совмещении, повышении и увольнении. Основание для выдачи роли — только заявка руководителя направления, а не устная просьба и не образец прав другого сотрудника.
Что делать с записями, которые уже накопились и потеряли владельца, разобрано отдельно в материале про забытые учётные записи — там же список из девяти мест, где они заводятся.
Горизонтальная лента времени на один час, разбитая на шесть отрезков по числу действий из статьи: предупреждение кадров (за день до, вынесено левее шкалы), блокировка входа, смена паролей общих и сервисных записей, отзыв во внешних сервисах, передача почты и задач, отметка в таблице ролей. Под каждым отрезком — исполнитель (кадры, администратор, руководитель) и квадрат отметки о выполнении. Справа итог: «1 час администратора, 1 200 ₽». Чертёжный стиль, подписи по-русски.
Кто настраивает права и кто проверяет результат
Системный администратор — исполнитель, а не источник решения. Он не знает и не обязан знать, должен ли закупщик видеть валовую прибыль. Когда решение фактически принимает он, происходит одно из двух: либо он выдаёт побольше, чтобы не возвращались с просьбами, либо режет наугад и потом полдня разбирает жалобы. Оба варианта одинаково плохи и оба встречаются постоянно.
- 1Решает руководитель направления. Он отвечает за результат отдела и за то, что его люди видят. Формат решения — строка в таблице ролей, а не письмо в свободной форме.
- 2Оформляет заявку он же. Семь полей: кто, какая роль, какие исключения, срок, основание, кто согласовал, дата. Заявка сама становится журналом решений — искать ничего задним числом не придётся.
- 3Исполняет администратор. Ровно то, что написано в строке роли. Всё, что выходит за роль, возвращается автору заявки, а не додумывается.
- 4Проверяет владелец системы раз в квартал. Выгрузка активных записей, сверка с кадровым списком и с таблицей ролей, расхождения — в работу. Час на компанию, четыре раза в год.
Если систему настраивает внешняя команда, роли — это её результат работы, а не побочный продукт. Формулировка: исполнитель передаёт таблицу ролей в разрезе систем и операций как часть документации этапа, а приёмка включает проверку входом под каждой ролью. Без такого пункта права после проекта остаются в том виде, в каком их удобнее было настраивать разработчику, — а это почти всегда полный доступ.
Отдельный вопрос — как убедиться, что результат соответствует таблице. Таблица ролей — это намерение, а настройки в системе — результат, и между ними регулярно оказывается расхождение: набор галочек в 1С или в CRM не всегда даёт то, что читается из их названий, а обновление конфигурации может добавить пользователю права, о которых никто не просил. Проверка называется «зайти под ролью» и делается так.
- 1Заведите по одной тестовой учётной записи на каждую роль и не удаляйте их после проверки — они пригодятся при каждом обновлении.
- 2Проверяйте не то, что доступно, а то, что должно быть закрыто: попробуйте открыть отчёт о прибыли под ролью кладовщика, выгрузить список клиентов под ролью менеджера, распровести документ под ролью бухгалтера.
- 3Повторяйте проверку после обновления конфигурации и после любой доработки, которая добавляет новые объекты: новый отчёт по умолчанию виден всем, пока его явно не закрыли.
- 4Записывайте результат в ту же таблицу ролей одной строкой с датой. Через год именно эта строка отвечает на вопрос «а когда мы в последний раз это смотрели».
Что это стоит и с чем сравнивать
Считаем компанию на 60 человек с четырьмя системами: 1С:УТ, CRM, файловое хранилище, корпоративная почта. Ставки: администратор — 1 200 ₽/час, руководитель направления — 1 800 ₽/час.
Теперь стоимость ручного режима в той же компании. При текучести 20 % в год это 12 увольнений, 12 наймов и 8 переводов — 32 кадровых события. Плюс регулярный разбор вопросов «почему он это видит», который в компании такого размера съедает примерно час в месяц.
После перехода те же 32 события обрабатываются по строке таблицы: администратор тратит 5 минут вместо 25, руководитель называет роль за 3 минуты вместо 15, разбор расхождений сокращается до 3 часов в год. Получается 3 200 ₽ + 2 880 ₽ + 3 600 ₽ = 9 680 ₽ в год. Экономия — 35 120 ₽ в год, разовые 25 800 ₽ окупаются на девятом месяце. Это счёт только по кадровой рутине: риск утечки, стоимость расследования и цена спорной ситуации с уволившимся сюда не входят вообще.
Столбчатая диаграмма из двух столбцов с подписями значений: «Ручной режим — 44 800 ₽ в год» и «Ролевая модель — 9 680 ₽ в год». Каждый столбец разбит на три сегмента с подписями: настройка прав, время руководителя, разбор расхождений. Справа от диаграммы горизонтальная линия накопленной экономии за 12 месяцев с пунктирной отметкой разового вложения 25 800 ₽ и подписанной точкой пересечения «9-й месяц». Оси: рубли и месяцы. Чертёжный стиль, подписи по-русски.
Когда роли не нужны
Ролевая модель — не универсальное благо, а инструмент с ценой. Есть ситуации, где 25 800 ₽ и два дня работы не вернутся никогда.
- В компании меньше 12–15 человек и одна система. Права здесь помнит один человек, а кадровых событий за год — три-четыре. Достаточно списка в таблице и правила «сначала снимаем, потом выдаём».
- Компания меняет учётную систему в ближайшие полгода. Роли собираются под конкретную систему; собирать их дважды бессмысленно. Соберите на новой, до переноса пользователей.
- Все сотрудники и так работают с одними и теми же данными. В бюро из восьми проектировщиков, где каждый ведёт любой проект, разграничение даст только трение. Здесь работают журнал и режим коммерческой тайны, а не роли.
- Нет ни одного руководителя, готового принимать решения о правах. Если решение всё равно будет принимать администратор, роли не появятся — появится восемь названий для того же беспорядка.
И честная оговорка про эффект. Разграничение прав не защищает от человека, которому эти права нужны по работе: менеджер, который каждый день звонит своим клиентам, знает их и без выгрузки. Роли снимают массовость и дают возможность понять, что произошло. Всё остальное — другой контур, и он разобран в материале про защиту клиентской базы.
