Короткий ответ
Битрикс24 расширил список способов двухфакторной аутентификации (2FA — это когда для входа мало одного пароля, нужен ещё второй, одноразовый код). Теперь код можно получать в приложении‑аутентификаторе, по e‑mail, SMS или через push‑уведомление, а в коробочной версии — ещё и аппаратным USB‑токеном (Рутокен, JaCarta). И главное для бизнеса: на облачных тарифах «Профессиональный» и «Энтерпрайз» Битрикс24 уже поэтапно включает 2FA (началось 27 июля 2026 года, коммерческие порталы — с 10 августа). Изначально на настройку давали 14 дней с момента включения, но переходный период продлили: обязательным для входа второй фактор станет для всех этих тарифов с 1 октября 2026 года. В коробочной версии обязательность настраивается своими силами уже сейчас — в разделе «Проактивная защита».
Что это значит на практике: тянуть с настройкой больше смысла нет. Соберите список сотрудников, заранее выберите удобный способ подтверждения (лучше приложение‑аутентификатор плюс запасной e‑mail), сохраните резервные коды в надёжном месте — и включайте 2FA спокойно, заранее, а не в тот день, когда портал вдруг попросит второй код, а половина команды растерянно смотрит в экран. Ниже — по‑человечески: что поменялось, чем способы отличаются, как это включается в админке и во сколько обходится взлом, если 2FA нет.
На связи студия Interland из Новосибирска — золотой партнёр 1С‑Битрикс. Мы внедряем и сопровождаем Битрикс24 (и облако, и коробку) и каждую неделю видим одну историю: про безопасность вспоминают ровно тогда, когда что‑то уже случилось — увели пароль, зашли под чужим аккаунтом, утекла база клиентов. 2FA — та самая мера, которая стоит копейки в настройке и спасает от дорогих последствий. Раз Битрикс24 делает её обязательной, разберёмся по порядку.
Что вообще произошло
В июле 2026 года 1С‑Битрикс объявил, что в облачном Битрикс24 появился ещё один способ второго фактора — подтверждение входа по электронной почте. Раньше на выбор были одноразовые коды из приложения, push‑уведомления и SMS; теперь к ним добавилась почта. Логика простая: чем больше каналов, тем проще включить защиту на всех сотрудников, а не только на тех, кто технически подкован и уже поставил приложение‑аутентификатор.
А дальше — самое важное, и это уже не планы, а график. Битрикс24 поэтапно включает обязательную двухфакторную аутентификацию на облачных тарифах, и вот как это раскатывается:
- 27 июля 2026 — старт поэтапного включения новой 2FA (первыми — служебные NFR‑порталы партнёров).
- 10 августа 2026 — включение для коммерческих порталов на тарифах «Профессиональный» и «Энтерпрайз». Новые порталы на этих тарифах подключаются к 2FA автоматически через 30 дней после покупки.
- Изначально после включения сотруднику давали 14 дней на настройку второго фактора, а затем вход без него блокировался.
- 1 октября 2026 — Битрикс24 продлил переходный период: именно с этой даты второй фактор становится обязательным для входа для всех перечисленных тарифов. Время подготовиться ещё есть, но дедлайн уже жёсткий.
В коробочной версии (Битрикс на вашем сервере) механизм обязательной 2FA существует давно, на уровне платформы Bitrix Framework, — им можно пользоваться прямо сейчас, а дата «1 октября» касается облака. Сценария по‑прежнему два: подготовиться заранее и перейти тихо — или ждать блокировки входа и разбираться на ходу. Первый спокойнее.
Что такое 2FA простыми словами
Представьте домофон, который сначала просит код от подъезда (это пароль), а потом перезванивает вам на телефон: «Это точно вы заходите?». Даже если код кто‑то подсмотрел, без вашего телефона внутрь он не попадёт. Вот это и есть двухфакторная аутентификация: что‑то, что вы знаете (пароль) плюс что‑то, что у вас есть (телефон, приложение, почта или физический токен). Пароли утекают постоянно — их подбирают, воруют через фишинг, находят в старых утечках; второй фактор превращает украденный пароль в бесполезный набор символов. Для портала, где лежит вся CRM и документы, это не паранойя, а базовая гигиена — как замок на входной двери офиса.
