Вибір ICT provider і data center
Як вибрати data center для NIS2, KSC, DORA і RODO
Data center не робить організацію compliant автоматично. Воно має надавати вимірювані послуги, чіткий responsibility split і докази для власного risk, continuity та incident management клієнта.
Scope послуги і відповідальність
Contract, SLA і documentation мають розділяти обов'язки клієнта, DataHouse та інших providers. Треба визначити systems, locations, roles, contacts, escalation і support scope.
Business continuity
RPO, RTO, retention, restore tests, second site і DR scenarios мають випливати з аналізу процесів клієнта. Сам backup не доводить успішного recovery.
Incidents і evidence
Monitoring, logs, alerts, ticket history та agreed escalation path допомагають відтворити incident. Клієнт далі відповідає за classification і required regulatory reporting.
ICT providers і exit plan
Due diligence охоплює SLA, subcontractors, service locations, data access, auditability, concentration risk і план перенесення service до іншого environment.
Access і data protection
MFA, admin roles, restricted RDP/SSH, segmentation, physical access control, encryption і permission removal мають утворювати єдиний process.
Layered security
DDoS protection, firewall, monitoring, secure DNS, mail, patching і vulnerability management зменшують risk, але їх scope треба підібрати для конкретної service.
Матриця requirement–evidence
Це technical due-diligence aid, а не legal advice чи automatic compliance declaration.
| Область | Відповідальність клієнта | Внесок provider | Evidence для збереження |
|---|---|---|---|
| Assets і risk | Визначити processes, criticality, data, dependencies і risk owners. | Описати contracted services, locations, boundaries і technical dependencies. | Asset inventory, architecture, supplier register, contracts і responsibility matrix. |
| Incidents | Classify events, прийняти regulatory decisions і подати required notifications. | Detect та escalate у contracted scope; зберегти agreed logs і timelines. | Contact tree, ticket history, monitoring records, incident timeline і post-incident actions. |
| Continuity | Затвердити RPO/RTO, BCP/DR scenarios, recovery priorities і acceptance criteria. | Надати contracted backup, DR, infrastructure availability і technical support. | Backup reports, restore-test results, DR runbooks, monitoring і SLA reports. |
| Suppliers і exit | Провести due diligence, оцінити concentration, вести ICT register і тестувати exit plans. | Документувати service locations, SLA, relevant subcontractors, data return і transition support. | Due-diligence file, contractual register, audit evidence, exit plan і transition tests. |
Розподіл відповідальності
Клієнт
- legal qualification і governance
- business-process і data classification
- risk acceptance і budget
- regulatory incident reporting
- application і user-access security
DataHouse / eTop
- contracted data center і network scope
- physical access procedures
- monitoring і support у selected package
- technical logs і service evidence
- backup або administration лише якщо замовлено
Спільне та погоджене
- emergency contacts і escalation
- RPO/RTO і recovery tests
- change і service-window procedure
- incident cooperation і evidence transfer
- exit і migration plan
Provider due-diligence checklist
- service scope, location і data-processing locations
- SLA, support hours, escalation і exclusions
- relevant subcontractors і responsibility split
- physical access і customer separation
- network redundancy, DDoS protection і monitoring
- backup, restore tests, RPO/RTO і DR options
- logging, evidence retention і incident cooperation
- certification scope і current documents
- data return, deletion, transition period і exit support
- regular review, tests і evidence owners
Статус KSC у 2026 році
Amended Polish KSC Act набрав чинності 3 квітня 2026 року. Official guidance вказує 3 жовтня 2026 року для registration qualifying entities і 3 квітня 2027 року для implementation duties entities, які відповідали критеріям на effective date. Кожна organisation має перевірити власний status і deadlines.
Сигнали для рішення
Статус KSC 2026
Amended KSC Act набрав чинності 3 квітня 2026 року; organisation має самостійно оцінити status і applicable deadlines.
NIS2 і KSC
risk management, incidents, continuity, supply chain, access, assets, cryptography і security-effectiveness assessment
DORA
ICT-provider register, due diligence, SLA, locations, incidents, audit, continuity, concentration risk і tested exit plan
RODO
controller/processor roles, processing security, contract, subprocessors, records і personal-data-breach handling
Technical evidence
service scope, logs, tickets, backup/restore reports, monitoring, physical access, changes, SLA і escalation contacts
Core services
Cloud Pro, dedicated servers, colocation, VPS, administration, backup, DR, DDoS protection, mail і secure DNS
Пов'язані теми
Технічні перевірки
Найчастіші питання
Чи DataHouse гарантує compliance з NIS2, KSC, DORA або RODO?
Ні. Обов'язки залежать від organisation, sector, processes і contracts. DataHouse надає agreed technical layers та evidence для compliance programme клієнта.
Що перевірити перед contract з data center?
Service scope і location, SLA, responsibility, subcontractors, physical security, network, backup і DR, monitoring, incidents, evidence access, audit terms і exit plan.
Хто повідомляє incident до CSIRT або regulator?
Regulatory responsibility залишається у relevant entity. Operator має надати agreed contacts, escalation і technical data для assessment та reporting.
Чи ISO certificate достатній для provider due diligence?
Ні. Це один evidence item. Треба оцінити actual service scope, SLA, locations, subcontractors, backup, DR, incidents, access, reports і termination conditions.
Як поєднуються NIS2, DORA і RODO?
Спільний core: assets, risk, access, suppliers, continuity, incidents і evidence. DORA деталізує ICT third-party requirements, а RODO - personal-data processing duties.
З чого почати regulated infrastructure project?
З process/system inventory, criticality, supplier map, RPO/RTO, responsibility, logs, access, backup, tests, emergency contacts і exit plan.