Защита данных в «1С» при работе с закупками: настройки доступа и аудит

от автора

Работа с закупками в «1С» подразумевает обработку большого объёма конфиденциальных данных: коммерческих предложений, цен поставщиков, условий договоров, платёжной информации и т. д. Утечка или несанкционированный доступ к таким данным может нанести серьёзный ущерб бизнесу. Разберём, как настроить защиту данных в «1С», грамотно распределить права доступа и организовать аудит действий пользователей.

Почему защита данных важна при работе с закупками

Закупки — зона повышенного риска с точки зрения информационной безопасности:

  • Конфиденциальная информация. Условия договоров, скидки, объёмы закупок часто являются коммерческой тайной.
  • Финансовые риски. Злоумышленник с доступом к закупкам может изменить условия оплаты, перевести средства на подставные счета.
  • Репутационные потери. Утечка информации о ценах или поставщиках может привести к конфликтам с партнёрами.
  • Соответствие требованиям. Компании обязаны соблюдать законы о защите персональных данных (152‑ФЗ) и коммерческой тайны.

Настройка прав доступа в «1С»

«1С:Предприятие» позволяет гибко настраивать права доступа на разных уровнях. Рассмотрим ключевые механизмы.

1. Ролевая модель доступа

Самый распространённый подход — назначение прав не отдельным пользователям, а ролям. Например:

  • «Менеджер по закупкам» — может создавать и редактировать заказы поставщикам, просматривать цены, но не может проводить платежи.
  • «Бухгалтер» — видит заказы и накладные, проводит оплату, но не может менять условия договоров.
  • «Руководитель отдела закупок» — полный доступ к закупкам, включая согласование крупных сделок.
  • «Аудитор» — только просмотр данных без права редактирования.

Как настроить:

  1. Перейдите в раздел «Администрирование» → «Настройки пользователей и прав».
  2. Создайте или отредактируйте роли, указав разрешённые действия (чтение, запись, проведение документов и т. д.).
  3. Назначьте роли пользователям.

2. Ограничение доступа на уровне записей (RLS)

Если в компании несколько отделов закупок или регионы работают с разными поставщиками, используйте RLS (Record Level Security). Он позволяет ограничить доступ к данным по критериям:

  • только свои заказы;
  • заказы своего отдела;
  • поставщики из закреплённого региона.

Пример настройки:

  • В роли «Менеджер по закупкам» задайте условие: «Показывать только заказы, где ответственный — текущий пользователь».
  • Для «Руководителя отдела»«Показывать заказы всего отдела».

3. Запрет на экспорт данных

Чтобы предотвратить утечку через выгрузку в Excel или CSV:

  • отключите права на экспорт для рядовых пользователей;
  • для аудита оставьте возможность экспорта только у администраторов и службы безопасности.

4. Двухфакторная аутентификация (2FA)

Для критически важных учётных записей (администраторы, руководители) включите 2FA. В «1С» это реализуется через интеграцию с внешними сервисами (например, SMS‑коды или приложения‑аутентификаторы).

Аудит действий пользователей

Даже при настроенных правах важно отслеживать, кто и что делал в системе. «1С» предлагает инструменты для аудита.

1. Журнал регистрации

Фиксирует все события в системе:

  • вход/выход пользователей;
  • создание, изменение, удаление документов;
  • ошибки доступа.

Где найти: «Администрирование» → «Журнал регистрации».

Рекомендации по настройке:

  • включите запись всех событий для ключевых разделов («Закупки», «Платежи»);
  • храните журнал не менее 1 года (для соответствия требованиям и расследований);
  • настройте уведомления о подозрительных действиях (например, массовое удаление заказов).

2. Версионирование объектов

Позволяет отслеживать изменения в документах и справочниках:

  • кто изменил цену поставщика;
  • когда был скорректирован график оплаты;
  • какая версия документа была до правки.

Как включить:

  1. В настройках конфигурации активируйте «Версионирование объектов».
  2. Укажите, какие объекты отслеживать (например, «Заказ поставщику», «Договор»).
  3. Пользователи с правами аудита смогут просматривать историю изменений.

3. Отчёты по безопасности

Используйте типовые отчёты «1С»:

  • «Отчёт по правам доступа» — показывает, какие роли и права назначены пользователям.
  • «Активность пользователей» — статистика по входам и действиям.
  • «Контроль изменений» — список отредактированных документов за период.

Дополнительные меры защиты

Помимо настроек «1С», усильте безопасность комплексно:

  1. Регулярное резервное копирование. Настройте автоматическое копирование баз данных на защищённый сервер или в облако.
  2. Обновление платформы. Устанавливайте патчи безопасности от «1С» — они закрывают уязвимости.
  3. Обучение сотрудников. Проведите инструктаж:
    • не передавать пароли;
    • блокировать компьютер при уходе;
    • сообщать о подозрительных письмах (фишинг).
  4. Физическая защита серверов. Если «1С» работает на локальных серверах, ограничьте доступ к ним.
  5. Антивирус и фаервол. Установите ПО для защиты от вредоносных программ и сетевых атак.

Чек‑лист по защите данных в «1С» для закупок

  1. Назначьте роли пользователям (не давайте полные права без необходимости).
  2. Настройте RLS для ограничения доступа к заказам и поставщикам.
  3. Отключите экспорт данных для рядовых сотрудников.
  4. Включите журнал регистрации и версионирование для ключевых объектов.
  5. Регулярно проверяйте отчёты по безопасности.
  6. Обучите сотрудников правилам информационной безопасности.
  7. Делайте резервные копии базы данных.

Итог

Грамотная настройка прав доступа и аудит в «1С» минимизируют риски утечки данных при работе с закупками. Начните с ролевой модели и RLS, включите журнал регистрации, а затем дополните защиту организационными мерами. Это обеспечит сохранность коммерческой информации и поможет избежать финансовых и репутационных потерь.