На сайтах дата-центров легко встретить целую коллекцию обозначений: Tier III, ISO/IEC 27001, PCI DSS, соответствие требованиям российского законодательства, сертификаты систем менеджмента и различные отраслевые стандарты. Для неподготовленного клиента всё это выглядит как единая шкала качества. Чем больше логотипов на странице, тем надёжнее площадка.
На практике эти документы подтверждают совершенно разные вещи. Tier относится прежде всего к инженерной инфраструктуре и способности дата-центра работать при обслуживании или отказах. ISO/IEC 27001 касается системы управления информационной безопасностью организации. PCI DSS связан с защитой данных платёжных карт. Российские требования к защите информации могут применяться уже к конкретной информационной системе, услуге и условиям обработки данных.
Поэтому сертификат нельзя оценивать просто по известности его названия. Нужно понимать, кто именно его получил, на какой объект он распространяется, что проверялось и действует ли документ сейчас.
Особенно важен этот подход при выборе ЦОД для бизнеса. Провайдер может честно написать, что использует площадку Tier III, но клиенту всё равно полезно выяснить, относится ли сертификация именно к тому зданию, где будет размещено оборудование. Аналогично сертификат ISO у головной компании не обязательно означает, что любая услуга автоматически отвечает всем требованиям конкретного проекта.
Хорошая новость заключается в том, что разбираться во всех международных стандартах досконально не требуется. Для обычного клиента достаточно научиться задавать несколько правильных вопросов и отличать подтверждённый статус от красивой маркетинговой формулировки.
Что на самом деле подтверждают Tier, ISO и другие обозначения дата-центра
Самая известная система классификации ЦОД — Tier. Её разработал Uptime Institute. Уровни обозначаются от Tier I до Tier IV и описывают возможности инженерной инфраструктуры дата-центра.
Основная идея Tier заключается не в качестве серверов и не в скорости интернета. Классификация рассматривает инфраструктуру вокруг IT-оборудования: электроснабжение, охлаждение, распределительные пути и способность площадки сохранять работу при техническом обслуживании или определённых отказах.
Tier I является базовым уровнем. Tier II предусматривает резервирование части инженерных компонентов. Tier III строится вокруг возможности планово выводить элементы инфраструктуры из работы для обслуживания без остановки IT-нагрузки. Tier IV добавляет более высокий уровень отказоустойчивости и способность переживать отдельные отказы без прерывания работы.
При этом цифру Tier не стоит воспринимать как рейтинг от плохого до идеального. Даже сам подход Uptime Institute предполагает, что разные уровни соответствуют разным бизнес-задачам. Небольшому проекту может быть совершенно не нужен самый дорогой уровень инфраструктуры.
Tier III на сайте ещё не всегда означает одно и то же
При выборе площадки особенно важно понимать, что сертифицироваться может не только уже работающий дата-центр.
Uptime Institute различает несколько этапов. Tier Certification of Design Documents подтверждает соответствие проектной документации заявленному уровню. Это означает, что проект на бумаге разработан с нужной архитектурой.
Tier Certification of Constructed Facility относится уже к построенному объекту. На этом этапе проверяется, соответствует ли реальная инженерная инфраструктура тому, что было предусмотрено проектом.
Существует и отдельная оценка операционной устойчивости, которая относится к тому, как объект фактически эксплуатируется. Ведь даже прекрасно построенный дата-центр можно обслуживать плохо.
Для клиента разница существенная.
Фраза проект соответствует Tier III и действующий объект имеет подтверждённую сертификацию построенной площадки — не совсем одно и то же.
Поэтому, если Tier является одним из главных аргументов при выборе ЦОД, полезно узнать точное название сертификации и проверить сам объект в официальном реестре.
Ещё осторожнее стоит относиться к формулировкам уровня построен по стандартам Tier III, соответствует принципам Tier III или Tier III+. Они могут описывать реальную качественную инфраструктуру, но сами по себе не означают наличие сертификата Uptime Institute.
Это не делает такой дата-центр плохим. Независимая сертификация стоит денег, и оператор может сознательно отказаться от неё. Но клиент должен понимать разницу между заявленным архитектурным уровнем и внешним подтверждением.
Совсем другую задачу решает ISO/IEC 27001.
Этот международный стандарт относится к системе управления информационной безопасностью. Он рассматривает не только оборудование, но и процессы организации: управление рисками, доступом, персоналом, информационными активами и другими элементами безопасности.
Поэтому наличие ISO/IEC 27001 не означает, что дата-центр автоматически получил определённый уровень резервирования электропитания или охлаждения.
И наоборот, Tier IV не говорит о том, что у оператора обязательно сертифицирована система управления информационной безопасностью по ISO/IEC 27001.
Это две разные плоскости.
Tier отвечает прежде всего на вопрос насколько устойчива инженерная инфраструктура объекта. ISO/IEC 27001 помогает понять, насколько системно организация управляет рисками информационной безопасности.
