Український хостинг-провайдер Cityhost.ua отримав сертифікати ДСТУ ISO/IEC 27001 та ДСТУ ISO/IEC 27701. Перед цим компанія пройшла незалежну оцінку процесів, пов’язаних з інформаційною безпекою та захистом даних. Для клієнтів це додаткове підтвердження того, що робота з ризиками, доступами та інцидентами побудована за формалізованими правилами, а не залежить від рішень, які щоразу доводиться ухвалювати заново.
У хостинговому бізнесі значна частина таких процесів залишається невидимою для користувача. Клієнт бачить сайт, панель керування, пошту, резервні копії та роботу сервісів. За цим стоїть значно ширша система: працівникам потрібно надавати лише необхідні повноваження, критичні події — фіксувати, ризики — переглядати, а порядок дій під час збою чи атаки має бути відомий ще до того, як така ситуація виникне.
Саме ці принципи лежать в основі стандартів, за якими Cityhost пройшов сертифікацію.
Від доступів працівників до реакції на злам
Один із найпростіших прикладів стосується облікових записів співробітників. У великій компанії набір повноважень людини з часом може змінюватися: вона переходить до іншої команди, бере участь у новому проєкті, перестає працювати з певними системами або звільняється. Якщо такі зміни не контролювати, у працівника можуть залишатися права, які йому більше не потрібні.
Тому важливо не просто видати доступ, а керувати ним протягом усього часу роботи людини в компанії. Повноваження мають відповідати актуальним завданням, а після зміни ролі чи припинення роботи зайві можливості потрібно прибирати.

Це лише один елемент системи. ДСТУ ISO/IEC 27001 та ДСТУ ISO/IEC 27701 охоплюють значно ширше коло процесів:
- оцінювання ризиків для інформації та сервісів;
- розмежування прав працівників;
- порядок роботи під час інцидентів;
- перевірку й актуалізацію внутрішніх процедур.
Інший показовий випадок — компрометація корпоративного акаунта. У такій ситуації дорого коштує не тільки сама атака, а й втрачений час. Якщо команда лише після виявлення проблеми починає з’ясовувати, хто має прийняти рішення і що робити далі, масштаби інциденту можуть збільшуватися.
У Cityhost для таких випадків заздалегідь визначено порядок реагування та відповідальних працівників. Завдання процедури — швидко локалізувати проблему, зменшити можливі наслідки та повернути системи до штатної роботи.
Збій завершився — робота з ним продовжується — Максим Рівтін, засновник Cityhost
“Технічна проблема також не вважається закритою лише тому, що сервіс знову працює. Після відновлення потрібно зрозуміти, що стало причиною збою, які системи він зачепив і чи можна змінити процеси так, щоб подібна ситуація не повторилася.
Саме тут добре видно різницю між ситуативною реакцією та системою управління безпекою. У першому випадку головна мета — якнайшвидше усунути конкретну несправність. У другому інцидент стає ще й джерелом інформації: його аналізують, роблять висновки та за потреби переглядають внутрішні правила.
Такий підхід важливий не тільки для великих аварій або кібератак. Значно частіше безпека складається з невеликих щоденних рішень: кому дати доступ, коли його забрати, хто має отримати повідомлення про проблему, хто відповідає за подальші дії.” — Максим Рівтін, засновник Cityhost
Читайте також: ДСТУ ISO/IEC 27001 та ДСТУ ISO/IEC 27701: що означає сертифікація Cityhost для клієнтів
Що саме підтверджує сертифікація
ISO/IEC 27001 стосується системи управління інформаційною безпекою, тоді як ISO/IEC 27701 розширює цей підхід на управління інформацією, пов’язаною з приватністю та персональними даними.
Для компанії сертифікація означає зовнішню перевірку того, як такі процеси організовані та контролюються. Водночас сам сертифікат не є обіцянкою абсолютної захищеності від атак, помилок чи технічних збоїв. Жодна система не може повністю виключити такі події.
Значення стандартів полягає в іншому: компанія має заздалегідь визначені правила роботи з ризиками та регулярно перевіряє, чи залишаються вони актуальними.
Для Cityhost це не початок роботи з інформаційною безпекою, а незалежне підтвердження вже сформованих внутрішніх процесів. Компанія працює на українському ринку понад 20 років, і захист сервісів та інформації клієнтів давно є частиною її операційної роботи.
Для користувача сертифікація додає ще один критерій при виборі хостинг-провайдера. Окрім характеристик серверів, стабільності послуг чи технічних можливостей, можна оцінювати й те, наскільки послідовно компанія працює з доступами, ризиками, даними та наслідками інцидентів.







