Сертификат вендора не означает соответствие вашей системы
Объясняем, что покрывает платформа, что остаётся в вашей зоне и какие документы и технические доказательства вы получаете от нас для оценки.
СЕРТИФИКАТЫ И SCOPE
Сертификаты: что они покрывают, а что нет
Сертифицировано у вендора
ISO/IEC 27001:2022 — разработка и поддержка no-code платформы для автоматизации процессов и CRM. Bureau Veritas, UK.ISMS.287, действителен до 08.06.2028. ISMS действует с 2016 года. ISO 9001:2015 — разработка ПО, кастомизация автоматизированных систем, облачный сервис Creatio, поддержка клиентов. TÜV NORD, действителен до 15.04.2028. С 2019 года. Это подтверждает, что версии платформы выпускаются в рамках аудированных систем управления.
Сертифицировано для облака вендора
SOC 2 Type II — независимый ежегодный аудит контролей Creatio Cloud, включая процедуры DR и BCP. ISO/IEC 27017 и 27018 — безопасность облачных сервисов и защита персональных данных в облаке. При on-premise ваша инфраструктура находится вне этого scope.
Возможности, а не сертификаты
GDPR — встроенные инструменты для соблюдения регламента ЕС. HIPAA — механизмы защиты медицинских данных. WCAG 2.0–2.2 AA, Section 508 и EN 301 549 — возможности доступности интерфейса.
Важно
Сертификат вендора не делает вашу систему соответствующей требованиям. Он является доказательной базой при оценке вашей системы — а проводит эту оценку владелец системы, то есть вы.
Кто за что отвечает
| Зона | Кто отвечает |
|---|---|
| Безопасный цикл разработки платформы, управление уязвимостями, патчи в сроки SLA, уведомления об уязвимостях | Creatio как поставщик ПО |
| Прикладной модуль: роли на операции, права на записи, журналы событий производственного контура | Syntech Digital |
| Серверы, сеть, ОС, БД, резервные копии, доступ, мониторинг, реагирование на инциденты | Заказчик при on-premise |
| Прохождение авторизации по безопасности, выбор средств защиты, авторизационное письмо | Владелец системы, то есть заказчик |
ЦЕПОЧКА ПОСТАВОК
Уровни риска по приказу Госспецсвязи №836
I уровень риска
Семнадцать базовых мер кибергигиены; подтверждение по декларативному принципу при заключении договора.
II–IV уровни риска
Выполнение базового или отраслевого профиля безопасности; подтверждение одним из трёх документов: авторизация по безопасности, сертификат соответствия стандарту информационной безопасности или действующий аттестат КСЗИ.
Кто определяет уровень
Уровень определяет заказчик по своей методике и доступу поставщика к его контуру. Поставщик подтверждает меры только в пределах того, что реально контролирует.
РАЗВЁРТЫВАНИЕ
Три модели, разные границы ответственности
On-premise в вашем контуре
Заказчик администрирует инфраструктуру, данные остаются в его среде. Доступность, RPO и RTO определяет регламент заказчика.
Частное облако
Данные и администрирование распределяются по договору с вашим провайдером. Показатели доступности, резервирования и восстановления фиксируются в вашем SLA.
Creatio Cloud
Инфраструктуру администрирует Creatio. Именно для Creatio Cloud заявлены SLA 99,5% — до 99,95% для выделенной HA-архитектуры, RPO ≤ 24 часов и ориентировочный RTO ≤ 1 часа на 100 ГБ.
ИСКУССТВЕННЫЙ ИНТЕЛЛЕКТ
Приказ №154 — рекомендации, а не запрет AI
Приказ Госспецсвязи №154 от 23.02.2026 содержит рекомендации по киберзащите систем с искусственным интеллектом. В контурах с повышенными требованиями внешние AI-сервисы можно управляемо отключить или заменить локальной моделью. Доступ AI следует проектировать в рамках прав пользователя: агент не должен видеть больше, чем человек, от имени которого он работает.
ГРАНИЦЫ НАШЕЙ РОЛИ
Что мы не делаем
Не лицензиат ТЗИ и КЗИ
Мы не являемся лицензиатом в сфере технической и криптографической защиты информации.
Не субъект оценки
Мы не имеем статуса субъекта оценки и не проводим авторизацию вместо владельца системы.
Не юридическая консультация
Мы не предоставляем юридические услуги. Квалифицированная электронная подпись по ДСТУ 4145 реализуется интеграцией с квалифицированным поставщиком электронных доверительных услуг; штатной поддержки нет ни в одной из крупных международных платформ.
Обсудить ваш контур
Разберём модель развёртывания, границы ответственности и перечень доказательств для вашего профиля безопасности.