Сеть из нескольких точек: разграничение доступа к переписке
Короткий ответ: в сети доступ должен следовать за задачей, а не за человеком, — и почти всегда устроено наоборот. Проверка занимает десять минут: возьмите пять сотрудников и по каждому ответьте на два вопроса — что он может открыть и что из этого требуется для его работы. Расхождение между ответами и есть предмет разбора.
Это разбор типовой ситуации, а не история конкретной сети. Признаки собраны из того, как обычно устроена работа при нескольких точках с самостоятельными управляющими: салоны, студии, филиалы, пункты обслуживания. Достигнутых результатов внедрения текст не приводит.
Ситуация
Сеть выросла из одной точки. Когда точка была одна, доступ был у всех — это было естественно и никому не мешало. Дальше открылась вторая, третья, у каждой появился управляющий, и схема доступа осталась прежней: все видят всё, потому что менять её никто не решил.
Как это выглядит в деталях:
- у каждой точки свой канал общения с клиентами, часто открытый управляющим на себя;
- сотрудники иногда работают в двух точках, и доступ им выдавали «на всякий случай» ко всем;
- управляющий видит переписку соседней точки, потому что так проще, чем разбираться;
- владелец видит всё, но не может сказать, кто ещё видит то же самое.
Три свойства ситуации:
- схема доступа осталась от одной точки, а бизнес стал другим — это не ошибка чьего-то решения, а отсутствие решения;
- у управляющего интересы не полностью совпадают с интересами сети — он отвечает за свою точку, и это правильно, но означает, что общий доступ он использует по-своему;
- доступ выдавался под человека, а не под задачу — поэтому при смене задачи он не меняется.
Последнее свойство и есть механика проблемы. Персональная выдача доступа — это разовое действие без срока: она сохраняется, пока кто-то специально не вспомнит.
Где возникает риск
Управляющий уходит открывать своё дело. Самый обсуждаемый сценарий, и общий доступ делает его максимально дорогим: уходит информация не по одной точке, а по всей сети — клиенты, условия, обороты соседей.
Сотрудник перешёл в другую точку и сохранил прежние доступы. Обычная, ежедневная утечка без злого умысла: доступы накапливаются, потому что снимать их никому не поручено.
Невозможно ответить, кто смотрел данные. Вопрос возникает после инцидента — пропала база клиентов, ушёл управляющий, клиент жалуется на звонок из другой точки. Если следов нет, ответа нет в принципе.
Клиент сети превращается в клиента точки. Обратная сторона разграничения, если его сделать слишком грубым: человек, ходивший в одну точку, приходит в другую, и там о нём ничего не знают. Разграничение доступа не должно рвать историю клиента — это две разные задачи, и путать их дорого в обе стороны.
Владелец видит сумму, а не картину. Он видит выручку по точкам, но не может посмотреть, как в конкретной точке разговаривают с клиентами. При проблемах в одной точке это означает, что причину искать нечем, кроме объяснений управляющего.
Разграничение делают один раз и не поддерживают. Через год после аккуратной настройки схема снова выглядит как «у всех всё», потому что каждое отдельное изменение казалось мелким.
План действий
Задача — привязать доступ к роли и точке, а не к людям, и завести правило пересмотра.
- Составьте карту точек и каналов. По каждой точке: какие каналы общения с клиентами работают, на кого они зарегистрированы, у кого есть доступ. Графа «на кого зарегистрирован» самая важная: канал, открытый управляющим на себя, — это не канал сети.
- Проверьте доступ на пяти сотрудниках. Что каждый может открыть и что из этого нужно для работы. Записывайте расхождения списком.
- Опишите нужные роли словами, до всякой настройки. Обычно их получается немного: сотрудник точки, управляющий точкой, руководитель сети, владелец. Роль — это описание задачи, а не набор кнопок.
- Определите, что видит каждая роль. Держите в голове границу: разграничение по точкам не должно разрывать историю клиента, который ходит в две.
- Переведите каналы на сеть, где они зарегистрированы на людей. Это единственный невосстановимый пункт: точку входа, оставшуюся у ушедшего управляющего, вернуть нечем.
- Снимите лишние доступы одной волной. Не по одному, а списком, полученным на шаге 2 — иначе процесс растянется и не закончится.
- Заведите правило: доступ выдаётся под задачу и на срок задачи. Сотрудник перешёл в другую точку — доступ меняется в тот же день, а не остаётся вдобавок к новому.
- Назначьте дату пересмотра. Раз в квартал, конкретный человек, десять минут по списку сотрудников. Без даты пересмотра любая аккуратная настройка размывается за год.
Чего делать не стоит: закрывать управляющим доступ резко и без объяснения. Разграничение доступа читается как выражение недоверия, если о нём не поговорить, и разговор здесь дешевле последствий.
Как читать разграничение трём ролям
| Роль | Основной вопрос | Что должно быть доступно | Типичный лишний доступ |
|---|---|---|---|
| Сотрудник точки | Могу ли я обслужить клиента, который пришёл сегодня | Переписка клиентов своей точки | Переписка соседних точек |
| Управляющий точкой | Что происходит с клиентами моей точки и как отвечают сотрудники | Вся переписка своей точки, настройки её каналов | Данные соседних точек и сети целиком |
| Руководитель сети или владелец | Одинаково ли работают точки и что останется у компании при уходе управляющего | Переписка всех точек, состав доступов, следы обращений к данным | Здесь лишнего обычно нет — здесь бывает недостающее: нет доступа к каналу, открытому на управляющего |
Таблица описывает роли как задачи, а не как настройки конкретной системы: набор возможностей у разных инструментов различается, и проверять их стоит по вопросу из второго столбца.
