Nexto
ГлавнаяБлогКомплаенс и риски
Комплаенс и риски

Контроль доступа сотрудников — кто что видит

В обменном пункте главный риск не всегда снаружи. Минимальные права, разделение обязанностей и журнал действий — три опоры внутреннего контроля: кто что видит и что не должен видеть.

6 мин чтения · Команда Nexto · Последнее обновление: 7 августа 2026 г.

Когда мы говорим о рисках обменного пункта, в голову обычно приходят поддельная квитанция, неправильный курс или проблемный клиент. Но есть риск тише и часто дороже: внутренний риск. Сотрудник, у которого есть доступ ко всему. Сотрудник, который и вводит операцию, и сам ее подтверждает. Изменение в документе, после которого не остается никакого следа. Эта статья о трех опорах внутреннего контроля доступа: принцип минимальных прав, разделение обязанностей и журнал действий.

Почему контроль доступа, а не доверие

Сразу уберем одно частое недоразумение. Контроль доступа не означает недоверие к сотрудникам. Он означает, что систему нужно построить так, чтобы даже если кто-то захочет ошибиться или нарушить правило, он не смог сделать это один и без следа. Это разница между «надеюсь, никто не ошибется» и «система не дает ошибаться без следа».

В учете доверие — не стратегия. Стратегия — это доказуемый контроль. Хороший сотрудник тоже выигрывает от системы, которая фиксирует его действия, — потому что если что-то пойдет не так, журнал докажет, что он не виноват.

Первая опора: принцип минимальных прав

Принцип минимальных прав (Principle of Least Privilege) держится на простом правиле: каждый сотрудник должен иметь доступ только к тому, что нужно ему для работы, — ни на грамм больше.

  • Кассиру нужна регистрация операции, а не просмотр отчета о прибыли и убытках всего обменного пункта.
  • Сотруднику по переводам нужны карточки его клиентов, а не конфиденциальные счета партнеров.
  • Бухгалтеру нужны отчеты, но, возможно, не изменение текущего курса.

Проблема большинства программ в том, что доступ выдается по принципу «всё или ничего»: либо пользователь администратор и видит всё, либо пользователь ограничен и не может нормально работать. Настоящий контроль доступа должен быть детальным (granular) — до уровня отдельного отчета и отдельного счета.

Практический пример

Предположим, у вас обменный пункт с пятью сотрудниками. Правильная матрица доступа будет выглядеть примерно так:

Роль Регистрация операции Подтверждение операции Просмотр прибыли и убытков Изменение курса Управление пользователями
Кассир Да Нет Нет Нет Нет
Сотрудник по переводам Да Нет Нет Нет Нет
Бухгалтер Нет Да Да Нет Нет
Операционный менеджер Да Да Да Да Нет
Директор Да Да Да Да Да

Обратите внимание: в первых строках никто одновременно не регистрирует и не подтверждает. Это сделано намеренно — и подводит нас ко второй опоре.

Вторая опора: разделение обязанностей

Разделение обязанностей (Segregation of Duties) — возможно, главный принцип внутреннего контроля: тот, кто выполняет действие, не должен сам его подтверждать. Вводящий и подтверждающий должны быть двумя разными людьми.

Почему? Потому что когда один человек и вводит, и подтверждает, контрольной точки нет. Он может создать фиктивную операцию, сам ее подтвердить, и второй пары глаз не будет. Разделение обязанностей создает обязательную вторую проверку.

Классические примеры разделения обязанностей в обменном пункте:

  • Регистрация перевода и подтверждение выплаты — две разные руки.
  • Регистрация поступления и сверка с выпиской по счету — две разные роли.
  • Заведение нового клиента и назначение кредитного лимита — два разных решения.

Важный нюанс: разделение обязанностей невозможно без детального контроля доступа. Если вы не можете дать пользователю «право ввода», но не дать «право подтверждения», разделение обязанностей остается пожеланием на бумаге, а не реальным контролем.

Третья опора: журнал действий

Первые две опоры предотвращают ошибку. Третья делает ошибку обнаруживаемой. Журнал действий (Activity Log) означает, что система фиксирует, кто, что и когда сделал.

Без журнала, когда находится ошибочный документ, у вас остается только спор: «Я это не вводил», «А кто тогда?». С журналом ответ — это факт, а не утверждение. Хороший журнал имеет такие свойства:

  • Моментальный: каждое действие фиксируется сразу, а не с задержкой.
  • Полный: ввод, редактирование, удаление, вход в систему, изменение курса — фиксируется всё.
  • Неизменяемый: сам журнал не должен редактироваться обычными пользователями.
  • Доступный для поиска: вы должны иметь возможность спросить «кто и когда изменил этот документ?» и сразу получить ответ.

Журнал действий — не только инструмент для поиска виноватых. Его профилактический эффект важнее: когда все знают, что каждое действие фиксируется, мотивация нарушать резко падает. Включенная камера работает лучше десяти предупреждений.

Эти три опоры в Nexto

Программа учета для обменного пункта, которая серьезно относится к этим трем опорам, должна и выдавать детальные права, и логировать всё. В Nexto:

  • Права до уровня отдельного отчета и отдельного счета: вы можете точно определить, какой пользователь видит какой отчет и какой счет, — не «всё или ничего». Именно такая детализация переводит разделение обязанностей из разговоров в практику.
  • Моментальный журнал всех операций всех пользователей: каждый ввод, каждое редактирование и удаление фиксируются с именем пользователя и временем, сразу и с возможностью проверки.
  • Архивный счет: чувствительные или старые счета можно полностью скрыть, чтобы они не попадали в поле зрения пользователей, которым их видеть не нужно.

Такая связка означает, что вы можете дать доступ новому кассиру и не переживать, что он увидит общую прибыль обменного пункта или счета партнеров, и одновременно знать: всё, что он сделает, будет зафиксировано.

Чек-лист запуска контроля доступа

Перед тем как добавить в систему следующего сотрудника:

  1. Вы определили роли? (кассир, переводы, бухгалтер, менеджер…)
  2. Для каждой роли определен минимально необходимый доступ?
  3. Ввод и подтверждение находятся в двух разных ролях?
  4. Журнал действий включен и доступен для проверки?
  5. Чувствительные счета скрыты от операционных ролей?

Каждое «нет» в этом списке — открытый разрыв в контроле, за который однажды придется заплатить.

Итог

Контроль доступа сотрудников стоит на трех опорах: минимальные права (каждому только то, что нужно), разделение обязанностей (вводящий отдельно от подтверждающего) и журнал действий (кто, что сделал, когда). Первые две опоры предотвращают ошибку, третья делает ее обнаруживаемой. Это не недоверие к сотрудникам; это структура, которая защищает и обменный пункт, и хорошего сотрудника. И всё это зависит от одного технического условия: системы, которая выдает детальные права и фиксирует всё.

Чтобы увидеть, как история операций и бэкап вместе с этими контролями закрепляют за вами владение данными, прочитайте также эту статью: бэкап и владение данными.

Хотите увидеть, как на практике работают права до уровня отдельного отчета и моментальный журнал? Создайте персональную демо-версию и настройте несколько разных ролей.

Посмотрите всё это в Nexto

Полноценный приватный экземпляр с демо-данными — без установки, без банковской карты.

Создать бесплатное демо Связанные функции ←
Написать в WhatsApp