Для корпоративного клиента оба направления могут быть важны одновременно.
При проверке ISO полезно смотреть полное обозначение стандарта и область действия сертификата. Актуальной редакцией стандарта управления информационной безопасностью является ISO/IEC 27001:2022.
Особенно важна область сертификации. Сертификат может распространяться на всю организацию, определённое подразделение, услуги облачной платформы или конкретные процессы.
Поэтому одного логотипа ISO в нижней части сайта недостаточно.
Если соответствие стандарту критично для договора или внутреннего аудита компании, стоит запросить копию сертификата и посмотреть, какая организация указана владельцем, какая область сертифицирована и до какого срока действует документ.
PCI DSS не является сертификатом хорошего дата-центра вообще
PCI DSS относится к безопасности данных платёжных карт. На момент написания актуальной редакцией является PCI DSS 4.0.1.
Этот стандарт особенно важен для компаний, которые хранят, обрабатывают или передают данные карт либо предоставляют инфраструктуру для соответствующих систем.
Но наличие PCI DSS нельзя трактовать как универсальный знак качества ЦОД.
Он не заменяет Tier, не оценивает инженерную инфраструктуру тем же способом и не означает, что объект лучше охлаждается или имеет более надёжные генераторы.
Зато для платёжного бизнеса соответствие PCI DSS может быть значительно важнее красивой фотографии машинного зала.
Здесь снова нужно выяснять область применения. Иногда требованиям соответствует определённая услуга или инфраструктурный контур, а не абсолютно всё, что продаёт компания.
По похожей логике следует относиться и к российским требованиям информационной безопасности.
Фразы соответствует 152-ФЗ или соответствует требованиям ФСТЭК слишком широкие, если не объясняется, о какой системе и каких условиях идёт речь.
Федеральный закон о персональных данных определяет требования к работе с персональными данными, а конкретная техническая защита зависит от самой информационной системы, характера данных, модели угроз и используемой инфраструктуры.
Поэтому нельзя просто найти дата-центр с подходящим логотипом и считать вопрос выполнения всех требований автоматически решённым.
Для регулируемого проекта нужно смотреть конкретную услугу, архитектуру и документы, которые оператор готов предоставить.
Это особенно важно для облака. Сертифицированная или аттестованная инфраструктура может существовать только в определённом сегменте платформы, а обычный VPS того же провайдера работать в другом контуре.
Для colocation ситуация ещё интереснее. Дата-центр отвечает за физическую инфраструктуру и часть мер защиты, но сервер, операционная система и приложения принадлежат клиенту.
Следовательно, соответствие требованиям не создаётся одной только арендой места в подходящем ЦОД.
Как проверить сертификаты дата-центра и не переплатить за маркетинг
Первое правило простое: проверять нужно не название компании, а конкретную площадку и услугу.
У крупного оператора может быть десять дата-центров. Один построен недавно и имеет независимую сертификацию, другой значительно старше и работает по иной архитектуре.
Если сервер предлагают разместить в конкретном здании, документы должны относиться именно к нему, когда речь идёт о сертификации объекта.
Поэтому полезно узнать полное название ЦОД, адрес или обозначение площадки и точный документ, которым оператор подтверждает заявленный статус.
Следующий шаг — посмотреть, кто выдал документ.
Для Tier это особенно просто. Официальную Tier Certification выдаёт Uptime Institute, а список выданных сертификаций можно проверить в его реестре.
Если на сайте используется формулировка Tier III, но конкретного объекта в реестре нет, стоит выяснить причину.
Возможно, сертифицирована только проектная документация. Возможно, сертификат был получен на другое юридическое лицо или название площадки. А возможно, оператор просто использует термин для описания собственной архитектуры.
Ни один из этих вариантов не нужно автоматически считать обманом. Но ответы должны быть прозрачными.
Для ISO ситуация немного другая. Сертификацию проводят соответствующие органы по сертификации, а сам стандарт публикуется Международной организацией по стандартизации совместно с IEC.
Проверять нужно не только номер ISO, но и организацию, выдавшую сертификат, область действия и период его действия.
Полезно обратить внимание и на редакцию стандарта.
В старых материалах до сих пор встречается ISO/IEC 27001:2013, однако действующей международной редакцией является версия 2022 года. Переход организаций на новую редакцию проходил не мгновенно, поэтому дата документа и его статус имеют значение.
Третий вопрос — что сертификат подтверждает именно для вашего проекта.
Интернет-магазину может быть интересна безопасность обработки платёжной информации. Государственной или регулируемой организации важнее документы по российским требованиям. Обычному владельцу нескольких физических серверов чаще всего на первом месте будут электропитание, охлаждение, сеть, доступ и работа поддержки.
Покупать максимально сертифицированный дата-центр только потому, что он выглядит надёжнее, не всегда рационально.
Каждый дополнительный уровень требований в конечном итоге оплачивается клиентами.