Как закрепить процесс
- Каналы зарегистрированы на сеть. Пункт, который нельзя отложить: остальное исправляется позже, потеря точки входа — нет.
- Доступ следует за задачей и снимается при её смене. В тот же день, а не при следующей ревизии.
- Есть дата пересмотра и человек, который его делает. Раз в квартал, по списку сотрудников. Без этого схема размывается сама.
- История клиента не разорвана разграничением. Проверяемый признак: человек, ходивший в одну точку, узнаваем в другой.
- Известно, кто обращался к данным. Не для наказаний, а потому что после инцидента этот вопрос задают всегда.
- Разграничение объяснено управляющим. Как устройство ответственности, а не как проверка.
Что остаётся за компанией: решение о том, какие роли нужны и кому что доступно; разговор с управляющими; своевременный отзыв доступа при переходах. Сервис проверяет роль — решение принимает компания.
Что для этой ситуации есть в LTVchat
- Ролей в сервисе четыре: менеджер, администратор, владелец и супер-администратор. Роль проверяет сервер при обработке запроса, а не интерфейс, поэтому спрятанная кнопка — не единственная преграда между менеджером и административным действием.
- Данные привязаны к рабочему пространству, и запрос к данным чужого рабочего пространства отклоняется. Это отдельная проверка, независимая от роли: даже владелец одного пространства не получает данные другого.
- Действия пишутся в журнал: событие, объект, роль исполнителя, IP-адрес, время; записи привязаны к рабочему пространству. Это и есть ответ на вопрос «кто смотрел».
- Учётная запись сотрудника отключается, а его сессии отзываются без удаления истории переписки. Отзыв сессии — самостоятельное действие: закрытая вкладка на него не влияет.
- Переписка одного клиента из разных каналов сводится в одну карточку и разъединяется обратно, поэтому писавший в каналы двух точек остаётся одним клиентом.
- Выгрузить чаты одним PDF-файлом вправе владелец рабочего пространства; менеджеру в этой операции отказано.
Чего сервис не решает: он не определяет, кому какая роль нужна, — это управленческое решение; не отзывает доступы по расписанию и не напоминает о пересмотре; не назначает ответственного за точку или клиента, такой возможности в нём нет. Как именно разложить несколько точек по рабочим пространствам, зависит от того, нужна ли сети общая картина по клиентам, и решать это стоит до подключения каналов, а не после. Ни сертификаций, ни аттестаций, ни внешних аудитов у сервиса нет; реализованное перечислено на странице безопасности.
Стоимость — 300 ₽/канал в месяц + 50 ₽/сотрудник в месяц, владельцы подключённых каналов не оплачиваются как сотрудники. В сети это считается по всем точкам, поэтому список каналов стоит составить до подключения. Измерить положение дел — аудит из десяти вопросов, увидеть окно — демо без регистрации. Как строится защита базы от ухода сотрудников — здесь; разбор ситуации с записью через личный аккаунт мастера — в тексте про салон.
Частые вопросы
Это описание реальной сети?
Нет. Это разбор типовой ситуации многофилиальной работы: набор признаков, повторяющийся там, где точек несколько и у каждой свой управляющий. Совпадения с конкретной сетью были бы случайными, а достигнутых результатов текст не называет.
Почему нельзя просто дать всем доступ ко всему?
Практически это работает до первого кадрового или коммерческого конфликта. Управляющий, уходящий открывать своё дело, забирает не свою точку, а всю сеть; сотрудник, перешедший в другой филиал, тащит за собой прежние доступы. Плюс становится невозможно ответить на вопрос, кто именно смотрел переписку, — а этот вопрос всегда возникает после инцидента, а не до.
Нужно ли управляющему видеть переписку соседней точки?
Обычно нет, и это самый частый лишний доступ. Практическое правило: доступ выдаётся под задачу, которую человек выполняет. Управляющий отвечает за свою загрузку и своих клиентов; сравнение точек между собой — задача владельца или руководителя сети, а не соседа.
У нас сотрудники работают в двух точках. Как быть?
Это нормальный случай, и он решается доступом к двум точкам, а не доступом ко всем. Ошибка — выдать общий доступ, потому что «ему всё равно надо в две»: через год он работает в одной, а доступ остался ко всем, и никто об этом не помнит.
Как понять, что доступов выдано лишнее?
Проверкой на конкретных людях, а не общим обзором. Возьмите пять сотрудников и по каждому ответьте: какие данные он может открыть и какая его задача этого требует. Расхождение между этими двумя ответами и есть лишний доступ. Список сотрудников с доступом дольше их задачи — обычная находка такой проверки.
Клиент ходит в две точки сети. Это одна история или две?
Практично — одна: клиент воспринимает сеть как одну компанию и ожидает, что в любой точке о нём знают. Технически это означает, что переписка с ним должна собираться в одну карточку, а разграничение доступа не должно эту карточку разрывать. Кто из сотрудников её видит — отдельное решение, принимаемое по роли.