ГлавнаяБлог → Настройка портала
Настройка портала

Права доступа в Битрикс24: как настроить, чтобы каждый видел только своё

12 мин чтения·СпецСистема

Про права доступа вспоминают в двух случаях. Либо когда уволившийся менеджер выгрузил базу клиентов и ушёл к конкурентам. Либо когда руководитель отдела продаж жалуется: «Я не вижу сделки своих же людей, как мне работать?»

И то и другое — одна и та же проблема, только с разных сторон. Права либо не настроены вообще (у всех полный доступ), либо настроены наотмашь (закрыли всё, и работа встала).

Разберём, как устроен доступ в Битрикс24 на самом деле, и как настроить его так, чтобы и база была в безопасности, и люди могли работать.

Главное, что нужно понять про права в Битрикс24

Права в Битрикс24 — это не один переключатель. Это несколько независимых систем, которые живут в разных местах портала и настраиваются отдельно:

  • Права администратора портала — глобальные, дают доступ ко всему;
  • Ролевая модель CRM — кто какие лиды, сделки, компании и счета видит и что с ними может делать;
  • Права в задачах и проектах — кто может ставить, менять, делегировать и закрывать задачи;
  • Права на Диске — кто видит файлы и папки;
  • Права на структуру компании — кто может двигать сотрудников по отделам;
  • Права в отдельных инструментах — CRM-формы, открытые линии, документы, сайты.

Это ключевой момент, о который спотыкаются почти все. Человек настраивает роли в CRM, радуется — а потом выясняется, что менеджер всё равно видит чужие документы на Диске или может утащить контакты через выгрузку задач. Потому что CRM — это только CRM.

Дальше идём по каждому блоку, но не как по справочнику, а через ситуации, с которыми к нам приходят чаще всего.

Администратор портала: почему их не должно быть пятеро

Администратор Битрикс24 видит и может всё: любые сделки, любые задачи, любые файлы, настройки, интеграции, историю. Никакие роли и ограничения на него не действуют.

Назначить администратора может только действующий администратор — в профиле сотрудника через меню действий. Главный администратор — это тот, кто создал портал; у него есть дополнительные полномочия, и сменить его сложнее, чем обычного админа.

Ситуация из практики. Компания на 40 человек, приходим на аудит — администраторов девять. Системный администратор, два собственника, финдиректор, РОП, маркетолог и трое «а он нам когда-то настраивал». Каждый из них может выгрузить всю базу и стереть любую сделку. При этом трое уже не работают в компании, просто их не уволили в портале.

Как правильно. Администраторов должно быть двое: собственник или директор — и ответственный за портал. Всё. Если сотруднику нужно «видеть всё по продажам» — это не повод давать админа, это настраивается ролью в CRM. Если подрядчику нужен доступ для настройки — в Битрикс24 есть отдельный режим доступа интегратора, и это правильнее, чем раздавать админские права.

Разовая задача, которую стоит сделать прямо сегодня: откройте список сотрудников, отфильтруйте администраторов и честно спросите себя по каждому — почему он до сих пор в списке.

Ролевая модель CRM: сердце всей настройки

Это то, ради чего обычно всё и затевается. Настраивается здесь: CRM → Ещё → Настройки → Права доступа к CRM.

Сразу важная оговорка: ролевая модель прав в CRM доступна не на всех тарифах Битрикс24. Если в вашем портале раздела нет — дело, скорее всего, в тарифе.

По умолчанию в портале две роли:

  • Администратор — полный доступ ко всем элементам CRM, включая саму настройку прав;
  • Менеджер — может смотреть, создавать и изменять свои элементы.

Дальше вы создаёте свои роли под реальную структуру компании.

Из чего состоит роль

Роль — это таблица. По строкам — объекты CRM: лиды, сделки, контакты, компании, предложения, счета, поставщики, план продаж, скрипты, речевая аналитика, повторные продажи, история, настройки CRM. По столбцам — действия: чтение, добавление, изменение, удаление, экспорт, импорт, роботы, свой вид карточки, просмотр суммы на стадиях канбана, перемещение на стадию.

