Как не стать заложником подрядчика: доступы и документация
Разбираю чек-лист «кому принадлежит»: домен, сервер, репозиторий, секреты, бот, копии и мониторинг. Даю девять шагов, контрольный тест «развернуть с нуля по README» и список на день ухода подрядчика. Пишу как подрядчик, который сам советует заказчику требовать этого.
Кому и когда это нужно
Подрядчик сделал, всё работает, вы на связи в мессенджере. Вопрос появляется в день, когда он не отвечает сутки, поднял цену, ушёл в отпуск или закрыл ИП. Тогда выясняется, что домен продлевается с его карты, сервер оформлен на него, код лежит в его личном репозитории, а пароли остались в переписке. Общую картину зависимости я разбирал в статье про зависимость от подрядчика, про домен есть отдельный разбор возврата. Здесь только список: что должно лежать у владельца. Я сам подрядчик и советую заказчику требовать этого с первого дня. Это обычная гигиена, а не недоверие. Если не заняться, любая пауза у исполнителя превращается в простой бизнеса, а любой спор о деньгах идёт с чужим ключом от вашего сайта на руках.
Как это делается: 9 шагов
- Заведите реестр «что где»: система, на чьём аккаунте, кто имеет доступ, когда продлевать. Начните с того, что останавливает продажи: домен, сервер, бот, приём оплаты.
- Переведите владение: регистратор, хостинг, платёжный кабинет и сервисы на вас или компанию. Подрядчик получает роль пользователя с нужными ему правами.
- Репозиторий создайте в организации владельца (GitHub, GitLab или свой git-сервер). Подрядчик там участник, а не хозяин.
- Секреты храните в менеджере паролей с общим хранилищем и раздельными правами, про выбор есть статья про менеджер паролей. В переписке и в коде паролей нет.
- Потребуйте документацию: README (как запустить, где лежит, как выкатить и откатить), схема данных, список интеграций, список переменных окружения без значений.
- Узнайте про копии: где лежат, как часто делаются, как долго хранятся и когда последний раз восстанавливали из них. Копия на том же сервере, что и база, не спасёт от потери сервера. Подробнее в статье про резервные копии.
- Выясните, кто узнает о падении. Уведомление должно приходить не только подрядчику.
- Проведите контрольный тест: подрядчик, а лучше другой разработчик, разворачивает проект с нуля на чистой машине только по README. Что не получилось, дописывается в документацию.
- Дайте минимум прав и заранее решите, что делаете в день ухода подрядчика.
Чек-лист «кому принадлежит»
| Что | Где должно быть | Как проверить за 5 минут |
|---|---|---|
| Домен и DNS | Аккаунт регистратора на владельце | Войти в кабинет самому, увидеть дату продления |
| Хостинг и сервер | Аккаунт владельца, оплата с его карты | Войти в панель, увидеть список серверов |
| Репозиторий | Организация владельца, подрядчик участник | Открыть настройки и посмотреть, кто владелец |
| Секреты и ключи | Менеджер паролей, не переписка | Поискать пароли в чатах и в коде |
| Бот и платёжный кабинет | Бот создан вашим аккаунтом, кабинет на владельце | Открыть список своих ботов, войти в кабинет |
| Сторонние сервисы | Подписки на владельце | Сверить реестр с выпиской по карте |
| Резервные копии | Вне основного сервера | Спросить дату последнего восстановления |
| Мониторинг | Уведомления идут и владельцу | Попросить показать тестовое оповещение |
Список на день ухода подрядчика: сменить пароли и токены (бота, API, базы), убрать его SSH-ключи и участие в репозитории, пройти по реестру, забрать документацию и последние копии, запустить контрольный тест.
Законы и документы
По ст. 1296 ГК РФ право на программу, созданную по заказу, принадлежит заказчику, если договор не предусматривает иное (проверено в справочной системе «Консультант»). Договор часто предусматривает иное или молчит про доступы. Пропишите обязанность передать код, доступы и документацию при приёмке и при расторжении, а также конфиденциальность. Права на код решают договор и закон, покажите текст юристу. Заодно спросите, на каких условиях подрядчик вправе использовать написанные им библиотеки в других проектах, это тоже лучше записать.
