Bezpieczeństwo
Zapisy, które da się obronić przed inspektorem
Bezpieczeństwo systemu zapisów ciągłej zdatności nie polega na kłódce w rogu ekranu. Polega na tym, że zapisu nie da się po cichu zmienić, że kopia istnieje i jest czytelna, że każda czynność ma autora, a awaria ma spisaną procedurę. Ta strona opisuje mechanizmy, a nie deklaracje.
- Zapisy wyłącznie dopisywane — kasowanie jest zablokowane
- Łańcuch skrótów SHA-256 w rejestrze zdarzeń
- Kopia dobowa, odrębnie od danych roboczych
- Papierowa procedura na czas awarii, spisana i przećwiczona
Kopie
Kopie zapasowe i test odtworzenia
AMC1 ML.A.305 wymaga kopii aktualizowanej w ciągu doby od nowego wpisu i przechowywanej odrębnie od danych roboczych. Poniżej harmonogram, który to realizuje.
| Co | Kiedy | Gdzie ląduje |
|---|---|---|
| Pełny zrzut bazy danych | Codziennie, automatycznie | Nośnik odrębny od bazy roboczej |
| Kopia poza środowiskiem produkcyjnym | Co tydzień i przed każdą zmianą systemu | Zasób operatora, poza infrastrukturą aplikacji |
| Weryfikacja łańcucha skrótów | Codziennie po kopii i przed każdym eksportem dla nadzoru | Log systemowy |
| Test odtworzenia z kopii | Kwartalnie, na środowisku testowym | Protokół w dokumentacji operatora |
- Zrzut, którego nie da się odczytać, jest natychmiast usuwany i zgłaszany jako błąd — kopia „na niby” nie może udawać kopii.
- Odtwarzanie odbywa się zawsze do nowej, pustej bazy, nigdy na wierzch bazy roboczej; po odtworzeniu obowiązkowa jest weryfikacja łańcucha skrótów.
- Retencja samych zrzutów (domyślnie 30 dni) jest niezależna od retencji zapisów — system nie kasuje danych, więc kopia nie jest ich nośnikiem docelowym.
Integralność
Łańcuch audytu, którego nie da się rozciąć po cichu
Każda operacja — utworzenie wpisu, podpis, storno, korekta licznika, rejestracja wykonania, ocena biuletynu, wgranie dokumentu, wygenerowanie paczki dla urzędu — trafia do rejestru zdarzeń. Każdy wiersz zawiera skrót obejmujący skrót wiersza poprzedniego, więc usunięcie, wstawienie albo podmiana dowolnego wiersza zrywa łańcuch.
Osobno weryfikowane są podpisy wpisów PDT: skrót liczony jest ponownie z zamkniętej listy pól. Rozjazd oznacza, że podpisany wpis zmieniono po podpisie — i jest wykrywalny nawet wtedy, gdy rejestr zdarzeń wygląda poprawnie.
Kontrola przelicza jedno i drugie: codziennie oraz obowiązkowo przed wygenerowaniem paczki dla nadzoru. Wynik jest jednoznaczny — spójne albo nie, bez półcieni.
-
Zapisy przyrostowe
Stany liczników to strumień odczytów: każdy lot i każda korekta to nowy wiersz z przyrostem. Wartość bieżąca jest wyliczana z historii, a nie przechowywana jako pole do nadpisania.
-
Blokada w bazie, nie w aplikacji
Próba zmiany albo usunięcia podpisanego wpisu kończy się błędem także dla administratora bazy operatora. To różnica między „aplikacja na to nie pozwala” a „tego nie da się zrobić”.
-
Reakcja na rozspójnienie
Nie kasujemy i nie „naprawiamy” danych — zapis jest dowodem. Robi się zrzut poza harmonogramem, przechodzi na dziennik papierowy i wstrzymuje eksporty dla nadzoru z tego zakresu do czasu wyjaśnienia.
Dostęp
Rozdzielenie ról i izolacja organizacji
Konto należy do dokładnie jednej organizacji i ma dokładnie jedną rolę. Uprawnienia są sprawdzane po stronie serwera i bazy danych, nie przez ukrywanie przycisków.
| Rola | Może |
|---|---|
| Pilot | Utworzyć wpis PDT, podpisać własny wpis, zgłosić usterkę, przeglądać statki, resursy i dokumenty swojej organizacji. |
| Mechanik | Wszystko co pilot oraz: rejestrację wykonania zadań, korektę licznika, montaż i demontaż komponentów, bilans otwarcia, wgrywanie dokumentów i biuletynów, storno wpisu. |
| Administrator | Wszystko co mechanik oraz: wprowadzenie nowego statku i konfigurację integracji. |
- Pilot nie wykona czynności mechanika — odmowa jest po stronie serwera i bazy.
