Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 19.09.2026

Заполненная матрица доступа на примере кадровой и расчётной системы: что считать объектом доступа, какие операции разделять, какой доступ обосновывают отдельно и как права меняются при приёме, переводе и увольнении. Отдельно — чем матрица отличается от перечня допущенных лиц.

Матрица доступа кажется формальностью до первого разбирательства. Уволенный бухгалтер выгрузил базу клиентов; сисадмин посмотрел зарплаты коллег; кадровик открыл банковские реквизиты. В каждом случае первый вопрос один: а кому вообще это было можно? Отвечает на него матрица доступа — если она заполнена по существу.

Чем матрица предусмотрена

Прямого требования «оформить матрицу доступа» в нормативных актах нет. Есть требования к управлению доступом, а матрица — распространённый способ показать, как они выполнены. Приложение к приказу ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России от 18.02.2013 № 21 относит к обязательным для всех четырёх уровней защищённости меры группы УПДУправление доступом — Группа мер защиты: разграничение и контроль доступа субъектов к объектам доступа.: управление учётными записями пользователей, включая заведение, активацию, блокирование и уничтожение (УПД.1); реализацию методов, типов и правил разграничения доступа (УПД.2); разделение полномочий (ролей) пользователей, администраторов и лиц, обеспечивающих функционирование системы (УПД.4); назначение минимально необходимых прав и привилегий (УПД.5).

Выполнение УПД.4 и УПД.5 проверяют сравнением: что разрешено — и что фактически настроено в системе. Норма не говорит, в каком виде вести первую половину этой пары: подойдут и правила разграничения доступа в регламенте, и заявки, и описание ролей в эксплуатационной документации. Матрица удобна тем, что укладывает разрешённое в таблицу, которую можно построчно сверить с настройками, — поэтому её и просят на проверках.

Матрица и перечень лиц — разные документы

Их постоянно путают, а требования к ним разные.

Перечень лиц предусмотрен прямо: подпункт «в» пункта 13 постановления Правительства Российской Федерации от 01.11.2012 № 1119 требует утвердить руководителем оператора документ, определяющий перечень лиц, доступ которых к персональным данным в информационной системе необходим для выполнения их служебных или трудовых обязанностей. Это требование 4-го уровня защищённости, а значит действует и на всех более высоких. В перечне — фамилии и должности конкретных работников.

Матрица доступа отвечает на другой вопрос: не «кто допущен», а «что именно разрешено делать». Её строки — роли, а не люди.

Почему роли. Работники меняются чаще, чем обязанности. Матрица, построенная на фамилиях, устаревает при первом же увольнении, и каждое кадровое движение требует её переутверждения. Матрица, построенная на ролях, переживает кадровые изменения: меняется перечень лиц, а сама матрица остаётся.

Что считать объектом доступа

Самая частая ошибка — записать в объекты доступа саму программу: «1С — полный доступ». Такая строка не говорит ничего. Объекты доступа — это то, что внутри: разделы, документы, отчёты, выгрузки, служебные данные.

Для кадрово-расчётной системы разумная разбивка выглядит так.

  • Р1. Карточки работников — фамилия, имя, отчество, паспортные данные, СНИЛС, адрес, сведения о родственниках.
  • Р2. Приказы по личному составу — приём, перевод, отпуск, увольнение.
  • Р3. Начисления и удержания — расчёт заработной платы.
  • Р4. Банковские реквизиты работников — счета для перечисления.
  • Р5. Отчётность и выгрузки — файлы для фондов и банка.
  • Р6. Резервные копии базы.
  • Р7. Журналы событий системы.

Операции тоже стоит разделить, а не сводить к «чтению и записи»: просмотр, ввод и изменение, выгрузка во внешний файл, удаление, управление правами, резервное копирование. Выгрузка — отдельная операция не из педантизма: именно она превращает запись в базе в файл, который можно унести.

Заполненный пример

Организация на 80 работников, кадры и расчёт зарплаты в одной системе, сопровождение — у приходящего подрядчика. Обозначения: П — просмотр, И — ввод и изменение, В — выгрузка, К — резервное копирование, Н — управление учётными записями и правами, — доступа нет.

РольР1Р2Р3Р4Р5Р6Р7Основание доступа
Специалист по кадрамП, ИП, ИДолжностная инструкция
Бухгалтер-расчётчикППП, ИП, ИП, ВДолжностная инструкция
Главный бухгалтерППП, ИПП, ВДолжностная инструкция
РуководительПППУстав, должностные обязанности
Системный администраторКПДолжностная инструкция, Н по системе
Подрядчик по сопровождениюПДоговор, заявка на срок работ

Теперь разберём решения, которые в этой таблице приняты. Они и есть содержание документа — сама сетка без объяснений копируется из чужой матрицы за минуту.