Если небольшой информационный сайт спокойно переживёт час простоя при крайне редкой крупной аварии, возможно, нет смысла переплачивать за инфраструктуру, рассчитанную на банковские системы.
Для интернет-банка ситуация противоположная. Там стоимость простоя и требования к безопасности могут быть настолько высокими, что дополнительная проверка документов вполне оправданна.
Четвёртый момент — сертификат не заменяет SLA.
Даже если дата-центр имеет высокую инженерную классификацию, клиенту всё равно нужно читать договор на конкретную услугу.
SLA определяет, какие параметры провайдер реально обещает клиенту, как считается доступность и что происходит при нарушении обязательств.
Сертификация объекта и коммерческие гарантии услуги связаны, но не являются одним документом.
Например, дата-центр может иметь прекрасно резервированную инфраструктуру, а провайдер, который арендует там стойки и продаёт серверы, предоставлять собственный SLA со своими условиями.
Для клиента договор заключается именно с провайдером, поэтому красивые характеристики здания не должны отвлекать от условий конкретной услуги.
То же касается интернета.
Tier ничего не говорит о том, насколько хороший маршрут будет от сервера до пользователей сайта. Площадка может иметь превосходное электроснабжение, но неудачную для конкретного проекта сетевую связность.
Поэтому техническую проверку всё равно нужно проводить отдельно.
Пятый вопрос — когда сертификат был выдан.
Дата-центры меняются. Строятся новые очереди, заменяются ИБП, перестраивается охлаждение и расширяется электроснабжение.
Документ многолетней давности может оставаться актуальным, но клиенту полезно понимать, насколько текущая инфраструктура соответствует объекту, который проходил оценку.
Особенно внимательно стоит смотреть на сертификаты проектной документации.
Хороший проект является важным этапом, но между проектом и построенным объектом существует огромная дистанция.
Во время строительства меняются поставщики, оборудование, трассы, сметы и инженерные решения. Именно поэтому отдельная проверка построенного объекта имеет самостоятельную ценность.
Шестой момент — сертификаты не защищают от человеческих ошибок.
Дата-центр может соответствовать строгим инженерным требованиям, но эксплуатация всё равно зависит от людей.
Неправильное переключение оборудования, ошибка при техническом обслуживании или неудачно применённая конфигурация способны создать проблемы даже на очень хорошей площадке.
Поэтому для серьёзного проекта полезно узнать, как устроены процедуры эксплуатации, обучение сотрудников, допуск к критическим системам и контроль плановых работ.
Здесь особенно интересны документы и аудиты, относящиеся не только к конструкции здания, но и к операционной деятельности.
Седьмое правило — не путать сертификат дата-центра с сертификатами оборудования.
Производители ИБП, систем пожаротушения, кабелей, серверных шкафов и других компонентов могут иметь собственные документы соответствия.
Они подтверждают характеристики конкретного продукта, но не превращают весь дата-центр в сертифицированный объект определённого класса.
Надёжность ЦОД определяется тем, как все компоненты соединены между собой.
Два превосходных ИБП не создают независимые ветви питания, если оба зависят от одного общего элемента.
Поэтому перечень дорогого оборудования на сайте оператора менее информативен, чем подтверждённая архитектура всей системы.
Есть простой практический способ быстро оценить отношение оператора к сертификации.
Можно попросить менеджера назвать точный документ и объяснить, что он подтверждает.
Если в ответ приходит понятная информация с названием площадки, областью действия и сроком, это хороший признак.
Если разговор постоянно возвращается к фразе у нас всё по Tier III, но документ показать невозможно и точный статус никто не объясняет, стоит относиться к заявлению осторожнее.
Для большинства клиентов проверка может закончиться довольно быстро.
Небольшому проекту достаточно убедиться, что дата-центр имеет нормальное резервирование, понятные условия доступа, хорошую сеть и прозрачный SLA.
Корпоративный заказчик дополнительно проверит ISO, процедуры информационной безопасности и необходимые документы по своей отрасли.
Регулируемая организация уже подключит собственную службу информационной безопасности и будет оценивать конкретную архитектуру намного глубже.
Именно поэтому не существует универсального набора сертификатов, который обязан иметь любой хороший дата-центр.
Tier помогает оценивать инженерную устойчивость. ISO/IEC 27001 говорит о системе управления информационной безопасностью. PCI DSS важен для инфраструктуры, связанной с платёжными картами. Российские нормативные требования проверяются применительно к конкретной информационной системе и условиям её эксплуатации.
Все эти документы полезны, когда используются по назначению.
Проблемы начинаются только тогда, когда разные стандарты складывают в одну рекламную витрину и предлагают клиенту сделать вывод чем больше значков, тем лучше.
Правильнее выбрать несколько требований, которые действительно важны для вашего проекта, и проверить их подтверждение.
Так сертификаты превращаются из маркетинговых логотипов в практический инструмент выбора дата-центра.








