Безопасность в Zentrum24 Academy
Последнее обновление 8 сентября 2026 г.
Zentrum24 Academy — это мультитенантная SaaS-система управления обучением (LMS), созданная для обучения по вопросам соответствия нормативным требованиям и GxP в регулируемых фармацевтических и медико-биологических организациях. Она обеспечивает управление назначением обучения по ролям, курсами SCORM, тестами, электронными подписями по 21 CFR Part 11, сертификатами о прохождении обучения в формате PDF/A и журналом аудита, защищённым от незаметного изменения. Поскольку наши клиенты работают под пристальным надзором регуляторов, безопасность и целостность данных рассматриваются как первоочередные требования к продукту, а не как нечто второстепенное.
В настоящем документе описано, как Zentrum24 Academy защищает данные клиентов и конечных пользователей: где выполняется система, как изолируются тенанты, как шифруются данные, как контролируется доступ и как мы поддерживаем целостность аудита, которой требуют регулируемые записи об обучении. В нём также честно изложена наша позиция в отношении соответствия нормативным требованиям, включая указание на то, какие независимые аттестации пока лишь включены в наш план развития, а не получены.
Владелец документа: служба безопасности Zentrum24 LLC. Дата последнего пересмотра: 8 сентября 2026 г. Версия: 1.0.
Инфраструктура & хостинг
Zentrum24 Academy размещается на Vercel (хостинг приложения), при этом Supabase предоставляет управляемую базу данных PostgreSQL и объектное хранилище, а Stripe — обработку платежей. Основной регион размещения: AWS us-east-1 (Northern Virginia, United States). Варианты регионального размещения данных в настоящее время не предлагаются.
- Вычислительные ресурсы. Приложение работает на управляемой бессерверной платформе компании Vercel за её глобальной пограничной сетью. Доступных клиентам хост-серверов, требующих установки обновлений или администрирования, не существует; обслуживание базовых хостов осуществляется поставщиком платформы.
- База данных. Данные приложения хранятся в управляемой базе данных PostgreSQL, предоставляемой Supabase, и шифруются при хранении.
- Объектное хранилище. Загруженные файлы и формируемые артефакты (например, пакеты курсов и сертификаты) хранятся в частных корзинах объектного хранилища (Supabase Storage) с включённым шифрованием на стороне сервера и заблокированным публичным доступом.
- Ограничение частоты запросов. В производственных развёртываниях состояние механизма ограничения частоты запросов хранится в базе данных PostgreSQL самого приложения.
- Транзакционная электронная почта. Уведомления и системные сообщения электронной почты доставляются через Resend (Resend, Inc.), при этом в качестве резервного канала доступна прямая передача по SMTP.
Сетевая изоляция. Приложение Zentrum24 Academy (Vercel) и его управляемая база данных (Supabase) работают на управляемых облачных платформах. База данных не открыта для общего публичного доступа; доступ опосредуется уровнем приложения с использованием ограниченных по области действия учётных данных, соответствующих принципу наименьших привилегий.
Изоляция тенантов
Zentrum24 Academy является мультитенантной системой: несколько клиентских организаций используют одно и то же приложение и одну и ту же базу данных, при этом их данные остаются логически разделёнными. Мы обеспечиваем это разделение на уровне базы данных, а не только в коде приложения.
- Защита на уровне строк PostgreSQL (RLS). Таблицы, относящиеся к тенантам, снабжены политиками RLS, которые фильтруют каждый запрос по идентификатору активного тенанта. Даже если проверка на уровне приложения будет пропущена, сама база данных не вернёт строки другого тенанта.
- Роль приложения без прав суперпользователя. Приложение подключается с использованием выделенной роли PostgreSQL, не являющейся суперпользователем и подчиняющейся RLS. Привилегированные операции (миграции и первичное наполнение данными) выполняются от отдельной административной роли, которая не используется работающим приложением. Это означает, что ошибка в логике приложения не может привести к обходу изоляции тенантов.
- Контекст тенанта для каждого запроса. Идентификатор тенанта определяется на основании аутентифицированной сессии и применяется к сессии базы данных на всё время обработки запроса, поэтому политики RLS оцениваются в отношении правильного тенанта при каждой операции чтения и записи.
