Разграничение прав — это переход от галочек, которые ставят под конкретного человека, к набору из шести-десяти ролей, за каждой из которых закреплён список операций. Для компании на 60 человек с четырьмя системами сборка занимает два рабочих дня и обходится в 25 800 ₽: 17 часов администратора и 3 часа руководителей направлений. После этого выдача прав новому сотруднику занимает пять минут вместо получаса переписки, а на вопрос «почему кладовщик видит отчёт о прибыли» есть ответ в одной строке таблицы.

Ручной режим ломается не на первом сотруднике, а на тридцатом. Пока людей десять, права помнит один человек. Когда людей шестьдесят, а систем четыре, права выдаются копированием: «сделай ему как у Петровой». Через год Петрова успела поработать в трёх отделах, её набор прав — сумма трёх должностей, и этот набор уже размножен по компании восемь раз. Никакого злого умысла здесь нет, есть накопление, у которого нет обратного хода.

Ниже — как собрать роли, не описывая должностные инструкции; какие права выносятся из ролей отдельно; что происходит с доступами при переводе, совмещении и в день увольнения; кто в компании принимает решение о правах и почему это не системный администратор. Общий принцип минимальных прав и матрицу доступа мы разбирали в опорном материале о минимальных правах — здесь речь о том, как эта матрица превращается в настройки конкретных систем и переживает кадровые перемещения.

Три симптома, что галочки пора заканчивать

Момент перехода не наступает по календарю. Он опознаётся по трём признакам, и достаточно одного из них.

  • Никто не может объяснить конкретное право. Вопрос «почему кладовщик открывает отчёт о валовой прибыли» вызывает не ответ, а расследование на полчаса. Это значит, что решения о правах не записывались нигде — ни в заявке, ни в таблице.
  • Права выдаются копированием. Формулировка «сделай ему такие же, как у Сидорова» — прямой признак, что описания прав не существует, а существует только один живой образец, который сам давно перестал соответствовать своей должности.
  • На отдел заведена одна учётная запись. Обычно так делают на складе, на кассе и в бухгалтерии — «чтобы не заводить пятерых и не покупать лицензии». С этого момента журнал системы перестаёт быть доказательством: в нём вместо фамилии стоит слово «склад».
Общий аккаунт ломает не безопасность, а два процесса сразу

Первый — расследование: когда в накладной изменилось количество, установить автора невозможно, потому что под записью «склад» работали пятеро. Второй — увольнение: такую запись нельзя отключить в день ухода одного из пятерых, не остановив работу смены, поэтому её не отключают вообще. Лицензии при этом экономятся один раз, а последствия остаются навсегда — те же грабли мы описывали для подрядчиков в разборе доступов подрядчику при внедрении.

сравнениеrazgranichenie-prav-sotrudnikov-v-sisteme--01
Слева карточка сотрудника с 40 галочками, справа одна строка с названием роли

Сравнение в две колонки. Слева заголовок «Индивидуальная настройка»: карточка сотрудника с длинным столбцом из примерно сорока чекбоксов без группировки, часть отмечена, внизу подпись «объяснить нельзя, воспроизвести нельзя, отозвать выборочно нельзя». Справа заголовок «Роль»: та же карточка, но в ней одна строка «Роль: менеджер по продажам» и под ней четыре строки-измерения — «раздел», «объём данных», «операции», «период»; внизу подпись «выдаётся за 5 минут, снимается за 1 минуту». Чертёжный стиль, подписи по-русски.

Одно и то же право: слева его нельзя пересказать словами, справа можно

Четыре измерения права, которые постоянно путают

Права раздают одним движением — «дать доступ к CRM», — а на самом деле в каждом праве четыре независимых измерения. Пока их не разделили, роль описать нельзя: любая формулировка получается либо слишком широкой, либо неисполнимой.

Что это значитПраво доступа

Сочетание четырёх ограничений: где (раздел системы), сколько (объём данных внутри раздела), что можно делать (операции) и когда или до какого срока (период). Изменение любого из четырёх — это другое право, а не то же самое «чуть шире».