Способы второго фактора: чем отличаются
В Битрикс24 теперь несколько каналов для второго кода. У каждого своя логика, свои плюсы и свои грабли. Разложим по полочкам.
| Способ | Как работает | Плюсы | На что обратить внимание |
|---|---|---|---|
| Приложение‑аутентификатор | Ставите на телефон приложение (Google Authenticator, 1C‑Битрикс OTP и аналоги), оно каждые 30 секунд показывает новый код по стандартам HOTP/TOTP (о них — сразу после таблицы). | Самый надёжный из «мягких» вариантов, работает без интернета и без связи, коды бесплатны. | Нужно один раз объяснить сотруднику, как поставить и привязать. При смене телефона привязку надо переносить. |
| Push‑уведомление | На телефон в мобильном приложении Битрикс24 приходит запрос «Подтвердить вход?» — нажимаете «Да». | Максимально просто для сотрудника: одна кнопка, ничего вводить не надо. | Нужен смартфон с установленным приложением и интернетом на нём. |
| SMS | Код приходит обычным сообщением на номер телефона. | Понятно всем, отдельное приложение не нужно. | Зависит от сотовой связи (в роуминге или в подвале склада может не дойти), а рассылка SMS обычно платная. |
| E‑mail (новинка) | Одноразовый код приходит письмом на почту сотрудника. | Работает у всех — почта есть у каждого, ставить ничего не нужно. Удобно для «неохваченных» сотрудников. | Если почтовый ящик тоже взломан, защита слабее. Годится как запасной канал, но не как единственный для критичных ролей. |
| Аппаратный USB‑токен (коробка) |
Физическое устройство‑ключ (Рутокен, JaCarta и аналоги) вставляется в USB и подтверждает вход. Поддерживается на уровне платформы в коробочной версии. | Самый строгий фактор: код нельзя перехватить письмом или подсмотреть в SMS, ключ надо физически иметь при себе. | Стоит денег (сам токен) и требует, чтобы устройство было под рукой. Разумно для руководителей, бухгалтерии и админов, а не для всех подряд. |
Наша рекомендация для большинства команд: основной способ — приложение‑аутентификатор или push, e‑mail держать запасным вариантом (телефон разрядился, потерялся, сотрудник в отпуске без рабочего смартфона), а аппаратные токены — точечно на самые чувствительные роли. Так вы закрываете и надёжность, и удобство, не переплачивая за железо там, где хватает приложения.
HOTP и TOTP: почему коды в приложении разные
Это два стандарта, по которым приложение‑аутентификатор считает одноразовые коды, и Битрикс24 умеет оба. TOTP — код «по времени»: меняется каждые 30 секунд сам собой, старый становится недействительным (так работают привычные Google Authenticator и 1C‑Битрикс OTP, это вариант по умолчанию). HOTP — код «по счётчику»: действует, пока вы не запросите следующий, а не привязан к часам; встречается реже. Сотруднику разница незаметна — он всё так же переписывает шестизначный код; знать про неё полезно тому, кто настраивает, чтобы не пугаться, что код «протух» через полминуты (для TOTP это норма).
Как обязательную 2FA включают в коробке: по шагам
В коробочной версии всё управление собрано в админке, и это тот случай, когда стоит показать конкретный путь. Обязательность 2FA настраивается здесь: Настройки → Проактивная защита → Двухэтапная авторизация. Что там можно сделать:
- Указать, для кого 2FA обязательна. Не обязательно включать сразу на всех — можно назначить обязательный второй фактор конкретным группам пользователей (например, «Администраторы» и «Менеджеры CRM»), а остальных подключать постепенно.
- Задать срок на подключение устройства. Система даёт «период дозагрузки»: сотрудник видит требование настроить 2FA, но какое‑то время ещё может входить, пока привязывает приложение. Это спасает от паники в первый день — люди успевают подготовиться, а не встают колом у формы входа.
- Разрешить резервные коды. Тут же включается генерация одноразовых кодов на случай утери устройства.