И на пересечении вы выбираете уровень доступа:

УровеньЧто значит на практике
Полный доступВсё без ограничений, включая настройки
СвоиТолько элементы, где сотрудник — ответственный
Своего отделаСвои плюс элементы коллег по отделу
Подотделов отделаСвои, отдела и всех вложенных отделов
Своих командЭлементы участников команд, в которых состоит сотрудник
Своих команд и команд в подчиненииТо же плюс подчинённые команды
Все открытыеЭлементы, у которых включена опция «Доступен для всех»
Всех сотрудниковВся база целиком

Роль назначается не только конкретному человеку. Её можно выдать отделу, команде, предустановленной группе пользователей, структурной роли (руководителям отделов или команд), участникам групп и проектов. Это сильно экономит время: настроили роль на отдел — новый сотрудник получает права автоматически, как только вы поставите его в этот отдел.

Разбираем на ситуациях

Ситуация 1. «Менеджер уволился и унёс базу».

Классика. Лечится не запретом на чтение — читать свои сделки менеджер обязан. Лечится ограничением двух конкретных операций: экспорт и удаление. Ставьте по ним «Нет доступа» для всех ролей, кроме администратора CRM. Менеджер работает как работал, но выгрузить контакты в Excel одной кнопкой уже не может.

Второй слой защиты — уровень «Свои» на чтение. Тогда даже если человек соберёт что-то вручную, это будут только его клиенты, а не вся база компании.

Ситуация 2. «Руководитель отдела не видит сделки своих людей».

Самая частая жалоба после первой настройки. Причина почти всегда одна: РОПу выдали ту же роль, что и менеджерам, с уровнем «Свои».

Решение: отдельная роль для руководителей с уровнем «Подотделов отдела» на чтение и изменение. Тогда руководитель видит всё, что происходит в его вертикали, включая вложенные отделы, — но не лезет в соседний департамент.

Важно: это работает только если у вас корректно заполнена структура компании и человек реально назначен руководителем отдела, а не просто числится в нём. Битрикс24 определяет «свой отдел» и «подчинённые отделы» именно по структуре.

Ситуация 3. «Два отдела продаж не должны видеть друг друга».

Бывает, когда в компании два направления с разными продуктами, или когда работают две конкурирующие команды. Здесь достаточно уровня «Своего отдела» — каждый видит только свою песочницу.

Если направления пересекаются по клиентам, добавьте контроль дублей, иначе один и тот же клиент заведётся дважды и два менеджера будут звонить ему параллельно.

Ситуация 4. «Бухгалтеру нужны только счета».

Отдельная роль, в которой по строке «Счета» стоит «Всех сотрудников» на чтение, а по строкам «Лиды», «Сделки», «Контакты», «Компании» — «Нет доступа». Бухгалтер заходит в CRM, видит счета и реквизиты, и не видит переписку, суммы по сделкам и историю переговоров.

Тот же принцип работает для юриста (только договоры и компании) и для маркетолога (лиды и источники, но не сделки).

Ситуация 5. «Есть сотрудник, но он не сотрудник».

Подрядчик, фрилансер, внешний бухгалтер, дилер. Их не нужно заводить обычными пользователями — для этого есть экстранет. Внешний пользователь попадает только в те группы и проекты, куда вы его явно пригласили, и не видит ни структуру компании, ни общую ленту, ни остальные разделы портала.

Ситуация 6. «Сотрудник в двух отделах, и права ведут себя странно».

Отдельная головная боль, и здесь важно понимать логику Битрикс24.

