Przejdź do treści
CamoBook — Strona główna CamoBook

Bezpieczeństwo

Zapisy, które da się obronić przed inspektorem

Bezpieczeństwo systemu zapisów ciągłej zdatności nie polega na kłódce w rogu ekranu. Polega na tym, że zapisu nie da się po cichu zmienić, że kopia istnieje i jest czytelna, że każda czynność ma autora, a awaria ma spisaną procedurę. Ta strona opisuje mechanizmy, a nie deklaracje.

  • Zapisy wyłącznie dopisywane — kasowanie jest zablokowane
  • Łańcuch skrótów SHA-256 w rejestrze zdarzeń
  • Kopia dobowa, odrębnie od danych roboczych
  • Papierowa procedura na czas awarii, spisana i przećwiczona

Kopie

Kopie zapasowe i test odtworzenia

AMC1 ML.A.305 wymaga kopii aktualizowanej w ciągu doby od nowego wpisu i przechowywanej odrębnie od danych roboczych. Poniżej harmonogram, który to realizuje.

Co Kiedy Gdzie ląduje
Pełny zrzut bazy danych Codziennie, automatycznie Nośnik odrębny od bazy roboczej
Kopia poza środowiskiem produkcyjnym Co tydzień i przed każdą zmianą systemu Zasób operatora, poza infrastrukturą aplikacji
Weryfikacja łańcucha skrótów Codziennie po kopii i przed każdym eksportem dla nadzoru Log systemowy
Test odtworzenia z kopii Kwartalnie, na środowisku testowym Protokół w dokumentacji operatora
  • Zrzut, którego nie da się odczytać, jest natychmiast usuwany i zgłaszany jako błąd — kopia „na niby” nie może udawać kopii.
  • Odtwarzanie odbywa się zawsze do nowej, pustej bazy, nigdy na wierzch bazy roboczej; po odtworzeniu obowiązkowa jest weryfikacja łańcucha skrótów.
  • Retencja samych zrzutów (domyślnie 30 dni) jest niezależna od retencji zapisów — system nie kasuje danych, więc kopia nie jest ich nośnikiem docelowym.

Integralność

Łańcuch audytu, którego nie da się rozciąć po cichu

Każda operacja — utworzenie wpisu, podpis, storno, korekta licznika, rejestracja wykonania, ocena biuletynu, wgranie dokumentu, wygenerowanie paczki dla urzędu — trafia do rejestru zdarzeń. Każdy wiersz zawiera skrót obejmujący skrót wiersza poprzedniego, więc usunięcie, wstawienie albo podmiana dowolnego wiersza zrywa łańcuch.

Osobno weryfikowane są podpisy wpisów PDT: skrót liczony jest ponownie z zamkniętej listy pól. Rozjazd oznacza, że podpisany wpis zmieniono po podpisie — i jest wykrywalny nawet wtedy, gdy rejestr zdarzeń wygląda poprawnie.

Kontrola przelicza jedno i drugie: codziennie oraz obowiązkowo przed wygenerowaniem paczki dla nadzoru. Wynik jest jednoznaczny — spójne albo nie, bez półcieni.

  • Zapisy przyrostowe

    Stany liczników to strumień odczytów: każdy lot i każda korekta to nowy wiersz z przyrostem. Wartość bieżąca jest wyliczana z historii, a nie przechowywana jako pole do nadpisania.

  • Blokada w bazie, nie w aplikacji

    Próba zmiany albo usunięcia podpisanego wpisu kończy się błędem także dla administratora bazy operatora. To różnica między „aplikacja na to nie pozwala” a „tego nie da się zrobić”.

  • Reakcja na rozspójnienie

    Nie kasujemy i nie „naprawiamy” danych — zapis jest dowodem. Robi się zrzut poza harmonogramem, przechodzi na dziennik papierowy i wstrzymuje eksporty dla nadzoru z tego zakresu do czasu wyjaśnienia.

Dostęp

Rozdzielenie ról i izolacja organizacji

Konto należy do dokładnie jednej organizacji i ma dokładnie jedną rolę. Uprawnienia są sprawdzane po stronie serwera i bazy danych, nie przez ukrywanie przycisków.

