Содержание:
1. Как настроить программу 1С:Предприятие для соответствия требованиям 152-ФЗ
2. Как провести инвентаризацию в системе учета 1С
3. Как организовать разграничение доступа
4. Как обеспечить шифрование в учетной системе 1С
5. Как настроить аудит в системе 1C:Предприятие
6. Как внедрить организационные меры с помощью программы 1C:Предприятие
Сегодня разберем больную тему для многих компаний, особенно в свете участившихся проверок Роскомнадзора — защиту персональных данных (ПДн) в 1С.
Любая организация, обрабатывающая паспортные данные, телефоны, адреса сотрудников или клиентов, является оператором ПДн и обязана соблюдать 152-ФЗ. Ваша конфигурация 1С — это, по сути, информационная система персональных данных (ИСПДн), и ее нужно соответствующим образом обезопасить. Программа 1C:Предприятие используется во многих организациях именно для обработки таких данных.
Многие думают, что достаточно поставить пароль на базу, но это иллюзия защищенности. Давайте системно подойдем к вопросу и настроим 1С для полного соответствия закону.
1. Как настроить программу 1С:Предприятие для соответствия требованиям 152-ФЗ
Закон обязывает оператора ПДн:
● Обеспечить конфиденциальность — предотвратить утечки.
● Обеспечить точность и актуальность данных.
● Ограничить доступ — только тем сотрудникам, которым это необходимо для выполнения трудовых функций.
● Вести учет операций с ПДн (журналирование).
● Принимать необходимые организационные и технические меры защиты.
За невыполнение — серьезные штрафы по КоАП РФ (ст. 13.11), вплоть до приостановки деятельности. При этом конфигурации программы 1С должны быть настроены с учетом действующих требований безопасности.
2. Как провести инвентаризацию в системе учета 1С
Вот пошаговый план, который можно взять за основу.
Шаг 1. Инвентаризация: находим все персональные данные
Прежде чем защищать, нужно понять, что защищать. Проведите ревизию в вашей базе 1С:
● Справочники: «Физические лица», «Сотрудники организаций», «Контактные лица контрагентов», «Паспортные данные» и т. д.
● Документы: «Кадровые приказы», «Больничные», «Отпуска», «Договоры с физическими лицами».
● Отчеты: любые формы, содержащие Ф. И. О., телефоны, адреса.
● Регистры сведений, где могут храниться ПДн.
Вывод: составьте полный перечень объектов метаданных и полей, где хранятся ПДн. Это ваш основной фронт работ. Система учета 1С должна быть полностью проанализирована перед внедрением мер защиты.
3. Как организовать разграничение доступа
Шаг 2. Железный занавес: разграничение прав доступа
Самая частая причина утечек — неразграниченный доступ. Бухгалтеру не нужно видеть паспортные данные всех сотрудников, а кадровику — финансовые начисления.
Что делаем в 1С:
Создаем ролевую модель. В «Администрировании» → «Настройка пользователей и прав» создаем роли:
● Кадровик — доступ только к кадровым документам и справочнику сотрудников (ограниченный набор полей).
● Бухгалтер по расчету заработной платы — доступ к начислениям, но без просмотра полных паспортных данных.
● Менеджер по продажам — доступ только к контактным данным клиентов (телефон, e-mail), но не к их паспортным данным.
● Аудитор ПДн — специальная роль только для просмотра журнала регистрации.
Настраиваем права на уровне записей (РПД). Это ключевой инструмент.
Пример для кадровика: можно настроить РПД так, чтобы пользователь с ролью «Кадровик» видел данные только сотрудников своего подразделения.
Пример для менеджера: менеджер видит только контрагентов, за которыми он закреплен.
Настраиваем права на уровне полей. Самый тонкий инструмент.
Для роли «Бухгалтер по расчету заработной платы» можно снять право на просмотр (галочка «Просмотр») с реквизитов «Серия паспорта», «Номер паспорта», «Кем выдан» в справочнике «Сотрудники». При этом для расчета заработной платы эти данные не нужны, и законность соблюдена.
Важно: не создавайте пользователя с полными правами (типа «ПолныеПрава») для повседневной работы. Это антипаттерн безопасности. Конфигурация системы 1С позволяет гибко разграничивать доступ без предоставления избыточных полномочий.
4. Как обеспечить шифрование в учетной системе 1С
Шаг 3. Криптощит: шифрование каналов связи и данных
ПДн не должны передаваться по сети в открытом виде.
Шифрование канала связи «Клиент — Сервер». Если используете клиент-серверный вариант (1С:Предприятие 8.3 + СУБД), обязательно настройте TLS-шифрование соединения между клиентом и кластером серверов 1С, а также между кластером и сервером СУБД. Это делается в настройках кластера и в SQL Server/PostgreSQL.
Шифрование файловой базы. Для файлового варианта (1Cv8.1CD) используйте встроенное шифрование архива базы данных при создании или через Config Save As. Установите сложный пароль и храните его в надежном месте.
Хранение конфиденциальных данных в зашифрованном виде. Для сверхчувствительных данных (например, сканов паспортов, медицинских справок) можно использовать:
● Внешние хранилища. Настройте хранение таких файлов в зашифрованных томах или специализированных системах.
● Шифрование средствами 1С. Используйте объекты «ЗащищенноеХранилище» или «СимметричноеШифрование» для программного шифрования и дешифрования критичных полей. Но этот способ требует аккуратной реализации.
Учетная система 1С должна обеспечивать защиту данных как при хранении, так и при передаче.
5. Как настроить аудит в системе 1C:Предприятие
Шаг 4. Всевидящее око: аудит и журналирование
Если инцидент все же произошел, вы должны установить: кто, когда и что сделал.
Включаем журнал регистрации. Идем в «Администрирование» → «Журнал регистрации» → «Настройка».
● Включаем ведение журнала.
● Обязательно отмечаем события: «Изменение данных», «Удаление данных», «Чтение данных» (осторожно, сильно нагружает систему — настраивайте выборочно).
● Указываем объекты, подлежащие аудиту: все те справочники и документы с ПДн, которые мы нашли на шаге 1.
Анализируем журнал. Регулярно (раз в неделю или месяц) просматривайте отчет «Отчеты по журналу регистрации». Обращайте внимание на:
● Массовое чтение или экспорт данных одним пользователем.
● Попытки доступа к данным, не входящим в зону ответственности сотрудника.
● Действия в нерабочее время.
Системы 1C Предприятие позволяют эффективно контролировать подобные события при корректной настройке.
6. Как внедрить организационные меры с помощью программы 1C:Предприятие
Шаг 5. Организационные меры: без них техника бессильна
● Политика обработки ПДн. Разработайте и утвердите локальный акт, где опишите, какие данные, в какой системе 1С и кем обрабатываются.
● Инструкция для пользователей. Объясните сотрудникам правила работы с ПДн в 1С.
● Согласие на обработку ПДн. Убедитесь, что у вас есть подписанные согласия от всех субъектов ПДн (сотрудников, клиентов).
● Регулярное резервное копирование. Это мера и защиты, и обеспечения доступности данных.
Резюме: чек-лист для быстрого старта
● Провели инвентаризацию ПДн в базе.
● Настроили роли и разграничили права (РПД и на уровне полей).
● Убрали пользователей с полными правами из повседневной работы.
● Включили и настроили журнал регистрации на ключевые объекты.
● Настроили TLS-шифрование для клиент-серверной версии.
● Зашифровали файловую базу (если используется).
● Подготовили пакет организационных документов.
Защита ПДн — это не разовое мероприятие, а непрерывный процесс. Регулярный аудит, обновление настроек под меняющиеся бизнес-процессы и обучение сотрудников — залог вашей безопасности и юридического спокойствия.
Специалист компании ООО "Кодерлайн"
Александр Семёнкин