Контроль доступа сотрудников — кто что видит
В обменном пункте главный риск не всегда снаружи. Минимальные права, разделение обязанностей и журнал действий — три опоры внутреннего контроля: кто что видит и что не должен видеть.
Когда мы говорим о рисках обменного пункта, в голову обычно приходят поддельная квитанция, неправильный курс или проблемный клиент. Но есть риск тише и часто дороже: внутренний риск. Сотрудник, у которого есть доступ ко всему. Сотрудник, который и вводит операцию, и сам ее подтверждает. Изменение в документе, после которого не остается никакого следа. Эта статья о трех опорах внутреннего контроля доступа: принцип минимальных прав, разделение обязанностей и журнал действий.
Почему контроль доступа, а не доверие
Сразу уберем одно частое недоразумение. Контроль доступа не означает недоверие к сотрудникам. Он означает, что систему нужно построить так, чтобы даже если кто-то захочет ошибиться или нарушить правило, он не смог сделать это один и без следа. Это разница между «надеюсь, никто не ошибется» и «система не дает ошибаться без следа».
В учете доверие — не стратегия. Стратегия — это доказуемый контроль. Хороший сотрудник тоже выигрывает от системы, которая фиксирует его действия, — потому что если что-то пойдет не так, журнал докажет, что он не виноват.
Первая опора: принцип минимальных прав
Принцип минимальных прав (Principle of Least Privilege) держится на простом правиле: каждый сотрудник должен иметь доступ только к тому, что нужно ему для работы, — ни на грамм больше.
- Кассиру нужна регистрация операции, а не просмотр отчета о прибыли и убытках всего обменного пункта.
- Сотруднику по переводам нужны карточки его клиентов, а не конфиденциальные счета партнеров.
- Бухгалтеру нужны отчеты, но, возможно, не изменение текущего курса.
Проблема большинства программ в том, что доступ выдается по принципу «всё или ничего»: либо пользователь администратор и видит всё, либо пользователь ограничен и не может нормально работать. Настоящий контроль доступа должен быть детальным (granular) — до уровня отдельного отчета и отдельного счета.
Практический пример
Предположим, у вас обменный пункт с пятью сотрудниками. Правильная матрица доступа будет выглядеть примерно так:
| Роль | Регистрация операции | Подтверждение операции | Просмотр прибыли и убытков | Изменение курса | Управление пользователями |
|---|---|---|---|---|---|
| Кассир | Да | Нет | Нет | Нет | Нет |
| Сотрудник по переводам | Да | Нет | Нет | Нет | Нет |
| Бухгалтер | Нет | Да | Да | Нет | Нет |
| Операционный менеджер | Да | Да | Да | Да | Нет |
| Директор | Да | Да | Да | Да | Да |
Обратите внимание: в первых строках никто одновременно не регистрирует и не подтверждает. Это сделано намеренно — и подводит нас ко второй опоре.
Вторая опора: разделение обязанностей
Разделение обязанностей (Segregation of Duties) — возможно, главный принцип внутреннего контроля: тот, кто выполняет действие, не должен сам его подтверждать. Вводящий и подтверждающий должны быть двумя разными людьми.
Почему? Потому что когда один человек и вводит, и подтверждает, контрольной точки нет. Он может создать фиктивную операцию, сам ее подтвердить, и второй пары глаз не будет. Разделение обязанностей создает обязательную вторую проверку.
Классические примеры разделения обязанностей в обменном пункте:
- Регистрация перевода и подтверждение выплаты — две разные руки.
- Регистрация поступления и сверка с выпиской по счету — две разные роли.
- Заведение нового клиента и назначение кредитного лимита — два разных решения.
Важный нюанс: разделение обязанностей невозможно без детального контроля доступа. Если вы не можете дать пользователю «право ввода», но не дать «право подтверждения», разделение обязанностей остается пожеланием на бумаге, а не реальным контролем.
Третья опора: журнал действий
Первые две опоры предотвращают ошибку. Третья делает ошибку обнаруживаемой. Журнал действий (Activity Log) означает, что система фиксирует, кто, что и когда сделал.
Без журнала, когда находится ошибочный документ, у вас остается только спор: «Я это не вводил», «А кто тогда?». С журналом ответ — это факт, а не утверждение. Хороший журнал имеет такие свойства:
- Моментальный: каждое действие фиксируется сразу, а не с задержкой.
- Полный: ввод, редактирование, удаление, вход в систему, изменение курса — фиксируется всё.
- Неизменяемый: сам журнал не должен редактироваться обычными пользователями.
- Доступный для поиска: вы должны иметь возможность спросить «кто и когда изменил этот документ?» и сразу получить ответ.
Журнал действий — не только инструмент для поиска виноватых. Его профилактический эффект важнее: когда все знают, что каждое действие фиксируется, мотивация нарушать резко падает. Включенная камера работает лучше десяти предупреждений.
Эти три опоры в Nexto
Программа учета для обменного пункта, которая серьезно относится к этим трем опорам, должна и выдавать детальные права, и логировать всё. В Nexto:
- Права до уровня отдельного отчета и отдельного счета: вы можете точно определить, какой пользователь видит какой отчет и какой счет, — не «всё или ничего». Именно такая детализация переводит разделение обязанностей из разговоров в практику.
- Моментальный журнал всех операций всех пользователей: каждый ввод, каждое редактирование и удаление фиксируются с именем пользователя и временем, сразу и с возможностью проверки.
- Архивный счет: чувствительные или старые счета можно полностью скрыть, чтобы они не попадали в поле зрения пользователей, которым их видеть не нужно.
Такая связка означает, что вы можете дать доступ новому кассиру и не переживать, что он увидит общую прибыль обменного пункта или счета партнеров, и одновременно знать: всё, что он сделает, будет зафиксировано.
Чек-лист запуска контроля доступа
Перед тем как добавить в систему следующего сотрудника:
- Вы определили роли? (кассир, переводы, бухгалтер, менеджер…)
- Для каждой роли определен минимально необходимый доступ?
- Ввод и подтверждение находятся в двух разных ролях?
- Журнал действий включен и доступен для проверки?
- Чувствительные счета скрыты от операционных ролей?
Каждое «нет» в этом списке — открытый разрыв в контроле, за который однажды придется заплатить.
Итог
Контроль доступа сотрудников стоит на трех опорах: минимальные права (каждому только то, что нужно), разделение обязанностей (вводящий отдельно от подтверждающего) и журнал действий (кто, что сделал, когда). Первые две опоры предотвращают ошибку, третья делает ее обнаруживаемой. Это не недоверие к сотрудникам; это структура, которая защищает и обменный пункт, и хорошего сотрудника. И всё это зависит от одного технического условия: системы, которая выдает детальные права и фиксирует всё.
Чтобы увидеть, как история операций и бэкап вместе с этими контролями закрепляют за вами владение данными, прочитайте также эту статью: бэкап и владение данными.
Хотите увидеть, как на практике работают права до уровня отдельного отчета и моментальный журнал? Создайте персональную демо-версию и настройте несколько разных ролей.
Посмотрите всё это в Nexto
Полноценный приватный экземпляр с демо-данными — без установки, без банковской карты.