Доступ по маршруту: как регулируются права доступа в транспортной отрасли
Для железнодорожных, авиационных, автомобильных, морских и городских транспортных компаний управление доступом строится на пересечении требований транспортной и информационной безопасности, защиты КИИ, персональных данных и непрерывности перевозок.
Особенность отрасли заключается в том, что права необходимо контролировать одновременно в нескольких контурах:
● корпоративные информационные системы;
● диспетчерские и навигационные комплексы;
● системы управления движением;
● билетные и пассажирские сервисы;
● инфраструктура вокзалов, аэропортов, портов, терминалов и депо;
● удаленные объекты и филиалы;
● подрядные и сервисные организации.
Ошибки в разграничении прав могут приводить не только к утечкам информации. Несанкционированное изменение настроек, сохранение доступа у бывшего сотрудника или использование общей учетной записи могут повлиять на работу диспетчерских систем, расписание движения, обслуживание транспорта и доступность пассажирских сервисов. Поэтому управление цифровыми доступами становится одним из элементов устойчивости транспортной инфраструктуры.
Регуляторная основа отрасли включает требования Федерального закона № 16-ФЗ «О транспортной безопасности», законодательства о КИИ и отраслевых требований для различных видов транспорта. Организации транспортной сферы также относятся к субъектам, для которых проводится категорирование объектов КИИ.
В 2026 году Минтранс обновил критерии категорирования объектов транспортной инфраструктуры. Приказ вступил в силу 1 марта 2026 года и уточнил критерии и количественные показатели по отдельным видам транспорта.
Политика управления доступом в транспортных компаниях обычно строится вокруг нескольких принципов.
Ролевая модель и минимизация правДоступ должен соответствовать должности, подразделению, виду транспорта, объекту инфраструктуры, региону и производственной функции сотрудника.
Диспетчер, инженер, специалист терминала, сотрудник службы безопасности и администратор информационных систем должны получать только те полномочия, которые необходимы им для выполнения рабочих задач.
Разделение обязанностейСоздание УЗ, согласование доступа, назначение прав и контроль действий не должны быть сосредоточены у одного сотрудника.
Особенно важно разделять полномочия при работе с диспетчерскими системами, настройками инфраструктуры, маршрутами, расписаниями, билетными сервисами и административными функциями.
Контроль временных доступовПодрядчики, ремонтные бригады, интеграторы и временный персонал должны получать доступ на ограниченный срок и только к определенным объектам и системам.
После завершения работ такие права необходимо автоматически отзывать.
Рассмотрим, как эти требования реализуются на практике.
1. Диспетчерские системы и управление перевозками.Требования регуляторной политики
● доступ должен соответствовать рабочей функции сотрудника;
● критичные операции должны быть доступны только уполномоченным специалистам;
● изменение настроек и параметров движения должно контролироваться.
Практика IDM● Формирование ролей для диспетчеров, операторов, дежурных, инженеров, специалистов транспортной безопасности и руководителей смен.
● Разграничение доступа по регионам, маршрутам, объектам, станциям, терминалам и зонам ответственности.
● Ограничение прав на изменение расписаний, маршрутов, параметров движения и настроек диспетчерских комплексов.
● Автоматическое изменение прав при переводе сотрудника в другое подразделение, филиал или на другой объект.
● Согласование дополнительных полномочий для критичных операций.
2. Распределенная транспортная инфраструктураТребования регуляторной политики
● доступ к удаленным объектам должен централизованно контролироваться;
● правила выдачи прав должны быть едиными для всей организации;
● неактуальные доступы должны своевременно блокироваться;
● полномочия необходимо ограничивать конкретными объектами и зонами ответственности.
Практика IDM● Централизованное управление УЗ для вокзалов, аэропортов, портов, терминалов, станций, депо и ремонтных площадок.
● Назначение прав с учетом филиала, региона, транспортного объекта и функциональной роли сотрудника.
● Применение единых политик доступа во всех подразделениях компании.
● Контроль удаленного подключения к системам транспортной инфраструктуры.
3. Подрядчики и сервисные организацииТребования регуляторной политики
● подрядчики не должны получать постоянные и избыточные права;
● доступ должен быть ограничен сроком выполнения работ;
● внешним специалистам необходимо предоставлять доступ только к согласованным системам и объектам.
Практика IDM● Создание отдельных ролей для интеграторов, ремонтных организаций, поставщиков оборудования и специалистов технической поддержки.
● Выдача временных доступов с указанием даты начала и окончания работ.
● Ограничение доступа конкретным объектом, системой, филиалом или оборудованием.
● Формирование отдельной отчетности по УЗ и полномочиям внешних пользователей.
4. Административные и сервисные УЗ
Требования регуляторной политики
● административные полномочия должны предоставляться ограниченному кругу сотрудников;
● критичные действия требуют дополнительного контроля;
● использование общих учетных записей должно быть минимизировано.
Практика IDM
● Предоставление административных прав по согласованию и на ограниченный срок.
● Закрепление владельца за каждой сервисной УЗ.
● Хранение информации о назначении учетной записи, связанных системах и ответственных подразделениях.
● Контроль доступа к настройкам сетевого оборудования, диспетчерских комплексов, билетных систем и технологических платформ.
В транспортной отрасли управление доступом напрямую связано с непрерывностью перевозок, безопасностью пассажиров, защитой транспортной инфраструктуры и устойчивостью операционных процессов.
IDM помогает сформировать единый и прозрачный процесс управления правами: централизованно назначать роли, контролировать временные доступы, управлять сервисными УЗ и своевременно блокировать полномочия.
В результате транспортная компания получает не только инструмент выполнения требований регуляторов, но и управляемую систему доступа, которая учитывает распределенную инфраструктуру, сменный характер работы и большое количество внешних исполнителей.