В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Матрица доступа пользователей к информационной системе

Таблица, в которой на пересечении роли и информационного ресурса стоят конкретные права: читать, вносить, изменять, удалять, выгружать. Документ, отвечающий на вопрос «что именно каждый допущенный может сделать с персональными данными».

Перечень лиц отвечает на вопрос «кто», матрица — «к чему и с какими правами». Разница принципиальная: допуск к системе и право выгрузить из неё всю базу — разные вещи, и утечки происходят именно на второй.
Статусобязательный при обработке ПДн в ИСПДн Основаниест. 19 152-ФЗ, приказ ФСТЭК № 21 Публичностьвнутренний Кто утверждаетруководитель приказом Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Допуск к информационной системе почти никогда не бывает бинарным. Кадровик и бухгалтер работают в одной программе, но один заводит личные карточки, а второй видит их только для расчёта; менеджер обязан открывать карточку клиента, но не обязан выгружать всю базу в файл. Матрица доступа существует, чтобы эта разница была записана, а не оставалась на усмотрение того, кто настраивал систему.

Устройство документа простое: по строкам — роли, по столбцам — информационные ресурсы, на пересечении — разрешённые операции. Чтение, создание, изменение, удаление, выгрузка, печать, администрирование. Пустая ячейка означает, что доступа нет, и это такая же значимая часть матрицы, как заполненная.

Практическая ценность матрицы обнаруживается ровно в тот момент, когда её впервые сверяют с настройками системы. Почти всегда выясняется, что в системе прав больше, чем на бумаге: кому-то выдали административную роль на время внедрения, кому-то — выгрузку «чтобы сделать отчёт», и никто это не забирал обратно. Матрица превращает стихийно сложившиеся настройки в осознанное решение, которое можно защитить перед проверяющим и, что важнее, поддерживать в актуальном состоянии.

Матрица отвечает на вопрос «к чему и с какими правами», а «кто именно допущен» — задача перечня допущенных лиц: там поимённый список с должностями и основаниями. Эти два документа читаются только вместе: перечень без матрицы не показывает объём прав, матрица без перечня не показывает людей.
02 Ответственность

Чем грозит отсутствие

За отсутствие матрицы как таковой отдельного штрафа нет — она входит в состав мер по управлению доступом. Наказывают за то, к чему приводит её отсутствие: избыточные права превращают ошибку одного пользователя в утечку, а размер санкции считается по числу пострадавших субъектов.

ч. 12 ст. 13.11 КоАП РФ — утечка данных 1 000–10 000 субъектов
Юридическое лицо3 000 000 – 5 000 000 ₽
Должностное лицо200 000 – 400 000 ₽
Граждане100 000 – 200 000 ₽
Это только нижняя ступень шкалы. Утечка данных до ста тысяч субъектов — 5–10 млн ₽ для организаций, свыше ста тысяч — 10–15 млн ₽, специальные категории — 10–15 млн ₽, биометрия — 15–20 млн ₽, повторная утечка уходит в оборотный штраф: 1–3 % годовой выручки, но не менее 20 млн ₽ и не более 500 млн ₽. Матрица влияет ровно на то, по какой строке этой шкалы пойдёт разговор: право на выгрузку всей базы у рядового пользователя — это сразу верхние ступени.
Объём прав определяет масштаб утечки. Учётная запись с правом чтения одной карточки и учётная запись с правом экспорта всей таблицы — это разница между инцидентом на одного субъекта и делом на несколько миллионов рублей.
Административные права у обычных пользователей — типовая находка. Роль администратора, выданная «на время внедрения», остаётся навсегда. В матрице таких строк быть не должно, а если они есть — должно быть написано, почему.
Матрица, расходящаяся с настройками, хуже её отсутствия. Документ, который не совпадает с реальностью, доказывает не соблюдение требований, а то, что управление доступом в организации не работает.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Матрица доступа к ИСПДн
Матрица прав доступа пользователей
Таблица разграничения прав доступа
Ролевая модель доступа к персональным данным
Матрица полномочий пользователей информационной системы
Схема разграничения доступа к ИСПДн
Матрица доступа субъектов доступа к объектам доступа
Приложение к приказу об утверждении матриц доступа
Формулировка «субъекты доступа — объекты доступа» пришла из документов ФСТЭК и в них означает не субъектов персональных данных, а пользователей и процессы. В карточке используется бытовое «пользователи и ресурсы», чтобы не путать два разных значения слова «субъект»: в 152-ФЗ субъект — это человек, чьи данные обрабатываются.
04 Обязательное содержание

Что должно быть в документе

Форма не установлена. Критерий полноты один: по матрице должно быть возможно настроить систему с нуля и, наоборот, проверить любую действующую учётную запись — без устных пояснений о том, «как у нас принято».

