Перейти к содержанию

    Сертификат вендора не означает соответствие вашей системы

    Объясняем, что покрывает платформа, что остаётся в вашей зоне и какие документы и технические доказательства вы получаете от нас для оценки.

    СЕРТИФИКАТЫ И SCOPE

    Сертификаты: что они покрывают, а что нет

    Сертифицировано у вендора

    ISO/IEC 27001:2022 — разработка и поддержка no-code платформы для автоматизации процессов и CRM. Bureau Veritas, UK.ISMS.287, действителен до 08.06.2028. ISMS действует с 2016 года. ISO 9001:2015 — разработка ПО, кастомизация автоматизированных систем, облачный сервис Creatio, поддержка клиентов. TÜV NORD, действителен до 15.04.2028. С 2019 года. Это подтверждает, что версии платформы выпускаются в рамках аудированных систем управления.

    Сертифицировано для облака вендора

    SOC 2 Type II — независимый ежегодный аудит контролей Creatio Cloud, включая процедуры DR и BCP. ISO/IEC 27017 и 27018 — безопасность облачных сервисов и защита персональных данных в облаке. При on-premise ваша инфраструктура находится вне этого scope.

    Возможности, а не сертификаты

    GDPR — встроенные инструменты для соблюдения регламента ЕС. HIPAA — механизмы защиты медицинских данных. WCAG 2.0–2.2 AA, Section 508 и EN 301 549 — возможности доступности интерфейса.

    Важно

    Сертификат вендора не делает вашу систему соответствующей требованиям. Он является доказательной базой при оценке вашей системы — а проводит эту оценку владелец системы, то есть вы.

    Кто за что отвечает

    ЗонаКто отвечает
    Безопасный цикл разработки платформы, управление уязвимостями, патчи в сроки SLA, уведомления об уязвимостяхCreatio как поставщик ПО
    Прикладной модуль: роли на операции, права на записи, журналы событий производственного контураSyntech Digital
    Серверы, сеть, ОС, БД, резервные копии, доступ, мониторинг, реагирование на инцидентыЗаказчик при on-premise
    Прохождение авторизации по безопасности, выбор средств защиты, авторизационное письмоВладелец системы, то есть заказчик

    ЦЕПОЧКА ПОСТАВОК

    Уровни риска по приказу Госспецсвязи №836

    I уровень риска

    Семнадцать базовых мер кибергигиены; подтверждение по декларативному принципу при заключении договора.

    II–IV уровни риска

    Выполнение базового или отраслевого профиля безопасности; подтверждение одним из трёх документов: авторизация по безопасности, сертификат соответствия стандарту информационной безопасности или действующий аттестат КСЗИ.

    Кто определяет уровень

    Уровень определяет заказчик по своей методике и доступу поставщика к его контуру. Поставщик подтверждает меры только в пределах того, что реально контролирует.

    РАЗВЁРТЫВАНИЕ

    Три модели, разные границы ответственности

    On-premise в вашем контуре

    Заказчик администрирует инфраструктуру, данные остаются в его среде. Доступность, RPO и RTO определяет регламент заказчика.

    Частное облако

    Данные и администрирование распределяются по договору с вашим провайдером. Показатели доступности, резервирования и восстановления фиксируются в вашем SLA.

    Creatio Cloud

    Инфраструктуру администрирует Creatio. Именно для Creatio Cloud заявлены SLA 99,5% — до 99,95% для выделенной HA-архитектуры, RPO ≤ 24 часов и ориентировочный RTO ≤ 1 часа на 100 ГБ.

    ИСКУССТВЕННЫЙ ИНТЕЛЛЕКТ

    Приказ №154 — рекомендации, а не запрет AI

    Приказ Госспецсвязи №154 от 23.02.2026 содержит рекомендации по киберзащите систем с искусственным интеллектом. В контурах с повышенными требованиями внешние AI-сервисы можно управляемо отключить или заменить локальной моделью. Доступ AI следует проектировать в рамках прав пользователя: агент не должен видеть больше, чем человек, от имени которого он работает.

    ГРАНИЦЫ НАШЕЙ РОЛИ

    Что мы не делаем

    Не лицензиат ТЗИ и КЗИ

    Мы не являемся лицензиатом в сфере технической и криптографической защиты информации.

    Не субъект оценки

    Мы не имеем статуса субъекта оценки и не проводим авторизацию вместо владельца системы.

    Не юридическая консультация

    Мы не предоставляем юридические услуги. Квалифицированная электронная подпись по ДСТУ 4145 реализуется интеграцией с квалифицированным поставщиком электронных доверительных услуг; штатной поддержки нет ни в одной из крупных международных платформ.

    Обсудить ваш контур

    Разберём модель развёртывания, границы ответственности и перечень доказательств для вашего профиля безопасности.

    Обсудить контур