Права бывают детальные — заданные точечно для конкретных элементов и стадий, и наследуемые — те, что приходят из общих правил. Правила разрешения конфликтов такие:

  1. Детальные права важнее наследуемых. Если детальные запрещают доступ к сделкам, а наследуемые разрешают — доступа не будет.
  2. Среди наследуемых прав применяются те, что дают больше возможностей. Если личные наследуемые права закрывают доступ, а групповые открывают — доступ будет открыт.

Отсюда практический вывод: не плодите роли «на всех сотрудников с подотделами», настраивайте сверху вниз — сначала отделы, потом вложенные, — и не смешивайте ручную настройку стадий с наследованием без необходимости.

И ещё одна деталь, которая экономит часы разбирательств: после перевода сотрудника в другой отдел его элементы нужно пересохранить, иначе доступ пересчитается не сразу.

Ситуация 7. «Хочу проверить, что человек реально видит».

В настройках прав есть поле выбора сотрудника рядом со строкой поиска. Выбираете человека — и видите все роли, которые на него действуют. Это единственный надёжный способ проверить пересечения, не заходя в портал под чужой учёткой.

Возьмите за правило: настроили роль — сразу проверили на живом сотруднике. Иначе узнаете об ошибке через неделю от него же.

Права в задачах и проектах

Второй по важности блок, про который часто забывают. Настраивается в Задачи и проекты → Ещё → Права доступа.

Здесь тоже сразу оговорка про тариф: настройка прав в задачах доступна на тарифах Профессиональный и Энтерпрайз. На младших тарифах действуют стандартные правила без возможности их менять.

По умолчанию есть три роли:

  • Полный доступ — администраторская роль, включая управление самими правами;
  • Менеджер — роль по умолчанию для всех, работа только со своими задачами;
  • Руководитель — назначается руководителям отделов автоматически, управляет задачами отдела, но настраивать права не может.

Что именно настраивается:

  • для исполнителя — можно ли менять название, описание и сроки, делегировать задачу, добавлять соисполнителей, менять ответственного, править чек-листы;
  • для постановщика — можно ли редактировать уже завершённые задачи и удалять свои;
  • на уровне отдела — можно ли ставить задачи коллегам и руководителям, видеть все задачи отдела, редактировать и удалять доступные;
  • шаблоны — кто может создавать, видеть, править и удалять шаблоны задач;
  • системное — роботы в задачах, управление правами, импорт и экспорт задач.

Ситуация. Компания жалуется: «Сотрудники сами себе двигают сроки, дедлайны не работают». Дело не в дисциплине — в правах. По умолчанию исполнитель может менять срок. Забираете это разрешение у роли «Менеджер» — и перенос срока становится возможен только через постановщика. Дисциплина появляется за неделю.

Обратная ситуация: если запретить исполнителю вообще всё, работа встанет на согласованиях. Нащупать баланс — как раз то, ради чего эту таблицу и открывают.

Права на Диске

Самая недооценённая дыра. В CRM всё закрыто, а договоры и прайсы лежат в общей папке, куда ходит весь портал.

Личный диск настраивается так: Диск → Мой диск → Настройки (шестерёнка) → Настройка прав. Уровни здесь свои, не такие как в CRM:

  • Чтение — только просмотр;
  • Добавление — просмотр и загрузка файлов;
  • Редактирование — всё, кроме изменения настроек и прав;
  • Делиться — можно раздавать файлы по внешним ссылкам;
  • Полный доступ — все действия.

Настраивать права на личный диск может его владелец и администратор портала.

Отдельно проверьте общий диск компании и диски рабочих групп. Логика простая: если в папке лежит то, что не должен видеть каждый — у папки должны быть явные права, а не «по умолчанию».

Особое внимание — уровню «Делиться». Сотрудник с этим правом может сгенерировать публичную ссылку на файл, и она будет работать за пределами портала. Для большинства ролей это право лишнее.

Структура компании: фундамент, на котором стоит всё остальное

Здесь нет отдельной таблицы прав, но есть правило, которое стоит выучить: пока структура компании не отражает реальность, права в CRM и задачах будут работать неправильно.

