Разрабатываем регламент доступа к конфиденциальным документам: определяем уровни доступа, порядок предоставления и отзыва прав, фиксируем основания и ответственных. Заказчик получает контролируемую модель доступа — вместо ситуации «доступ у того, у кого получилось», с прозрачной матрицей ролей и готовыми к внедрению документами.
Кому нужна услуга
Компания выросла: документы лежат в общих папках, и никто не знает, у кого есть доступ к договорам, зарплатам или клиентским базам.
Были инциденты или подозрения на утечку чувствительных данных, но нет формальных правил, кого и как ограничивать.
Руководитель или собственник боится, что увольняющийся сотрудник уносит документы, а отозвать доступ быстро не получается.
Юрист или безопасник получает запросы на доступ «по знакомству», и каждый раз приходится решать вручную без основания.
Готовитесь к проверке, аудиту или сертификации, где требуется подтвердить порядок работы с конфиденциальной информацией.
Внедряете СЭД, DLP или корпоративный портал, но правила доступа к документам нигде не зафиксированы.
Что нужно от вас на входе
Перечень категорий документов, которые компания считает конфиденциальными. Чтобы зафиксировать объект регулирования и не пропустить чувствительные группы
Действующая оргструктура и список ролей/должностей. Матрица доступа строится по ролям, а не по конкретным людям
Сведения о текущей практике: где хранятся документы, как выдаётся доступ, кто согласовывает. Нужна отправная точка для аудита фактического доступа и выявления разрывов
Требования регуляторов, внутренние политики, NDA и договорные обязательства по защите информации. Регламент должен соответствовать внешним и внутренним обязательствам компании
Доступ к системам хранения (файловое хранилище, СЭД, портал) для аудита прав. Без этого аудит фактического доступа останется декларативным
Назначенный ответственный со стороны заказчика (владелец регламента). Нужен человек, который принимает решения по спорным случаям и сопровождает внедрение
Комплект документов, который вы получаете
Описание услуги — наш стандарт качества: заранее видно, какие документы вы получите и зачем нужен каждый.
Документ | Формат | Для чего нужен |
|---|---|---|
Классификатор документов по уровням конфиденциальности | Таблица (XLSX) + описание в базе знаний | Однозначно относить каждый документ к уровню и применять к нему правила доступа |
Матрица доступа по ролям | Таблица (XLSX) с ролями, уровнями и правами (чтение/изменение/выдача) | Быстро отвечать на вопрос «кому положен доступ» без ручных согласований |
Регламент предоставления и отзыва доступа | Текстовый документ (DOCX/PDF) + BPMN-схема процесса | Задать единый порядок: заявка, согласование, выдача, пересмотр, отзыв |
Отчёт об аудите фактического доступа | DOCX/PDF с таблицей отклонений | Показать разрывы между правилами и реальностью и зафиксировать план их закрытия |
Формы заявки на доступ и на отзыв доступа | Шаблоны (DOCX) + маршрут в сервис-деске/процессах | Сделать процесс воспроизводимым, а не устным |
Памятка для сотрудников: что считается конфиденциальным и как действовать | Короткий документ (PDF) + карточка в базе знаний | Снизить число нарушений по незнанию |
Журнал доступа и журнал инцидентов (шаблон) | Таблица (XLSX) или форма в сервис-деске | Обеспечить прослеживаемость выдачи прав и реакцию на нарушения |
План выполнения услуги
Этап | Что делаем | Результат этапа |
|---|---|---|
1. Бриф и границы | Уточняем цели, категории документов, требования регуляторов, ответственного за регламент | Согласованный бриф с рамками проекта и критериями приёмки |
2. Инвентаризация документов | Собираем перечень чувствительных документов и источников их хранения | Реестр документов, подпадающих под регламент |
3. Классификация по уровням | Присваиваем уровням конфиденциальности критерии и примеры | Согласованный классификатор уровней |
4. Проектирование матрицы доступа | Связываем роли с уровнями документов и правами | Черновик матрицы доступа по ролям |
5. Аудит фактического доступа | Сверяем текущие права в системах с проектируемой матрицей | Отчёт об отклонениях и список избыточных доступов |
6. Разработка регламента | Описываем порядок предоставления, пересмотра и отзыва доступа, роли и ответственность | Текст регламента + BPMN-схема процесса |
7. Согласование и правки | Проводим регламент через юриста, безопасность и владельца процесса, вносим правки | Утверждённая версия регламента и приложений |
8. Внедрение и обучение | Переносим формы и маршруты в рабочие системы, проводим инструктаж ответственных | Работающий процесс выдачи и отзыва доступа |
9. Передача и поддержка | Передаём пакет документов, фиксируем порядок пересмотра регламента | Пакет документов и понятный цикл актуализации |
Чек-лист качества
Перед сдачей исполнитель проверяет результат по этому списку:
Все категории чувствительных документов из брифа попали в классификатор
У каждого уровня конфиденциальности есть однозначные критерии отнесения
Матрица доступа покрывает все роли, у которых есть или должен быть доступ
Для каждого типа доступа указано основание (роль, договор, поручение)
Порядок отзыва доступа описан для штатных и нештатных ситуаций (увольнение, перевод, инцидент)
В регламенте указаны ответственные за выдачу, пересмотр и отзыв доступа
Формы заявок и журналы заполняются без дополнительных пояснений
Аудит фактического доступа проведён и отклонения зафиксированы
Регламент согласован юристом и владельцем процесса
Внутренние ссылки и названия ролей совпадают с оргструктурой заказчика
Критерии приёмки работ
Работа считается выполненной, когда выполнены все пункты. Критерии фиксируем вместе с расчётом — до начала работ.
