Безопасность

Всё, что у нас есть,
и всё, чего у нас нет.

Большинство поставщиков ставят на такую страницу ряд логотипов сертификатов и надеются, что никто не проверит, что именно они покрывают. Мы предпочитаем опубликовать весь список, включая строки, где сегодня честный ответ «нет». Если что-то из этого для вас критично, лучше узнать об этом здесь, чем на втором месяце.

Читать список статусов Где окажутся ваши данные Последняя проверка: 8 октября 2026 года
Статус

Список, из которого ничего не убрано.

Каждый статус означает ровно то, что в нём написано. Статус Встроено следует из того, как мы строим, а не из правила, которое мы где-то записали. У статуса По графику всегда есть дата. Нет значит нет, без смягчающих слов перед ним.

Размещение данных
Встроено
Стенд, его базы данных и резервные копии находятся в Евросоюзе: во время разработки на нашем стенде в Германии, после приёмки и полной оплаты на вашей инфраструктуре, где бы вы её ни разместили, или сразу там, с первого дня: так с сентября 2026 года работает один из клиентов. Доступ из-за пределов ЕС есть только у субобработчиков, перечисленных ниже.
Персональный доступ
Встроено
Никаких общих логинов и общих паролей. Семь ролей: сервер проверяет их при каждом запросе, а не просто прячет лишнее в интерфейсе, поэтому скрипт подчиняется им так же, как экран. Защита на уровне строк закрывает базу данных для всех путей, кроме самого приложения.
Двухфакторный вход
Доступно
Приложение-аутентификатор или шестизначный код по почте; каждый включает такой вход для себя сам. Использованный код второй раз не сработает, а администратор видит, у кого вход включён, и может его сбросить. Сделать его обязательным для всех пока нельзя: если этого требует ваша политика, скажите об этом при разборе требований.
Журнал аудита
Встроено
Бухгалтерские проводки связаны цепочкой хешей. Изменение цифры становится фактом, который можно обнаружить, а не предметом спора, а даты блокировки не дают переписать закрытый период.
Контроль изменений
Встроено
В рабочую систему ничего не попадает иначе как через проверенное изменение, на котором зелёные более 8 700 автотестов. Каждое развёртывание записывает опубликованный коммит, а релиз, не прошедший проверку работоспособности, сам возвращает на место предыдущий. Собственный сервер клиента собирается только из репозитория, сделанного для этого клиента и перед выпуском проверенного на любые следы других клиентов.
Шифрование при передаче
Не при хранении
Только TLS 1.2 и 1.3, а секреты лежат в файлах окружения, доступных для чтения только root, и никогда в репозитории. Полнодискового шифрования на серверах нет: наш провайдер не предлагает его на этих машинах, а сами мы его не сделали, поэтому прямо говорим об этом здесь, чтобы строка не создавала обратного впечатления.
Резервные копии
Проверены
Полностью восстановлены 8 октября 2026 года: девять баз данных, восемь из внешней копии нашего стенда и одна с собственного сервера клиента, в пустые базы, без ошибок и со всеми таблицами на месте. На нашем стенде копии делаются ежедневно, их перечитывает тот же инструмент, которым их будут восстанавливать, и они хранятся вне площадки тридцать дней, а после той проверки содержат и роли базы данных, нужные для восстановления: проверка показала, что их не хватало. На собственных серверах клиента: ежедневный дамп базы и ежедневный образ всего сервера у провайдера, каждый хранится семь дней, и дамп перед каждым релизом. Регулярного графика таких проверок пока нет.
Соглашение об обработке данных по GDPR
Есть
Подписывается вместе с договором как его Приложение C. До этого обследование проходит по взаимному NDA и его условиям о персональных данных. Подписывающая компания находится в Объединённых Арабских Эмиратах, поэтому передача данных ей идёт по стандартным договорным условиям ЕС (Модуль 2), как и любому субобработчику, которому они нужны.
Порядок реагирования на инциденты
Есть
Поимённо назначенный дежурный, уведомление вас без неоправданной задержки и не позднее чем через 48 часов после того, как нам станет известно о нарушении, затрагивающем ваши данные, и письменный разбор инцидента в течение пяти рабочих дней.
Исправления безопасности
Есть
Бесплатны для поставленной платформы не менее пяти лет с даты поставки, независимо от того, платите ли вы за что-то ещё.
Внешний тест на проникновение
Запланировано
Запланирован для эталонной сборки, пока не проведён. Когда он будет проведён, краткие итоги появятся на этой странице с датой, что бы в них ни говорилось.
Эскроу исходного кода ядра
В договоре
Исходный код ядра платформы после каждой поставки депонируется на эскроу. Он передаётся вам в случае смерти или недееспособности при отсутствии преемника, несостоятельности, несостоявшейся передачи договора, если 12 месяцев не выходит обновлений ядра, хотя вы платите за обновления, или если исправление безопасности не поставлено в течение 30 дней после вашего уведомления.
ISO 27001
Запланировано
Запланировано, но сертификата нет. Мы небольшая инженерная компания и пока не сертифицировались. Когда аудит будет назначен, в этой строке появится его дата, а «есть» здесь будет написано только тогда, когда сертификат окажется у нас на руках.
SOC 2 Type II
Нет
Нет и не планируется. Это инструмент закупок, принятый в Северной Америке, и никто из наших клиентов его не запрашивал. Если он нужен вам, скажите заранее: на это уходит год работы.
Круглосуточный SOC с дежурной сменой
Нет
У нас есть проверки работоспособности и оповещения, но нет центра мониторинга безопасности с дежурным персоналом. После передачи это ваша зона ответственности на вашей инфраструктуре, и мы прямо пишем об этом в регламенте эксплуатации.
Страхование киберрисков
По графику
Начало действия запланировано на 1 января 2027 года. Сертификат получат клиенты, как только полис будет оформлен.
Ваши данные

