Перейти до вмісту

Права доступу 1С

Матеріал з K2 ERP Wiki


Потрібно перевіряти:

Вони потрібні для захисту фінансових, персональних і комерційних даних, розділення відповідальності, контролю платежів, обмеження зайвих дій, аудиту та безпечної роботи користувачів. користувач системи

  • користувач системи отримує тільки потрібні права;
  • доступ видається під конкретну роль;
  • тимчасовий доступ має строк;
  • повні права мають лише адміністратори;
  • доступ до зарплати й банку обмежений;
  • експорт контролюється;
  • права регулярно переглядаються;
  • звільнені користувачі деактивуються одразу.== Коротко ==

Профілі доступу

Адміністративні права — найризиковіші, бо дозволяють керувати системою.== Права доступу і склади ==

Права доступу і організації

!

  • порушення конфіденційності;
  • конфлікти в колективі;
  • ризик витоку персональних даних;
  • порушення внутрішніх політик;
  • потреба в аудиті доступу. Заборонено

! Ризик надлишкових прав

class="wikitable" style="width:100%;"

Контрагенти — важливий довідник для продажів, закупівель, договорів і платежів.== Зовнішня обробка для прав доступу 1С ==

Поле

Приклад доступу до цін

- Що критично перед міграцією?
  • користувачів;
  • ролі;
  • профілі;
  • підрозділи;
  • організації;
  • склади;
  • документи;
  • довідники;
  • ціни;
  • собівартість;
  • банк;
  • касу;
  • зарплату;
  • звіти;
  • API;
  • експорт;
  • аудит дій.
Ініціатор платежу Створити заявку Вивантажити платіж у банк
Казначей Підготувати платіж Погодити власний платіж без контролю
Фінансовий директор Погодити платіж Змінювати технічні конфігурація без потреби
Бухгалтер Завантажити виписку Змінювати банківські реквізити без аудиту

Приклад карти доступу

Як вивантажити права доступу з 1С?

! Роль

SEO title: Права доступу 1С — ролі, користувачі, обмеження, аудит і міграція в K2 ERP

SEO keywords: права доступу 1С, ролі 1С, користувачі 1С, профілі доступу 1С, обмеження доступу 1С, доступ до документів 1С, доступ до зарплати 1С, доступ до цін 1С, аудит 1С, міграція прав доступу з 1С, K2 ERP, Реплікатор K2

</noinclude>
 {{SEO
Шаблон для службового SEO-опису сторінки. 

}}


  • комерційна інформаційні матеріали стає доступною зайвим людям;
  • менеджер здатна маніпулювати знижками;
  • зростає ризик витоку даних;
  • складніше контролювати маржу;
  • аудит не пояснює, чому доступ був відкритий. Наслідки:

Приклад помилки в правах продажів

Права доступу і журнал реєстрації

  • інтеграційний користувач системи має надмірні права;
  • API здатна читати всі інформаційні дані;
  • API здатна змінювати документи;
  • ключ доступу не змінювався роками;
  • немає журналу запитів;
  • немає обмежень по IP;
  • немає розділення читання й запису. Якщо менеджер продажів бачить собівартість, касир здатна змінювати договори, а колишній працівник досі має активний доступ — це не ERP, а ризик для бізнесу. ! * паспортні інформаційні дані;
  • ІПН;
  • адреси;
  • телефони;
  • email;
  • зарплату;
  • кадрові документи;
  • лікарняні;
  • відпустки;
  • банківські картки;
  • персональні файли.

Перехід у K2 ERP. Перед міграцією з 1С/BAS у K2 ERP потрібно не без зусиль перенести старі ролі, а переглянути модель доступу: прибрати зайві права, закрити старі облікові записи, розділити ролі, обмежити експорт, налаштувати погодження й аудит. У K2 ERP можна контролювати:

Типові помилки при міграції прав доступу

  • створити постачальника;
  • змінити його банківські реквізити;
  • створити договір;
  • створити платіж;
  • погодити платіж;
  • вивантажити його в банк;
  • видалити сліди змін. !== Права доступу і зарплата ==
Без аудиту така перевірка перетворюється на ручне розслідування.== Користувачі 1С ==

Якщо всім видати повні права, платформа перестає контролювати відповідальність. Час У нетиповій конфігурації 1С права доступу можуть бути змінені програмно. | Реплікатор K2, зовнішні звіти, зовнішні обробки, карта доступу, тестова база й контрольні суми. Якщо доступ налаштований неправильно, аналітик або користувач системи дашборду здатна побачити більше, ніж дозволено. користувач системи 1С

Права доступу і продажі та реалізація

Зовнішній звіт 1С здатна обійти частину стандартних форм, якщо доступ налаштований неправильно. * він здатна увійти в систему;

  • здатна бачити клієнтську базу;
  • здатна експортувати прайси;
  • здатна змінити документи;
  • здатна отримати доступ до персональних або фінансових даних;
  • компанія-користувач не зможе оперативно пояснити, хто виконав дію.== Приклад аудиту доступу ==

Карта міграції описує, як старі ролі 1С переходять у ролі K2 ERP. користувач системи із зайвими правами змінив банківський рахунок постачальника.== Права доступу і звіти ==

Звіт здатна показувати:

== Права доступу і банк ==

Журнал реєстрації здатна допомагати аналізувати дії користувачів. здатна бути заборонено:

Петренко С.В.

