Право на стройку: как управлять доступом в строительной отрасли
В строительной отрасли управление правами доступа строится на пересечении требований информационной безопасности, защиты персональных данных и коммерческой тайны, а также внутренних правил заказчиков, проектных и подрядных организаций.
Особенность отрасли заключается в том, что доступы необходимо контролировать одновременно в нескольких контурах:
- корпоративные информационные системы;
- системы электронного документооборота;
- BIM-платформы и общие среды данных;
- системы управления строительными проектами;
- сметные, закупочные и договорные системы;
- информационные ресурсы отдельных объектов и площадок;
- сервисы обмена данными с заказчиками, подрядчиками и проектировщиками.
Ошибки в разграничении прав могут приводить к утечке проектной и сметной документации, несанкционированному изменению данных, доступу к условиям договоров и закупок, а также к использованию неактуальных версий чертежей и моделей.
Какие требования влияют на управление доступом
Для строительных организаций не существует единого специального нормативного акта, который полностью определял бы порядок управления цифровыми правами. Требования складываются из нескольких источников.
Федеральный закон № 152-ФЗ обязывает операторов принимать организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа. Это относится, в частности, к кадровым системам, базам сотрудников, информации о представителях подрядчиков и другим системам, в которых обрабатываются персональные данные.
Если проектные, финансовые, договорные или технические сведения отнесены компанией к коммерческой тайне, организация должна ограничить доступ к ним и вести учет лиц, которым такая информация была предоставлена.
Требования Федерального закона № 187-ФЗ о безопасности критической информационной инфраструктуры применяются не ко всем строительным компаниям автоматически. Они могут возникать, если организация является субъектом КИИ и эксплуатирует значимые объекты в установленных законом сферах.
Кроме того, порядок доступа определяется договорами с заказчиками и подрядчиками, требованиями конкретного строительного проекта, внутренними политиками информационной безопасности и правилами работы в общей среде данных.
К ключевым принципам управления доступом в строительстве относятся:
- Ролевая и проектная модель. Права должны зависеть не только от должности сотрудника, но и от конкретного объекта, этапа работ и роли участника в проекте.
- Разделение доступа между объектами. Участие в одном строительном проекте не должно автоматически открывать сотруднику документацию по другим объектам компании.
- Ограничение срока доступа. Права подрядчиков, временных сотрудников и проектных команд должны быть отозваны сразу после завершения договора, этапа работ или участия в проекте.
- Разделение обязанностей. Подготовка, проверка, согласование и утверждение документации не должны бесконтрольно находиться у одного пользователя.
Рассмотрим, как эти принципы реализуются на практике.
1. Проектные команды и строительные объекты
Требования политики доступа:
- права сотрудника должны соответствовать его роли в конкретном проекте;
- доступ к данным одного объекта не должен автоматически распространяться на другие;
- при переходе между проектами права должны своевременно пересматриваться.
Практика IDM:
- Создание ролей для руководителей проектов, инженеров, проектировщиков, сметчиков, специалистов ПТО, снабжения и строительного контроля.
- Назначение прав с учетом компании, подразделения, проекта и строительного объекта.
- Разделение доступа к документации разных объектов и заказчиков.
- Пересмотр и отзыв доступов при переходе на другой объект или завершении участия в проекте.
2. Подрядчики и проектные организации
Требования политики доступа:
- внешние пользователи должны получать доступ только к необходимым системам и данным;
- права должны быть ограничены сроком договора или этапом работ;
- после завершения сотрудничества доступ должен автоматически прекращаться.
Практика IDM:
- Создание отдельных ролей для генподрядчиков, субподрядчиков, проектировщиков, поставщиков и консультантов.
- Привязка прав к конкретному договору, объекту или виду работ.
- Автоматическая блокировка учетных записей после завершения договора или этапа проекта.
- Периодическое подтверждение необходимости доступа ответственным сотрудником со стороны заказчика.
- Отдельная отчетность по учетным записям и правам внешних пользователей.
Практический пример: управление доступом в Capital Group
Сложность управления правами в строительной отрасли хорошо показывает опыт девелопера Capital Group. Информационная инфраструктура компании объединяет системы для управления бизнесом, продажами, строительством, эксплуатацией и финансовым учетом. Ими пользуются около 1000 сотрудников, а также специалисты партнерских и сервисных организаций.
Дополнительную сложность создает мультидоменная среда: отдельные бизнес-юниты компании работают в собственных доменах, а структура доступа включает около 6000 пользовательских групп. Ранее права предоставлялись на основании заявок в Help Desk, согласования и технические операции выполнялись вручную.
После внедрения 1IDM управление доступом было централизовано: сотрудник может через единую учетную запись автоматически получать права в нескольких информационных системах и доменах. Сейчас 85% доступов в компании назначаются автоматически по ролевой модели, а специалисты ИТ, ИБ и бизнес-подразделений могут видеть, кто имеет доступ к каждому корпоративному ресурсу. Это также позволило существенно снизить нагрузку на Help Desk.
3. BIM-платформы и проектная документация
Требования политики доступа:
- участники должны работать только с теми разделами модели и документации, которые относятся к их зоне ответственности;
- изменение и утверждение данных должны быть разделены;
- критичные операции должны выполняться только уполномоченными пользователями.
Практика IDM:
- Разделение прав на просмотр, загрузку, редактирование, согласование и утверждение документов.
- Настройка доступа по разделам проекта: архитектурным, конструктивным и инженерным решениям.
- Ограничение доступа к архивным, рабочим и утвержденным версиям документации.
4. Сметы, закупки и договорная документация
Требования политики доступа:
- финансовая и коммерческая информация должна быть доступна ограниченному кругу сотрудников;
- подготовка, согласование и утверждение документов должны быть разделены;
- подрядчики не должны видеть данные, не относящиеся к их договорам и закупочным процедурам.
Практика IDM:
- Создание отдельных ролей для сметчиков, закупщиков, юристов, финансистов и руководителей проектов.
- Ограничение прав на изменение стоимости, реквизитов и условий договоров.
- Настройка маршрутов согласования в зависимости от суммы, объекта и типа документа.
- Выдача расширенных прав только после дополнительного согласования.
- Контроль совмещения конфликтующих полномочий.
5. Распределенная инфраструктура и строительные площадки
Требования политики доступа:
- учетные записи на площадках и в центральном офисе должны управляться по единым правилам;
- перевод сотрудника между объектами должен сопровождаться пересмотром прав;
- неактуальные учетные записи должны своевременно блокироваться.
Практика IDM:
- Централизованное управление учетными записями в офисах, филиалах и на строительных площадках.
- Автоматическая блокировка доступа при увольнении, завершении вахты или окончании проекта.
- Контроль локальных учетных записей, созданных непосредственно на площадках.
- Выявление неиспользуемых, дублирующих и бесхозных учетных записей.
В строительной отрасли управление доступом напрямую связано с защитой проектной документации, контролем многочисленных участников и сохранением управляемости на протяжении всего жизненного цикла объекта.
IDM помогает выстроить единый и прозрачный процесс управления правами: учитывать должность и проектную роль сотрудника, разделять доступ между объектами, ограничивать полномочия подрядчиков по сроку и автоматически отзывать их после завершения работ.
Такой подход позволяет строительной компании видеть, кто, к каким данным, на каком основании и в течение какого времени имеет доступ, даже если одновременно ведутся десятки объектов и в каждом задействованы собственные проектные и подрядные команды.