Як вибрати data center для NIS2, KSC, DORA і RODO

Практичні критерії вибору data center для NIS2, KSC, DORA і RODO: відповідальність, ICT providers, incidents, backup, DR, logs, SLA, audit і exit plan.

Вибір ICT provider і data center

Як вибрати data center для NIS2, KSC, DORA і RODO

Data center не робить організацію compliant автоматично. Воно має надавати вимірювані послуги, чіткий responsibility split і докази для власного risk, continuity та incident management клієнта.

Scope послуги і відповідальність

Contract, SLA і documentation мають розділяти обов'язки клієнта, DataHouse та інших providers. Треба визначити systems, locations, roles, contacts, escalation і support scope.

Business continuity

RPO, RTO, retention, restore tests, second site і DR scenarios мають випливати з аналізу процесів клієнта. Сам backup не доводить успішного recovery.

Incidents і evidence

Monitoring, logs, alerts, ticket history та agreed escalation path допомагають відтворити incident. Клієнт далі відповідає за classification і required regulatory reporting.

ICT providers і exit plan

Due diligence охоплює SLA, subcontractors, service locations, data access, auditability, concentration risk і план перенесення service до іншого environment.

Access і data protection

MFA, admin roles, restricted RDP/SSH, segmentation, physical access control, encryption і permission removal мають утворювати єдиний process.

Layered security

DDoS protection, firewall, monitoring, secure DNS, mail, patching і vulnerability management зменшують risk, але їх scope треба підібрати для конкретної service.

Матриця requirement–evidence

Це technical due-diligence aid, а не legal advice чи automatic compliance declaration.

ОбластьВідповідальність клієнтаВнесок providerEvidence для збереження
Assets і riskВизначити processes, criticality, data, dependencies і risk owners.Описати contracted services, locations, boundaries і technical dependencies.Asset inventory, architecture, supplier register, contracts і responsibility matrix.
IncidentsClassify events, прийняти regulatory decisions і подати required notifications.Detect та escalate у contracted scope; зберегти agreed logs і timelines.Contact tree, ticket history, monitoring records, incident timeline і post-incident actions.
ContinuityЗатвердити RPO/RTO, BCP/DR scenarios, recovery priorities і acceptance criteria.Надати contracted backup, DR, infrastructure availability і technical support.Backup reports, restore-test results, DR runbooks, monitoring і SLA reports.
Suppliers і exitПровести due diligence, оцінити concentration, вести ICT register і тестувати exit plans.Документувати service locations, SLA, relevant subcontractors, data return і transition support.Due-diligence file, contractual register, audit evidence, exit plan і transition tests.

Розподіл відповідальності

Клієнт

  • legal qualification і governance
  • business-process і data classification
  • risk acceptance і budget
  • regulatory incident reporting
  • application і user-access security

DataHouse / eTop

  • contracted data center і network scope
  • physical access procedures
  • monitoring і support у selected package
  • technical logs і service evidence
  • backup або administration лише якщо замовлено

Спільне та погоджене

  • emergency contacts і escalation
  • RPO/RTO і recovery tests
  • change і service-window procedure
  • incident cooperation і evidence transfer
  • exit і migration plan

Provider due-diligence checklist

  • service scope, location і data-processing locations
  • SLA, support hours, escalation і exclusions
  • relevant subcontractors і responsibility split
  • physical access і customer separation
  • network redundancy, DDoS protection і monitoring
  • backup, restore tests, RPO/RTO і DR options
  • logging, evidence retention і incident cooperation
  • certification scope і current documents
  • data return, deletion, transition period і exit support
  • regular review, tests і evidence owners

Статус KSC у 2026 році

Amended Polish KSC Act набрав чинності 3 квітня 2026 року. Official guidance вказує 3 жовтня 2026 року для registration qualifying entities і 3 квітня 2027 року для implementation duties entities, які відповідали критеріям на effective date. Кожна organisation має перевірити власний status і deadlines.

Сигнали для рішення

Статус KSC 2026

Amended KSC Act набрав чинності 3 квітня 2026 року; organisation має самостійно оцінити status і applicable deadlines.

NIS2 і KSC

risk management, incidents, continuity, supply chain, access, assets, cryptography і security-effectiveness assessment

DORA

ICT-provider register, due diligence, SLA, locations, incidents, audit, continuity, concentration risk і tested exit plan

RODO

controller/processor roles, processing security, contract, subprocessors, records і personal-data-breach handling

Technical evidence

service scope, logs, tickets, backup/restore reports, monitoring, physical access, changes, SLA і escalation contacts

Core services

Cloud Pro, dedicated servers, colocation, VPS, administration, backup, DR, DDoS protection, mail і secure DNS

Найчастіші питання

Чи DataHouse гарантує compliance з NIS2, KSC, DORA або RODO?

Ні. Обов'язки залежать від organisation, sector, processes і contracts. DataHouse надає agreed technical layers та evidence для compliance programme клієнта.

Що перевірити перед contract з data center?

Service scope і location, SLA, responsibility, subcontractors, physical security, network, backup і DR, monitoring, incidents, evidence access, audit terms і exit plan.

Хто повідомляє incident до CSIRT або regulator?

Regulatory responsibility залишається у relevant entity. Operator має надати agreed contacts, escalation і technical data для assessment та reporting.

Чи ISO certificate достатній для provider due diligence?

Ні. Це один evidence item. Треба оцінити actual service scope, SLA, locations, subcontractors, backup, DR, incidents, access, reports і termination conditions.

Як поєднуються NIS2, DORA і RODO?

Спільний core: assets, risk, access, suppliers, continuity, incidents і evidence. DORA деталізує ICT third-party requirements, а RODO - personal-data processing duties.

З чого почати regulated infrastructure project?

З process/system inventory, criticality, supplier map, RPO/RTO, responsibility, logs, access, backup, tests, emergency contacts і exit plan.