- Podpisującym jest zawsze osoba zalogowana; nie istnieje sposób wskazania, „w czyim imieniu” składany jest podpis.
- Użytkownik widzi wyłącznie dane własnej organizacji — podmiana identyfikatora w adresie nie odsłania cudzego statku ani wpisu.
Wszystkie trzy zasady mają automatyczne testy negatywne uruchamiane przy każdej zmianie w systemie. Liczba nieudanych prób logowania i re-autentykacji przy podpisie jest ograniczona blokadą rosnącą wykładniczo, z górnym pułapem — żeby pomyłka nie uziemiła załogi na godziny.
Infrastruktura
Gdzie mieszkają dane
Aplikacja, baza danych i zadania cykliczne (kopie zapasowe, alerty, zasysanie biuletynów) pracują u jednego dostawcy infrastruktury, w środowisku dedykowanym dla produkcji, odrębnym od środowiska deweloperskiego i testowego. Dane demonstracyjne nigdy nie trafiają na produkcję.
Region środowiska produkcyjnego, dostawca infrastruktury i lista podwykonawców są ustalane przy wdrożeniu i wpisywane do umowy powierzenia przetwarzania. Operatorom, dla których lokalizacja danych w Unii Europejskiej jest wymogiem, potwierdzamy to na piśmie przed startem — a nie jednym zdaniem na stronie.
Pliki (skany dokumentów statku, biuletyny w PDF) są przechowywane razem z danymi, więc wchodzą do tej samej kopii zapasowej. Kopia, która nie obejmuje załączników, jest kopią tylko z nazwy.
-
Dane osobowe załogi
Import z systemu zewnętrznego nigdy nie zakłada kont ani osób — powiązanie wymaga ręcznego potwierdzenia. Rejestr ograniczeń logowania przechowuje skrót adresu e-mail, a nie adres.
-
Rozdzielone środowiska
Środowisko produkcyjne, testowe i deweloperskie mają osobne bazy. Skrypt czyszczący dane demonstracyjne wymaga jawnego potwierdzenia i nie rusza rejestru zdarzeń.
-
Powierzenie przetwarzania
Zasady przetwarzania danych operatora reguluje odrębna umowa powierzenia. Strona informacyjna camobook.com jest osobnym hostingiem i nie zapisuje ciasteczek.
Retencja
Zapisy, których system nie kasuje
Usunięcie zapisu o zdatności jest technicznie zablokowane w bazie danych. Wycofanie dokumentu z obiegu polega na oznaczeniu go jako archiwalny — pozostaje widoczny w historii i w paczce dla nadzoru. To najprostsza odpowiedź na wymóg ochrony zapisów przed zniszczeniem: nie ma przycisku, który mógłby je zniszczyć.
Przyjęta wykładnia okresów przechowywania: zapisy szczegółowe (wpisy PDT, odczyty liczników, wykonania zadań, usterki, rejestr zdarzeń) — 36 miesięcy od daty zapisu; zapisy zbiorcze i statusowe (dokumenty statku, historia zabudowy komponentów, program obsługi) — cały okres eksploatacji i jeszcze 12 miesięcy po trwałym wycofaniu statku. Wykładnia jest przedstawiana nadzorowi do akceptacji, a nie ogłaszana jako pewnik.
Raport retencji pokazuje stan faktyczny na dowolny dzień: co jest w systemie, od kiedy i co przekroczyło minimalny okres. Raport niczego nie kasuje — decyzja o dalszym losie zapisu należy do operatora, a przy przekazaniu statku zapisy idą razem z nim.
Awaria
Co się dzieje, gdy system nie działa
Zasada nadrzędna: brak systemu nigdy nie wstrzymuje operacji lotniczych i nigdy nie zwalnia z prowadzenia dziennika. Procedura jest spisana i obowiązuje załogę, mechanika i administratora.
- 01
Przejście na papier
Dziennik przechodzi na formularz papierowy operatora z własną numeracją awaryjną. Wpis papierowy musi zawierać to samo co elektroniczny, w tym odczyty obu liczników przed i po locie oraz podpis odręczny dowódcy.
- 02
Kontrola stanu po powrocie systemu
Przed odtwarzaniem czegokolwiek uruchamiana jest weryfikacja integralności. Rozspójnienie oznacza, że nie odtwarzamy — najpierw wyjaśnienie.
- 03
Odtworzenie w kolejności lotów
Wpisy wprowadza się chronologicznie, przepisując pola 1:1 i wskazując numer formularza papierowego w uwagach. Podpisuje ta sama osoba, która podpisała papier.
- 04
Rozbieżność liczników
Nie „naciągamy” odczytu, żeby wpis przeszedł. Albo brakuje wcześniejszego lotu, albo potrzebna jest korekta licznika z obowiązkowym uzasadnieniem — widoczna później jako osobna pozycja, nie jako zwykły lot.
- 05
Zamknięcie procedury
Uzgodnienie liczników z fizycznym licznikiem na statku, przegląd terminów, ponowna kontrola integralności, kopia poza harmonogramem i protokół z podpisem kierownika CAMO. Formularze papierowe zostają w dokumentacji na zawsze.
Awaria samego generatora PDF nie jest awarią systemu: dane pozostają dostępne, a paczka dla urzędu powstaje z plikami CSV i jawnym powodem pominięcia PDF w manifeście.
Uczciwie
Czego w wersji 1.0 nie ma
- Uwierzytelnianie to e-mail i hasło z ograniczeniem prób. Drugiego składnika ani logowania przez dostawcę zewnętrznego jeszcze nie ma.
- Konto należy do jednej organizacji. Warsztat i nadzór dostają paczkę dla urzędu, a nie dostęp do systemu.
- System nie ocenia stosowalności dyrektyw i biuletynów — dostarcza dokumenty i ślad decyzji człowieka.
- Kopia tygodniowa poza środowiskiem produkcyjnym i kwartalny test odtworzenia wymagają udziału administratora operatora. To procedura, nie przycisk.
FAQ
Najczęstsze pytania
Jak wykażę inspektorowi, że wpisu nikt nie zmienił?
Trzema niezależnymi rzeczami. Po pierwsze, przy wpisie zapisany jest skrót SHA-256 zamkniętej listy jego pól — przeliczenie go pokazuje, czy treść jest ta sama. Po drugie, rejestr zdarzeń jest spięty łańcuchem skrótów, więc usunięcie albo podmiana wiersza jest wykrywalna. Po trzecie, zmiana podpisanego wpisu jest zablokowana w samej bazie danych. Kontrola przelicza jedno i drugie, a jej wynik da się pokazać podczas audytu.
Co, jeżeli stracicie dane?
Odtworzenie idzie z dobowego zrzutu, zawsze do nowej, pustej bazy, po czym obowiązkowo weryfikuje się łańcuch skrótów. Procedura jest ćwiczona kwartalnie na środowisku testowym, a protokół z testu zostaje w dokumentacji operatora — bo kopia, której nigdy nie odtworzono, jest tylko plikiem o miłej nazwie. Za okres między ostatnią kopią a awarią rozstrzyga dziennik papierowy z procedury awaryjnej.
Czy pracownik CamoBooka widzi dane naszej floty?
Dostęp administracyjny do bazy produkcyjnej ma wyłącznie osoba odpowiedzialna za utrzymanie systemu, wyłącznie w celu jego utrzymania i naprawy, na zasadach opisanych w umowie powierzenia. Każda operacja wykonana w aplikacji zostaje w rejestrze zdarzeń razem z autorem, a zmiana podpisanego wpisu jest niemożliwa niezależnie od poziomu dostępu.
Dalej
Najbliższe tematy — na stronie i w bazie wiedzy.
Na stronie
- Elektroniczny PDT
Wpis per lot, podpis elektroniczny, niemutowalność i praca bez zasięgu.
- Resursy i CAMO
Limity godzinowe, kalendarzowe i cyklowe, tolerancje bez dryfu, prognoza terminów.
- Cennik
Za statek, nie za użytkownika: struktura rozliczenia i przebieg wdrożenia.
W bazie wiedzy
- Elektroniczny PDT a Part-ML: co musi umieć system zapisów
Czego ML.A.305 i AMC1 ML.A.305 wymagają od skomputeryzowanego dziennika pokładowego i co trzeba pokazać inspektorowi, żeby zrezygnować z papieru.
- Z papieru na system elektroniczny bez utraty historii
Bilans otwarcia, dual-run i lista rzeczy do uzgodnienia z nadzorem. Co naprawdę trzeba przepisać, czego nie wolno importować i ile to zajmuje.
Zobacz CamoBook na swojej flocie
Trzydzieści minut na żywo: wpis PDT z podpisem, due-lista Twojego typu statku i paczka dla urzędu. Bez prezentacji handlowej — rozmawiamy o Twoim programie obsługi.
albo napisz na pawel@mamcarz.com