Разграничение прав доступа в кадровой системе: роли и 152-ФЗ

Разграничение прав доступа в кадровой системе — это настройка ролей и уровней доступа, при которой каждый пользователь видит и меняет только те кадровые документы и персональные данные, которые нужны ему для работы. Кадровик работает с трудовыми договорами, руководитель согласует заявления своего отдела, рядовой сотрудник видит только свои приказы и расчётные листки. Без такой настройки к базе персональных данных получают доступ люди, которым это не положено, а компания попадает под ответственность по 152-ФЗ. Разберём, какие роли настраивают в КЭДО, что требует закон, как выстроить матрицу доступа и где чаще всего ошибаются при внедрении.

Автор статьи — Юлия К, специалист по кадровому делопроизводству, трудовому праву и электронному документообороту с опытом более 10 лет. Имеет высшее юридическое образование (трудовое право), более 10 лет в кадровом консалтинге, практический опыт внедрения КЭДО и ЭЦП. Автор публикаций в профильных изданиях по HR.

Что такое разграничение прав доступа в кадровой системе

Разграничение прав доступа строится на простом принципе: доступ выдаётся под задачу, а не под должность вообще. В теории безопасности это называют ролевой моделью. Пользователь получает роль, роль привязана к набору прав, а права — к конкретным действиям над документами. Посмотреть. Создать. Подписать. Согласовать. Выгрузить архив. Каждое действие можно включить или отключить для роли отдельно.

Зачем это нужно вообще. Кадровая система хранит самое чувствительное, что есть в компании — паспортные данные, СНИЛС, ИНН, сведения о зарплате, о больничных, о судимостях кандидатов, о состоянии здоровья. Всё это персональные данные, часть из них — специальной категории. И если к этому массиву имеет доступ, условно, вся бухгалтерия и половина офиса, то утечка становится вопросом времени, а не вероятности. Разграничение прав закрывает эту дыру на уровне архитектуры, до того как что-то произошло.

Работает это через три механизма, которые в связке дают юридически значимый и безопасный процесс. Аутентификация — система понимает, кто пришёл (логин, пароль, вход через ЕСИА, двухфакторка). Авторизация — система проверяет, что этому пользователю разрешено, и пускает только туда. И протоколирование — каждое действие пишется в журнал, чтобы потом можно было поднять, кто, когда и что открывал. В КЭДО, построенном на связке с Госуслугами и Госключом, аутентификация пользователя обеспечивается на всех этапах — от входа в личный кабинет до подписания документа усиленной электронной подписью.

Юлия К, специалист по внедрению КЭДО:
«Первое, что мы смотрим на старте проекта — кто и к чему реально должен иметь доступ. Не по должности из штатки, а по задачам. Часто выясняется, что у половины отдела кадров стоит роль админа «чтобы удобнее было». Это первые грабли, которые надо разбирать до того, как систему раскатали на всю компанию.»

Общая схема кадрового электронного документооборота с участниками и маршрутами
Схема КЭДО показывает участников процесса и маршруты документов. Именно на эти маршруты и накладывается ролевая модель: кто инициирует документ, кто согласует, кто подписывает.

Роли и уровни доступа в КЭДО

Стандартный набор ролей в кадровой системе сложился на практике внедрений и почти не меняется от компании к компании. Меняется только детализация прав внутри роли. Ниже — базовый костяк, от которого отталкиваются при настройке.

  • Администратор системы. Настраивает саму систему, заводит пользователей, раздаёт роли, управляет справочниками. Важный нюанс: администратор — это не тот, кто видит все кадровые документы. Хороший админ управляет доступом, но сам в трудовые договоры не лезет. Разделение админских и кадровых прав — базовое требование безопасности.
  • Специалист по кадрам (кадровик). Создаёт и ведёт кадровые документы — приказы, договоры, допники, графики отпусков. Видит персональные данные сотрудников в объёме своих задач. Обычно это самая нагруженная правами роль после админа.
  • Руководитель подразделения. Согласует документы своих подчинённых, видит данные только своего отдела. Заявление на отпуск сотрудника из соседнего департамента он открыть не должен.
  • Бухгалтер / расчётчик. Работает с расчётными листками, табелями, справками о доходах. Доступ к трудовым договорам ему, как правило, не нужен — только к тому, что влияет на расчёт.
  • Рядовой сотрудник. Видит только свои документы в личном кабинете, подписывает то, что ему прислали, формирует заявления в свой адрес работодателя. Чужих данных не видит вообще.
  • Аудитор / контролёр. Роль только на чтение и на выгрузку журналов. Ничего не меняет, но может поднять историю действий. Нужна для внутренних проверок и для разбора конфликтов.