Уровни «Своего отдела», «Подотделов отдела», роль «Руководитель» в задачах — всё это Битрикс24 вычисляет по структуре. Если менеджер формально висит в отделе «Общий», а фактически работает в продажах, никакая роль не даст ему корректных прав.

Поэтому порядок работ всегда такой: сначала структура, потом роли. Не наоборот.

Право на редактирование самой структуры тоже настраивается — и его точно не должно быть у рядовых сотрудников: перемещение себя в другой отдел меняет объём доступа.

Готовая схема прав для компании на 40 человек

Абстрактное «настройте роли под свою структуру» помогает мало. Вот схема, которая получается у большинства компаний среднего размера после наведения порядка — берите как отправную точку.

РольЛидыСделкиКонтакты и компанииЭкспортУдаление
МенеджерСвоиСвоиСвоиНетНет
Руководитель отделаПодотделов отделаПодотделов отделаПодотделов отделаНетНет
Коммерческий директорВсех сотрудниковВсех сотрудниковВсех сотрудниковЕстьНет
БухгалтерНетНет доступа к суммамВсех сотрудниковНетНет
МаркетологВсех сотрудниковНетНетНетНет
Администратор CRMПолный доступПолный доступПолный доступЕстьЕсть

Три вещи, которые в этой таблице важнее всего:

Удаление закрыто вообще всем, кроме администратора CRM. Сделка, удалённая менеджером в сердцах, восстанавливается из корзины, но никто не заметит, что она пропала.

Экспорт открыт двум людям из сорока. Это не про недоверие, а про то, что выгрузка базы одной кнопкой — единственный способ унести всё сразу.

У бухгалтера нет доступа к суммам сделок. Ему нужны счета и реквизиты, а не история переговоров и маржа. Разделение сокращает круг людей, которые видят коммерческие условия.

Схема не догма: в компании с двумя направлениями продаж добавится разделение по воронкам, в производственной — роль для цеха с доступом только к своей стадии.

Как проходит наведение порядка в правах

Если права не настраивались с самого начала, разовой правкой не обойтись. Порядок, который работает:

День первый — инвентаризация, а не настройка. Выгружаете список сотрудников, смотрите, кто администратор, кто в каком отделе, кто уволен в жизни, но не уволен в портале. На этом этапе почти всегда находится три-четыре лишних админа и пара «мёртвых душ».

День второй — структура компании. Пока отделы и руководители не отражают реальность, роли настраивать бессмысленно: уровни «своего отдела» и «подотделов» считаются именно по ней.

День третий — роли на бумаге. Таблица выше, но под вашу компанию. Согласовывается с руководителями отделов, а не придумывается в одиночку — иначе на следующий день выяснится, что РОПу нужен доступ к соседнему направлению.

День четвёртый — настройка и проверка. Каждая роль проверяется на живом сотруднике через выбор человека в настройках прав. Не «должно работать», а «посмотрели глазами».

Неделя после — сбор жалоб. Всегда всплывает два-три случая, где доступ обрезали слишком сильно. Это нормально, важно только реагировать быстро, иначе люди начнут искать обходные пути — и найдут их в мессенджерах.

Отдельно: предупредите команду заранее. Настройка прав без объяснения выглядит как проверка на лояльность, и это гарантированно портит отношение к порталу.

Пять ошибок, которые мы видим на каждом втором аудите

1. «Настроим потом». Портал живёт год со всеми правами у всех. Потом происходит инцидент, и настройка делается в панике за один вечер — с гарантированными перекосами.

2. Права раздают людям, а не отделам. Работает ровно до найма следующего сотрудника. Через полгода в портале 30 персональных настроек, и никто не помнит, почему у Иванова доступ шире, чем у его руководителя.

3. Закрыли всё и удивляются. Права — это не про «запретить», а про «дать ровно столько, сколько нужно для работы». Если после настройки менеджеры не могут завести сделку, вы получите не безопасность, а саботаж и работу в WhatsApp мимо CRM.