Если подрядчик видит базу клиентов, он обрабатывает персональные данные по вашему поручению. По 152-ФЗ, ст. 6 ч. 3 (сверено по справочным системам «Консультант» и «Гарант»), в поручении указывают перечень данных и действий, цели, конфиденциальность и требования к защите по ст. 19, а перед клиентом отвечаете вы как оператор. Саму ст. 19 целиком я не открывал. Подробности в статье про мифы о 152-ФЗ.
Где ошибаются чаще всего
Аккаунт «пока» оформлен на подрядчика, потому что так быстрее. Это «пока» легко затягивается, а переносить аккаунты потом приходится вместе с самим подрядчиком, который уже не торопится.
Пароли отправляют в мессенджер, а потом не меняют. После ухода подрядчика старые ключи остаются рабочими.
Резервная копия лежит на том же сервере, а восстановление ни разу не проверяли. Это половина копии.
Документацию просят в конце проекта. К тому времени её никто не пишет. Просите README вместе с первым релизом и дополняйте с каждым.
Подрядчику дают права владельца везде, хотя ему хватило бы роли участника. По принципу минимальных прав каждый получает доступ только к тому, что нужно для текущей задачи, и на срок работы.
Доступы выдают на человека, а не на общий логин. Тогда при уходе отключают одну учётную запись, а не меняют пароль у всей команды.
Где здесь поможет автоматизация
Я делаю аудит передачи (сверяю реестр и права), собираю документацию, переношу проект на аккаунты владельца, настраиваю мониторинг и бэкапы, подробнее в разделе про IT-аудит. Что есть в моих проектах: README с установкой и файл с примером переменных окружения, деплой-скрипты в папке проекта. В одном из ботов сторож по расписанию раз в 2 минуты проверяет бота и сервер и пишет администраторам в Telegram, одну и ту же проблему не чаще раза в час. В CRM под одного заказчика база и файлы копируются ежедневно по расписанию, копии хранятся 14 дней. Восстановление из них проверяйте отдельно.
На старте можно обойтись без сложного: хватит реестра в таблице, менеджера паролей и одной внешней проверки доступности. Выбор между наймом и работой под ключ разобран в статье про найм программиста.
Частые вопросы
Подрядчик говорит, что безопаснее держать доступы у него. Что ответить?
Безопасность обеспечивают раздельные права и менеджер паролей. Владелец остаётся хозяином аккаунтов, подрядчик работает под своей ролью.
Как проверить, что документация настоящая?
Контрольным тестом: развернуть проект с нуля на чистой машине только по README. Если застряли, документации не хватает.
Нужно ли подрядчику право владельца в репозитории?
Обычно нет. Участника с правом записи достаточно, удаление и передачу репозитория оставьте владельцу.
Коротко о главном
Заведите реестр «что где», переведите аккаунты на владельца, потребуйте README и контрольный тест, проверьте копии и оповещения, закрепите передачу в договоре.
Хотите, чтобы я проверил, что у вас лежит у владельца, собрал документацию и перенёс проект на ваши аккаунты? Напишите мне в Telegram слово «ЗАЛОЖНИК».
Что я делаю для бизнеса
- Боты в Telegram, MAX, VK
- Автоматизация процессов и CRM
- Аналитика и дашборды
- Сайты и лендинги под ключ
Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»
12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.
Готовы обсудить вашу задачу?
Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.
Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.
Вся рубрика «Бизнес-кругозор»: карта тем
Методологии, стратегия, продуктивность, деньги, психология и знания — выберите, что разобрать сейчас.
