Как настроить права доступа в CRM: ролевая модель и безопасность
Утечка базы клиентов или случайное удаление сделки — это не форс-мажор, а следствие настройки прав доступа по умолчанию. Большинство компаний запускают CRM «как есть», и спустя три месяца менеджеры видят чужие контакты, а уволенный сотрудник сохраняет доступ к личному кабинету. Настройка ролевой модели — это не бюрократия, а техническая защита бизнеса.
В D7 мы настраиваем доступы при каждом внедрении. Опыт показывает: универсальной схемы нет. Для линейного менеджера, РОПа и собственника нужны разные наборы прав. Ниже разберем, как выстроить иерархию доступа в популярных системах, чтобы данные были в безопасности, а команда работала без лишних ограничений.
Принцип наименьших привилегий: база настройки
В основе любой настройки безопасности лежит принцип наименьших привилегий. Пользователь должен иметь ровно те права, которые нужны ему для выполнения задач, и ни одного лишнего. Если менеджеру не нужно видеть отчеты по зарплате или настройки интеграций — у него не должно быть кнопки для этого.
Ошибкой является назначение права «Администратор» всем старшим менеджерам только для удобства. Это создает риски: такой пользователь может случайно изменить воронку продаж, отключить важный вебхук или экспортировать всю базу. Разделяйте роли «Администратор системы» и «Руководитель отдела».
Ролевая модель в AmoCRM
В amoCRM логика прав доступа строится вокруг структуры компании и групп пользователей. Здесь нет глубокой грануляции прав на уровне полей (как в некоторых ERP), но есть четкое разделение видимости и редактирования.
Настройка групп и отделов
Первый шаг — создание структуры в разделе «Компания» → «Отделы». Рекомендуется дублировать реальную оргструктуру.
- Линейные менеджеры: видят только свои сделки и контакты. Открывать чужие записки или задачи они не могут.
- Руководитель отдела (РОП): видит все сделки и контакты своего отдела, может переназначать сделки между сотрудниками.
- Глобальный администратор: видит всё, включая настройки интеграций, счета в CRM и финансовую статистику.
Обратите внимание на раздел «Настройки» → «Права доступа». Там можно включить режим «Показывать только свои сделки». Если эта галочка снята, каждый сотрудник видит базу всей компании, что критично для бизнеса с высокой конкуренцией.
Гранулярные права в Битрикс24
Битрикс24 предлагает более сложную систему, позволяющую управлять доступом до уровня конкретных записей и полей. Это требует более тщательной настройки, но дает гибкость. Подробные инструкции по разделам системы ждут вас в нашем обзоре Битрикс24.
Типы доступа к информации
В разделе «Все настройки» → «Права доступа» вы увидите список пользователей и матрицу прав. Основные типы прав для справочников (Контрагенты, Контакты, Сделки):
- Полный доступ: пользователь может создавать, редактировать, удалять и переназначать записи.
- Редактирование: можно менять данные, но нельзя удалять или менять владельца.
- Только просмотр: идеальная роль для аналитиков или руководителей смежных отделов. Данные видны, но изменить их нельзя.
- Без доступа: запись скрыта из списка.
Важный нюанс: права на «Личные записи». В Битрикс24 сотрудник может создать личную сделку, которую никто другой не видит. Для контроля качества работы в компании D7 мы рекомендуем на уровне политики запретить создание личных записей в активных воронках продаж, переводя всё в общие пулы.
Типичные роли и матрица доступа
Чтобы не настраивать права вручную для каждого нового сотрудника, создайте шаблоны ролей. Ниже приведена типовая матрица, которую мы используем при базовом внедрении CRM для торговых компаний.
| Роль | Сделки | Контакты и Компании | Задачи других | Настройки CRM | Отчеты |
|---|---|---|---|---|---|
| Менеджер | Свои (Создание/Ред.) | Свои (Создание/Ред.) | Свои | Нет | Нет |
| Руководитель отдела | Отдела (Полный) | Отдела (Полный) | Отдела (Ред.) | Нет | Просмотр |
| Аналитик / HR | Всех (Только просмотр) | Всех (Только просмотр) | Нет | Нет | Просмотр/Экспорт |
| Системный администратор | Всех (Полный) | Всех (Полный) | Всех | Да | Да |
Эту схему можно усложнить. Например, запретить менеджерам видеть поле «Себестоимость» в сделке или скрыть от колл-центра финансовые поля в карточке компании. В Битрикс24 это делается через ограничения прав на поля, в amoCRM — через скрытие полей для определенных групп.
Ошибки, которые ломают безопасность
За годы работы мы видим одни и те же проблемы при аудите чужих CRM. Избежать их несложно, если знать, где искать.