Отдельно стоит роль службы безопасности — при проверке кандидатов с доступом к критичным системам или к коммерческой тайне СБ работает с анкетами и согласиями, но в текущий кадровый архив её пускать необязательно. Тут всё зависит от политики компании.

Матрица доступа — это таблица, где по строкам роли, по столбцам типы документов или действия, а на пересечении — что разрешено. Она и есть итоговый документ настройки. Утверждается вместе с положением о защите персональных данных. Пример упрощённой матрицы:

Роль Свои документы Документы отдела Весь архив Журнал действий
Администратор настройка да
Кадровик да да да нет
Руководитель да да нет нет
Сотрудник да нет нет нет
Аудитор чтение чтение чтение да

В практике Азбуха мы почти всегда начинаем внедрение КЭДО именно с этой таблицы, а не с настройки самой системы. Пока не понятно, кто к чему допущен, любая техническая настройка — это стрельба вслепую.

Схема документооборота HR-отдела с маршрутами согласования и участниками
Маршруты согласования из схемы документооборота напрямую превращаются в права ролей: каждый участник маршрута получает ровно тот доступ, который нужен на его этапе.

Требования 152-ФЗ и ТК РФ к разграничению доступа

Разграничение прав доступа — не добрая воля работодателя, а прямое следствие закона о персональных данных. 152-ФЗ обязывает оператора обеспечить защиту персональных данных от неправомерного доступа, а разграничение прав — один из основных организационных механизмов этой защиты. Кадровые данные почти целиком попадают под определение персональных, а сведения о здоровье и о судимостях — под специальную категорию с усиленными требованиями.

Практический минимум, который проверяют при аудите: доступ к персональным данным должен быть у ограниченного круга лиц, этот круг закреплён приказом, у каждого допущенного есть основание, а сам факт доступа фиксируется. Порядок обработки и защиты закрепляется в положении о персональных данных, а перечень допущенных — отдельным приказом. Актуальные требования к обработке персональных данных и разъяснения регулятора публикует Роскомнадзор на своём сайте rkn.gov.ru — туда стоит заглядывать перед пересмотром внутренних документов.

С ТК РФ отдельная история. Раздел про КЭДО (статьи 22.1-22.3) не описывает роли доступа прямо, но задаёт рамку. Перевод на электронный кадровый документооборот — только с согласия работника. Расходы на получение и использование электронной подписи несёт работодатель, переложить их на сотрудника нельзя. А значит и учётные записи, и доступ, и подпись работодатель организует за свой счёт и под свою ответственность.

Юлия К, эксперт по трудовому праву и защите персональных данных:
«152-ФЗ не говорит «сделайте пять ролей и матрицу». Он говорит — обеспечьте, чтобы к персональным данным не лез кто попало. А уж как вы это технически закроете — ваша забота. Но когда приходит проверка, первым делом просят приказ о допуске и журнал. Нет журнала — считай, разграничения нет, как ни настраивай учётки.»

При этом важно не перепутать типы электронной подписи в контексте доступа. УНЭП, выпущенная через Госключ, по оценке разработчиков даёт около 70% гарантии — усиленная идентификация при личном присутствии или через биометрию там не проводится, отсюда и не сто процентов. Для внутренних кадровых документов этого обычно хватает, но для чувствительных операций компании закладывают более строгую аутентификацию. Это тоже часть разграничения — не только кто видит документ, но и чем он его подписывает.

Как настроить разграничение прав доступа: пошаговая инструкция

Показать пошаговую инструкцию
  1. Шаг 1. Опишите процессы. Составьте перечень кадровых операций и участников каждого маршрута: кто создаёт документ, кто согласует, кто подписывает, кто хранит.
  2. Шаг 2. Определите роли. Сгруппируйте участников в роли (администратор, кадровик, руководитель, сотрудник, аудитор) по принципу минимально необходимого доступа.
  3. Шаг 3. Постройте матрицу доступа. Сведите роли и типы документов в таблицу, отметьте разрешённые действия на каждом пересечении.
  4. Шаг 4. Закрепите документально. Утвердите положение о защите персональных данных и приказ о перечне лиц, допущенных к обработке.
  5. Шаг 5. Настройте систему. Заведите учётные записи, назначьте роли, включите двухфакторную аутентификацию и протоколирование действий.
  6. Шаг 6. Проверьте на пилоте. Обкатайте права на пилотной группе, убедитесь, что никто не видит лишнего, и только потом раскатывайте на всю компанию.