ИзмерениеВопросПример ограниченияЧто ломается, если измерение пропущено
Раздел системыК каким объектам вообще есть доступСделки и клиенты — да, финансовые отчёты и себестоимость — нетКлассика: менеджер открывает отчёт о марже и делает свои выводы о скидках
Объём данныхВсе записи раздела или только своиСвои клиенты и клиенты своей группы, чужие — нетУволившийся забирает не свой портфель, а всю базу
ОперацииЧтение, изменение, удаление, выгрузка, печатьЧитать и менять — да, выгружать списком и удалять — нетСамая частая ошибка: «видит» и «может выгрузить» считают одним правом
ПериодВсё время работы или до конкретной датыДоступ к прошлогоднему архиву — до 31 декабря, дальше по заявкеВременный доступ, выданный на два дня, живёт три года

Разница между вторым и третьим измерением стоит дороже всего. «Видит всех клиентов» — это неудобство и возможная утечка по одному-двум контактам. «Может выгрузить всех клиентов в файл» — это уже сценарий, который мы разбираем отдельно в материале про увод клиентской базы. В большинстве систем это две разные настройки, и вторая почти всегда включена по умолчанию.

Как собрать восемь ролей за два дня

Роли собираются не из должностей, а из операций. Разница принципиальная: должностей в компании на 60 человек будет двадцать пять, а наборов операций — восемь. Порядок работы такой.

  1. 1
    Выгрузить текущее состояние

    Список активных учётных записей и их прав из каждой системы. Два часа на четыре системы. Никакого анализа на этом шаге — только факты.

  2. 2
    Спросить руководителей направлений про операции, а не про доступы

    Вопрос звучит так: «что человек в вашем отделе делает руками в системе за неделю». Ответ — глаголы: заводит заявку, меняет цену в заказе, проводит поступление, печатает накладную. По 45 минут на четырёх руководителей.

  3. 3
    Сгруппировать глаголы

    Операции, которые всегда встречаются вместе, — это и есть роль. Если два человека делают одинаковый набор действий, но называются по-разному, роль у них одна. Обычно получается 6–10 групп.

  4. 4
    Развернуть каждую группу по четырём измерениям

    На каждую роль — строка с разделом, объёмом данных, операциями и периодом в каждой из четырёх систем. Это таблица 8 × 4, четыре часа работы.

  5. 5
    Привести системы к таблице

    Настройка ролей в системах и перевод 60 человек на них — шесть часов. Здесь же вылезают все расхождения: людей, у которых прав больше их роли, обычно 10–15 %.

  6. 6
    Проверить входом под каждой ролью

    По 15 минут на роль. Без этого шага таблица остаётся намерением: в 1С и в CRM набор галочек не всегда даёт тот результат, который читается из их названий.

Вот как выглядит готовый набор для торговой компании на 60 человек с 1С:УТ, Битрикс24, файловым хранилищем и корпоративной почтой. Названия ролей нарочно бытовые — таблицу читают руководители, а не администраторы.

РольОбъём данныхОперацииЧто закрыто явно
Менеджер по продажамСвои сделки и свои клиентыЧтение, изменение, печать документов по своим сделкамСебестоимость, выгрузка списком, чужие клиенты
Руководитель отдела продажВсе сделки отделаТо же плюс изменение ответственного и согласование скидкиВыгрузка списком без заявки, изменение реквизитов контрагента
ЗакупщикНоменклатура, поставщики, заказы поставщикамЧтение, изменение, проведение заказовКлиентская база, продажные цены, выгрузка контактов
КладовщикСкладские документы своего складаПриёмка, отгрузка, перемещение, печатьЦены, прибыль, распроведение документов
БухгалтерВсе первичные документы и взаиморасчётыЧтение, изменение, проведение, закрытие периодаИзменение ответственных в сделках, правка складских остатков
Сервис и поддержкаОбращения и карточка клиента без суммЧтение, изменение обращенийСделки, цены, документы отгрузки
Руководитель направленияВсе данные своего направленияЧтение всего, изменение в своей зоне, согласование выгрузокНастройка прав, удаление документов
АдминистраторНастройки систем, учётные записиЗаведение и отключение записей, настройка ролейИзменение бизнес-данных: цен, документов, сделок

В сервисной компании на 1С:УНФ и отраслевой системе записи набор отличается тремя ролями: вместо кладовщика и закупщика появляются администратор записи (расписание, карточка клиента без сумм и без истории платежей), мастер или специалист (только свои записи на смену) и материально ответственный за расходники. Остальные пять ролей совпадают почти дословно — это нормальный признак того, что группировка сделана по операциям, а не по вывескам на дверях.