У Power BI вивантажили продажі та реалізація з маржею й собівартістю. Роль здатна дозволяти або забороняти:

Але не завжди має право:

Це означає:

Комірник основного складу базовий складський облік Приймання, відвантаження, переміщення
Комірник сервісного складу складський облік запчастин Видача запчастин, списання
Начальник складу Усі склади Контроль залишків і інвентаризацій

! |- | Для чого потрібні? Пов’язані сторінки:

Роль 1С — це набір дозволів на об’єкти системи. |- | Створив платіж | Казначей | 10:12 |- | Змінив договір | Бухгалтер | 10:25 |- | Погодив платіж | Фінансовий директор | 11:00 |- | Вивантажив у банк | Казначей | 11:15 |}

Головне. Права доступу 1С мають відповідати на питання: хто користується системою, яку роль виконує, які документи бачить, що здатна змінювати, які інформаційні дані для нього закриті, хто погоджує критичні операції та хто відповідає за аудит дій.== Права доступу при міграції з 1С у K2 ERP ==

Пов’язана сторінка: Вивантаження даних 1С

Потрібно обмежувати доступ до:

Колишній працівник або старий сервісний логін здатна отримати доступ до клієнтів, цін, фінансів, зарплати або документів.=== Як права доступу пов’язані з аудитом дій? ===

користувач системи — це обліковий запис, через який людина або сервіс функціонує з базою. * хто має доступ до наборів даних;

  • які поля вивантажуються;
  • чи виступає як зарплата;
  • чи виступає як собівартість;
  • чи виступає як персональні інформаційні дані;
  • чи виступає як банківські залишки;
  • чи потрібне обмеження по підрозділах;
  • чи потрібне обмеження по організаціях;
  • чи логуються оновлення версій даних. * ПІБ;
  • логін;
  • активність;
  • посаду;
  • підрозділ;
  • організацію;
  • профіль доступу;
  • ролі;
  • дату створення;
  • дату останнього входу;
  • службові облікові записи;
  • права на експорт;
  • права адміністратора;
  • історію змін доступу.== Права доступу і договори ==

! * менеджери бачать собівартість;

  • комерційні інформаційні дані можуть витекти;
  • складніше контролювати знижки;
  • модель доступу 1С обходиться через BI;
  • потрібно налаштувати ролі в Power BI та ERP.== Права доступу і зовнішні обробки ==

Потрібно контролювати:

Що підготувати перед аудитом доступу

Ризики API: ! Окремо варто відзначити які визначають, хто з користувачів 1С/BAS здатна бачити, створювати, змінювати, проводити, видаляти, погоджувати, друкувати, експортувати або адмініструвати довідники, документи, звіти, обробки, регістри, організації, підрозділи, склади, договори, ціни, банк, касу, зарплату, виробництво, продажі та реалізація, закупівельна діяльність і інші інформаційні дані виступає ключовою рисою Права доступу 1С. базовий доступ

Контрольні суми по правах доступу

Одна з типових проблем — старі користувачі залишаються активними. {| class="wikitable" style="width:100%;"

Power BI здатна отримувати інформаційні дані з 1С або K2 ERP. |-

Роль Набір технічних прав Менеджер продажів, бухгалтер
Профіль доступу Зручна група ролей для бізнес-посади Комірник основного складу
Група користувачів Об’єднання користувачів Відділ продажів B2B
Обмеження доступу Фільтр за організацією, складом, підрозділом або іншою аналітикою Бачити тільки складський облік №1
Адміністратор користувач системи із розширеними правами ERP-адміністратор

!== Основні елементи доступу в 1С ==

  • створювати клієнтів;
  • створювати рахунки;
  • створювати замовлення;
  • створювати реалізації;
  • бачити залишки;
  • бачити роздрібні або договірні ціни;
  • бачити борг клієнта;
  • друкувати рахунки. Закупівельник здатна мати права:

Права на зарплату можуть мати: Пов’язана сторінка: Service Desk ! Профіль доступу — це зручна бізнесова оболонка над ролями. Потрібно контролювати:

Доступ до цін потрібно розділяти. Роль

Що таке права доступу 1С

Одна людина не повинна одночасно виконувати всі критичні дії без контролю. Права доступу потрібні для безпечної та керованої роботи в ERP.
  • права зашиті в коді;
  • обмеження працюють не через стандартні ролі;
  • старі доробки відкривають зайвий доступ;
  • звіти не враховують обмеження;
  • обробки можуть змінювати інформаційні дані без контролю;
  • складно перенести права в нову ERP без аудиту. користувач системи
  • перегляд роздрібних цін;
  • перегляд гуртових цін;
  • перегляд закупівельних цін;
  • перегляд собівартості;
  • зміна продажних цін;
  • зміна закупівельних цін;
  • зміна мінімальної ціни;
  • погодження знижок;
  • масове оновлення версій цін;
  • експорт прайс-листів. | Ідентифікація людини

|- | department | продажі та реалізація B2B | Підрозділ |- | profile | Менеджер продажів | Бізнес-роль |- | roles | SalesUser, ReadClients | Технічні ролі |- | organizations | ТОВ “компанія-користувач” | Доступні організації |- | warehouses | базовий складський облік | Доступні склади |- | is_admin | Ні | Ознака адміністратора |- | active | Так | Чи переносити |}

Вони допомагають:

Права доступу в K2 ERP

  • список користувачів;
  • активних користувачів;
  • користувачів без входу;
  • адміністраторів;
  • користувачів із повними правами;
  • доступ до зарплати;
  • доступ до банку;
  • доступ до каси;
  • доступ до цін;
  • доступ до зовнішніх обробок;
  • доступ до експорту;
  • сервісні облікові записи;
  • контрольні суми;
  • інформаційні дані для K2 ERP. {| class="wikitable" style="width:100%;"

Типи цінових прав:

Обробка здатна допомогти:
  • вивантаження списку користувачів;
  • вивантаження ролей;
  • вивантаження профілів;
  • виявлення активних користувачів;
  • виявлення користувачів із повними правами;
  • звірки підрозділів;
  • звірки організацій;
  • підготовки карти доступу;
  • підготовки даних для аудиту;
  • контролю після завантаження в K2 ERP.== Впровадження контролю прав доступу при переході в K2 ERP ==
Якщо 1С або K2 ERP має API-інтеграції, потрібно контролювати сервісні доступи. |-
Менеджер продажів Створювати рахунки й замовлення здатна бачити зайві ціни або борги
Комірник Приймати, переміщувати й відвантажувати товари здатна змінити складські залишки без контролю
Бухгалтер Проводити фінансові документи здатна змінити документи минулих періодів
Адміністратор Налаштовувати систему Повний доступ до всього
Пов’язана сторінка: Організації 1С
  • менеджер продажів;
  • керівник продажів;
  • комірник;
  • начальник складу;
  • закупівельник;
  • бухгалтер;
  • касир;
  • казначей;
  • HR;
  • керівник виробництва;
  • фінансовий директор;
  • адміністратор ERP;
  • аналітик Power BI. Елемент
  • хто здатна входити в систему;
  • які розділи бачить користувач системи;
  • які довідники доступні;
  • які документи можна створювати;
  • які документи можна проводити;
  • хто здатна видаляти або помічати на видалення;
  • хто бачить ціни;
  • хто бачить собівартість;
  • хто бачить зарплату;
  • хто функціонує з банком;
  • хто функціонує з касою;
  • хто здатна експортувати інформаційні дані;
  • хто здатна запускати зовнішні обробки;
  • хто має адміністративний доступ.== Модель найменших привілеїв ==
Наслідки:
  • менше зайвого доступу;
  • кращий захист фінансів;
  • кращий захист зарплати;
  • менше ризику витоку даних;
  • менше випадкових помилок;
  • зрозуміле розділення відповідальності;
  • контроль погоджень;
  • контроль експорту;
  • прозорий аудит дій;
  • безпечніший перехід у K2 ERP;
  • якісніша Power BI-аналітика. |-
Бухгалтер ТОВ ТОВ “компанія-користувач” Не бачить документи ФОП
Бухгалтер ФОП ФОП Іваненко Не бачить документи ТОВ
Фінансовий директор Усі організації Повний фінансовий перегляд

У компанії виступає як менеджер продажів, бухгалтер, комірник і фінансовий директор. | Безпечна модель доступу, менше ризиків, контроль дій, правильні ролі й готовність до запуску K2 ERP. |-

Для захисту даних, контролю фінансів, зарплати, цін, банку, каси, експорту й відповідальності.== Типові помилки в правах доступу 1С ==
  • користувачів;
  • логіни;
  • активність;
  • ролі;
  • профілі;
  • групи;
  • підрозділи;
  • організації;
  • склади;
  • доступ до звітів;
  • доступ до обробок;
  • доступ до експорту;
  • адміністративні права;
  • сервісні облікові записи;
  • дату останнього входу. Що має бачити

Пов’язана сторінка: Аудит дій Потрібно контролювати: У K2 ERP модель доступу здатна бути побудована навколо ролей, підрозділів, організацій, процесів, погоджень, аудитів і Power BI.== Права доступу і зовнішні звіти ==

Користувачів, ролі, профілі, адміністраторів, повні права, доступ до банку, зарплати, цін, експорту й API. Значення

Результат — користувачі бачать тільки потрібні інформаційні дані, критичні дії погоджуються, експорт контролюється, зайві права прибрані, аудит дій функціонує, а K2 ERP запускається з чистою моделлю безпеки. У касі потрібно обмежувати операції з готівкою. |-

Що перевіряють? * HR;
  • бухгалтер із зарплати;
  • провідний бухгалтер;
  • фінансовий директор;
  • директор;
  • адміністратор з обмеженим технічним доступом. Якщо в базі кілька організацій, доступ часто обмежують по організаціях. * користувачів;
  • ролей;
  • налаштувань;
  • розширень;
  • зовнішніх обробок;
  • регламентних завдань;
  • інтеграцій;
  • резервних копій;
  • журналу реєстрації;
  • конфігуратора;
  • технічних параметрів.

Наслідки:

Звіти можуть містити дуже чутливу інформацію.== Права доступу і контрагенти ==

Аудит потрібен, щоб розуміти, хто що зробив у системі. Помилки в ній впливають на складський облік, продажі та реалізація, закупівельна діяльність й виробництво. Потрібно протестувати:

Роль у K2 ERP користувач системи Обліковий запис людини або сервісу Іваненко О.М. Дозволено

Але не завжди має право:

Зовнішня обробка 1С здатна використовуватися для експорту або масової перевірки доступу. * бачити собівартість;

  • змінювати мінімальні ціни;
  • змінювати договори без погодження;
  • видаляти документи;
  • проводити документи минулих періодів;
  • експортувати всю клієнтську базу.=== Чому небезпечно залишати старих користувачів активними? ===

Наслідки:

Пов’язана сторінка: Платіжне доручення 1С Пов’язана сторінка: Договори 1С

Права доступу і аудит дій

Менеджер продажів Продажні ціни Закупівельні ціни, собівартість Закупівельник Закупівельні ціни Повну маржу по клієнтах Категорійний менеджер Продажні й закупівельні ціни Зарплату й банк Фінансовий директор Ціни, маржу, собівартість Технічні конфігурація без потреби

Приклади профілів:

Найризиковіші — повні адміністративні права, доступ до банку, каси, зарплати, собівартості, зміни цін, зміни банківських реквізитів, запуску зовнішніх обробок і експорту даних. Доступна організація

  • платіж здатна піти не на той рахунок;
  • бухгалтерський обліковий облік не одразу помітить помилку;
  • виникає фінансовий ризик;
  • потрібно перевіряти журнал змін;
  • у новій ERP такі зміни мають бути під аудитом. Що не має бачити
  • список користувачів;
  • список ролей;
  • список профілів;
  • організаційну структуру;
  • список підрозділів;
  • список складів;
  • список організацій;
  • список посад;
  • список звільнених працівників;
  • список сервісних користувачів;
  • список зовнішніх обробок;
  • список інтеграцій;
  • журнал входів;
  • карту міграції;
  • тестову базу K2 ERP.== Права доступу і ціни ==

Що таке права доступу 1С?

Менеджеру продажів здатна бути дозволено:

  • фінансових звітів;
  • управлінського P&L;
  • зарплатних звітів;
  • собівартості;
  • маржі;
  • банківських залишків;
  • дебіторки;
  • кредиторки;
  • клієнтської бази;
  • закупівельних цін;
  • Power BI-вивантажень.== Простий приклад прав доступу ==

Приклад ризику зміни реквізитів контрагента

Типові ролі в 1С

  • створення виробничих замовлень;
  • зміну специфікацій;
  • списання матеріалів;
  • випуск продукції;
  • списання браку;
  • зміну норм витрат;
  • перегляд собівартості;
  • закриття виробничих етапів.

! Для прав доступу Реплікатор K2 здатна бути корисним для:

Касир здатна мати права:

! Основні етапи:

Приклад Power BI-ризику

  • вхід користувача;
  • створення документа;
  • зміну документа;
  • проведення;
  • скасування проведення;
  • видалення;
  • зміну довідника;
  • зміну ціни;
  • зміну договору;
  • зміну банківських реквізитів;
  • запуск обробки;
  • експорт;
  • зміну прав доступу. |-

| Підрозділ | продажі та реалізація B2B |- | Профіль доступу | Менеджер продажів |- | Організація | ТОВ “компанія-користувач” |- | Склади | базовий складський облік |- | Доступ до собівартості | Ні |- | Доступ до експорту | Обмежений |- | Статус | Активний |}

Адміністративні права

конкурентні переваги:

Права доступу 1С — це платформа ролей, профілів, обмежень і дозволів, яка керує діями користувачів у базі. * ролі;

  • профілі;
  • доступ до документів;
  • доступ до довідників;
  • доступ до звітів;
  • доступ до обробок;
  • видимість команд;
  • доступ до цін;
  • доступ до зарплати;
  • експорт;
  • адміністрування. Відповідь

Роль — це технічний набір дозволів. | Закупівельник | Немає проблем | Закупівельник |- | Старий користувач системи | Адміністратор | Працівник звільнений | Не переносити |- | API_SITE | Повні права | Надмірні права сервісу | API тільки для замовлень |}

! | Так, права потрібно переглянути й налаштувати заново перед міграцією в K2 ERP. ! Навіщо потрібно

  • створювати прибуткові касові ордери;
  • створювати видаткові касові ордери;
  • друкувати касові документи;
  • бачити залишок каси;
  • формувати касову книгу. Вони впливають на фінансову безпеку забезпечується через Права доступу потрібні не тільки; так само реалізовано комерційну таємницю, персональні інформаційні дані, контроль платежів, правильність документів, розподіл відповідальності, аудит дій, якість обліку, Power BI-аналітику та готовність компанії до міграції в нову ERP. Приклад
  • захищати фінансові інформаційні дані;
  • захищати персональні інформаційні дані;
  • обмежувати доступ до зарплати;
  • обмежувати доступ до собівартості;
  • контролювати банк і касу;
  • розділяти відповідальність;
  • запобігати випадковим помилкам;
  • зменшувати ризик шахрайства;
  • контролювати експорт даних;
  • налаштовувати погодження;
  • вести аудит дій;
  • готувати міграцію в K2 ERP;
  • будувати коректну Power BI-аналітику.== Приклад ролей ==

Ризики: |- | Менеджер продажів | Клієнти, замовлення, рахунки, реалізації, доступні залишки | Зарплата, банк, каса, собівартість, адміністрування |- | Комірник | Складські документи, залишки, інвентаризація, переміщення | Фінансові звіти, ціни закупівельна діяльність, зарплата |- | Бухгалтер | Проводки, банк, каса, договори, податкові документи | Адміністрування системи, зміна програмної логіки |- | Фінансовий директор | Бюджети, платежі, дебіторка, кредиторка, звіти | Технічне адміністрування без потреби |}

У продажах права доступу мають контролювати не тільки документи, а й чутливі інформаційні дані. !=== Що потрібно перевірити перед перенесенням прав? ===

Права доступу і номенклатура

Розширення конфігурації 1С можуть додавати нові об’єкти, поля, команди й логіку доступу. Поширені проблеми:

  • вивантажити список користувачів;
  • знайти активних і неактивних;
  • знайти звільнених;
  • знайти адміністраторів;
  • знайти повні права;
  • перевірити доступ до зарплати;
  • перевірити доступ до банку;
  • перевірити доступ до цін;
  • перевірити доступ до зовнішніх обробок;
  • сформувати цільові ролі;
  • погодити ролі з керівниками;
  • налаштувати K2 ERP;
  • протестувати доступ;
  • увімкнути аудит;
  • закрити зайві облікові записи. * керівник продажів B2B бачить тільки B2B-команду;
  • начальник складу бачить тільки складський підрозділ;
  • керівник виробництва бачить виробничі документи;
  • керівник філії бачить документи своєї філії;
  • HR бачить працівників свого контуру. * вивантажити користувачів;
  • вивантажити ролі;
  • знайти зайві права;
  • знайти старі облікові записи;
  • знайти користувачів із повними правами;
  • перевірити сервісні логіни;
  • сформувати карту доступу;
  • підготувати інформаційні дані для K2 ERP;
  • підготувати контрольні таблиці. * змінювати минулі документи;
  • видаляти касові ордери;
  • змінювати контрагентів;
  • змінювати договори;
  • змінювати рахунки обліку. Номенклатура виступає як критичним довідником.
Старі права в 1С часто містять зайві дозволи. Потрібно обмежувати:
  • керівник подає заявку;
  • вказує користувача;
  • вказує потрібну роль;
  • пояснює бізнес-потребу;
  • ІТ перевіряє технічні права;
  • власник процесу погоджує;
  • адміністратор видає доступ;
  • дія фіксується в аудиті. * переносити старі ролі без аудиту;
  • переносити звільнених користувачів;
  • переносити повні права всім “як було”;
  • не розділити ролі;
  • не обмежити доступ до банку;
  • не обмежити доступ до зарплати;
  • не обмежити експорт;
  • не врахувати Power BI;
  • не перевірити API-користувачів;
  • не погодити ролі з керівниками;
  • не налаштувати аудит дій;
  • не зробити контрольні суми.=== Чому права доступу важливі при переході в K2 ERP? ===
Потрібно перевірити активних користувачів, звільнених працівників, адміністраторів, повні права, доступ до зарплати, банку, каси, цін, зовнішніх обробок, експорту, API й Power BI. * звільнених працівників;
  • працівників, які змінили посаду;
  • тимчасові облікові записи;
  • тестових користувачів;
  • підрядників;
  • сервісні логіни;
  • користувачів без останнього входу;
  • користувачів із повними правами;
  • користувачів із невідомими ролями.== Приклад картки користувача ==
Реплікатор K2 здатна використовуватися для перенесення й звірки даних зі старих систем у K2 ERP. * бухгалтер ТОВ бачить тільки документи своєї юридичної особи;
  • менеджер ФОП бачить тільки продажі та реалізація ФОП;
  • фінансовий директор бачить усі організації;
  • HR бачить зарплату своєї організації;
  • керівник групи бачить консолідовані інформаційні дані. Практичний принцип. У користувача має бути рівно стільки прав, скільки потрібно для його роботи.== Для чого потрібні права доступу ==
Керівнику складу випадково відкрили доступ до зарплатного звіту по всій компанії. Роль
  • хто здатна запускати зовнішні звіти;
  • які інформаційні дані вони показують;
  • чи враховують обмеження доступу;
  • чи можна експортувати результат;
  • хто змінив файл звіту;
  • чи застосовується для звіт у Power BI;
  • чи виступає як журнал запуску. Проблема