Rola Może
Pilot Utworzyć wpis PDT, podpisać własny wpis, zgłosić usterkę, przeglądać statki, resursy i dokumenty swojej organizacji.
Mechanik Wszystko co pilot oraz: rejestrację wykonania zadań, korektę licznika, montaż i demontaż komponentów, bilans otwarcia, wgrywanie dokumentów i biuletynów, storno wpisu.
Administrator Wszystko co mechanik oraz: wprowadzenie nowego statku i konfigurację integracji.
  • Pilot nie wykona czynności mechanika — odmowa jest po stronie serwera i bazy.
  • Podpisującym jest zawsze osoba zalogowana; nie istnieje sposób wskazania, „w czyim imieniu” składany jest podpis.
  • Użytkownik widzi wyłącznie dane własnej organizacji — podmiana identyfikatora w adresie nie odsłania cudzego statku ani wpisu.

Wszystkie trzy zasady mają automatyczne testy negatywne uruchamiane przy każdej zmianie w systemie. Liczba nieudanych prób logowania i re-autentykacji przy podpisie jest ograniczona blokadą rosnącą wykładniczo, z górnym pułapem — żeby pomyłka nie uziemiła załogi na godziny.

Infrastruktura

Gdzie mieszkają dane

Aplikacja, baza danych i zadania cykliczne (kopie zapasowe, alerty, zasysanie biuletynów) pracują u jednego dostawcy infrastruktury, w środowisku dedykowanym dla produkcji, odrębnym od środowiska deweloperskiego i testowego. Dane demonstracyjne nigdy nie trafiają na produkcję.

Region środowiska produkcyjnego, dostawca infrastruktury i lista podwykonawców są ustalane przy wdrożeniu i wpisywane do umowy powierzenia przetwarzania. Operatorom, dla których lokalizacja danych w Unii Europejskiej jest wymogiem, potwierdzamy to na piśmie przed startem — a nie jednym zdaniem na stronie.

Pliki (skany dokumentów statku, biuletyny w PDF) są przechowywane razem z danymi, więc wchodzą do tej samej kopii zapasowej. Kopia, która nie obejmuje załączników, jest kopią tylko z nazwy.

  • Dane osobowe załogi

    Import z systemu zewnętrznego nigdy nie zakłada kont ani osób — powiązanie wymaga ręcznego potwierdzenia. Rejestr ograniczeń logowania przechowuje skrót adresu e-mail, a nie adres.

  • Rozdzielone środowiska

    Środowisko produkcyjne, testowe i deweloperskie mają osobne bazy. Skrypt czyszczący dane demonstracyjne wymaga jawnego potwierdzenia i nie rusza rejestru zdarzeń.

  • Powierzenie przetwarzania

    Zasady przetwarzania danych operatora reguluje odrębna umowa powierzenia. Strona informacyjna camobook.com jest osobnym hostingiem i nie zapisuje ciasteczek.

Retencja

Zapisy, których system nie kasuje

Usunięcie zapisu o zdatności jest technicznie zablokowane w bazie danych. Wycofanie dokumentu z obiegu polega na oznaczeniu go jako archiwalny — pozostaje widoczny w historii i w paczce dla nadzoru. To najprostsza odpowiedź na wymóg ochrony zapisów przed zniszczeniem: nie ma przycisku, który mógłby je zniszczyć.

Przyjęta wykładnia okresów przechowywania: zapisy szczegółowe (wpisy PDT, odczyty liczników, wykonania zadań, usterki, rejestr zdarzeń) — 36 miesięcy od daty zapisu; zapisy zbiorcze i statusowe (dokumenty statku, historia zabudowy komponentów, program obsługi) — cały okres eksploatacji i jeszcze 12 miesięcy po trwałym wycofaniu statku. Wykładnia jest przedstawiana nadzorowi do akceptacji, a nie ogłaszana jako pewnik.

Raport retencji pokazuje stan faktyczny na dowolny dzień: co jest w systemie, od kiedy i co przekroczyło minimalny okres. Raport niczego nie kasuje — decyzja o dalszym losie zapisu należy do operatora, a przy przekazaniu statku zapisy idą razem z nim.

Awaria

Co się dzieje, gdy system nie działa

Zasada nadrzędna: brak systemu nigdy nie wstrzymuje operacji lotniczych i nigdy nie zwalnia z prowadzenia dziennika. Procedura jest spisana i obowiązuje załogę, mechanika i administratora.

  1. 01

    Przejście na papier

    Dziennik przechodzi na formularz papierowy operatora z własną numeracją awaryjną. Wpis papierowy musi zawierać to samo co elektroniczny, w tym odczyty obu liczników przed i po locie oraz podpis odręczny dowódcy.

