ISO/IEC 27017 to międzynarodowa norma zawierająca wytyczne dotyczące zabezpieczeń informacji w usługach chmurowych. Dotyczy zarówno dostawców usług chmurowych, jak i ich klientów, a także chmury publicznej, prywatnej i hybrydowej. W lipcu 2026 r. ISO opublikowała wydanie ISO/IEC 27017:2026, które zastąpiło wydanie 2015. Ten artykuł wyjaśnia, czego dotyczy norma, jak przebiega ocena według niej i czego raport oceny nie potwierdza.
Wydanie 2026
ISO/IEC 27017:2026 opiera się na ISO/IEC 27002. Uzupełnia jej wskazówki o zagadnienia właściwe dla chmury i dodaje zabezpieczenia dla klientów i dostawców usług chmurowych. Wcześniejsze wydanie z 2015 r. zostało wycofane. Opisy zabezpieczeń i ich oznaczenia należy sprawdzać w wydaniu 2026, a nie w materiałach przygotowanych dla wydania 2015.
ISO/IEC 27017, 27001 i 27018
| Norma | Charakter | Dokument wynikowy oceny |
|---|---|---|
| ISO/IEC 27001 — system zarządzania bezpieczeństwem informacji | wymagania | certyfikat systemu zarządzania |
| ISO/IEC 27017:2026 — zabezpieczenia w usługach chmurowych | wytyczne | raport oceny |
| ISO/IEC 27018:2025 — ochrona danych osobowych przez dostawcę chmury publicznej | wytyczne | raport oceny |
ISO/IEC 27017 i ISO/IEC 27018 mogą być kryteriami jednej oceny. Ocenę według nich można zaplanować razem z audytem ISO/IEC 27001, ale certyfikacja systemu zarządzania jest odrębnym postępowaniem zakończonym innym dokumentem. System według ISO/IEC 27001 nie jest warunkiem oceny według ISO/IEC 27017.
Podział odpowiedzialności między dostawcą a klientem
W usługach chmurowych część zabezpieczeń stosuje dostawca, a część klient. Podział zależy od rodzaju usługi. Przy infrastrukturze udostępnianej jako usługa (IaaS) klient odpowiada zwykle za więcej elementów niż przy oprogramowaniu udostępnianym jako usługa (SaaS).
Dostawca i klient powinni wiedzieć, kto odpowiada za poszczególne zabezpieczenia, np. za zarządzanie dostępem, kopie zapasowe, rejestrowanie zdarzeń i usuwanie danych po zakończeniu usługi. Podział ten warto zapisać w umowie i dokumentacji usługi.
Co sprawdzamy w ocenie
Przedmiotem oceny są zabezpieczenia informacji stosowane przez dostawcę lub klienta usług chmurowych w uzgodnionym zakresie usług. Kryteriami są wytyczne ISO/IEC 27017:2026. Ocena obejmuje m.in. następujące obszary:
- Podział odpowiedzialności — jak dostawca i klient określili, kto odpowiada za poszczególne zabezpieczenia, i jak zapisano to w umowie i dokumentacji usługi.
- Rozdzielenie środowisk klientów — oddzielenie zasobów i danych różnych klientów w środowisku współdzielonym oraz zabezpieczenie środowiska wirtualnego.
- Działania administracyjne i rejestrowanie zdarzeń — nadzór nad czynnościami administratorów, rejestrowanie zdarzeń i informacje udostępniane klientom.
- Dane klienta po zakończeniu usługi — zwrot i usuwanie danych klienta oraz potwierdzanie wykonania tych czynności.
Podział na cztery obszary służy przejrzystości opisu i nie odpowiada numeracji rozdziałów ani oznaczeniom zabezpieczeń w normie.
Audytorzy współpracujący z Multicert przeglądają dokumenty, rozmawiają z osobami odpowiedzialnymi za usługę i sprawdzają, jak wybrane zabezpieczenia działają w praktyce, np. na podstawie konfiguracji i zapisów zdarzeń. Raport przedstawia zakres, kryteria, ustalenia wraz z dowodami i ograniczenia oceny.
Raport oceny a przepisy
Raport oceny według ISO/IEC 27017 nie jest certyfikatem. Nie potwierdza spełnienia obowiązków wynikających z dyrektywy NIS2, ustawy o krajowym systemie cyberbezpieczeństwa, rozporządzenia w sprawie operacyjnej odporności cyfrowej sektora finansowego (DORA) ani RODO. Takiego skutku nie ma również certyfikat ISO/IEC 27001. Zakres obowiązków ustawowych trzeba ocenić osobno.
Jak zamówić ocenę
Do wyceny potrzebujemy informacji o usługach chmurowych objętych oceną, roli organizacji (dostawca, klient lub obie role), liczbie lokalizacji oraz o tym, czy ocenę planują Państwo razem z audytem ISO/IEC 27001. W ofercie podajemy zakres, wydanie normy, metody oceny i cenę.
Kontakt
Renata Wojnowska · Doradca ds. certyfikacji · +48 730 668 341 · renata.wojnowska@multicert.pl
Pełne informacje: Ocena według ISO/IEC 27017
Powiązane artykuły:
- Certyfikat ISO 27001 — jak chronić dane
- Nowa-stara norma ISO 27001:2022
- ISO 27001 dla małej firmy IT i startupu SaaS
- NIS2 w Polsce — nowelizacja ustawy o KSC i terminy