Собственник оптовой компании, 70 человек, разговор в конце августа: «Домен наш, почта наша, сайт наш — мы за всё это платим девятый год». Через двадцать минут картина выглядела иначе. Счёт от агентства приходит одной строкой «сопровождение сайта», в реестре домена значится физическое лицо, пароль от панели хостинга есть только у разработчика на договоре ГПХ, а письма о продлении уходят на почтовый ящик маркетолога, который уволился весной.
Нарушения здесь нет: ни агентство, ни разработчик ничего не захватывали, так сложилось за девять лет. Проблема в другом — собственник считал, что у него один ответ на вопрос «чьё это», а ответов оказалось четыре, и они не совпадают.
Эта статья — управленческая самодиагностика, а не инструкция по сервисам. Задача первого прохода: понять, что вы про свои ресурсы знаете точно, что знаете со слов и чего не знаете вовсе. Пошаговые процедуры лежат в отдельных материалах, ссылки стоят по тексту.
Что считаем контролем
Компания контролирует цифровой ресурс, если известны сторона договора, действующие администраторы, средство восстановления и ответственный за продление. Оплата и один работающий пароль этого не подтверждают.
Это наше рабочее определение для статьи, а не юридический тест. Под контролем здесь понимается возможность законно управлять ресурсом и восстановить управление, если привычный человек недоступен. Права на домен, на код сайта, на контент и на сервисный аккаунт подтверждаются разными документами и разными настройками — единого «свидетельства о собственности» на ИТ-актив не существует.
Результат первого прохода — не «всё в порядке» и не «мы всё потеряли», а заполненная карточка шести объектов и честный список неизвестного.
Четыре разных ответа на вопрос «чьё это»
Почти вся путаница в этой теме возникает из-за того, что четыре разные вещи называют одним словом «наше».
- Сторона договора и права на результат. Кто указан администратором домена в реестре, с кем заключён договор с хостингом, кому по договору принадлежат исключительные права на код сайта и на контент. Это правовой слой, он подтверждается документами.
- Роль в сервисе. Чей аккаунт числится владельцем организации в почтовом сервисе, кто администратор, кто может назначать и отзывать права. Это полномочие учётной записи внутри продукта, а не установление прав на организацию и данные.
- Фактический технический доступ. У кого на руках работающие логины, вторые факторы, доступ к почтовому ящику, на который приходят коды восстановления.
- Оплата. С какого счёта или карты уходят деньги и на кого выставлены закрывающие документы.
Сквозной пример, к которому мы будем возвращаться: платит компания, администрирует ИТ-подрядчик. Оптовая компания из лида платит за домен и хостинг со своего расчётного счёта — четвёртый слой закрыт. Договор с регистратором заключён не с ней, а с агентством, администратором в реестре указано физическое лицо — первый слой открыт. В панели хостинга единственная учётная запись принадлежит агентству — второй и третий слои тоже открыты. Компания оплачивает ресурс, которым не может управлять и который не может забрать одним решением.
Обратная ситуация встречается не реже: домен оформлен на юрлицо правильно, но пароль от кабинета регистратора знает один системный администратор. Отсюда практическое правило: одиночный ответственный сам по себе не означает потерю контроля. Красный флаг — отсутствие независимого способа восстановить критичную функцию без этого человека.
Шесть объектов, которые проверяем
| Объект | Что нужно знать |
|---|---|
| Домен | Кто администратор по реестру, какой регистратор, есть ли доступ в кабинет, куда приходят уведомления |
| DNS | Где размещена зона, кто может менять NS, MX, A, TXT-записи |
| Корпоративная почта | Чей аккаунт владеет организацией, сколько администраторов, как устроено восстановление |
| Сайт и хостинг | Аккаунт хостинга, доступы к файлам и базе, администраторы CMS, права на код и контент |
| Облачные сервисы и кабинеты | CRM, телефония, рекламные кабинеты, площадки, боты, репозитории — по бизнес-операциям |
| Продления и оплаты | Даты, плательщик, получатель уведомлений, ответственный за подтверждение |
Дальше — что именно смотреть по каждому. Тридцать минут — это первый проход по тем сведениям, которые уже доступны: публичные записи, выписка по счёту, список кабинетов, ответы бухгалтерии. Восстановление контроля в это время не укладывается и укладываться не должно.
Домен: реестр, кабинет, публичные данные
Начните с публичной проверки — сервис WHOIS Координационного центра или любого регистратора. Смотрите четыре вещи: на кого зарегистрирован домен, у какого регистратора, на какие серверы делегирован и какие даты в записи.
Если домен зарегистрирован на юридическое лицо, в ответе будет название организации — проверьте, что это ваше юрлицо, а не агентства. Если на физическое лицо, сведения публикуются в обезличенной форме: имени публичный WHOIS не покажет. Это не абсолютный запрет на раскрытие — предоставление сведений третьим лицам зависит от основания и процедуры регистратора. Но быстрее выяснить всё по своим документам: договор с ИТ-подрядчиком, письма о продлении, платёжные поручения.