Почему у кадровика нет доступа к начислениям

Потому что он их не ведёт. Это и есть минимально необходимые права (УПД.5): доступ выдаётся под обязанность, а не под должностной вес. Тот же принцип убирает у бухгалтера-расчётчика право изменять карточку работника — вносит и правит её кадровая служба, а расчётчик читает.

Почему у руководителя нет банковских реквизитов и выгрузок

Руководителю нужны сводные сведения для решений, а не реквизиты счетов конкретных работников. Строка «руководитель — полный доступ» появляется в матрицах по привычке, а не по обязанности, и она же первой рушит всю логику документа: если высшая должность имеет всё, принцип минимальных прав в организации не действует.

Почему в примере у системного администратора нет прикладного доступа к данным

Это самое важное решение в примере. Администратор обеспечивает работу системы: заводит и блокирует учётные записи, настраивает права, делает резервные копии, смотрит журналы. Для этих задач читать карточки работников и начисления не требуется, поэтому в нашем примере такие права ему не выданы.

Запрета на прикладной доступ администратора норма не устанавливает. Мера УПД.4 требует разделять полномочия пользователей, администраторов и лиц, обеспечивающих функционирование системы, а УПД.5 — назначать минимально необходимые права. Отсюда следует не «нельзя никогда», а «нужно обосновать»: если для сопровождения прикладной доступ действительно необходим, он выдаётся отдельной строкой с обоснованием, ограничением по объёму данных и сроком.

И ещё одно, чтобы не обманывать себя. Администратор технически способен добраться до данных мимо интерфейса программы — через базу, файлы или резервную копию. Матрица описывает разрешённое, а не техническую невозможность, и никакая запись в ней этой возможности не отменяет. Закрывают её другим: отдельной привилегированной учётной записью, которая не используется для повседневной работы, регистрацией действий в журналах и периодической сверкой фактических прав с матрицей. Это не запрет доступа, а его разграничение и контролируемость.

Почему подрядчик — отдельная строка

Потому что у него другое основание доступа. У работника это должностная инструкция, у подрядчика — договор и заявка на срок работ. Подрядчик не входит в штат, его доступ срочный, и по окончании работ учётная запись блокируется. Смешивать его со штатным администратором нельзя: у них разные основания, разные сроки и разный порядок прекращения доступа.

Как права выдают, меняют и отзывают

Матрица описывает состояние, а порядок описывает движение. Без порядка документ через полгода расходится с настройками системы.

  1. Заявка. Руководитель подразделения просит предоставить работнику роль. Не набор прав, а роль из матрицы — иначе перечень ролей начнёт расти от каждой заявки.
  2. Проверка. Ответственный за обеспечение безопасности персональных данных сверяет запрошенную роль с обязанностями. Права вне роли предоставляются отдельной строкой с обоснованием и сроком.
  3. Настройка. Администратор заводит учётную запись и назначает права по роли (УПД.1).
  4. Запись. Работник вносится в перечень лиц, допущенных к обработке, и знакомится с правилами работы в системе под подпись.
  5. Сверка. Периодически фактические права в системе сравниваются с матрицей. Права, которых нет в матрице и которые ничем не обоснованы, отзываются.

Периодичность сверки нормой не установлена — её определяет сам оператор во внутренних документах. Практический ориентир: не реже одного раза в год и дополнительно после организационных изменений.

Кадровые события: что меняется

СобытиеЧто делатьМеняется ли матрица
Приём работникаЗаявка на роль, учётная запись, запись в перечне лиц, ознакомлениеНет
Перевод на другую должностьСнять прежнюю роль и назначить новую — именно снять, а не добавить вторуюНет
Временное замещениеРоль на срок замещения с датой окончания в заявкеНет
УвольнениеБлокирование учётной записи в день прекращения отношений, исключение из перечня лицНет
Появилась новая обязанность или новый раздел данныхНовая редакция матрицыДа
Привлечён подрядчикРоль с основанием «договор», срок по заявке, поручение на обработку, если он обрабатывает данныеДа, если роли такой ещё не было

Первая строка столбца «меняется ли матрица» объясняет, зачем нужны роли. Приём, перевод и увольнение матрицу не трогают: меняется перечень лиц и настройки учётных записей. Матрица меняется только тогда, когда меняется сама работа.

Самая частая ошибка здесь — перевод. Работнику добавляют права новой должности и забывают снять права прежней. Через несколько переводов у человека набирается доступ ко всему, и формально каждый шаг был обоснован.

