Сертифікація ISO: ключ до успіху хостинг-провайдера

Фото до статті

Власникам онлайн-бізнесу важливо забезпечити потенційним клієнтам безперебійний та швидкий доступ до сайту. Зазвичай при виборі хостингу вони зосереджуються на лімітах ресурсів, ціні, швидкості та якості роботи служби підтримки. Але щойно на веб-ресурсі з’являється форма замовлення чи реєстрації, сайт починає збирати персональні дані користувачів, які потім зберігаються на сервері хостинг-провайдера. При цьому власник сайту не знає, які протоколи захисту інформації існують у компанії, хто з працівників має доступ до неї та які алгоритми застосовуються в екстрених ситуаціях.

Саме на ці питання відповідає сертифікація за стандартами ISO/IEC 27001 та ISO/IEC 27701. Незалежному органу сертифікації важлива не швидкість серверів чи зручна панель керування сайтом — він перевіряє роботу з даними всередині хостинг-провайдера та відповідність корпоративних процедур стандартам безпеки. Засновник провайдера послуг хостингу Cityhost.ua Максим Рівтін розповідає, що це за стандарти та навіщо власникам сайтів у них розбиратися.

Отримання сертифікації ISO: чому це важливо для хостинг-провайдера

Що таке ISO

ISO (International Organization for Standardization) — це міжнародна організація зі штаб-квартирою в Женеві, яка займається випуском стандартів. За цими стандартами інші спеціалізовані організації перевіряють компанії. З 1947 року ISO випустила понад 25 000 стандартів — від розмірів банківських карток до систем управління безпекою.

Важливо розуміти, що сама ISO не перевіряє компанії та не видає сертифікати. Цим займаються незалежні органи сертифікації. Тому кожен сертифікат має конкретного власника, номер, сферу дії та термін, і все це можна перевірити.

Що таке ISO/IEC 27001 та ISO/IEC 27701

ISO/IEC 27001 — це основний міжнародний стандарт для системи управління інформаційною безпекою. Він містить правила, яких компанія має дотримуватися щодо оцінки ризиків, розподілення доступів до конфіденційної інформації клієнтів, реагування на екстрені ситуації (зокрема витоки даних), навчання персоналу, роботи з підрядниками.

На момент написання статті чинною є редакція 2022 року. У додатку Annex A вказано 93 заходи контролю інформаційної безпеки за організаційними, людськими, фізичними та технологічними напрямками. Компанія обирає ті, що відповідають її ризикам, і документально пояснює свій вибір. Сертифікат діє три роки, але компанія не просто проходить перевірку — вона має щороку проходити наглядовий аудит, підтверджуючи відповідність стандарту.

ISO/IEC 27701 — це стандарт, що стосується персональних даних. Якщо попередній стандарт охоплював систему безпеки загалом, то цей фокусується на приватності даних: як їх збирають, хто має до них доступ, хто за них відповідає, як довго вони зберігаються в базі компанії, як відбувається їх обробка тощо. Раніше він був лише доповненням до 27001, а тепер став самостійним стандартом. Хоча на практиці компанії найчастіше проходять обидві перевірки разом.

На що впливає сертифікація на прикладі Cityhost.ua

Український хостинг-провайдер Cityhost.ua отримав сертифікат ISO, успішно пройшовши зовнішню перевірку на відповідність національним та міжнародним вимогам у сфері інформаційної безпеки, кібербезпеки та захисту інформації. Засновник компанії Максим Рівтін пояснює, що це означає для кінцевих споживачів, наводячи типові ситуації:

  • Працівник підтримки хоче переглянути дані клієнта. Без належних правил доступ часто мають значно більше людей, ніж потрібно. Наприклад, людина може звільнитися, а доступ до інформації клієнтів залишається в неї. Стандарт вимагає надавати доступи за визначеними правилами та регулярно їх переглядати, прибираючи зайві права.
  • Зламали корпоративний акаунт співробітника. Системи безпеки українських компаній, як і компаній у всьому світі, постійно атакують. Повністю цього уникнути неможливо, тому треба заздалегідь продумати, хто та як реагуватиме, кого сповіщати про злам, як усунути його наслідки. Сертифікат ISO підтверджує, що компанія вже має визначені процедури та відповідальних осіб, тому навіть у критичних ситуаціях не буде хаосу.
  • Через збій перестав працювати сервіс. Для власника сайту важлива не лише швидкість відновлення роботи, а й усунення першопричини збою, щоб зменшити ймовірність його повторення в майбутньому. Провайдер повинен мати конкретні правила фіксації інциденту, оцінки наслідків та дій, спрямованих на запобігання подібним ситуаціям.

Але якщо компанія й так надійно захищає інформацію, навіщо їй додаткове підтвердження у вигляді сертифіката? Якщо на серверах хостинг-провайдера зберігаються персональні дані користувачів сайту, за GDPR він виступає їх обробником. Стаття 28 вимагає, щоб така обробка регулювалася договором, а провайдер забезпечував належні технічні та організаційні заходи захисту.

Сертифікований провайдер закриває ці питання документально, що полегшує власникам бізнесу доведення відповідності своїм корпоративним клієнтам або під час тендерів.

— Процедури доступу та реагування на екстрені ситуації в нас були й раніше, як і чіткі механізми контролю за доступом до даних клієнтів, — розповідає засновник Cityhost.ua Максим Рівтін. — Хоч отримання ISO не прописано в законодавчих актах напряму, така сертифікація засвідчує належний рівень безпеки провайдера послуг. Це прямий доказ того, що компанія має надійну систему захисту та злагоджені процеси всередині, що підтверджено не лише її словами, а й жорсткою довгою перевіркою незалежними організаціями.

Власник сайту може перевірити сертифікат ISO хостинг-провайдера безпосередньо на його веб-ресурсі, якщо компанія опублікувала цей документ, або звернувшись до служби підтримки. Однак це лише додаткове зовнішнє підтвердження професійної організації процесів у компанії та надійного захисту клієнтських інтернет-проєктів та даних користувачів, а не обов’язкова вимога.

Якщо сертифіката немає, це не привід одразу шукати іншу компанію. При виборі хостингу варто насамперед зважати на репутацію провайдера та відгуки його клієнтів. А щодо підтвердження надійного захисту даних, можна особисто звернутися до служби підтримки з питаннями, хто має доступ до конфіденційної інформації, як часто створюють резервні копії та що робитимуть у разі виникнення непередбачуваної ситуації.

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *