ZenAgent · decont CNAS automat

Un singur token CNAS.
Toată clinica raportează.

Tokenul CNAS și cititorul de card stau pe o stație, conectate o singură dată. De acolo, orice calculator din clinică raportează la CNAS direct din browser — ZenAgent rutează fiecare operațiune către stația potrivită, automat. Fără token mutat de la un birou la altul, fără SIUI instalat pe fiecare mașină.

Cererea pleacă din orice stație. ZenRIS o rutează către stația care are tokenul eligibil. PIN-ul se introduce doar acolo. Nimeni nu mută nimic.

Centralizat în RIS, nu împrăștiat pe stații

RIS-ul e creierul. El decide ce operațiune CNAS trebuie făcută, pentru ce contract și cu ce certificat, apoi trimite agenților comenzi tipizate pe un canal securizat. Agentul local nu deține nicio autoritate — ce tenant, ce stație și ce drepturi se stabilesc de server, din înrolare și identitate.

Fiecare comandă are termen-limită, identificator de corelare și e legată de un dispozitiv anume. Nimic nu se execută „pe încredere" dinspre stație.

  • Comenzi tipizate — nu scripturi libere; fiecare operațiune are un contract clar.
  • Autoritate derivată de server — stația nu-și declară singură drepturile.
  • Audit complet — fiecare operațiune CNAS e jurnalizată, cu cine, ce și când.

Agentul se instalează o dată, unde e hardware-ul

ZenAgent rulează în fundal, ca serviciu, pe stația care are tokenul CNAS și/sau cititorul de card. Se instalează per-mașină, pornește inert și se activează abia după înrolare. Actualizările sunt semnate, verificate, cu revenire automată dacă ceva nu e sănătos.

Operatorul nu deschide și nu configurează zilnic nicio aplicație de agent. Lucrează doar din RIS — agentul e invizibil până când e nevoie de el.

  • Instalare per-mașină, pornire inertă până la înrolarea stației.
  • Actualizări semnate, verificate prin manifest și hash, cu rollback health-gated.
  • Zero configurare zilnică pentru operator — totul din RIS.

Aici e diferența

Tokenul lucrează pentru toată clinica — fără să-l miște nimeni.

Când o stație fără token cere o operațiune CNAS, RIS o rutează automat către stația care are tokenul eligibil pentru acel operator, CUI și contract. Determinist, fără fallback între certificate: dacă tokenul lipsește, a expirat sau e ambiguu, sistemul se oprește sigur (fail-closed) — nu ghicește niciodată.

Cititorul de card e mereu local stației din care lucrezi. Tokenul poate executa pentru altă stație, dar numai printr-o rută autorizată explicit — și PIN-ul rămâne pe stația tokenului.

  • Rutare după capabilitate, nu după cine s-a nimerit să aibă tokenul în priză.
  • Fail-closed — la orice incertitudine, se oprește, nu inventează o semnătură.
  • Fluxul clinic continuă chiar dacă tokenul sau CNAS sunt momentan indisponibile.

Cheile rămân pe token. Mereu.

ZenRIS nu stochează niciodată certificate P12/PFX, PIN-uri sau chei private. Securitatea nu e o promisiune — e o consecință a arhitecturii.

  • Cheia privată rămâne pe tokenul hardware — ZenRIS nu o vede și nu o copiază.
  • PIN-ul e strict local, pe stația tokenului, chiar dacă cererea a plecat din alt birou.
  • Identitate de stație neexportabilă, cu legătură criptografică browser–stație.
  • Certificat legat de operator–CUI–contract, cu audit complet al fiecărei operațiuni.

Un token. O stație.
Toată clinica raportează.

Fără ZenAgent

Muți tokenul de la recepție la medic la contabilitate. Instalezi SIUI pe fiecare calculator. Ții minte „pe ce mașină e certificatul azi".

Cu ZenAgent

Tokenul stă pe o stație, conectat o dată. Orice calculator raportează din browser. Rutarea e automată, PIN-ul rămâne local, totul e auditat.

În dezvoltare

Aceeași arhitectură de agenți se extinde către case de marcat (fiscalizare) — prin adaptor dedicat, verificat pe casă reală. Marcat clar ca roadmap, nu ca funcție de azi.

Decontul CNAS devine un non-eveniment.

Adu-ți la demo tokenul, contractul și întrebările de conformitate. Îți arătăm cum o singură stație cu ZenAgent acoperă toată clinica — și cum rămâne totul auditat, fail-closed și cu cheile pe hardware.