Сами сотрудники подключают устройство и управляют резервными кодами в своём профиле — за это в Битриксе отвечают штатные страницы личного раздела (компоненты security.user.otp.init и security.user.recovery.codes, если по‑технически). От человека требуется один раз отсканировать QR‑код приложением и сохранить резервные коды — дальше всё работает само.
Про резервные коды отдельно. Это ваша страховка от «потерял телефон». Битрикс рекомендует сгенерировать 10–20 кодов и хранить их в защищённом месте; каждый код одноразовый — использовали при входе, он сгорел. Не храните их скриншотом в галерее телефона (потеряете вместе с телефоном) — лучше в менеджере паролей или у администратора портала. Если коробка давно не обновлялась и часть этих настроек у вас недоступна — сначала обновление ядра, и мы помогаем с настройкой коробочного Битрикс24 как раз с этого шага.
Честные минусы: где обычно спотыкаются
Мы обещали без прикрас, поэтому вот реальные грабли, на которые наступают компании при включении 2FA. Ничего страшного в них нет — если знать заранее.
- Потеря доступа при смене телефона. Сотрудник поменял смартфон, старое приложение‑аутентификатор осталось на прошлом устройстве — и коды больше не приходят. Лечится резервными кодами, которые система выдаёт при настройке: их надо сохранить заранее, а не искать в панике потом.
- Увольнение с «ключом от портала». Если второй фактор был привязан только к личному телефону сотрудника, а он ушёл — доступ к его аккаунту зависает. Поэтому у администратора всегда должна быть возможность сбросить 2FA сотруднику. В коробочной версии это тем более зона ответственности вашего админа.
- «У меня нет смартфона». Кладовщик, водитель, возрастной сотрудник — не у всех есть удобный телефон под приложение. Как раз для таких случаев и добавили e‑mail: код на почту получит кто угодно.
- Паника в первый день. Внезапное включение без предупреждения утопит вашу поддержку в вопросах «а что нажимать?». Спасают период на подключение (см. выше), анонс за пару дней и короткая инструкция.
Считаем на салфетке: во сколько обходится взлом и сколько стоит защита
2FA — из тех вложений, где считать надо не «сколько заработаем», а «сколько НЕ потеряем». Прикинем цену вопроса на конкретных примерах. Всё ниже — модель с округлёнными ориентирами, но по реальному порядку сумм.
| Статья | Настроить 2FA заранее | Разгребать один взлом без 2FA |
|---|---|---|
| Сама функция 2FA | 0 ₽ — входит в тариф и в лицензию коробки | — |
| Аппаратные токены на критичные роли (по желанию) | ≈ 1 800–3 000 ₽ за токен × число ролей | — |
| Работа: подбор способов, коды, инструкция, пилот | 1 день админа или ≈ 15 000–30 000 ₽ «под ключ» | — |
| Штраф за утечку персональных данных | — | от 300 000 ₽ (с 30.05.2025 штрафы повышены, за повтор — процент от годовой выручки) |
| Простой и разбор инцидента | — | 3–5 дней команды на смену доступов, аудит и уведомление клиентов |
| Отток клиентов и репутация | — | от единиц до десятков процентов базы |
| Слив клиентской базы конкуренту | — | как правило, кратно дороже всего перечисленного выше |
Сценарий А — розничный интернет‑магазин, облако, 15 сотрудников. Настройка почти ничего не стоит: функция бесплатна, ушёл день на подбор способов и инструкцию — считайте 20 000 ₽, если делать нашими руками, или один день своего админа. Цена одного взлома: увели пароль менеджера, утекла база заказов с телефонами и адресами. Даже по минимуму — штраф за утечку персональных данных от 300 000 ₽ плюс неделя на разбор и уведомление клиентов. Защита выходит дешевле инцидента примерно в 15 раз — и это ещё до учёта репутации.
Сценарий Б — оптовая B2B‑компания, коробка, 50 сотрудников. На 6 критичных ролей (руководители, бухгалтерия, админ) добавили аппаратные токены: 6 × 2 500 = 15 000 ₽ разово плюс настройка. Цена одного взлома здесь — не только штраф: утёкший доступ к договорам и условиям сделок означает потерянный тендер или контракт, а это сотни тысяч рублей и выше. Токены за 15 000 ₽ окупаются предотвращением одной такой истории.