Эшелонированная защита означает здесь, что изоляция тенантов обеспечивается на двух независимых уровнях — авторизации в приложении и RLS в базе данных, — так что одна отдельная ошибка не приводит к раскрытию данных между тенантами.
Шифрование
При передаче
Все соединения с Zentrum24 Academy защищены TLS. Трафик обслуживается по HTTPS на границе платформы, внутренние соединения между сервисами и базой данных также шифруются. Сессионные файлы cookie помечены атрибутами httpOnly и Secure, поэтому они недоступны клиентским скриптам и передаются только по зашифрованным соединениям.
При хранении
Данные при хранении шифруются на всех уровнях стека: управляемая база данных PostgreSQL, объектное хранилище (шифрование на стороне сервера), а также вспомогательные резервные копии и снимки состояния — всё это зашифровано. Секреты уровня приложения, являющиеся особо чувствительными, получают дополнительный уровень защиты, описанный ниже в разделе «Безопасность приложения».
Аутентификация & управление доступом
- Многофакторная аутентификация (MFA). Пользователи могут подключить MFA на основе TOTP (совместимую со стандартными приложениями-аутентификаторами) вместе с одноразовыми резервными кодами для восстановления доступа к учётной записи. Резервные коды могут быть повторно сгенерированы пользователем после повторного подтверждения пароля и действующего кода TOTP.
- Единый вход (SSO). Корпоративный SSO по протоколу SAML с провижионингом SCIM доступен на тарифном уровне Pro и настраивается отдельно для каждого тенанта. Когда SSO включён, пользователи проходят аутентификацию через поставщика идентификации клиента, а совпадающие пользователи могут создаваться в момент обращения (just-in-time) в качестве обучающихся.
- Ролевая модель управления доступом (RBAC). Доступ регулируется чётко разграниченными ролями — администратор тенанта, автор, руководитель и обучающийся, — а также иерархией руководителей для видимости в пределах команды. Пользователи видят информацию и могут совершать действия только в тех пределах, которые предоставляет их роль.
- Управление сессиями. В сессиях используются не сохраняющие состояние подписанные JWT, размещаемые в файлах cookie с атрибутом httpOnly. Для сессий применяется тайм-аут бездействия; по истечении настроенного периода неактивности пользователь выходит из системы и должен пройти аутентификацию повторно. Активные сессии переиздаются при активности без излишней смены файлов cookie.
- Парольная политика. Пароли хешируются с помощью bcrypt. Администраторы могут настраивать требования к сложности, историю паролей (для предотвращения их повторного использования), а также интервал истечения срока действия пароля, по достижении которого при следующем входе требуется обязательная смена пароля.
- Ограничение частоты запросов & блокировка учётной записи. Для чувствительных конечных точек (таких как вход в систему, инициирование SSO и экспорт доказательств) применяется ограничение частоты обращений на уровне тенанта и на уровне пользователя. Повторные неудачные попытки входа в течение короткого периода приводят к временной блокировке учётной записи; администраторы могут разблокировать учётные записи и просмотреть связанные с ними события аудита.
Безопасность приложения
- Валидация входных данных. Запросы проверяются на соответствие строгим схемам на границе сервера до выполнения какой-либо бизнес-логики, что снижает риск попадания некорректных или вредоносных данных в хранилище данных или в нижестоящие системы.
- Наименьшие привилегии. Доступ к облачной платформе организован по принципу наименьших привилегий: компоненты приложения обладают только теми разрешениями, которые им необходимы, а административные возможности отделены от роли работающего приложения. Роли в базе данных ограничены аналогичным образом (см. раздел «Изоляция тенантов»).
- Управление секретами & конвертное шифрование. Особо чувствительные хранимые секреты — включая секреты MFA отдельных пользователей и клиентские секреты SSO отдельных тенантов — защищены конвертным шифрованием (AES-256-GCM) с использованием мастер-ключа, хранящегося вне основного хранилища данных. Зашифрованные значения хранятся в версионированном самоописывающемся формате, что позволяет со временем производить ротацию ключей и форматов.
- Принцип двух лиц. В контролируемых процессах работы с контентом автор курса или лицо, представившее его, не может одновременно его утверждать; публикация требует электронной подписи отдельного рецензента. Такое разделение обязанностей обеспечивается приложением, а не оставлено на усмотрение организационных правил.
