Problem · ISO

Jak przygotować organizację do ISO 27017?

ISO 27017 uzupełnia ISO 27001 o zabezpieczenia specyficzne dla chmury - to rozszerzenie, nie samodzielny system.

Przygotowanie wymaga wcześniej wdrożonego lub równolegle budowanego SZBI zgodnego z ISO 27001, do którego dodaje się dodatkowe zabezpieczenia dotyczące relacji dostawca-klient usług chmurowych, podziału odpowiedzialności za bezpieczeństwo oraz usuwania i zwrotu danych po zakończeniu usługi.

Norma precyzuje m.in. obowiązki informacyjne dostawcy chmury wobec klienta (np. w jakim kraju fizycznie przechowywane są dane), zasady izolacji środowisk wirtualnych różnych klientów współdzielących tę samą infrastrukturę, procedury zarządzania dostępem uprzywilejowanym administratorów chmury oraz zasady postępowania w przypadku zakończenia współpracy - w tym bezpiecznego usunięcia lub zwrotu danych klienta.

Norma jest szczególnie istotna dla dostawców usług chmurowych (SaaS, IaaS, PaaS) oraz organizacji, które chcą formalnie wykazać klientom, jak zabezpieczają dane przetwarzane w środowisku chmurowym.

Warto odróżnić ISO 27017 (bezpieczeństwo informacji w chmurze) od pokrewnej normy ISO 27018 (ochrona danych osobowych w chmurze publicznej) - w praktyce organizacje przetwarzające dane osobowe klientów w chmurze często wdrażają obie normy równolegle, jako uzupełniające się rozszerzenia tego samego SZBI.

Podstawa prawna

norma ISO/IEC 27017:2015

ISO 27017 dodaje do SZBI zabezpieczenia dotyczące:

  • Podziału odpowiedzialności między dostawcą a klientem usługi chmurowej
  • Bezpiecznego usuwania i zwrotu danych po zakończeniu usługi
  • Izolacji środowisk wirtualnych i danych klientów
  • Zarządzania dostępem administracyjnym do infrastruktury chmurowej

Zobacz też

Ta usługa Cię dotyczy

ISO 27017

Zobacz usługę →
Sklep · Konsultacje
890 zł

Konsultacja przygotowanie do certyfikacji - 60 minut z konsultantem - rozszerzenie SZBI o wymagania ISO 27017.

Powiązane szkolenie

Szkolenie dla audytorów wewnętrznych

Zobacz szczegóły →