Вердикт. Горизонт окупаемости 2FA — первый же предотвращённый инцидент, а он у активного бизнеса случается не «если», а «когда». Включать стоит всем, у кого в портале лежат клиентская база, договоры или переписка, — то есть практически всем. Сомнения уместны разве что у компании из пары человек без чувствительных данных; всем остальным день настройки закрывает риск на сотни тысяч.
Чек‑лист: как включить 2FA на всю команду без нервов
Если коротко — подготовьте почву, а потом включайте. Вот пошаговый план, который мы проходим с клиентами.
- Проверьте свой тариф или версию. Облачный «Профессиональный»/«Энтерпрайз» — обязательная 2FA касается вас напрямую: второй фактор нужно включить до 1 октября 2026 года, иначе вход в портал заблокируется. Коробка — настраиваете обязательность сами через «Проактивную защиту».
- Составьте список сотрудников и отметьте, у кого есть рабочий смартфон, а кому подойдёт только e‑mail или SMS. Так вы заранее увидите «неохваченных».
- Выберите основной и запасной способ. Для большинства — приложение‑аутентификатор как основной, e‑mail как запасной. Для «полевых» сотрудников — push или e‑mail. Для критичных ролей добавьте аппаратный токен.
- Сохраните резервные коды. При настройке система выдаёт 10–20 одноразовых кодов. Соберите и храните централизованно — это ваша страховка от «потерял телефон».
- Назначьте, кто может сбрасывать 2FA. Обычно это администратор портала. Без этого увольнение или утеря телефона превращается в проблему.
- Задайте период на подключение и разошлите короткую инструкцию с картинками — предупредите за пару дней: «с такого‑то числа при входе будет второй код, вот как настроить». Пять минут текста экономят день ответов на вопросы.
- Включите на пилотной группе (например, отдел из 3–5 человек), убедитесь, что всё гладко, и только потом — на всех.
Если команда большая, тарифов и ролей много, а руки не доходят — это ровно тот случай, когда проще передать настройку нам: подберём способы под каждую группу сотрудников, соберём резервные коды, напишем инструкцию и включим защиту без простоя. Это часть нашей поддержки Битрикс24.
Безопасность — это не только 2FA
Второй фактор закрывает вход, но за дверью портала есть ещё несколько замков, о которых стоит подумать заодно:
- Права доступа. Чтобы менеджер не выгрузил всю базу клиентов перед уходом к конкурентам, доступы настраивают по принципу «каждому — только необходимое». Как это грамотно сделать, разбираем в отдельной статье — в блоке ниже.
- Регулярные обновления и бэкапы. Особенно для коробки: свежая версия закрывает известные дыры, а резервная копия возвращает портал в строй за часы, а не за недели.
- Обучение сотрудников. Большинство взломов начинается не с гениального хакера, а с письма «оплатите счёт», по которому кто‑то кликнул. Пять минут ликбеза дешевле любого инцидента.
Мы разбираем всё это в комплексе при внедрении и настройке Битрикс24 — от прав доступа до бэкапов. Базовый контур с настройкой ролей и защиты входа разворачиваем от 3 рабочих дней, а дальше донастраиваем под ваши процессы. Примеры проектов — в блоке ниже.
Вывод
Обязательная 2FA в Битрикс24 — это не про бюрократию, а про то, чтобы однажды не обнаружить, что в вашем портале хозяйничает кто‑то посторонний. Новость про e‑mail как второй фактор и жёсткий дедлайн 1 октября 2026 — хороший повод не ждать блокировки входа, а спокойно подготовиться: выбрать способы под разные группы сотрудников, для коробки — включить обязательность в «Проактивной защите» с периодом на подключение, сохранить 10–20 резервных кодов, назначить ответственного за сбросы и раскатить защиту с короткой инструкцией. Полчаса подготовки — и тема закрыта надолго.
Если не хочется разбираться самим или команда большая — напишите нам. Мы — золотой партнёр 1С‑Битрикс из Новосибирска, настроим 2FA и наведём порядок с безопасностью портала, а первый аудит текущих настроек сделаем бесплатно. Спокойный сон директора того стоит.