Zgodność i bezpieczeństwo
Ta sekcja odpowiada na pytania o zgodność, a nie na pytania o obsługę. Jest napisana dla inspektora ochrony danych, dla osoby przygotowującej odpowiedź na wystąpienie organu i dla administratora IT, który ocenia produkt przed wdrożeniem. Zdania są tu dosłowne i mają wytrzymać zacytowanie w piśmie.
Instrukcja obsługi jest osobno, w zadaniach administratora. Ta sekcja niczego z niej nie powtarza: gdy odpowiedzią na pytanie kontroli jest procedura, sekcja podaje odnośnik do strony, która tę procedurę opisuje, zamiast opisywać ją drugi raz. Jeden dokument, dwa wejścia.
Cztery pytania, cztery strony
Dział zatytułowany „Cztery pytania, cztery strony”- Jakie dane osobowe przechowuje panel — pełny zakres danych o użytkowniku, wprost także to, czego panel nie przechowuje, oraz co zapisuje dziennik zdarzeń.
- Gdzie leżą dane urzędu — region, w którym leżą dokumenty, region indeksu zbudowanego z tych dokumentów, i czym różnią się od nich zbiory publiczne.
- Kto ma dostęp do bazy wiedzy urzędu — kto może sięgnąć do prywatnych dokumentów organizacji, co go ogranicza i w którym miejscu to ograniczenie jest egzekwowane.
- Co jest przechowywane i jak długo — okresy przechowywania, co dokładnie kasuje usunięcie dokumentu i czego ta dokumentacja o Was nie rejestruje.
Czym są oznaczenia przy twierdzeniach
Dział zatytułowany „Czym są oznaczenia przy twierdzeniach”Każde twierdzenie w tej sekcji jest wypisane w osobnej ramce i ma pod sobą szary znacznik zaczynający się od słowa Dowód, wraz ze stałym oznaczeniem twierdzenia: literami NP i numerem. Oznaczenie jest niezmienne i służy do powołania się na konkretne twierdzenie — w piśmie do nas albo w rozmowie w trakcie kontroli.
Znacznik nie jest przypisem redakcyjnym. Za każdym oznaczeniem stoi wskazany w rejestrze twierdzeń fragment kodu źródłowego produktu, w którym znajduje się mechanizm realizujący to twierdzenie. Przy każdej publikacji tej dokumentacji automatyczny test sprawdza, czy ten fragment nadal tam jest. Jeżeli mechanizm zostanie zmieniony albo usunięty, publikacja kończy się błędem, a twierdzenie trzeba zaktualizować albo wycofać, zanim strona znów się ukaże. Samego wskazania — nazwy pliku w kodzie źródłowym — ta strona nie publikuje; udostępniamy je na żądanie kontroli, po podaniu oznaczenia twierdzenia.
U góry każdej strony jest zielona plakietka z datą. Data jest brana z rejestru twierdzeń w chwili budowania strony i pokazuje najstarszą weryfikację spośród twierdzeń na tej stronie. Nie da się jej wpisać ręcznie w treści.
Szczegółowe wyjaśnienie, jak czytać tę sekcję w trakcie kontroli, znajduje się na stronie Kto ma dostęp do bazy wiedzy urzędu.
Zakres tej sekcji
Dział zatytułowany „Zakres tej sekcji”Sekcja opisuje panel administracyjny NeonPublic i prywatne bazy wiedzy organizacji. Wszystkie przykłady i wszystkie zrzuty ekranu w całej dokumentacji pochodzą z fikcyjnej organizacji Urząd Testowy NeonPublic na koncie testowym. Nie ma w tej dokumentacji danych żadnego prawdziwego urzędu.
Sekcja świadomie nie podaje nazw zasobów technicznych — identyfikatorów magazynów, adresów kont usługowych, nazw uprawnień ani identyfikatorów projektów. Kontrola potrzebuje mechanizmu i dowodu, że jest sprawdzany; nazwa zasobu nie zwiększa wiarygodności odpowiedzi, a ułatwia atak. Z tego samego powodu strona nie podaje nazw plików w kodzie źródłowym, na których opierają się twierdzenia. Jedne i drugie pozostają w repozytorium produktu, gdzie podlegają przeglądowi kodu, i udostępniamy je na żądanie kontroli — po podaniu oznaczenia twierdzenia ze znacznika Dowód.
Dokumentacja jest publiczna i nie zawiera danych żadnej organizacji. Wszystkie zrzuty ekranu pochodzą z konta testowego.