优先关注国际与行业通用的资质:包括信息安全类如ISO 27001、服务管理类如ISO 20000、业务连续性如ISO 22301;审计报告类如SOC 1/SOC 2(Type II);支付相关的PCI DSS;以及机房可靠性评级如Uptime Institute的Tier认证。除此之外,注意本地合规与许可证,如消防和电力设施的合规证明、环境与燃料存储许可,以及金融或医疗等行业客户需遵守的监管要求(如HKMA、SFC等)的特别准入标准。
核验证书的步骤包括:向供应商索取证书原件或扫描件,并要到证书颁发机构查询证书编号和有效期;确认颁发机构是否为权威认证机构及其是否有认可机构(如UKAS、ANAB)背书;查看证书的作用范围(scope),确认是否包含将军澳机房所在地点和相关服务(托管、网络、云服务等);对SOC、AOC或审计报告,要求提供完整报告或摘要并核对审计机构和审计期间,必要时通过认证机构网站或致电审计方确认真伪。
强烈建议查看第三方审计(SOC 2、ISO外部审核报告)、渗透测试与漏洞评估结果,这些能直接反映运营与安全控制的实际效果。由于内容敏感,常见做法是签署保密协议(NDA)或通过受控方式查看报告摘要与关键发现,必要时安排受信任的第三方安全顾问在NDA下审阅原始报告,并要求供应商提供整改计划与最近的复测证明,从而评估风险是否在可接受范围内。
现场时要核查物理与基础设施层面:包括供电冗余(N+1/2N)、发电机与燃料存储合规、冷却与气流管理、消防系统与消防署验收文件、机房分区与访问控制、视频监控与记录保存期限、门禁与访客管理流程、员工背景审查与安保值守记录、设备维护档案与检修记录。另外检查网络连通性、带宽冗余路径与运营商入驻情况,并核实SLA记录(故障响应与恢复时间)与历史可用性数据。
合同中应明确写入合规与审计条款:指定必须维持的证书清单与最低有效性(例如持续有效的ISO 27001、SOC 2 Type II);约定定期提交审计报告与安全评估结果的频率;赋予客户或第三方受权审计的权利;规定数据保护与数据主权条款、违规通报时限与补救措施;将SLA与赔偿条款挂钩,并要求在资质变更、认证被撤销或安全事件发生时的强制通知与整改期限。此外,可加入解除合同或迁移支持条款以应对不可接受的合规风险。