Как матрица вводится в действие

Здесь нормы нет, и это надо сказать прямо. Требование об утверждении руководителем оператора постановление Правительства Российской Федерации от 01.11.2012 № 1119 предъявляет к документу с перечнем лиц, а не к матрице ролей. Как вводить в действие матрицу, оператор решает сам.

Сложившийся порядок такой: первая редакция утверждается приказом руководителя — вместе с остальными документами по защите персональных данных или отдельно. Дальше есть выбор, и его лучше сделать осознанно. Если каждое изменение матрицы требует приказа, документ перестанут менять: издавать приказ ради одной новой роли никто не станет, и матрица начнёт расходиться с действительностью. Поэтому в приказе об утверждении обычно сразу передают право утверждать последующие редакции ответственному за обеспечение безопасности персональных данных. Тогда изменение оформляется новой редакцией с номером, датой и записью в листе регистрации изменений, а приказ остаётся один.

Типичные ошибки

  • Объект доступа — название программы. «1С — полный доступ» не описывает ничего и не проверяется.
  • Строки по фамилиям. Документ устаревает при первом кадровом движении.
  • Выгрузка не выделена. Право посмотреть и право унести файл — разные права.
  • Администратору выдан постоянный прикладной доступ «чтобы помогать пользователям». Если доступ нужен для сопровождения, он выдаётся с обоснованием, ограничением и сроком, а не бессрочно и ко всем карточкам сразу.
  • Матрица есть, настройки другие. Документ, который не сверяют с системой, хуже отсутствующего: он показывает, что порядок установлен и не соблюдается.
  • Перечень лиц подменён матрицей. Требование подпункта «в» пункта 13 постановления № 1119 — именно документ с перечнем лиц, утверждённый руководителем оператора.

Коротко

  • Матрица — не самостоятельное требование, а способ показать выполнение мер УПД.1, УПД.2, УПД.4 и УПД.5 приказа ФСТЭК России от 18.02.2013 № 21; сами меры обязательны для всех четырёх уровней защищённости.
  • Перечень лиц (подпункт «в» пункта 13 постановления Правительства Российской Федерации от 01.11.2012 № 1119) — отдельный документ с фамилиями, утверждаемый руководителем оператора. Матрица его не заменяет.
  • Строки матрицы — роли, а не люди. Объекты доступа — разделы, отчёты и выгрузки, а не название программы.
  • Операции разделяются: просмотр, изменение, выгрузка, удаление, управление правами, резервное копирование.
  • Прикладной доступ администратора норма не запрещает, но требует разделять полномочия (УПД.4) и назначать минимально необходимые права (УПД.5): такой доступ выдаётся с обоснованием и ограничением. Техническую возможность добраться до данных мимо программы матрица не отменяет — её компенсируют отдельной привилегированной учётной записью, журналированием и сверкой прав.
  • Приём, перевод и увольнение матрицу не меняют — меняются перечень лиц и настройки учётных записей. При переводе прежнюю роль снимают.
  • Первую редакцию утверждает приказ; право утверждать последующие редакции разумно сразу передать ответственному, иначе документ перестанут поддерживать.

Образцы документов по теме

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности

Класс К1, К2 или К3 посчитан — дальше начинается работа. Разбираем порядок: акт классификации, организация деятельности по защите информации, модель угроз и план мероприятий, реализация мер и средства защиты, аттестация, а потом постоянные обязанности — показатели Кзи и Пзи и контроль уровня защищённости. Отдельно — где документ не равен выполненной мере.

Модель угроз для 1С: пример для локальной базы, сервера и удалённого доступа

Одна и та же бухгалтерская база в трёх конфигурациях даёт три разные модели угроз. Разбираем на примере, что именно меняется: границы системы, объекты воздействия, интерфейсы, нарушители и их возможности, перечень актуальных угроз из банка данных ФСТЭК России и состав мер защиты.

Отчёт об оценке КЗИ: пример заполнения, подтверждающие материалы и план мероприятий

Показатель КЗИ посчитан — дальше нужен отчёт. Разбираем на сквозном примере, что в нём пишут: исходные данные, оценку каждого частного показателя, чем она подтверждена, итоговое значение и план мероприятий. Отдельно — какие материалы уходят во ФСТЭК России вместе с результатами, какие по запросу и почему тридцать дней молчания обнуляют показатель.

Модель угроз: зачем нужна, чем регламентирована и чем отличается для ИСПДн, ГИС и КИИ

Модель угроз — не отчётный документ, а расчёт, из которого выводится состав мер защиты и требования к средствам. Разбираем, чем она предусмотрена в трёх режимах, на какой стадии её делают, когда она строится с учётом уже применяемых средств защиты, почему тщательная модель экономит деньги и что делать небольшой организации.