Jak przygotować organizację do ISO 27017?
ISO 27017 uzupełnia ISO 27001 o zabezpieczenia specyficzne dla chmury - to rozszerzenie, nie samodzielny system.
Przygotowanie wymaga wcześniej wdrożonego lub równolegle budowanego SZBI zgodnego z ISO 27001, do którego dodaje się dodatkowe zabezpieczenia dotyczące relacji dostawca-klient usług chmurowych, podziału odpowiedzialności za bezpieczeństwo oraz usuwania i zwrotu danych po zakończeniu usługi.
Norma precyzuje m.in. obowiązki informacyjne dostawcy chmury wobec klienta (np. w jakim kraju fizycznie przechowywane są dane), zasady izolacji środowisk wirtualnych różnych klientów współdzielących tę samą infrastrukturę, procedury zarządzania dostępem uprzywilejowanym administratorów chmury oraz zasady postępowania w przypadku zakończenia współpracy - w tym bezpiecznego usunięcia lub zwrotu danych klienta.
Norma jest szczególnie istotna dla dostawców usług chmurowych (SaaS, IaaS, PaaS) oraz organizacji, które chcą formalnie wykazać klientom, jak zabezpieczają dane przetwarzane w środowisku chmurowym.
Warto odróżnić ISO 27017 (bezpieczeństwo informacji w chmurze) od pokrewnej normy ISO 27018 (ochrona danych osobowych w chmurze publicznej) - w praktyce organizacje przetwarzające dane osobowe klientów w chmurze często wdrażają obie normy równolegle, jako uzupełniające się rozszerzenia tego samego SZBI.
norma ISO/IEC 27017:2015
ISO 27017 dodaje do SZBI zabezpieczenia dotyczące:
- Podziału odpowiedzialności między dostawcą a klientem usługi chmurowej
- Bezpiecznego usuwania i zwrotu danych po zakończeniu usługi
- Izolacji środowisk wirtualnych i danych klientów
- Zarządzania dostępem administracyjnym do infrastruktury chmurowej
Zobacz też
Ta usługa Cię dotyczy
ISO 27017
Konsultacja przygotowanie do certyfikacji - 60 minut z konsultantem - rozszerzenie SZBI o wymagania ISO 27017.
Powiązane szkolenie
Szkolenie dla audytorów wewnętrznych