Схема взаимодействия системы работодателя с Госключом при аутентификации и подписании
Взаимодействие с Госключом обеспечивает аутентификацию работника на этапе подписания. Это внешний контур разграничения: доступ к подписи закрыт средствами государственного приложения.

Как разграничение прав работает в разных системах

Механика ролей отличается от платформы к платформе, но логика одна. В 1С:ЗУП права раздаются через роли и профили групп доступа, можно ограничить доступ вплоть до конкретной организации, подразделения или вида документа. Зупник настраивает это на уровне ролей типовой конфигурации плюс расширения под задачи заказчика. В сервисах вроде 1С:Кабинет сотрудника рядовому работнику по умолчанию доступны только его собственные документы — он видит свои приказы, подаёт заявления, подписывает то, что прислал работодатель, и физически не может открыть чужую карточку.

Интерфейс сервиса 1С Кабинет сотрудника с личными кадровыми документами
В личном кабинете сотрудник видит только свои документы и заявления — это и есть разграничение доступа на уровне интерфейса конечного пользователя.

В специализированных КЭДО-платформах, интегрированных с ЕСИА и Госключом, разграничение работает в два контура. Внутренний — роли внутри системы работодателя. Внешний — государственная аутентификация при входе и подписании. Электронные документы при этом передаются по зашифрованному каналу, что исключает перехват или подмену. Отдельно проговорю частый страх заказчиков: при подписании через национальный мессенджер учётная запись не получает доступ ко всем документам сотрудника — в чат-бот направляется конкретный документ, работник выбирает подпись, подписывает, и обратно приходит только этот документ с файлом подписи. Массового доступа к архиву тут не возникает.

Наши специалисты при интеграции всегда закладывают разделение контуров — систему хранения держим отдельно от инструмента подписания. Подписанные документы и открепленная подпись в формате sig хранятся в информационной системе работодателя, а не растворяются где-то на стороне. Это принципиально для последующего аудита и для доказательной базы при разборе конфликтов.

Настройка ролей и матрицы доступа под требования 152-ФЗ — тот этап, где ошибка всплывает не сразу, а на проверке или при утечке. Если не хочется собирать грабли самостоятельно, эту часть внедрения КЭДО можно передать нашим специалистам: разложим роли по задачам, подготовим положение и приказ о допуске, настроим протоколирование.

Рассчитать внедрение КЭДО с разграничением прав

Образцы документов для настройки прав доступа и защиты данных

Открыть список
Документ Скачать
Положение о персональных данных Скачать
Согласие на обработку персональных данных Скачать
Положение о ведении КЭДО Скачать
Приказ о введении КЭДО Скачать
Приказ об утверждении Положения о КЭДО Скачать
Должностная инструкция (шаблон) Скачать
Соглашение о применении ПЭП и НЭП Скачать
Заявление-согласие на КЭДО Скачать
Согласие на обработку ПДн для сертификата Скачать
Согласие на проверку службой безопасности Скачать

Типичные ошибки при настройке прав доступа

Ошибки в разграничении доступа стоят дорого, но всплывают с задержкой. Разберу те, что встречаются в каждом втором проекте.

Роль администратора для всех кадровиков. Делают ради удобства — чтобы никто не прибегал за доступом. В итоге любой человек в кадровой службе может править настройки, менять чужие права и открывать весь архив. Цена ошибки: при утечке невозможно установить виновного, а по 152-ФЗ штраф на юрлицо за нарушение обработки персональных данных доходит до сотен тысяч рублей, и с 2025 года суммы выросли.

Отсутствие журнала действий. Систему настроили, роли раздали, а протоколирование не включили или логи не хранят. Формально доступ разграничен, а доказать, кто что открывал, нечем. При проверке это трактуется не в пользу работодателя. Цена ошибки: разбор любого инцидента превращается в слово против слова.

Права не отзываются при увольнении. Сотрудник ушёл, а учётка живёт. Классика. Бывший работник или тот, кто знает его пароль, сохраняет доступ к данным. Цена ошибки: неконтролируемый доступ уволенного к персональным данным действующих сотрудников — прямое нарушение.

Нет пилота. Настройку прав раскатывают сразу на всю компанию. А потом выясняется, что руководители видят чужие отделы, а половина сотрудников вообще не может войти. Цена ошибки: месяц на устранение того, что пилотная группа выявила бы за неделю.

Юлия К, консультант по кадровым процессам и КЭДО:
«Самый частый головняк — учётки уволенных. Кадровик уволил человека в системе, а доступ ему никто не снёс, потому что за это отвечает админ, а админ не в курсе. Мы поэтому всегда связываем отзыв прав с кадровым событием: уволили в системе — учётка автоматически гаснет. Иначе через год у вас десятки живых учёток людей, которых в компании давно нет.»

