Документ за съответствие на HandoverTool

Версия: 1.0

Дата: 20 февруари 2026

Тип документ: Информационен

Съдържание

  1. Цел и обхват
  2. Преглед на продукта
  3. Модел на сигурност (високо ниво)
  4. Роли и граници на достъп
  5. Управление на жизнения цикъл на протоколите
  6. Одитни логове и проследимост
  7. Имейл известия
  8. PDF артефакти и съхранение
  9. Модел на споделена отговорност
  10. Позиция за съпоставяне към рамки
  11. Приложение A: Примерно съпоставяне на контроли (информационно)

1. Цел и обхват

Този документ описва избрани възможности на HandoverTool, предназначени да подпомагат сигурни и одитируеми процеси по предаване на оборудване.

2. Преглед на продукта

HandoverTool управлява протоколи за предаване между предаващ и получател. Протоколите преминават през: Чернова → Изчакване → Активен → Неактивен.

3. Модел на сигурност (високо ниво)

  • RLS върху основните таблици за авторизация на ниво запис.
  • RPC-first жизнен цикъл чрез SECURITY DEFINER функции, валидиращи роля, собственост и статус.
  • Клиенти с минимални привилегии: anon ключ за потребители; service role ключ на сървърна страна за привилегировани операции.
  • Неизменяеми доказателства: опционален подписан PDF артефакт и съхранен SHA-256 хеш.

4. Роли и граници на достъп

  • Администратор: пълен достъп, управление на потребители/роли, настройки и видимост на одита.
  • Мениджър: създава и управлява свои чернови, изпраща за подпис и маркира като неактивни, когато е позволено.
  • Потребител: вижда протоколи, в които участва, подписва или заявява връщане, когато е позволено.

5. Управление на жизнения цикъл на протоколите

  • Чернова: редактируема от предаващия; не е видима за получателя.
  • Изчакване: изпратен за подпис; получателят може да прегледа и подпише.
  • Активен: подписан, заключен и PDF може да бъде генериран и съхранен.
  • Неактивен: протоколът е затворен със записана причина.

6. Одитни логове и проследимост

Критичните действия се записват в неизменяема одитна следа (create/update/send/sign/return-request/deactivate и администраторски операции).

7. Имейл известия

Препоръчителен модел: RPC функции добавят записи в email_queue; отделна Supabase Edge Function ги изпраща чрез доставчик.

8. PDF артефакти и съхранение

Подписаните протоколи могат да генерират детерминистичен PDF, съхраняван в частен bucket. Достъпът е чрез краткоживеещи подписани URL адреси.

9. Модел на споделена отговорност

HandoverTool предоставя платформени възможности, а клиентите остават отговорни за политики, конфигурация и ефективност на контрола.

  • Определяне на правните и регулаторни задължения, приложими за тяхната организация.
  • Конфигуриране на потребители, роли, одобрения и настройки за съхранение.
  • Провеждане на прегледи на достъпа, мониторинг и контрол по управление.
  • Осигуряване на независима правна и одитна валидация.

10. Позиция за съпоставяне към рамки

Препратките към рамки (GDPR, SOC 2 и др.) са само информативни и не означават сертификация.

Приложение A: Примерно съпоставяне на контроли (информационно)

Тема на контрола Възможност на HandoverTool (пример)
Контрол на достъпа / минимални привилегии RLS върху основните таблици, ролеви политики и настройки/одитна видимост само за администратори.
Управление на промени Преходи на състояния само чрез RPC и одитируеми събития по жизнения цикъл.
Цялост на записите Подписан протоколен артефакт и съхранен SHA-256 хеш.
Жизнен цикъл на акаунти Присвояване на администраторски роли и управление на активен/неактивен статус на потребители.
Известяване и процес Имейл опашка, обработвана от Edge Function.
Съхранение на доказателства Съхранени протоколи, одитни логове и PDF артефакти според политика за съхранение, дефинирана от клиента.
Към приложението