Права доступу і нетипова конфігурація

Обробка здатна:

  • створювати замовлення постачальнику;
  • бачити постачальників;
  • бачити закупівельні ціни;
  • створювати заявки;
  • редагувати строки поставки;
  • переглядати надходження. Потрібно контролювати:

Розділення обов’язків

  • користувача 1С;
  • логін;
  • ПІБ;
  • підрозділ;
  • посаду;
  • поточні ролі;
  • профіль доступу;
  • організації;
  • склади;
  • доступ до цін;
  • доступ до зарплати;
  • доступ до банку;
  • доступ до експорту;
  • цільову роль K2 ERP;
  • рішення для бізнесу: перенести, змінити, закрити;
  • відповідального за погодження. Перед переходом у K2 ERP потрібно переглянути користувачів, ролі, доступ до банку, зарплати, цін, експорту, API й адміністративних функцій. Для державного сектору, критичної інфраструктури та систем із державними інформаційними ресурсами використання такого ПЗ здатна бути прямо обмежене або заборонене. Потрібно з’ясувати, хто створив платіж, хто змінив реквізити, хто погодив, хто вивантажив у банк. Бачить
Такі права потрібно розділяти між ролями. !

Приклад ризику доступу до зарплати

== Права доступу і Power BI ==

Права доступу і API

Права доступу і закупівельна діяльність

Приклад доступу по організаціях

користувач системи Петренко С.В.== Права доступу і експорт даних ==

Права доступу і розширення конфігурації

Права визначають, хто здатна виконувати дію, а аудит показує, хто фактично її виконав: створив документ, змінив ціну, провів платіж, експортував інформаційні дані або змінив конфігурація. Перед міграцією в K2 ERP потрібно перевірити користувачів, ролі, профілі доступу, активність облікових записів, права на організації, підрозділи, склади, документи, банк, касу, зарплату, ціни, звіти, зовнішні обробки, інтеграції, адміністрування й аудит дій. ! Доступ здатна обмежуватися по підрозділах. Замість того щоб вручну видавати десятки технічних ролей, користувачу призначають профіль. |-

Який результат? Обмеження

Чим роль відрізняється від профілю доступу?

  • кількість користувачів;
  • кількість активних користувачів;
  • кількість неактивних користувачів;
  • кількість адміністраторів;
  • кількість користувачів із повними правами;
  • кількість користувачів із доступом до зарплати;
  • кількість користувачів із доступом до банку;
  • кількість користувачів із доступом до експорту;
  • кількість сервісних користувачів;
  • кількість користувачів без підрозділу;
  • кількість ролей;
  • кількість профілів. Зазвичай вивантажують:
  • створення нових позицій;
  • редагування назв;
  • зміну одиниць виміру;
  • зміну штрихкодів;
  • зміну груп;
  • зміну характеристик;
  • деактивацію позицій;
  • об’єднання дублів;
  • зміну цінових груп. Профіль доступу — це бізнесова група ролей для конкретної посади або функції, як приклад “менеджер продажів”, “комірник” або “бухгалтер”. Приклад

У 1С можуть зберігатися персональні інформаційні дані працівників, клієнтів або контактних осіб. Роль

Тому доступ до зовнішніх обробок має бути окремо обмежений. Приклади:

критично про 1С/BAS і санкційні ризики. Програмні продукти 1С і BAS пов’язані з підсанкційним російським ПЗ та можуть створювати юридичні, комплаєнс-, кібербезпекові й репутаційні ризики для компаній в Україні. Доступний складський облік

  • які ролі додало розширення;
  • хто має доступ до нових команд;
  • хто бачить додані поля;
  • чи виступає як нові форми;
  • чи виступає як нові регістри;
  • чи враховані обмеження по організаціях;
  • чи не відкрився зайвий доступ після оновлення версій.