Три этапа, и на третьем ваших данных у нас нет вовсе.

Во время разработки ваши данные лежат на нашем стенде в рамках DPA. После поставки они только на вашей инфраструктуре, а наш доступ ограничен именными учётными записями, которые вы можете отозвать. Сегодня один клиент работает на нашем стенде, другой на собственных серверах, а мы сопровождаем систему вместе с ним; до третьего этапа не дошёл ещё ни один клиент.

Этап 1 · недели 1-3

Пока мы строим

До подписания мы изучаем ваши рабочие системы по взаимному NDA, чтобы написать спецификацию. Затем строим систему на стенде в нашей инфраструктуре, куда заходят ваши сотрудники.

Где
Hetzner, Германия. Или ваш собственный сервер с первого дня, если ваши данные не могут покидать стены компании
Что
Структура и объёмы, плюс рабочая копия ваших данных
Кто
Наши инженеры и ваши пользователи, поимённо перечисленные в DPA
Этап 2 · месяцы 1-6 и дальше, пока действует сопровождение

Пока мы сопровождаем систему вместе с вами

После приёмки и полной оплаты система переезжает на ваш сервер. У нас остаётся ограниченный по времени доступ, чтобы сопровождать её, ставить обновления и поддерживать вашего сотрудника.

Где
Ваша инфраструктура
Что
Ничего вашего у нас, кроме журналов, которые вы видите
Кто
Именные учётные записи, которые вы можете отозвать в любой момент
Этап 3 · после передачи

После нашего ухода

Доступ закрывается в день, назначенный вами в договоре. Акт подписывают обе стороны, и в нём перечислена каждая закрытая учётная запись.

Где
Только у вас
Что
Ничего
Кто
Никто из a-systems

После передачи ваших данных нет на нашей инфраструктуре вовсе. Ни один поставщик, который держит ваши данные у себя по подписке, не может написать такую фразу.

Контроль

Что на самом деле предотвращает инцидент.

Утечки останавливают не регламенты, а механизмы. Вот те, что живут в коде и в конвейере поставки, где о них нельзя забыть в спешке перед сроком.

Контроль слияния

Никто не может отправить изменение прямо в основную ветку, включая нас. Изменение попадает туда только через проверку кода, когда линтер, типы, схема, весь набор тестов и сборка зелёные, или не попадает вовсе.

8 700+ проверок · обеспечивает платформа, а не дисциплина

Тесты, которые действительно могут упасть

Логика денег, налогов и остатков пишется по принципу «сначала тест». Мы также проверяем, что набор тестов способен покраснеть: зелёная сборка, которая в принципе не может упасть, хуже отсутствия сборки, потому что ей доверяют.

Покрыты инварианты предметной области, а не просто точки API

Каждое развёртывание записывает, что выпущено

Скрипт развёртывания записывает точный опубликованный коммит и перечитывает его при следующем запуске, поэтому на вопрос, что сейчас работает, можно ответить, не открывая консоль. Откат делается повторным развёртыванием этого коммита тем же скриптом. Релиз, который собственная дорожная карта проекта не считает выпущенным, останавливает развёртывание, пока кто-нибудь его не назовёт.

Релизы только через один скрипт, никогда вручную на сервере

Роли на сервере

Каждый запрос сверяется с ролью человека на сервере, поэтому ограничение действует для скрипта так же, как для экрана. Защита на уровне строк закрывает базу данных для всех путей, кроме самого приложения.

7 ролей · каждое изменение привязано к имени

Интеграции по умолчанию работают в песочнице

У каждой внешней системы есть рабочий режим и режим имитации, и новая среда запускается в режиме имитации. Загрузка адресов ваших реальных покупателей не может случайно отправить им письмо или посылку.

Каналы выключены, пока вы их не откроете

Секреты никогда не попадают в репозиторий

Учётные данные хранятся в конфигурации окружения на сервере с ограниченными правами доступа. Репозиторий фиксирует, где лежит секрет, но никогда не его значение.

Проверяется при каждом изменении

Каждый клиент собирается из своего репозитория

Собственный сервер клиента собирается только из репозитория, сделанного для этого клиента, из помеченного релиза. Перед выпуском релиз проверяется на всё, что принадлежит другому клиенту, и на любые секреты, а ни из чего другого сервер не собирается.

Проверяется при каждом релизе

Неудачный релиз откатывается сам

Если новый релиз не отвечает на проверку работоспособности, развёртывание возвращает версию, которая работала минутой раньше, и останавливается с ошибкой. На сервере клиента перед каждым релизом снимается дамп базы, так что путь назад охватывает и данные.

На всех системах с 19 сентября 2026 года
Субобработчики

Все, кто может прикоснуться к вашим данным.

Список относится к этапу разработки. После передачи вы выбираете своих, и эта таблица перестаёт вас касаться. Сервисы, которыми ваш бизнес уже пользуется (служба доставки, фискальный сервис, маркетплейс), подключаются с вашими собственными учётными данными и остаются вашими, а не нашими.

ПоставщикНазначениеРегионХранит данные вашего бизнеса
Hetzner OnlineВычисления и хранение для среды разработки, а также резервные копии этой среды вне площадкиГерманияДа
Google WorkspaceПочтовый ящик alex@a-systems.pro, а с 25 сентября 2026 года ещё и ретранслятор, через который уходит почта самой системыВесь мирТо, что вы присылаете нам по почте или через /ru/start/, и письма, которые отправляет система
ResendПисьма разбора требований с /ru/start/ и резервный канал для почты системыМаршрутизация в ЕСАдреса и сами письма: разбор, ответы на анкету и файлы
GitHubКонтроль версий и контроль слиянияЕС / СШАНет, только код
AnthropicНаписание и тестирование кода, а также чтение текста, присланного на разбор требований через /ru/start/СШАВ пределах назначения

О последней строке: модель здесь Claude от Anthropic. Она пишет и тестирует код, а также читает требования, которые вы присылаете на разбор через /ru/start/; через 30 дней они удаляются. Если ваша политика ограничивает использование инструментов ИИ, скажите об этом на первом звонке.

Общая ответственность

Что подписываем мы и что нужно от вас.

Когда мы отдаём вам ключи, часть этого действительно переходит к вам. Лучше назвать эти части сейчас, чем обнаружить их во время инцидента.

Наше

  • Взаимное NDA, которое подписывается до того, как мы посмотрим ваши системы: подпишите его здесь (оно на английском языке и регулируется правом Румынии), это займёт минуту, и наша подпись на нём уже стоит; соглашение об обработке данных по GDPR подписывается вместе с договором, а проект вы получаете заранее: запросите его
  • Среда разработки, её обновления и список доступа к ней
  • Механизмы контроля, описанные выше, встроенные в систему, а не обещанные вокруг неё
  • Регламент эксплуатации, написанный для человека, который никогда нас не видел
  • Уведомление в течение 48 часов после того, как нам станет известно о нарушении, и письменный разбор инцидента в течение пяти рабочих дней
  • Каждая наша учётная запись, перечисленная поимённо и закрытая в назначенную вами дату

Ваше, с момента передачи

  • Обновления сервера и операционной системы
  • Учётные записи: кому их выдавать и когда удалять при уходе сотрудника
  • Наблюдение за оповещениями о работоспособности, которые мы перед уходом перенаправим на ваш адрес
  • Восстановление из резервной копии, если до этого дойдёт; его вы заранее отрепетируете вместе с нами
  • Проверка того, что предлагает ваш собственный ИИ-агент, до слияния
  • Решение, оставить ли ежемесячное сопровождение или тариф только на обновления: и то и другое обеспечивает поступление обновлений; исправления безопасности для поставленной платформы в любом случае остаются бесплатными не менее пяти лет

Договоры заключаются с Rteam FZE LLC (Шарджа, Объединённые Арабские Эмираты), компанией Alex Azariyev, которая ведёт a-systems.

Отправьте эту страницу
самому закоренелому скептику.

Лучше всего тому, кто уже обжёгся на подрядчике. Если он вернётся с вопросом, на который эта страница не отвечает, этому вопросу место здесь, и мы его добавим.

Подписать взаимное NDA Записаться на техническое обсуждение Отвечает инженер, а не служба поддержки. NDA, составленное на английском языке и регулируемое правом Румынии, подписывается за минуту и уже подписано с нашей стороны; соглашение об обработке данных по GDPR подписывается вместе с договором, а его проект вы получите на звонке или написав на alex@a-systems.pro.

Какой бизнес показать в демо?

Сейчас открыты два. Данные вымышленные и пересоздаются каждые несколько часов, без звонков и без привязки карты.

Следом появятся сервисные компании, сети клиник и школы, на той же платформе.