4. Забыли про экспорт. Самая обидная. Чтение ограничили, а кнопка выгрузки в Excel осталась доступной всем.

5. Не проверили результат. Настройка прав без проверки на живом сотруднике — это гадание. Проверка занимает минуту, разбор последствий — дни.

Чек-лист: с чего начать

  1. Приведите в порядок структуру компании — отделы, руководители, все сотрудники на своих местах.
  2. Сократите список администраторов до двух человек.
  3. Уволенных сотрудников уволить в портале, а не просто перестать им звонить.
  4. Опишите на бумаге, кто какие данные должен видеть. Не в интерфейсе — на бумаге, до настройки.
  5. Создайте роли под должности, а не под людей: менеджер, руководитель отдела, бухгалтер, маркетолог, директор.
  6. Отдельно пройдите по операциям экспорта и удаления во всех ролях.
  7. Назначьте роли отделам, а не сотрудникам.
  8. Проверьте каждую роль на реальном человеке через выбор сотрудника в настройках прав.
  9. Пройдите то же самое по задачам и по Диску.
  10. Внешних людей заведите в экстранет, а не обычными пользователями.

Чего права доступа не сделают

Честности ради: права — это не полная защита от утечки. Сотрудник, который видит своих клиентов, может переписать их телефоны вручную, сфотографировать экран или переслать себе письмо. Права закрывают массовую и быструю утечку — выгрузку всей базы в один клик — и это уже огромная разница.

Полный контур защиты — это права плюс организационные вещи: NDA, ограничение доступа при увольнении в тот же день, логирование действий, отключение публичных ссылок на Диске. Технику мы настраиваем, остальное — зона ответственности компании.

Частые вопросы

Почему я не вижу раздел «Права доступа к CRM»?
Либо у вас нет прав администратора, либо ролевая модель недоступна на вашем тарифе. Проверьте оба варианта, начиная с первого.
Сотруднику назначено две роли с разными правами. Какая сработает?
Если права наследуемые — применится та, что даёт больше возможностей. Если где-то заданы детальные права на конкретные элементы или стадии, они окажутся важнее наследуемых, даже если запрещают доступ.
Как дать руководителю видеть все сделки отдела, не делая его администратором?
Создать отдельную роль с уровнем «Подотделов отдела» на чтение и изменение и назначить её структурной роли руководителей. Права администратора для этого не нужны.
Можно ли запретить менеджерам выгружать базу в Excel?
Да. Уровень «Нет доступа» по операции «Экспорт» в роли менеджера. Отдельно проверьте экспорт в задачах.
Что делать с доступами уволенного сотрудника?
Уволить его в портале в день фактического увольнения. Его сделки и задачи останутся в системе, их нужно переназначить на другого ответственного — данные при этом не теряются.
Настроил права, но сотрудник всё равно видит лишнее. Почему?
Три самые частые причины: он администратор портала; он состоит в рабочей группе или проекте, через которые получает доступ; его недавно перевели в другой отдел и элементы не пересохранены.

Настройка прав — это та работа, которую делают один раз и правильно. Если структура компании сложная, отделов много, а данные чувствительные — разложить это по ролям без ошибок с первого раза получается редко.

Мы проводим бесплатный аудит портала: смотрим текущие права, показываем, где база открыта нараспашку, и предлагаем схему ролей под вашу структуру. Без обязательств — просто увидите, как обстоят дела на самом деле.

Получить бесплатный аудит

Не хотите разбираться сами? Возьмём ваш Битрикс24 на техподдержку: настроим, доработаем под ваши процессы и научим сотрудников. Первая консультация — бесплатно.

Узнать про техподдержку
Материал подготовлен командой СпецСистема

Платиновый партнёр Битрикс24 и сертифицированный партнёр AmoCRM. 200+ проектов внедрения по всей России.

О компании
Блог

Читайте также