Типовий бізнес-процес:

У журналі можна шукати:

Зовнішній звіт 1С здатна допомогти провести аудит доступу.== Ролі 1С ==

Права доступу і виробництво

Банківський контур — один із найризиковіших.

Приклад структури файлу прав доступу

Карта міграції прав доступу

- Підрозділ закупівельна діяльність
Потрібний доступ Замовлення постачальнику, перегляд надходжень
Обмеження Без доступу до банку й зарплати
Погоджує Керівник закупівель
Статус Погоджено

як приклад:

! Пов’язана сторінка: Цінові групи 1С

Для складу критично обмежувати користувачів по місцях зберігання. Правильна модель доступу зменшує ризики й робить ERP керованою. Контроль здатна включати:

це конфігурація. ! ! |- | Що оптимізує з перенесенням?== Приклад ризику старого користувача ==

Запити на доступ краще опрацьовувати через Service Desk або внутрішній бізнес-процес погодження. Що означає

  • входи;
  • помилки входу;
  • зміни об’єктів;
  • проведення документів;
  • видалення;
  • запуск обробок;
  • помилки системи;
  • підключення;
  • адміністративні дії;
  • зміну прав. Після оновлення конфігурації 1С потрібно перевірити, чи не змінилися права. Поле
  • проводити оплату;
  • змінювати банківські реквізити;
  • змінювати договори;
  • погоджувати власні закупівельна діяльність;
  • змінювати бухгалтерські проводки. |}

Менеджеру продажів випадково відкрили доступ до закупівельних цін і собівартості. Не бачить

Приклад: Зарплата містить персональні та фінансові інформаційні дані, тому доступ має бути дуже обмеженим. ! Дія |- | Менеджер продажів | Клієнти, рахунки, замовлення | Без собівартості й зарплати |- | Керівник продажів | продажі та реалізація команди, звіти, погодження знижок | Без адміністрування |- | Закупівельник | Постачальники, замовлення, ціни закупівельна діяльність | Без банківських платежів |- | Комірник | Складські документи | Без фінансових звітів |- | Бухгалтер | обліковий облік, банк, каса, проводки | Без зміни конфігурації |- | Казначей | Платежі, платіжний календар | Без одноосібного погодження великих платежів |- | HR | Працівники, кадрові інформаційні дані | Обмежений доступ до фінансів |- | Адміністратор ERP | конфігурація системи | Під аудитом |}

Приклад розділення прав у банку

Експорт — окремий ризик. Приклад

  • створення контрагента;
  • зміну назви;
  • зміну ЄДРПОУ або ІПН;
  • зміну банківських реквізитів;
  • зміну договорів;
  • зміну контактів;
  • деактивацію;
  • експорт клієнтської бази. * хто створює платіжні доручення;
  • хто редагує платіжні доручення;
  • хто погоджує платежі;
  • хто вивантажує платежі в банк;
  • хто завантажує банківську виписку;
  • хто змінює банківські рахунки;
  • хто бачить залишки коштів;
  • хто здатна змінювати договори й контрагентів. | Закрити старих користувачів, прибрати зайві права, розділити ролі, обмежити експорт і налаштувати аудит.== Пов’язані сторінки ==
Права можуть визначати:

FAQ

“захисту від зайвих кліків”. Перед міграцією потрібно перевірити:

Контроль доступу потрібно робити як окремий етап міграції.== Права доступу і підрозділи ==

Для чого потрібні права доступу в 1С?

Права можна вивантажити через адміністрування, звіти по користувачах, зовнішній звіт, зовнішню обробку, список ролей, профілів, журнал реєстрації, Excel, CSV або сценарій міграції. | конфігурація ролей, профілів і обмежень, які визначають дії користувачів у системі. Пов’язана сторінка: API для ERP