схема процессаrazgranichenie-prav-sotrudnikov-v-sisteme--02
Схема сборки: двадцать пять должностей сводятся к восьми ролям, роли раскрываются в четырёх системах

Схема в три яруса со стрелками снизу вверх. Нижний ярус — россыпь из примерно двадцати пяти прямоугольников с должностями (менеджер, старший менеджер, кладовщик, комплектовщик, бухгалтер по первичке и так далее). Средний ярус — восемь блоков с глаголами внутри: «заводит заявку, меняет заказ, печатает накладную» и подобные, подписан «операции». Верхний ярус — восемь ролей с названиями из статьи, справа от них решётка 8 × 4 с подписью «роли × четыре системы». Сбоку вертикальная подпись «17 часов администратора, 3 часа руководителей, 25 800 ₽». Чертёжный стиль, подписи по-русски.

Роль собирается снизу, из глаголов, а не сверху, из штатного расписания

Пять прав, которые выносятся из ролей отдельно

Часть прав не укладывается в роль, потому что нужна редко, а стоит дорого. Их выдают точечно, по заявке и на срок — и именно по ним настраивают наблюдение.

  • Выгрузка списков. Экспорт клиентов, номенклатуры, цен и остатков в файл. Массовая выгрузка нужна нескольким людям несколько раз в год, а включена почти у всех по умолчанию.
  • Просмотр себестоимости и валовой прибыли. Это не секретность ради секретности: цифра себестоимости в руках менеджера превращается в самостоятельную скидочную политику. Отчётность по марже собирается отдельным контуром — мы разбирали его в решении управленческая отчётность.
  • Изменение реквизитов контрагента и банковских счетов. Право, через которое проходят почти все схемы с подменой платёжных реквизитов. Отдаётся одному-двум людям с обязательным журналом.
  • Изменение цен и скидок вне согласованной матрицы. Отдельная роль или отдельное право с согласованием, а не галочка внутри роли менеджера.
  • Удаление и распроведение документов. Самое опасное право в учётной системе: оно уносит не данные, а историю. В боевой базе его не должно быть ни у кого, кроме одного человека с фамилией и журналом.

На каждое из пяти прав ставится не запрет, а порог и оповещение: выгрузка больше 200 строк, изменение реквизитов, распроведение задним числом. Какие именно события и с какими порогами имеет смысл ловить, разобрано в материале про события в журналах, требующие реакции.

Переводы, совмещения и день увольнения

Ролевая модель ломается не на выдаче, а на изменении. Сотрудник переходит из продаж в закупки, и ему добавляют роль закупщика — потому что «пока сдаёт дела». Дела он сдаёт две недели, роль остаётся на три года. Через три перемещения человек видит больше, чем любой из его руководителей, и формально всё выдано законно.

Права складываются, но не вычитаются сами

В большинстве систем несколько ролей у одного пользователя дают объединение прав, а не пересечение. Поэтому «добавить роль на время перевода» технически означает «расширить доступ навсегда». Единственное лекарство — сделать сброс до нуля обязательным шагом: сначала снимаем все роли, потом выдаём одну новую. Пять минут работы, которые ломают всю цепочку накопления.

Совмещение — отдельный случай. Если человек действительно работает на две роли (например, кладовщик, который вечером выставляет счета), совмещение оформляется как третья роль с собственным описанием, а не как две выданные подряд. Иначе через полгода никто не помнит, какие права были причиной, а какие следствием.

День увольнения — точка, где ролевая модель окупается быстрее всего. Когда прав нет по отдельности, а есть роль, отключение занимает минуты и не требует обсуждения. Порядок на час, шесть действий:

  1. 1
    За день до: кадры предупреждают администратора

    Не в день ухода и не после. Одно письмо с фамилией, датой и списком систем из роли — этот список уже есть в таблице ролей.

  2. 2
    Блокировка входа во все системы из строки роли

    Именно блокировка, а не удаление: удалённая запись уносит с собой историю действий, и через полгода расследовать по журналу становится нечего.

  3. 3
    Смена паролей общих и сервисных записей, которые человек знал

    Касается касс, складских терминалов, общей почты отдела, учётной записи для обмена с сайтом. Это самая пропускаемая позиция.

