Сертифікат вендора не дорівнює відповідності вашої системи
Пояснюємо, що покриває платформа, що лишається вашою зоною і які документи та технічні докази ви отримуєте від нас для оцінювання.
СЕРТИФІКАТИ І SCOPE
Сертифікати: що вони покривають, а що ні
Сертифіковано у вендора
ISO/IEC 27001:2022 — розробка і підтримка no-code платформи для автоматизації процесів і CRM. Bureau Veritas, UK.ISMS.287, чинний до 08.06.2028. ISMS діє з 2016 року. ISO 9001:2015 — розробка ПЗ, кастомізація автоматизованих систем, хмарний сервіс Creatio, підтримка клієнтів. TÜV NORD, чинний до 15.04.2028. З 2019 року. Це доводить, що версії платформи випускаються в межах аудитованих систем управління.
Сертифіковано для хмари вендора
SOC 2 Type II — незалежний щорічний аудит контролів Creatio Cloud, включно з процедурами DR і BCP. ISO/IEC 27017 та 27018 — безпека хмарних сервісів і захист персональних даних у хмарі. Для on-premise ваша інфраструктура поза цим scope: сертифікація хмари вендора на неї не поширюється.
Можливості, а не сертифікати
GDPR — вбудовані інструменти для дотримання регламенту ЄС. HIPAA — механізми захисту медичних даних. WCAG 2.0–2.2 AA, Section 508 та EN 301 549 — можливості доступності інтерфейсу.
Важливо
Сертифікат вендора не робить вашу систему відповідною. Він є доказовою базою в оцінюванні вашої системи — а проводить це оцінювання власник системи, тобто ви.
Хто за що відповідає
| Зона | Хто відповідає |
|---|---|
| Безпечний цикл розробки платформи, управління вразливостями, патчі у строки SLA, сповіщення про вразливості | Creatio як постачальник ПЗ |
| Прикладний модуль: ролі на операції, права на записи, журнали подій виробничого контуру | Syntech Digital |
| Сервери, мережа, ОС, БД, резервні копії, доступ, моніторинг, реагування на інциденти | Замовник при on-premise |
| Проходження авторизації з безпеки, вибір засобів захисту, авторизаційний лист | Власник системи, тобто замовник |
ЛАНЦЮГ ПОСТАЧАННЯ
Рівні ризику за наказом ДССЗЗІ №836
I рівень ризику
17 базових заходів кібергігієни; підтвердження за декларативним принципом при укладенні договору.
II–IV рівні ризику
Виконання базового або галузевого профілю безпеки; підтвердження одним із трьох документів: авторизація з безпеки, сертифікат відповідності стандарту інформаційної безпеки або чинний атестат КСЗІ.
Хто визначає рівень
Рівень визначає замовник за своєю методикою і доступом постачальника до його контуру. Постачальник підтверджує заходи лише в межах того, що реально контролює.
РОЗГОРТАННЯ
Три моделі, різна зона відповідальності
On-premise у власному периметрі
Замовник адмініструє інфраструктуру, дані залишаються у його середовищі. Доступність, RPO та RTO визначає регламент замовника.
Приватна хмара
Дані й адміністрування розподіляються за договором із вашим провайдером. Показники доступності, резервування та відновлення фіксуються у вашому SLA.
Creatio Cloud
Інфраструктуру адмініструє Creatio. Саме для Creatio Cloud заявлені SLA 99,5% — до 99,95% для виділеної HA-архітектури, RPO ≤ 24 год і орієнтовний RTO ≤ 1 год на 100 ГБ.
ШТУЧНИЙ ІНТЕЛЕКТ
Наказ №154 — рекомендації, а не заборона AI
Наказ ДССЗЗІ №154 від 23.02.2026 містить рекомендації щодо кіберзахисту систем зі штучним інтелектом. У контурах із підвищеними вимогами зовнішні AI-сервіси можна керовано вимкнути або замінити локальною моделлю. Доступ AI має проєктуватися в межах прав користувача: агент не повинен бачити більше, ніж людина, від імені якої він працює.
МЕЖІ НАШОЇ РОЛІ
Що ми не робимо
Не ліцензіат ТЗІ та КЗІ
Ми не є ліцензіатом у сфері технічного та криптографічного захисту інформації.
Не суб’єкт оцінювання
Ми не маємо статусу суб’єкта оцінювання і не проводимо авторизацію замість власника системи.
Не юридична консультація
Ми не надаємо юридичних послуг. Кваліфікований електронний підпис за ДСТУ 4145 реалізується інтеграцією з кваліфікованим надавачем ЕДП; штатної підтримки немає в жодній із великих міжнародних платформ.
Обговорити ваш контур
Розберемо модель розгортання, розподіл відповідальності та перелік доказів для вашого профілю безпеки.