Перечень ролей. Не фамилии, а функции: «специалист по кадрам», «бухгалтер по расчёту заработной платы», «менеджер по продажам», «администратор ИСПДн». Роль переживает увольнение конкретного человека, фамилия — нет.
Перечень ресурсов. Информационные системы, модули, справочники, отчёты, каталоги файлов. Уровень детализации выбирается так, чтобы за одной ячейкой не пряталась разница между «карточкой клиента» и «всей клиентской базой».
Набор операций. Чтение, создание, изменение, удаление, выгрузка или экспорт, печать, администрирование. Выгрузку и печать выделять отдельно от чтения — это разные по последствиям права.
Обозначения, расшифрованные в легенде. Плюсы, буквы «Ч/И/У» или галочки — не важно, важно, чтобы расшифровка была прямо в документе. Матрица без легенды читается по-разному разными людьми, а значит, не читается никак.
Отдельная строка администратора. Системный администратор технически может всё; в матрице это фиксируется явно, с оговоркой, что доступ к содержимому данных ему нужен только для сопровождения, а его действия протоколируются.
Строки для подрядчиков и внешних систем. ИТ-обслуживание, аутсорсинг бухгалтерии, интеграции и обмен данными по API — это тоже доступ, и он должен быть в матрице наравне с работниками.
Привязка к перечню лиц. Каждая роль должна иметь хотя бы одного носителя в перечне допущенных, а каждый допущенный — ровно одну роль. Роль без людей и человек без роли — два симметричных признака того, что документ не ведут.
Дата и реквизиты утверждения. Матрица вводится в действие приказом; без даты редакции невозможно понять, какая версия действует и что менялось.
05 Правовая база

Требования законодательства

ст. 19 152-ФЗмеры защиты, включая разграничение доступа к данным
приказ ФСТЭК № 21группа УПД — управление доступом субъектов к объектам
ПП РФ № 1119уровни защищённости и требования к режиму доступа
ч. 5 ст. 5 152-ФЗобъём обрабатываемых данных не должен быть избыточен
ст. 90 ТК РФограничение доступа работников к данным других работников
ч. 3.1 ст. 21 152-ФЗдоступ уволенного — инцидент, уведомление в 24 часа
ч. 12 ст. 13.11 КоАПутечка данных, санкция по числу субъектов
Словосочетания «матрица доступа» в 152-ФЗ нет: требование выводится из состава мер по управлению доступом в приказе ФСТЭК № 21, где прямо названы управление учётными записями, разграничение полномочий по ролям и предоставление минимально необходимых прав. Матрица — самая распространённая форма, в которой эти меры документируются, и именно её ожидают увидеть при проверке. Форму можно выбрать любую другую, но ответить на вопрос «какие права у какой роли» организация обязана.
06 Связи в комплекте

Как связан с другими документами

Матрица — центр контура доступа: слева от неё документы про людей, справа — про процедуры и технику.

Перечень лиц — источник ролей. Перечень допущенных называет людей и должности; матрица раскладывает их роли по системам и правам. Расхождение между документами — первый признак, что один из них не ведут.
Инструкция — процедура изменения матрицы. Инструкция по управлению доступом описывает, как заявка превращается в новую строку и как права отзываются при переводе и увольнении.
Приказ — сила документа. Приказ об утверждении матриц вводит редакцию в действие и отменяет предыдущую.
Перечень ИСПДн — столбцы матрицы. Перечень систем задаёт список ресурсов, к которым вообще выдаётся доступ: новая система в перечне означает новый столбец здесь.
Перечень ПДн — цена ячейки. Перечень данных показывает, что именно лежит за каждым ресурсом; спецкатегории требуют заметно более узкой строки прав.
Модель угроз — обоснование ограничений. Модель угроз описывает нарушителя-инсайдера, а матрица — конкретная мера против него.
07 Актуализация

Когда обновлять документ

Матрица устаревает медленнее перечня допущенных — она про роли, а не про людей, — но каждое изменение в системах отражается в ней немедленно.

Новая система или модуль
Подключили CRM, электронный документооборот, зарплатный сервис — появляется новый столбец. До заполнения матрицы доступ выдаётся «как получится», и это остаётся навсегда.
Обновление или переезд системы
После обновления набор ролей у вендора часто меняется: появляются новые предустановленные роли с расширенными правами. Матрицу сверяют с новым составом, а не переносят как есть.
Новая должность или подразделение
Появилась роль — появилась строка. Соблазн «пока дать как у похожего сотрудника» и есть механизм накопления лишних прав.
Изменился процесс
Начали выгружать отчёты, передали задачу на аутсорсинг, поменяли схему согласования — меняются и требуемые операции, чаще всего выгрузка.
Инцидент или подозрительное действие
После любого разбирательства первый вопрос — почему у этой учётной записи было такое право. Ответ должен находиться в матрице, а не в памяти администратора.
Плановая ревизия
Раз в полгода сверять матрицу с фактическими настройками системы: выгрузить список учётных записей и их прав и сравнить построчно. Расхождение находится всегда.
08 Проверка

Что спросит проверяющий

Матрицу почти никогда не проверяют по бумаге: её сверяют с экраном. Просят открыть систему и показать права конкретных учётных записей.