Забытые права уволенных сотрудников
Когда сотрудник увольняется, его учетную запись часто просто не трогают. Если он был в группе «Руководители», он может сохранить доступ к базе еще месяцы. Правило простое: увольнение сотрудника в 1С или Kadroff должно триггерить отключение аккаунта в CRM. Если автоматизации нет — назначьте ответственного за отключение доступа в день увольнения.
Права в мобильных приложениях
Многие забывают, что мобильное приложение CRM дублирует веб-версию. Если в настройках CRM разрешено видеть все сделки, то и в приложении в метро менеджер сможет сфотографировать экран с чужими клиентами. Убедитесь, что в настройках мобильного приложения (раздел «Мобильные приложения») стоят те же ограничения, что и в веб-интерфейсе.
Доступ к экспорту
Самый простой способ украсть базу — не взлом, а функция «Экспорт». По умолчанию во многих тарифах право на экспорт дается всем, кто может видеть сделки. Ограничьте эту функцию только для РОПа и собственника. Это защитит от выгрузки базы в Excel перед увольнением.
Чек-лист настройки прав доступа
Если вы внедряете CRM самостоятельно или контролируете подрядчика, пройдите по этому списку. Он поможет закрыть основные дыры в безопасности.
- Аудит ролей: Выпишите на бумаге все должности в отделе продаж и смежных отделах (бухгалтерия, маркетинг).
- Создание групп: В CRM создайте группы пользователей для каждой должности (не создавайте права на каждого человека индивидуально).
- Настройка видимости: Линейные сотрудники видят только свои записи, руководители — своего отдела, собственник — всё.
- Ограничение прав на удаление: Лишите права на безвозвратное удаление контактов и сделок всех, кроме системного администратора. Лучше использовать статус «Архив» или «Отказ».
- Проверка полей: Скройте финансовые поля и поля с личными данными (ICQ, Skype, личные телефоны) от неавторизованных внешних пользователей (если у вас публичная CRM).
- Тестирование: Зайдите под учетной записью тестового менеджера и попробуйте открыть чужую сделку. Если открылась — настройки прав не сработали.
Детальная настройка под специфику вашего бизнеса входит в наш пакет услуг по внедрению CRM. Мы не просто ставим галочки, а прописываем регламенты работы с доступами.
Частые вопросы
Можно ли изменить права доступа у сотрудника, который уже в работе?
Да, в любой момент. При смене прав изменения вступают в силу сразу. Однако учтите нюанс: если вы отнимаете у пользователя право видеть чужие сделки, он потеряет доступ к тем сделкам, которые ему передали коллеги ранее. Ему придется перераспределять их, либо оставлять пользователю статус «Только просмотр» на старые записи.
Как настроить права, чтобы бухгалтер видел только суммы, но не контакты?
Это классическая задача разграничения. В Битрикс24 это решается созданием отдельного вида для отчетов (скрываем поля с телефонами) и выдачей прав «Только просмотр» на этот вид. В amoCRM проще создать отдельную воронку «Для бухгалтерии» или использовать статусы, а доступ к основным контактам закрыть. Идеальное решение — интеграция, когда бухгалтер видит данные в своей системе, а CRM использует только для выставления счетов.
Что делать, если нужно временно передать права администратора?
Никогда не передавайте логин и пароль своего админского аккаунта. Создайте временную учетную запись «Администратор-внешний» или назначьте сотрудника администратором через интерфейс. Как только задача выполнена, сразу снимите права. Это гарантирует, что вы сможете отследить действия в журнале активности (если он включен).
Влияют ли права доступа на работу мобильного приложения?
Да, напрямую. Мобильное приложение использует тот же токен авторизации, что и веб-версия. Если в настройках CRM у пользователя стоит «Видеть все сделки», то и в телефоне он видит всё. Проверьте раздел «Мобильные приложения» в настройках: там можно дополнительно ограничить доступ к определенным разделам именно для мобильного интерфейса.
Настройка прав доступа — это разовая работа с долгосрочным эффектом. Потратив на это 2-3 часа на старте или в процессе настройки CRM, вы убережете бизнес от рисков утечки данных и ошибок при работе с базой. Если ваша структура сложнее, чем «Менеджер — РОП — Собственник», или вам нужна помощь с настройкой сложных ограничений в Битрикс24 или amoCRM, свяжитесь с нами. Проведем аудит текущих настроек и предложим решение.
Оставьте заявку на консультацию, и мы поможем выстроить безопасную среду для вашей команды.
Рассчитать стоимость под вашу задачу
Бесплатная консультация: разберём задачу и предложим решение за 1 день. Без обязательств.
Спасибо! Заявка принята — скоро свяжемся.
Не удалось отправить. Позвоните нам: +7 (926) 842-67-07 — или нажмите «Отправить» ещё раз.