Гибкие методологии и проекты
- Что такое Agile простыми словами
- Что такое Scrum: роли, спринты и доска простыми словами
- Kanban-доска: как навести порядок в задачах
- Диаграмма Ганта: как планировать проект простыми словами
- Бережливое производство (Lean) и Кайдзен простыми словами
- Теория ограничений (TOC) Голдратта: найти «узкое горлышко»
- Async-first: асинхронная работа без бесконечных созвонов
- Working Backwards и PRFAQ: метод Amazon начинать с пресс-релиза
Стратегия и продукт
- Бизнес-модель Canvas: вся модель бизнеса на одном листе
- Lean Canvas: бизнес-модель стартапа на одном листе
- SWOT-анализ простыми словами с примером
- 5 сил Портера: как анализировать конкуренцию
- PEST/PESTEL-анализ: оценка внешней среды бизнеса
- Матрица BCG (бостонская): что развивать, что закрывать
- Стратегия голубого океана простыми словами
- Wardley Mapping (картирование Уордли): стратегия на карте
- Lean Startup и MVP: запуск без слива бюджета
- Дизайн-мышление (Design Thinking): 5 этапов простыми словами
- Jobs To Be Done (JTBD): зачем клиент «нанимает» ваш продукт
- Customer Journey Map: карта пути клиента простыми словами
- Continuous Discovery и дерево возможностей: как находить, что строить
- Product-Led Growth (PLG): когда продукт продаёт себя сам
- УТП: как сформулировать уникальное торговое предложение
- Целевая аудитория: как составить портрет клиента
- B2B, B2C, B2G: в чём разница
- Сетевой эффект и эффект масштаба: почему большие растут быстрее
- Раунды инвестиций: seed, A, B, C — кто, когда, сколько
- Матрица Ансоффа: 4 стратегии роста
- Базовые стратегии Портера: издержки, дифференциация, фокус
- Ценообразование: 7 стратегий, как назначить цену
Цели и приоритеты
Время и продуктивность
- Тайм-менеджмент: 12 техник, которые реально работают
- Метод Помодоро: как работать концентрированно
- GTD (Getting Things Done): система продуктивности без хаоса
- Тайм-блокинг: планирование дня по слотам
- Метод «съешь лягушку»: начни день с главного
- Правило 2 минут: как победить откладывание
- Закон Паркинсона: почему задачи раздуваются и как это остановить
- Глубокая работа (Deep Work): фокус в мире уведомлений
- Состояние потока (flow): как входить в продуктивность
- Slow Productivity: медленная продуктивность Кэла Ньюпорта
- Энергоменеджмент вместо тайм-менеджмента
- Цифровой минимализм: меньше экрана, больше фокуса
- Как побороть прокрастинацию: причины и рабочие приёмы
- Делегирование: как перестать делать всё самому
Методологии и процессы
Деньги и метрики
- Финансовая грамотность: с чего начать
- KPI: что это и как правильно ставить
- Маржа и наценка: в чём разница (с примерами)
- Точка безубыточности: как посчитать
- Денежный поток (cash flow) простыми словами
- EBITDA простыми словами
- CapEx и OpEx простыми словами
- Рентабельность: ROS, ROA, ROE без зауми
- Юнит-экономика простыми словами
- LTV и CAC: сколько стоит и сколько приносит клиент
- ROI и ROMI: как считать отдачу от вложений и рекламы
- ABC-анализ: какие 20% товаров и клиентов дают 80% результата
- NPS: индекс лояльности клиентов простыми словами
- Конверсия и CR: как считать воронку
- North Star Metric: одна метрика, ведущая бизнес
- AARRR: «пиратские метрики» воронки
- Отток (churn) и удержание (retention) клиентов
- Подписочная модель: MRR и ARR простыми словами
- Когортный анализ простыми словами
- Закон Гудхарта: когда метрика ломает систему
- FIRE: движение финансовой независимости (и его варианты)
Психология и навыки
- Синдром самозванца: что это и как с ним справиться
- Профессиональное выгорание: признаки и что делать
- Как справиться со стрессом на работе
- Эмоциональный интеллект: зачем он в работе и как развить
- Soft skills 2026: какие навыки важнее хард-скиллов
- Как научиться говорить «нет» (ассертивность)
- Как формировать привычки и не бросать
- Мышление роста (growth mindset): как развивать
- Когнитивные искажения: 12 главных ловушек мышления
- Эффект Даннинга-Крюгера: почему новички уверены, а эксперты сомневаются
- Мотивация: теории Маслоу и Герцберга простыми словами
- Как давать обратную связь, чтобы её приняли
- Активное слушание: как реально слышать собеседника
- Конфликты на работе: как решать без эскалации
- Радикальная прямота (Radical Candor): забота + честность
Знания и обучение
- «Второй мозг»: личная база знаний по системе PARA
- Интеллект-карты (mind map): как мыслить структурно
- Критическое мышление: как не вестись на манипуляции и фейки
- Метод Фейнмана: как понять и объяснить что угодно
- Как научиться учиться (learning how to learn)
- Ментальные модели: что это и топ-10 для решений
- Мышление от первых принципов (first principles)
- Системное мышление: видеть связи, а не отдельные части
- Как принимать решения: типы и фреймворки
- Digital Gardens (цифровые сады): личное знание, которое растёт
- Personal CRM: как не терять полезные связи
Бизнес в цифровую эпоху (Дэниел Пристли)
- Бизнес в цифровую эпоху: 12 правил по Дэниелу Пристли
- Правило 7-11-4: сколько контакта нужно, чтобы клиент вас запомнил
- Пять вещей, которые мозг не удаляет: как выделиться на переполненном рынке
- Как представить себя за 30 секунд: формула Name-Same-Fame-Aim-Game
- Ключевой человек влияния: зарабатывать на репутации, а не на миллионе подписчиков
- Как проверить спрос до запуска продукта: продайте демо, а не продукт
- Ситуационная модель клиента: 4 вопроса, которые вскрывают настоящую потребность
- Сайд-хасл по правилу 90 дней: как начать своё дело без большого риска
- Кривая нормы против степенного закона: где искать большие возможности
- Сладкая точка предпринимателя: страсть, проблема и оплата
- Почему 60% денег у верхних 10% аудитории и как на это опираться
- Возможность бэби-бумеров: где сосредоточены деньги и зрелые бизнесы
- ИИ как электричество: почему мы в самом начале и что это значит для бизнеса
Путь клиента и маркетинг
- Jobs To Be Done (JTBD): зачем клиент «нанимает» ваш продукт
- Customer Journey Map: карта пути клиента простыми словами
- Моменты истины и ZMOT: где клиент на самом деле принимает решение
- Путь потребителя McKinsey: круговая модель вместо воронки
- See-Think-Do-Care: маркетинг по стадиям готовности аудитории
- Конверсия и CR: как считать воронку
- Воронка «галстук-бабочка»: рост за счёт удержания, а не только привлечения
- Партнёр по решению: как помогать клиенту выбрать, а не заваливать вариантами
- Непрерывная персонализация: от кампаний к адаптации в реальном времени
- Дистрибуция важнее продукта: cold start, пропасть и почему канал решает
- Психология цены и выбора: 6 эффектов, которые двигают решения покупателя
Поведение и лояльность
- Модель поведения Фогга (B=MAT): почему люди действуют и не действуют
- Hook Model: как продукты формируют привычку
- Правило пика и конца: как клиент на самом деле запоминает опыт
- Как формировать привычки и не бросать
- NPS: индекс лояльности клиентов простыми словами
- Отток (churn) и удержание (retention) клиентов
- Participation Loyalty: лояльность через участие, а не только через покупки
- Calm Tech: спокойные технологии и интерфейсы, которые не выматывают
Ментальные модели и стратегия
- Ментальные модели: что это и топ-10 для решений
- Ментальные модели для решений: инверсия, второй порядок, матожидание и другие
- Как принимать решения (часть 3): обратимость, премортем, опции, эргодичность
- Антихрупкость и риск по Талебу: барбелл, асимметрия, шкура на кону
- 7 Powers: семь источников устойчивого преимущества по Хелмеру
- Counter-positioning и дилемма инноватора: почему лидеры проигрывают новичкам
- Категорийный дизайн и доминирование в нише: создавать категорию, а не конкурировать
- Flywheel (маховик) Безоса: самоусиливающийся рост вместо воронки
- Bullseye Framework: как выбрать канал привлечения через тестирование
- Модель Кано: как приоритизировать фичи (базовые, линейные, восхищающие)
- Что ломается при росте: bus factor, закон Конвея, запас, эффект масштаба
- Выживет ли бизнес: метрики устойчивости (default alive, Rule of 40, burn multiple)