Отдельно смотрите две даты: до какого числа оплачена регистрация и с какого числа домен может стать свободным. Это разные даты, и вторая может смещаться. Не ориентируйтесь на неё как на запас времени — продлевайте по первой.
Проверено 5 сентября 2026 года. С 1 сентября 2026 года действуют новые правила регистрации доменов .RU и .РФ (постановление Правительства РФ от 31.08.2026 № 1119): право администрирования осуществляется при условии прохождения ежегодной идентификации через ЕСИА. Порядок применения зависит от того, перешёл ли ваш регистратор на новые правила: соглашения с регистраторами, аккредитованными раньше, прекращают действие с даты включения регистратора в правительственный перечень, но не позднее 18 января 2027 года (новость Координационного центра). Проверьте уведомление своего регистратора. Разбор процедуры и сценариев — в статье «Идентификация домена через Госуслуги»; здесь мы эти правила не пересказываем.
DNS: где на самом деле принимаются решения
Серверы имён в ответе WHOIS показывают, где живёт зона домена: у регистратора, у хостинга, у почтового сервиса или у стороннего провайдера. Вопрос один: есть ли у компании доступ в ту панель, где редактируются записи.
Это важнее, чем доступ к админке сайта. Несанкционированная смена MX-записи может перенаправить новую входящую почту — не весь архив и не исходящую переписку, но достаточно, чтобы получать письма для сброса паролей. Контроль над зоной также используется рядом сервисов для подтверждения владения доменом при восстановлении доступа, но порядок у каждого свой, и универсального «через DNS можно вернуть всё» не существует.
Что посмотреть за пять минут: куда указывают MX-записи и какие подтверждающие TXT- и CNAME-записи стоят в зоне. Каждая такая запись — след сервиса, который кто-то когда-то подключил. Часть из них вы не вспомните, и это нормальный результат проверки.
Почта: владелец организации и администраторы
В корпоративных почтовых сервисах есть роль владельца организации — это конкретная учётная запись. По повседневным правам она может не отличаться от администраторской, но именно за ней закреплены высшие полномочия управления: передать владение, удалить организацию. Администраторы делают почти всё остальное и могут назначать других администраторов.
За первый проход достаточно ответить на три вопроса: чей аккаунт числится владельцем, сколько администраторов и чьи это учётные записи, есть ли у компании доступ к почте и телефону аккаунта владельца. Если владелец — личный аккаунт сотрудника или ИТ-подрядчика, это ещё не авария, но это единственная точка отказа.
Порядок передачи владения и восстановления доступа в Яндекс 360 и VK WorkSpace, включая случай, когда владелец недоступен, разобран в статье «Кто владелец корпоративной почты». Про выбор и настройку почтового сервиса — отдельный материал о корпоративной почте на своём домене; здесь мы отвечаем только за вопрос владения.
Сайт: доступы, код и независимая копия
Сайт — это не один пароль, а минимум пять разных доступов, и они часто оформлены на разных людей: аккаунт хостинга, доступ к файлам, доступ к базе данных, административная панель CMS, управление сертификатом. Проверьте по каждому, у кого он есть и известен ли компании способ его восстановить.
Два вопроса, которые в первый проход забывают чаще остальных.
Права на код и контент. Посмотрите договор с разработчиком: передавались ли компании исключительные права на код, тексты и фотографии, или речь шла только об оказании услуг. Доступ к админке сайта сам по себе прав на код не подтверждает.
Независимая копия. Если резервные копии доступны только через тот же аккаунт хостинга, потеря аккаунта лишает доступа и к ним. Срок хранения и порядок выдачи копий уточняйте у хостинг-провайдера — они зависят от продукта и договора. Компании нужна копия, не привязанная к одному аккаунту, и хотя бы одна проверка, что из неё разворачивается работающий сайт.
Смежный сюжет — сроки и автопродление сертификатов: где они выпущены и кто их продлевает, разобрано в аудите SSL-сертификатов компании.
Облака и платформы: идите от бизнес-операций
Здесь публичных данных нет, нужна инвентаризация. Не пытайтесь сразу описать каждый подключённый сервис. Выберите операции, остановку которых компания заметит первой: приём заявок, оформление заказов, работа склада, расчёты в 1С, переписка с клиентами. Для каждой выпишите цепочку сервисов, без которых она не идёт. Затем сверьте её с тремя источниками: выпиской по расчётному счёту и корпоративным картам за год, договорами и ответами руководителей подразделений. Расхождения между этими источниками и есть находки. Бесплатные сервисы включайте тоже: отсутствие счёта не означает отсутствия зависимости.
