Перейти до змісту

    Сертифікат вендора не дорівнює відповідності вашої системи

    Пояснюємо, що покриває платформа, що лишається вашою зоною і які документи та технічні докази ви отримуєте від нас для оцінювання.

    СЕРТИФІКАТИ І SCOPE

    Сертифікати: що вони покривають, а що ні

    Сертифіковано у вендора

    ISO/IEC 27001:2022 — розробка і підтримка no-code платформи для автоматизації процесів і CRM. Bureau Veritas, UK.ISMS.287, чинний до 08.06.2028. ISMS діє з 2016 року. ISO 9001:2015 — розробка ПЗ, кастомізація автоматизованих систем, хмарний сервіс Creatio, підтримка клієнтів. TÜV NORD, чинний до 15.04.2028. З 2019 року. Це доводить, що версії платформи випускаються в межах аудитованих систем управління.

    Сертифіковано для хмари вендора

    SOC 2 Type II — незалежний щорічний аудит контролів Creatio Cloud, включно з процедурами DR і BCP. ISO/IEC 27017 та 27018 — безпека хмарних сервісів і захист персональних даних у хмарі. Для on-premise ваша інфраструктура поза цим scope: сертифікація хмари вендора на неї не поширюється.

    Можливості, а не сертифікати

    GDPR — вбудовані інструменти для дотримання регламенту ЄС. HIPAA — механізми захисту медичних даних. WCAG 2.0–2.2 AA, Section 508 та EN 301 549 — можливості доступності інтерфейсу.

    Важливо

    Сертифікат вендора не робить вашу систему відповідною. Він є доказовою базою в оцінюванні вашої системи — а проводить це оцінювання власник системи, тобто ви.

    Хто за що відповідає

    ЗонаХто відповідає
    Безпечний цикл розробки платформи, управління вразливостями, патчі у строки SLA, сповіщення про вразливостіCreatio як постачальник ПЗ
    Прикладний модуль: ролі на операції, права на записи, журнали подій виробничого контуруSyntech Digital
    Сервери, мережа, ОС, БД, резервні копії, доступ, моніторинг, реагування на інцидентиЗамовник при on-premise
    Проходження авторизації з безпеки, вибір засобів захисту, авторизаційний листВласник системи, тобто замовник

    ЛАНЦЮГ ПОСТАЧАННЯ

    Рівні ризику за наказом ДССЗЗІ №836

    I рівень ризику

    17 базових заходів кібергігієни; підтвердження за декларативним принципом при укладенні договору.

    II–IV рівні ризику

    Виконання базового або галузевого профілю безпеки; підтвердження одним із трьох документів: авторизація з безпеки, сертифікат відповідності стандарту інформаційної безпеки або чинний атестат КСЗІ.

    Хто визначає рівень

    Рівень визначає замовник за своєю методикою і доступом постачальника до його контуру. Постачальник підтверджує заходи лише в межах того, що реально контролює.

    РОЗГОРТАННЯ

    Три моделі, різна зона відповідальності

    On-premise у власному периметрі

    Замовник адмініструє інфраструктуру, дані залишаються у його середовищі. Доступність, RPO та RTO визначає регламент замовника.

    Приватна хмара

    Дані й адміністрування розподіляються за договором із вашим провайдером. Показники доступності, резервування та відновлення фіксуються у вашому SLA.

    Creatio Cloud

    Інфраструктуру адмініструє Creatio. Саме для Creatio Cloud заявлені SLA 99,5% — до 99,95% для виділеної HA-архітектури, RPO ≤ 24 год і орієнтовний RTO ≤ 1 год на 100 ГБ.

    ШТУЧНИЙ ІНТЕЛЕКТ

    Наказ №154 — рекомендації, а не заборона AI

    Наказ ДССЗЗІ №154 від 23.02.2026 містить рекомендації щодо кіберзахисту систем зі штучним інтелектом. У контурах із підвищеними вимогами зовнішні AI-сервіси можна керовано вимкнути або замінити локальною моделлю. Доступ AI має проєктуватися в межах прав користувача: агент не повинен бачити більше, ніж людина, від імені якої він працює.

    МЕЖІ НАШОЇ РОЛІ

    Що ми не робимо

    Не ліцензіат ТЗІ та КЗІ

    Ми не є ліцензіатом у сфері технічного та криптографічного захисту інформації.

    Не суб’єкт оцінювання

    Ми не маємо статусу суб’єкта оцінювання і не проводимо авторизацію замість власника системи.

    Не юридична консультація

    Ми не надаємо юридичних послуг. Кваліфікований електронний підпис за ДСТУ 4145 реалізується інтеграцією з кваліфікованим надавачем ЕДП; штатної підтримки немає в жодній із великих міжнародних платформ.

    Обговорити ваш контур

    Розберемо модель розгортання, розподіл відповідальності та перелік доказів для вашого профілю безпеки.

    Обговорити контур