Юлия К, специалист по защите персональных данных:
«Разграничение прав без положения о ПДн и приказа о допуске — это просто галочки в интерфейсе. Юридически защищённым доступ становится тогда, когда есть бумага: кто допущен, на каком основании, к какому объёму данных. Настроить учётки может любой 1Сник, а вот увязать это с законом — уже другая история.»

Стоимость внедрения КЭДО с разграничением прав в 2026 году

Итоговая стоимость зависит от численности штата, выбранного тарифа и глубины настройки прав — базовое разграничение входит в стандартные тарифы, а on-premise, двухфакторная аутентификация и УКЭП идут на старших. Ниже — тарифы сервиса Азбуха по КЭДО.

Тариф / Услуга Стоимость Условия
Лайт (базовый КЭДО, УНЭП) 490 руб./сотрудника в год до 70 человек
Стандарт (маршруты, модуль ЛНА, 1С:ЗУП) 390 руб./сотрудника в год от 70 до 500 человек
Корпоративный (on-premise, УКЭП, двухфакторка) от 290 руб./сотрудника в год от 500 человек
Азбука.КЭДО (модуль) от 290 руб./год за сотрудника пробный период 30 дней
Азбука.HCM (всё в одном) от 8 900 руб./мес. от 50 сотрудников

Разграничение прав — не отдельная платная опция, а часть настройки при внедрении. На тарифе Стандарт вы получаете маршруты согласования и роли под них, на Корпоративном добавляется двухфакторная аутентификация и on-premise-размещение для тех, кому нужен полный контроль над инфраструктурой. Точная сумма считается по численности и набору модулей — актуальные цены сервиса Азбуха помогут сориентироваться под вашу компанию.

Аудит и контроль доступа

Настроить права — половина дела. Вторая половина — следить, чтобы они не расползались. Права имеют свойство накапливаться: человек перешёл в другой отдел, старый доступ остался, добавился новый. Через год у активного сотрудника набор прав, который уже никто не может объяснить. Поэтому нужна регулярная ревизия — раз в полгода или чаще прогонять матрицу и сверять, у кого что стоит и почему.

Протоколирование — основа контроля. Журнал фиксирует, кто вошёл, что открыл, что подписал, что выгрузил. Применение усиленной электронной подписи обеспечивает сохранение цифрового следа и невозможность правки уже подписанного документа. Это и есть доказательная база: при разборе конфликта или при проверке поднимается история, и видно всю цепочку действий. За время работы сервиса Азбуха мы не раз убеждались, что именно журнал спасает работодателя в спорных ситуациях — когда сотрудник заявляет, что ничего не подписывал, а в логах чёрным по белому дата, время и факт подписания.

Контроль доступа замыкается на кадровые события. Приняли человека — завели учётку с нужной ролью. Перевели — пересмотрели права. Уволили — отозвали доступ. Если эта связка автоматизирована, ручных ошибок почти не остаётся. Если нет — остаётся надеяться, что кадровик и админ вовремя друг другу написали, а это, как показывает практика, работает через раз.

Вывод

Разграничение прав доступа в кадровой системе — это не про галочки в интерфейсе, а про связку из трёх вещей: продуманной ролевой модели, документального основания (положение о ПДн плюс приказ о допуске) и работающего протоколирования. Настроить роли можно за пару дней, а вот увязать их с требованиями 152-ФЗ и ТК РФ, обкатать на пилоте и завязать на кадровые события — задача, которая и отделяет реальную защиту данных от её видимости. Начинайте с матрицы доступа, а не с кнопок в системе, отзывайте права при увольнении и держите журнал — тогда и проверка не страшна, и утечка не превратится в разбор без виноватых.