  4. 4
    Отзыв на стороне внешних сервисов

    Телефония, банк-клиент, кабинеты маркетплейсов, ЭДО, корпоративный мессенджер. Они не входят в учётную систему и живут своей жизнью.

  5. 5
    Передача данных до отключения почты

    Выгрузка почтового ящика и личной папки в файловом хранилище, переназначение открытых сделок и задач. После отключения это делать дороже.

  6. 6
    Отметка в таблице ролей и в журнале

    Дата, исполнитель, перечень систем. Через квартал по этой отметке проверяют, что нигде не осталось активной записи.

Формулировка для регламента: снятие всех ролей выполняется до выдачи новой при любом кадровом изменении — переводе, совмещении, повышении и увольнении. Основание для выдачи роли — только заявка руководителя направления, а не устная просьба и не образец прав другого сотрудника.

Что делать с записями, которые уже накопились и потеряли владельца, разобрано отдельно в материале про забытые учётные записи — там же список из девяти мест, где они заводятся.

этапыrazgranichenie-prav-sotrudnikov-v-sisteme--03
Час дня увольнения: шесть действий с исполнителями и отметками о выполнении

Горизонтальная лента времени на один час, разбитая на шесть отрезков по числу действий из статьи: предупреждение кадров (за день до, вынесено левее шкалы), блокировка входа, смена паролей общих и сервисных записей, отзыв во внешних сервисах, передача почты и задач, отметка в таблице ролей. Под каждым отрезком — исполнитель (кадры, администратор, руководитель) и квадрат отметки о выполнении. Справа итог: «1 час администратора, 1 200 ₽». Чертёжный стиль, подписи по-русски.

Когда права описаны ролью, день увольнения занимает час и не требует обсуждений

Кто настраивает права и кто проверяет результат

Системный администратор — исполнитель, а не источник решения. Он не знает и не обязан знать, должен ли закупщик видеть валовую прибыль. Когда решение фактически принимает он, происходит одно из двух: либо он выдаёт побольше, чтобы не возвращались с просьбами, либо режет наугад и потом полдня разбирает жалобы. Оба варианта одинаково плохи и оба встречаются постоянно.

  1. 1Решает руководитель направления. Он отвечает за результат отдела и за то, что его люди видят. Формат решения — строка в таблице ролей, а не письмо в свободной форме.
  2. 2Оформляет заявку он же. Семь полей: кто, какая роль, какие исключения, срок, основание, кто согласовал, дата. Заявка сама становится журналом решений — искать ничего задним числом не придётся.
  3. 3Исполняет администратор. Ровно то, что написано в строке роли. Всё, что выходит за роль, возвращается автору заявки, а не додумывается.
  4. 4Проверяет владелец системы раз в квартал. Выгрузка активных записей, сверка с кадровым списком и с таблицей ролей, расхождения — в работу. Час на компанию, четыре раза в год.
Пункт, который стоит записать в договор с подрядчиком

Если систему настраивает внешняя команда, роли — это её результат работы, а не побочный продукт. Формулировка: исполнитель передаёт таблицу ролей в разрезе систем и операций как часть документации этапа, а приёмка включает проверку входом под каждой ролью. Без такого пункта права после проекта остаются в том виде, в каком их удобнее было настраивать разработчику, — а это почти всегда полный доступ.

Отдельный вопрос — как убедиться, что результат соответствует таблице. Таблица ролей — это намерение, а настройки в системе — результат, и между ними регулярно оказывается расхождение: набор галочек в 1С или в CRM не всегда даёт то, что читается из их названий, а обновление конфигурации может добавить пользователю права, о которых никто не просил. Проверка называется «зайти под ролью» и делается так.

  1. 1Заведите по одной тестовой учётной записи на каждую роль и не удаляйте их после проверки — они пригодятся при каждом обновлении.
  2. 2Проверяйте не то, что доступно, а то, что должно быть закрыто: попробуйте открыть отчёт о прибыли под ролью кладовщика, выгрузить список клиентов под ролью менеджера, распровести документ под ролью бухгалтера.
  3. 3Повторяйте проверку после обновления конфигурации и после любой доработки, которая добавляет новые объекты: новый отчёт по умолчанию виден всем, пока его явно не закрыли.
  4. 4Записывайте результат в ту же таблицу ролей одной строкой с датой. Через год именно эта строка отвечает на вопрос «а когда мы в последний раз это смотрели».