  2. 02

    Kontrola stanu po powrocie systemu

    Przed odtwarzaniem czegokolwiek uruchamiana jest weryfikacja integralności. Rozspójnienie oznacza, że nie odtwarzamy — najpierw wyjaśnienie.

  3. 03

    Odtworzenie w kolejności lotów

    Wpisy wprowadza się chronologicznie, przepisując pola 1:1 i wskazując numer formularza papierowego w uwagach. Podpisuje ta sama osoba, która podpisała papier.

  4. 04

    Rozbieżność liczników

    Nie „naciągamy” odczytu, żeby wpis przeszedł. Albo brakuje wcześniejszego lotu, albo potrzebna jest korekta licznika z obowiązkowym uzasadnieniem — widoczna później jako osobna pozycja, nie jako zwykły lot.

  5. 05

    Zamknięcie procedury

    Uzgodnienie liczników z fizycznym licznikiem na statku, przegląd terminów, ponowna kontrola integralności, kopia poza harmonogramem i protokół z podpisem kierownika CAMO. Formularze papierowe zostają w dokumentacji na zawsze.

Awaria samego generatora PDF nie jest awarią systemu: dane pozostają dostępne, a paczka dla urzędu powstaje z plikami CSV i jawnym powodem pominięcia PDF w manifeście.

Uczciwie

Czego w wersji 1.0 nie ma

  • Uwierzytelnianie to e-mail i hasło z ograniczeniem prób. Drugiego składnika ani logowania przez dostawcę zewnętrznego jeszcze nie ma.
  • Konto należy do jednej organizacji. Warsztat i nadzór dostają paczkę dla urzędu, a nie dostęp do systemu.
  • System nie ocenia stosowalności dyrektyw i biuletynów — dostarcza dokumenty i ślad decyzji człowieka.
  • Kopia tygodniowa poza środowiskiem produkcyjnym i kwartalny test odtworzenia wymagają udziału administratora operatora. To procedura, nie przycisk.

FAQ

Najczęstsze pytania

Jak wykażę inspektorowi, że wpisu nikt nie zmienił?

Trzema niezależnymi rzeczami. Po pierwsze, przy wpisie zapisany jest skrót SHA-256 zamkniętej listy jego pól — przeliczenie go pokazuje, czy treść jest ta sama. Po drugie, rejestr zdarzeń jest spięty łańcuchem skrótów, więc usunięcie albo podmiana wiersza jest wykrywalna. Po trzecie, zmiana podpisanego wpisu jest zablokowana w samej bazie danych. Kontrola przelicza jedno i drugie, a jej wynik da się pokazać podczas audytu.

Co, jeżeli stracicie dane?

Odtworzenie idzie z dobowego zrzutu, zawsze do nowej, pustej bazy, po czym obowiązkowo weryfikuje się łańcuch skrótów. Procedura jest ćwiczona kwartalnie na środowisku testowym, a protokół z testu zostaje w dokumentacji operatora — bo kopia, której nigdy nie odtworzono, jest tylko plikiem o miłej nazwie. Za okres między ostatnią kopią a awarią rozstrzyga dziennik papierowy z procedury awaryjnej.

Czy pracownik CamoBooka widzi dane naszej floty?

Dostęp administracyjny do bazy produkcyjnej ma wyłącznie osoba odpowiedzialna za utrzymanie systemu, wyłącznie w celu jego utrzymania i naprawy, na zasadach opisanych w umowie powierzenia. Każda operacja wykonana w aplikacji zostaje w rejestrze zdarzeń razem z autorem, a zmiana podpisanego wpisu jest niemożliwa niezależnie od poziomu dostępu.

Dalej

Najbliższe tematy — na stronie i w bazie wiedzy.

Na stronie

  • Elektroniczny PDT

    Wpis per lot, podpis elektroniczny, niemutowalność i praca bez zasięgu.

  • Resursy i CAMO

    Limity godzinowe, kalendarzowe i cyklowe, tolerancje bez dryfu, prognoza terminów.

  • Cennik

    Za statek, nie za użytkownika: struktura rozliczenia i przebieg wdrożenia.

W bazie wiedzy

Zobacz CamoBook na swojej flocie

Trzydzieści minut na żywo: wpis PDT z podpisem, due-lista Twojego typu statku i paczka dla urzędu. Bez prezentacji handlowej — rozmawiamy o Twoim programie obsługi.