Совпадают ли права в системе с матрицей. Берут две-три учётные записи и сравнивают построчно. Лишнее право в системе — обработка сверх описанного объёма полномочий, недостающее — признак, что документ никто не применяет.
Есть ли учётные записи вне матрицы. Технологические, сервисные, общие учётные записи вроде «менеджер» или «касса» — частая находка: под ними работают несколько человек, и установить, кто именно что сделал, невозможно.
Кто может выгружать данные. Отдельный вопрос почти на каждой проверке. Право экспорта у широкого круга ролей объясняет, как утечки становятся массовыми, и сразу поднимает разговор о верхних ступенях шкалы штрафов.
Как ограничены администраторы. Спрашивают, кто выдаёт права администраторам, ведётся ли протоколирование их действий и разделены ли роли администратора системы и администратора безопасности.
Чем утверждена действующая редакция. Приказ, дата, отметка об ознакомлении ответственных. Матрица без реквизитов утверждения — черновик, а не документ.
Как отзываются права. Просят показать на примере уволенного за последние месяцы: когда заблокирована запись, кто это подтвердил, где отметка.
09 Разбор эксперта

Разбор эксперта

Главная ошибка при составлении матрицы — делать её от людей. Двадцать фамилий по строкам выглядят убедительно ровно до первого увольнения: строку надо удалять, новую заводить, и через год документ отстаёт от жизни настолько, что его перестают открывать. Матрица должна быть от ролей — их в организации обычно шесть-восемь на систему, они меняются раз в несколько лет, а привязка людей к ролям живёт в перечне допущенных, где ей и место.

Второе, что мы советуем всегда: выделять выгрузку в отдельный столбец. В большинстве систем экспорт входит в право чтения по умолчанию, и это ровно тот механизм, которым утекают базы. Человек, которому по работе нужно смотреть карточки по одной, не должен иметь возможности одним нажатием получить файл со всей таблицей. Разделение этих двух прав почти ничего не стоит в настройке и радикально меняет потолок возможного ущерба: разница между инцидентом на одного субъекта и штрафом по верхней ступени шкалы измеряется одним столбцом матрицы.

И то, что чаще всего оказывается сюрпризом, — расхождение бумаги и системы. Матрицу пишут один раз при подготовке комплекта, а права выдают дальше по устным просьбам: «сделай мне доступ к отчётам, я быстро». Через два года в системе обнаруживается набор прав, которого нет ни в одном документе, причём накопился он не злоупотреблениями, а мелкими одолжениями. Поэтому мы всегда советуем начинать не с написания матрицы, а с выгрузки фактических прав из системы: реальная картина обычно убеждает быстрее любых нормативных аргументов.

Что мы советуем при подготовке комплекта

Стройте матрицу от ролей, а не от фамилий, — тогда она не устаревает при каждом кадровом изменении. Обязательно выделите выгрузку и печать в отдельные операции: это самая дешёвая мера против массовой утечки. Заведите отдельные строки для администраторов и подрядчиков с оговоркой о протоколировании. И начните с выгрузки фактических прав из системы — сначала увидеть, как есть, потом решить, как должно быть, и только потом писать документ.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Чем матрица доступа отличается от перечня допущенных лиц?

Перечень отвечает на вопрос «кто допущен и на каком основании», матрица — «к каким ресурсам и с какими правами». Перечень поимённый и меняется при каждом кадровом событии, матрица построена на ролях и живёт дольше. В комплекте это два отдельных документа, читать их нужно вместе.

Можно ли указывать в матрице фамилии вместо ролей?

Можно, но для маленькой организации на несколько человек. Как только сотрудников больше десяти, поимённая матрица перестаёт поддерживаться: каждое увольнение требует правки документа. Роли решают эту проблему.

Насколько подробно расписывать права?

Достаточно уровня, на котором различаются по последствиям операции: чтение, изменение, удаление, выгрузка. Спускаться до отдельных полей и кнопок не нужно — такая матрица не поддерживается и устаревает за месяц.

Нужна ли отдельная матрица на каждую систему?

Удобнее одна сводная таблица, где системы — столбцы. Отдельные матрицы имеет смысл делать, когда системы принципиально разные по составу ролей: например, кадровая программа и производственная система с десятками рабочих мест.

Как быть с системным администратором, который видит всё?

Фиксировать это честно отдельной строкой: административный доступ к системе с оговоркой, что работа с содержимым данных допускается только для сопровождения, а действия протоколируются. Молчаливое исключение администраторов из матрицы — ошибка, которую находят сразу.

Включать ли подрядчиков — ИТ и бухгалтерию на аутсорсе?

Да, их доступ отражается в матрице отдельными строками. При этом сам факт передачи данных им оформляется поручением обработки с договором: матрица показывает объём прав, договор — правовое основание.

Что делать, если права в системе не совпадают с матрицей?

Разобрать построчно каждое расхождение: либо право лишнее и его снимают, либо оно обоснованно и матрицу дополняют. Молча привести документ в соответствие с системой — худший вариант: так узаконивается всё, что накопилось.

Связанные документы

Все документы комплекта

Матрица доступа пользователей к ИСПДн — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.