У закупівлях права мають розділяти ініціатора, закупівельника, погоджувача й бухгалтера. користувач системи здатна не мати права змінювати інформаційні дані, але здатна вивантажити їх у Excel. Потрібно перевірити:

user_login petrenko Логін користувача
full_name Петренко С.В.=== Який результат правильної моделі доступу? ===
  • список користувачів;
  • активних користувачів;
  • неактивних користувачів;
  • звільнених працівників;
  • ролі;
  • профілі;
  • повні права;
  • доступ до банку;
  • доступ до каси;
  • доступ до зарплати;
  • доступ до цін;
  • доступ до собівартості;
  • доступ до зовнішніх обробок;
  • доступ до експорту;
  • сервісні користувачі;
  • інтеграційні доступи. !=== Які права найризиковіші? ===
  • перегляд окладів;
  • перегляд нарахувань;
  • перегляд утримань;
  • перегляд персональних даних;
  • зміну кадрових документів;
  • експорт зарплатних даних;
  • доступ до звітів по зарплаті. Працівник звільнився, але його обліковий запис у 1С залишився активним. користувач системи

Пов’язана сторінка: Нарахування зарплати 1С

  • хто створює договори;
  • хто змінює договори;
  • хто бачить файли договорів;
  • хто змінює валюту;
  • хто змінює умови оплати;
  • хто змінює ліміти;
  • хто закриває договори;
  • хто бачить договори інших підрозділів. користувач системи

Права доступу і оновлення версій конфігурації

Права доступу 1С — це ролі, профілі й обмеження, які визначають, що користувач системи здатна бачити та робити в системі: створювати документи, проводити, змінювати, видаляти, друкувати, експортувати або адмініструвати. ! Що дає можливість

Можна обмежувати:

Наслідки:

  • читання;
  • додавання;
  • зміну;
  • видалення;
  • проведення;
  • скасування проведення;
  • перегляд;
  • друк;
  • експорт;
  • запуск обробок;
  • адміністрування.== Права доступу і Service Desk ==

Пов’язана сторінка: Номенклатура 1С

Приклад заявки на доступ

Потрібно перевіряти:

користувач системи Коваль Н.М. Поле
  • усім дали повні права;
  • старі користувачі активні;
  • звільнені працівники не заблоковані;
  • сервісні логіни мають повні права;
  • менеджери бачать собівартість;
  • комірники бачать фінансові звіти;
  • касир здатна змінювати договори;
  • закупівельник здатна погоджувати власні платежі;
  • зовнішні обробки доступні всім;
  • експорт не контролюється;
  • права не переглядали роками;
  • немає журналу змін доступу.== Вивантаження прав доступу з 1С ==

Правильна модель доступу базується на принципі найменших привілеїв. Перед аудитом потрібно підготувати: Договори містять юридичні й фінансові умови. як приклад, небезпечно, якщо один користувач системи здатна:

Пов’язані сторінки:

Поширені помилки переходу: Фінансовий директор бачить, що постачальнику оплачено 500 000 грн. * масово змінювати ціни;
  • змінювати номенклатуру;
  • змінювати договори;
  • завантажувати документи;
  • видаляти або помічати об’єкти;
  • експортувати інформаційні дані;
  • змінювати реквізити;
  • запускати інтеграції. Особливі обмеження
* експорт клієнтів;
  • експорт прайсів;
  • експорт зарплати;
  • експорт банківських даних;
  • експорт звітів;
  • копіювання таблиць;
  • зовнішні обробки;
  • API-вивантаження;
  • Power BI-доступ. Що здатна робити

Під час переходу в K2 ERP права доступу потрібно вивантажувати не як формальність, а як матеріал для аудиту. ! | Менеджер + повні права

Зайві права Менеджер продажів
Коваль Н.М. Для приватного бізнесу використання 1С/BAS так само потребує оцінки ризиків, плану відмови, вивантаження даних, міграції в українську ERP і контролю безпеки. ! Це створює ризики витоку даних і несанкціонованих змін. Адміністратор здатна мати доступ до:

Зовнішня обробка 1С здатна бути дуже ризиковою, бо часто виконує масові дії.== конкурентні переваги правильної моделі доступу ==

Пов’язана сторінка: Касовий ордер 1С

Їм не потрібні однакові права. ! Адміністративний доступ має бути обмежений мінімальною кількістю відповідальних людей.

Зовнішній звіт для прав доступу 1С

Потрібно обмежувати: K2 ERP здатна використовуватися як українська ERP-платформа для переходу з 1С або BAS. Карта має містити: Пов’язана сторінка: Міграція даних з 1С Пов’язані сторінки:
Потрібно обмежувати: Поточна роль

Права доступу і каса

Для користувача потрібно контролювати:

Права доступу і персональні інформаційні дані

Активні й неактивні користувачі

Реплікатор K2 і права доступу 1С

Пов’язана сторінка: Продажі 1С Потрібно обмежувати: Контрольні суми потрібні, щоб перевірити модель доступу. Права доступу важливі для міграції, бо стара модель доступу часто містить зайві, застарілі або небезпечні дозволи. У виробництві потрібно розділяти права між технологами, майстрами, комірниками, бухгалтерами й керівниками. Питання Потрібно фіксувати: