Безпека

Усе, що в нас є,
і все, чого немає.

Більшість постачальників ставить на таку сторінку ряд логотипів сертифікації й сподівається, що ніхто не перевірить, що саме вони охоплюють. Ми воліємо опублікувати весь перелік, разом із рядками, де чесна відповідь сьогодні «ні». Якщо щось із цього для вас критично, краще дізнатися про це тут, ніж на другому місяці.

Статус

Перелік, з якого нічого не прибрано.

Кожен статус означає саме те, що в ньому сказано. Вбудовано: це властивість того, як ми будуємо, а не політика, яку ми записали. Призначено: є конкретна дата. Немає означає, що немає, без жодних прикметників попереду.

Розміщення даних
Вбудовано
Стенд, його бази даних і резервні копії розташовані в Європейському Союзі: під час розробки на нашому стенді в Німеччині, після приймання й повної оплати на вашій інфраструктурі, де б ви її не розмістили, або там із першого дня, як це робить один клієнт із вересня 2026 року. Доступ з-поза ЄС мають лише субобробники, перелічені нижче.
Персональний доступ
Вбудовано
Жодних спільних облікових записів і жодного спільного пароля. Сім ролей, які сервер перевіряє під час кожного запиту, а не лише приховує в інтерфейсі, тож скрипт підкоряється їм так само, як екран. Захист на рівні рядків закриває базу даних для будь-якого шляху, крім самого застосунку.
Двофакторний вхід
Доступно
Вхід через застосунок-автентифікатор або за шестизначним кодом із пошти; кожен користувач вмикає його для себе сам. Використаний код ніколи не спрацює вдруге, а адміністратор бачить, у кого його ввімкнено, і може його скинути. Зробити його обов’язковим для всіх поки не можна: якщо цього вимагає ваша політика, скажіть про це під час розбору вимог.
Журнал аудиту
Вбудовано
Бухгалтерські проведення пов’язано хеш-ланцюжком. Змінену цифру можна виявити, а не лише сперечатися про неї, а дати блокування не дають переписати закритий період.
Контроль змін
Вбудовано
До робочої системи потрапляє лише зміна, яка пройшла рецензування коду й понад 8 700 автоматичних перевірок. Кожне розгортання записує коміт, який воно опублікувало, а якщо реліз не проходить перевірку працездатності, попередній повертається автоматично. Сервер клієнта збирає систему лише з репозиторію, створеного для цього клієнта; перед випуском репозиторій перевіряють, чи немає в ньому чогось, що належить іншому клієнтові.
Шифрування під час передавання
Лише TLS
Лише TLS 1.2 і 1.3, а секрети зберігаються у файлах середовища, які може читати лише користувач root, і ніколи в репозиторії. Повного шифрування дисків на серверах немає: наш провайдер не пропонує його на цих машинах, а самі ми його не зробили, тож прямо кажемо про це тут, а не дозволяємо рядку натякати на протилежне.
Резервні копії
Тест пройдено
8 жовтня 2026 року відновлено повністю: дев’ять баз даних, вісім із віддаленої копії нашого стенда й одну з власного сервера клієнта, у порожні бази, без помилок і з усіма таблицями на місці. На нашому стенді копії створюються щодня, їх зчитує той самий інструмент, яким їх відновлювали б, і зберігаються вони віддалено тридцять днів; після цієї перевірки вони містять ще й ролі бази даних, потрібні для відновлення, яких, як вона показала, бракувало. На власних серверах клієнта: щоденний дамп бази даних і щоденний образ усього сервера від провайдера, кожен зберігається сім днів, а також дамп перед кожним релізом. Регулярного графіка таких перевірок поки немає.
Угода про обробку даних за GDPR
Є
Підписується разом із договором як його Додаток C. До підписання договору обстеження проводиться за взаємною NDA та її умовами щодо персональних даних. Компанія, яка підписує договір, зареєстрована в Об’єднаних Арабських Еміратах, тож передавання даних до неї ґрунтується на стандартних договірних положеннях ЄС (Модуль 2), як і для кожного субобробника, якому вони потрібні.
Порядок реагування на інциденти
Є
Поіменно визначена чергова особа, повідомлення вам без невиправданої затримки й не пізніше ніж через 48 годин після того, як нам стало відомо про порушення, що стосується ваших даних, і письмовий розбір інциденту протягом п’яти робочих днів.
Виправлення безпеки
Є
Безкоштовні для поставленої основи щонайменше п’ять років від постачання, незалежно від того, чи платите ви за щось іще.
Незалежний тест на проникнення
Заплановано
Заплановано на еталонній збірці, ще не проведено. Коли його проведуть, підсумок буде опубліковано на цій сторінці з датою, хай яким він буде.
Ескроу вихідного коду ядра
У договорі
Вихідний код ядра основи депонується в ескроу після кожного постачання. Його передають вам у разі смерті чи недієздатності за відсутності наступника, неплатоспроможності, невдалого передання договору, якщо 12 місяців минуло без оновлення ядра, поки ви платите за оновлення, або якщо виправлення безпеки не надано протягом 30 днів після вашого повідомлення.
ISO 27001
Заплановано
Заплановано, але сертифіката немає. Ми невелика інженерна компанія й поки не сертифікувалися. Коли аудит буде призначено, у цьому рядку з’явиться його дата, а слово «є» тут з’явиться лише тоді, коли сертифікат буде в нас на руках.
SOC 2 Type II
Немає
Немає й не заплановано. Це інструмент закупівель, поширений у Північній Америці, і жоден із наших клієнтів його не вимагав. Якщо вам він потрібен, скажіть заздалегідь, бо це рік роботи.
Цілодобовий центр безпеки (SOC)
Немає
Ми маємо перевірки працездатності й сповіщення, а не центр безпеки з черговим персоналом. Після передання це ваша відповідальність на вашій інфраструктурі, і ми прямо пишемо про це в інструкції з експлуатації.
Страхування кіберризиків
Призначено
Початок заплановано на 1 січня 2027 року. Сертифікат клієнти отримають, щойно поліс буде оформлено.
Ваші дані

Три етапи, і на третьому ми не зберігаємо жодних ваших даних.

Під час розробки ваші дані лежать на нашому стенді за DPA. Після постачання вони лежать лише на вашій інфраструктурі, а наш доступ обмежено поіменними обліковими записами, які ви можете відкликати. Сьогодні один клієнт працює на нашому стенді, другий працює на власних серверах, поки ми супроводжуємо систему разом із ним, і жоден клієнт ще не дійшов до третього етапу.

Етап 1 · тижні 1-3

Поки ми будуємо

До підписання ми вивчаємо ваші робочі системи за взаємною NDA, щоб написати опис робіт. Потім будуємо на стенді в нашій інфраструктурі, до якого мають доступ ваші люди.

Де
Hetzner, Німеччина. Або ваш власний сервер із першого дня, якщо ваші дані не можуть залишати ваших приміщень
Що
Структура й обсяги, а також робоча копія ваших даних
Хто
Інженери й ваші користувачі, поіменно перелічені в DPA
Етап 2 · місяці 1-6 і далі, поки триває щомісячний супровід

Поки ми супроводжуємо систему разом із вами

Після приймання й повної оплати система переїжджає на ваш сервер. Ми маємо обмежений у часі доступ, щоб підтримувати її роботу, встановлювати оновлення й допомагати вашому співробітникові.

Де
Ваша інфраструктура
Що
Нічого вашого в нас, крім журналів, які ви можете бачити
Хто
Поіменні облікові записи, які ви можете відкликати будь-якої миті
Етап 3 · після передання

Після того як ми підемо

Доступ припиняється в день, який ви визначили в договорі. Акт підписують обидві сторони, і в ньому перелічено кожен закритий обліковий запис.

Де
Лише у вас
Що
Нічого
Хто
Ніхто з a-systems

Після передання ваших даних узагалі немає в нашій інфраструктурі. Жоден постачальник, який зберігає ваші дані за передплату, не може написати такого речення.

Механізми контролю

Що насправді запобігає інциденту.

Витоки зупиняють не політики, а механізми. Ось ті, що закладено в код і конвеєр розгортання, де про них неможливо забути, навіть коли горять строки.

Бар’єр перед злиттям

Ніхто, навіть ми, не може записати зміни безпосередньо в основну гілку. Зміна потрапляє туди лише через перевірку коду, коли лінтер, типи, схема, увесь набір тестів і збірка зелені, інакше не потрапляє взагалі.

8 700+ перевірок · їх забезпечує платформа, а не дисципліна

Тести, які справді можуть упасти

Логіку грошей, податків і запасів пишемо, починаючи з тестів. Ми також перевіряємо, що набір тестів здатен почервоніти: зелена збірка, яка за своєю будовою не може впасти, гірша за відсутність збірки, бо їй довіряють.

Покрито інваріанти предметної області, а не кінцеві точки

Кожне розгортання записує, що саме воно випустило

Скрипт розгортання записує точний коміт, який він опублікував, і зчитує його під час наступного запуску, тож що саме зараз працює, можна дізнатися, не відкриваючи консолі. Відкат означає повторне розгортання цього коміту тим самим скриптом. Реліз, який власна дорожня карта проєкту не позначила як випущений, зупиняє розгортання, доки хтось його не назве.

Релізи лише через один скрипт, ніколи вручну на сервері

Ролі на сервері

Кожен запит перевіряється на сервері за роллю людини, тож обмеження діє для скрипту так само, як для екрана. Захист на рівні рядків закриває базу даних для будь-якого шляху, крім самого застосунку.

7 ролей · кожна зміна даних прив’язана до імені

Інтеграції типово працюють у пісочниці

Кожна зовнішня система має реальний і тестовий режими, а нове середовище запускається в тестовому. Завантаження реальних адрес ваших покупців не може випадково надіслати їм лист чи посилку.

Канали вимкнено, доки ви їх не відкриєте

Секрети ніколи не потрапляють у репозиторій

Облікові дані зберігаються в конфігурації середовища на сервері з обмеженими правами доступу. Репозиторій фіксує, де зберігається секрет, але ніколи не його значення.

Перевіряється під час кожної зміни

Система кожного клієнта збирається з власного репозиторію

Сервер клієнта збирає систему лише з репозиторію, створеного для цього клієнта, з релізу, позначеного тегом. Перш ніж реліз вийде, його перевіряють, чи немає в ньому чогось, що належить іншому клієнтові, і чи немає секретів, а ні з чого іншого сервер систему не збирає.

Перевіряється під час кожного релізу

Невдалий реліз скасовує себе сам

Коли новий реліз не відповідає на перевірку працездатності, розгортання повертає версію, яка працювала хвилину тому, і зупиняється з помилкою. На сервері клієнта перед кожним релізом робиться дамп бази даних, тож шлях назад охоплює й дані.

У кожній системі з 19 вересня 2026 року
Субобробники

Усі, хто міг би торкнутися даних.

Цей перелік стосується етапу розробки. Після передання ви обираєте власних постачальників, і ця таблиця перестає вас стосуватися. Сервіси, якими ваш бізнес уже користується, як-от кур’єрська служба, фіскальний сервіс чи маркетплейс, під’єднуються з вашими власними обліковими даними й залишаються вашими, а не нашими.

ПостачальникПризначенняРегіонЗберігає ваші бізнес-дані
Hetzner OnlineОбчислення й сховище для середовища розробки, а також віддалене зберігання його резервних копійНімеччинаТак
Google WorkspaceПоштова скринька alex@a-systems.pro, а з 25 вересня 2026 року також ретранслятор, через який іде пошта самої системиГлобальноТе, що ви надсилаєте нам поштою або через /ua/start/, і пошта, яку надсилає система
ResendПошта з розбором вимог із /ua/start/ і резервний канал для пошти системиМаршрутизація в ЄСАдреси й самі листи: розбір вимог, відповіді й файли з опитувальника
GitHubКерування вихідним кодом і бар’єр перед злиттямЄС / СШАНі, лише код
AnthropicНаписання й тестування коду, а також читання тексту, надісланого на розбір вимог через /ua/start/СШАВідповідно до призначення

Щодо останнього рядка: мова про модель Claude від Anthropic. Вона пише й тестує код, а також читає вимоги, які ви надсилаєте на розбір через /ua/start/; їх видаляють через 30 днів. Якщо ваша політика обмежує використання ШІ-інструментів, скажіть про це під час першої розмови.

Спільна відповідальність

Що підписуємо ми й що потрібно від вас.

Коли ми передаємо вам ключі, частина відповідальності справді переходить до вас. Краще назвати ці частини зараз, ніж з’ясовувати це під час інциденту.

Наше

  • Взаємна NDA, яку підписують до того, як ми подивимося на ваші системи - підпишіть її тут (англійською мовою, за правом Румунії), це займає хвилину, і наш підпис на ній уже стоїть; угоду про обробку даних за GDPR підписують разом із договором, а її проєкт ви отримуєте заздалегідь: попросіть його
  • Середовище розробки, його оновлення й перелік доступів
  • Механізми контролю, описані вище, вбудовані в систему, а не обіцяні десь поруч
  • Інструкція з експлуатації, написана для людини, яка ніколи нас не бачила
  • Повідомлення протягом 48 годин після того, як нам стало відомо про порушення, і письмовий розбір інциденту протягом п’яти робочих днів
  • Кожен наш обліковий запис, поіменно перелічений і закритий у день, який визначаєте ви

Ваше, після передання

  • Оновлення сервера й операційної системи
  • Контроль того, хто має обліковий запис, і видалення тих, хто йде з компанії
  • Стеження за сповіщенням про працездатність, яке ми перед відходом спрямуємо на вашу адресу
  • Відновлення з резервної копії, якщо до цього дійде, яке ви заздалегідь відрепетируєте з нами
  • Перевірка того, що пропонує ваш власний ШІ-агент, перш ніж це потрапить в основну гілку
  • Рішення, чи залишати щомісячний супровід, чи план лише з оновленнями: і те, і інше забезпечує надходження оновлень; виправлення безпеки для поставленої основи в будь-якому разі залишаються безкоштовними щонайменше п’ять років

Договори укладаються з Rteam FZE LLC (Шарджа, Об’єднані Арабські Емірати), компанією Alex Azariyev, яка керує a-systems.

Надішліть цю сторінку
своєму найбільшому скептикові.

Найкраще тому, хто вже обпікся на постачальнику. Якщо він повернеться із запитанням, на яке ця сторінка не відповідає, цьому запитанню тут саме місце, і ми його додамо.

Підписати взаємну NDA Записатися на технічну перевірку Відповідає інженер, а не служба підтримки. NDA (англійською мовою, за правом Румунії) підписується за хвилину, і з нашого боку її вже підписано; угоду про обробку даних за GDPR підписують разом із договором, а її проєкт ви отримаєте під час розмови або написавши на alex@a-systems.pro.

Яке підприємство показати в демо?

Зараз відкрито два. Вигадані дані, які оновлюються кожні кілька годин, без дзвінка й без платіжної картки.

Далі будуть сервісні компанії, мережі клінік і школи, на тій самій основі.