Аудит & целостность данных
Регулируемые записи об обучении заслуживают доверия ровно настолько, насколько надёжны стоящие за ними доказательства. Zentrum24 Academy построена так, чтобы эти доказательства были защищены от незаметного изменения и пригодны для обоснования позиции перед проверяющими.
- Журнал аудита с хеш-цепочкой. События, значимые для безопасности и для ведения записей, вносятся в журнал аудита, допускающий только добавление, в котором каждая запись криптографически связана с предыдущей. Любая попытка изменить, удалить или переупорядочить исторические записи разрывает цепочку и выявляется при проверке. Отметки времени, используемые в хеше, привязаны к зафиксированным значениям, поэтому проверка является детерминированной.
- Электронные подписи по 21 CFR Part 11. Электронные подписи связывают личность подписанта, значение подписи, а также конкретную подписываемую запись и отметку времени. Подписание требует повторной аутентификации (повторного ввода пароля), а подписи привязаны к своим записям, поэтому их нельзя перенести на другие записи или от них отречься.
- Пакеты доказательств. Администраторы могут выгрузить подписанный пакет доказательств (записи об обучении и журнал аудита с подписанным манифестом) для поддержки инспекций и внутренних аудитов, при этом манифест защищён криптографическим хешем.
Доступность & отказоустойчивость
- Отказоустойчивость управляемой базы данных. Производственная база данных PostgreSQL предоставляется как управляемая услуга (Supabase), с обеспечиваемыми поставщиком доступностью и переключением при отказе.
- Автомасштабируемые вычисления. Бессерверный уровень приложения (Vercel) масштабируется автоматически, поглощая изменения нагрузки, а неработоспособные экземпляры автоматически заменяются.
- Резервное копирование & восстановление на момент времени. Управляемая база данных PostgreSQL (Supabase) поддерживает автоматические зашифрованные резервные копии и восстановление на момент времени (PITR), что позволяет восстановить состояние на выбранный момент в пределах настроенного окна хранения. Процедуры восстановления следует периодически тестировать; целевые показатели восстановления (RTO/RPO) определяются на эксплуатационном уровне —.
- Проверки работоспособности. Конечные точки проверки жизнеспособности и готовности позволяют платформе выявлять неработоспособные экземпляры и направлять трафик в обход них.
Жизненный цикл данных: экспорт & удаление
- Экспорт данных. Клиенты сохраняют право собственности на свои данные. Администраторы могут выгружать записи об обучении, журналы аудита и сертификаты о прохождении обучения; программный доступ обеспечивается через версионированный REST API с использованием ограниченных по области действия токенов API, выдаваемых для каждого тенанта.
- Удаление & прекращение обслуживания. При расторжении договора или по документированному запросу данные клиента удаляются или возвращаются в соответствии с условиями применимого договора и Соглашения об обработке данных. Обратите внимание, что определённые регулируемые записи (например, подписанные сведения о завершении обучения и записи аудита) могут подпадать под требования к хранению; практика удаления должна согласовывать запросы клиентов по вопросам конфиденциальности с такими нормативными обязанностями по хранению.
- Запросы по вопросам конфиденциальности. Мы оказываем клиентам содействие в исполнении запросов субъектов данных согласно GDPR / UK-GDPR, где это применимо. Обращения по вопросам конфиденциальности направляйте на адрес contact@zentrum24.com.
Управление уязвимостями & ответственное раскрытие информации
- Гигиена зависимостей и платформы. Мы отслеживаем известные уязвимости в зависимостях и компонентах платформы и устанавливаем обновления с приоритизацией по уровню риска. Управляемые платформенные сервисы (Vercel, Supabase) получают обновления базовых хостов и инфраструктуры от своих поставщиков.
- Контроль изменений. Изменения проходят через систему контроля версий и проверки непрерывной интеграции (включая контроль сборки и типобезопасности) до выпуска.
- Ответственное раскрытие информации. Мы приветствуем сообщения от исследователей безопасности. Просим сообщать о предполагаемых уязвимостях на адрес contact@zentrum24.com. Предоставьте нам разумное время для расследования и устранения до публичного раскрытия и не осуществляйте доступ к данным других клиентов, их изменение или извлечение в ходе тестирования. Мы подтвердим получение обоснованных сообщений и будем информировать сообщивших о ходе устранения.
