Cityhost.ua став одним із небагатьох українських хостерів із двома ISO-сертифікатами

Для бізнесу хостинг — це частина зовнішньої інфраструктури, від якої залежать робота сайту, пошти, резервних копій та доступ до даних. Тому при виборі провайдера важливі не лише стабільність серверів чи захист від DDoS, а й те, як у самій компанії організована робота з ризиками та доступами. Український хостинг-провайдер і реєстратор доменів Cityhost.ua пройшов сертифікацію за ДСТУ ISO/IEC 27001 і ДСТУ ISO/IEC 27701 — стандартами у сфері інформаційної безпеки та приватності даних. Одночасно обидва сертифікати в Україні мають не більше п’яти хостинг-провайдерів.

Наскільки значущими можуть бути ризики на стороні зовнішніх постачальників, показує Verizon Data Breach Investigations Report 2026: у 48% проаналізованих зламів фігурували треті сторони. Це стосується не лише хостингу: у цифрову інфраструктуру бізнесу можуть бути включені хмарні платформи, підрядники, SaaS-сервіси та інші зовнішні постачальники.

Тому безпека дедалі більше залежить від того, наскільки впорядковані процеси у всіх учасників цього ланцюга.

Що потрапляє в поле зору аудитора

ISO/IEC 27001 регламентує систему управління інформаційною безпекою. Тут важливий не перелік установлених захисних програм, а те, чи існують у компанії зрозумілі правила поводження з інформацією і чи виконуються вони. Сюди входять розподіл відповідальності, робота з ризиками, контроль внутрішніх процесів та перевірка їхньої ефективності.

ISO/IEC 27701 розширює цю систему в частині приватності. Для провайдера це стосується середовища, де розміщені клієнтські сайти, пошта, облікові записи, резервні копії та інша інформація.

Під час зовнішньої перевірки аудитор може простежити весь шлях конкретного процесу — від внутрішнього правила до того, як воно виконується співробітниками. Серед питань, які при цьому оцінюють:

  • хто може працювати з певними системами та на яких підставах;
  • як змінюються права працівника разом із його обов’язками;
  • кому передається інформація про інцидент і хто координує подальші дії;
  • як документуються порушення та технічні проблеми;
  • чи переглядає компанія ризики після змін в інфраструктурі або власних процесах.

Тобто потенційною слабкою ланкою може виявитися не складна технічна вразливість, а звичайна організаційна помилка. Наприклад, нечітко визначена відповідальність під час аварії здатна затягнути реакцію команди навіть тоді, коли необхідні технічні засоби вже є. Саме тому аудит охоплює не тільки захист систем, а й порядок дій людей, які з ними працюють.

Швидкість реакції має значення — Рівтін Максим, засновник Cityhost

Навіть серйозний витік даних може залишатися непоміченим місяцями. За даними IBM Cost of a Data Breach Report 2026, компаніям у середньому знадобилося 183 дні, щоб виявити компрометацію даних, і ще 64 дні — щоб локалізувати інцидент. Загальний цикл становив 247 днів. Коли проблему знаходили внутрішні IT- або security-команди, цей термін скорочувався в середньому до 209 днів — на 15%.

«Ці цифри показують, чому в інформаційній безпеці важливо не тільки намагатися запобігти атаці. Компанія має бути готовою помітити інцидент, швидко визначити його масштаб і діяти за зрозумілим сценарієм, якщо захисні механізми все ж не спрацювали. Саме тому отримання ISO-сертифікації не варто сприймати як гарантію абсолютної невразливості. Її значення в іншому: робота з ризиками та інцидентами має бути організована заздалегідь і проходити зовнішню перевірку, а не формуватися вже тоді, коли проблема сталася.» — Максим Рівтін, засновник Cityhost.ua

У Cityhost зазначають, що відповідні процедури діяли ще до аудиту. Сертифікати ДСТУ ISO/IEC 27001 та ДСТУ ISO/IEC 27701 підтвердили відповідність уже чинної системи вимогам стандартів.

Новини України