По каждому найденному сервису задавайте один и тот же вопрос: кто может назначать пользователей и передавать управление. Не пересказывайте себе правила платформ по памяти — они меняются, а формулировки вроде «здесь передать нельзя никогда» устаревают быстрее, чем их успевают записать. Два примера того, как реальность отличается от расхожего мнения:
- В Яндекс Директе существует штатная процедура переноса клиентского аккаунта между агентствами и на самостоятельное ведение: настройки кампаний и статистика сохраняются. Это не то же самое, что копирование кампаний на другой логин. Условия, ограничения и судьбу баланса проверяйте по инструкции Яндекс Директа — баланс, в частности, не переносится.
- В Яндекс Бизнесе ролями и доступами управляет владелец профиля, но представитель тоже редактирует информацию, публикует материалы и отвечает на отзывы. То есть работу с профилем подрядчику передать можно, а управление доступами — нет.
Вывод для первого прохода: по каждому кабинету зафиксируйте, кто числится владельцем, кто ещё имеет права и предусмотрена ли сервисом передача управления. Где ответа нет — так и пишите.
Оплата и продления: три вопроса бухгалтерии
Спросите бухгалтера о трёх вещах: на кого выставлены счета регистратора, хостинга и почтового сервиса; с какого счёта или карты они оплачиваются; на какой адрес приходят уведомления о продлении. Если платежи идут с личной карты сотрудника или счетов нет вовсе, проверьте договорные и платёжные документы вместе с бухгалтерией — оплата сотрудником сама по себе не определяет ни права на ресурс, ни допустимость учёта расхода.
Отдельно проверьте, включено ли автопродление и на чей платёжный инструмент оно настроено. Классический сценарий потери домена выглядит именно так: карта уволенного сотрудника заблокирована, уведомления уходят на его почту, никто не видит писем.
Итоговая таблица: чем закончить первый проход
Одна строка на объект. Ключевая колонка — вторая: она отделяет проверенное от услышанного. Формулировка «со слов администратора» и формулировка «вошли корпоративной учётной записью, роль подтверждена» — это два разных статуса, и путать их нельзя.
| Что проверено | Чем подтверждено | Что неизвестно | Ответственный | Следующее действие |
|---|---|---|---|---|
| Домен: администратор — физическое лицо | Публичный ответ WHOIS от 05.09 | Кто именно это лицо и есть ли договор | Финансовый директор | Запросить у агентства договор и данные администратора, срок — неделя |
| Почта: владелец организации | Не проверено, известно со слов ИТ-подрядчика | Сколько администраторов и чьи это аккаунты | Директор | Совместный просмотр кабинета с подрядчиком |
| Хостинг: единственная учётная запись у агентства | Счёт и переписка с агентством | Есть ли копии вне этого аккаунта | Финансовый директор | Запросить копию и завести аккаунт на компанию |
Строку с открытым вопросом не закрывайте оценкой «небезопасно» — закрывайте конкретным действием и датой. И не делайте выводов о правах, которые не проверялись.
Дальше эта карточка превращается в постоянный документ: какие поля нужны, где хранить и почему пароли в неё не кладут — в статье про реестр ИТ-активов компании. Заодно посмотрите десять вопросов системному администратору: половина из них про то же самое, но со стороны исполнителя.
Что делать с результатом
Если ответы по большинству строк подтверждены, переходите к регламенту: персональные административные учётные записи вместо общего пароля там, где сервис это поддерживает, отдельный контролируемый аварийный доступ и пересмотр реестра при каждом кадровом или подрядном событии. Согласующим аварийный доступ может быть руководитель без ИТ-роли — работать с полными правами ежедневно ему для этого не нужно.
Если критичные функции держатся на одном человеке, это управленческий риск, а не техническая мелочь: что с ним делать — в материале о том, почему ИТ-поддержка не должна держаться на одном инженере.
Что дальше
Три маршрута — выберите свой.
- Контроль есть, нужно закрепить. Соберите реестр ИТ-активов компании и назначьте ответственных по каждой строке.
- Доступов нет. Если ключевой человек ушёл и забрал пароли — сотрудник уволился, а пароли остались у него. Если вопрос в почте — кто владелец корпоративной почты.
- Прямо сейчас идёт инцидент. Порядок действий при взломе — сайт взломали: что делать.
Если проверку удобнее сделать не самим: по домену мы бесплатно посмотрим публичные данные DNS и сроки. Проверка владельца почты, состава администраторов и резервных доступов по открытым данным невозможна — это совместный просмотр кабинетов, и он входит в ИТ-аудит инфраструктуры.
Нормы и процедуры, упомянутые в статье, проверены 5 сентября 2026 года.
Вопросы по материалу
Доказывает ли оплата право администрировать домен?
Показывает ли WHOIS имя физического лица?
Что можно проверить без входа в кабинеты?
Сколько времени занимает такая проверка?
Что делать дальше
Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.
Практический следующий шаг
ИТ-аудит
Об авторе
Столкнулись с похожей проблемой?
Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.
Читайте также
Материалы по той же теме и для того же сегмента бизнеса.