Позиция по соответствию нормативным требованиям
Zentrum24 Academy спроектирована так, чтобы помогать клиентам исполнять их обязанности в рамках стандартов, регулирующих ведение регулируемых записей об обучении. Мы описываем свою позицию точно и разграничиваем возможности продукта, которые мы реализовали, и независимые аттестации, которых мы ещё не получили.
Стандарты, для поддержки которых спроектирована наша платформа
- 21 CFR Part 11 — электронные записи и электронные подписи: электронные подписи, привязанные к личности, повторная аутентификация при подписании и журнал аудита, защищённый от незаметного изменения.
- EU Annex 11 — компьютеризированные системы: управление доступом, журналы аудита, целостность данных и практики обеспечения доступности, согласованные с ожиданиями этого приложения.
- ICH Q9 — подход управления рисками для качества, применяемый к тому, как проектируются и обеспечиваются процессы обучения и работы с контролируемым контентом.
- GAMP 5 — риск-ориентированный подход к валидации компьютеризированных систем на протяжении жизненного цикла; Zentrum24 Academy построена так, чтобы клиенты могли валидировать её в рамках собственных систем качества.
- SCORM 1.2 / 2004 — совместимость курсов на основе стандартов.
- GDPR / UK-GDPR — практики защиты данных по замыслу при обращении с персональными данными, подкреплённые Соглашением об обработке данных.
Формулировка «спроектирована для поддержки» этих стандартов означает, что Zentrum24 Academy предоставляет технические средства контроля, необходимые клиенту; сама по себе она не подтверждает валидность конкретной реализации у клиента. Формальная валидация компьютеризированной системы для предполагаемого применения остаётся общей ответственностью Zentrum24 Academy и клиента.
Независимые аттестации — план развития (пока не получены)
- SOC 2. Проверка по SOC 2 включена в наш план развития и находится в процессе / в планах. Zentrum24 Academy в настоящее время не располагает отчётом SOC 2, и ни одно положение настоящего документа не должно толковаться как утверждение о существовании такого отчёта. Мы предоставим отчёт на условиях NDA после завершения проверки.
- Независимое тестирование на проникновение. Тестирование на проникновение силами третьей стороны планируется в рамках нашей постоянной программы безопасности. При наличии завершённого теста краткий отчёт или письмо-подтверждение могут быть предоставлены на условиях NDA; до этого момента мы не утверждаем, что независимое тестирование на проникновение было проведено.
Мы будем обновлять этот раздел по мере получения аттестаций. Мы не заявляем о наличии сертификатов, аудитов или результатов тестирования, которыми не располагаем.
Субобработчики
Zentrum24 Academy привлекает небольшой круг субобработчиков для оказания услуги. Для клиентов поддерживается актуальный перечень, а о существенных изменениях сообщается в порядке, предусмотренном Соглашением об обработке данных.
- Vercel Inc. — хостинг приложения и доставка контента; США.
- Supabase — управляемая база данных PostgreSQL и объектное хранилище; США.
- Stripe, Inc. — обработка платежей и выставление счетов по подписке; США.
- Поставщик электронной почты / SMTP — транзакционная электронная почта; поставщик ещё не выбран (будет добавлен до запуска).
Краткое изложение совместной ответственности
Безопасность — это партнёрство. Zentrum24 Academy отвечает за безопасность самой платформы: за инфраструктуру, изоляцию тенантов, шифрование, безопасность приложения и целостность аудита, как описано выше. Клиенты отвечают за безопасность внутри платформы: за управление своими пользователями и ролями, применение политик MFA и SSO, защиту учётных данных администраторов и токенов API, определение практик хранения и пересмотра прав доступа, а также за валидацию системы для своего конкретного регулируемого применения.
Контакты
- Сообщения по безопасности & об уязвимостях: contact@zentrum24.com
- Конфиденциальность / запросы субъектов данных: contact@zentrum24.com
- Общие вопросы / продажи / вопросы доверия: contact@zentrum24.com
Zentrum24 LLC, 1621 Central Ave, Cheyenne, Wyoming 82001, USA. Применимое право: штат Wyoming, США. Настоящий обзорный документ предоставляется в информационных целях, может быть изменён и не создаёт договорных обязательств, за исключением случаев, прямо предусмотренных подписанным соглашением между Zentrum24 LLC и клиентом.