Часто задаваемые вопросы

Обязательно ли издавать приказ о лицах, допущенных к персональным данным?
Да. По 152-ФЗ доступ к персональным данным должен быть у ограниченного круга лиц с закреплённым основанием. Перечень допущенных сотрудников оформляют отдельным приказом, а порядок обработки и защиты — положением о персональных данных. Без этих документов техническая настройка ролей юридически не подтверждает разграничение доступа.
Может ли администратор системы видеть все кадровые документы?
По правилам безопасности — нет. Администратор управляет учётными записями, ролями и настройками, но доступ к содержимому трудовых договоров и персональных данных ему для этого не нужен. Разделение админских и кадровых прав — базовое требование: тот, кто раздаёт доступ, не должен автоматически видеть все данные.
Что такое матрица доступа и как её составить?
Матрица доступа — таблица, где по строкам роли, по столбцам типы документов или действия, а на пересечении отмечено, что разрешено. Составляют её так: описывают процессы и участников, группируют участников в роли, отмечают для каждой роли доступные действия по принципу минимально необходимого доступа. Матрицу утверждают вместе с положением о защите персональных данных.
Получает ли Госключ или мессенджер доступ ко всем документам сотрудника?
Нет. Госключ — инструмент подписания, а не система хранения. При подписании через мессенджер учётная запись не получает доступ ко всему архиву: направляется конкретный документ, работник выбирает подпись, подписывает, и обратно приходит только этот документ с файлом подписи в формате sig. Подписанные документы хранятся в информационной системе работодателя.
Как разграничивается доступ рядового сотрудника?
Рядовому сотруднику доступны только его собственные документы. В сервисах вроде 1С:Кабинет сотрудника работник видит свои приказы и расчётные листки, подаёт заявления в адрес работодателя и подписывает присланные документы. Открыть карточку или документы другого сотрудника он технически не может — это заложено в роль по умолчанию.
Нужно ли включать двухфакторную аутентификацию?
Для доступа к персональным данным двухфакторная аутентификация усиливает защиту и снижает риск компрометации учётной записи. В тарифах КЭДО она обычно входит в старшие пакеты (например, Корпоративный от 500 сотрудников). Для чувствительных операций её закладывают как обязательную, для базового доступа — по политике компании.
Почему у УНЭП Госключа уровень защищённости оценивают в 70%?
Потому что при её выпуске не проводится усиленная идентификация — при личном присутствии, через загранпаспорт нового поколения или биометрию. Отсюда и оценка ниже 100%. Для внутренних кадровых документов такой подписи обычно достаточно, а для более чувствительных сценариев компании закладывают строгую аутентификацию и УКЭП.
Что происходит с правами доступа при увольнении?
Права должны отзываться сразу при увольнении, иначе учётная запись остаётся активной и бывший сотрудник сохраняет доступ к персональным данным. Правильный подход — связать отзыв прав с кадровым событием: увольнение в системе автоматически гасит учётную запись. Ручной отзыв часто забывают, и через год накапливаются десятки живых учёток уволенных.
Как часто нужно проводить ревизию прав доступа?
Рекомендуется прогонять матрицу доступа не реже одного раза в полгода. Права накапливаются при переводах и смене задач, поэтому регулярная сверка показывает, у кого какой доступ и на каком основании. Ревизию удобно совмещать с внутренним аудитом кадрового документооборота.
Зачем нужна роль аудитора и чем она отличается от кадровика?
Роль аудитора даёт доступ только на чтение и на выгрузку журналов действий — она ничего не меняет в документах. Кадровик создаёт и редактирует документы, а аудитор проверяет, кто и что делал. Разделение этих ролей исключает ситуацию, когда один человек и совершает действия, и контролирует их сам себя.
Кто оплачивает электронную подпись для доступа к КЭДО?
Расходы на получение и использование электронной подписи для кадрового документооборота несёт работодатель — переложить их на работника нельзя. Это следует из положений ТК РФ о КЭДО (статьи 22.1-22.3). Соответственно, и учётные записи, и доступ, и подпись работодатель организует за свой счёт.
Как разграничение прав помогает при проверке или конфликте?
Разграничение прав вместе с протоколированием формирует доказательную базу. Журнал фиксирует, кто вошёл, что открыл и подписал, а усиленная электронная подпись обеспечивает неизменность подписанного документа. При споре поднимается история действий с датой и временем, что позволяет установить факт подписания и снять взаимные претензии.

Вы разобрались, как устроено разграничение прав в кадровой системе: роли, матрица доступа, требования 152-ФЗ, протоколирование и связка с кадровыми событиями. Собрать всё это в работающую конфигурацию — отдельная задача, где важна не только техника, но и юридическое основание.

Сервис Азбуха внедряет КЭДО с настройкой ролей и защиты данных под ключевые требования законодательства. Мы разложим доступ по задачам, подготовим положение о персональных данных и приказ о допуске, настроим двухфакторную аутентификацию и журналы, а перед запуском обкатаем права на пилотной группе, чтобы никто не увидел лишнего. За время работы мы помогли выстроить кадровые процессы сотням компаний разного масштаба.

Внедрить КЭДО с разграничением прав доступа

Оставьте заявку

    Добавить комментарий

    Ваш адрес email не будет опубликован. Обязательные поля помечены *