Полнота классификатора. Заказчик проверяет, что каждый известный ему чувствительный документ можно отнести к уровню без обращения к исполнителю
Работоспособность матрицы. На примере 3–5 реальных ролей заказчик проверяет, что матрица даёт однозначный ответ по доступу
Исполнимость регламента. Ответственный за процесс проходит по BPMN-схеме и подтверждает, что шаги выполнимы в текущих системах
Прослеживаемость. Заказчик проверяет, что по журналам можно восстановить, кто, когда и на каком основании получил доступ
Соответствие требованиям. Юрист заказчика подтверждает соответствие регламента внутренним политикам и применимым требованиям
Готовность к внедрению. Формы, маршруты и роли переданы в рабочие системы, назначены ответственные
На проверку результата — 3 рабочих дня. Замечания в рамках согласованного объёма устраняются без доплаты.
После сдачи: результат остаётся рабочим инструментом
Все материалы остаются в вашем пространстве OrgDevTools — их можно дорабатывать без исполнителя:
Процессы (BPMN). Процесс предоставления и отзыва доступа описывается схемой, по которой видно шаги, роли и точки согласования
База знаний и регламенты. Регламент, классификатор, памятка и формы хранятся в одном месте с версионностью и доступом по ролям
Сервис деск. Заявки на выдачу и отзыв доступа идут по маршруту, а журнал обращений служит доказательством соблюдения регламента
Оргструктура. Матрица доступа привязана к ролям и подразделениям, поэтому при изменениях структуры видно, какие права нужно пересмотреть
AI-советник OrgDevTools. AI-советник OrgDevTools помогает команде после сдачи: подсказывает порядок действий по регламенту, находит нужные формы и разделы базы знаний по запросу сотрудника и напоминает о пересмотре доступов. Он опирается на загруженные регламенты и базу знаний, не заменяя решения ответственного за доступ.
Чем эта услуга не является
Настройка и администрирование технических средств защиты (DLP, права в конкретных системах «под ключ»)
Юридическое заключение по конкретным договорам и спорам, представительство в суде
Расследование инцидентов утечки и форензика
Постоянное сопровождение и аудит после передачи пакета документов
Стоимость и сроки
Стоимость рассчитывается после брифа: зависит от масштаба компании, числа подразделений и глубины проработки. Расчёт и состав работ фиксируем до начала — без сюрпризов в конце.
Частые вопросы об услуге «Разработка регламента доступа к конфиденциальным документам»
Чем это отличается от политики информационной безопасности, которая у нас уже есть?
Политика задаёт общие принципы. Мы делаем прикладной регламент: классификатор документов, матрицу доступа по ролям и рабочий процесс выдачи и отзыва прав, который можно исполнять каждый день.
Мы небольшая компания, нам это нужно?
Если есть документы, утечка или бесконтрольный доступ к которым создаёт риск — да. Для небольшой команды регламент будет короче, но логика та же: уровни, роли, основания, отзыв.
Что будет с доступами, которые уже выданы «не по правилам»?
В рамках аудита фактического доступа мы фиксируем отклонения и передаём список избыточных прав. Решение об их отзыве принимает заказчик по своим процедурам.
Нужно ли давать вам доступ к нашим системам хранения?
Для аудита фактического доступа — да, иначе он будет формальным. Объём доступа и режим работы согласуем на брифе, при необходимости ограничимся выгрузками.
Сколько это стоит и как быстро делается?
Стоимость рассчитывается после брифа: она зависит от числа категорий документов, ролей и систем. Сроки ориентировочно определяются там же, после фиксации объёма.
Как регламент живёт после сдачи?
Документы размещаются в базе знаний, процесс — в BPMN-схеме и сервис-деске, матрица привязана к оргструктуре. Порядок пересмотра регламента фиксируется при передаче.
Заказать услугу
Опишите задачу в заявке ниже — уточним детали, пришлём расчёт и план работ.