Что это стоит и с чем сравнивать

Считаем компанию на 60 человек с четырьмя системами: 1С:УТ, CRM, файловое хранилище, корпоративная почта. Ставки: администратор — 1 200 ₽/час, руководитель направления — 1 800 ₽/час.

Переход на восемь ролей: разовые затраты
Выгрузка текущих прав из четырёх систем — 2 ч администратора2 400 ₽
Разговоры с четырьмя руководителями об операциях: 4 × 45 мин — 3 ч администратора3 600 ₽
Время самих руководителей: 4 × 45 мин — 3 ч5 400 ₽
Сборка таблицы 8 ролей × 4 системы — 4 ч администратора4 800 ₽
Перевод 60 сотрудников на роли и разбор расхождений — 6 ч администратора7 200 ₽
Проверка входом под каждой ролью: 8 × 15 мин — 2 ч администратора2 400 ₽
Итого25 800 ₽ разово: 17 часов администратора и 3 часа руководителей

Теперь стоимость ручного режима в той же компании. При текучести 20 % в год это 12 увольнений, 12 наймов и 8 переводов — 32 кадровых события. Плюс регулярный разбор вопросов «почему он это видит», который в компании такого размера съедает примерно час в месяц.

Ручная раздача прав за год
Настройка прав под человека: 32 события × 25 мин администратора — 800 мин16 000 ₽
Переписка руководителя о том, что именно выдать: 32 × 15 мин — 480 мин, то есть 8 ч14 400 ₽
Разбор расхождений и жалоб: 12 ч администратора в год14 400 ₽
Итого44 800 ₽ в год — и ни одной записи о том, кто и почему принял решение

После перехода те же 32 события обрабатываются по строке таблицы: администратор тратит 5 минут вместо 25, руководитель называет роль за 3 минуты вместо 15, разбор расхождений сокращается до 3 часов в год. Получается 3 200 ₽ + 2 880 ₽ + 3 600 ₽ = 9 680 ₽ в год. Экономия — 35 120 ₽ в год, разовые 25 800 ₽ окупаются на девятом месяце. Это счёт только по кадровой рутине: риск утечки, стоимость расследования и цена спорной ситуации с уволившимся сюда не входят вообще.

графикrazgranichenie-prav-sotrudnikov-v-sisteme--04
Два столбца годовых затрат: 44 800 рублей вручную и 9 680 рублей по ролям

Столбчатая диаграмма из двух столбцов с подписями значений: «Ручной режим — 44 800 ₽ в год» и «Ролевая модель — 9 680 ₽ в год». Каждый столбец разбит на три сегмента с подписями: настройка прав, время руководителя, разбор расхождений. Справа от диаграммы горизонтальная линия накопленной экономии за 12 месяцев с пунктирной отметкой разового вложения 25 800 ₽ и подписанной точкой пересечения «9-й месяц». Оси: рубли и месяцы. Чертёжный стиль, подписи по-русски.

Разница в 35 120 ₽ в год покрывает разовые 25 800 ₽ к девятому месяцу

Когда роли не нужны

Ролевая модель — не универсальное благо, а инструмент с ценой. Есть ситуации, где 25 800 ₽ и два дня работы не вернутся никогда.

  • В компании меньше 12–15 человек и одна система. Права здесь помнит один человек, а кадровых событий за год — три-четыре. Достаточно списка в таблице и правила «сначала снимаем, потом выдаём».
  • Компания меняет учётную систему в ближайшие полгода. Роли собираются под конкретную систему; собирать их дважды бессмысленно. Соберите на новой, до переноса пользователей.
  • Все сотрудники и так работают с одними и теми же данными. В бюро из восьми проектировщиков, где каждый ведёт любой проект, разграничение даст только трение. Здесь работают журнал и режим коммерческой тайны, а не роли.
  • Нет ни одного руководителя, готового принимать решения о правах. Если решение всё равно будет принимать администратор, роли не появятся — появится восемь названий для того же беспорядка.

И честная оговорка про эффект. Разграничение прав не защищает от человека, которому эти права нужны по работе: менеджер, который каждый день звонит своим клиентам, знает их и без выгрузки. Роли снимают массовость и дают возможность понять, что произошло. Всё остальное — другой контур, и он разобран в материале про защиту клиентской базы.